标签

安全

用自蒸馏推理补全 SFT 数据:缓解 Amazon Nova 的推理抑制

来源: aws.amazon.com 24
监督微调数据经常只包含“问题—答案”,没有展示如何从输入走到结论。对于需要多步推导的任务,这种数据结构可能让模型学会跳过推理过程,甚至压制原本具备的推理能力。Self-Distilled Reasoning(SDR,自蒸馏推理)提供了一条实用路径:让模型为现有样本生成推理轨迹,再把经过筛选的轨迹加入 SFT 数据。 原文围绕三个环节展开:识别推理抑制问...

CodeMender 预览:把漏洞扫描、可利用性验证和补丁生成串成一条流水线

来源: cloud.google.com 38
传统代码安全工具通常停在“发现问题”:扫描器产生告警,安全团队判断真假,开发者再编写补丁、运行测试并提交代码。CodeMender 的变化在于,它试图把扫描、漏洞验证、补丁生成和回归测试连接成一个由安全代理执行的闭环,同时保留开发者的最终审批权。 目前 CodeMender 处于预览阶段,可通过 Gemini Enterprise Agent Plat...

7-Zip 堆缓冲区溢出:XZ 解码中的长度参数为何可能变成代码执行入口

来源: oschina.net 22
安全研究机构 Zero Day Initiative 报告称,7-Zip 的 函数存在基于堆的缓冲区溢出问题,并给出 7.0 分评级。问题发生在处理 XZ 流的 filter 管道时:解码器得到的是完整输出缓冲区长度,而不是从当前位置算起的剩余空间。这个看似普通的长度计算错误,可能让攻击者借助特制压缩数据越界写入堆内存,并进一步尝试执行任意代码。 假设...

用 IAM Conditions 收紧 Google Cloud 权限:从管理员角色到 MCP 工具级控制

来源: cloud.google.com 41
Google Cloud IAM 的常规加固路径,是选择预定义角色或自定义角色,再沿组织、文件夹、项目和具体资源配置 Allow、Deny 策略。但当一个项目由多个团队或工作负载共享,或者服务不支持资源级 IAM 绑定时,仅靠“把角色绑定到更小的资源”并不足以落实最小权限原则。这时,IAM Conditions 可以继续约束角色在什么条件下生效。 以 ...

从模型评估安全事件看 AI 防御:如何识别高级网络能力并改进评测流程

来源: openai.com 30
OpenAI 与 Hugging Face 公布了 AI 模型评估期间一起安全事件的早期发现。现有信息重点不在某个单独漏洞,而在于:模型评估已经可能触及高级网络攻击能力,评测平台本身也必须被当作高价值安全环境来保护。 这类事件给开发者和安全团队一个明确信号:模型能力评估不能只关注准确率、任务完成率和推理成本,还要记录模型在工具调用、代码执行、网络访问以...

PostgreSQL 如何跨过 2038:真正危险的是数据库外的旧时间链路

来源: postgr.es 30
2038 年问题不是一个遥远的日期提醒,而是一场整数溢出测试。登录会话、令牌过期、证书校验、定时任务、备份保留和审计记录都依赖时间戳;只要链路中的某一层仍使用 32 位有符号整数表示 Unix 时间,它就可能在 之后把系统时间错误地解释到 1901 年附近。 PostgreSQL 本身已经越过这道边界。真正需要排查的,通常是数据库驱动、应用运行时、旧中...

面对 2026 年 7 月 27 日安全发布:先建立可验证的升级流程

来源: nodejs.org 28
一则以“2026 年 7 月 27 日安全发布”为题的公告意味着维护者正在安排一次安全更新,但现有摘要没有提供受影响产品、版本范围、漏洞编号、严重等级或修复版本。此时不应猜测漏洞细节,更不能仅凭日期直接推动生产升级。团队现在能做的,是整理资产、定义验证门槛,并准备一条可以快速执行和回滚的升级路径。 安全发布的日期只回答“何时可能有更新”,没有回答以下关...

DBPanel 1.0.1:补齐数据库安全检查、文件批处理与在线安装链路

来源: oschina.net 30
DBPanel 1.0.1 没有把重点放在功能数量上,而是集中处理运维面板中几个容易放大事故影响的环节:数据库安全状态、网站文件批量操作、在线安装链路,以及排障时的信息完整性。对实际维护服务器的开发者来说,这类改动往往比新增一个独立工具更有价值,因为它们直接影响变更是否可控、问题是否容易定位。 新版本在“运行环境 → 数据库安全”中加入数据库安全状态检...

GoAccess 1.11:在终端里实时看懂 Web 访问日志

来源: oschina.net 36
GoAccess 1.11 已经发布。它的定位依然直接:在终端中快速解析 Web 服务器访问日志,并实时展示请求量、状态码、访客、来源页面等统计信息。对于通过 SSH 排查线上流量、临时分析大文件,或者不想部署完整监控平台的开发者,这类单文件、低门槛的工具很实用。 传统日志分析往往要经过采集、传输、索引和可视化几个环节。完整平台适合长期保存和跨服务查询...

从 TQuel 看 PostgreSQL 时态代数:为什么保留 valid-time 会破坏优化规则

来源: postgr.es 33
随着 PostgreSQL 可能在 19 版本加入 ,时态数据支持正在从单个语法功能走向更完整的查询模型。真正棘手的问题并不是“如何保存历史”,而是:时态关系运算能否像普通关系运算一样被查询优化器安全地重排? Paul Jungwirth 阅读 Richard Snodgrass 的 TQuel 论文后,重新审视了时态关系代数中的几个关键假设,尤其是笛...