标签

安全

HTTP QUERY:终于有了能带 Body 的安全查询方法

来源: oschina.net 33
IETF 发布 RFC 10008,正式给 HTTP 增加了一个新方法:。它瞄准的是一个长期尴尬的问题:很多查询操作本质上像 一样安全、幂等,不应该修改服务器状态,但查询条件又复杂到不适合塞进 URL。过去大家只能在“超长 GET”和“语义不准的 POST”之间二选一,现在多了一个更贴切的选择。 的优势很清楚:语义简单、安全、可缓存、容易被代理和浏览器...

用三道防线构建多租户 LLM 分析系统:SigV4、语义校验与行级隔离

来源: aws.amazon.com 37
多租户分析系统接入 LLM 后,最危险的变化不是“模型会不会答错”,而是“模型会不会被诱导越权”。如果一个租户通过自然语言问出了另一个租户的数据,传统的应用层权限判断很容易被 prompt injection、工具调用参数污染或 SQL 生成错误绕过。 PAR 的做法值得关注:他们把安全边界拆成三层,而且每一层都独立工作。请求入口用 AWS SigV4...

用 Amazon Bedrock AgentCore Observability 排查生产 Agent 故障

来源: aws.amazon.com 25
Agent 进入生产环境后,最难处理的不是“模型答错了”这种显性问题,而是它为什么反复调用同一个工具、为什么一次工具调用没有返回、为什么用户看到超时但后端日志看起来正常。Amazon Bedrock AgentCore Observability 的价值就在这里:把 Agent 的执行轨迹、工具调用和运行指标放到同一个可分析的上下文里,让排障从猜测变成...

用 SageMaker AI、VPC 端点和安全浏览器堵住机器学习环境的数据外流通道

来源: aws.amazon.com 38
机器学习环境最容易出现一个矛盾:数据科学家需要快速访问数据、Notebook、模型训练和实验工具;安全团队则要确保敏感数据不会被复制到个人电脑、外部网盘、公共 API 或不受控的网络出口。本文围绕一种三层架构展开:用 Amazon SageMaker AI 承载建模工作区,用 VPC 端点收紧网络路径,再用 Amazon WorkSpaces Secu...

用 Azure Files 承载现代 Linux 工作负载:共享文件不再只是挂载点

来源: azure.microsoft.com 25
Linux 工作负载里,文件共享一直是一个朴素但关键的需求:多个节点读写同一批文件、应用迁移时保留 POSIX 风格路径、批处理和服务之间交换数据。Azure Files 的价值在于把这种熟悉的文件访问模型,和云上的性能能力、数据保护、安全控制以及 Azure 服务集成放到一起,减少团队自己维护文件服务器的负担。 不是所有状态都适合塞进对象存储或数据库...

AI 系统接入核心流程后,安全团队要重新画威胁边界

来源: infoq.com 27
AI 威胁正在从“模型会不会被问出坏答案”,走向“代理会不会拿着真实权限做错事”。这场虚拟圆桌讨论把焦点放在几个正在快速成熟的攻击面上:提示注入、数据投毒、Agent 滥用,以及 AI 加持的社会工程。对安全团队来说,变化不只是多了一类工具,而是信任边界、事件响应和权限治理都被重新打开了。 传统应用安全里,输入框、API 参数、文件上传是显眼入口。AI...

把服务网格流量接进 OpenTelemetry:2026 年东西向指标参考

来源: cncf.io 31
如果你已经在跑 OpenTelemetry pipeline,应用内部发生了什么通常不再是黑盒:请求耗时、错误、trace、runtime 指标都能进同一套观测系统。但很多团队仍然缺一块:服务之间的东西向流量。服务网格或 sidecar/proxy 能看到应用代码看不到的连接、重试、TLS、上游/下游关系,把这些 mesh-derived metric...

AI 写代码变快了,交付为什么没跟上?

来源: infoq.com 20
GitLab 2026 AI Accountability Report 提出了一个很扎实的“AI 悖论”:78% 的开发者认为 AI 让自己写代码更快,但软件整体交付速度并没有同步提升。原因不在编辑器里,而在更靠后的环节:测试、评审、合规、可追溯性,以及企业治理对 AI 生成代码提出的新要求。 AI 编程工具最容易改善的是局部动作:补全函数、生成测试...

AI 让编码提速,软件交付却卡在了后半程

来源: infoq.com 31
GitLab 的 2026 AI Accountability Report 把一个很现实的矛盾摆上了桌面:78% 的开发者认为 AI 让自己写代码更快了,但软件整体交付并没有同步加速。原因不神秘,代码只是交付链路的一段。测试、评审、合规、可追溯性和企业治理如果没有一起升级,AI 生成的更多代码反而会把瓶颈推到下游。 AI 编程工具最直接的收益发生在编...