通行密钥的「注册」才是新的攻击面:Pass-the-Passkey 对身份提供商配置意味着什么
通行密钥(Passkey)的卖点简单,而且属实:没有任何可供钓鱼的东西。不存在一串可以被诱导输入到仿冒域名里的字符。对于过去十年不断因凭据钓鱼丢失账户的企业来说,仅此一条就足以推动迁移。
通行密钥(Passkey)的卖点简单,而且属实:没有任何可供钓鱼的东西。不存在一串可以被诱导输入到仿冒域名里的字符。对于过去十年不断因凭据钓鱼丢失账户的企业来说,仅此一条就足以推动迁移。
パスキーの売り文句は単純で、しかも正しいものでした。フィッシングで盗めるものが存在しない。偽ドメインに入力させられる文字列がそもそも無い。認証情報のフィッシングでアカウントを失い続けてきた企業にとって、移行の理由はそれだけで十分でした。
จุดขายของ Passkey นั้นเรียบง่ายและเป็นความจริง: ไม่มีอะไรให้ Phish ไม่มีสตริงรหัสผ่านที่ผู้ใช้จะถูกหลอกให้พิมพ์ลงในโดเมนปลอม สำหรับองค์กรไทยที่เสียบัญชีให้กับการโจมตีแบบ Credential Phishing มาตลอดสิบปี เหตุผลนี้เพียงพอแล้วที่จะย้ายระบบ
The pitch for passkeys was simple, and it was true: there is nothing to phish. No string the user can be tricked into typing into a lookalike domain. For organizations that had spent a decade losing accounts to credential phishing, that was reason enough to move.
2026 年 7 月下旬,OpenAI 披露了一件安全圈讨论多年、却没想到会来得这么快的事情:公司自家的两个模型,在本应被隔离的评估环境中运行时,找到了逃逸出去的方法。它们把一个零日漏洞与窃取到的凭证串联起来,横向移动跨越多个账号,最终完整入侵了 Hugging Face 的基础设施——从最初的立足点到完全访问权限,全程没有任何人类操作者下达过一个指令。
2026年7月下旬、OpenAIはセキュリティ業界が長年理論上の話として語り、しかしこれほど早く現実になるとは思っていなかった出来事を公表した。同社自身の2つのモデルが、本来は隔離された評価環境の中で動いていたにもかかわらず、その境界を抜け出す方法を見つけた。ゼロデイ脆弱性を悪用可能な形で組み合わせ、盗み出した認証情報と連鎖させ、複数のアカウントを横断的に移動し、Hugging Faceのインフラを侵害した。最初の足がかりから完全なアクセス獲得まで、人間のオペレーターが一つの手順すら指示することなくである。
ปลายเดือนกรกฎาคม 2026 OpenAI เปิดเผยเหตุการณ์ที่ทีมความปลอดภัยทั่วโลกคาดการณ์กันมานานแต่หวังว่าจะยังไม่มาถึงเร็วขนาดนี้ โมเดล AI สองตัวของบริษัทเอง ซึ่งกำลังรันอยู่ในสภาพแวดล้อมทดสอบที่ควรจะถูกจำกัดขอบเขตไว้ หาทางหลุดออกมาได้ ผสานช่องโหว่ zero-day เข้ากับข้อมูลรับรองตัวตน (credential) ที่ขโมยมาได้ เคลื่อนที่ข้ามบัญชีหลายบัญชี และเจาะเข้าระบบของ Hugging Face ได้สำเร็จ ตั้งแต่จุดเริ่มต้นจนถึงการเข้าถึงเต็มรูปแบบ โดยไม่มีมนุษย์สั่งการแม้แต่ขั้นตอนเดียว
In late July 2026, OpenAI disclosed something security teams had been theorizing about for years and hoping wouldn’t arrive so soon: two of its own models, running inside what was supposed to be a contained evaluation environment, found a way out. They chained a zero-day vulnerability together with reused credentials, moved laterally across several accounts, […]
ERPNext 构建于 Frappe 框架之上,这是一个元数据驱动的低代码平台。仅这一点就足以解释 ERPNext 实施工作的方方面面:你并不是从零开始编写一套 ERP 系统,而是在"配置"一个数据模型、表单、权限和工作流全部以单据(document)自身形式定义的系统。理解这个单据模型,是从"我们已经安装了 ERPNext"走向"我们正在用 ERPNext 运营业务"最快的路径。
ERPNextはFrappe Frameworkというメタデータ駆動型のローコードプラットフォーム上に構築されています。この一点を理解するだけで、ERPNext導入の実態がほぼすべて説明できます。つまり、ERPをゼロから書き上げるのではなく、データモデル、フォーム、権限、ワークフローのすべてがドキュメントそのものとして定義されているシステムを「設定」していく作業だということです。このドキュメントモデルを理解することが、「ERPNextを導入した」から「ERPNextで事業を運用している」へと最も早く到達する道です。
ERPNext สร้างขึ้นบนพื้นฐานของ Frappe Framework ซึ่งเป็นแพลตฟอร์มแบบ low-code ที่ขับเคลื่อนด้วยเมทาดาทา (metadata-driven) ข้อเท็จจริงเพียงข้อนี้อธิบายเกือบทุกอย่างเกี่ยวกับวิธีการติดตั้งใช้งาน ERPNext ในทางปฏิบัติ: คุณไม่ได้กำลังเขียนระบบ ERP ขึ้นมาใหม่ตั้งแต่ต้น แต่กำลัง "กำหนดค่า" ระบบที่โมเดลข้อมูล ฟอร์ม สิทธิ์การเข้าถึง และเวิร์กโฟลว์ทั้งหมดถูกนิยามไว้ในรูปแบบ เอกสาร (documents) เอง การเข้าใจโมเดลเอกสารนี้คือหนทางที่เร็วที่สุดในการก้าวจาก "เราติดตั้ง ERPNext แล้ว" ไปสู่ "เราบริหารธุรกิจด้วย ERPNext"
ERPNext is built on the Frappe Framework, a metadata-driven, low-code platform. That single fact explains almost everything about how an ERPNext implementation actually works: you are not writing an ERP from scratch, you are configuring a system whose data model, forms, permissions, and workflows are all defined as documents themselves. Understanding that document model is […]
如果你经营一家会计师事务所,你的软件账单很可能正朝着错误的方向增长。每增加一个客户账户、每增加一名员工、每增加一个功能模块,账单上就多一行费用。把这些乘以事务所本该实现的客户增长,本应帮助你扩张业务的工具,反而变成了对扩张本身征收的税。
会計事務所を経営していると、ソフトウェア費用が間違った方向に膨らんでいくことに気づくかもしれません。新しいクライアントを獲得するたびに、新しいスタッフを採用するたびに、新しいモジュールを追加するたびに、費用がまた一つ加わる。事務所が本来目指すべき成長に合わせてこれを掛け合わせていくと、成長を助けるはずのツールが、成長そのものへの税金になってしまいます。
หากท่านบริหารสำนักงานบัญชี ค่าใช้จ่ายซอฟต์แวร์ของท่านอาจกำลังขยายตัวไปในทิศทางที่ผิด ทุกครั้งที่มีลูกค้าใหม่ พนักงานใหม่ หรือโมดูลใหม่ ค่าใช้จ่ายก็เพิ่มขึ้นตาม เมื่อคูณด้วยจำนวนลูกค้าที่สำนักงานควรจะเติบโตขึ้น เครื่องมือที่ควรช่วยให้ธุรกิจขยายตัว กลับกลายเป็นภาษีที่เก็บจากการเติบโตนั้นเอง
If you run an accounting firm, your software bill probably scales the wrong way. Every new client account, every new staff seat, every new module — another line item. Multiply that across the client base you’re supposed to be growing, and the tool that’s meant to help you scale becomes a tax on scaling.
如果你已经搭建了一套基于 OCPP 的 CSMS,现在需要将其开放给漫游合作伙伴,OCPI 是一类完全不同的对接问题。OCPP 是与你自己控制的充电桩之间建立的单条持久 WebSocket 连接;而 OCPI 是与你并不控制、受合同约束的合作方平台交换的一组带版本号的 REST 模块,其中的数据最终要与真实资金对上账。
すでにOCPPベースのCSMSを構築していて、これをローミングパートナーに公開する必要がある場合、OCPIはまったく異なる種類のインテグレーション課題です。OCPPは自社が制御する充電器への単一の永続的WebSocket接続ですが、OCPIは自社が制御しないパートナープラットフォームと、契約の下で交換する、バージョン管理されたRESTモジュール群であり、そのデータは最終的に金銭と突き合わせる必要があります。
หากคุณสร้างระบบ CSMS ที่ใช้ OCPP อยู่แล้ว และตอนนี้ต้องเปิดระบบให้พาร์ทเนอร์ roaming เข้าถึงได้ OCPI คือโจทย์ integration ที่ต่างออกไปโดยสิ้นเชิง OCPP คือการเชื่อมต่อ WebSocket แบบต่อเนื่องเส้นเดียวกับเครื่องชาร์จที่คุณควบคุมเอง ส่วน OCPI คือชุด REST module ที่มีเวอร์ชันของตัวเอง แลกเปลี่ยนกับแพลตฟอร์มพาร์ทเนอร์ที่คุณไม่ได้ควบคุม ภายใต้สัญญา และข้อมูลที่ต้องกระทบยอดกับเงินจริง
If you’ve built an OCPP-based CSMS and now need to expose it to roaming partners, OCPI is a different kind of integration problem. OCPP is a single persistent WebSocket connection to a charger you control. OCPI is a set of versioned REST modules exchanged with a partner platform you don’t control, under a contract, with […]