标签

安全

用 Amazon Bedrock 识别 AI 生成的钓鱼邮件:从提示词到自动化拦截

来源: aws.amazon.com 30
钓鱼邮件一直是攻击链里最便宜、最常见的入口。生成式 AI 改变了它的规模和质量:攻击者可以结合公开情报(OSINT),批量生成语气自然、上下文贴合、几乎不重复的邮件。对安全团队来说,传统基于关键字、黑名单和固定模板的检测方式会越来越吃力。Amazon Bedrock 的价值在于:把大语言模型接入邮件安全流水线,让系统不只看“有没有可疑词”,还看“这封邮...

塔塔电子 630GB 泄露给供应链安全敲响了什么警钟

来源: oschina.net 28
这次事件的刺痛点不只是“又一次数据泄露”。根据来源摘要,印度塔塔电子相关文件被勒索组织 World Leaks 在暗网上陆续放出,规模超过 20 万份、约 630GB;塔塔电子又是苹果在印度的重要代工与零部件供应商,承担印度约三分之一的 iPhone 产量。换句话说,风险并不止于一家工厂的机房,而是直接打到全球硬件供应链的协作面上。 普通企业泄露,影响...

Claude Code 隐藏地域检测事件:开发者该如何审计自己的 CLI 供应链

来源: oschina.net 35
Claude Code 被曝在二进制包中包含一段未公开的检测逻辑:从 4 月 2 日到 7 月 1 日运行了三个月,没有出现在 Changelog、文档或用户提示里。根据公开摘要,Reddit 用户 LegitMichel777 从包中拆出了相关代码,安全研究员 Adnane Khan 随后对 v2.1.193 到 v2.1.196 的 JavaScr...

把 AI 写代码关进工程笼子:推荐系统里的 Harness 实践思路

来源: my.oschina.net 33
推荐业务里的 AI 代码生成,最怕的不是“写不出来”,而是写出来以后直接撞进复杂线上链路:召回、粗排、精排、重排、特征、实验、策略,每一层都有性能、稳定性和业务指标约束。得物推荐 AI Harness 工程化实践系列的开篇,重点不是炫耀模型能生成多少代码,而是把“狂野代码”纳入一套从生成、防护校验到安全上线的工程体系。 这类体系的核心价值很直接:让 A...

用 pg-healthcheck 给 PostgreSQL 做一次真正的体检

来源: postgr.es 30
PostgreSQL 出问题时,常常不是突然坏掉,而是早就留下了痕迹:膨胀悄悄增长、复制槽一直扣着 WAL、事务 ID wraparound 接近危险线、备份任务几周前已经停了。 想解决的正是这个痛点:用一个开源 Go 工具直接查询 PostgreSQL 系统目录和视图,输出一份可以行动的健康报告。 它覆盖 14 组、180 多项检查,既能跑在单实例 ...

Python 3.15 的 JIT 升级:从追踪前端到寄存器分配

来源: realpython.com 20
Python 3.15 预览版继续推进 JIT 编译器:新的 tracing frontend、寄存器分配,以及就地数值操作,目标都很直接,让热路径里的 Python 代码少做解释器调度,多在更贴近机器执行的形态里跑。对业务开发者来说,这不是“所有代码自动飞起来”的开关,而是一个值得开始观察的运行时变化。 JIT 的价值通常不在程序启动阶段,而在那些被...

PostgreSQL 16.8 Checkpointer 卡死:一次由 fsync 队列触发的生产事故

来源: postgr.es 36
一次 PostgreSQL 16.8 生产库事故,最初看起来像内存问题:日志里出现了 。直觉上,很多人会先怀疑物理内存不足,或者某处发生了内存损坏。但真正的根因更隐蔽:checkpointer 进程遇到了一个已知缺陷,被困在 fsync 请求队列的无限重试循环里。 这类问题危险的地方在于,它不会立刻把数据库打挂,而是让 checkpoint 长时间无法...

VS Code 1.127:让 Agent 在浏览器里验证前端改动

来源: oschina.net 24
Visual Studio Code 1.127 的重点不是又多了几个按钮,而是把 AI Agent 的工作边界往真实浏览器推进了一步。新版中的 Browser tools for agents 已全面上线,Agent 可以打开页面、截图、点击,并用这些操作验证自己刚改过的 Web 应用。同时,按站点管理浏览器权限也让摄像头、位置、设备等敏感能力不再是...

Servo 0.3.0 的 391 次提交:浏览器引擎在慢火中前进

来源: oschina.net 38
Servo 的 5 月总结有两个信号很值得开发者关注:一边是 0.3.0 版本吸收了当月完成的 391 次提交,覆盖 CSS 字体特性、DOM API、SpiderMonkey 更新和辅助功能改进;另一边是项目月度赞助资金仍不到 8000 美元。换句话说,这是一个技术上持续补课、但资源上仍然紧绷的浏览器引擎项目。 对于做 Web 平台、嵌入式浏览器、渲...

把前沿模型安全交到客户手里:从 Amazon Bedrock 看 AI 发布的安全底座

来源: aws.amazon.com 45
前沿模型的发布不只是“把 API 打开”这么简单。模型越强,调用链越长,企业客户越关心一个问题:我的数据、权限、审计和运行边界是否仍然可控?AWS 在这篇文章中强调的核心,是把 Amazon Bedrock 这类 AI 服务放在 AWS 二十多年安全建设的基础之上,而不是把生成式 AI 当成一套孤立的新系统。 对企业来说,AI 服务进入生产环境时,风险...