标签

安全

Arm 开源 Metis:用 RAG + Agent 把漏洞挖掘的命中率拉到新水位

来源: oschina.net 71
Arm 把内部安全研究团队打磨多年的漏洞发现框架 Metis 完全开源了。这不是又一个"AI 扫描器"的 demo——它在 Arm 内部 130 多个软件项目里已经跑出真阳性率提升 10 倍、误报降低 50% 的硬数据,并计划 2026 年底前覆盖 Arm 全系产品。对于做安全审计、代码扫描的工程师来说,这个架构值得拆开看一遍。 静态分析工具(Cove...

报漏洞反被封号:安全研究者的平台依赖困境

来源: oschina.net 54
一位安全研究员披露了 Windows 零日漏洞,结果 GitHub 账号被封、Microsoft 账户被删,被迫整体迁移到 GitLab。研究员 Nightmare-Eclipse(又名 Chaotic Eclipse)公开指控微软"报复性执法",并暗示将在 7 月 14 日做出"清算"。这件事在安全社区炸开了锅——它暴露的不仅是单次冲突,而是整个漏洞...

不再为 JSON 纠结:MySQL HeatWave Document Store 的混合之道

来源: blogs.oracle.com 56
用户画像、IoT 遥测、AI 提示词日志、商品目录——现代应用每天都在吞吐大量半结构化数据。这些数据天生带着 JSON 的灵活基因,字段随时增减,嵌套层级深浅不一,硬塞进严苛的关系型表结构里,往往意味着无休止的 和痛苦的 ORM 映射。 但另一方面,企业又很难彻底拥抱纯文档数据库。事务一致性、细粒度权限控制、成熟的运维生态,以及最关键的——对海量数据做...

Istio 1.28 支持即将终止:升级路线与实操检查清单

来源: istio.io 60
Istio 的版本维护策略很明确——每个小版本在 N+2 版本发布六周后停止支持。Istio 1.30 已于 2026 年 5 月 18 日发布,这意味着 1.28 的维护窗口将在 2026 年 6 月 28 日正式关闭。届时,安全漏洞和关键 bug 的修复不会再回溯到 1.28。如果你还在跑 1.28,现在就是规划升级的时间点,拖下去只会让未来的紧急...

用 React + Flask 反向代理嵌入 SageMaker MLflow,搭一个带 SigV4 鉴权的自定义实验追踪门户

来源: aws.amazon.com 62
SageMaker AI 现在支持托管 MLflow Server,但默认的访问方式要么走 SageMaker Studio 内部,要么依赖 AWS IAM 策略直接暴露端点——两者都不适合直接面向团队内部的非 AWS 用户。这篇文章给出了一套完整方案:React 前端嵌入 MLflow UI,Flask 反向代理自动签注 SigV4 请求,整栈用 C...

用 LangSmith 在 AWS 上评估深度 Agent:从离线测试到线上监控的完整路径

来源: aws.amazon.com 57
当你把一个 Agent 从 demo 推到生产环境,最大的问题不是"它能不能跑",而是"它跑得对不对、稳不稳"。深度 Agent——那种会多步推理、调用工具、自己纠错的 Agent——比单轮 LLM 调用难评估得多:一次对话可能触发 5 次工具调用,中间任何一步偏了,最终结果就废了。这篇文章把 LangChain 在深度 Agent 评估上的经验和 A...

Slack AI 的多云之路:在企业级规模下可靠地服务大模型

来源: slack.engineering 58
2023 年初,Slack 面对一个底层问题:如何在企业级规模上服务大语言模型,同时满足客户对安全、可靠性和性能的预期。三年间,他们从最基础的基础设施起步,逐步演进到一套成熟的多云编排架构。这不是追逐新模型的炫技,而是要构建一个能抵御区域级故障、在云厂商之间灵活调度的系统。 LLM 推理的负载特征和传统 Web 服务截然不同——单次请求耗 GPU 算力...

SamWaf v1.3.20:轻量私有 WAF 的实用升级,隧道 SSL 与压缩终于到位

来源: oschina.net 61
对小团队和独立开发者来说,网站防火墙往往处在"想用但嫌重"的尴尬位置——商业 WAF 按域名收费、云 WAF 要把流量过别人的节点,而自建 ModSecurity 规则维护成本不低。SamWaf 走的是另一条路:开源、单机私有部署、轻量到一台低配 VPS 就能跑。v1.3.20 这版补上了几个被反复催的功能,尤其是隧道 SSL 和压缩支持,让它在内网穿...

Inno Setup 6.7.3:深色主题下的启动卡顿修复与 PowerShell 安全加固

来源: oschina.net 61
Inno Setup 作为 Windows 安装包制作领域的老牌工具,近期从 7.x 分支回移植了两个关键修复:一是深色自定义向导样式下 RichEdit 控件在 Wine 环境中的启动延迟问题,二是示例脚本中 PowerShell 调用方式的安全隐患。这两个改动看似细节,但对实际打包流程有直接影响——如果你正在用 Inno Setup 制作带深色主题...

Google 安全工程师因 Polymarket 内幕交易被起诉:内部权限滥用的技术警示

来源: oschina.net 53
2026 年 5 月 27 日,美国司法部对 Google 信息安全工程师 Michele Spagnuolo 提起刑事诉讼——他利用职务权限访问公司内部机密数据,在区块链预测市场平台 Polymarket 上进行内幕交易,非法获利超过 120 万美元。案件本身是法律问题,但对任何管理内部敏感数据的技术团队来说,它暴露的权限滥用路径和检测盲区值得认真审...