标签

安全

PostgreSQL MVCC 的代价:真正该比较的是谁为历史版本买单

来源: postgr.es 18
PostgreSQL 的 MVCC 经常因表膨胀、写放大、VACUUM 调优和 32 位事务 ID 被批评。这些问题都真实存在,但只说“PostgreSQL 的 MVCC 很差”还少问了一步:如果读者不能阻塞写者,那么旧版本必须保存在某个地方,清理成本也必须由某个组件承担。不同数据库没有消灭这笔成本,只是决定由写入、历史读取、缓存、临时空间还是后台整理...

从万条攻击日志到本地取证:开源模型如何改变安全响应

来源: oschina.net 26
来源摘要将这起事件置于 2026 年 7 月:Hugging Face 面对大量疑似由模型自主发起的攻击日志,商业模型分析受阻,安全团队随后在本地部署中国模型 GLM-5.2,并在数小时内完成取证分析。由于这一时间点和部分技术细节尚无法从摘要中独立核验,更稳妥的读法是把它视为一个安全工程案例:当数据敏感、日志量大、外部 API 受限时,本地开源模型可能...

DataBuff v0.1.5:写入性能升级后,如何验证 OTLP 链路是否真正受益

来源: oschina.net 25
DataBuff v0.1.5 的核心变化指向写入性能。该版本相对 v0.1.4 包含 25 个提交,继续围绕云原生与微服务场景完善其 AI Native OpenTelemetry APM 能力:通过 OTLP 接入遥测数据,以 Apache Doris 统一存储,并在 Web 端提供服务拓扑、Trace、指标和多 Agent 排障能力。 对于已经接...

PixelSmash:一个恶意视频如何借 FFmpeg MagicYUV 解码器攻击电脑

来源: infoq.com 19
JFrog Security Research 披露了 FFmpeg 媒体框架中的 PixelSmash 漏洞。问题位于 MagicYUV 解码器,可能导致远程代码执行(RCE)或拒绝服务(DoS),并且据披露已存在约十六年。攻击者不需要复杂的网络交互:只要让目标应用处理一个特制媒体文件,就可能触发漏洞。 真正需要关注的不只是 FFmpeg 命令行工具...

Agentic AI 落地不能靠猜:给 AI Agent 加上可执行的安全护栏

来源: docker.com 29
AI Agent 不只是生成文本,它还可能读取内部数据、调用 API、修改配置,甚至代表用户执行操作。随着企业开始把 Agent 放进真实业务流程,核心问题也从“模型能不能完成任务”变成了“它在什么边界内可以行动”。 Docker 汇集企业安全负责人讨论这一问题时,结论指向一个实际矛盾:企业需要治理 Agent,但治理不能变成开发者每次调用模型都要填写...

DjangoCon US 2026 芝加哥见:五天议程与会前准备指南

来源: djangoproject.com 39
DjangoCon US 2026 将于 8 月 24 日至 28 日在美国芝加哥举行。开发者、维护者、教育工作者和 Django 社区成员将在五天内集中交流:听取技术分享、参加动手教程、投入 Django sprint,并通过 Open Spaces 和非正式讨论建立长期联系。距离大会只剩一个月,准备工作不该只停留在购买门票和预订机票上。 大会提供了...

OpenTelemetry 已从 CNCF 毕业,团队接下来该做什么?

来源: cncf.io 21
OpenTelemetry(OTel)正式成为 CNCF 毕业项目,与 Kubernetes、Prometheus 等成熟开源项目处于同一项目阶段。对开发团队而言,这不只是一个社区里程碑,也意味着一个更实际的问题:既然遥测标准已经趋于成熟,我们是否应该把分散的日志、指标和追踪接入方式收拢到 OpenTelemetry? 答案通常不是“立刻替换全部监控系...

从菲尔兹奖到 OpenAI:Tsimerman 转向 AI 安全意味着什么

来源: oschina.net 39
2026 年国际数学家大会公布本届菲尔兹奖得主后,雅各布·齐默尔曼(Jacob Tsimerman)宣布加入 OpenAI,并把研究方向转向 AI 安全。与一般的人才流动不同,这次转向值得开发者关注:前沿 AI 的问题已经不只是继续扩大模型,而是如何定义、验证并约束复杂系统的行为。 AI 安全包含许多不同层次的问题:模型是否遵循指令,是否会在压力测试中...

GitLost 揭示 GitHub AI Agent 的危险信任链:公开 Issue 如何变成私有数据出口

来源: infoq.com 24
GitLost 是 Noma Security 发现的一类间接提示词注入攻击。攻击者把隐藏指令嵌入公开 GitHub Issue,诱导 GitHub 的 Agentic Workflows 读取这些不可信内容,并在后续执行中把私有仓库信息写入公开评论。问题不只是模型“听错了话”,而是自动化系统同时连接了不可信输入、敏感数据和公开输出。 传统 CI 通常...

从万亿 Token 到生产落地:AT&T 如何构建可扩展的电信 AI 计算体系

来源: azure.microsoft.com 27
AT&T 在开发 OTel2.0 的过程中处理了约一万亿个 Token。支撑这一规模的并非单一模型或单一 GPU,而是 Microsoft Foundry Managed Compute、开放模型,以及 AMD 和 NVIDIA GPU 基础设施组成的弹性计算体系。 这组信息揭示了大规模 AI 工程中的一个关键变化:当工作负载进入千亿乃至万亿 ...