Tenable:網路安全快照:新指南說明如何評估軟體設計是否安全,同時 NIST 發布 GenAI 風險框架

科技資訊安全一直是企業和政府機構高度關注的議題,隨著新興科技不斷發展,如何維護系統安全性也面臨了新的挑戰。根據本文所述,有幾點值得深入探討:

1. 軟件安全設計至關重要

近年來,網路攻擊事件層出不窮,造成重大財務損失和數據外洩。本文強調,採用「安全設計原則」開發軟體系統,可大幅降低被入侵風險。美國等五眼國家出台了相關指南,協助企業評估所採購軟體是否遵循此原則。軟體供應商亦應重視安全設計,並進行充分測試,確保系統無漏洞。

2. 人工智慧風險管理刻不容緩   

人工智慧技術的快速發展為企業帶來新的作業優勢,但也存在潛在風險,如洩露個人隱私、散布不實訊息等。為此,美國國家標準與技術研究所發布風險管理框架,協助企業評估和管控人工智慧系統之風險。報告指出,大多數企業在採用人工智慧時,卻未制定相應的使用政策和培訓課程,這恐將加劇風險發生。

3. 網路入侵事件檢討及因應對策

報導分享了MITRE機構遭到國家級駭客入侵的案例分析。該機構雖已採取多項最佳實踐作法,但始終難以防堵零時差漏洞被利用。事件反映出網路攻擊日益精密,企業須持續加強系統加固及監控機制。MITRE也提出了一系列檢測與因應建議,值得借鏡。

4. 政府機構積極因應

為遏止漏洞被持續利用,美國政府網路安全機構呼籲軟體商徹底檢測並修補「路徑traversal」漏洞。此類漏洞雖早有因應措施,但仍屢見不鮮,凸顯落實安全設計的重要性。

總的來說,本篇文章凝聚了多方面的資訊安全議題,呈現出維護網路系統安全是一項持續的過程,需要政府、企業和技術團隊通力合作,透過政策法規、風險評估、最佳實踐等多管齊下,才能有效因應不斷演化的網路威脅。我們亦應提高警覺,密切關注最新資安發展動態,強化對應能力。

詳情請看:

Cybersecurity Snapshot: New Guide Explains How To Assess if Software Is Secure by Design, While NIST Publishes GenAI Risk Framework

Posted in  on 5月 31, 2026 by Kevin |  

Help net security:勒索軟體業務的利潤正在下降

網路勒索病毒的攻擊雖然在持續增加,但付贖情況卻出現了下降趨勢,這是一個令人鼓舞的現象。從去年開始,聯合執法行動對一些知名的勒索組織採取了行動,包括滲透內部、癱瘓基礎設施、查獲資金流向等,對這些犯罪集團造成了嚴重打擊。而私營部門也在持續提升自身的網路防護和備份能力,使得即便遭到勒索攻擊,也能迅速還原系統,減少了支付贖金的需求。

顯然,這股反勒索的力量正在奏效,讓網路犯罪份子的獲利越來越低。數據顯示,雖然去年網路攻擊總量上升,但實際付款個案卻減少了46%,平均贖金金額也大幅下滑。這意味著,雖然現今勒索病毒的製作和散布門檻降低了,但要真正獲利卻變得更加困難。

其中最引人矚目的,應當是執法部門針對LockBit勒索組織的滲透行動。透過長期埋伏,他們成功取得了該組織的內部營運資訊,導致組織內部出現動盪和不信任,使其運作受到嚴重影響。有份子甚至投靠其他組織,顯示這個行動確實撼動了LockBit的根基。

而去年針對ALPHV/BlackCat組織的行動,雖然初期影響有限,但卻可能成為該團體最終解散的導火索。當時執法單位查獲了該組織部分資金流向,並發布了解密工具。隨後該組織與一名重要份子產生內鬥,最終導致組織崩潰,損失慘重。這無疑將嚴重打擊其他勒索組織對類似運作模式的信心。

總的來說,當前的整體趨勢對於遏止網路勒索活動是利好的。聯合執法行動、私營組織的自我防護,以及公眾對支付贖金的較低容忍度,都在持續削弱這些犯罪組織的獲利能力。只要堅持不懈地遏制他們的每一個環節,包括基礎設施、資金流向、人員逮捕和資產沒收等,必將能夠徹底扭轉目前的被動局面,遏止網路勒索活動的蔓延。

雖然勒索組織的頑強程度不容小覷,但只要全球通力合作,堅持打擊,我們終將能扭轉乾坤,讓網路空間恢復應有的安全和秩序。這需要所有單位和個人的共同參與,但只要付出持續的努力,最終勝利終將屬於正義這一方。

詳情請看:

Ransomware operations are becoming less profitable

Posted in  on 5月 30, 2026 by Kevin |  

Help net security:勞動力減少如何影響網路安全態勢

網路安全自然是現今企業無可迴避的重要議題。根據Cobalt的《漏洞測試報告》,企業不僅要平衡人工智慧的運用與防禦,同時還得面對嚴重的人力和預算限制。報告分析了4,068次的滲透測試,發現每次測試的發現數量比前一年增加了21%,符合公開漏洞數量的上升趨勢。而修補這些漏洞所需的時間也比往年增加。 

人工智慧的發展讓網路安全領域備受矚目。該報告的調查顯示,86%的受訪者採用了人工智慧工具,但同時七成人也表示人工智慧帶來的威脅也與日俱增。Cobalt在2023年執行了更多針對人工智慧系統的滲透測試,發現最常見的漏洞包括提示注入、模型阻斷服務攻擊,以及敏感資訊外洩等,顯示企業在人工智慧防護仍有進步空間。

2023年充斥著大規模裁員和不確定性,這些都影響了網路威脅的程度。31%的受訪者表示,其公司在過去六個月內曾裁員,而這些人力流失令三分之一的人認為公司面臨更高的網路風險。更糟的是,29%受裁員影響者正考慮離職。近三分之一的公司目前實施僱用凍結,另有29%預計今年還會再裁員。面對人力短缺,Cobalt發現高風險和重大漏洞的數量比去年增加了39%,因此59%的企業計劃在2024年增加滲透測試。

高層主管越來越被視為網路安全的最終責任人。調查發現,主管層比一般員工更有31%機率表示,行業環境影響了他們的心理健康,51%更容易影響到身體健康。他們同時面臨人才短缺、預算限制與不斷增加的威脅。主管層對人工智慧的整合比員工更加擔憂(高出33%)。儘管如此,23%的受訪者認為,高階領導的重視程度比預算更能阻擋網路攻擊。

Cobalt策略長Caroline Wong表示:"隨著網路攻擊不斷增加,積極進行滲透測試成為關鍵措施,可彌補人力短缺並防範人工智慧帶來的新興威脅。我們的數據印證了業界應採取的行動:優先吸引人才、謹慎整合人工智慧來防範新興威脅,並保持滲透測試。"

Cobalt執行長Chris Manton-Jones也指出:"當代企業不僅面臨數位威脅,高層主管還得承受巨大的個人壓力。作為領導者,我們必須明白網路安全不僅是保護數位資產,更是確保整個組織包括我們自己的安全。"

總而言之,滲透測試仍是識別應用程式和系統中歷史及新興漏洞的可靠方式。隨著科技和駭客手法與日俱進,安全團隊應堅持定期進行滲透測試。

詳情請看:

How workforce reductions affect cybersecurity postures

Posted in  on 5月 29, 2026 by Kevin |  

Help net security:Pktstat:開源乙太網路介面流量監控器

首先,我對於開源軟體的概念非常欣賞。開源軟體不僅免費,而且讓各界人士都能夠查看和修改它的原始碼,促進知識的傳播與分享。Pktstat作為一款開源工具,讓使用者無需付費便能享有強大的網路流量監控功能,這對於小型企業或個人來說無疑是一大福音。

再者,Pktstat具有跨平台的優勢,能在Linux、Darwin等不同的Unix系統上運行,擴大了其使用範圍。它通過適當的技術選擇(Linux系統使用AF_PACKET,其他系統使用PCAP),確保了在不同環境下的高效執行。這種設計思維值得讚賞,讓Pktstat不會被特定平台所限制。

此外,Pktstat提供了詳細的網路流量統計資訊,包括每個IP地址、通訊協定(IPv4、IPv6、TCP、UDP等)的資料流量、分組數量,以及對應的源目的IP端口組合。這些數據之詳盡程度遠超一般的網路監控工具,對於故障排查和網路優化來說是莫大的助力。

最後,我想談談Pktstat的高性能設計。作者Dinko Korunic先生為了不失去性能而捨棄了最大相容性,專門為Linux系統設計了基於eBPF的高效模組,能做到線速分析。這種高效能和低資源佔用無疑將Pktstat推向更高層次。

總的來說,Pktstat無論是從設計理念還是實際功能來看,都展現了開發者的用心與努力。作為一個開源、跨平台、高性能的網路流量監控工具,它絕對值得網路管理人員和相關從業人員使用和關注。我期待Pktstat能持續發展,為網路監控領域帶來更多創新。

詳情請看:

Pktstat: Open-source ethernet interface traffic monitor

Posted in  on 5月 28, 2026 by Kevin |  

Help net security:安全工具無法為高階主管轉化風險

現今組織正面臨著內部溝通障礙的挑戰,這阻礙了他們有效應對網路安全威脅的能力。根據Dynatrace的調查報告顯示,資訊安全長(CISOs)在協調安全團隊與高層主管之間存在重大困難,導致組織對於網路風險的認知存有落差。因此,在人工智慧(AI)驅動的攻擊日益增加之際,企業反而更容易遭受先進的網路威脅。

      該報告是根據對1,300名資訊安全長以及10名來自員工人數超過1,000人的企業的CEO和CFO所做的訪談而得出。調查結果揭示了資訊安全長在組織內部所面臨的挑戰。

資訊安全長與高階主管之間存在組織層面挑戰

高達87%的資訊安全長表示,應用程式安全對於CEO和董事會而言是一個盲點。然而,訪談中有7成的高階主管則指出,安全團隊往往只用技術術語描述,缺乏商業背景說明。不過,75%的資訊安全長則強調,問題的根源在於目前的安全工具無法產生高階主管和董事會能夠理解的商業風險和威脅洞見。

      隨著AI驅動攻擊和網路威脅的日益增加,解決這種技術和溝通差距變得更加重要,因為它們大幅增加了企業的風險。在這種背景下,72%的資訊安全長表示,他們的組織在過去兩年內曾遭遇過應用程式安全事件。這些事件帶來重大風險,其中47%的資訊安全長指出已經影響收入,36%被處以監管罰款,28%導致市場份額流失。

      Dynatrace技術長Bernd Greifeneder表示:"網路安全事件對組織及其客戶可能造成毀滅性影響,因此這個問題理所當然地已成為董事會關注的重要議題。然而,由於無法將對話從位元組提升到特定的商業風險層面,許多資訊安全長都在努力推動安全團隊與高層主管之間的協調一致。資訊安全長迫切需要找到一種方式來克服這一障礙,並建立共同分擔網路安全責任的文化。這對於提高他們有效應對安全事件的能力並降低風險曝露至關重要。"

資訊安全長強調DevSecOps自動化在風險緩解措施中的重要性

      隨著AI的興起,推動安全團隊與高層主管之間更緊密的聯繫變得更加重要,因為AI為組織帶來了額外的風險。52%的資訊安全長擔心AI可能使網路犯罪分子更快創建新的漏洞並在更大範圍內執行;另有45%的資訊安全長則擔心AI可能使開發人員加快軟體交付速度而缺乏適當監督,從而帶來更多漏洞。

      為了尋求解決方案,83%的資訊安全長表示,DevSecOps自動化對於管理AI帶來的漏洞風險至關重要。此外,71%的資訊安全長認為DevSecOps自動化對於確保採取合理措施來盡量降低應用程式安全風險至關重要。

      再者,77%的資訊安全長表示,目前的XDR和SIEM等工具由於缺乏推動大規模自動化所需的智慧,因此無法管理雲端複雜性。另外70%的資訊安全長認為,需要多種應用程式安全工具會因為必須整合不同數據源而導致操作效率低落。

      Greifeneder總結道:"AI的日益使用是一把雙刃劍,為數位創新者和試圖入侵防禦者創造了效率提升。一方面,開發人員透過AI生成的代碼在未經充分測試的情況下更容易引入漏洞;另一方面,網路犯罪分子可以開發出更自動化和先進的攻擊來利用這些漏洞。另外,組織還必須遵守新出台的法規,例如證券交易委員會的規定,要求他們在四天內識別和報告攻擊的影響。組織迫切需要現代化其安全工具和實踐,以保護其應用程式和數據免受當代先進的網路威脅。最有效的方法將建基於統一平台,推動成熟的DevSecOps自動化,並利用AI來處理任何規模的分佈式數據。這些平台將提供整個企業都可以團結一致並用於證明符合嚴格法規的洞見。"

      Next DLP的資訊安全長Chris Denbigh-White向Help Net Security表示:"資訊安全長對技術細節的關注可能會掩蓋了更廣泛的業務策略和風險管理背景。相反,高層主管往往將網路安全只視為眾多營運事務中的一個。資訊安全長需要全面理解網路安全對於支持組織的業務目標(如收益創造)的重要性,而不是在一種假設下運作,認為業務需要支持一個網路安全議程。事實並非如此!高層主管和資訊安全長都必須超越自己的觀點,了解網路安全在更廣泛的業務環境中所扮演的角色。只有這樣,才能在任何有意義的層面上取得進展。"

總的來說,本文闡述了目前組織內部存在溝通鴻溝,使得資訊安全長和高層主管對於網路風險有著認知落差的困境。隨著AI威脅的日益增加,這種落差將進一步加劇組織的風險曝露程度。報告建議透過DevSecOps自動化、智能化安全平台等措施來加強協調合作,提升組織的應對能力。資訊安全長和高層主管雙方都需要展現更高的認知共識,方能真正達成網路安全防護的目標。

詳情請看:

Security tools fail to translate risks for executives

Posted in  on 5月 27, 2026 by Kevin |  

Cybersecurity insiders:勒索軟體駭客透過孩子的手機號碼打電話給父母

近期有一種令人髮指的新型網路犯罪手法受到關注,它暴露了勒索軟體駭客為獲取贖金,竟然沒有底線可言。谷歌旗下網路安全公司Mandiant執行長Charles Carmakal,在最近的RSA網路安全會議上指出了一個令人不安的狀況。

根據Carmakal的說法,網路犯罪分子開始鎖定兒童的手機號碼,透過SIM卡交換的手法,非法將受害者的手機號碼轉移到新的SIM卡上。接著,駭客就能利用這個被竊取的手機號碼,打電話給受害兒童的父母,並以各種威脅的手段勒索贖金。

這無疑是一種心理操作的犯罪手法,目的就是想盡辦法逼迫受害人就範。有些特別卑劣的個案中,駭客甚至會冒充受害者子女的身分,打電話給企業高階主管,若不立即支付贖金,就威脅要對子女不利。這種詐騙手法被稱為"來電顯示偽造(Caller ID Spoofing)"。

想像一下,你正在開重要會議時,孩子的手機號碼突然打了過來,你一定會感到非常焦慮。駭客往往會編造令人信服的故事情節來威嚇受害者,藉由切身利害關係來增加付贖的可能性,通常要求用加密貨幣支付贖金。

一般針對行動裝置的勒索軟體攻擊,駭客會竊取通訊錄內容並威脅公開個人照片、訊息和聯絡人資料,除非你支付贖金。但若針對企業環境,那麼公司高層主管就會成為駭客鎖定的主要目標。除了被加密的資料庫帶來的風險,遭駭客洩漏機密資訊的危險同樣存在。

面對如此嚴峻的網路威脅,尋求執法單位協助並聽從網路安全專家的建議,盡量減低風險,似乎是現階段最可行的因應之道。我們有必要提高警覺,認清勒索軟體犯罪分子無所不用其極的犯罪手段,同時也呼籲業界團結一致,共同遏止這類肆無忌憚的犯罪行為,遏阻它們在網路世界中蔓延。

詳情請看:

Ransomware hackers calling parents from their Children mobile phone numbers

Posted in  on 5月 26, 2026 by Kevin |  

Cybersecurity insiders:保護您的家庭:實現資料安全的策略

在這個數位化時代,資訊科技無所不在,確保我們家庭資料的安全變得至關重要。從個人財務到敏感文件,再到珍貴的回憶,數位世界裡充斥著寶貴的資產,這些資產都需要受到適當的保護。

為了有效地保障我們家庭的資料安全,並減少網路威脅所帶來的風險,我提出以下可行的策略,希望能為大家樹立一個安全的數位生活環境。

首先,資訊安全教育是奠基的第一步。我們每個人都需要了解網路安全的重要性,熟悉釣魚詐騙的手法,並瞭解強密碼的重要性。只有將風險意識深植人心,我們才能真正地防患於未然。

其次,密碼管理是另一個不可或缺的關鍵。我們應該為每個線上帳號設置獨一無二的強式密碼,並考慮使用可靠的密碼管理器來生成和儲存複雜的密碼。此外,在任何可能的情況下,都應啟用雙重認證機制,為帳號增加額外的防護層。

除此之外,我們也要確保所有設備(包括電腦、手機和平板電腦)都已安裝最新的系統更新和防毒軟體,並啟用裝置加密功能,以防止資料在遺失或被盜的情況下外洩。同時,生物識別認證(如指紋或臉部辨識)也是一種值得考慮的安全措施。

上網時,我們必須格外小心謹慎。教育家人避免點擊可疑連結或從未知來源下載附件檔案。安裝廣告攔截器和針對隱私權的瀏覽器擴充元件,以降低接觸到惡意內容的風險。

家中無線網路的安全性也不容忽視。我們應該為Wi-Fi網路設置一個強大且獨特的密碼,並啟用WPA2或WPA3加密協定。考慮為訪客設置獨立的客人網路,以防範未經授權的訪問。此外,定期更新路由器的韌體也很重要,以修補安全漏洞。

資料備份策略對於防止資料遺失至關重要,無論是因為硬體故障、失竊還是網路攻擊。我們應該同時利用本地和雲端備份解決方案,以確保備份的冗餘性。定期測試備份的完整性和可靠性也是非常必要的。

在網路世界中,我們必須精心管理個人資訊的分享程度,特別是在社交媒體平台上。避免過度分享個人詳細資訊,如出生日期、地址和財務資訊,因為這些資訊極易被網路犯罪分子利用。

對於家中較年輕的成員,我們更應密切監控他們的網路活動。安裝家長控制軟體可以限制不當內容的訪問,並監控他們的上網模式。同時,教育孩子們網路安全意識,讓他們了解與陌生人在線互動的潛在風險。

此外,我們有必要時刻關注新興的網路威脅和趨勢。訂閱值得信賴的網路安全部落格、電子報和新聞媒體,以獲取及時的更新和安全建議。在家人之間保持坦誠的溝通,積極討論任何安全顧慮或事件。

最後,制定一個完善的應急響應計劃也是必要的。該計劃應明確在發生安全入侵或資料外洩時應採取的步驟,分配家人的角色和責任,並進行演練,確保每個人在緊急情況下都能夠及時有效地採取行動。

透過實施這些積極主動的措施,我們就能顯著提高家庭的資料安全防護水準,將網路威脅帶來的風險降至最低。但請記住,資料安全是一個持續不斷的過程,需要全家人的共同努力和警惕。保護今天的數位資產,就是守護明日家庭的未來。

詳情請看:

Safeguarding Your Family: Strategies for Achieving Data Security

Posted in  on 5月 25, 2026 by Kevin |  

Help net security:ExtraHop 發布 AI 工具以自動化 SOC 工作流程

信息科技的迅猛發展為我們的生活帶來了前所未有的便利,但同時也帶來了新的風險和挑戰。網絡安全無疑是當前最為棘手的問題之一。隨著網絡攻擊的規模和複雜性不斷增加,傳統的安全運營中心(SOC)模式已經無法滿足現代化企業的需求。

ExtraHop最近推出的一系列AI工具正是針對這一問題而設計的創新之作。這些工具植根於RevealX平台,旨在自動化SOC工作流程,緩解分析師的工作強度,提高效率。

其中最引人注目的莫過於生成式AI搜索助手。這一工具能夠讓SOC分析師通過自然語言界面進行威脅搜尋,快速發現攻擊指標。不僅如此,它還能根據企業環境的具體情況,智能地推薦相關查詢,幫助分析師全面檢視攻擊面。這一功能無疑大大簡化了威脅獵捕的流程,使分析師能夠高效地識別出潛在的安全隱患。

另一項值得關注的創新是"智能調查"功能。它利用ExtraHop領先的機器學習架構,通過相關聯高風險攻擊模式中的檢測結果,自動生成調查報告。基於實時網絡數據,這一功能能夠優先處理最為緊迫的威脅,加快調查和響應速度,確保企業運營的持續性。

總的來說,ExtraHop的這些AI工具都是將人工智能技術深度融入SOC運營的有力實踐。它們旨在自動化一些耗時且枯燥的任務,如威脅獵捕、警報相關性分析和優先級排序等,從而釋放分析師的精力,將更多資源集中於應對關鍵性威脅上,全面提升企業的網絡安全防護能力。

當前,採用AI和機器學習技術來管控網絡風險已經成為許多安全決策者的當務之急。根據2024年《全球網絡安全信心指數》的調查結果,38%的受訪者將之列為本年度首要任務。這反映出傳統安全運營模式正面臨著前所未有的挑戰,AI無疑是突破困境的關鍵所在。

ExtraHop推出的這一系列AI工具,是業界對這一趨勢的積極回應。它們汲取了ExtraHop長期以來在AI和機器學習領域的研究積累,展現出創新的產品理念和技術實力。相信在不久的將來,這種結合人工智能的SOC運營模式必將成為行業新的發展方向。

從更長遠來看,安全運營中心正在經歷著一場根本性變革。AI不僅在提高運營效率方面大有可為,更可能從根本上重塑威脅檢測、調查和響應的全流程。我們有理由期待,在AI的驅動下,網絡安全防護將邁向一個全新的里程碑。

詳情請看:

ExtraHop releases AI tools to automate SOC workflows

Posted in  on 5月 23, 2026 by Kevin |  

Help net security:紅帽推出 RHEL AI 以簡化 GenAI 模型測試和部署

紅帽公司推出RHEL AI平台,旨在簡化生成式AI模型的測試和部署流程,這是一項令人振奮的創舉。RHEL AI融合了多項創新技術,包括IBM研究院開發的開源Granite大型語言模型家族、基於LAB(Large-scale Alignment for chatBots)方法的InstructLab模型對齊工具,以及以社群驅動的方式推動模型發展的InstructLab專案。

這套完整解決方案被打包成一個經過優化的可開機RHEL映像檔,可在混合雲端環境中於個別伺服器上部署;它同時也是紅帽混合機器學習操作(MLOps)平台OpenShift AI的一部分,可在分散式叢集環境中大規模執行模型和InstructLab。

自ChatGPT造成轟動以來,生成式AI備受關注,創新速度只會與日俱增。企業已從評估生成式AI服務,邁向構建AI加值應用程式。開源模型選項的生態系統快速成長,進一步促進AI創新,並顯示不會有"One Model to Rule Them All"。客戶將從中獲益、因應特定需求做出選擇,而開放式創新無疑將加速這一進程。

實施AI策略不僅僅是選擇模型那麼簡單。科技組織需要調校給定模型以適應特定使用案例的專門知識,同時應對AI實施的龐大成本,包括:

採購AI基礎設施或消費AI服務

將AI模型微調以滿足商業需求的複雜流程 

將AI整合至企業應用程式

管理應用程式和模型的生命週期

為真正降低AI創新的門檻,企業需要擴大能參與AI計畫的人力陣容,同時控制成本支出。透過InstructLab對齊工具、Granite模型和RHEL AI,紅帽希望將真正開源專案(可自由存取、重複使用、透明且開放貢獻)的好處應用於生成式AI,努力消除這些障礙。

以InstructLab開放式打造AI

IBM研究院創建了Large-scale Alignment for chatBots(LAB)技術,這是一種模型對齊方法,運用分類學引導的合成資料生成和創新的多階段調校架構。此方法降低了對昂貴人工註記和專有模型的依賴,讓AI模型發展更開放、更易於所有使用者使用。運用LAB法,可透過規範技能和知識的分類學、大規模從這些資訊產生合成資料來影響模型,並使用生成的資料來訓練模型,進而改進模型。

看到LAB法確實能大幅提升模型表現後,IBM和紅帽決定發起InstructLab開源社群,圍繞LAB法和IBM開源的Granite模型展開。InstructLab專案旨在將大型語言模型的發展置於開發人員手中,打造和貢獻大型語言模型就如同為任何其他開源專案做出貢獻一樣簡單。

在InstructLab啟動的同時,IBM也開源釋出一系列英語和程式碼Granite模型。這些模型採用Apache授權釋出,並透明化訓練資料集的來源。Granite 7B英語模型已整合至InstructLab社群,使用者可像為其他開源專案貢獻一般,集體為此模型增加技能和知識。對Granite程式碼模型在InstructLab上的支援也將很快推出。

紅帽SVP和CPO Ashesh Badani表示:「生成式AI為企業帶來革命性的飛躍,但前提是科技組織能夠以符合其特定商業需求的方式部署和使用AI模型。RHEL AI、InstructLab專案,以及大規模的紅帽 OpenShift AI,旨在降低企業在混合雲端上面臨的許多障礙,從有限的資料科學人才到龐大的資源需求,同時在企業部署和上游社群中推動創新。」

建基於可信賴Linux,開放創新AI

RHEL AI建基於這種開放式AI創新,整合了企業就緒版的InstructLab專案和Granite語言及程式碼模型,以及世界頂級的企業Linux平台,簡化了混合基礎架構環境的部署流程,打造了將開源授權生成式AI模型帶入企業的基礎模型平台。

RHEL AI包含:

獲紅帽支援和許可的開源授權Granite語言和程式碼模型

受支援且具生命週期的InstructLab發行版本,提供可擴展且經濟實惠的解決方案,增強大型語言模型能力,並使知識和技能貢獻變得更易於更廣大的使用者群參與

透過RHEL映像模式提供 Granite模型和InstructLab工具套件的優化可開機模型執行個體映像檔,包含適用於AMD Instinct MI300X、Intel和NVIDIA GPU的優化PyTorch運行時程式庫和加速器,以及NeMo框架

紅帽的完整企業支援和生命週期承諾,從受信任的企業產品發行版本開始,還包括24x7生產支援和延長的生命週期支援

企業在RHEL AI上實驗和調校新AI模型時,便有暢通無阻的途徑來擴增這些工作流程至紅帽OpenShift AI,OpenShift AI也將包含RHEL AI。透過利用OpenShift的Kubernetes引擎來訓練和伺服AI模型,並運用OpenShift AI整合的MLOps功能來管理模型生命週期,企業就能實現大規模運作。IBM的watsonx.ai企業工作室目前建基於紅帽OpenShift AI,在OpenShift AI納入RHEL AI後也將獲得額外能力,為企業AI發展、資料管理、模型管理和提升價格效能帶來助益。

IBM研究資深副總裁兼主管Darío Gil表示:「將真正的開源創新引入AI模型發展,並善用廣大社群的力量,將改變企業對AI採用和擴增的構想。IBM長期支持開源,支持Linux、Apache和Eclipse等有影響力的社群。我們與紅帽的合作,代表我們在打造安全、負責且高效的AI的開放方針上,邁進了一大步。RHEL AI和InstructLab結合IBM開源的Granite模型家族,將為尋求以自身資料打造契合使用案例的模型,同時在多元混合雲端環

詳情請看:

Red Hat launches RHEL AI for streamlined GenAI model testing and deployment

Posted in  on 5月 22, 2026 by Kevin |  

Help net security:Inpher SecurAI 保護大型語言模型上使用者輸入的隱私

近年來,隨著人工智能技術的快速發展,大型語言模型在各個領域都展現出了強大的應用潛力。然而,在利用這些模型時,隱私和安全性的問題也隨之浮現。用戶輸入可能包含敏感的商業數據、個人信息或其他機密資訊,一旦被外泄將會造成嚴重的後果。為了解決這個問題,Inpher公司推出了SecurAI解決方案,通過利用NVIDIA H100 Tensor Core GPU的強大運算能力,為大型語言模型提供了隱私和安全保護。

SecurAI的核心優勢在於將用戶提示和後續的數據處理過程全部隔離在一個可信執行環境中,有效地將敏感信息與底層基礎設施隔離開來。這種隔離機制大大降低了數據洩露、外泄或未經授權訪問的風險,為保護知識產權和隱私提供了有力的保障。與此同時,SecurAI還能夠無縫地與企業的核心業務服務、數據源和應用程序(如Slack、Zendesk、Salesforce、Snowflake等)進行整合,進一步提高模型輸出的質量和效用。

此外,SecurAI還整合了檢索增強生成(RAG)技術,允許企業用戶根據組織需求上傳自己的文件,從而更好地滿足特定場景下的需求。這些創新功能使SecurAI成為企業在部署生成式人工智能解決方案時的理想選擇,幫助他們高效利用大型語言模型的強大能力,同時最大限度地降低隱私和安全風險。

總的來說,Inpher公司通過SecurAI解決方案為大型語言模型帶來了全新的隱私和安全保護體驗。在不斷發展的人工智能時代,這種注重數據隱私和知識產權保護的創新產品將為企業提供可靠的選擇,助力他們在充分發揮人工智能潛能的同時,也能夠確保核心資產的安全性。我們有理由期待,隨著此類解決方案的不斷優化和推廣,人類和機器的協作將會變得更加和諧、高效,為社會的可持續發展注入新的動力。

詳情請看:

Inpher SecurAI protects the privacy of user inputs on large language models

Posted in  on 5月 21, 2026 by Kevin |  

Kaspersky:惡意軟體潛伏在「官方」GitHub 和 GitLab 連結中

近日發生一件令人震驚的事件,原來在知名開源社群平台GitHub和GitLab上,惡意駭客可以上傳任意檔案,並產生一個看似官方連結,誘使用戶下載惡意程式。這個漏洞源自於這些平台允許用戶在未發佈的評論草稿中上傳檔案,雖然草稿對其他人不可見,但上傳的檔案卻可以透過直接連結下載。

這無疑為釣魚詐騙大開方便之門。駭客可以在 Microsoft等知名開發者的代碼庫中留下「評論」,附加看似遊戲外掛程式的惡意檔案連結。一般用戶見到GitHub和Microsoft這類知名字樣,難免會掉以輕心下載,從而中招。更狡猾的駭客或許會偽裝成某款熱門開源程式的新版本,藏在該程式的代碼庫發佈「更新檔案」連結。

我們通常視GitHub和GitLab為值得信賴的開源平台,卻沒料到漏洞會被如此粗暴利用,實在令人錯愕。開發者們多年來的努力付出,可能就此被這類無良份子的行徑玷污。用戶也因此失去對這些平台的信任,實在令人無比痛惜。這起事件再次敲響警鐘,提醒我們絕不能輕易相信任何網路上的連結和檔案,更要加強網路安全防護意識。

要遠離這類威脅,首先要謹慎小心, 切勿隨意下載來路不明的檔案,尤其是那些藏身在GitHub和GitLab等知名平台頁面上的可疑連結。我們應該直接瀏覽平台代碼庫頁面,從官方發佈的位置下載檔案。也要留意專案的建立時間、星星數等資訊,新手上路且無人問津的專案可能隱藏著風險。此外,務必為電腦和行動裝置安裝防毒防駭軟體,像是Kaspersky Premium提供全方位的保護。

網路安全從來都不是一蹴可及的目標,而是需要不斷堅守的戰線。我們要與所有不負責任、肆意危害他人的惡意份子對抗,並以高度謹慎的態度,竭力維護自己和他人的上網安全。只有我們全體用戶懷抱正確態度,互相提醒、砥礪前行,網路才能真正成為一個安全、有益的資訊交流園地。

詳情請看:

Malware lurking in “official” GitHub and GitLab links

Posted in  on 5月 20, 2026 by Kevin |  

Help net security:LSA Whisperer:用於與身分驗證套件互動的開源工具

近年來,網路安全威脅與日俱增,各種惡意軟體和入侵手法層出不窮,為了保護系統的安全,安全研究人員必須不斷開發新的工具以及方法來檢測和應對威脅。LSA Whisperer就是其中一個值得關注的開源工具。

LSA Whisperer是一套專為與身份驗證套件互動而設計的開源工具組合。它能夠透過獨特的消息傳遞協定,與包括cloudap、kerberos、msv1_0、negotiate、pku2u、schannel和cloudap的AzureAD插件在內的多個身份驗證套件進行互動。此外,它也提供了部分或不穩定的支援給livessp、negoexts和安全套件管理器。

LSA Whisperer的主要功能在於直接從本機安全授權子系統服務(LSASS)中恢復多種類型的憑證,而無需訪問其記憶體。在適當的環境下,LSA Whisperer可以恢復Kerberos票證、單一登入Cookie、DPAPI憑證金鑰(用於解密DPAPI保護的用戶資料)和NTLMv1響應(可輕鬆破解為可用的NT雜湊值)。

使用這種方式來恢復Kerberos票證的API雖然已經有文件記載並被其他票證轉儲工具所使用,但LSA Whisperer用於恢復上述所有憑證的方法卻是全新的,因此為防禦產品檢測其活動提供了較少的機會。

LSA Whisperer的開發背景是希望能夠深入瞭解和記錄儘可能多的套件呼叫(package calls),這是一種內部API,供身份驗證套件使用,但卻很少有文件記錄或在微軟外部使用。通過實現一種與這些呼叫互動的工具,研究人員可以識別哪些呼叫對於紅隊評估具有價值。

該工具使用CMake來生成和運行適用於您的平台的構建系統文件,不依賴任何庫管理器,因此可以輕鬆地脫機構建(如果需要的話)。不過,您需要安裝最新的Windows 11 SDK。

總的來說,LSA Whisperer是一款功能強大且具有創新性的開源安全工具。它提供了一種全新的方式來恢復系統中的各種憑證,擴展了研究人員的能力範疇,有助於提高系統安全性評估的深度和廣度。作為一款開源項目,它的發展離不開社區的參與和支持。我相信,隨著更多人的加入,LSA Whisperer將來必將成為網路安全研究領域中一個更加重要的力量。

詳情請看:

LSA Whisperer: Open-source tools for interacting with authentication packages

Posted in  on 5月 19, 2026 by Kevin |  

Help net security:大多數人仍然依靠記憶或筆和紙來管理密碼

密碼管理一直是網路安全中一個重要的課題。Bitwarden最新的調查報告揭示了個人網路使用者在密碼管理方面的一些普遍現象和風險。

首先,報告指出25%的受訪者在11到20個以上的帳號中重複使用相同密碼,36%的人則在密碼中包含了可從社交媒體獲取的個人資訊。這種做法嚴重提高了網路犯罪分子竊取身份的風險。

其次,報告發現使用者對自身網路安全意識的自我評價,與實際做法存在明顯差距。雖然大多數人自認能識別釣魚攻擊和AI加強的網路攻擊,但在管理密碼時仍然廣泛依賴記憶或紙筆記錄等不安全方式。同時,四成多人經常在公共網絡下存取個人和工作數據,加劇了風險。

因此,近四分之一的受訪者曾遭遇過由密碼管理不當導致的資安事件,密碼被盜用的情況也相當普遍。尤以美國更為嚴重。這凸顯了使用者安全認知與實際做法間的矛盾。

令人欣慰的是,越來越多使用者意識到了改善密碼管理的必要性。使用密碼管理軟件的人表示,自己在工作和生活中變得更加重視網路安全,減少了密碼重複使用的情況。兩步驗證的使用率也有所提高。

此外,對於無需記憶密碼的Passkey新技術,一半以上的受訪者表示能夠理解其安全優勢,認為其有望在未來廣泛應用。不過仍有相當一部分人對數據隱私和監控等存有疑慮。業界需要做好教育解釋工作,提升公眾對Passkey的信心。

總的來說,網路使用者在密碼管理上普遍存在一些潛在的安全隱患。不過隨著教育的加強和新技術的發展推廣,個人的網路安全意識和做法正在逐步改善。我們有必要持續關注和提醒這一問題,共同提高全社會的網路安全防護水準。

詳情請看:

Most people still rely on memory or pen and paper for password management

Posted in  on 5月 18, 2026 by Kevin |  

The hacker news:您應該了解的 10 個重要端點安全提示

現代企業面臨著前所未有的網路威脅,而終端設備正成為駭客們的主要攻擊目標。根據IDC的數據,高達70%的成功入侵都是從終端設備入手。未經適當防護的終端設備為網路犯罪分子提供了可乘之機,讓他們得以發動毀滅性的網路攻擊。隨著企業需要保護的終端數量與種類日益增加,防禦的邊界變得更加棘手。

為了提高終端安全性,本文提出了10項關鍵技巧,為IT和網路安全專業人員提供了全面的防護策略。首先是全面掌握企業內部的所有終端設備,建立一份詳細的清單,按照風險等級對它們進行分類,並為高風險終端設定優先防護級別。其次是制定主動的修補程式管理策略,確保系統和應用程式能及時更新至最新的安全版本,堵塞已知漏洞。

多重身份驗證(MFA)則為防護終端增添了一道重要防線。它要求用戶在登入時提供多重身份驗證資訊,如密碼、安全令牌或生物識別等,大幅降低了黑客利用竊取的登入憑證進行入侵的風險。最小權限原則則建議只對用戶、程式或流程開放執行任務所需的最小系統權限,從而減少黑客入侵後在系統內的活動範圍。

此外,採用多層防護措施的"深度防護"策略也是關鍵。綜合運用防火牆、防毒軟體、終端偵測與响應(EDR)以及入侵偵測等技術,就能為終端和整個網路架構形成堅實的多層安全防線。EDR尤其重要,它專為持續監控、偵測以及調查和應對終端威脅而設計,可實時監視並發現已知和未知威脅,協助IT團隊快速有效地應對。

文中還強調了實時監控和可視性的重要性。由於現今的中位數威脅存在時間高達16天,實時監控和即時警報能幫助企業儘快發現潛在入侵,及時採取行動,從而大幅縮短威脅的存活週期。對於允許員工自攜設備(BYOD)的企業,制定明確的BYOD政策也不可或缺,對個人設備的使用和安全標準做出明確規範,並將其納入定期監控範疇。

最後,培養員工的網路安全意識也是不可或缺的一環。員工作為企業安全防線的第一道關口,必須通過定期的網路安全培訓和模擬演練,學習識別和舉報潛在的安全威脅。與此同時,企業也需要定期進行風險評估和審計,評價現有安全措施的有效性,找出薄弱環節,並根據評估結果不斷改進防護策略。

總的來說,本文概括了提高終端安全性的十大關鍵技術,它們涵蓋了風險評估、預防性防護、主動檢測與快速響應等多個層面,為企業全方位地增強終端防護能力提供了寶貴的建議。在當今這個網路威脅無處不在的時代,只有建立起堅實的多層次、全方位的終端安全防護體系,企業才能在數字化轉型的征程上行穩致遠。

詳情請看:

10 Critical Endpoint Security Tips You Should Know

Posted in  on 5月 17, 2026 by Kevin |  

Bleeping computer:假工作面試利用新的 Python 後門瞄準開發人員

這則新聞報導揭露了一種新型的網路攻擊手法,名為"Dev Popper"攻擊活動,針對軟體開發人員為目標。攻擊者假冒雇主,透過虛構的工作面試,誘使開發人員執行惡意程式碼,進而在受害者電腦植入遠端控制木馬程式。這種手法相當詭譎,利用了開發人員對工作機會的渴望,藉由面試環節營造信任關係,再引誘受害者自行下載及執行攻擊載體。

攻擊過程分為多個階段,開始時會要求開發人員從GitHub下載一個壓縮檔,執行後會連動觸發一系列指令,最終導入一個具備多種惡意功能的Python遠端控制木馬。該木馬程式能竊取系統資訊、擷取檔案、執行任意命令、監控剪貼簿按鍵記錄等,讓攻擊者能完全控制受害電腦。

報告指出,這類攻擊活動可能與北韓駭客團體有關,因為過去幾年確實有許多北韓黑客集團,利用虛構工作面試或工作機會作為誘餌,針對安全研究人員、媒體工作者、軟體開發人員等不同目標進行網路攻擊。他們伺機在面試過程中植入惡意程式,以獲取機密資訊或竊取重要資產。

此種社交工程手法運用心理誘因,讓普通人也可能輕易上當成為受害者。開發人員不僅要提高對開放原始碼的安全意識,檢視下載源頭是否可信,更要警惕任何來路不明的程式檔案,以免遭駭客利用,成為攻擊鏈的一環。企業單位也應加強員工網路安全教育訓練,提高對此類攻擊的防範意識。

總的來說,這起事件提醒我們,在互聯網時代,網路安全威脅可能來自任何角落,駭客手法層出不窮,單靠傳統防護措施已不足以因應。我們每個人都必須時刻保持高度警覺,審慎評估所有來源,勿輕易觸犯網路陷阱,才能避免成為犯罪分子的下一個目標。

詳情請看:

Fake job interviews target developers with new Python backdoor

Posted in  on 5月 16, 2026 by Kevin |  

Tenable:網路安全快照:最新的 MITRE ATT&CK 更新提供了有關 GenAI、身分、雲端和 CI/CD 的安全見解

美國政府資助的MITRE組織近日發布了ATT&CK(對手戰術、技術與程序)知識庫的第15版更新,為網路安全防護提供新的意見和建議。此次更新涵蓋了多個熱門議題,包括對抗惡意使用generative AI、保護雲端環境、強化CI/CD管線等,反映了當前網路威脅演進的最新趨勢。

隨著各式AI工具在民間普及,駭客開始利用這些工具強化網路攻擊手段,ATT&CK因應提出相關對策。同時也注意到駭客組織針對工業控制系統,先行入侵企業IT系統蒐集資訊,因此補充相關說明。除了新興威脅外,也持續追蹤傳統方式演進,例如行動裝置攻擊的最新技術等。

MITRE組織自身也遭遇勒索病毒攻擊,系統遭駭並被植入惡意程式碼。顯示即使是擁有網路安全專業知識的團隊,仍難以完全防範最新網路攻擊。整體而言,ATT&CK持續擴充內容以涵蓋最新威脅狀況,維持其作為全球駭客攻擊手法知識庫的領導地位。

除了ATT&CK更新,本月另一項重大網路安全事件是美國醫療資訊供應商Change Healthcare遭勒索病毒攻擊。母公司聯合健康集團承認,駭客成功竊取大量民眾健康和個人資料,目前正持續評估被竊數據範圍,將需數月時間才能完成。由於系統癱瘓超過一個月,造成全美醫療系統大範圍中斷,此次事件被視為有史以來對美國醫療體系最嚴重的網路攻擊事件。

為了阻止更多機密資料外洩,聯合健康集團不得不支付贖款給駭客,金額未透露。初步調查指出,駭客是利用遠端連線應用程式的低強度驗證漏洞進入系統。預估造成高達16億美元的損失。該案件凸顯了資料外洩所造成的龐大風險和危害,網路安全防護的重要性不容忽視。

另一方面,隨著美國2024年大選將至,網路安全狀況也備受各界關注。美國網路安全暨基礎建設安全局(CISA)等機構警示,中國、俄羅斯、伊朗等國家將透過網路攻擊手段干預選舉,散播假訊息、假造事證等。CISA發布提醒民眾提高警覺、加強多重驗證等防護措施。同時也擔心駭客濫用AI生成假影音訊息、語音仿冒等新型態手法,帶來更大的威脅。

雖然網路威脅日益嚴峻,但業界對新興威脅如AI惡意利用的因應之道仍存在準備不足。據ClubCISO的最新調查顯示,資安長們對於此類網攻大多評估為高風險,但卻未相對調整年度預算或優先順序,反映企業防護狀態仍落後於威脅發展速度。面對網路攻擊日新月異,我們必須時刻保持警覺,透過不斷學習和防護系統的更新,才能與時俱進,降低被攻擊的風險。

網路安全議題已經不再只是少數專業人士的專屬領域,而是關係到所有人的資訊安全和隱私權。無論是個人、企業或政府機構,都應該提高網安意識,採取必要的保護措施。唯有全民共同重視並付諸行動,才能在威脅與防護的對抗賽中取得主動權,維護數位空間的安全。

詳情請看:

Cybersecurity Snapshot: Latest MITRE ATT&CK Update Offers Security Insights on GenAI, Identity, Cloud and CI/CD

Posted in  on 5月 15, 2026 by Kevin |  

Cybersecurity insiders:醫療保健產業的網路安全:預防當今攻擊的最佳實踐

網路安全問題一直是許多行業的重大隱憂,醫療業也不例外。文章開宗明義指出,近期美國一家醫療數據分析公司遭遇大規模網路攻擊,造成龐大的財務和人力損失,影響並延燒至合作夥伴和病患。這只是醫療業網路攻擊事件中的一例,2023年已有超過540家醫療機構和1.12億名個人受到資料外洩的影響。

網路攻擊事件日益複雜,涉及金額也與日俱增。隨著企業人力外包全球化,網路攻擊的影響範圍也進一步擴大。對於有國際合作夥伴的企業來說,防禦工作將更加棘手。不僅大型企業,中小企業同樣面臨網路攻擊的高風險。無論企業規模大小,都應制定完善的應對方案和資源配置。

基本的網路安全措施仍不可或缺,例如定期更改登入密碼、啟用雙重驗證、離開時登出所有裝置等。此外,企業也應全面掌控員工使用的所有科技,確保軟硬體都有最新的安全更新。然而,近年來最大的變化在於網路攻擊的範圍、頻率和複雜程度都在攀升。隨著電子商務、外包人力和海外擴張的趨勢,企業若未及時調整網路安全規範,可能會留下致命缺口。

醫療業一直是網路攻擊的重災區,主因是病患資料在黑市上價值極高。早期主要面臨資料外洩的威脅,而近來更多針對性的攻擊目標是癱瘓整個醫療體系。文章將此比喻為類似於911事件後,政府對核電廠、發電廠等關鍵設施加強保全的作為。

最常見的攻擊手法是散布式阻斷服務攻擊(DDoS),大量非法流量癱瘓醫療機構的網路系統。自2019年以來,這類攻擊在醫療業內明顯增加。美國衛生及公共服務部轄下的醫療業網路安全協調中心不時發布相關的威脅警示。文章並以最近的一起大型勒索軟體攻擊事件為例,突顯這已不只是醫療業的問題,2023年幾乎所有產業的網路攻擊紀錄都出現兩到三倍的增長。

面對威脅不斷升級,單靠政府機構的協助是不夠的。企業應該與專業的第三方安全服務供應商合作,確保從源代碼層面就能偵測並修補系統的弱點漏洞。小企業無經驗者,可先參考政府公開的最佳實務守則著手,但長期來看,勢必要達到更高的第三方驗證標準,例如SOC-2或HITRUST認證,以獲得客戶和合作夥伴的信任。

各雲端服務供應商如AWS、Azure、Google和Oracle雖然細節規範有所不同,但都有類似的內部安全規範。重點是企業要因應不斷演進的威脅環境,持續檢視並更新網路安全策略,才能有效防範駭客攻擊,避免重大營運中斷。網路安全問題已經不是能否發生的問題,而是何時發生的問題,企業必須時刻保持高度警覺。

詳情請看:

Cybersecurity in the Healthcare Sector: Best Practices for Preventing Today’s Attacks

Posted in  on 5月 14, 2026 by Kevin |  

Help net security:透過技能提升計畫縮小網路安全技能差距

科技日新月異,數位時代的企業要保持競爭力和彈性,培養員工技能是不可或缺的關鍵。根據普樂思佳(Pluralsight)最新的年度報告,網路安全、雲端和軟體開發是最緊缺的三大技能領域,同時也被視為未來一年最重要的技能。這無疑昭示了企業必須優先強化這些基礎性技能,才能有效因應科技趨勢。

報告也指出,65%的受訪者認為網路安全技能在公司內最為缺乏,其次是雲端(52%)和軟體開發(40%)。將近三分之二的企業計畫在未來一年培養網路安全人才,緊接在後的則是雲端和軟體開發。不過,儘管人工智慧(AI)和機器學習(ML)技能備受矚目,補足這方面的技能缺口並非當務之急。

事實上,相較外部招聘,企業透過在職培訓(upskilling)來提升現有員工的專業技能,不僅時間相去不遠,成本卻遠較便宜。報告發現,66%的企業認為,招募新人所需時間與培訓內部員工相去無幾。而在美國,僱用新的科技人才平均要花費逾2.3萬美元,為員工培訓的費用卻只是5000美元。

儘管實施在職培訓計畫有諸多挑戰,最大阻力就是缺乏時間,但企業只要建立終身學習的文化,實施在職培訓絕對行之有效。首要之務是評估內部現有的技能,找出不足之處。同時,領導階層應積極參與其中,因為僅33%的高階主管能完全了解團隊所需的科技技能,68%的科技人員認為公司高層根本意識不到技能上的缺口。

令人欣喜的是,強化技能所帶來更穩固的就業安全感,提高員工信心,成為員工願意接受在職培訓的最大動力。由此可見,在職培訓不僅可彌補技能缺口,同時提升了員工的工作投入度,有助於推動績效和創新。

最後,報告透露78%的企業由於缺乏所需的科技技能,導致專案半途而廢。這說明了盡快填補技能缺口已刻不容緩的迫切性。總的來說,在競爭激烈的科技浪潮下,企業培養內部員工、提供在職培訓絕對是權衡成本效益及確保長期發展的不二法門。只有在人才方面做好充分的準備和投資,企業才能掌握未來的關鍵優勢。

詳情請看:

Closing the cybersecurity skills gap with upskilling programs

Posted in  on 5月 13, 2026 by Kevin |  

Help net security:人工智慧正在創造新一代網路攻擊

在網路安全領域,人工智慧(AI)無疑是一把雙刃劍。根據Netacea最新的研究報告「人工智慧時代的網路安全」,93%的安全領導者預期將每天面臨AI驅動的攻擊,而65%的人更認為惡意AI將成為網路犯罪分子常用的標準工具,被運用於大部分的網路攻擊中。

研究顯示,安全領導者清楚意識到惡意AI的重要性,並預期在未來六個月內,將見證新一代網路攻擊的曙光。身負維護組織免受已知和未知威脅的重責大任,他們必須確保惡意AI議題能在董事會層級受到重視,與勒索軟體和分佈式阻斷服務攻擊等高影響攻擊並列。

然而,對於哪些威脅最為有害,他們的認知似乎有些偏差。只有11%的安全領導者認為機器人攻擊是企業面臨的最大網路威脅,遠低於勒索軟體、網路釣魚和惡意軟體的評估。但Netacea之前的研究發現,無情的機器人攻擊實際上讓企業失去了4.3%的線上收入,對於大型企業而言,損失相當於50次的勒索軟體贖金。

AI助攻網路攻防雙方

人工智慧不僅被用作強化網路攻擊的工具,在網路防禦方面同樣發揮了作用。即便英國國家統計局的報告顯示83%的企業沒有採用AI的計劃,但從網路安全的角度來看,情況並非如此。

Netacea的調查對象均在某種程度上將AI納入其安全防護體系,並且全部表示這提升了他們的安全狀態,其中27%更表示改善程度非常顯著。使用AI也證明了效率的提升,有61%的安全領導者認為AI大幅降低了他們的營運成本。

然而,運用AI強化防護的做法,多半被用於應對高影響低頻率的攻擊,如分佈式阻斷服務攻擊(62%),而非機器人攻擊(33%)。這顯示雖然AI是抵禦網路威脅的利器,但尚未被普遍應用於抵禦最具破壞力的攻擊。

現有差距仍待彌補。90%的受訪者對其Web應用程式防火牆、阻斷服務防護和API安全的AI防禦能力充滿信心,但只有60%的安全領導者對其機器人管理工具的AI能力同樣有信心。

Netacea技術長Andy Still表示:「安全領導者承受著以更少的資源做更多事的壓力,而惡意AI用於強化網路攻擊的興起,正值這種時機。AI強大且門檻低,意味著它將被用於各種用途,包括網路攻擊。雖然安全領導者意識到AI威脅的日常性令人欣慰,但他們對最具破壞力威脅的認知仍有落差。在AI攻防競賽中,重要的是要意識到AI將被應用在任何可能的領域,他們需要以同樣的態度因應。」

人工智慧既是網路安全的利器,也可能成為罪犯的新武器。隨著科技的快速演進,網路攻防雙方都在積極運用AI以獲得競爭優勢。儘管如此,我們不能忘記網路安全的核心,仍是人性。無論AI能力再強,我們都應謹記誠信和道德準則,避免過度依賴技術而忽視風險。唯有人與機器的雙重把關,網路世界方能維持安全和秩序。

詳情請看:

AI is creating a new generation of cyberattacks

Posted in  on 5月 12, 2026 by Kevin |  

Help net security:Prompt Fuzzer:用於增強 GenAI 應用程式的開源工具

Prompt Fuzzer是一款開源工具,旨在評估和提高生成式人工智能(GenAI)應用程式的系統提示的安全性。隨著人工智能技術的快速發展,相關應用程式的安全風險也與日俱增。因此,確保系統提示的穩健性,對於維護GenAI應用程式的可靠運作至關重要。

Prompt Fuzzer的核心功能包括模擬超過十種類型的GenAI攻擊,並根據系統提示自動調整攻擊情景。這種靈活性使得它能夠針對特定主題或行業,量身定制相關威脅。該工具還具有互動友好的使用界面,方便用戶反覆測試和強化系統提示,直至獲得滿意的安全分數。

值得一提的是,Prompt Fuzzer支援20多個LLM供應商,為不同用戶提供廣泛的選擇。這對於跨平台應用而言,無疑是一大優勢。除了現有功能,該工具的開發團隊還計劃持續添加新的攻擊模式,以與時俱進地應對不斷演進的GenAI風險。此外,他們還有意進一步擴展與更多供應商的整合,為用戶提供更豐富的選擇。

總的來說,Prompt Fuzzer是一款實用且前景廣闊的開源工具。它為GenAI應用程式的安全性提供了有力保障,有助於構建更加可靠和強大的人工智能生態系統。隨著該工具的不斷完善,相信它將為提高GenAI應用的安全性做出更大貢獻。

詳情請看:

Prompt Fuzzer: Open-source tool for strengthening GenAI apps

Posted in  on 5月 11, 2026 by Kevin |  

Help net security:國土安全部成立人工智慧安全委員會以保護關鍵基礎設施

近期人工智慧(AI)技術快速發展,無疑為促進人類文明進步帶來新的里程碑。然而,這項新興技術亦存在潛在風險,倘若使用不當,後果可能造成無法彌補的損害。因此,美國國土安全部於2024年5月正式成立「人工智慧安全委員會」,旨在制定相關準則,確保AI在關鍵基礎設施領域的安全及負責任運用。

這項重大舉措反映出,主管當局已意識到AI安全問題的迫切性。該委員會由來自不同領域的22位專家學者組成,涵蓋科技公司、基礎建設營運商、政府官員、公民權利團體及學術界等,可見其高度重視AI發展對國家安全和經濟發展的影響。委員會首要任務是為關鍵基礎設施持份者提供可行建議,助其更負責任地運用AI技術。這些基礎設施領域包括國防、能源、農業、運輸和互聯網科技等,牽涉數億民眾日常生活運作,影響重大。

事實上,AI技術在為人類社會帶來創新突破的同時,亦增加了惡意使用的風險。國土安全部早前預警,有敵對國家可能利用AI輔助工具對美國進行大規模、高效率且難以追蹤的網絡攻擊,針對管線、鐵路等關鍵基礎設施;中國更有可能利用AI技術破壞美國的網絡防禦能力。這些都是人工智慧潛在濫用的實例,足以令人對AI技術的負面影響生疲憊。

因此,要在保障國家安全與發展經濟之間取得平衡,制定審慎的政策和監管框架實在刻不容緩。新成立的AI安全委員會將為此提供專業意見,讓有關部門能因時制宜,並與業界保持緊密溝通,及早識別和應對AI所帶來的新風險。這是一個審慎而負責任的舉措,值得讚許。

除了監管措施外,大眾對AI技術認知的加深,以及積極培育AI人才,亦是確保AI健康發展的關鍵一環。早前拜登政府發布行政命令,要求國土安全部在多方面採取行動,如在全球推廣AI安全標準、保護美國網絡和關鍵基礎設施、減低AI技術被用於製造大規模毀滅性武器的風險、打擊AI知識產權盜竊,以及吸引並留住AI人才等。這都是正確可行的方向。

事實上,國土安全部已於2024年初啟動為期一年的招聘計劃,力求聘請50名AI專家,在反應芬太尼、打擊兒童性剝削、提供移民服務、確保旅遊安全、強化關鍵基礎設施及加強網絡安全等範疇上,發揮AI技術所長,提升工作效能。顯示該部已充分重視並大力推動AI人才引進和技術應用。

總括而言,人工智慧無疑是一把「雙刃劍」,關鍵在於如何妥善管理和應用。透過適當監管、持份者協作、大眾教育和人才培育等多管齊下,定能最大程度發揮AI技術的優勢,同時有效規避其潛在風險,實現科技、經濟和安全的三贏局面。期望新成立的AI安全委員會能為相關政策制定提供專業意見,成為領導業界走向安全、負責任發展AI技術的先鋒。

詳情請看:

DHS establishes AI Safety and Security Board to protect critical infrastructure

Posted in  on 5月 10, 2026 by Kevin |  

Help net security:英國頒布物聯網網路安全法

英國頒佈物聯網網路安全法案,代表著各國政府開始正視物聯網裝置的網路安全風險,積極採取立法管控措施。這項名為「產品安全和電信基礎設施法案」(PSTI Act)已於今日正式生效,要求製造商在出售給英國市場的消費級物聯網產品上,必須停止使用可輕易被猜到的預設密碼,並設立漏洞揭露政策。

這項法案涵蓋範圍相當廣泛,包括了智慧電視、串流裝置、音響、遊戲主機、手機、平板電腦、基地台、樞紐、家庭自動化和警報系統、可穿戴裝置、家電(如恆溫器、洗衣機、燈泡、冰箱、家庭助理)、安全設備(如門鈴、監視器、嬰兒監視器)、兒童玩具等網路連線產品。

根據這項法案規定,每一項產品在出廠時都必須內建獨特的密碼,而非基於遞增計數器或可公開取得的資訊,也不能輕易被猜到。使用者也必須能夠變更該密碼。此外,製造商必須提供可讓使用者回報產品安全漏洞的管道資訊,包含確認收件、問題解決狀態追蹤等服務時程,並以免費、易懂的英文說明方式提供。製造商也必須提供該產品將獲得安全性更新的期限資訊。

違反這項法令將被視為刑事罪行,最高可處以1000萬英鎊罰款,或全球營收4%的罰金(以較高者為準)。這顯示英國政府對於物聯網裝置的網路安全風險已經高度重視,並採取嚴厲的罰則措施來約束業者。

事實上,早在2016年的大型分散式阻斷服務攻擊(DDoS)事件後,各國政府和標準組織即開始制定物聯網網路安全指南和建議。但PSTI Act卻是頭一個以國家法律層級強制要求製造商改善產品安全性的具體作為。歐盟的《網路安全法》雖有提出自願性產品認證,但預計明年將推出《網路韌性法》,對業者實施更嚴格的強制要求。美國則已在2019年通過《物聯網網路安全改善法案》,對聯邦政府採購的物聯網裝置訂定最低安全標準。

隨著更多國家效法,未來物聯網產品的網路安全責任將逐步由製造商適當承擔,政府立法規範將更趨嚴格完善,以確保這些日益普及的智慧連網裝置不會淪為駭客入侵的溫床。這是朝向物聯網長期安全可持續發展的重要一步。

詳情請看:

UK enacts IoT cybersecurity law

Posted in  on 5月 09, 2026 by Kevin |  

Help net security:聯想推出以人工智慧為基礎的網路彈性服務

Lenovo推出了一項新的利用AI的創新服務──Cyber Resiliency as a Service(CRaaS),與微軟合作,整合了Lenovo裝置遙測和Microsoft安全軟體組合,包括Microsoft Copilot for Security和Defender for Endpoint。此項服務利用AI來提供多層次的保護,結合加強的可視性與網路防護、偵測、回應和復原能力,跨越數位設備和系統。

這項創新服務將為客戶帶來諸多好處,幫助企業在裝置、使用者、應用程式、數據、網路和雲端服務等範疇更安全地運作,並在遭受攻擊時維持業務連續性。隨著混合工作模式、AI日益普及以及數據與裝置大量增加,安全一直是企業領導人的重點關注事項。Lenovo對資訊長的全球年度調查顯示,51%資訊長將網路安全列為IT首要任務,而65%則表示解決數據隱私和安全是一大挑戰。  

Lenovo Cyber Resiliency as a Service透過整合式單一窗口,讓企業領導人能有整體系統的可視性和掌控。強大的整合工具組、AI和自動化提高了檢視所有日誌、處理所有警報、消除盲點的效能,協助使用者識別、隔離和控制威脅。Lenovo CRaaS也為安全採購簡化流程,提供一站式完整解決方案,發揮Microsoft安全堆疊的最大威力,全程由Lenovo專業團隊管理。

採用網路韌性管理服務有助提升企業生產力與效率,將耗時耗力的工作外包,釋放IT人力資源,減少開支。許多企業習慣將各式零散的解決方案組合成一套完整的安全架構,但Lenovo CRaaS提供一站整合的全方位保護及可視性。  

Lenovo CRaaS落實了Lenovo致力保護客戶及其敏感數據的承諾,此外其Security by Design實務在產品開發生命週期中強化裝置安全性,ThinkShield則在Lenovo硬體、軟體和服務中提供進階安全功能。CRaaS服務提供一站式端對端的網路安全防護、完整整合的Lenovo專業團隊管理技術堆疊,以及最佳實務的關鍵控制,顯見Lenovo全力投入,打造安全可靠的數位環境,讓企業能安心運作。

詳情請看:

Lenovo launches AI-based Cyber Resiliency as a Service

Posted in  on 5月 08, 2026 by Kevin |  

Trendmicro:深度造假和人工智慧驅動的虛假資訊威脅民調

人工智慧(AI)科技的蓬勃發展,無疑為我們的生活帶來了許多便利,但也不可諱言地衍生出了一些負面影響。隨著2024年的大選臨近,AI驅動的假訊息(disinformation)和假造影音(deepfakes)對選舉結果的威脅,正日益受到重視。

在現今這個網路資訊高度發達的時代,人們獲取新聞和資訊的管道越來越多元化,社群媒體和自媒體平台更是讓每個人都能輕而易舉地在網路上發布任何資訊。諷刺的是,這種開放和自由卻也為釋放虛假訊息、傳播不實言論提供了絕佳的溫床。有心人士只需運用機器人軟體,就能在社群媒體上迅速散播大量的訊息;更有甚者,他們可以利用deepfake技術,製作出任何模仿真人聲音和影像的虛假內容。

這些人為操弄的假訊息,往往針對敏感的政治和社會議題,意圖挑撥離間、製造矛盾對立,從而影響民眾的觀點和選民的投票意向。最可悲的是,這類行為不僅可能由國家級別的組織所為,就連普通民眾和中小企業也有能力參與其中。由於目前幾乎沒有任何有效的技術能夠徹底識別虛假內容,民眾唯有提高警覺,多加查證和求證,才能在汪洋大海的訊息中分辨真偽。

面對日新月異的AI科技,我們不能囿於恐懼和無知,而是應該積極學習和了解,並以開放包容的心胸,擁抱這股無可阻擋的浪潮。政府和科技業者更有責任共同研發可靠的偵測機制,打擊假訊息和假影音,捍衛言論自由的同時,也維護資訊的真實性。唯有廣大民眾與當權者攜手合作,我們才能在AI時代確保民主價值的延續,避免誤入虛假訊息的迷津。

詳情請看:

Deepfakes and AI-Driven Disinformation Threaten Polls

Posted in  on 5月 07, 2026 by Kevin |  

Cisco:我們可以從暴力攻擊中使用的密碼中了解什麼?

透過破解密碼攻擊時使用的密碼,我們可以學到一些重要的教訓。根據思科Talos公布的密碼清單,許多使用者仍然使用一些最常見和簡單的密碼,如"Password"、"Passw0rd"和"123456"等。這些密碼不僅極易被猜到,也反映出使用者對密碼安全意識的缺乏。

有些密碼組合看似複雜,卻也存在一些疏漏。例如"Mart1x21"可能是某人的名字,或涉及月份,而"Spring2024x21"和"April2024x21"則只是在普通年月日後加入幾個額外字元,這種做法幾乎無法增加密碼強度。可以想見,如果攻擊者已經猜到使用者的基本資訊,要破解這類密碼並不困難。

事實上,隨著科技進步,純文字密碼已經無法滿足當代安全需求。不少專家提出了更安全的替代方案,例如採用無密碼登錄,直接免除密碼風險;或是強制要求製造商實施更嚴格的密碼規則,禁止使用預設和易猜的密碼組合。英國政府更是立法要求相關企業必須遵守產品安全及電信基礎設施法規,強化密碼安全標準。

總的來說,密碼問題已經成為網路安全的一大痛點。縱使企業採取多重防護措施,仍無法完全防範使用者本身選擇簡陋密碼的風險。因此,除了加強使用者教育之外,實施更嚴格的密碼規範、推廣雙因素或無密碼驗證機制,才是解決這個困境的根本之道。

事實上,弱密碼影嚴重程度可從企業安全事件指數窺知一二。根據思科Talos最新統計,在2024年第一季企業駭客事件中,商業電子郵件入侵(BEC)攻擊高居榜首,占46%的案件。而BEC通常會利用釣魚郵件來竊取金錢或散佈惡意程式,侵入企業電子郵件系統恰恰突顯了密碼問題的嚴重性。

總而言之,密碼仍是網路世界中無可避免的脆弱點。攻擊者依然在嘗試暴力破解各種密碼組合,而企業及個人使用者也應提高警覺,制定更嚴格的密碼政策,並採取多重身份驗證等保護措施,才能真正遏止密碼問題,提高網路安全防線。

詳情請看:

What can we learn from the passwords used in brute-force attacks?

Posted in  on 5月 06, 2026 by Kevin |  

Help net security:什麼是網路安全網狀架構 (CSMA)?

網路安全是當代企業與組織面臨的一大挑戰。隨著網路攻擊日益升級,單靠傳統的防禦措施已不足以應對複雜多變的威脅。有鑑於此,網路安全網狀架構(CSMA)應運而生,為企業提供一個全方位、互連的安全框架。

CSMA是一套組織原則,旨在打造有效的安全架構。它強調可組合性、可擴展性、介面延展性,以及數據模式與API的標準化,使各種安全控制和解決方案能夠更好地互相協作。一個設計良好的CSMA,可提升組織在威脅情資、事件應變、資產管理等核心安全職能上的效率。

CSMA共有八大核心能力,涵蓋偵測、情資、預防、應變、統一管理、流程測量、系統整合及擴展性等面向。其中,偵測能力是建立於分佈式感測網路之上,透過智能化機制收集各領域的資訊,偵測攻擊的蹤跡;情資能力則整合內外部資料,分析歷史模式,優先處理高風險威脅;預防能力則運用多層次防護,動態因應持續演化的威脅。

CSMA的應變能力實現了各子系統的緊密整合,提供集中式控制與可視化。統一管理平面讓不同角色獲取所需資訊,消除資訊孤島。此外,CSMA還能對安全流程進行持續自動化監控與量化,評估績效表現,找出落差並持續優化。

為使CSMA能隨著企業成長而擴展,整合新興科技與工具,系統整合與模組化設計是不可或缺的。透過開放的API與介面,CSMA能靈活地納入新的安全元件,並與合規、審計等其他領域的系統無縫整合,打造靈活可擴展的架構。

總的來說,CSMA提供了一種全新的網路安全範式。它透過分散式偵測、情資融合、多重防禦、集中管控等能力,打造出一個整合性的安全網路,應對不斷升級的網路威脅。與傳統的點對點防護不同,CSMA以互連互通的概念,將各種安全能力網狀連接,提供全方位的保護。

當前的網路攻擊已不再是單一入侵點,而是利用多種手段滲透系統。CSMA的出現正好回應了這一挑戰。藉由八大核心能力相輔相成,CSMA能讓企業掌控全域性的風險視野,快速應對變化多端的網路威脅,大幅提升整體的網路安全水準。我相信,CSMA必將為網路安全防護帶來革命性的突破,助力企業在數位化時代中運作與成長。

詳情請看:

What is cybersecurity mesh architecture (CSMA)?

Posted in  on 5月 05, 2026 by Kevin |  

Help net security:大多數公司在過去一年改變了網路安全策略

當前的網路威脅環境日新月異,企業不得不調整其網路安全策略以因應不斷變化的風險。根據LogRhythm的最新研究,在過去一年裡,高達95%的公司都修改了他們的網路安全策略,反映出網路安全領域正在發生根本性的轉變。

其中一個重大變化是網路安全不再被視為單純的技術問題,而是成為企業營運策略和公司治理的核心支柱。有78%的受訪者表示,網路安全主管或執行長(或兩者)都須為防範和應對網路攻擊負起責任。這種從單一技術職能走向策略決策的演變,代表網路安全的角色地位在企業內部已然提升。

推動策略調整的主因有三:一是為了跟上不斷變化的法規要求(98%);二是滿足客戶對於數據保護和隱私權的期望(89%);三是因應人工智慧威脅與防禦系統的興起(65%)。

然而,在這股改革浪潮中,網路安全團隊與非網路安全的高階主管之間存在著溝通鴻溝,仍是一大隱憂。高達44%的非網路安全主管對公司須遵循的法規要求認知不足;另有59%的網路安全人員難以向非網路安全的利害關係人解釋特定網路安全解決方案的必要性,凸顯了強化報告機制以利溝通的迫切需求。

為了因應日趨嚴峻的網路威脅,76%的企業已經增加網路安全預算,近八成的企業表示目前已具備足夠資源防禦網路攻擊。令人欣慰的是,有79%的網路安全專業人員認為自身的防禦能力良好或卓越。

不過,這種自信是否過於樂觀,還有待觀察。因為網路安全團隊普遍沒有針對關鍵作業指標提出報告,像是響應時間(49%)、偵測時間(48%)和恢復時間(45%)等,都不到一半的團隊有在跟蹤。更令人憂心的是,高達61%的網路安全團隊仍在使用手動且耗時的方式來分享網路安全狀態資訊,他們顯然需要強化個案管理指標和進階分析,以確保能夠快速作出明智決策。

此項研究遍及全球五大洲,訪問了1,176位網路安全高階主管和專業人員,探討了網路安全的多個層面。總的來說,儘管企業網路安全的重要性與預算編列都有所提升,但防禦能力仍缺乏有力佐證,溝通鴻溝也未能完全銷除。未來仍有許多工作有待企業持續努力。

詳情請看:

Most companies changed their cybersecurity strategy in the past year

Posted in  on 5月 04, 2026 by Kevin |  

The hacker news:新指南說明如何消除影子 SaaS 的風險並保護企業數據

在現今的商業環境中,軟體即服務(SaaS)應用程式無疑佔據了舉足輕重的地位。這些應用程式不僅提高了企業的工作效率,也推動了科技和商業的創新發展。然而,正如硬幣的兩面,SaaS應用程式同時也帶來了新的安全風險,這是企業主管和IT安全人員所必須正視和解決的問題。

傳統的安全防護措施往往無法完全掌控和監控SaaS應用程式的使用情況,這就造成了所謂的「暗影SaaS」(Shadow SaaS)風險。所謂暗影SaaS,是指員工在工作中使用未經IT部門批准的SaaS應用程式。據統計,高達65%的SaaS應用程式都是未經核准的,而80%的員工承認曾使用過這類應用程式。這意味著大多數企業都面臨著敏感數據外泄的風險。

暗影SaaS可能導致的主要風險包括:

1. 數據外洩:敏感數據可能通過各種SaaS應用程式外洩,包括ChatGPT等人工智能應用程式、拼寫檢查工具、文件管理應用程式等。這種外洩可能是無心之失,也可能是員工被惡意設計的偽裝應用程式誘騙而共享敏感數據。

2. 身份盜竊和賬戶被盜:如果員工使用工作郵箱和循環使用的密碼登錄SaaS應用程式,攻擊者就有機會獲取這些憑證信息,進而進行身份盜竊和賬戶被盜。

3. 違反合規和隱私法規:私密和敏感數據一旦在公共渠道上泄露,就可能違反隱私法規。

為了應對暗影SaaS的風險,LayerX公司發佈了一份新指南,提出了一種三管齊下的方法:應用程式發現、用戶監控和主動執行。該指南詳細探討了每個方面的做法,為讀者提供了一條明確的路線圖,以有效保護系統和資源。

指南還比較了傳統的代理方法(如SASE、CASB)和基於瀏覽器的解決方案在應用程式發現、用戶監控和主動執行方面的優缺點。經過全面分析,基於瀏覽器的安全擴展程序被認為是combating Shadow SaaS最全面和用戶友好的解決方案。

瀏覽器安全擴展程序可以:

1. 發現所有SaaS應用程式:持續分析瀏覽器會話,向IT團隊展示員工正在訪問哪些SaaS應用程式。

2. 加強身份安全狀況:可以與雲身份提供商整合,作為額外的身份驗證因素,防止攻擊者利用被盜憑證訪問系統。

3. 發出關鍵變化警報:當檢測到新用戶賬戶被創建時,會觸發警報,讓身份團隊檢查這些應用程式是否符合組織安全政策。

4. 管控和控制:可以阻止訪問被標記為風險的應用程式,阻止數據從用戶設備上傳到風險應用程式。

總之,SaaS應用程式雖然便於使用且有利於企業營運,但安全和IT團隊仍需尋求方法在允許使用SaaS的同時確保企業環境的安全。瀏覽器安全擴展程序正是一種兼顧兩者的解決方案。希望通過這份指南,大家能夠更好地了解和應對暗影SaaS帶來的風險。讓我們共同努力,在技術創新和數據安全之間尋求平衡,推動企業的可持續發展。

詳情請看:

New Guide Explains How to Eliminate the Risk of Shadow SaaS and Protect Corporate Data

Posted in  on 5月 03, 2026 by Kevin |  

Help net security:微軟和谷歌擴大了對其用戶的金鑰支持

密碼一直是保護我們數位生活安全的關鍵,但設定複雜又難以記憶的密碼往往讓人頭痛不已。隨著科技不斷進步,一種新的身份驗證方式「通行碼」(passkey)開始逐漸取代傳統密碼的角色。透過這項新技術,我們將能夠更安全又便利地管理個人帳戶。

通行碼是一種全新的無密碼驗證解決方案,由FIDO聯盟所推動。與密碼不同的是,通行碼是以加密的數位簽章取代純文字密碼,無須記憶任何東西也不會被駭客竊取。使用者只需要在信任的設備上註冊並產生獨一無二的通行碼,之後在登入時使用該裝置驗證即可,簡單又安全。

根據最新的調查顯示,有22%的人已在每個可能的帳戶啟用通行碼,而61%熟悉通行碼的人認為它比密碼更方便(另外58%的人也認為更安全)。這正反映出使用者對通行碼的青睞程度與日俱增。

為了響應「世界密碼日」,各大科技公司近期也相繼推出支援通行碼的新功能。微軟已宣布支援個人帳戶使用通行碼,並將在Microsoft Authenticator應用程式中加入裝置綁定的通行碼支援。Google則表示,將很快支援使用通行碼註冊「進階防護計劃」(針對可能遭受鎖定攻擊的高風險使用者)。此外,Google也指出越來越多知名密碼管理器可以協助儲存使用者的通行碼。

除了科技巨頭之外,一些知名服務也已開始支援通行碼。過去一年間,亞馬遜、1Password、Dashlane、DocuSign、Kayak、Mercari、Shopify和Yahoo!JAPAN等都已著手推行通行碼,加入了像eBay、Uber、PayPal和WhatsApp等早期採用者的行列。根據報導,在Dashlane推出通行碼後,使用者註冊轉換率高達70%;而Kayak用戶登入的速度也比過去快了50%。

根據FIDO聯盟的數據,目前全球前100大網站中已有20%支援通行碼,前250大網站則有12%支援。顯見通行碼正在全球網路服務中逐漸普及。蘋果、任天堂、Shopify、Adobe等知名業者也都是早期支援通行碼的先驅者。

總的來說,通行碼無疑是更安全、更便利的身份驗證技術,勢必將會逐步取代目前仍廣為使用的密碼系統。這項新科技不僅能夠消除使用者記憶密碼的困擾,也能有效防範遭駭客竊取密碼的風險,對提升網路安全將有莫大助益。我相信,隨著更多服務厲接軌通行碼,未來它終將成為身份驗證的主流標準。

詳情請看:

Microsoft, Google widen passkey support for its users

Posted in  on 5月 02, 2026 by Kevin |  

Bleeping computer:微軟推出個人微軟帳號的金鑰驗證

微軟近日宣布Windows用戶可以使用驗證碼密鑰(Passkey)登入個人的微軟帳戶,這代表著用戶不再需要依賴傳統的密碼,而是可以使用像是Windows Hello、FIDO2安全鑰、生物辨識(臉部或指紋)或是裝置PIN等無密碼的驗證方式。這項新功能適用於個人用於存取Windows、Office 365、Outlook、OneDrive、Copilot及Xbox Live等微軟服務的帳戶。

推出驗證碼密鑰的主要目的是為了提高安全性,防範釣魚攻擊,並朝向未來徹底取代密碼的目標邁進。與傳統密碼不同,驗證碼密鑰是建基於加密金鑰對,公開金鑰存放在服務提供者的伺服器上,而私密金鑰則安全地儲存在使用者的裝置中。在驗證時,系統會產生一個需要使用私密金鑰才能解開的挑戰,從而確認使用者身份。由於私密金鑰受到裝置層級的生物辨識或PIN保護,使用者只需提供這些資料即可登入,省去記住及輸入複雜密碼的困擾。

相較密碼,驗證碼密鑰更加安全,不會有密碼被截取或竊取的風險,且與特定裝置綁定,有效防止釣魚攻擊。此外,由於不涉及共享秘密,使用者也不會因為不安全的習慣(如重複使用相同密碼或使用簡單弱密碼)而帶來風險。最後,驗證碼密鑰兼容不同的裝置和作業系統,使驗證過程順暢無阻。

值得注意的是,微軟為了方便使用者在更換或遺失裝置時仍能存取帳戶,將會在用戶的多個裝置之間同步驗證碼密鑰,而非在每個裝置上儲存獨立的密鑰。這種做法或許在安全性上稍嫌不足,一旦攻擊者獲取了帳戶控制權,密鑰也將同步至他們的裝置上。

要啟用微軟帳戶的驗證碼密鑰功能,首先需要透過指定網址建立新的密鑰,選擇使用臉部、指紋、PIN或安全鑰等驗證方式。接著依照裝置上的指示完成密鑰設定。目前支援此功能的平台包括Windows 10及更新版本、最新的macOS Ventura、Safari 16或更新版本、Chrome作業系統、Chrome、Edge 109或更新版本、iOS 16及更新版本,以及Android 9及更新版本。

登入時,選擇"其他登入方式"、"臉部、指紋、PIN或安全鑰"後,即可從已儲存的驗證碼密鑰列表中選擇想要使用的密鑰進行驗證。裝置將開啟安全視窗,透過您選擇的生物辨識或PIN等方式完成身份認證。

總的來說,微軟推出驗證碼密鑰無疑是朝向更安全與便利的無密碼世界邁進的重要一步。隨著科技發展,期盼有更多服務開放這項友善又安全的新身份驗證方式,讓使用者遠離被密碼所帶來的風險及困擾。

詳情請看:

Microsoft rolls out passkey auth for personal Microsoft accounts

Posted in  on 5月 01, 2026 by Kevin |