标签

安全

把闲置时间变成容量:GKE 如何将单个 AI Agent 成本降低 75%

来源: cloud.google.com 43
AI Agent 的资源曲线通常不是平滑直线:它们会集中推理、调用工具或执行代码,随后等待用户输入和外部事件。如果每个 Agent 始终占用固定 CPU 和内存,大量预算最终会消耗在空闲时间上。 一次基于 GKE 节点和 OpenClaw 工作负载模型的测试展示了三层优化效果:从每个 Agent 独占 microVM,到使用 GKE Agent San...

AlloyDB IAM 组认证:用企业身份管住工程师与 AI Agent 的数据库访问

来源: cloud.google.com 32
数据库权限管理长期存在一个难解的规模问题:权限分得越细,账号开通、密码轮换、员工离职回收和审计的成本就越高;为了降低管理成本而共享高权限账号,又会扩大泄露影响范围,并让审计日志失去具体责任人。 AlloyDB 新增预览版 IAM 组认证后,企业可以把 Google Groups 映射到数据库访问策略。权限不再围绕数千个独立用户逐一配置,而是围绕财务分析...

开源依赖成为主战场:给软件供应链加上隔离、冷却与验证

来源: cloud.google.com 48
软件供应链攻击的重心正在发生变化。相比入侵大型软件厂商并篡改更新渠道,攻击者越来越多地盯上 npm、PyPI、Docker Hub、GitHub Actions 和开发者工具:接管维护者账号、投放恶意版本、利用安装脚本窃取凭据,再借助被盗令牌继续污染其他项目。 来源材料指出,2025 年至 2026 年上半年出现了一批规模显著扩大的开源供应链攻击,部分...

jsoup 1.23.1:更快、更省内存,并补齐复杂 HTML 解析细节

来源: oschina.net 45
处理网页抓取、内容清洗或富文本导入时,真正棘手的通常不是结构规整的示例 HTML,而是标签缺失、嵌套混乱,并夹杂 SVG、MathML、CDATA 与 的真实页面。jsoup 1.23.1 针对这些场景继续改进解析器,在提升速度、降低内存占用的同时,进一步增强了对 HTML 标准的兼容性与处理安全性。 jsoup 的常见工作流包括三个阶段:读取输入、构...

fastjson 2.0.63 安全更新:加固 AutoType,修复 OOM 与 DoS 解析风险

来源: oschina.net 52
fastjson 2.0.63 是一次应优先处理的安全更新。该版本强化了 AutoType 反序列化校验,同时修复了多个可由构造输入触发的解析健壮性问题,包括内存耗尽(OOM)和拒绝服务(DoS)风险。 如果应用会接收外部 JSON 或 JSONB 数据,例如开放 API、消息队列事件、文件导入和跨系统 RPC,就不应把这次升级当成普通依赖维护。攻击者...

controller-runtime Cache 深入解析:为什么你的 Reconcile 不会打爆 API Server

来源: kubernetes.io 48
很多 Go 开发者第一次写 Kubernetes Controller 时,会自然地把 和 理解成一次次对 kube-apiserver 的查询。这个理解一旦带入生产环境,就很容易误判控制器的性能、数据一致性和内存开销。 在典型的 controller-runtime Controller 中,Reconcile 的读取通常来自进程内的本地缓存,而不是...

用 Agents CLI 把 AI Agent 从原型推进到受治理的生产服务

来源: cloud.google.com 51
许多 Agent 项目并不是模型效果不够,而是卡在从本地脚本走向生产环境的路上:开发者需要在代码编辑器、IAM 控制台、部署平台、评测系统和企业应用之间来回切换。Agents CLI 的定位正是把这些生命周期能力作为技能交给编码助手,让开发、部署、安全治理、评测和发布能够在同一个 coding agent 对话里完成。 本文以一个“行业观察员”Agen...

无边界 Lakehouse:让跨云数据真正服务于 AI Agent

来源: cloud.google.com 68
数据湖仓正在从“存放数据的地方”变成“执行动作的系统”。AI Agent 不再只是定期生成报表,而是持续监控供应链、识别异常、解释业务指标,并在满足条件时触发后续流程。要让这种系统稳定运行,Agent 必须访问分散在 AWS、Databricks、Snowflake、企业本地系统和 SaaS 应用中的数据,同时还要理解字段含义、数据血缘和访问边界。 G...