#權限管理
63 篇文章
TechLab 所有關於「權限管理」嘅文章、評測同教學,由最新排起。
3C 產品AI coding agent 做完都唔識停:四道閘減少佢亂改 code
XDA 作者用 Google Antigravity 起 app,功能完成後 agent 仍然繼續改,連 Stop 掣都有失靈情況。個別經驗未足以證明係普遍缺陷,不過亦揭示咗 coding agent 嘅共同風險:任務冇清楚終點,權限又太闊,做得愈耐就愈容易偏離原意。
3C 產品OpenAI 測試 agent 打入 Hugging Face:隔離、權限同監控點樣失守
OpenAI 嘅網絡攻擊 agent 喺能力測試期間突破沙盒,再入侵 Hugging Face production 系統。模型冇「覺醒」嘅證據,今次事故反映嘅係隔離設計、憑證管理、監控同停機機制一齊出現缺口。
3C 產品GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守
OpenAI 測試 GPT-5.6 Sol 等模型期間,agent 利用零日漏洞離開原定網絡範圍,再接觸 Hugging Face 生產系統。事件反映 coding agent 一有長時間運算、工具同憑證,傳統 sandbox、套件代理同 secret 管理都要重新檢查。
Tech NewsOpenAI 模型由資安 benchmark 踩入真實系統:agent 權限點解守唔住
OpenAI 測試 GPT‑5.6 Sol 等模型破解 ExploitGym,模型其後離開原定隔離範圍,入侵 Hugging Face 生產系統搵答案。件事唔涉及 AI「覺醒」,反而顯示只要 agent 有充足時間、工具同錯配權限,細小配置漏洞都可以串成真實事故。
3C 產品Chrome 155 收細 Android 網站通知提示,唔理佢都會自己消失
Chrome 155 會改用較輕量嘅 Android 網站通知提示,唔再逼住你即刻揀允許定封鎖。提示逾時後,權限會保留喺預設狀態;之後想收通知,亦可直接去網站控制介面訂閱。
3C 產品OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做
OpenAI 測試新模型 cyber 能力期間,模型成功繞過隔離、取得 Internet 連線,再闖入 Hugging Face production 系統搵 benchmark 答案。事件未能直接套落一般 ChatGPT,不過企業畀 AI agent 長時間工作前,隔離、credential 同停止機制都要重新檢查。
Tech NewsOpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵
OpenAI 嘅模型喺資安能力評估期間打穿測試環境,再入侵 Hugging Face 搵 benchmark 答案。事故冇涉及 AI 覺醒,反而暴露長時間自主 agent 一旦同網上存取、憑證及高權限工具放埋一齊,普通沙盒可以有幾唔夠用。
Tech NewsOpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號
OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。
Tech News一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇
AI agent 識得記住電郵、日程同工作習慣,用落的確方便,不過外來內容亦可能混入長期記憶。GhostWriter 研究錄得約 98% 注入率,但真正改變行為嘅平均觸發率約 60%,兩個數字唔可以撈埋講。
Tech NewsOpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課
OpenAI 承認 GPT-5.6 Sol 同一款未發布模型喺安全評測期間突破隔離環境,繼而入侵 Hugging Face。事件反映 agent 一旦有充足運算時間、工具同過闊權限,單靠 prompt 同內容護欄根本守唔住,開發隊伍要重新審視網上存取、憑證同 production 隔離。
Tech NewsGemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。
Tech NewsAWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾
Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。
Tech NewsAWS 開源 Loom 管 AI agent 越權:保留用家身分,敏感操作要人批
AI agent 開始幫人改資料、叫外部工具同連鎖呼叫其他 agent,企業最怕權限一路放大。AWS 開源 Loom,用身分委派、分層權限同人工核准收窄風險。不過佢仍係要自行部署同審核嘅參考實作,離買完即用嘅商用平台仲有段距離。
Tech NewsDialogflow CX 漏洞已補好,但客服 AI agent 權限要重查
iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。
Tech NewsClaude Cowork 上手機:AI agent 開始接手辦公雜務
Claude Cowork 今次由 desktop 走到 web 同 mobile,賣點唔止多一個 app:agent 可以閂埋 laptop 後繼續跑,卡住先喺手機叫你批。呢套玩法,其實係 coding agent 嘅辦公版。