Quantcast
Channel: iThome
Viewing all 32679 articles
Browse latest View live

法院判決Google數位廣告技術違反壟斷法

$
0
0

美國司法部(DoJ)在2023年1月聯同美國多州的檢察長控告Google壟斷數位廣告技術,而美國聯邦法院則在本周四(4/17)裁定,Google在網路廣告及廣告技術市場的主導地位,違反了美國反壟斷法。

美國司法部於訴訟文件中指出,Google控制著幾乎所有主要網站出版商用來在網站銷售廣告的數位工具DoubleClick For Publishers(DFP),該出版商廣告伺服器的市占率超過9成;也控制了幫助數百萬大型及小型廣告主購買廣告庫存的Google Ads及Demand Side Platform(DSP),這兩項工具的總市占約為40%;還控制了市占率超過50%、用來媒合出版商及廣告主的廣告交換平臺Google Ad Exchange(AdX)。

根據統計,Google在出版商廣告伺服器的市占率達到91%,在廣告交換平臺AdX上的市占率則介於63%及71%之間。此次的判決認為DFP及AdX違法,但廣告購買工具則否。

法官Leonard Stark認為,Google利用所控制的DFP出版商伺服器,讓廣告主更容易透過自家的廣告交換平臺AdX取得優勢,例如讓AdX先看到出價,而排擠其它競爭的交換平臺;Google還綁定DFP與AdX,強迫使用DFP的出版商必須同時使用AdX,限制它們選擇其它廣告交換平臺的自由;法官還認為Google藉由諸如AdMeld等競爭對手以進一步鞏固市場地位,並排除潛在競爭者。

Stark指出,Google的上述行為已經違反《謝爾曼法反托拉斯法令》(Sherman Antitrust Act)的第一條,透過綁定與排他性來限制自由競爭,以及第二條,透過不正當手段維持壟斷地位。不僅讓Google維持不公平優勢,也壓制了其它創新及價格競爭,危害廣告主及出版商的利益,企圖維持既有的壟斷地位。

司法部在判決出爐的同一天就發布聲明以慶祝勝利;但Google負責法律事務的副總裁Lee-Anne Mulholland也說自己贏了一半,且並不認同法院對於出版商工具的看法,因為其實出版商有很多選擇,Google準備提出上訴。

除了數位廣告之外,美國司法部也曾在2020年10月控告Google的搜尋引擎及搜尋廣告違反《謝爾曼法反托拉斯法令》,妨礙市場競爭,而聯邦法院也在去年8月判決Google敗訴,Google亦選擇繼續上訴。

一般而言,在法院裁決Google敗訴後,便開始考慮採用什麼樣的處罰或補救措施,不管是搜尋引擎案件或是數位廣告案件,對於前者,司法部提議Google應出售Chrome業務,同樣的,在數位廣告案件上,司法部也希望可以迫使Google出售部分數位廣告技術。


CrazyHunter駭客鎖定臺灣而來,運用來自GitHub的工具犯案

$
0
0

從今年2月開始攻擊馬偕彰基,以及臺灣多家上市櫃公司而引起全臺灣高度關注勒索軟體駭客組織CrazyHunter4月初刑事警察局公布駭客身分,並表示地檢署已發布通緝,但對於駭客的攻擊手法,近期終於有資安業者公布相關細節。

趨勢科技本週透過部落格文章揭露這一系列鎖定臺灣的攻擊調查結果,他們從1月初開始追蹤、調查CrazyHunter,並確認該組織約有8成的作案工具透過GitHub平臺取得,且藉由自帶驅動程式(BYOVD)手法迴避偵測。而根據駭客架設的資料外洩網站,他們專門針對臺灣的企業組織而來,尤其針對醫療保健及教育機構,但也有製造業及工業領域受害的情形。

針對駭客使用的工具,最引起研究人員注意的是勒索軟體建置工具Prince,原因是此工具可直接從GitHub取得,且能讓攻擊者輕易產生變種勒索軟體來降低攻擊門檻。此勒索軟體以Go語言打造而成,駭客採用ChaCha20與ECIES演算法加密受害電腦,並置換副檔名為.Hunter。在檔案加密完成後,CrazyHunter會留下勒索訊息Decryption Instructions.txt,並更換桌布向受害者施壓,要求他們支付贖金。

研究人員特別提及駭客廣泛從GitHub取得開源工具並加以修改、運用的現象,也突顯想要自行組建惡意攻擊工具的門檻越來越低。其中,駭客從來發動BYOVD攻擊的工具稱為ZammoCide,他們搭配Zemana Anti-Malware含有弱點的驅動程式zam64.sys,藉此終止與EDR有關的處理程序。

而對於權限提升及橫向移動,CrazyHunter則是運用名為SharpGPOAbuse的工具,竄改群組原則物件(GPO),而能於受害組織的網路環境部署惡意酬載,並試圖提升權限及橫向移動。

Google預覽新模型Gemini 2.5 Flash,導入思考預算機制提升推理控制彈性

$
0
0

Google宣布推出新預覽語言模型Gemini 2.5 Flash,主打具備可切換推理功能與思考預算(Thinking Budget)控制機制,協助開發者在速度、成本與結果品質之間取得更細緻的平衡。相較先前版本2.0 Flash,本次更新在保留高運算效率的前提,進一步強化對複雜任務的理解與處理能力,特別是可明顯提升需要多步驟推理指令的回答準確度。

Gemini 2.5 Flash為Google第一個混合式推理模型,允許開發者透過API或Google AI Studio介面,依據使用場景決定是否啟用模型的思考能力,並可設定Token上限作為推理預算。系統將依據提示字串的難度,自動判斷是否進入推理程序以及推理的長度,避免資源浪費。開發者也可將預算設為0,跳過推理階段,以最低延遲回應簡單問題。

在推理能力評估方面,Gemini 2.5 Flash在開源測試平臺LMArena的Hard Prompts測試表現接近旗艦級2.5 Pro模型,表示其已具備處理跨領域計算、邏輯推論與結構分析的能力,同時保有相對輕量的參數規模與運算成本。Google指出,Gemini 2.5 Flash透過可設定的推理預算機制,提供開發者在成本、延遲與品質之間更靈活的控制方式,適用於處理語言理解、資料分析與決策輔助等具備不同複雜度的任務。

Gemini 2.5 Flash已於Google AI Studio與Vertex AI平臺開放預覽,開發者可透過新參數thinking_budget控制模型的推理深度,範圍從0至24,576 Tokens,不僅支援API呼叫,也提供圖形化控制介面調整,並可參考官方提供的Gemini Cookbook範例進行試驗。Google表示,未來將持續改進Flash系列模型並擴展適用範圍,預計在進入正式發布階段前,還會釋出更多版本更新與功能細節。

後量子資安產業聯盟成立屆滿一年,數產署頒布專為臺灣設計的PQC遷移指引

$
0
0

去年臺灣資安大會上,數位發展部數位產業署宣布成立「後量子資安產業聯盟」(PQC-CIA),目標是凝聚我國產官學研能量,確保臺灣具有後量子密碼準備(PQC Ready)的能力,同時加速後量子資安產業的發展,如今一年過去,該聯盟揭露最新成果。

在2025 CYBERSEC臺灣資安大會第二天(4月16日),數產署與PQC-CIA聯盟在臺灣資安館展區宣布,正式發表我國首版《後量子密碼遷移指引》1.0版,目的是幫助對於PQC遷移毫無頭緒的臺灣企業組織,能有一套可依循的具體工作項目來展開行動。畢竟,全球都在強調後量子密碼轉型,包含美國國家標準與技術研究院(NIST)及英國國家網路安全中心(NCSC),都預計在2035年全面停用傳統加密演算法。

對於我國後量子產業發展,數位發展部數位產業署署長林俊秀指出,臺灣已經關注PQC議題多年,從學界到產業,現在國內已經有7家業者,投入後量子密碼實測,已有初期成果展現,並需要更多產業投入。但他也提醒,我們不只需要打造PQC遷移生態圈,更重要是政府單位與使用端不能夠只是觀望,需要實際展開行動,現在臺灣已有後量子密碼遷移指引推出,可幫助產業在後量子密碼遷移的順利過渡。

因此這次PQC遷移指引的發布,對臺灣產業來說具有相當重要的意義,有助於國內整體資訊環境及早做好準備,不像過去大家只能各自從國外來瞭解這方面的內容。

面對Y2Q ( Years to Quantum ) 威脅,身為PQC-CIA聯盟總召集人李維斌用三件事提醒大家現在就要行動:

(一)駭客不會等到量子電腦成熟、商業化才使用,就算製造一臺有用的量子電腦要價上千萬,只要你的資料價值超過這價值,攻擊者就有動機去破解。

(二)一旦量子電腦問世,代表現行的RSA、ECC演算法等被宣告死亡,因此這不是漸進式汰換,還在用舊技術等於直接成破口。

(三)世界各國都已展開行動,要將現行公鑰加密系統轉換升級至PQC,臺灣不能自我孤立,若是我們還在用舊的標準,未來不但安全有問題,連國際合作也會受阻。

關於PQC遷移,由於這不是上Patch就可解決的資安問題,因此李維斌強調,PQC遷移過程相當複雜,需要考量資源分配、成本評估、系統轉換策略。所以我們現在需要討論白皮書與訂定指引。如今負責此項工作的資策會已完成指引開發,並公布於在ACW-後量子資安產業聯盟網站上
 

同場展示臺灣產業PQC先期研發成果

對於產業商機而言,李維斌在一個月前曾揭露這方面的進展,例如,我們可先從軟韌體簽章切入PQC產品場域驗證做起,進而帶動產業的遷移與發展,還有哪些重要成果?

在本次臺灣資安大會的PQC-CIA展覽攤位上,我們可以看到已有一些國內資安廠商投入後量子密碼技術發展並進入產品開發階段,在此同時,現場舉辦的「後量子密碼遷移暨晶片應用產業論壇」,也有7家已在發展後量子密碼技術的廠商,包括中華資安國際、伊諾瓦科技、全濠科技、振生半導體、勤晁科技、匯智安全、歐生全,從不同角度分享遷移實務與應用經驗,涵蓋公鑰基礎設施、國防網路、安全晶片、數位簽章、網通設備、零信任身分識別等實務應用經驗,

  

後量子資安產業聯盟(PQC-CIA)亦在臺灣資安大會上的「後量子密碼遷移暨晶片應用產業論壇」公開相關成果,不只現場展示工研院已經設計的PQC晶片與應用的公版平臺,特別的是,還有匯智安全科技展示自主研發的首款WAP後量子密碼應用處理晶片,振生半導體也表示已打造首款基於PUF技術的後量子安全晶片JMEM TEK QSM-249B,而本次論壇並有7家廠商分享後量子密碼技術的經驗,在上述匯智安全科技、振生半導體之外,還有中華資安國際、伊諾瓦科技、全濠科技、勤晁科技與歐生全。

在PQC-CIA展覽攤位現場,同時也展示了工研院去年設計的一款後量子晶片公版平臺,主要目的是因應驗證市場需求、協助業者縮短產品開發週期,同時希望帶來節省研發成本,迅速實現產品創新的效益,並提升產品安全性與合規性。

OpenAI測試速度較慢,但價格只有一半的API選項Flex Processing

$
0
0

OpenAI開始測試一個名為Flex Processing的API選項,顧名思義,它具備彈性處理的特性,回應時間可能比較慢,偶爾還會出現資源不可得的狀態,但它的價格只有傳統API的一半,由於尚處測試階段,因此目前僅支援o3及o4-mini模型。

OpenAI說明,Flex Processing可大幅降低開發者在對話補全(Chat Completions)或回應(Responses)請求上的成本,代價是可能會有較慢的回應時間,或是偶爾會出現資源不可得的情況。然而,它非常適合非生產或低優先性的任務,像是模型評估,資料擴充,或是非同步的工作負載等。

目前OpenAI平臺的定價頁面上已經出現了Flex API,它的價格與Batch API一致,切換就能看到相關價格。

o3模型原本每百萬個輸入Token的價格為10美元,每百萬個輸出Token的價格為40美元,o4-mini每百萬個Token的輸入與輸出則分別是1.1美元與4.4美元,但切換至Flex API之後,它們的價格分別只要5美元、20美元、0.55美元與2.2美元。

開發人員只要在API請求中,將service_tier參數設為flex即可啟用該功能,OpenAI提醒,以官方OpenAI SDK送出API請求時,其預設的超時時間為10分鐘,倘若提示過於冗長或任務相對複雜,可能需要提高該數字,此外,當遇到資源不可得時,可採用指數退避機制來重試請求。

相較於Batch API主要用來處理大量任務,並非即時,且處理時間的上限長達24小時,Flex Processing依然傾向於即時處理,只是可能會稍微有些延遲。

微軟Semantic Kernel整合MCP與A2A協定,大幅擴展跨模組AI代理互通性

$
0
0

微軟開源人工智慧代理開發框架Semantic Kernel,現已支援來自Anthropic與Google的兩項開放協定,分別是MCP(Model Context Protocol)與A2A(Agent‑to‑Agent),進一步強化跨代理上下文共用、工具協作與跨雲環境的互通能力。透過這兩項協定的整合,開發者不僅能在本地與遠端串接多個語言模型、工具與代理,也能實現跨平臺、跨生態的模組化任務委派與功能組合,進一步簡化多代理系統的建構流程。

MCP支援方面,Semantic Kernel從Python 1.28.1版本以來,已具有完整客戶端與伺服器角色的能力,可作為MCP主機開放自身的函式與提示詞,還能當作客戶端串接任何符合MCP協定的伺服器。MCP支援多種傳輸層,包括Stdio、SSE與WebSocket,允許開發者根據執行環境選擇合適的串接模式。該機制特別適用於在模型存取受限的場景,透過主機完成文字生成任務,維持封閉環境的運作安全。

此外,Semantic Kernel也完成對Google所推的A2A協定的初步整合。A2A為一種輕量化的JSON-RPC over HTTP協定,設計目標在於促進不同雲端平臺,人工智慧代理間的非同步上下文交換,避免傳遞敏感憑證與複雜相依元件。微軟提供的整合範例中,建置了一個旅遊代理,能根據任務類型動態路由至匯率查詢代理,或行程規畫代理,並透過A2A的Agent Card機制進行自動探索與任務派送。

MCP與A2A協定源自不同技術社群,但其目的皆是提升人工智慧代理間,上下文可用性與功能互操作性。Semantic Kernel整合這兩項協定,擴展了人工智慧系統在不同環境間彈性部署,對企業開發團隊與代理系統設計者而言,可降低多代理協同實作的技術門檻,也對異質系統的模組化人工智慧代理的導入與部署,帶來更高的自由度。

目前相關範例已釋出於Semantic Kernel與Google A2A的官方範例儲存庫,微軟也預告將持續擴充整合腳本,包含Azure AI Foundry與Semantic Kernel的整合範例,供開發者參考建構彈性多雲環境人工智慧代理應用。

Cloud周報第222期:Google AI超級電腦技術架構大升級,日本MUFG兩萬六千名員工改用雲端CRM,英國Lloyds則打造全集團通用GAI平臺

$
0
0

雲端重點新聞(2025/3/20~4/15)

這期介紹Google在Next大會最新發表的AI超級電腦技術架構的最新發表之外,也特別介紹了兩家大型金融集團的上雲成果,一家是日本金融機構日本最大金融集團MUFG(三菱日聯銀行)採用雲端CRM,另一家是英國最大零售銀行集團Lloyds打造了一個全集團通用的雲端GAI平臺

#AI技術架構 #Google產品架構
一張圖揭露Google AI超級電腦架構今年有哪些新產品,從硬體層到軟體都瞄準AI推論

早在2年前,Google就發表了這個AI Hypercomputer超級電腦架構,整合了效能最佳化的硬體、開放軟體與與靈活的消費模式。當年提出這個架構的目標是為了提供AI訓練、微調與服務的效率及生產力。這個AI超級電腦架構可說提供了一套AI基礎設施,可供企業直接取用,或透過Vertex AI開發平臺來調度運用。  

在今年Next大會中,AI Hypercomputer從底層硬體、中間開放軟體,到上層消費模式都有更新,Google也用一張圖來盤點這11項新特色。

在AI超級電腦架構的底層硬體層,除了發表了專為模型推理所設計的第七代TPU處理器Ironwood之外,也推出了兩款新的GPU虛擬機器實例,包括了正式上市的A4 VM(Nvidia B200)以及目前處於預覽階段的A4X VM,後者搭載了Nvidia GB200。為了支援AI工作負載需要的超低延遲,Google提供了400G頻寬的網路互連和跨雲互聯,是原本頻寬的4倍。可以支援到單一叢集3萬顆GPU。另外也針對AI工作負載的資料存取,推出兩款新的儲存機制上,一像是新的區塊儲存池服務,稱為Hyperdisk Exapools(超磁碟池),可以管理和調度最多數EB的資料量,支援AI叢集每秒高達TB級的資料流量,預計在今年第二季釋出預覽版。

Google物件儲存則推出了用Google檔案叢集專案Colossue打造的區域內Rapid Storage(快速儲存)服務,透過gRPC串流技術,可以提供低於1毫秒延遲的亂數讀寫,每秒6TB的資料吞吐量,在單一區域內支援GPU和TPU的資料存取,來支援AI模型訓練之用。針對AI工作負載的資料存取,Google也推出兩款新的儲存機制上,一像是新的區塊儲存池服務,稱為Hyperdisk Exapools(超磁碟池),可以管理和調度最多數EB的資料量,支援AI叢集每秒高達TB級的資料流量,預計在今年第二季釋出預覽版。在物件儲存服務上,推出了用Google檔案叢集專案Colossue打造的區域內Rapid Storage(快速儲存)服務,透過gRPC串流技術,可以提供低於1毫秒延遲的亂數讀寫,每秒6TB的資料吞吐量,在單一區域內支援GPU和TPU的資料存取,來支援AI模型訓練之用。

不只訓練,針對AI推論需求,Google也推出了Cloud Storage Anywhere Cache(雲端儲存任意地點快取)可以將既有區域雲端儲存的資料轉移到指定雲端區域的快取上,進一步減少資料讀取的延遲時間和提高吞吐量,例如針對不同地區使用不同的雲端區域快取,來提高AIj推論的反應速度。

在AI超級電腦架構中間的開放軟體層,最大新特色是發表了雲端版Pathways,這是一個由Google DeepMind團隊開發的分散式訓練和推論平臺。Pathways可以拆解生成式AI推論服務處理過程,將高耗運算的prefill(預填入)任務和高耗記憶體的Decode(解碼)任務,拆成不同的處理,各自分配不同的運算資源來處理,來優化AI推理的處理。

GKE是不少企業常用於執行模型推論的雲端環境之一,Google推出了叢集管理工具Cluster Director升級版,可支援GKE工作負載的管理,像是工作負載配置安排,排程規劃等,來支援AI訓練耕作負載的調度。GKE更推出了兩項支援AI推論的新功能預覽版,推論閘道器和推論快速啟動器,前者可以用來分配和安排大量AI推論請求的負載平衡,後者則可以依據AI模型特色快速配置需要的GKE環境資源。最後一項軟體層新特色是推出可以支援TPU運算的vLLM推論框架,這是一個支援超大吞吐量的快速推論框架,也可使用TPU來計算。

在算力消費模式上,可自動調配工作負載的Google動態工作負載排程器(DWS)服務,也宣布支援加速處理器,可以在Flex Start模式下,調度第五代TPU v5e晶片、第六代TPU晶片Trillium,搭載H200的A3 Ultra虛擬機器、搭載B200的A4虛擬機器等。未來還將支援日曆模式,指定日期來調度。DWS更增加了適合長期執行的推論工作負載調度和大範圍訓練任務的負載調度。

#GAI趨勢 #企業需求觀察
美銀研究:GAI帶動AI基礎設施三階段發展,2027年將爆發企業AI需求潮

3月底,美國銀行全球研究部(BofA Global Research)在臺舉辦論壇,美銀超級研究部門主管Tap Liani觀察,「AI基礎設施將進入一個持續多年成長的發展周期。」

他剖析,當前AI發展處於基礎設施建設的初期,還沒看到應用程式。大型雲端公司正在打造AI需要的基礎設施,是第一階段,第二階段則是雲端SaaS公司,他們會找到獨特的方式運用AI。但「第三階段才是影響最大的階段,可能從2027年開始,大量企業要找出適合AI的應用。」像是利用AI來創造新的收入,降低成本,尋找新顧客,尋找新的商業模式等。「第三階段的基礎建設規模,將比現在的規模還要大四到五倍。」

Tap Liani剖析,因為企業不想將自己的數據交給大型雲端業者,為了將數據留在內部,必須建立自己的基礎設施。未來2、3年,企業會積極開始建立邊緣雲,將創新和算力帶到邊緣環境中。從第一階段到接下來的二、三階段發展,「AI基礎設施將進入一個持續多年成長的發展周期。」

AI基礎設施如何降低成本?必須先區分出訓練和推論的不同,訓練不是節省成本最多的階段,推論才是。「AI推論更適合企業的應用,如果推論成本可以降低9成,甚至更高,將加快推論應用的部署,進而加速企業採用GAI。」Tap Liani觀察。

從今年GTC主題演講揭露的數據,光是四大公雲業者在2025年就訂了高達360萬張新一代Blackwell GPU卡,比2024年的前一代Hopper GPU訂購量130萬張,多了快三倍。這個數據呼應了美銀超級研究部門主管的觀察,當前處於第一階段的發展,大型雲端積極投入AI基礎設施的建置。等到第三階段,企業大量採用後,知名研究機構如Dell’Oro也曾預測,2028年全球AI資料中心的資本投資規模將高達1兆美元。

#AI推論 #TPU晶片
Google推出第一款瞄準推論AI需求的TPU

剛4月初剛結束的Google年度大會Next,官方統計多達229項宣布,涵蓋了GAI在不同層面的應用需求,從雲端AI基礎架構,到地端GAI部署,推出了多款更強更多模態內容生成的AI模型升級,也涵蓋了後端服務、資料服務到前端GAI開發的輔助,更發表了一系列辦公室生產力套件的GAI升級版本。

第一個值得關注的重大新產品是Google Cloud推出第一款瞄準推論AI需求的TPU處理器Ironwood。這是第七代TPU處理器,主要針對大規模推論需求而設計,尤其可用於思考型的模型,像是大型語言模型,進階推理任務的模型或是採取混合專家模型架構的LLM。

Google雲目前提供了兩款規模的Ironwood工作負載,一種是256顆TPU的規模,另一個是9,216顆TPU的叢集。這款新TPU單一晶片可以提供最高4,614 TFlops的運算能力,9,216顆TPU的叢集可以提供到42.5 EFlops的算力,是現在世界最強超級電腦El Capitan算力的24倍以上。Ironwood採取液體冷卻設計,每瓦提供的算力是去年第六代TPU的2倍。

為了支援如此龐大的算力計算,Google Cloud也搭配使用了DeepMind團隊開發的ML分散式計算框架Pathways,可以將數十萬個Ironwood晶片組合在一起進行分散式運算。
不只自家開發的TPU,在AI算力支援上,Google Cloud先前就宣布將提供搭載Nvidia B200和GB200兩款GPU的 A4和A4X虛擬機器,Google會成為Nvidia新一代GPU架構晶片Vera Rubin GPU的第一家雲端供應商。

#落地部署 #Gemini
Google最強GAI模型Gemini終於支援落地部署了!今年第三季釋出公開預覽版

另一個值得注意的GAI模型重大宣布是,Google Cloud最強大的Gemini模型,開始支援落地部署方式,可以部署到企業內部的Google分散式雲端(GDC)伺服器上,不用連上網際網路也能提供GAI模型推論。可以提供單一伺服器的部署,也能支援到數百個機櫃規模的落地部署。Gemini模型可以部署到採用Nvidia Blackwell架構GPU的系統,目前先支援戴爾的DGX B200和HGX B200系統。在本地端GDC執行的Gemini模型,可以處理百萬等級的上下文,也能具備多模態,處理文字、圖片、聲音和影音等不同資料格式,支援超過100種語言。在GDC上的Gemini運作,安全等級可以提供到美國政府機密與最高機密等級任務的強度。

不只Gemini,今年第三季,AI代理服務Google Agentspace搜尋服務,也會推出可以落地部署到GDC伺服器的版本,預建多款AI代理,也能自製。可以支援企業內部的對話式資料搜尋,透過預設的資料連結器,能存取企業多款軟體系統上的內部資料,如Confluence、Jira、ServiceNow和Sharepoint等。本地端部署的Agentspace支援權限感知功能,可依據存取控制清單,來確保搜尋結果的合規和可用權限。

#金融導入SaaS #客戶關係管理
日本最大金融集團導入SaaS版CRM,提供單一顧客視圖支援2萬6千名業務員

日本最大金融集團MUFG(三菱日聯銀行)宣布今年4月將啟用新一代CRM,提供旗下各分行超過2萬6千名業務人員。為了有能力快速更新與提高擴充性,三菱日聯銀行導入SaaS雲端版CRM,導入Salesforce的金融雲服務,來取代內部地端部署方式。

新版CRM最大特色是可以集中集團內部和外部的所有顧客數據,在單一畫面上呈現出顧客的完整視圖,讓業務人員更了解顧客來提出建議。另外也提供了銷售人員的AI推薦功能,可以自動針對每一個顧客提供客製化的金融業務建議方案,來加快業務人員的速度。新版CRM特別強化對新手業務人員的輔助,協助他們與顧客的聯繫和接觸時,可以更快做出反應,來提高銷售效率和成功率。三菱日聯銀行導入後,將持續聚焦於提高AI推薦客製化方案的準確性。
早在今年一月,他們也公開了多項GenAI成果,像是為全球資本市場業務銷售人員開發的GenAI銷售輔助平臺Markeetgin DX,可用來快速彙整一家企業客戶的趨勢分析。

#金融GAI平臺實例 #代理型AI
英國最大零售銀行集團Lloyds打造雲端通用GAI平臺,加速開發18套GAI應用,還有12套6月上線

英國最大零售銀行集團Lloyds,近日宣布,使用雲端Vertex AI平臺打造了一套全集團通用的GenAI應用平臺,提供給內部300名資料科學家和AI工程師使用。這個新平臺,也整合了 Lloyds金融集團15套原有的模型建置系統,以及上百個集團內子公司在本地端部署的獨立模型。 

這個銀行集團旗下包括了英國三大銀行之一Lloyds銀行,除了消金和企金之外,該集團業務還涵蓋了保險,人壽,養老金管理等,顧客超過2,700萬人,企業顧客也超過100萬家,集團規模超過10萬名員工。

Lloyds銀行集團數據和分析長Ranil Boteju指出,新GenAI開發平臺可以讓集團各地的資料科學家和AI工程師,遵循統一的安全機制存取GenAI技術,可以活用第三方或開源的大型語言模型,來加速AI創新速度,也能來改善既有的金融服務演算法,像是採用了新的收入驗證演算法,讓顧客貸款申請的財力驗證作業從數天縮短到數秒。

Lloyds金融集團在新GAI平臺上已經啟動了80多項AI專案,已有18套GenAI系統上線使用,應用場景涵蓋該集團所有業務,預計今年6月底還會上線12套GenAI系統。
目前,他們正在研發一款可以改變顧客與銀行互動方式的代理型AI,已經完成雛形,預計今年底推出給顧客。

#SSL憑證 #網站安全
企業官網要注意,SSL憑證明年開始逐年縮短,現行一年更新週期,四年後每個月都要更新

擔心長效期的憑證可能落入駭客手中,助長惡意程式散布, SSL/TLS憑證的效期越來越短。 近日,憑證產業論壇CA/Browser Forum(CA/B論壇)做出決議,所有SSL/TLS憑證最長效期將由現行398天縮短9成,到2029年剩47天,且每月需更新一次。企業需要更留意官網憑證效期,避免過期導致網站遭到瀏覽器列入高風險或不安全網站清單。
現行所有SSL/TLS憑證最長效期為398天,從 2026年3月15日起,SSL/TLS憑證最長效期會縮短到200天,6個月更新一次。而網域控制驗證(DCV)重覆使用期限也減到200天。2027年3月15日起,憑證最長效期會再短100天,3個月更新一次,DCV重覆使用期限同步減為100天。4年後,即2029年3月15日,最長SSL/TLS憑證效期就會減至47天,每個月更新一次,DCV重覆使用期限將只剩10天。

#虛擬化 #ESXi
中斷一年多,博通再次釋出免費版ESXi授權

VMware過去長年提供的免費版ESXi,向來是許多開發者測試或中小企業管理小規模虛擬機器的主要工具,直到去年2月,博通調整VMware永久授權政策時,也決定終止免費版本。事隔一年,最近博通又低調地開始釋出ESXi 8.0的免費版。

博通在4月10日發布的ESXi 8.0版更新3e版本的說明文件中,在最新消息提到,這款VMware vSphere Hypervisor 8是一個入門級的虛擬機器管理版本,從這個版本開始,可以從博通支援入口網站上免費下載。不過,目前在中文版ESXi 8.0發布說明中,還沒提到這點。 ESXi 8.0e這個版本不是直接開放下載,使用者需先在博通支援入口網站註冊後才能免費下載。

更多新聞

  • 國際能源署IEA預測,全球資料中心到2030年的用電量將增加一倍以上,AI為最大驅動力
  • 微軟擴充.NET Aspire部署能力,標準化應用開發到多雲部署流程

責任編輯:王宏仁

【資安日報】4月18日,趨勢科技公布勒索軟體駭客CrazyHunter攻擊手法

$
0
0

這兩個月不斷在臺灣攻擊醫院、上市櫃公司的勒索軟體駭客組織CrazyHunter,在4月初刑事警察局公布駭客身分後,最近有資安業者透露其作案手法,並認為該組織的主要攻擊目標,就是臺灣。

本週趨勢科技公布相關調查結果,他們提及駭客利用的工具多半由GitHub就能取得,這代表駭客犯案的門檻並不高。

 

【攻擊與威脅】

趨勢科技證實CrazyHunter鎖定臺灣而來,運用來自GitHub的工具犯案

從今年2月開始攻擊馬偕、彰基,以及臺灣多家上市櫃公司而引起全臺灣高度關注勒索軟體駭客組織CrazyHunter,4月初刑事警察局公布駭客身分,並表示地檢署已發布通緝,但對於駭客的攻擊手法,近期終於有資安業者公布相關細節。

趨勢科技本週透過部落格文章揭露這一系列鎖定臺灣的攻擊調查結果,他們從1月初開始追蹤、調查CrazyHunter,並確認該組織約有8成的作案工具透過GitHub平臺取得,且藉由自帶驅動程式(BYOVD)手法迴避偵測。而根據駭客架設的資料外洩網站,他們專門針對臺灣的企業組織而來,尤其針對醫療保健及教育機構,但也有製造業及工業領域受害的情形。

針對駭客使用的工具,最引起研究人員注意的是勒索軟體建置工具Prince,原因是此工具可直接從GitHub取得,且能讓攻擊者輕易產生變種勒索軟體來降低攻擊門檻。此勒索軟體以Go語言打造而成,駭客採用ChaCha20與ECIES演算法加密受害電腦,並置換副檔名為.Hunter。

【當心提示注入、敏感資訊洩漏、錯誤資訊等問題】已在真實世界發生的LLM資安風險

當生成式AI技術快速進入企業應用的同時,資安風險也伴隨而來,在知名OWASP Top 10風險排名報告中,已列出並持續更新大型語言模型(LLM)應用的十大安全風險,不僅揭露應用的潛在威脅,也提醒生成式AI服務供應商,以及應用這些技術的企業與個人,應注意這方面的安全問題。

別以為這些只是假設在未來發生的情境,有些風險本身就是反映真實世界存在的安全事件。在我們近期報導的國內外資安新聞中,就有一些案例突顯這些問題,並且提醒大家須保持警惕。

其中,去年11月在臺灣就發生相關事故,有民眾發現,北捷提供的AI智慧客服服務,竟能用於生成程式碼範例,引發許多網友測試,導致資源遭濫用。這其實就是名列LLM十大風險的「提示詞注入」當中的一種情境,使用者透過特定輸入,誘使AI客服產生超出預期範圍的回應,代表系統可能未有效限制模型的回應範圍,導致被濫用。

其他攻擊與威脅

北韓、伊朗、俄羅斯駭客發動ClickFix網釣攻擊,散布惡意軟體

中國駭客Mustang Panda鎖定緬甸而來,利用StarProxy橫向移動

中國駭客UNC5221鎖定歐洲,散布後門程式BrickStorm

惡意Chrome延伸套件遭下載6百萬次,受害者恐遭監視上網行為

其他漏洞與修補

Windows工作排程元件存在弱點,恐被用於提升權限

 

【資安產業動態】

【臺灣資安大會直擊】個資保護委員會籌備處建議用MFA確保使用者身分安全,並以高安全性多因子驗證來提高攻擊難度

「許多人會問個資保護與資訊網路安全到底有什麼關係?答案是兩者之間有關係!」,個人資料保護委員會籌備處隱私科技組組長林逸塵在今年資安大會上這麼說。林逸塵指出,對於資料及資安保護採取PDCA四大步驟,規畫(Plan)、實施(Do)、檢查(Check)、改善(Adjust),數發部產業署在2023年提出詳細的PDCA各步驟要求,可供企業參考,只要公司內有資訊系統,除了要符合資訊服務業者的PDCA四大步驟,還需要遵守各自業別的法律規定及資料保護要求。

在PDCA裡,「實施」要求企業需確保資料安全、人員安全、設備安全。林逸塵表示,只要企業有資訊系統及資訊設備,對個資進行存取、新增或修改,就需要符合資料安全、人員安全、設備安全的要求。其中在身分鑑別方面,除了傳統使用的帳號及密碼,近幾年倡導使用多因子驗證(MFA),因不同的因子安全性高低有別,因此,林逸塵也建議應該將因子安全性高低納入考慮,例如採用電子憑證或生物特徵,甚至是將更多的因子綁在一起,提高攻擊的難度。

【臺灣資安大會直擊】安碁學苑:企業應從實務出發,打造涵蓋內外部人員角色的資安人才梯隊培訓藍圖

資安威脅複雜程度不斷提升,駭客手法隨著科技創新跟著進化的現今,企業應如何規畫資安人才培育,來支援企業營運韌性?資安訓練服務商安碁學苑營運長劉孟昌列出三項企業可自我檢視的問題:是否具備即戰力的資安團隊?是否有分類與分層次的資安人才培育藍圖?以及,是否具備整合內外部資源、持續進化的能力?

劉孟昌進一步解釋,現行環境下,不只資安人才不足成挑戰,培訓資安人才的方式,也可能跟不上日新月異的資安威脅。他觀察,不少企業資安訓練內容,是證照考取導向,或理論導向。這類培訓方法,難以為資安人員應付最新威脅做準備。應該以實務為導向來培育具備即戰力的資安人員,才能對威脅快速反應。

不只IT和資安人員需要具備即戰力。劉孟昌認為,企業應該先意識到,每個部門的每個角色都是資安第一線防線。由於每個職位的工作流程,仍是該職位人員最熟悉。企業須普及資安意識及知識到全體員工,才能靠各職位人員辨別工作流程中易被突破的環節或資訊外洩缺口。

HTTPS憑證產業於3月新增兩項安全要求,7月禁止基於WHOIS的弱驗證

憑證頒發機構瀏覽器論壇Certification Authority Browser Forum(CA/Browser Forum)近日通過了HTTPS憑證兩項新的安全要求,包括多方發行驗證(Multi-Perspective Issuance Corroboration,MPIC),以及憑證檢查(Linting),並已於今年3月15日正式實施,而這兩項要求都是由Google內部的瀏覽器憑證管理專案Chrome Root Program所提出。

除了上述兩項已經施行的憑證頒布安全機制外,Google也已提議淘汰某些基於WHOIS的弱驗證,這些包括透過電子郵件、電話,以及傳真與實體郵件等驗證方法,以推動更安全的網域控制驗證機制,該禁令預計於今年的7月15日生效。

 

近期資安日報

【4月17日】CVE專案長年靠美國政府資金運作議題浮上檯面

【4月16日】MITRE停止維護CVE等多項專案,恐波及全球資安漏洞分析

【4月15日】總統親臨臺灣資安大會致詞,從國家戰略、產業政策彰顯資安


專門解析AI模型內部運作原理的Goodfire,展開5,000萬美元的A輪融資

$
0
0

去年才創立、專門解析AI模型內部運作原理的Goodfire周四(4/17)宣布,正在展開由Menlo Ventures領投的5000萬美元A輪融資,以用來拓展其研究計畫,以及與客戶共同開發可解釋性平臺Ember。

Goodfire成立於2024年,在去年8月完成700萬美元的種子輪融資,股東之一是由Menlo Ventures及AI新創Anthropic在同年7月共同創立的1億美元基金Anthology Fund,也是Anthology Fund首批投資的公司之一。Anthropic也參與了Goodfire的A輪融資,其它參與者還包括Lightspeed Venture Partners、B Capital、Work-Bench、Wing及South Park Commons。

Goodfire的共同創辦人包括現任執行長Eric Ho,曾共同創辦DeepMind可解釋性團隊的Tom McGrath,曾共同創辦Apollo Research並率先使用稀疏編碼器的Lee Sharkey,以及曾共同創立OpenAI可解釋性團隊的Nick Cammarata。

Goodfire所從事的是新興的逆向工程神經網路科學,專注於核心機制的可解釋性研究,目的是實現模型神經網路的腦部手術。由Goodfire所開發的Ember平臺主要用來解碼AI模型內部的神經元,以便直接或可透過程式設計來存取模型的內部想法,企圖解鎖採用、訓練及調整AI模型的新方法,讓使用者得以發現隱藏於模型內的新知識,精確塑造模型的行為並提高模型性能。

這是因為AI模型的通常含有數層的神經元,它們經過反覆的訓練與調整,處理大量的資料,而且許多深度學習模型會自動從原始資料中學習特徵,即便是在訓練過程中知道每個權重與偏差的變化,但卻難以追蹤模型的決策過程,因而又被稱為黑箱。隨著AI模型變得愈來愈大,它們也愈來愈不透明,開始有AI專家擔心這些模型在人類不明白其運作原理時所作出的關鍵決策。

Ho說,沒有人了解AI模型失效的機制,因此也沒有人知道該如何修復它們,Goodfire的願景是建構各種工具,以讓組織得以從內而外地理解、設計與修復神經網路,而此一技術對於打造安全而強大的基礎模型至關重要。

未來Goodfire計畫釋出更多的研究預覽版,以支援涵蓋圖像處理、先進推理語言模型,以及科學建模等領域的可解釋性技術。

資策會導讀臺灣最新出爐的PQC遷移指引,預告兩週後將推出自動化加密盤點工具

$
0
0

隨著全球主要國家陸續發表後量子密碼遷移指引,為因應量子破解威脅做好準備,臺灣也需積極布局,上個月後量子資安產業聯盟(PQC-CIA)召集人李維斌曾透露,資策會正在負責我國「後量子密碼遷移指引」的制定,如今數位發展部數位產業署於2025臺灣資安大會上正式發表這項指引,目的是協助產業及早因應量子破密威脅的挑戰,讓後PQC遷移能順利過渡。

在這場活動中,負責此項指引開發的資策會資安科技研究所主任蕭榮興,有更具體說明。他表示,關於遷移指引對臺灣產業的重要性,這不僅是對齊國際趨勢,最大重點是促使企業瞭解量子破密威脅,重視後量子加密的必要性並加速遷移,並提供企業組織一套清晰的遷移路徑與實施步驟,確保遷移過程安全並且可以實行。

因此,資策會主要參考歐美國家的作法,整理出以美國指引為主、其他國家指引為輔的指引。其重要參考來源,包括美國國家標準暨技術研究院(NIST)的多項文件,像是SP 1800-38A、SP 1800-38B、IR 8547、Quantum-Readiness、CNSA 2.0等,其他國家參考文件則包含荷蘭The PQC Migration Handbook、加拿大National Quantum-Readiness等,藉此進行指引內容的補充,以建立出臺灣適用的遷移指引。

畢竟,全球多國都在為PQC遷移做準備,不論美國、加拿大、德國、荷蘭、英國等多國相繼發布相關指引,臺灣產業過去若想要展開行動,通常只能參考國際間的作法,因此,臺灣能建立符合自身的後量子密碼遷移指引,具有重要意義。

蕭榮興指出,臺灣的《後量子密碼遷移指引》,依照框架可分為4大遷移程序,包括:(一)建立量子準備計畫,(二)盤點加密資產清單,(三)與技術供應商討論量子準備計畫,(四)確認供應鏈的量子準備程度。

因此,對於現階段企業組織而言,建立PQC遷移計畫的第一步,就是要建立專案管理團隊,接著就是要針對加密資產的盤點,才能確認遷移的優先順序與方向。

為了更好協助臺灣廠商規畫後量子遷移,蕭榮興提到,他們也依據各國指引介紹了相關工具與方法論,讓國內業者在執行時能快速找到更多資源。

例如,在建立量子準備計畫時,可參考加密敏捷性風險評估框架(CARAF),以及攻擊模擬與威脅分析流程(PASTA),去定義好自身的風險,以此建立遷移計畫初稿。

在進行加密資產盤點時,企業可參考莫斯卡量子風險評估架構(MOSCA),較特別的是,為協助國內組織應對量子威脅,相關單位已推出後量子安全評測工具,透過自動化封包流量分析方式,檢測應用系統的傳輸安全性,也就是識別資料傳輸所使用的加密演算法、金鑰長度及憑證加密等資訊,進而評估系統的加密安全等級,而在快速掌握場域內加密傳輸的風險之下,將有助於組織規劃後量子遷移計畫。

至於後續兩大階段,也都提供了供應商前移評估表、後量子遷移檢核表,幫助整體遷移計畫的建立。

最後蕭榮興也呼籲國內企業,現在就要開始實際行動,在ACW-後量子資安產業聯盟網站上,已經可以找到新發布的「後量子密碼遷移指引」,他同時也鼓勵大家共同參與PQC-CIA聯盟,共同討論遷移上的實務作法,能26家供應商在內的產業夥伴交流遷移經驗,以及獲取後量子產品驗測供應商名單,以利後續的合作。

後量子安全評測工具何時推出?會後我們進一步向資策會詢問,他們表示,此工具由資策會資安科技研究所研發,名稱為後量子安全評測工具(PQ-SAT),目前可支援傳統加密演算法進行盤點安全等級,預計會在4月底上架於ACW -後量子資安產業聯盟。

 

鎖定HPC叢集系統需求,HPE推出採用Xeon 6的1U2路伺服器

$
0
0

今年2月12日,HPE在ProLiant Compute Gen12系列當中,發表6款新機型,然而,在這個月初,他們悄悄推出搭配英特爾Xeon 6處理器的1U2路機型,名為ProLiant Compute XD230。

該款機型發表的消息,我們最初是在3月代理商群環科技網站的產品情報頁面看到,後續到HPE網站查詢時,也看到他們公開細部技術規格,截至4月中為止,產品資訊已更新至第三個版本。

就產品線而言,根據HPE目前揭露的資訊研判,XD230可提供機箱層級至機櫃層級的硬體規模擴充能力,屬於鎖定高效能運算(HPC)與企業資料中心市場的HPE Cray XD2000,此系統目前搭配3種伺服器節點:採用英特爾第五代Xeon Scalable處理器XD220v(1U2路),以及採用AMD第五代EPYC處理器的XD225v(1U2路)、XD295v(2U2路)。

今年上半新推出的XD230,名稱與上述三款機型相似,但本身是1U2路的單節點伺服器,而且,處理器採用內建高效能核心(P-core)的英特爾Xeon 6(6900P系列,代號為Granite Rapids-AP),而且支援MRDIMM、8800MT/s速度的記憶體。

  

在這樣的系統組態之中,Xeon 6處理器提供的HPC效能,相當於第五代Xeon Scalable處理器的兩倍(6980P對上8592+),在HPCG效能測試結果當中,前者可達到後者的2.5倍,每瓦效能為1.73倍)。XD230本身也支援熱設計功耗500瓦的Xeon 6處理器款式,可選用封閉迴路型液冷套件或直接液冷(DLC)套件。

就整臺伺服器而言,ProLiant Compute XD230最多可提供256顆核心,安裝24支DDR5-6400記憶體(最大容量3 TB),而在周邊裝置的擴充能力上,這款機型可安裝3張PCIe 5.0 x16介面卡,兩張OCP 3.0外形的網路卡,以及用於系統開機、支援硬體RAID備援的兩張M.2外形NVMe SSD(NS204i-u模組,類似Dell的BOSS控制器介面卡)。

而在系統管理與安全防護上,ProLiant Compute XD230與ProLiant Gen11系列伺服器一樣,都採用ASIC晶片HPE iLO 6(但能換為OpenBMC),以及硬體信任根、UEFI安全開機、具有防竄改能力的韌體更新。

關於網路連線規格的支援,XD230不僅能搭配英特爾、博通(Broadcom)、輝達(Nvidia)的10GbE/25GbE與100GbE網路卡,針對高效能運算應用需求,XD230還可選用進階的交織網路元件,像是支撐Cray超級電腦叢集網路環境的Slingshot 400GbE互連網路卡。

而在叢集管理軟體的部分,XD230也完全整合HPE Performance Cluster Manager(HPCM,先前稱為CSM或CCMS),此套軟體可提供系統設定、硬體監控與管理、系統映像管理與軟體更新、耗電量管理、獨立軟體開發商與開放原始碼的軟體解決方案,以及AIOps功能。在軟體開發工具的使用上,XD230整合自家的解決方案,像是:HPE Cray Supercomputing Programming Environment(CPE)、HPE Message Passing Interface(MPI),針對第三方的開發工具使用,這款伺服器目前支援GCCNvidia HPC-XAMD AOCC,以及Perforce TotalView。

產品資訊

HPE ProLiant Compute XD230
●原廠:HPE
●建議售價:廠商未提供
●機箱尺寸:1U
●處理器:1或2顆英特爾Xeon 6 P-Core系列(48至128顆核心)
●記憶體:24個DDR5插槽(預設RDIMM,6400 MT/s;可支援MCRDIMM,8800 MT/s),最大可安裝至3 TB
●硬碟容量:10臺2.5吋NVMe固態硬碟,或20臺E3.S NVMe固態硬碟
●I/O介面:2個PCIe 5.0 x16,可安裝1張全高半長、1張短板,以及兩張OCP 3.0介面卡
●電源供應器:3200/2400瓦(1+1備援)
●管理平臺:HPE iLO6(可改用OpenBMC)、HPE OneView

【註:規格與價格由廠商提供,因時有異動,正確資訊請洽廠商】

工研院出面道歉!承包衛福部次世代數位醫療平臺計畫,引發2大開源授權爭議

$
0
0

最近,長期投身醫療資訊標準FHIR的開源社群貢獻者在社群平臺發文揭露,衛福部資訊處委託工研院執行「次世代數位醫療平臺專案辦公室」計畫案時,工研院在計畫官網上公開的健保申報規則原始碼,未遵照開源專案授權規定,直接另開專案、以美國政府開源專案程式碼來修改開發,支字未提授權聲明。衛福部於4月19日晚間發文回應將調查此事;今日(4/20)計畫案官網的GitHub專案則由公開改為私人,對外關閉,工研院也於晚間發表道歉聲明,針對授權聲明不清的爭議一提出說明,並啟動補正,但沒有對逕行禁止特定人使用的爭議二提出回應,也沒有說明後續如何強化團隊開源軟體授權認知和授權控管。

爭議1:開源專案未提及授權聲明

進一步來說,這次事件主要有2大爭議,首先是授權聲明未標注。該名開源社群工程師先是在4月13日,發現工研院承接衛福部「次世代數位醫療平臺專案辦公室」計畫案,在該計畫的官方網站「臺灣醫療資訊標準大平臺」中上架的健保申報規則(Rule Library)原始碼,完全複製美國衛健研究局(ARHQ)開源專案CQL-Testing-Framework程式碼來改作,而且將應有的授權聲明全部刪除,就連README說明檔也一字不漏挪用、未附上授權聲明(此處參考該專案備份)。這名工程師認為,此舉即是抄襲,並在臉書上發文說明。

他點出,一般開源圈做法是用「Fork」功能,將原始專案庫複製到自己的帳號中,來進行進一步的開發。用Fork可以保留原始記錄,比如現有專案是來自於哪個專案,同時也有利於提交貢獻(Pull request),比如發現原始專案有錯誤或想新增功能,就可以在fork版本中修改、提交貢獻回原始專案,讓原作者決定是否合併。在這次事件中,工研院不僅未使用fork保留原始專案來源,也未按規定列出原始專案授權聲明。

接著4月16日,該工程師參與一場衛福部數位底盤(PAUL)線上說明會議,會中有人提及此事,工研院表示將釐清。會後他發現,工研院改了CQL專案的授權檔案,但非引用原作者授權檔案,而是直接複製網路範本檔案再貼上,連範例姓名都沒改。這份修改後的授權內容,也未符合Apache 2.0授權條款要求。

後來,他在工研院GitHub專案開一個「issue」討論區,提出相關建議,包括:

  1. 必須保留「原始」授權聲明:專案中必須包含原始的 LICENSE 檔案,若是複製他人專案,亦應保留該檔案。

  2. 保留原始檔案中的版權聲明與作者資訊,且不得擅自移除。

  3. 若修改過原始碼,需註明修改內容與修改者,讓後手知道你改了什麼地方。

  4. 保留NOTICE檔案,如果原始專案中有NOTICE檔案,也必須一併保留。

  5. 說明本專案是基於原始專案修改而來(衍生作品須揭露來源)

爭議2:專案明文禁止特定個人使用

在這次事件,還有另一大爭議,也就是工研院在後來補上的授權聲明中,明文禁止該工程師本人及其公司使用工研院專案內容。該工程師說明,他在4月18日發現,工研院在另一項計畫專案TW Core IG中更新授權聲明,提及著作權屬於衛福部、但在授權條款中禁止他及其公司使用該標準,未提供任何法源依據,僅以商業與技術安全考量為由。(如下圖)

該工程師透露,他被工研院禁止使用的專案還不只這一個,且連他在工研院GitHub帳號留言的權限也被封鎖。針對前者,他解釋,TW Core IG是工研院代表政府推動的電子病歷基礎標準,係屬公開資源之國家數位建設專案內容,應屬於公共資產。而工研院作為承接廠商,依法不得於執行政府計畫過程中,將公共資源用以針對特定民間單位進行打壓或限制。

今日(4/20)中午,工研院已將對該工程師的限制解除,且關閉該計畫在GitHub上的相關專案,由公開轉為私人,外界無法查看。

衛福部也在19日當晚發表聲明,已立即要求開發單位進行調查,並限期內完整說明,同時也將主動聯繫美國開發單位AHRQ ,說明使用情況。工研院則在今日晚間發表道歉聲明,並啟動補正、預計一周內完成檢視技術架構與文件指引。

該工程師表示,他投入國際醫療資料交換標準FHIR多年,從衛福部尚未將FHIR導入納為國家政策時,就已與其他民間社群推動、制定FHIR實作指引(IG)。在衛福部宣布將FHIR納入推動政策後,他也參與前期TW Core IG專案,並貢獻不少開源工具。他說明,自己十分認同衛福部政策方向,也希望負責執行計畫的工研院能尊重開源社群,形成共贏生態。

在今天晚上7點左右,工研院在臉書專頁上發布道歉聲明,提到「本院執行衛福部專案期間,使用開源軟體時,未完整標明出處,深表歉意」。公告中表示,已經啟動補正,將遵循開源軟體規範,預計一周內完成檢視技術架構與文件指引,公布教學文件並提供工具原始網站連結,協助國人使用。

但,工研院僅針對爭議一提出說明,沒有對爭議二提出回應,也沒有說明後續如何強化專案團隊的開源授權認知和授權發布控管作為。

大膽走出不一樣的創新路,永豐金證三階段深耕數金

$
0
0

今年二月,金管會通過一項金融科技創新實驗案,這是金融監理沙盒沉寂四年來首見的新案,也是金融監理沙盒上路以來核准的第十案,與四年前通過的第九案,都出自同一間業者,他們是全臺唯一啟動兩項監理沙盒實驗的金融公司。

這間公司,既非銀行也非金融科技公司,而是一間券商——永豐金證券。相較其他大型券商傾向穩健經營、維持市占,永豐金證券在數位策略上走出明顯不同路線,更勇於創新。

三階段深化數位金融

早在2019年,永豐金證券就開始發展數位金融。起初的目標是擴大客源,「沒有客戶,就沒有後續經營。」永豐金證券數位金融處處長蘇威嘉回憶,當時首要任務是增加客戶數量,因此,推動線上開戶,是永豐證數金發展第一階段的主要方向。

永豐金證券積極布局線上開戶,2019年正式推出數位證券戶,成為業界第一批推出數位帳戶線上交割戶綁定服務的券商,民眾能在線上直接開立交易帳戶,完成股票交易綁定交割帳戶。隔年持續擴大線上開戶服務範圍,可以一次完成線上臺股和海外複委託開戶。

這些在疫情前的數位化發展,讓永豐金證券趕上疫情吹起的數位化浪潮,短短兩年間,開戶數成長率呈倍數成長。

2021年更設立了數位化專責單位,永豐金證券正式成立了數位金融處,由蘇威嘉統籌數位發展,一路擔任處長至今。這一年,永豐金證券的線上開戶服務也跨出券商,進一步和同集團的永豐銀行合作,讓民眾能在線上一次同時申辦證券與銀行跨兩家公司的五種數位帳戶,包括銀行臺幣和外幣存款帳戶、信託帳戶、證券帳戶、複委託帳戶。這一步,讓永豐金證券數位證券戶線上開戶數超過14萬,這一年所有的開戶數中,高達八成四來自線上開戶。

隨著客戶數逐漸攀升,達成第一個目標後,永豐金證券數位金融在2022年邁入第二階段,開始運用數位化方式,來開創多元化收入。「只要與經紀業務相關、可以創造收入的服務,都盡量嘗試。」蘇威嘉說。

這些創新嘗試,有的是提供更多數位化的金融服務,推出海外債券電子交易平台臺,或是將不限定款項借貸服務線上化,提供線上申辦、試算,並快速撥款。

也有將多種金融服務整成一站購足的形式,如永豐金證券的存股平臺,從一開始提供存股服務,逐漸發展成了一套整合開戶、下單、存股績效管理的一站式的金融商品購買平臺。

不只是金融商品,永豐金證券更開始發展內容服務,以投資、理財文章平臺開始做起,慢慢擴大成提供理財資訊、新聞內容,和教學影片的綜合數位內容平臺。

累積超過百萬戶客戶基礎,發展出多項數位化服務後,永豐金證券數位發展在2023年進入第三階段,深化既有服務。「透過數位化方式,讓服務做得更深、更廣。」蘇威嘉強調,這個階段要靠數位科技支持財富管理業務,例如透過IT、自動化技術、AI,來提供資訊、建議給顧問或客戶。「終極目標是,能提供客戶操作建議。」

不只數金發展跨入新的階段,2023年這一年,永豐金證券更大膽改變了數位行銷的策略。

蘇威嘉解釋,過去券商從事數位行銷多採用傳統作法,例如投放廣告增加曝光,或是經營社群粉絲專頁衝高會員數。然而,隨著同業間競爭越來越激烈,永豐金證券開始思考:「如何區隔化、差別化?」而經營數位媒體內容,包括提供新聞資訊、投資消息,和教學影片,便是讓他們開戶數轉往新階段邁進的關鍵。

「深化服務同時,希望也能提供內容。」蘇威嘉解釋,透過這些投資相關的內容,可以從更多管道,接觸他們過往無法觸及的非客戶人群,不只是單純的獲客,而更強調要「全方位」地引流來獲客,「只要是對投資有興趣的民眾,就可以透過這些管道找到我們。」蘇威嘉說。

為了發展更多自製的內容,永豐證也在數位金融處下成立數媒經營部,負責規畫數位內容平臺發展策略和行銷營運。目前,永豐金證券的數位內容網站,每個月流量超過三百萬人次瀏覽,自家YouTube頻道訂閱數也超過十萬,帶來了可觀的曝光度。

自製數位產品,蒐集更多客戶行為數據

永豐金證券積極自製內容,不只是為了擴大接觸客戶的管道,更大目的是要,掌握用戶投資旅程更前段的歷程。

蘇威嘉解釋,經營數位內容平臺,他們能追蹤客戶在網站或App上瀏覽的內容,了解客戶對哪些投資主題感興趣。可以更了解不同類型顧客,像是存股型、高頻交易型,或是趨勢投資型客戶,各自的內容偏好。如此一來,不只有機會在潛力顧客還沒開戶或尚未交易階段,就能與顧客建立連結,對永豐證後續開發服務和發展個人化推薦,也能先打下數據基礎。

除了數位內容自製,永豐金證券的數位化產品,大多採用自製路線,而非仰賴外部廠商解決方案。

傳統券商數位化重點是提供客戶端工具,可是,往往只掌握他們的下單行為,但是永豐證的想法不一樣,蘇威嘉指出:「我們希望透過App,掌握到整個客戶投資旅程。」

所以,早在2020年,他就決定採取自製App路線,來提供下單平臺。從客戶開始有資金、思考是否投資、評估風險屬性、挑選標的、開戶,到最終完成下單,這些都是他們想了解的客戶行為。自製數位產品,讓永豐金證券得以掌握到更完整的客戶行為數據。

攝影/洪政偉

數據是最根本的基礎,從頭打造數金發展的數據基礎

在推動數位發展歷程中,永豐金證券最看重數據,從2019年至今,投入了近億元來打造數據團隊,也建立了一套交易所即時分析資料庫,彙整了每一天約四千萬筆委託回報數據,再以分析引擎將各項投資情報視覺化,例如市場上強弱勢產業、各股漲跌排名。

蘇威嘉認為,統整數據工作中,「錢是其次,主要是投入大量人力和時間的成本。」他回憶,推動數位發展初期最大的挑戰,就是要處理累積三十年歷史的舊資料。永豐金證券曾合併過多家券商,業界早期缺乏資料維護觀念,整併後的數據品質參差不齊,像是同一位客戶竟有兩組身分證字號、客戶庫存為負等異常情況。

為了提升數據品質,蘇威嘉坦言,當時花了許多人力重新整理資料,甚至在數金處成立初期,蘇威嘉每天親自帶著數據團隊,來梳理一條條的異常情況,歸納出一套處理原則。

「應用是基於資料之上,這是最根本的原則,資料有錯,再怎麼分析都沒有用。」蘇威嘉強調。數位金融處成立之初,也同時設立了專責處理數據的數據部門。這支團隊除了要支援App發展數位服務,也要蒐集客戶行為資料,分析客戶樣態,作為行銷基礎。另一方面,數據團隊還要負責蒐集瀏覽數位內容網站的外部客戶數據,分析未來潛在客群輪廓,做為業務人員評估行銷成效與營運成果的關鍵依據。

2021年,永豐金證券開始打造自家的數據心臟,像是建置一套數位足跡採集系統,結合了交易資料、平臺使用習慣、社群互動狀態、行銷回饋資訊、外部開放資料如市場資訊等各種結構與非結構化數據。

並且,永豐金證券也將各種不同面向的客戶行為軌跡進行整合,透過大數據分析建立客戶標籤,來建構顧客360度圖譜分析,能協助業務人員提供客製化服務。

GenAI應用發展路線:知識匯集、挑選商品、選股、交易

在GenAI浪潮崛起後,多年打下的數據基礎,成了永豐金證券發展AI的加速關鍵。

早在去年8月,永豐金證券就在下單App上推出兩項生成式AI應用,分別是「AI市場輿情」與「今日新聞快訊」2項功能,前者透過生成式AI彙整市場消息,透過輿情橫條圖顏色占比,提供客戶在投資時參考,後者則是透過生成式AI摘要前一日新聞摘要。每天App都會針對上百檔熱門臺股標的,提供AI市場輿情資訊。

耗時一年完成這兩項應用,蘇威嘉提到,開發過程最大挑戰是,如何讓GenAI聽懂人類的指令後,正確地生成資訊。團隊不斷訓練AI學習機制,才讓應用順利上線。蘇威嘉表示,下一階段,將鎖定客戶庫存標的和瀏覽過的股票,提供客制化資訊。

蘇威嘉也公開了永豐金證券的AI應用發展路線,將從提供知識匯集、挑選商品,到選股、交易,最後發展到資產管理場景。尤其,未來在資產管理場景的AI應用,他們期望能突破傳統的投資組合計算方式,透過GenAI測試更多投資場景或參數組合。

這僅是永豐證其中一個發展方向。蘇威嘉透露,內部正在測試各種AI應用可能性,待確定應用足夠穩定,才會對外推出。

今年重點推動股票禮品卡

永豐金證券今年的重點專案是,推動股票禮品卡產品,這是今年二月,金管會核准的創新實驗案,實驗期間為一年。在這項實驗案中,永豐金證券會以電子形式發行和販售股票禮品卡,民眾購買禮品卡後可以自行使用,或贈送他人。

蘇威嘉解釋,股票禮品卡類似零售商品概念,能讓永豐金證券接近更多新客戶。增加獲客,是永豐金證券現階段推動股票禮品卡的主要目標。蘇威嘉也表示,待股票禮品卡落地完成後,他們仍會持續推動這項產品,包括和第三方合作,拓及更多管道,「是一個很大的潛在市場。」

在擁有30年歷史的券商中推動數位金融多年,蘇威嘉不只一次勇於開創新道路。是否有過掙扎?蘇威嘉坦言,沒有掙扎太多,「因為我知道,一定要這樣做,要不然沒有其他方法,」正因不是業界龍頭,讓永豐金證券更敢創新,「我們就是要用其他方式,才能走出不一樣的路。」他說。

 

 CDO小檔案 

永豐金證券數位金融處處長 蘇威嘉

學歷:哥倫比亞大學財務工程系碩士

經歷:曾在KBC Financial Products擔任資深交易員。爾後,陸續在永豐金旗下公司擔任要職,曾任永豐金證券(亞洲)營運長、永豐金資產管理(亞洲)總經理、永豐金證券資訊處處長。現任永豐金證券數位金融處處長,統領6大單位,持續往數位經營邁進。

 公司檔案 

永豐金證券

●地址:臺北市中正區重慶南路一段2號7樓、18樓及20樓

●成立時間:1988年

●主要業務:永豐金控全資證券子公司,業務範圍涵蓋經紀、自營、承銷、國際、債券及新金融商品等

●員工數:截至2024年02月29日,共2,430人

●稅後盈餘:2024年累計1-12月稅後盈餘58.28億元。

●董事長:朱士廷

●總經理:張李章隆

 公司數位發展大事記 

●2019年:開始發展數位金融,第一階段重點推動線上開戶。正式推出數位證券戶。推出數位帳戶線上交割戶綁定服務

●2020年:推出「豐存股」數位平臺、海外債券電子交易平臺、「永豐金理財網—豐雲學堂」

●2021年:數位金融處正式成立。自製下單數位產品「大戶投App」正式上線。推出線上一次同時申辦證券與銀行跨兩家公司五個數位帳戶服務。開始打造自家的數據心臟,建置數位足跡採集系統、顧客360度圖譜分析

●2022年:邁入數位金融發展第二階段,開始運用數位化方式,來開創多元化收入。推出不限用途款項借貸2.0服務。金融監理沙盒落地完成,可透過機器人理財系統提供客戶投資建議

●2023年:數位金融發展第三階段,深化既有服務,靠數位科技支持財富管理業務。數位金融處下設數媒經營部,負責規畫數位內容平臺發展策略和行銷營運

●2024年:在下單App推出兩項生成式AI應用,分別是「AI市場輿情」與「今日新聞快訊」

●2025年2月:金管會核准永豐金證券股票禮品卡金融科技創新實驗案

Qt AI開發助理更新支援LLM本地部署,強化QML與C++開發體驗

$
0
0

知名框架開發公司Qt宣布釋出Qt人工智慧助理0.9版本,正式支援本地部署大型語言模型,同步推出多項針對QML與C++開發者的功能強化,包括即時文字串流顯示、Google Test測試碼自動產生與程式碼行內註解,進一步提升互動體驗與程式碼可維護性。新版助理需搭配Qt Creator 16.0.1使用,現已開放下載與更新。

此次更新的亮點,是支援本地執行的兩款開源大型語言模型,分別是CodeLlama‑7B‑QML與DeepSeekCoder v2 Lite,開發者可透過Ollama架構在個人電腦上執行推論,無須仰賴雲端API,即可在本地進行程式碼完成(Code Completion)。Qt團隊指出,這些模型已針對超過5,000筆QML原始碼樣本進行微調訓練,相較前一版4,000筆資料,進一步強化括號完成等語法細節的預測準確率。

根據Qt內部QML100FIM基準測試,CodeLlama‑7B‑QML已具備與Claude 3.7 Sonnet相近的完成品質,而DeepSeekCoder v2 Lite則接近GPT-4o等級的輸出水準。

除了模型升級,新版Qt人工智慧助理也也改進多項體驗。文字串流(Text Streaming)機制改為即時顯示人工智慧模型回應,取代過去需等待完整輸出才呈現的作法,縮短等待時間,也提升使用流暢度。更新後的提示視窗內建語法突出顯示功能,可直接突顯程式片段中的關鍵結構,有助於閱讀與理解。

因應使用者建議,這次Qt人工智慧助理更新也納入針對C++開發者的Google Test測試碼自動生成功能,可依據現有邏輯自動建立基本測試架構,初步協助導入單元測試。另外,還新增行內註解生成功能,可於QML與C++程式碼中直接加入人工智慧生成的可讀性註解,使用者僅需一鍵套用,可提升團隊協作時的程式透明度與可維護性。

Qt表示,未來將持續改進人工智慧助理模型表現與使用者體驗,並探索更多跨平臺與UI開發場景的應用可能性。

Windows工作排程工具遭揭多項弱點,恐被濫用於提升SYSTEM權限

$
0
0

資安公司Cymulate研究人員揭露Windows作業系統中的工作排程工具schtasks.exe,存在多項可被濫用的安全弱點,攻擊者可透過合法命令列參數及任務排程XML檔案,在特定條件下繞過使用者帳戶控制(UAC)提示,並以SYSTEM權限執行任意程式。研究人員指出,這些行為雖未被微軟視為漏洞,但其設計邏輯仍可能被惡意人士作為提升權限、橫向移動或隱匿行蹤的工具。

schtasks.exe為Windows任務排程元件的一部分,允許使用者以排程方式執行程式。研究人員發現,當攻擊者已知系統中具有Batch Logon權限帳號的密碼,便可透過/ru與/rp參數註冊任務,並在任務設定XML中指定以該帳號執行,即可觸發系統層級的執行環境,進而執行高權限指令,達到UAC繞過與提升權限效果。

除了提升權限機制外,該研究也揭露兩項與規避防護有關的技術。一是可利用XML檔案中的Author欄位輸入超長字串,造成事件記錄中4698號任務建立事件的TaskContent欄位被覆寫,而隱藏任務內容與惡意指令。另一則是透過建立大量含有龐大後設資料的排程任務,在短時間內填滿預設上限為20 MB的Security.evtx安全事件記錄檔,導致事件記錄失效,阻礙後續數位取證與追蹤。

值得關注的是,研究證實這些後設資料與記錄覆寫行為,可透過RPC(Remote Procedure Call)方式遠端觸發。研究人員進一步指出,任務排程服務於註冊任務時,並未對後設資料欄位長度加以限制,導致以信任使用者輸入為基礎的事件記錄內容成為攻擊介面。此外,這些後設資料內容也會寫入登錄機碼HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache,當有安全產品以此作為判斷任務可信度依據,也可能受到誤導。

針對Cymulate研究人員提出的安全質疑,微軟安全回應中心(MSRC)回覆表示,Author欄位與RegistrationInfo區塊僅為儲存一般任務資訊而設計,並非安全用途,因此不構成漏洞。不過,研究人員認為,使用者與資安人員仍應注意被惡意濫用的系統設計,特別是在系統管理工具與事件記錄這些高度仰賴預設行為可信度的情境。

此研究顯示即便未涉及程式錯誤或明確漏洞,攻擊者仍可結合系統設計邏輯與已知帳密,進行權限提升與事件隱匿。研究人員建議企業優先檢視工作排程相關活動與記錄異常,並強化敏感帳號密碼控管、調整事件記錄容量上限設定與UAC政策強化,以降低遭濫用風險。


群暉科技消費型NAS將限制使用第三方硬碟

$
0
0

DIY用戶常自行買NAS系統在家備份,選擇自己要的硬碟品牌,但群暉科技(Synology)歐洲官網上周宣布未來售出的家用及小型企業的網路附加儲存(Network-Attached Storage,NAS)Plus系列,只對自有品牌及經過認證的他牌硬碟才會提供自動韌體更新、資料去重複功能,Android Central批評新宣布違背了當初的說詞,當時他們曾表示此政策不影響消費級與SMB產品。

群暉科技上周表示,2025年出售的DiskStation Plus系列開始,只有自家硬碟及經過該公司驗證的第三方硬碟,才能相容NAS系列,且獲得全功能和完整支援,理由是使用自有品牌硬碟,能為自家NAS系列提高效能及穩定性。

在新措施下,未來全volume的去重複(deduplication)、產品壽命分析、自動韌體更新都只提供給自有硬碟。群暉科技表示,透過自有NAS系統和硬碟的緊密整合,可減少相容性問題,提升系統穩定性和效能。韌體更新和安全修補釋出,則提高資料安全性。

群暉科技2021年開始限制企業級NAS機種使用自家硬碟,當時承諾不會影響消費級及SMB產品DiskStation(現簡稱為DS)系列。不過那時該公司已大幅縮減可用的第三方硬碟機種。Android Central批評新宣布違背了當初的承諾

根據群暉科技的產品相容清單,部份DS產品只適用自家硬碟。

目前,2024年以前出售的Plus,除了XS Plus系列與機架型機種以外都不受影響。但是群暉科技也表示,會持續推動現有Synology NAS系統搬移到新的Plus機種。值得注意的是,群暉科技說,現有相容或「未列相容清單」硬碟的使用,未來也可能會減縮,像是因使用不相容硬碟造成問題或故障時,致使無法建立儲存池,且無法獲得支援。這也暗示,可能舊機種用戶未來也將被迫改變硬碟品牌。

 編按 截至本文發布前,群暉科技臺灣官網並未公告上述產品政策異動,iThome今日(4/21)上午詢問群暉科技臺灣,官方回應重點摘要如下:

據客戶服務統計資料顯示,使用經 Synology 驗證硬碟,發生嚴重儲存相關問題的情況,較未經驗證硬碟低了 40%。Synology今年預計上市機種的硬碟相容性清單,皆可在各市場正式推出時,於 Synology 官方網站查詢最新資訊。

網路上有超過1.6萬臺Fortinet裝置含有符號連結後門

$
0
0

專門開發各種軟、硬體安全解決方案的美國資安業者Fortinet在今年4月中旬揭露了一個與符號連結有關的後門問題,這是駭客藉由攻陷已知漏洞,建立了一個可連結用戶檔案系統及根檔案系統的符號連結(Symbolic Link),就算用戶修補了遭到攻擊的安全漏洞,此一符號連結依然存在,因而允許駭客持續存取根檔案系統中的機密配置。ShadowServer的掃描發現,在Fortinet揭露此事後,網路上含有符號連結後門的Fortinet裝置從1.2萬臺增加到近1.7萬臺。

當初Fortinet其實是在調查遠端程式執行漏洞CVE-2022-42475與CVE-2023-27997,以及越界寫入漏洞CVE-2024-21762等重大漏洞遭到駭客利用的事件,駭客針對網路上未修補的已知漏洞展開攻擊並非新聞,特別的是Fortinet發現駭客採用了新技術,透過符號連結功能來建立可存取FortiGate防火牆根檔案的能力,就算只能唯讀,卻可向駭客揭露該防火牆設備的系統配置與存取憑證等重要資訊。

Symbolic Link是種特殊類型的檔案,透過指定路徑來指向一個檔案或目錄,主要功能包括讓使用者可從一個位置存取位於另一個位置的檔案,或者是作為自多個位置存取同一檔案的快速方法,也能用來簡化路徑名稱,或進行版本管理。

但在Fortinet的案例中,駭客在成功駭進FortiGate之後,於用來提供SSL-VPN語言服務的資料夾中,建立了一個連結使用者檔案系統及根檔案系統的符號連結。

由於這個符號連結位於系統更新時不會觸及的使用者檔案系統,因此就算用戶部署了已修補漏洞的FortiOS版本,依然會留下這個符號連結,而被稱為符號連結後門。之後駭客只要造訪FortiGate的VPN登入頁面,輸入特定的登入請求,系統就會回傳該設備的敏感配置內容,可能涵蓋存取控制及認證檔案、設備的私鑰與憑證、管理介面的程序與配置、防火牆規則或管理員帳戶資訊等。

這讓Fortinet陸續釋出了不同的FortiOS版本,以刪除惡意的符號連結,或是修改了SSL-VPN使用者介面規則以不再支援惡意符號連結,同時建議客戶將所有設備升級到7.6.2、7.4.7、7.2.11、7.0.17或6.4.16,審核所有設備的配置,把所有配置都視為可能已遭外洩,重置所有管理員及使用者憑證,重置各種金鑰,替換並撤銷可能被竊的憑證,將GUI管理存取權限改至非預設埠,以及關閉任何來自外部介面的管理存取能力等。

Gemma 3支援QAT技術,消費級GPU就可執行270億參數大模型

$
0
0

Google Gemma 3模型正式支援QAT(Quantization-Aware Training)技術,同步釋出多種已量化版本,讓開發者即便使用消費級顯示卡如Nvidia RTX 3090,也能在本地執行最多達270億參數的語言模型,進一步降低大型人工智慧模型的硬體門檻,擴大本地部署與邊緣運算應用可能性。

Gemma 3原始模型以BF16格式於Nvidia H100等高階GPU上執行,可提供先進的推論效能。而本次QAT版本則是透過訓練期間模擬低精度運算,有效抑制傳統量化技術可能帶來的效能衰退,支援int4格式,大幅縮減模型權重所需GPU記憶體容量。Gemma 3 27B模型經QAT後,以int4格式儲存時僅需約14.1 GB VRAM,較原本BF16格式的54 GB顯著降低,實際已可在RTX 3090等顯示卡載入執行。

新版本整合主流開源工具與本地推論框架,開發者可透過Ollama、LM Studio、MLX、llama.cpp與gemma.cpp等平臺快速載入,並開始使用QAT版本模型。官方模型目前已於Hugging Face與Kaggle開放下載,支援常見的GGUF格式與Q4_0變體,也可搭配社群貢獻的PTQ模型版本使用。

【資安週報】0414~0418,臺灣資安大會CYBERSEC 2025登場,AI資安風險持續受矚目

$
0
0

回顧2025年4月第三星期的資安新聞,臺灣資安大會CYBERSEC 2025舉行是主要焦點,本屆規模再創新高,有超過300場的資安專題演講,以及400家資安業者、超過1,500個攤位的參與,吸引2萬位全球產官學界資安專家參與,持續成為企業增進攻防新知,資安產業技術交流與商機拓展的重要平臺。

總統賴清德已是連續4年參與這場盛會,不僅展現政府對資安的支持,也延續其擔任行政院長到副總統期間對資安領域的關注。面對瞬息萬變的國際局勢,總統賴清德指出,新版《國家資通安全戰略2025》在本月稍早發布,揭露我國2025年至2028年間的國家資安發展方案將朝三大目標前進,包括:強化全社會資安防禦韌性、豐富資安產業生態系、構築新興科技防禦技術,從制度面、管理面、策略面同步推進,盼整合多方力量,加速我國政府與產業的整體防護水準的提升。

面對生成式AI爆紅與AI代理竄起之際,LLM風險這項新興議題,在本星期資安新聞中,佔據大量新聞版面,例如:我們最近發布的封面故事,就是針對最新的OWASP十大LLM應用程式風險2025年版加以介紹,讓大家真正認識背後的各種風險,才能理解為何一再宣導事實查核與防範敏感資訊洩漏;今年臺灣資安大會也有專家介紹最新趨勢,包括網路犯罪領域應用AI代理的示警,以及關於LLM應用程式開發安全架構的實務經驗。

●OWASP已公布「十大LLM應用程式安全風險」2025年版,可幫助大眾增進對於LLM風險的理解,過去多起事件更是反映真實世界存在的LLM風險實例。
●趨勢科技網路犯罪研究前瞻威脅研究總監示警,呼籲大家在期待AI Agent應用的同時,也要注意網路犯罪也透過AI自動化提升攻擊效率。
●前資安院副院長吳啟文強調資安是持續的風險管理,如何平衡AI帶來的利益及風險是關鍵,他建議組織可從WEF報告提出的6個問題來自評本身是否做好準備。
●面對LLM風險,趨勢科技提出LLM應用程式開發安全架構的LEARN方法論,剖析LLM應用程式的開發生命週期,並介紹如何分層與識別安全邊界的方法。

此外,還有兩則新聞與其他重要議題有關,在後量子密碼學PQC方面,數位發展部數位產業署宣布,專為臺灣設計的PQC遷移指引正式發布;在個資保護方面,今年臺灣個資保護委員會將成立,來自籌備處的隱私科技組專家指出,企業可透過PDCA方法檢視自身資料保護措施的落實,並強調傳統的SMS簡訊或OTP易受中間人攻擊,應評估安全強度更高的MFA。

在資安防護上,國際間有4則重大消息,其中美國非營利組織MITRE傳出停止維護CVE等多項專案,引發相當大關注,這是因為CVE的漏洞命名與指派是弱點管理生態系的基礎,一旦漏洞無法集中發布與追蹤,影響甚廣,而這起風波之下,也突顯該專案長年只有美國政府投入給予支持的狀況。

●美國政府委託MITRE維護「常見漏洞披露CVE」資料庫與「通用缺陷列表CWE」傳出合約到期,事隔一天有了反轉,將延長合約避免這些專案服務中斷。
●憑證產業論壇CA/Browser Forum宣布,現行所有SSL/TLS憑證最長效期為398天,明年縮短至200天,4年後2029年將縮短為47天,且每月需更新一次。
●GitHub推出Security Campaigns,可幫助開發者與資安團隊能有系統性方法來處理,讓企業處理資安債成開發日常,能排定優先處理順序、設定處理期限。
●PHP核心原始碼(php-src)近期完成安全稽核,主要針對最關鍵元件部分,共發現27項問題,其中17項具安全風險,多數問題是實作細節與錯誤處理不足。

至於威脅揭露與漏洞消息方面,CrazyHunter勒索軟體攻擊調查有後續消息,趨勢科技指出該攻擊者使用的作案工具有8成是從GitHub平臺上取得,同時也證實該組織的攻擊目標只鎖定臺灣。

還有兩則漏洞攻擊消息,一是有駭客鎖定蘋果零時差漏洞CVE-2025-31200、CVE-2025-31201攻擊,使得蘋果緊急修補,另一是有駭客鎖定上個月微軟修補的漏洞CVE-2025-24054來攻擊,有資安業者發現在修補釋出的8天後,就觀察到鎖定該漏洞的攻擊行動。

 

【4月14日】啟用SSL VPN的Fortinet防火牆遭到已知漏洞攻擊

今天我們報導兩起資安事故,其共通點就是針對SSL VPN系統而來,其中,尤以針對Fortinet防火牆設備而來的攻擊行動特別值得留意,因為這起事故雖然針對已知漏洞而來,但該公司還是發布新版防火牆作業系統FortiOS因應。

這起事故攻擊者不僅運用了已知漏洞,並透過符號連結(Symbolic Link)手法來回避偵測,但究竟駭客如何取得相關權限而得逞?Fortinet並未說明。

【4月15日】總統親臨臺灣資安大會致詞,從國家戰略、產業政策彰顯資安

亞洲規模最大的資安盛會「臺灣資安大會CYBERSEC 2025」在今天舉行,總統賴清德親臨現場致詞,強調臺灣所處的第一島鏈戰略要衝位置,肩負著民主防線最前線的角色,在網路世界遭受來自各方的駭客攻擊。臺灣威脅態勢加劇的情況,政府也從國家戰略到產業政策來因應。

除此之外,美國在臺協會處長谷立言(Raymond F. Greene)致詞當中,也特別宣布相當有指標意義的消息,那就是在臺美合作之下完成了NIST資安框架2.0(Cybersecurity Framework 2.0)的正體中文翻譯。

【4月16日】MITRE停止維護CVE等多項專案,恐波及全球資安漏洞分析

對於漏洞的分析及研究,「常見漏洞披露(CVE)」資料庫,以及「通用缺陷列表(CWE)」廣泛受到全球資安領域採用,一旦不再維護,影響層面有可能相當廣泛。

本週傳出MITRE不再維護CVE、CWE等多項專案的消息,有資安專家指出此事將帶來嚴重衝擊,首先會影響美國國家弱點資料庫(NVD),接著會波及所有使用CVE及NVD分析漏洞的企業組織。

【4月17日】CVE專案長年靠美國政府資金運作議題浮上檯面

這兩天引起全球資安圈高度關注的議題,莫過於美國政府委託MITRE維護「常見漏洞披露(CVE)」資料庫與「通用缺陷列表(CWE)」的合約到期,由於波及所有採用CVE分析漏洞的企業組織,影響層面將可能相當廣泛。

事隔一天,美國政府決定依照合約延長維護CVE的時間,該服務暫時免於中斷的災難。但這起風波也凸顯CVE長期倚賴單一國家政府資助的問題,CVE董事會決議轉型非營利基金會。

【4月18日】趨勢科技公布勒索軟體駭客CrazyHunter攻擊手法

這兩個月不斷在臺灣攻擊醫院、上市櫃公司的勒索軟體駭客組織CrazyHunter,在4月初刑事警察局公布駭客身分後,最近有資安業者透露其作案手法,並認為該組織的主要攻擊目標,就是臺灣。

本週趨勢科技公布相關調查結果,他們提及駭客利用的工具多半由GitHub就能取得,這代表駭客犯案的門檻並不高。

 

Martech雙周報第74期:Salesforce等多家Martech大廠旗下AI代理,開始支援Google的A2A代理協定

$
0
0

重點新聞(0406~0419)

#AI代理 #MCP
Salesforce等多家大型Martech廠商旗下AI代理成為Google的A2A代理協作協定第一批支援者

Google推出跨平臺AI代理協定A2A(Agent-to-Agent),來促成不同生態系的AI代理溝通、協作。只要是按A2A協定開發的代理,就能跨平臺、跨服務彼此溝通。目前已有50多間業者支援此協定,其中不乏Martech廠商,如近月不斷推出新GenAI及AI代理功能的Salesforce。

A2A協定有幾項促成AI代理協作的方法,包括能力發現(Capability discovery),使AI代理辨識出最適合執行特定任務的協作AI代理;任務管理(Task management),使代理在長時間任務中保持同步,隨時更新任務最新狀態;協作(Collaboration),互相傳遞上下文、回應、任務成果或人類使用者指令,以及使用者體驗協商(User experience negotiation),根據任務來選擇將溝通內容輸出成哪種類型,如iframe、影片、網站表單等。

這個技術如何影響行銷人員?Salesforce官方顧問公司Thinkqloud以Salesforce Agentforce為例,此平臺上的AI行銷代理可以指派外部的專業財經新聞代理,擷取與客戶公司相關新聞,同時指派另一位外部代理追蹤競爭對手產品的即時價格更新。最後,由這些由A2A收集的資訊會回傳至Agentforce,給業務人員參考。或者,在遭遇需要與外部公司聯絡的問題時,可以由內部AI代理主動聯絡外部AI代理客服,直接協商出解法。另一個可能應用是,與公司內部財會或行銷系統上的其他廠牌(如SAP)AI代理相互協作完成跨部門任務等。

#SEO #AIO #搜尋廣告 #有機流量
Google開始在AI Overview摘要中呈現其他Google搜尋頁面的連結,而非第三方網站連結

Google搜尋頁面的GenAI摘要功能AI Overview(AIO)對搜尋廣告曝光及有機流量獲得都帶來衝擊,不斷變動的功能,更使網站主及廣告主都難以捉摸具體影響。近日,他們又正式推出,在AIO摘要呈現其他Google搜尋頁面連結的做法,而非只提供第三方網站連結。Google官方表示,他們發現許多使用者常會於閱讀AIO時,自行啟動另一次Google搜尋。直接在AIO中加入Google搜尋結果頁面,是為了方便使用者進一步研究議題。

此舉將對網站主和廣告主造成何種影響,目前業界出現不同方向的預期。部分意見認為,這會促成使用者看到多關鍵字搜尋,因而增加自家網站或廣告曝光機會;另一方則認為,這會排擠網站在AIO摘要中曝光機會,因而抱持悲觀態度。

#AI代理 #CRM
HubSpot推出多項行銷用AI代理更新

CRM大廠HubSpot近日發表200多項更新,其中包含數個行銷用AI代理更新。新的AI代理系列Breeze Agents包括知識庫代理(Knowledge Base Agent),能即時根據工單資料自動更新企業的知識庫內容。此代理可以與客服代理協作,使後者自動解決客服需求時,能使用更新、更準確的知識。

開發AI代理(Prospecting Agent)功能是協助銷售人員資料蒐集,可以自動針對目標客戶展開背景調查,從HubSpot歷史資料、外部網站、新聞、部落格等多個來源擷取資料,並結合產品類型、客群特徵與市場情境,來建議溝通策略。這些洞察,可以HubSpot不同產品線,如Sales Workspace與全新推出的Target Accounts app中存取。

內容AI代理(Content Agent) 則能根據參考資料自動化生成部落格與網頁內容、根據受眾資料主動建議新內容主題,以及自動完成內容發布作業的不同環節。

#Line行銷 #生成式AI
漸強實驗室推出AI助理來整合旗下行銷平臺及對話平臺的功能,進一步整合產品線功能

Line行銷科際大廠漸強實驗室推出AI助理AiMon,內建於旗下自動化行銷平臺MAAC與對話互動平臺CAAC,來提供圖文生成、知識查詢及銷售洞察等功能。

具體用法包括結合品牌語調、受眾行為與即時資料,來生成圖文,並於LINE官方帳號、簡訊等通路投遞;透過語意主題分析、訊息彙整,來更好進行客服對話或轉接真人;以及整合MAAC及CAAC功能,同時進行自動化行銷及對話式行銷。

#PMax #電商廣告 #AI廣告代投
電商廣告主如何運用PMax才能發揮AI代投長處,更避免與其他類型Google廣告專案衝突?5千字深度解析告訴你

電商領域的廣告科技商smec釋出State of Performance Max 2025報告,分析500名廣告主超過4,000個行銷專案,在Google AI廣告代投服務Performance Max上執行的結果。

5,000字報告中,調查回顧了PMax功能及技術沿革,並根據行銷專案表現指出PMax強弱點,以及PMax實際成效。目前PMax ROAS約為6倍,ROAS中位數為專案目標值的95%至116%。

報告還分析,電商廣告主同時使用PMax及Standard Shopping Ads、Demand Gen Ads和Search Ads等不同功能時,應如何調整策略,來綜合不同投廣服務強項提升效益、節省預算、減少重複投廣,以及避免自家專案間競爭價格和版位。

#iOS ATT #資料隱私 #使用者行為追蹤
蘋果涉嫌用ATT追蹤同意機制塑造廣告壟斷地位,遭罰18億歐元

法國政府反壟斷機構對蘋果祭出18億歐元罰款,理由是他們利用App追蹤透明機制(ATT,App Tracking Transparency),來塑造個人化廣告業務的壟斷地位。

ATT機制會在使用者第一次開啟App時,詢問是否同意自己行為受追蹤,採取預設不同意制度。這使廣告主於蘋果生態系中投放個人化廣告難度和成本都增加。當局認為,這個做法對以廣告收入為主的小型App營運商造成過大衝擊。不只如此,蘋果蒐集自家使用者資料的種種特權,使蘋果鞏固自己在廣告業務上的優勢地位。

業界討論提到,ATT剛推出時,蘋果自家App根本沒有詢問追蹤同意,隨後改成具有引導使用者同意的語言來詢問同意,然而蘋果通常會禁止第三方App使用這些用語。目前,法國當局未明確表示蘋果如何改善ATT政策執行方法。

#數位行銷 #數位行銷專案評估
CDP Institue推出能估算Martech應用為企業帶來多少效益的免費評估工具

數位行銷科技研究機構CDP Institute推出升級版的行銷情境產生器,新增商業價值計算器功能。這是一個免費快速評估用科技驅動數位行銷的工具,使用者在一個18頁的Google表單輸入數位行銷需求、企業背景,以及欲使用科技等資料。接著,系統會自動產生建議使用情境及計畫。新的商業價值計算器功能,還能估算數位行銷專案所帶來效益。這些計畫書及報告,會透過Email以Word檔案自動寄送。

更多Martech動態:

1. 美國法院正式認定Google利用DFP和Adx塑造並維持數位廣告界的壟斷地位

2. Spotify Ad Exchange開放透過Yahoo、TTD、Google等DSP投廣

3. Tealium CDP開始支援MCP,以利打造AI代理工作流程

4. CPG廣告主將能透過Instacart廣告平臺一站式投廣至Instacart及Uber Eats平臺

5. 一家廣告主因Meta系統問題多年來溢收高達40億美元廣告競價費而對其提告

資料來源:iThome整理,2025年4月

責任編輯:郭又華

圖片來源:Google

Viewing all 32679 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>