标签

安全

PixelSmash:一个恶意视频如何借 FFmpeg MagicYUV 解码器攻击电脑

来源: infoq.com 41
JFrog Security Research 披露了 FFmpeg 媒体框架中的 PixelSmash 漏洞。问题位于 MagicYUV 解码器,可能导致远程代码执行(RCE)或拒绝服务(DoS),并且据披露已存在约十六年。攻击者不需要复杂的网络交互:只要让目标应用处理一个特制媒体文件,就可能触发漏洞。 真正需要关注的不只是 FFmpeg 命令行工具...

Agentic AI 落地不能靠猜:给 AI Agent 加上可执行的安全护栏

来源: docker.com 51
AI Agent 不只是生成文本,它还可能读取内部数据、调用 API、修改配置,甚至代表用户执行操作。随着企业开始把 Agent 放进真实业务流程,核心问题也从“模型能不能完成任务”变成了“它在什么边界内可以行动”。 Docker 汇集企业安全负责人讨论这一问题时,结论指向一个实际矛盾:企业需要治理 Agent,但治理不能变成开发者每次调用模型都要填写...

DjangoCon US 2026 芝加哥见:五天议程与会前准备指南

来源: djangoproject.com 63
DjangoCon US 2026 将于 8 月 24 日至 28 日在美国芝加哥举行。开发者、维护者、教育工作者和 Django 社区成员将在五天内集中交流:听取技术分享、参加动手教程、投入 Django sprint,并通过 Open Spaces 和非正式讨论建立长期联系。距离大会只剩一个月,准备工作不该只停留在购买门票和预订机票上。 大会提供了...

OpenTelemetry 已从 CNCF 毕业,团队接下来该做什么?

来源: cncf.io 46
OpenTelemetry(OTel)正式成为 CNCF 毕业项目,与 Kubernetes、Prometheus 等成熟开源项目处于同一项目阶段。对开发团队而言,这不只是一个社区里程碑,也意味着一个更实际的问题:既然遥测标准已经趋于成熟,我们是否应该把分散的日志、指标和追踪接入方式收拢到 OpenTelemetry? 答案通常不是“立刻替换全部监控系...

从菲尔兹奖到 OpenAI:Tsimerman 转向 AI 安全意味着什么

来源: oschina.net 61
2026 年国际数学家大会公布本届菲尔兹奖得主后,雅各布·齐默尔曼(Jacob Tsimerman)宣布加入 OpenAI,并把研究方向转向 AI 安全。与一般的人才流动不同,这次转向值得开发者关注:前沿 AI 的问题已经不只是继续扩大模型,而是如何定义、验证并约束复杂系统的行为。 AI 安全包含许多不同层次的问题:模型是否遵循指令,是否会在压力测试中...

GitLost 揭示 GitHub AI Agent 的危险信任链:公开 Issue 如何变成私有数据出口

来源: infoq.com 47
GitLost 是 Noma Security 发现的一类间接提示词注入攻击。攻击者把隐藏指令嵌入公开 GitHub Issue,诱导 GitHub 的 Agentic Workflows 读取这些不可信内容,并在后续执行中把私有仓库信息写入公开评论。问题不只是模型“听错了话”,而是自动化系统同时连接了不可信输入、敏感数据和公开输出。 传统 CI 通常...

从万亿 Token 到生产落地:AT&T 如何构建可扩展的电信 AI 计算体系

来源: azure.microsoft.com 53
AT&T 在开发 OTel2.0 的过程中处理了约一万亿个 Token。支撑这一规模的并非单一模型或单一 GPU,而是 Microsoft Foundry Managed Compute、开放模型,以及 AMD 和 NVIDIA GPU 基础设施组成的弹性计算体系。 这组信息揭示了大规模 AI 工程中的一个关键变化:当工作负载进入千亿乃至万亿 ...

用 Highcharts 与 QuickSight 构建跨区域运营看板:统一视图不搬迁明细数据

来源: aws.amazon.com 39
跨区域分析经常遇到一个矛盾:管理团队希望在同一张图中比较各区域的承运商表现,安全与合规团队却要求数据留在原始 AWS 区域。借助 QuickSight 的联合数据集能力与 Highcharts 自定义可视化,可以把“数据驻留”和“统一展示”拆成两个问题处理,并绕开原生图表在复杂组合图、交互和格式控制方面的限制。 这类方案的关键不是把所有原始记录复制到一...

让知识库先拆题再检索:Amazon Bedrock Agentic Retrieval 实战解析

来源: aws.amazon.com 58
传统 RAG 检索通常把用户问题编码成一个向量,再用它搜索知识库。这种方式处理单一事实问题很直接,但遇到包含多个约束、比较项或时间范围的复合问题时,一个查询向量很难同时准确表达所有意图。Amazon Bedrock Managed Knowledge Base 的 Agentic Retrieval 针对这一缺口,引入查询规划和流式执行,让检索过程能够...

Voicify 如何用 Gemini 把 AI 电话点餐做得更快、更准、更可靠

来源: cloud.google.com 52
餐厅电话一响,漏接可能意味着订单流失;医疗机构接到预约电话时,任何一个字段错误都可能影响后续服务。Voicify 的实践说明,企业级语音助手并不只是把大语言模型接到电话系统上,而是要同时解决交易准确性、流量尖峰、响应延迟以及安全合规问题。 Voicify 成立于 2018 年,最初希望为电话、聊天等渠道构建实用的语音驱动助手。疫情期间,团队将重点转向餐...