标签

安全

Istio 1.29.4:修复 Envoy HTTP/2 内存耗尽漏洞与多项 Ambient 模式关键缺陷

来源: istio.io 40
Istio 1.29.4 是一个以安全修复和稳定性提升为主的补丁版本。最值得关注的是 CVE-2026-47774——一个 CVSS 7.5 的高危漏洞,攻击者可以通过精心构造的 HTTP/2 请求让 Envoy 进程内存耗尽,导致拒绝服务。此外,Ambient 模式在本版本集中修复了多个生产级问题:CNI 并发 panic、跨网络 Waypoint ...

Istio 1.28.8:修补 Envoy 内存耗尽漏洞与三项关键 Bug

来源: istio.io 36
Istio 1.28.8 是一个聚焦安全与稳定性的补丁版本,核心变化只有一个:堵住 Envoy 在 HTTP/2 场景下的内存耗尽漏洞(CVE-2026-47774,CVSS 7.5),同时修复了 ListenerSet 证书丢失、Route 过滤器静默丢弃、以及 Ambient 模式下拓扑感知路由与健康策略联动异常三个问题。如果你的集群正在跑 1.2...

Inspektor Gadget 首次安全审计:eBPF 可观测性工具的信任基石

来源: cncf.io 31
eBPF 正在重塑 Kubernetes 可观测性的底层逻辑——内核级钩子、零侵入采集、近乎无开销的运行时洞察。Inspektor Gadget 正是这一浪潮中的代表项目:它把数十种 eBPF 小工具打包成 Kubernetes 原生资源,一条命令就能追踪网络包、监控文件访问、抓取进程执行事件。但 eBPF 工具本身跑在内核态,权限极高,如果实现有漏洞...

用三层架构在 Bedrock 上搭建自驱式 AI 运维告警系统

来源: aws.amazon.com 37
大规模运行 Bedrock 上的生成式 AI 应用时,运维团队很快会遇到一个棘手问题:告警太多、阈值太死、工单重复创建,SRE 散落在各处的通知缺乏上下文。Amazon Bedrock Ops Alert 正是为了解决这些痛点而设计的三层自动化监控方案——它不只是"检测→通知"的流水线,而是把阈值自适应、告警分类、工单去重和上下文推送串成一条自驱闭环。...

软件供应链安全:你的依赖里藏着多少把刀

来源: docker.com 45
2025 年,开源仓库里冒出了超过 454,000 个恶意包——这不是漏洞数量,是有人故意投毒的包数量。Sonatype 的 2026 年《软件供应链状态报告》把累计数字摆到了桌面上:自 2019 年以来,恶意包总量突破 120 万。绝大多数团队根本没意识到自己装了多少依赖,更不知道这些依赖的上游是否还安全。供应链攻击的爆炸半径正在随依赖深度指数级膨胀...

Django 6.0.6 与 5.2.15 安全更新:五个低危漏洞的修复与排查

来源: djangoproject.com 43
Django 官方同时发布了 6.0.6 和 5.2.15 两个安全版本,修补了五个 CVE。虽然全部被评定为"低"严重度,但其中三个缓存相关漏洞可能导致私有数据被意外暴露给其他用户,在实际生产环境中不容忽视。以下逐一拆解每个漏洞的成因、影响范围和升级要点。 生成签名盐值的方式是把 cookie 名()和 参数直接拼接。问题在于,不同的 组合可能拼出相...

Netty 4.2.15.Final:两个高危 CVE 修复,你的服务可能正在暴露

来源: oschina.net 47
Netty 4.2.15.Final 刚刚发布,这不是一个功能迭代版本——它只做了一件事:堵住正在被利用的安全漏洞。其中两个高危 CVE 分别涉及 HAProxy 协议解码器的内存耗尽攻击和 DNS 解析器的缓存中毒,影响范围远比想象中大。如果你在用 Netty 做网关、Sidecar 代理或任何涉及 DNS 解析的服务,这个版本需要立刻进入升级计划。...

前沿 AI 民主治理蓝图:OpenAI 给美国的联邦框架提案

来源: openai.com 37
前沿 AI 的能力正在以季度为单位跃升,而监管框架的迭代速度远远跟不上。OpenAI 近期发布了一份面向美国政府的治理蓝图,核心主张是:用联邦统一框架替代各州碎片化立法,在安全、韧性与国家安全之间建立可执行的平衡。这份提案不是抽象原则,而是带着具体机制设计的行动方案——对正在部署大模型的团队来说,它预示着未来合规要求的方向。 OpenAI 最强硬的立场...

Goa v3.28.0:大型设计生成时间从 46 秒降到 11 秒

来源: oschina.net 45
Goa 是 Go 语言生态中"设计优先"的 API 框架——你用 DSL 描述服务,框架帮你生成 transport 层、OpenAPI 文档、客户端代码。这个思路本身很清晰,但当设计文件膨胀到几十个 service、上百个 method 时,代码生成就会变成一件痛苦的事:跑一次 要等将近一分钟。v3.28.0 直接把这个问题砍到了 11 秒,同时还修...

pg_stat_statements 的沉默盲区:那些它看不到、记不住、悄悄丢掉的东西

来源: postgr.es 44
每个用 PostgreSQL 的人都会开 。它便宜、即时、不用装额外组件——查一下就知道哪个查询最慢、哪个调用最多。但用久了你会发现一些诡异的事:昨天还在列表里的关键查询今天消失了;p99 突然飙升但平均值纹丝不动;一个跑了 30 秒然后超时崩溃的查询,在视图里根本找不到踪迹。 这些不是 bug,而是 作为"一堆聚合计数器"的固有边界。上一篇文章讲了它...