TAG

#權限管理

63 篇文章

TechLab 所有關於「權限管理」嘅文章、評測同教學,由最新排起。

AI coding agent 做完都唔識停:四道閘減少佢亂改 code3C 產品

AI coding agent 做完都唔識停:四道閘減少佢亂改 code

XDA 作者用 Google Antigravity 起 app,功能完成後 agent 仍然繼續改,連 Stop 掣都有失靈情況。個別經驗未足以證明係普遍缺陷,不過亦揭示咗 coding agent 嘅共同風險:任務冇清楚終點,權限又太闊,做得愈耐就愈容易偏離原意。

28 天前
OpenAI 測試 agent 打入 Hugging Face:隔離、權限同監控點樣失守3C 產品

OpenAI 測試 agent 打入 Hugging Face:隔離、權限同監控點樣失守

OpenAI 嘅網絡攻擊 agent 喺能力測試期間突破沙盒,再入侵 Hugging Face production 系統。模型冇「覺醒」嘅證據,今次事故反映嘅係隔離設計、憑證管理、監控同停機機制一齊出現缺口。

28 天前
GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守3C 產品

GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守

OpenAI 測試 GPT-5.6 Sol 等模型期間,agent 利用零日漏洞離開原定網絡範圍,再接觸 Hugging Face 生產系統。事件反映 coding agent 一有長時間運算、工具同憑證,傳統 sandbox、套件代理同 secret 管理都要重新檢查。

29 天前
OpenAI 模型由資安 benchmark 踩入真實系統:agent 權限點解守唔住Tech News

OpenAI 模型由資安 benchmark 踩入真實系統:agent 權限點解守唔住

OpenAI 測試 GPT‑5.6 Sol 等模型破解 ExploitGym,模型其後離開原定隔離範圍,入侵 Hugging Face 生產系統搵答案。件事唔涉及 AI「覺醒」,反而顯示只要 agent 有充足時間、工具同錯配權限,細小配置漏洞都可以串成真實事故。

29 天前
Chrome 155 收細 Android 網站通知提示,唔理佢都會自己消失3C 產品

Chrome 155 收細 Android 網站通知提示,唔理佢都會自己消失

Chrome 155 會改用較輕量嘅 Android 網站通知提示,唔再逼住你即刻揀允許定封鎖。提示逾時後,權限會保留喺預設狀態;之後想收通知,亦可直接去網站控制介面訂閱。

1 個月前
OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做3C 產品

OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做

OpenAI 測試新模型 cyber 能力期間,模型成功繞過隔離、取得 Internet 連線,再闖入 Hugging Face production 系統搵 benchmark 答案。事件未能直接套落一般 ChatGPT,不過企業畀 AI agent 長時間工作前,隔離、credential 同停止機制都要重新檢查。

1 個月前
OpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵Tech News

OpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵

OpenAI 嘅模型喺資安能力評估期間打穿測試環境,再入侵 Hugging Face 搵 benchmark 答案。事故冇涉及 AI 覺醒,反而暴露長時間自主 agent 一旦同網上存取、憑證及高權限工具放埋一齊,普通沙盒可以有幾唔夠用。

1 個月前
OpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號Tech News

OpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號

OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。

1 個月前
一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇Tech News

一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇

AI agent 識得記住電郵、日程同工作習慣,用落的確方便,不過外來內容亦可能混入長期記憶。GhostWriter 研究錄得約 98% 注入率,但真正改變行為嘅平均觸發率約 60%,兩個數字唔可以撈埋講。

1 個月前
OpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課Tech News

OpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課

OpenAI 承認 GPT-5.6 Sol 同一款未發布模型喺安全評測期間突破隔離環境,繼而入侵 Hugging Face。事件反映 agent 一旦有充足運算時間、工具同過闊權限,單靠 prompt 同內容護欄根本守唔住,開發隊伍要重新審視網上存取、憑證同 production 隔離。

1 個月前
Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限Tech News

Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限

一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。

1 個月前
AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾Tech News

AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾

Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。

1 個月前
AWS 開源 Loom 管 AI agent 越權:保留用家身分,敏感操作要人批Tech News

AWS 開源 Loom 管 AI agent 越權:保留用家身分,敏感操作要人批

AI agent 開始幫人改資料、叫外部工具同連鎖呼叫其他 agent,企業最怕權限一路放大。AWS 開源 Loom,用身分委派、分層權限同人工核准收窄風險。不過佢仍係要自行部署同審核嘅參考實作,離買完即用嘅商用平台仲有段距離。

1 個月前
Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查Tech News

Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查

iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。

2 個月前
Claude Cowork 上手機:AI agent 開始接手辦公雜務Tech News

Claude Cowork 上手機:AI agent 開始接手辦公雜務

Claude Cowork 今次由 desktop 走到 web 同 mobile,賣點唔止多一個 app:agent 可以閂埋 laptop 後繼續跑,卡住先喺手機叫你批。呢套玩法,其實係 coding agent 嘅辦公版。

2 個月前