标签

AI

容器里那几百个 CVE,其实不是你的代码惹的祸

来源: docker.com 59
安全团队第一次对容器环境做漏洞扫描时,通常会看到一个让人头皮发麻的数字——几百个已知 CVE。逐个排查后会发现一个反直觉的事实:绝大多数漏洞根本不在你的应用代码里,而是来自基础镜像自带的那些你从未调用过的包:shell、编译器、调试工具、多余的库。换句话说,你辛辛苦苦写的业务代码只占攻击面的极小一部分,真正的风险藏在供应链上游。 这就引出了 Harde...

在 SageMaker JumpStart 上部署 NVIDIA Nemotron 3 Ultra:更快推理、更低成本的 Agentic AI 实践

来源: aws.amazon.com 74
NVIDIA Nemotron 3 Ultra 正式登陆 Amazon SageMaker JumpStart。对于正在构建 Agentic AI 工作流的团队来说,这个消息值得关注:官方数据显示,该模型在推理任务上可实现约 5 倍加速、成本降低约 30%。这意味着原本需要多轮调用、链式推理的 Agent 场景,有了更经济的模型选择。 Nemotron...

VTJ.PRO v2.4.0:多人实时协作、应用克隆与 AI 批量识图,低代码引擎的团队作战升级

来源: oschina.net 36
开源 AI 低代码平台 VTJ.PRO 最近连推两个版本——核心引擎 v0.17.0 和在线开发平台 v2.4.0。这波更新不是修修补补,而是把团队协作和 AI 资产管理的能力往前推了一大截。如果你在用低代码做内部工具、运营后台或者数据看板,这几个新功能直接关系到你团队的交付节奏。 低代码平台最大的痛点之一就是协作。传统方案要么靠锁定编辑区域,要么靠手...

Ü 语言:在 C++ 和 Rust 之间,LLVM 上另开一条路

来源: oschina.net 50
系统编程语言的格局看似稳定——C++ 统治底层,Rust 重新定义安全边界。但两者之间的缝隙一直存在:C++ 的模板元编程和手动内存管理让老手也频频翻车,Rust 的所有权模型和编译期开销换来安全,代价是陡峭的学习曲线和让人抓狂的编译速度。U-00DC-Sprache(简称 Ü)是一个近期出现在 GitHub 上的新语言项目,它基于 LLVM,走静态类...

文件描述符耗尽:那个把 PostgreSQL 拉垮的内核限制

来源: postgr.es 59
大多数被归咎于"数据库挂了"的 PostgreSQL 宕机,真正的故障点在更底层——内核的文件描述符(file descriptor)用完了,PostgreSQL 只是第一个倒下的进程。这篇文章拆解整个故障链路:从连接数膨胀到 FD 耗尽,从日志特征到诊断命令,再到根治方案和临时止血手段。 Linux 内核把几乎所有 I/O 对象都抽象为文件描述符:T...

开源项目 CI/CD 安全:谁能在你的流水线里跑代码?

来源: cncf.io 81
过去一年,开源供应链几乎成了攻击者的游乐场。Axios 在 npm 上被劫持,正常版本里混进了远程访问木马;LiteLLM 的 PyPI 包同样遭篡改——这些都不是理论风险,而是已经发生的事。攻击路径往往指向同一个薄弱环节:CI/CD 流水线的执行权限。谁能触发 workflow?谁能往流水线里注入步骤?谁能拿到签名密钥?这些问题如果没想清楚,项目再火...

Hermes Desktop 公测:那个会"攒经验"的 AI Agent 终于上了桌面

来源: oschina.net 50
圈内人叫它"养马"——Hermes Agent,Nous Research 的开源智能体项目,靠跨会话记忆和自我进化这两板斧,在 Agent 场景里攒了不少口碑。6 月 3 日,它把最关键的一步补上了:桌面端应用 Hermes Desktop 正式公测,Windows、macOS、Linux 三平台全覆盖。 从"命令行里跑脚本"到"桌面图标双击启动",...

ChatGPT 新记忆系统:跨对话保持上下文的技术解读

来源: openai.com 42
过去和 ChatGPT 聊天,每次开新对话就像重新认识一个人——你得反复告诉它你偏好中文回复、你用的是 Python 3.11、你的项目在 Kubernetes 上跑。OpenAI 最近推出的 "Dreaming" 记忆系统,试图终结这种重复劳动。 新系统不是简单地把历史对话存下来再全文检索。它做的是偏好提取与压缩:从你的多次对话中识别出稳定倾向(编程...

花 1500 美元让 LLM 黑自己的应用:一场真实漏洞挖掘实验

来源: oschina.net 43
安全研究员 Kasra 做了一件多数人只会想想的事——他掏出约 1500 美元,让多款主流大模型去攻击自己亲手写的应用,看它们能不能找到真正的安全漏洞。结果既让人意外,又让人清醒。 大多数 LLM 安全评测用的是人造题目:给模型一段有明显漏洞的代码,问它"这里有什么问题?"这就像把答案写在考卷旁边再问考生能不能看见。 Kasra 的做法完全不同。他构建...

用 AI Agent 重塑软件交付:Endava 的实战路径

来源: openai.com 47
软件交付正在从"人写代码、人审代码、人部署"的模式,转向"Agent 生成、Agent 校验、人决策"的协作模式。Endava 这家全球软件工程公司正在把这条路径走通——他们用 ChatGPT Enterprise 和 Codex 作为核心引擎,把 AI Agent 嵌入需求分析、代码生成、测试、部署等环节,目标不是替换工程师,而是让每个环节都有 Ag...