新聞「如果問題是『企業是否該使用開源?』,其實早就有答案了,因為你已經在使用了」,Apache Software Foundation(ASF)董事Justin Mclean在Computex一場論壇活動中說。他認為真正值得思考的問題是,誰在決定這些技術的未來方向,而你的企業是否參與其中,「這正是使用開源與參與開源之間的差別」。在他看來,企業最該問的不是採用開源與否,而是選擇成為被動的使用者,還是…
業界新聞
A San Francisco Burglar Escaped in a Robotaxi - and Police Still Can't Find Him https://yro.slashdot.org/story/26/06/08/0557251/a-san-francisco-burglar-escaped-in-a-robotaxi---and-police-still-cant-fi…
WHO, ME? Is showing up for work every Monday a mistake? While you ponder that question, dive into a new installment of Who, Me? – The Register's weekly column that shares readers' stories of escaping …
新聞隨著企業開始將AI代理導入正式營運流程,相關資安風險與攻擊面也同步擴大。近期微軟彙整過去12個月針對已部署代理式系統進行紅隊測試的經驗,將《代理式AI系統失效模式分類》(Taxonomy of Failure Modes in Agentic AI Systems)文件更新至2.0版,新增7類代理式AI系統失效模式。微軟建議,企業的AI代理應用涉及正式營運資料(production data)…
新聞隱私瀏覽器開發商Brave上周四(6/4)發表全新付費產品Brave Origin,以一次性59.99美元價格提供更精簡的瀏覽器版本,保留阻擋網站追蹤與部分廣告載入的核心功能,但移除或停用AI、VPN、加密貨幣錢包(Wallet)等多項附加服務,引發使用者兩極反應。Brave成立於2015年,由JavaScript程式語言發明者、前Mozilla執行長Brendan Eich與Brian Bo…
新聞Redis發布開源版Redis 8.8,該版本新增通用Array資料結構,並把限流計數與串流訊息NACK納入內建能力,也替有序集合的聯集與交集操作加入COUNT聚合器。官方說明,Redis 8.8改善多項操作效能,涵蓋字串、Hash、Streams、Sorted Set、Bitmap、HyperLogLog與掃描類命令,並強化持久化與複寫完整同步速度。Redis終於補上原生陣列(Array)資…
新聞資安業者Pluto Security近日揭露Hugging Face旗下函式庫Transformers存在一項遠端程式碼執行漏洞CVE-2026-4372。駭客只需於模型設定檔config.json中植入特製欄位,即可在使用者載入模型時執行任意程式碼,甚至繞過Hugging Face長期以來作為安全防線的trust_remote_code=False機制。Hugging Face成立於2016…
新聞Linux基金會旗下、推動eBPF生態發展的eBPF基金會揭露eBPF安全強化進展,說明該組織在開源安全計畫Alpha-Omega支持下,透過外部安全評估與執行階段(runtime)強化,改善eBPF技術堆疊的安全防護。eBPF是源自Linux核心的技術,可讓通過驗證的沙箱程式在Linux核心安全執行,常用於高效能網路、可觀測性、安全監控與效能分析。隨著eBPF逐漸成為雲端原生與資安工具的重要…
新聞6月4日思科發布資安公告,指出Catalyst SD-WAN Manager(原SD-WAN vManage)的命令列(CLI)存在資安漏洞CVE-2026-20245,此為該廠牌SD-WAN平臺今年公布的第7個零時差漏洞。對於該漏洞造成的危害,通過身分驗的本機攻擊者透過特製的檔案,有機會以root權限執行任意命令,CVSS風險為7.8分,思科表示已出現少數的漏洞利用活動,攻擊者藉此將竄改的組…
新聞6月1日資安公司Aikido與OX Security揭露惡意程式Shai-Hulud的變種Miasma攻擊行動,駭客鎖定與Red Hat雲端服務相關的NPM套件,事隔數日,這些駭客再度發起新一波攻擊,引起多家資安公司關注。資安公司Endor Labs、OX Security、SafeDep、StepSecurity於6月3日至5日提出警告,他們偵測到最新一波的Miasma攻擊,有57個套件被入…
Texas Grid Flags Risks As Data Centers, Crypto Sites Fail Voltage Tests https://hardware.slashdot.org/story/26/06/08/0416216/texas-grid-flags-risks-as-data-centers-crypto-sites-fail-voltage-tests?utm_…
新聞加拿大多倫多大學(University of Toronto)發布研究指出,攻擊者即使未掌握先進AI模型或龐大運算資源,仍可能利用開放權重模型,開發具備自主調整攻擊策略能力的惡意程式。研究團隊在受控且與外界隔離的虛擬網路環境中,驗證以開放權重(open-weight)AI模型打造的蠕蟲程式,能否利用已知漏洞、密碼重複使用、弱密碼與錯誤組態等常見安全弱點,在不同裝置之間擴散。結果顯示,傳統蠕蟲程…
新聞AI公司Anthropic於6月3日發布AI輔助網路威脅分析報告,指出攻擊者濫用AI模型發動網路攻擊的情況持續增加,風險也逐步升高。該公司分析2025年3月至2026年3月間,因違反使用政策遭停權、且具備足夠活動細節可供分析的832個帳號。Anthropic表示,中度風險以上的AI輔助網路攻擊者占比,在研究期間從33.5%上升至56.1%,不到一年即增加至約1.7倍,顯示AI正在降低攻擊者執行…
新聞紐約清算所(The Clearing House,TCH)上周五(6/5)宣布,將與摩根大通(JPMorgan Chase)、花旗(Citigroup)、美國銀行(Bank of America)、富國銀行(Wells Fargo)等大型銀行合作,建立代幣化存款清算與結算網路,支援銀行間鏈上資金流動。外界認為,此舉是大型銀行回應穩定幣支付競爭的重要布局。紐約清算所成立於1853年,由美國25家…
新聞英國劍橋大學(University of Cambridge)上周五(6/5)宣布,與生技公司DIOSynVax共同開發的AI設計通用冠狀病毒疫苗已完成首次人體臨床試驗,證實安全且未出現重大副作用,相關研究成果已發表於《Journal of Infection》。這也是全球首次將完全由電腦模擬設計的疫苗活性成分應用於人體試驗,為利用人工智慧(AI)開發下一代通用疫苗邁出重要一步。研究團隊利用機…
新聞日本電子電機廠商東芝(Toshiba)、無印良品(Muji)旗下網站疑似被植入Polyfill跳出式登入提示頁,意在蒐集用戶憑證資訊。Polyfill是前端網頁開發中用來填補瀏覽器功能缺失的JavaScript程式碼函式庫。當舊版瀏覽器不支援某些現代化的API時,Polyfill會模擬這些新功能,讓網頁能在舊環境中正常運行。許多網站都在程式碼中嵌入Polyfill.io的連結。但2024年初一…
新聞SolarWinds於6月4日發布檔案傳輸與管理軟體Serv-U更新15.5.4 Hotfix 1版,修補與CVE-2026-28318相關的軟體臭蟲,隔天美國網路安全與基礎設施安全局(CISA)表示,他們已掌握該漏洞遭到積極利用的證據,將其列入已遭利用漏洞名單(KEV),要求聯邦機構在6月19日前完成修補。CVE-2026-28318為未經身分驗證的阻斷服務漏洞,起因是Serv-U在身分驗證…
Police Sued After Imprisoning Innocent Man Placed Near Violent Crime By Flock License Plate Reader https://yro.slashdot.org/story/26/06/07/2357243/police-sued-after-imprisoning-innocent-man-placed-nea…
新聞繼Google和Anthropic的AI工具後,另一家資安業者Depthfirst也宣布以AI工具找到開源音訊與視訊編碼工具FFmpeg 21項零時差漏洞,總成本約1000美元。FFmpeg是全世界最多人部署的軟體之一,它安裝所在小從瀏覽器,大到大型串流平臺的基礎架構,也是駭客攻擊目標。它常處理各種複雜、非信賴媒體內容,易遭到零點擊攻擊。另一方面,它體積相當大,包含將近150萬行為處理複雜媒體…
新聞聯合國旗下人道救援組織世界糧食計畫署(World Food Programme,WFP)近日遭不明人士攻擊,導致60萬加薩地區的巴勒斯坦家庭的姓名、手機及地址外洩,可能成為歷來最大人道組織的資料外洩案。報導指出,被駭的是WFP的巴勒斯坦人自助註冊應用(Self-Registration Application,SRA for Palestine)系統,該系統提供加薩地區巴勒斯坦家庭註冊後,登記…