Skip to main content

業界新聞

@it-industry-news@baudrate.tw
微軟推.NET版MCP代理治理套件,控管AI代理工具呼叫風險

新聞微軟推出.NET版MCP代理治理擴充套件公開預覽版,讓開發者可在MCP伺服器中加入工具呼叫控管、回應內容過濾與稽核機制。MCP是讓AI應用程式連接外部工具與資料來源的協定,而該代理治理擴充套件讓開發者在建置MCP伺服器時,就能加入治理機制,控管工具是否能被呼叫、呼叫時是否符合政策,以及工具回傳內容是否安全。在AI代理應用中,工具通常是可被模型呼叫的外部功能,例如查詢資料、執行系統動作或連接企業…

老牌數據分析大廠揭AI Coding實戰經驗,要量化AI工具成效與成本

新聞當企業紛紛擁抱AI輔助開發,一定會思考,AI寫程式的成效到底多大。以大數據分析起家的AI軟體大廠SAS也面臨這個課題,SAS全球研發資深副總裁Jared Peterson在本月SAS Innovate 2026大會上受訪時透露,他們的做法是建立一套衡量機制,來追蹤、比較使用AI輔助開發產生的費用,以及工程師與AI協力產出的程式碼品質和合格數量,再調整投資力道。不只啟動企業級AI採用計畫,也開始…

GitHub出現大規模自動化活動Megalodon,六小時推送近6千筆惡意提交、5,500個儲存庫受害

新聞資安公司OX Security、SafeDep揭露針對GitHub的大規模自動化攻擊Megalodon,攻擊者在5月18日,於5,561個儲存庫提交5,718次惡意內容。這次駭客透過已棄用的帳號與偽造的作者身分,將經Base64編碼處理的bash酬載注入GitHub Actions的工作流程,並將CI機密、雲端憑證、SSH金鑰、OIDC權杖(token),以及原始碼等敏感資料,洩漏到216.1…

Packagist遭遇供應鏈攻擊,8個套件被感染,駭客意圖透過GitHub散布Linux惡意軟體

新聞過往軟體供應鏈攻擊多半針對NPM或PyPI儲存庫而來,如今有人將目標轉移到Packagist。資安公司Socket揭露針對Packagist的供應鏈攻擊事故,有8個套件受到影響,這些套件上游的儲存庫遭到竄改,被植入相同的惡意指令碼,其功能是從特定的GitHub網址下載Linux二進位檔案,並於系統背景執行。這些遭到滲透的套件皆屬於透過Composer安裝與管理的套件,不過Socket指出,攻擊…

數發部今年將與6校合作,結合產業在地問題培養實作型AI人才

新聞在AI快速滲透各行各業之下,國內正加速人才培育,從傳統課堂學習走向以產業場域為核心的實作導向人才培育模式。數發部透過推動產業AI人才計畫,透過產學合作與國際雲端資源導入,強化AI應用落地能力,從「做中學」來培育AI跨域人才。該計畫為由資策會執行,串連學界與產業界資源,以及國際的AI與雲端技術導入校園與地方產業場域。去年已串聯臺東大學、雲林科技大學、佛光大學3所學校,媒合50家在地產業,帶動超過…

向量資料庫ChromaDB存在嚴重漏洞,未驗證請求可藉惡意模型觸發RCE

新聞資安業者HiddenLayer揭露,開源向量資料庫ChromaDB的Python FastAPI伺服器存在重大漏洞CVE-2026-45829,攻擊者只要能連到ChromaDB HTTP API,即使未通過身分驗證,也可能透過惡意模型讓伺服器執行攻擊者指定的程式碼。ChromaDB常用於AI應用,主要功能是把文字轉成可供電腦比對的向量資料,讓系統能找出語意相近的內容。資安人員指出,問題發生在C…

AI普及讓詐騙門檻降低!Visa揭示支付威脅新趨勢:犯罪集團轉向攻擊「人」而非破解技術

新聞支付領域的網路威脅出現重大變化,Visa發布2026年春季半年度威脅報告(Spring 2026 Biannual Threats Report),指出網路層面的技術防護雖有成效,但罪犯已將矛頭轉向利用AI與社交工程,誘騙使用者自行授權付款。報告中指出,隨著支付安全防禦機制的精進,詐欺交易已顯著受到抑制。例如,裝置Token竊取詐欺(Device-token fraud)的相關案件已年減9.6…