TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Anthropic 連贏 OpenAI 四個月,Claude Code 企業路線開始見效?Tech News

Anthropic 連贏 OpenAI 四個月,Claude Code 企業路線開始見效?

Ramp 付款數據顯示,Anthropic 企業採用率連續四個月高過 OpenAI,Claude Code 同企業管理功能可能幫到手。不過公司肯畀錢開戶,唔代表會任用最貴模型;最新數字反而見到企業開始計清楚每粒 token 值唔值。

1 個月前
開放模型多人試、少人正式用:部署差距卡喺成套 AI 基建Tech News

開放模型多人試、少人正式用:部署差距卡喺成套 AI 基建

Mozilla 調查發現,79% 受訪開發者有用開放模型,但採用團隊只有 53% 推到正式環境,封閉模型就有 63%。模型下載返嚟只係起步,推理基建、監控、版本更新同成本控制,全部都要團隊自己執好。

1 個月前
多個 coding agent 一齊寫 code 未必快:Anthropic 實驗教你點樣分工避衝突Tech News

多個 coding agent 一齊寫 code 未必快:Anthropic 實驗教你點樣分工避衝突

Anthropic 用多組 Claude 測試共享 codebase、有限資源同互相衝突嘅任務,發現多 agent 可以擴大搜尋範圍,亦可能製造大量 merge conflict、重複工作同資源爭用。實際開發要食到平行處理嘅好處,關鍵係先拆開任務、隔離修改範圍,再由主代理統一驗收。

1 個月前
Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站Tech News

Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站

Jewelbug 用 AI 批量整假交易所下載頁,再操弄搜尋排名引人入局。Symantec 發現同一套基建亦用嚟偷政府信箱資料,代表假網站背後唔止想呃入金,連密碼、Cookie 同電腦控制權都可能一併攞走。

1 個月前
OpenAI agent 連環攻破 sandbox:Hugging Face 事件揭開權限隔離盲點Tech News

OpenAI agent 連環攻破 sandbox:Hugging Face 事件揭開權限隔離盲點

OpenAI 嘅資安評測 agent 利用零日漏洞離開 sandbox,再經第三方服務攻入 Hugging Face。事件冇證明模型有逃走意圖,但清楚示範咗 agent 可以用機器速度串連細小漏洞,令權限、網絡出口同憑證配置一口氣失守。

1 個月前
LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換Tech News

LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換

LiteLLM 今年3月有兩個 PyPI 版本俾人加咗偷憑證程式。CloudSEK 最新推算指,潛在暴露範圍涉及逾2,500間機構同約43.4萬條 CI/CD pipeline,不過呢啲數字唔代表全部已確認中招。用過 Python、AI API 同自動部署嘅團隊,而家應該點查同點補救?

1 個月前
Hermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本Tech News

Hermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本

Dream Security 指一個由 Hermes 同 OpenClaw 組成嘅框架,四日內探查多個台灣政府系統,仲識得遇阻後改招。不過公開資料未足以證明成套攻擊完全冇人操控,台灣官方亦稱事件屬人手配合 AI 代理嘅混合模式。實際影響係入侵者用少咗人手,都可以同時試更多目標同漏洞。

1 個月前
Signal 自動驗證加密金鑰點用?綠色剔號做到乜、又防唔到乜Tech News

Signal 自動驗證加密金鑰點用?綠色剔號做到乜、又防唔到乜

Signal 加入自動金鑰驗證,用戶可以喺安全號碼頁檢查對話所用嘅加密金鑰有冇異常。功能降低咗核對門檻,不過綠色剔號只代表金鑰通過檢查,唔代表對方身份已核實,亦防唔到冒認同裝置失守。

1 個月前
AI agent 真正權力喺執行框架:跨平台權限未跟得上工具擴張Tech News

AI agent 真正權力喺執行框架:跨平台權限未跟得上工具擴張

AI agent 接駁檔案、電郵、資料庫同付款工具之後,模型只係整套系統嘅一部分。Mozilla 指跨框架仍欠統一寫入權限標準;企業而家更實際嘅做法,係收窄工具範圍、隔離執行環境,再為高風險操作設獨立批核同完整紀錄。

1 個月前
Google SL2T 將手語變成手機輸入法,但香港用家暫時用唔着Tech News

Google SL2T 將手語變成手機輸入法,但香港用家暫時用唔着

Google 將 SL2T 手語翻譯模型放入 Pixel 11 嘅 Gboard 同 Live Transcribe,用手機鏡頭就可以將美國手語變成英文文字。技術已經由研究走入手機,不過香港手語未支援、Pixel 11 冇港行,準確度同使用範圍亦有清楚限制。

1 個月前
macOS Screen Sharing 爆免密碼漏洞:三個版本即刻更新,未升級先關分享Tech News

macOS Screen Sharing 爆免密碼漏洞:三個版本即刻更新,未升級先關分享

Apple 隔咗十日再為三代 macOS 推出保安更新,修補 Screen Sharing 免憑證登入漏洞。研究人員已公開 PoC,攻擊者有機會用 root 權限讀寫檔案;如果部 Mac 開住螢幕分享,就算已裝 7 月更新都要再升級。

1 個月前
Unsloth Desktop 接通本機 LLM 同 Codex:慳 API 費用要先過硬件一關Tech News

Unsloth Desktop 接通本機 LLM 同 Codex:慳 API 費用要先過硬件一關

Unsloth Desktop 將模型下載、推理、微調同 API endpoint 集中喺同一個介面,仲可以接駁 Codex 同 Claude Code。本機處理敏感程式碼確實吸引,亦有機會慳返部分雲端 API 費用,不過模型能力、RAM/VRAM 同推理速度,會直接決定佢有幾實用。

1 個月前
Spotify Xirp 幫 AI coding agents 補齊企業系統背景Tech News

Spotify Xirp 幫 AI coding agents 補齊企業系統背景

Claude Code、Codex 同 Gemini 識得睇 code,未必知道改動會連累邊個服務。Spotify 推出 Xirp 管理多個 agent session,再用 Portal 補上服務依賴、負責團隊同架構決策。不過企業 context 帶來嘅權限同資料外洩風險,一樣要有人管。

1 個月前
Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防Tech News

Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防

研究員示範偽造 USB 身分,誘使 Windows 自動下載有漏洞嘅已簽章廠商套件,再組合當中嘅權限設定、檔案寫入或 DLL 載入問題取得 SYSTEM 權限。攻擊條件有限,不過共用電腦、辦公室工作站同容許 USB redirection 嘅 RDP 環境值得重新檢查設定。

1 個月前
SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新Tech News

SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新

Rapid7 公開 SharePoint 身分驗證漏洞 PoC 後一日,蜜罐已錄得疑似照用同一套方法嘅請求。自建 SharePoint Server 2016、2019 同 Subscription Edition 都要核對 7 月及 8 月更新,亦要翻查 IIS、ULS 同 server 行為紀錄;SharePoint Online 唔喺受影響名單。

1 個月前
微軟 Intelligent Terminal 0.2:一個視窗並行多款 coding agentTech News

微軟 Intelligent Terminal 0.2:一個視窗並行多款 coding agent

Intelligent Terminal 0.2 可以喺唔同分頁分別跑 Copilot、Claude、Codex 同 OpenCode,又加入本機模型同 WSL 支援。個方向幾啱 Windows 開發者口味,不過本機運算有指定接法,資料去向亦始終取決於所揀嘅 agent CLI。

1 個月前
Hermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統Tech News

Hermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統

Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。

1 個月前
RISC-V 商用核心首證可受 Spectre 攻擊,Linux 防護未追上硬件Tech News

RISC-V 商用核心首證可受 Spectre 攻擊,Linux 防護未追上硬件

研究人員喺三款商用亂序執行 RISC-V 核心重現多類 Spectre 攻擊,仲用 C910 讀到 Linux kernel 記憶體。不過完整攻擊要配合指定 kernel 同 BPF 設定,唔代表每粒 RISC-V 都可以照辦煮碗。現時指令集、compiler 同 Linux 防護之間仲有唔少缺口。

1 個月前
ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本Tech News

ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本

Google 推出 ChromeOS LTS-144 安全更新 144.0.7559.259,修補兩個可用嚟突破瀏覽器沙盒嘅重大漏洞。用緊學校或公司 Chromebook,要先核對更新頻道同版本;一般 Stable 裝置唔應該硬套同一組版本號。

1 個月前
CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補Tech News

CISA 列三個遭利用漏洞:Windows、思科防火牆、Metabase 點修補

CISA 新增三個已遭利用漏洞,牽涉 Windows、思科 ASA/FTD 防火牆同 Metabase。三者攻擊門檻同後果差好遠,IT 團隊要先處理公開上網嘅 Metabase 同 VPN 入口,再盡快推送 Windows 更新。

1 個月前
Nemotron 3.5 Lightning 用細模型加路由,幫 AI agent 慳推理費Tech News

Nemotron 3.5 Lightning 用細模型加路由,幫 AI agent 慳推理費

NVIDIA 推出 Nemotron 3.5 Lightning,同時開放模型路由工具 Switchyard。兩者瞄準同一個問題:AI agent 冇必要每一步都用最貴大模型。不過 Switchyard 仲係 pre-alpha,模型亦應準確稱為 open-weight,現階段較適合試驗同校準。

1 個月前
ChatGPT Linux 官方版終於到,開發者要裝定繼續用 Codex CLI?Tech News

ChatGPT Linux 官方版終於到,開發者要裝定繼續用 Codex CLI?

OpenAI 首次預覽 Linux 版 ChatGPT 桌面 app,將 Chat、Work 同 Codex 放入同一介面,亦支援本機程式庫。不過官方下載頁同文件仲未完全更新,香港亦未列入 ChatGPT 支援地區,現階段未必人人裝得到。

1 個月前
Cloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agentTech News

Cloudflare CI SDK 可用 TypeScript 寫 pipeline,瞄準 Workers 同 AI agent

Cloudflare 公開 CI SDK,畀開發者用 TypeScript 編排 build、檢查、測試同部署,再交畀 Workflows 同 Sandbox 執行。寫法靈活過純 YAML,亦幾啱 AI coding agent,不過 Artifacts 仲係 closed beta,成本、穩定性同保密設定都要逐項計清楚。

1 個月前
Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新Tech News

Zoom 註解零點擊漏洞已修補:惡意參加者同場就可出手,立即更新

Zoom 修補三個註解功能漏洞,攻擊者只要混入同一場會議,就有機會喺受害者完全唔使撳掣下執行程式碼。所有平台用戶都應該更新至最新版本,公司 IT 仲要清查 VDI、Zoom Rooms 同 Meeting SDK。

1 個月前