非官方 Postmark MCP npm 悄悄竊取使用者電子郵件2025.09.26軟體工程一個複製GitHub上官方Postmark MCP專案的惡意npm套件,在更新至1.0.16版後,被植入單行程式碼,靜默竊取並轉發約1,500名使用者的所有電子郵件通訊,暴露了AI與MCP環境的高風險性。
CSA SaaS Security Capability Framework (SSCF)框架探討與解析2025.09.29法規標準SaaS Security Capability Framework (SSCF) 由 Cloud Security Alliance 發布,提供標準化的 SaaS 安全控制,涵蓋配置管理、資料安全與隱私、身份與存取管理 (IAM)、互通性、日誌監控及事件鑑識。SSCF 協助企業強化 SaaS 應用安全、降低第三方風險,並支援合規與數位轉型需求。
從Top 25 MCP漏洞,探討MCP漏洞防護策略2025.09.29人工智慧本篇深度研究報告全面解析 Model Context Protocol(MCP)架構中的 25 項重大安全漏洞,涵蓋提示注入、工具濫用、網路暴露、信任模型錯誤等風險,並提出完整的防禦策略與架構設計建議。適用於 AI 工具開發者、資安專家、企業技術長與政策制定者,協助建立可信任的 AI 工具整合環境。
人工智慧能否能更快地建立新的漏洞檢查,又不降低我們的高品質標準?2025.09.30人工智慧Intruder安全團隊的實測研究顯示,大型語言模型(LLM)聊天機器人難以直接編寫高品質的漏洞檢查模板,而採用代理(Agentic)方法並結合規則與範例索引,能顯著提升AI作為安全工程師生產力工具的效能。
CISO 加強董事會溝通的指南2025.09.30組織治理Darwinium執行長Alisdair Faulkner在影片中探討CISO如何從技術守門人轉型為策略領導者,並分享了與董事會溝通的最佳實務,包括避免技術語言、建立業務連結及利用AI作為競爭優勢。本報告完整呈現了CISO提升影響力的五項實務策略。
新指南呼籲 OT 運營商建立持續更新的系統清單2025.10.01營運技術美國、加拿大、澳洲、紐西蘭、荷蘭、德國和英國等國的網路安全機構聯合發布了針對營運技術(OT)組織的最新指南,旨在協助OT營運商透過資產清單、軟體物料清單(SBOM)等資料來源,創建並維護OT系統的「權威記錄」。
微軟標記隱藏在 SVG 檔案中的 AI 網路釣魚攻擊2025.10.01資安管理微軟威脅情報部門偵測並封鎖了一場複雜的憑證釣魚攻擊活動,駭客極可能利用大型語言模型(LLM)來編寫惡意程式碼,將其隱藏在偽裝成業務儀表板的 SVG 檔案中。