标签

安全

在 Apple Silicon 上虚拟化完整 iOS 27:vphone-cli 的技术意义与实践边界

来源: infoq.com 37
开源项目 vphone-cli 将完整的 iOS 27 系统带到了 Apple Silicon Mac 的虚拟机环境中。它依赖 Apple 自己的 ,而不是传统意义上的指令集模拟,因此重点不只是“能启动 iOS”,还包括更接近真实设备的系统隔离、调试和自动化测试能力。 传统 iOS Simulator 通常运行经过调整的系统组件,并不等同于一台完整的 ...

用 pdb 系统排查 Python 问题:变量、单步执行与条件断点

来源: realpython.com 28
当 Python 程序出现异常时,直接添加 往往只能看到零散的中间结果。 是 Python 内置调试器,可以暂停程序、检查变量、逐行执行代码、设置条件断点,并结合调用栈定位问题。掌握这些基本操作后,调试过程会从“猜哪里错了”变成“观察程序正在做什么”。 下面的程序计算购物车总价,并根据折扣规则生成最终金额。示例故意保留一个容易观察的调试位置:折扣被应用...

从容器镜像到依赖树:SBOM、来源证明与 Attestation 的实践教训

来源: postgr.es 33
当一个 PostgreSQL 扩展项目从“能构建”走向“值得被依赖”,真正棘手的问题往往不再是 Dockerfile 能否跑通,而是:镜像里到底有什么?这些文件来自哪里?依赖是否完整?漏洞扫描器能否看见它们?未来出现新的供应链事件时,谁负责重建和发布? 围绕 CNPG-Extensions 的实践说明,SBOM、provenance 和 attesta...

Kubernetes 1.37 默认启用原生直方图:更准的延迟分位数,更少的时序

来源: kubernetes.io 33
Kubernetes v1.37 将原生直方图(Native Histograms)提升到 Beta,并默认启用。这个变化直接影响 API Server 延迟、调度耗时、容器运行时操作等指标:Prometheus 可以用更少的时序覆盖更宽的数值范围,同时更准确地计算 P95、P99 等分位数。 升级 Kubernetes 并不等于监控系统已经完成迁移。...

生产环境中的 Agent 生命周期监控:用 AgentCore Evaluations 与 AWS DevOps Agent 构建双层闭环

来源: aws.amazon.com 32
多 Agent 系统上线后,故障通常不只是“服务是否存活”。一个航空订票系统可能返回了 HTTP 200,却把乘客引导到错误的航班;某个 Agent 可能因为工具调用延迟变高而反复重试,最终拖慢整个预订流程。传统的 CPU、内存和错误率监控,很难回答这些问题。 这类系统需要两层监控:一层持续衡量 Agent 的回答质量和行为表现,另一层负责调查承载 A...

用 Cloudflare CASB 自动修复 SaaS 风险:从事件触发到撤销共享

来源: blog.cloudflare.com 37
SaaS 风险治理的难点,往往不在于发现问题,而在于发现之后能否及时处理。Cloudflare CASB 的自动修复策略把事件驱动逻辑直接放到 Cloudflare 开发者平台中,让安全团队可以针对高风险 SaaS 事件自动撤销文件共享,并通过 Webhook 通知其他系统,减少人工介入和风险暴露时间。 传统 CASB 流程通常是:扫描 SaaS 应用...

PostgreSQL 逻辑复制为何吃满磁盘:从 pg_replslot 泄漏到 streaming 调优

来源: postgr.es 24
PostgreSQL 的逻辑复制通常安静得让人忘记它的存在,直到发布端的 目录突然出现成千上万个文件,磁盘告警随之响起。更棘手的是,这些文件可能在大事务提交后立即消失,只留下一个恢复正常的目录和几项累计统计。 问题往往不是复制槽失效,也不一定是订阅端落后,而是逻辑解码正在为尚未提交的大事务暂存数据。订阅越多,同一份 WAL 就会被重复解码和暂存越多次。...

用会话追踪与成本护栏定位 AI Agent 失控问题

来源: infoq.com 35
AI Agent 的故障往往不是一次明确的异常,而是一段逐渐偏离预期的执行过程:模型反复调用同一个工具、在多个步骤之间循环,或者持续消耗 Token 和外部 API 配额。单看最终错误信息,很难还原问题是从哪一步开始的。 会话追踪(session trace)和成本控制正在成为两项互补的可观测性手段:前者保留足够的执行上下文,帮助事故后复盘;后者在循环...

WeWorm:一通微信电话如何暴露 zero-click 蠕虫的真正风险

来源: oschina.net 31
一通电话,不需要接听、不需要点击链接,甚至不需要打开聊天窗口,就可能成为账号接管和蠕虫扩散的起点。安全研究团队 Calif 公布的 WeWorm 演示,正是围绕这一类风险展开:攻击者通过微信通话触发漏洞,接管受害者账号,再以受害者身份呼叫其好友,形成逐级传播链。 需要强调的是,现有信息来自研究团队的演示摘要,具体漏洞细节、攻击条件和是否已被真实攻击者利...

Rust 跻身微软 Tier-1:真正重要的是工程路径被打通

来源: oschina.net 33
Rust 在微软内部获得 Tier-1 级别的工程支持,与 C++、C#、TypeScript 同列。这里的 Tier-1 不是语言排行榜,也不代表现有 C++ 系统会立即改写成 Rust;它更具体地意味着,微软已经为 Rust 建立从本地开发、持续集成到生产部署的完整“铺平路径”。 对大型组织而言,语言能否进入生产环境,往往不取决于语法是否先进,而取...