标签

安全

PostgreSQL leakproof 函数:行级安全与性能之间的那条线

来源: postgr.es 60
行级安全(Row-Level Security)是 PostgreSQL 提供给多租户场景的一把利器——在数据库层面直接隔离不同租户的数据,省去应用层反复过滤的麻烦。但很多团队真正用上 RLS 后,第一个撞上的墙不是安全,而是性能。查询慢得离谱,索引仿佛失效,原因指向一个不起眼的函数属性:。Laurenz Albe 的这篇文章把这个问题拆得很透,也提出...

夜莺 v9 AI 尝鲜:让告警分析和规则管理多一个全天候副驾驶

来源: oschina.net 128
做 SRE 的人都知道,凌晨三点被电话叫醒看告警,脑子还没转起来就要判断影响范围、定位根因、决定要不要升级——这个过程既耗精力又容易出错。夜莺监控今年的 V9 版把 AI 能力直接嵌进了日常操作流程里,beta 已经放出,核心思路很明确:给每个 SRE 配一个 7×24 在线的资深副驾驶,不是替代你决策,而是帮你快速拿到上下文和初步判断。 V9 的 A...

用 Amazon Bedrock AgentCore Gateway 给 MCP 服务器加一道生产级安全网

来源: aws.amazon.com 60
Model Context Protocol(MCP)正在快速成为 AI Agent 调用外部工具的标准协议,但把 MCP 服务器从开发环境推向生产,问题立刻浮现:谁有权调用哪个工具?调用日志怎么追踪?敏感数据会不会被 Agent 不小心外泄?散落在各处的 API Key 又该怎么统一管理? Amazon Bedrock AgentCore Gatew...

用 MCP 让时序数据库开口说话:Amazon QuickSight + KDB-X 实战

来源: aws.amazon.com 47
时序数据从来都不缺——金融行情、IoT 传感器、DevOps 指标,每秒都在涌入。缺的是让业务人员自己拿到答案的能力。分析师想问"过去 24 小时这只股票的波动率是多少",要么等数据团队排期写 SQL/Q 查询,要么在仪表盘里翻半天。Amazon QuickSight 搭上 KDB-X 的 MCP Server,把这条链路压成一句话:用自然语言提问,直...

沙箱安全:隔离边界之外的策略与 enforcement

来源: docker.com 66
40% 的受访企业把安全列为规模化 Agentic AI 的头号难题——这不是因为大家不懂"隔离",而是因为光有隔离远远不够。沙箱把进程关起来,沙箱安全则要确保这扇门在真实压力下不会被撞开、被绕过、被悄悄撬开。两者之间的差距,正是生产环境事故的常见起点。 传统沙箱解决的是"空间隔离":进程 A 看不到进程 B 的文件,容器 C 不能访问宿主机网络。实现...

AI 编程代理删了整个家目录:真实事故复盘与沙箱隔离实践

来源: docker.com 48
你让 AI 编程代理帮你清理项目里的临时文件,它理解成了"清理用户目录下的所有文件",然后毫不犹豫地执行了 。这不是段子,是真实发生的安全事故。AI coding agent 的权限边界如果没画清楚,它犯错的代价远比人类手滑更致命——因为它执行命令时没有犹豫。 事故的起因很普通:开发者给 AI 编程代理下了一个指令,大意是"把项目里不需要的临时文件清理...

航班返航只因一个蓝牙名:从 UA236 事件看无线设备广播的安全盲区

来源: oschina.net 59
5 月 30 日,美联航 UA236 航班(波音 767-400ER,纽瓦克→帕尔马德马洛卡)起飞约 60 分钟后突然返航。原因不是机械故障,也不是天气——是一名青少年乘客把自己的 Fitbit 手环蓝牙名称改成了 。机组在机舱内扫描到这个广播名称后,启动了安全响应流程,最终决定返航纽瓦克机场。 这件事听起来荒诞,但技术层面一点也不意外:蓝牙设备名是明...

CopyQ 16.0.0:给你的剪贴板加上大小限制与更多控制

来源: oschina.net 59
日常开发中,剪贴板是最频繁使用的"隐形工具"——复制一段日志、截一张图、拷贝一个 API 响应,全靠它。但剪贴板也有让人头疼的时刻:不小心复制了一个几十 MB 的图片或 JSON,内存占用飙升;历史记录里堆满了无用内容,找不到之前那条关键命令。CopyQ 就是来解决这些问题的,而 16.0.0 版本新增的 MIME 大小限制,让它在"记录一切"和"守住...

一条尾斜杠,一笔未授权转账:AWS API Gateway 鉴权绕过漏洞解析

来源: infoq.com 49
一家金融科技公司的 API 网关上,Lambda authorizer 挡住了所有未授权请求——直到有人在 URL 末尾随手加了一个 。这个看似无害的字符,让整条鉴权链路直接失效,未认证用户得以发起电汇操作。这不是科幻情节,而是真实发生的安全事件。更值得关注的是,同一类路径规范化不匹配的漏洞也出现在 gRPC-Go 中(CVE-2026-33186),...

ChatGPT for Google Sheets 扩展的间接 Prompt 注入:一条从数据泄露到凭证窃取的攻击链

来源: oschina.net 59
Google Sheets 里的 AI 助手看起来只是帮你写公式、整理数据,但 PromptArmor 最新披露的漏洞表明:这个助手可能被远程攻击者"劫持",在用户毫无察觉的情况下读取跨账户工作簿数据,甚至弹出伪造的登录窗口骗取凭证。整条攻击链不需要用户授权,也不需要恶意软件——只需要一段藏在表格单元格里的文字。 直接 prompt 注入是用户主动输入...