标签

安全

当 DRAM 控制器寄存器击穿 CPU 内存隔离:理解 skitter-creek-bath-salts 的风险

来源: infoq.com 37
CPU 的权限级别通常被视为内存安全边界:普通用户进程不能读取内核、虚拟机监控器或其他租户的数据。然而,安全研究员 Christopher Domas 开发的开源硬件安全工具 展示了一个更底层的问题:如果非特权软件能够操纵内存控制器中的地址翻译寄存器,CPU 建立的访问隔离可能被绕过。 这类问题的关键不在于某个操作系统 API 配置错误,而在于处理器、...

AI 时代的云安全:别跳过 MFA、补丁和分层防御这些基本功

来源: cloud.google.com 34
AI 正在把攻击和防御同时推向更快的节奏:攻击者可以批量生成更贴合目标的钓鱼话术、动态混淆恶意代码,防守方则可以用模型发现漏洞、关联遥测并辅助修复。但速度并不会替代安全基本功。恰恰相反,身份控制、补丁治理、可观测性和分层防御,决定了组织能否承受 AI 放大的攻击强度。 Google Cloud CISO Chris Betz 的核心观点很直接:面对 A...

多智能体系统如何学会可靠委派:从任务契约到动态质疑

来源: cloud.google.com 19
多智能体系统的难点并不只是让多个模型同时工作,而是让一个编排智能体把复杂目标拆成可验证、成本合适、权限受控的任务,并在意图模糊或风险升高时主动停下来质疑。Google DeepMind 关于智能委派的研究指出,委派本身就是一种智能行为:它需要协商、正式契约、安全边界,以及恰到好处的人类监督。 简单地把一句自然语言请求转发给子智能体,不算可靠的任务分解。...

OpenConnector:给 AI Agent 接入 SaaS 的统一安全网关

来源: oschina.net 42
AI Agent 真正进入业务系统后,难点通常不在于调用某一个 API,而在于同时管理大量 SaaS 服务的认证、权限、接口差异和操作审计。开源连接器网关 OpenConnector 试图把这些工作集中到一个统一运行时中,让 Agent 通过标准化 Actions 调用用户已经连接的应用账号。 从 GitHub、Gmail、Notion 等常见工具开始...

SolonCode 能否成为 ClaudeCode 的国产化替代?一份面向企业落地的评估指南

来源: oschina.net 42
对于国内企业来说,替换 ClaudeCode 或其他海外 AI 编码助手,通常不是因为某个工具“不够聪明”,而是因为安全审计、代码脱敏和数据本地化已经成为工程管理中的硬约束。 但“能换”与“换得舒服”之间,隔着安装、配置、模型适配、代码理解、权限控制以及既有工程流程兼容性等多个环节。SolonCode 是否是优选,不能只看宣传口号,而要看它能否在真实代...

在 Amazon Bedrock 上用跨区域推理调用 OpenAI GPT-5.6

来源: aws.amazon.com 32
Amazon Bedrock 现在可以在 25 个以上的 AWS Region 中使用 OpenAI GPT-5.6 系列模型,包括 Sol、Terra 和 Luna。变化的重点不只是模型数量增加,而是请求可以通过跨区域推理配置文件分发到其他 AWS Region,从而获得更高的吞吐能力。 对于需要稳定处理突发流量的应用,跨区域推理可以减少单个 Reg...

Next.js 将于 2026 年 8 月 26 日发布预定安全更新

来源: nextjs.org 42
Next.js 正在准备一次排期中的安全版本更新,计划于 2026 年 8 月 26 日发布。当前摘要没有披露漏洞编号、受影响版本、修复内容或升级要求,因此团队不应提前假设具体影响范围,但可以先把这次发布纳入依赖升级和安全验证流程。 这是一项已安排的安全发布计划,而不是已经公布完整技术细节的漏洞公告。对于使用 Next.js 的项目,关键动作是确认当前...

AI 原型上线前,创业公司必须回答的 10 个问题

来源: cloud.google.com 29
用 Google AI Studio 拿到 API Key,几小时内做出一个 AI 原型已经非常容易。但从“能跑”走向“有人使用、需要付费、必须稳定运行”,真正的难点往往不在模型调用代码,而在身份、容量、成本和代理行为控制。 一个泄露的 API Key 可能在两天内带来巨额账单;一次从 AI Studio 迁移到 Gemini Enterprise A...

Cloud KMS 推出量子安全密钥导入:为 BYOK 应对“先存储、后解密”风险

来源: cloud.google.com 42
随着企业把工作负载分布到多个云平台,BYOK(Bring Your Own Key)已经成为数据主权和关键业务保护的重要组成部分。但密钥在网络中传输时,传统导入方式通常依赖经典公钥加密算法。攻击者可以先截获并长期保存这些密文,等具备密码学意义的量子计算机出现后再尝试解密,这就是“先存储、后解密”(Store Now, Decrypt Later,SND...