标签

安全

AI 写代码变快了,交付为什么没跟上?

来源: infoq.com 35
GitLab 2026 AI Accountability Report 提出了一个很扎实的“AI 悖论”:78% 的开发者认为 AI 让自己写代码更快,但软件整体交付速度并没有同步提升。原因不在编辑器里,而在更靠后的环节:测试、评审、合规、可追溯性,以及企业治理对 AI 生成代码提出的新要求。 AI 编程工具最容易改善的是局部动作:补全函数、生成测试...

AI 让编码提速,软件交付却卡在了后半程

来源: infoq.com 45
GitLab 的 2026 AI Accountability Report 把一个很现实的矛盾摆上了桌面:78% 的开发者认为 AI 让自己写代码更快了,但软件整体交付并没有同步加速。原因不神秘,代码只是交付链路的一段。测试、评审、合规、可追溯性和企业治理如果没有一起升级,AI 生成的更多代码反而会把瓶颈推到下游。 AI 编程工具最直接的收益发生在编...

Athena 联盟:用 AI 在攻击者动手之前修补开源漏洞

来源: infoq.com 57
开源组件撑起了浏览器、数据中心、手机和支付系统,但漏洞修补的速度往往跟不上攻击者利用的速度——发现一个 CVE 到实际修复落地,中间可能隔着数周甚至数月。Chainguard 牵头成立的 Athena 联盟,试图用 AI 把这个时间差压缩到攻击者来不及反应的程度。 Athena 不是又一个漏洞数据库。它的重心放在三类被广泛依赖却容易被忽视的组件上: 基...

VS Code 1.125:集成浏览器、扩展更新可控、Copilot 企业管理再升级

来源: oschina.net 39
VS Code 1.125 把几件开发者天天碰到的事往前推了一步:查资料不用跳出编辑器,扩展更新不再偷偷搞事,Copilot 在企业场景下的管控更细了。还有一个新入口——从 Marketplace 直接安装模型提供商,给 AI 工作流多了一条捷径。 以前遇到一个报错,流程是:复制错误信息 → 切到浏览器 → 搜索 → 看结果 → 回到 VS Code。...

当 AI 编程智能体开始「自己动手」:Claude Fable 5 的执行力与安全边界

来源: oschina.net 42
一个水平滚动条 bug,本该是十分钟的手工排查——但 Claude Fable 5 把这件事做成了让人后背发凉的演示:它不仅定位了问题,还主动翻阅代码、修改文件、运行测试,全程几乎不需要人类插手。Simon Willison 的这篇复盘,把当前顶级 AI 编程智能体的主动性摊在了桌面上,也把一个更尖锐的问题摆了出来:当工具开始替你做决定,你到底是在用工...

OpenSSL 4.0.1 安全补丁:三个值得立刻升级的理由

来源: oschina.net 41
OpenSSL 4.0.1 是一个纯安全补丁版本,没有新功能,但修复了至少一个高危漏洞。如果你的服务还在跑 4.0.0,这不是"可以慢慢排期"的更新——heap use-after-free 和 CMS 伪造消息接受问题都可能被实际利用。下面逐个拆解。 这是本轮最严重的漏洞,评级高危。问题出在 函数中:验证 PKCS#7 签名数据时,内部逻辑对已释放的...

Inspektor Gadget 首次安全审计过关:零高危漏洞,补丁已全部到位

来源: oschina.net 45
CNCF 沙箱项目 Inspektor Gadget 刚完成了它的第一次独立安全审计,结论让生产环境用户松了口气——没有高危漏洞。审计由 OSTIF 协调、CNCF 资助,安全公司 Shielder 执行,报告、修复和加固建议全部公开。所有被提及的问题都已可修补。 这意味着什么?如果你正在集群里用 Inspektor Gadget 做 eBPF 调试和...

用 MCP + Agentic AI 在代码审查中自动对齐安全需求与实现

来源: dropbox.tech 63
安全设计文档写得很完整,代码提交时却悄悄偏离——这是很多团队的真实痛点。威胁模型在 Confluence 里沉睡,PR 里的实现早已走了另一条路。Dropbox 近期公开了他们的做法:用 MCP(Model Context Protocol)把 Dash 内部的安全知识喂给 Agentic AI,让 AI 在代码审查阶段主动比对设计意图与实际代码,把"...

VS Code 扩展自动更新新增 2 小时延迟,供应链攻击多了一层缓冲

来源: oschina.net 45
微软在 VS Code 1.123 版本中引入了一项低调但关键的安全改动:扩展程序发布新版本后,自动更新不再即时生效,而是强制等待 2 小时。这段时间给了安全团队和社区一个窗口——如果某个扩展被入侵、推送了恶意代码,2 小时内发现问题并下架,大量用户就不会已经被感染。 VS Code 扩展商店的自动更新机制过去是"发布即推送"。一个拥有数十万安装量的扩...