Welcome to Galaxy Software Services Corporation !
  • 徵才專區
  • Vital CRM 國際認證
  • GSS部落格
叡揚資訊
  • 關於叡揚
  • 新聞與活動
  • 產品與服務
  • 叡揚e論壇
  • 投資人關係
  • ESG專區
  • 叡揚識別升級

EN

中

簡

日

  • 關於叡揚
    • 叡揚簡介
    • 創辦人的話
    • 叡揚大事紀
    • 得獎肯定
    • 合作夥伴
    • 營業據點
    • 聯絡我們
  • 新聞與活動
    • 新聞中心
    • 資安電子報
    • 影音專區
    • 成功案例
    • 行銷活動
  • 產品與服務
    • 企業e化應用軟體
      • S.P.E.E.D. 公文線上簽核管理系統
      • Radar 睿達人力資源管理系統
      • iota C.ai 對話服務平台
      • Tracko 多源智慧追蹤平台
      • B.E.S.T. 銀行信用風險資訊解決方案
      • BoardOne 董事會管理系統
      • Vitals ESP 企業知識協作平台
      • Vitals HCA 評鑑協同管理系統
      • Vitals KPIM 指標管理系統
      • Openfind 網擎訊息安全解決方案
    • 資訊安全
      • 資訊安全全系列產品
      • 行動應用程式安全專區
      • Mend.io AI AppSec 檢測平台
      • CodeSonar C語言品質與安全分析
      • HCL 網頁應用程式弱點掃描軟體
      • Checkmarx 雲原生 AppSec 檢測平台
      • Digital.ai App & Web 資安防護
      • Digital.ai App 品質測試 & Web 相容性驗測
      • Promon App 資安防護
      • Quokka APP 黑箱檢測
      • Illumio 零信任網路微分段
      • Bitsight 可視化外部風險暨廠商供應鏈管理
      • Azul 安全高效 Java JDK
      • Orca Security 雲端原生應用程式防護平台
      • AVC 應用系統合規流程自動化平台
      • Secure Code Warrior 線上安全程式培訓平台
      • 資安學程
      • 資安檢測服務
      • 資安白皮書
      • 資安電子報
    • 企業數位化智慧維運
      • 企業數位化智慧維運 解決方案總覽
      • Axway API 管理平台
      • Axway ST 集中檔案傳輸管理
      • BMC Control-M 工作流程管理解決方案
      • BMC Helix Discovery & AISM 探索打造企業IT智慧管理平台
      • Dynatrace AI智慧維運與效能管理
      • DMP 數據治理平台
      • Rocket® Data Intelligence 賦予您的組織資料變現的能力
      • Akamai API Security 安全平台
      • ServiceNow | AI 驅動的 IT 服務管理平台
      • TIBCO 智能化資料平台
      • Automation Anywhere 業務流程自動化RPA平台
      • UiPath 機器人流程自動化平台
      • Woodpecker XVR 次世代資安可視性解決方案
      • 資源中心
    • 雲端與大數據服務
      • Vital ESG 永續指標管理
      • Vital NetZero 零碳雲
      • Vital CRM 客戶關係管理
      • Vital BizForm 雲端智慧表單
      • Vital Finance 財務會計管理
      • Vital VDU AI 辨識
      • Vital Knowledge 協同知識管理
      • Vital OD 雲端公文管理
      • Vital HCM 雲端人力資源管理
      • Vital CMP 驗證管理
      • 數據應用與智慧決策解決方案
    • 運帷服務
      • 資訊系統維運與開發服務
      • QuEye CIA 軟體變更衝擊分析器
    • AI 解決方案
      • AI 解決方案介紹
      • AI 智慧辨識系統
      • AI 財務報表辨識系統
      • AI 智慧公文解決方案
      • AI 知識管理智能生成
    • 政府共同供應契約
    • ESG解決方案
  • 叡揚e論壇
    • 叡揚e論壇
    • 叡揚真心話
  • 投資人關係
    • 股東專區
      • 重大訊息
      • 最新消息
      • 主要股東
      • 股東會
      • 歷年股利
      • 股利政策
      • 法人說明會
      • 聯繫窗口
      • 公開資訊觀測站
    • 公司治理
      • 營運團隊
      • 公司治理
      • 董事會
      • 功能性委員會
      • 誠信經營
      • 風險管理
      • 智慧財產管理計畫
      • 利害關係人與溝通
      • 公司重要內規
      • ESG專區
    • 財務資訊
      • 每月營收資訊
      • 財務報告
  • ESG專區
  • 叡揚識別升級

EN

中

簡

日

  • 徵才專區
  • Vital CRM 國際認證
  • GSS部落格

Security

資安電子報

叡揚資訊 聲明
叡揚資訊 | 發布日期:2020年10月25日
近日有某些網站業者使用「GSS」圖樣作為標示,由於該文字與圖樣皆與本公司叡揚資訊(Galaxy Software Services)之英文縮寫註冊商標「 GSS 3 word 」(註冊號數:00029098 ) 相似度極高,易造成混淆,並致民眾誤信其為本公司所營運之服務網。
特此聲明,本公司係一在台灣營運之軟體服務公司,以提供企業軟體及服務為主,並未在台灣及國外招攬會員從事金融投資等相關活動,本公司所屬集團亦未設有數位分析服務網站,建請民眾謹慎小心,辨明是否為本公司服務。
如有任何疑慮,可上本公司官網 www.gss.com.tw 查詢,或請於上班時間(周一~周五AM9:00~PM18:00)洽詢,客服專線 02-2586-7890,客服信箱 service@gss.com.tw。
訂閱電子報
第 1 頁,共 26 頁
GSS 資安電子報 0248 期【迎接歐盟 CRA:2026 年《網路韌性法案》合規重點與準備指南】
CRA 將重塑歐洲軟硬體市場格局,其影響程度可比擬 GDPR 對資料隱私保護帶來的轉變。若企業僅將其視為文件作業,將在 2027 年面臨合規壓力;但若將其視為推動安全設計開發、完善軟體資產盤點,以及建立系統化漏洞管理的契機,則更有機會打造出歐盟客戶、監管機關與採購單位優先選擇的產品。
GSS 資安電子報 0248 期【Runtime Protection:威脅、技術與 5 大最佳實踐】
Runtime Security 之所以重要,是因為多數實際發生的攻擊,都是在應用程式完成部署並開始運行後才發生。雖然部署前的安全檢查能降低已知風險,但仍無法涵蓋所有執行階段的環境條件、使用者互動行為,以及持續演變中的新型威脅。
GSS 資安電子報 0247 期【避免漏洞版本!Java 的安全關鍵:CPU 快速修補、PSU 完整防護 】
  為什麼必須持續更新 Java?首先必須了解的是,防火牆對於保護網路的作用其實相當有限。防火牆採取的是被動(Reactive)的防護模式,只能限制封包是否能夠傳送至內部主機。它確實可以用來封鎖特定連接埠(Port)、丟棄格式異常的封包、拒絕過小或過大的封包等。然而,真正的風險是來自那些被允許通過的封包。更大的問題在於,自從人們開始開發軟體以來,就一直有人試圖以開發者未預期的方式利用這些軟體,而且往往是出於惡意目的,例如竊取信用卡資料或使用者身分。為了達成目的,駭客會採用各種不同的攻擊手法,從誘騙使用者洩露機密資訊的網路釣魚,到利用緩衝區溢位等技術對軟體進行複雜攻擊,而如今這些攻擊更逐漸結合 AI 工具,大幅提升攻擊的效率與規模。
azul安全高效Java JDK
GSS 資安電子報 0247 期【AI 加速漏洞利用:VulnOps 如何延伸至第三方風險管理?】
資安領域正迎來一個全新的焦點:VulnOps(Vulnerability Operations,持續性漏洞管理與應變)。面對 Mythos、Daybreak,以及未來勢必持續出現的新一代 Frontier Model,企業正加速建立常態化的持續性漏洞管理與應變機制,將漏洞管理與更強大的自動化能力結合,以因應漏洞發掘與利用速度更快、影響規模更大的威脅環境。

這種持續性漏洞管理與應變能力其實早已有其必要性。如今 AI 已能以機器速度發掘漏洞,甚至協助將漏洞轉化為可實際利用的攻擊手段,使得過去「每季掃描一次、再進行修補」的做法,逐漸難以因應現今快速變化的威脅環境。
Bitsight可視化外部風險暨廠商供應鏈管理
GSS 資安電子報 0247 期【AI 為何無法驗證自己產生的程式碼?這對企業的應用程式安全(AppSec)而言代表什麼?】
本月,美國政府以國家安全為由,要求 Anthropic 暫停所有外國公民使用其最強大的模型 Mythos 5,以及最新推出的 Fable 5。事件起因於一次被報導的越獄攻擊(Jailbreak),其中一個模型在執行資安相關任務時突破了原有的安全防護機制(Guardrails)。
GSS 資安電子報 0246 期【當保守配置成為營運負擔: Kubernetes 裝箱 (Bin Packing) 的隱藏成本 】
對於在 Kubernetes 上運行 Java 應用程式的團隊而言,裝箱 (Bin Packing) 效率不佳,問題通常不在於資源容量不足,而是在於缺乏信心。什麼是裝箱 (Bin Packing)?裝箱是一種排程策略,旨在最大化單一節點的資源使用率,以便用最少數量的節點來運行相同數量的 Pod。

由於團隊無法準確預測 JVM 在資源使用率提高時的執行行為,因此往往採取較為保守的資源配置策略,導致大量昂貴的運算資源閒置在整個 Kubernetes 叢集中。

本文將說明,為什麼裝箱不僅是排程問題,同時也是Runtime預測的問題 。若能讓 Java 執行行為更加一致且可預測,團隊便能安心提高工作負載密度,在維持穩定性的同時降低雲端成本。
azul安全高效Java JDK
GSS 資安電子報 0246 期【AI 應用程式安全:六大重點領域與關鍵最佳實務】
AI 應用程式安全(AI Application Security)旨在保護AI驅動的應用程式,包括由大型語言模型(Large Language Models, LLMs)驅動的系統,避免遭受提示詞注入(Prompt Injection)、資料投毒(Data Poisoning)及模型竊取(Model Theft)等新型威脅。AI 應用程式安全透過保護程式碼、資料、演算法及 API 等完整 AI 生命週期中的各個環節,並結合專門的工具與流程,提供傳統應用程式安全措施無法涵蓋的防護能力。此外,AI 應用程式安全也涵蓋模型行為、訓練資料及輸出內容的安全管理。
GSS 資安電子報 0246 期【重新定義 AI 時代兩大安全防線:保護您的軟體與您打造的 AI】
兩年前,你的團隊交付的是軟體。如今,他們交付的是兩種類型的產品,一種是大部分由 AI 生成的軟體,另一種則是團隊自己打造的 AI 系統:包括模型(Model)、Agents、以及具備推理與執行能力的功能模組。多數資安計畫仍只聚焦於前者,卻幾乎忽略了後者。
這個落差並非源於工具不足,而是分類方式本身出了問題。而整個產業目前對 AI Security(AI 安全)的分類方式,正在讓這個問題變得更加嚴重。
GSS 資安電子報 0245 期【AI 時代下的 Java 安全挑戰:漏洞修補時間已從 22 天壓縮至數分鐘 】
您的應用程式可能早已失去安全性,只是您還尚未察覺。長久以來,資安領域普遍存在一項看似合理的假設:只要在 CVE 漏洞資訊公開後的 30 天內完成修補,便足以有效降低遭受攻擊的風險。然而這項假設如今已不再成立。在 AI 技術加持下,資安工具已能更快速地識別漏洞,並將其轉化為可被利用的攻擊手法,其速度往往超越多數組織的防禦與修補能力。2019 年時,企業在漏洞揭露後通常還擁有約 22 天的時間進行風險評估與修補;然而,隨著攻擊自動化與 AI 技術的發展,這段時間如今已急遽壓縮至以分鐘計算。
azul安全高效Java JDK
GSS 資安電子報 0245 期【單一漏洞不算什麼?AI 如何幫駭客串聯「完美攻擊路徑」】
當新的漏洞一公布,這場時間賽跑就正式開始了。資安團隊立刻動起來,忙著盤點曝險、分級處置、確認受影響的系統,並評估多快能完成修補。他們很清楚,時間一分一秒都在流失。與此同時,駭客也在做同樣的事。他們看著相同的漏洞通報、監控相同的資訊,但他們問的問題簡單得多:「誰家系統還沒補好?」

這就是 CVE(常見漏洞與曝險)棘手的地方。它本來是幫防禦方追蹤、應對已知漏洞的,但同時也變相成了給駭客的「信號彈」。一旦 CVE 公開,它就不再只是防禦工具,而是變成了公開資訊。而這類「共享知識」,偏偏是駭客最擅長拿來發動攻擊的武器。
Bitsight可視化外部風險暨廠商供應鏈管理
GSS 資安電子報 0245 期【2026 現代 SAST 指南:從靜態掃描到 AI 自動修復的進化】
在過去 15 逾年的發展中,靜態應用程式安全測試已經是應用程式安全領域的核心技術。根據 CrowdStrike 2024 年應用程式安全狀態報告,2023 年前十大資料外洩事件中,有八起與應用程式攻擊面相關,可見 SAST 在未來仍將持續扮演重要角色。
GSS 資安電子報 0244 期【Axios 官方套件遭供應鏈攻擊,RAT 惡意程式入侵開發環境】
在 2026 年 3 月 31 日,攻擊者入侵了 axios npm 套件主要維護者的帳號,並發布了兩個惡意版本。這些版本會在 macOS、Windows 及 Linux 系統上靜默安裝跨平台的遠端存取木馬 (RAT)。Axios 是目前最廣泛使用的 JavaScript 函式庫之一,每週下載量高達約 1 億次,且有超過 17.4 萬個套件依賴它。雖然這兩個帶毒的版本 (Poisoned versions) 上線時間不到三小時,但在這段期間內執行 npm install 的任何專案,都已被植入後門。
Orca Security雲端原生應用程式防護平台 (CNAPP)
  • 1
  • 2
  • 3
  • 4
  • 5
  • 6
  • 7
  • 8
  • 9
  • 10
叡揚資訊
  • 粉絲專頁
  • Youtube頻道
海外據點:上海 營業範圍:兩岸三地及日本
台北德惠: 104439 台北市中山區德惠街9號5樓
台北創富研發中心:112052 台北市北投區承德路六段120號8樓
Tel: +886-2-2586-7890
Fax: +886-2-2586-8787
高雄研發中心: 806612  高雄市前鎮區中山二路91號3樓
Tel: +886-7-5866195
隱私權政策 資訊安全政策
  • 關於叡揚資訊
    • 叡揚簡介
    • 創辦人的話
    • 叡揚大事紀
    • 得獎肯定
    • 合作夥伴
    • 營業據點
    • 聯絡我們
    • 叡揚新識別系統
  • 焦點話題
    • 新聞中心
    • 叡揚e論壇
    • 資安電子報
    • 影音專區
  • 了解更多
    • ESG專區
    • Vital CRM 國際認證
  • 熱門連結
    • GSS Engineering Blog
    • GSSCloud 粉絲團
    • Vitals ESP 粉絲團
    • 叡揚人Instagram
叡揚資訊股份有限公司 版權所有  © 1987-2026
  • ISO27001
  • ISO27018
  • ISO27701
  • ISO30401
  • ISO9001
  • ISO27017
  • CNS27001
  • CMMI