标签

AWS

当 AI Agent 花钱比账单告警更快:云凭证与成本护栏如何重构

来源: infoq.com 25
云成本控制过去主要防范人的误操作:工程师开错实例、忘记关闭测试环境,账单告警通常还有时间介入。但当持有云凭证的是 AI Agent 或攻击者时,资源调用可以在几分钟内并发放大,而成本数据和预算通知可能要到数小时甚至约一天后才反映出来。 一支三人团队在静态 AWS Access Key 被提取后,一天内收到了 14,000 美元账单,攻击者主要消耗了 A...

pg_hardstorage:用复制协议、内容寻址存储和开放格式重做 PostgreSQL 备份

来源: postgr.es 24
PostgreSQL 备份工具并不少:pgBackRest、Barman 和 WAL-G 已经支撑了大量生产系统。pg_hardstorage 的出发点不是替代这些成熟项目,而是增加一个可以审计、可以迁移、适合云原生部署的开源选项。它选择 PostgreSQL 复制协议作为数据平面,通过普通 libpq 连接持续接收 WAL,因此同一套架构可以面对托管...

把地产金融文档处理从数天压缩到分钟:在 AWS 上构建智能文档引擎

来源: aws.amazon.com 35
地产金融业务中的文档并不只是“等待 OCR 的 PDF”。一份贷款材料可能混合评估报告、租约、财务报表、施工预算和扫描附件,后续还要经过拆分、分类、字段提取、规则判断与跨文档推理。Built 与 AWS 生成式 AI 创新中心、AWS 合作伙伴 AND Digital 及 AWS 客户团队合作,构建了一套可扩展的 AI 文档处理引擎,将部分原本需要数天...

用 Amazon Bedrock 与 MCP Server 构建可调用的视觉智能

来源: aws.amazon.com 28
视觉模型并不难调用,难的是把“读取图片、选择模型、组织提示词、解析结果、执行后续动作”稳定地接入不同应用。Computer Vision MCP Server 展示了一种更清晰的做法:把视觉能力封装成 MCP 工具,通过统一接口交给 AI Agent 调用,再由 Amazon Bedrock 中的多模态模型完成图像理解。 这种架构的价值不只在于少写几段...

用 CloudWatch 自定义仪表盘集中监控跨账号、跨区域的 SageMaker Pipelines

来源: aws.amazon.com 21
当 SageMaker Pipelines 分散在多个 AWS 账号和区域后,排查一次训练流水线失败,往往要经历切换账号、切换区域、搜索流水线、检查执行状态等步骤。来源方案通过 Amazon CloudWatch 自定义仪表盘集中展示这些流水线的运行信息,并提供可定制的 AWS CDK 基础设施示例,使监控入口可以随账号和区域扩展。 CloudWatc...

1.21 亿条并发 gRPC 长连接背后:CloudFront 扩容不能忽略 DNS 路由

来源: aws.amazon.com 22
在体育赛事直播开始后的几秒内,1.21 亿台移动设备同时建立持久 gRPC 连接,这和普通 Web 流量不是同一种扩容问题。服务器数量、CloudFront 容量和网络带宽固然重要,但真正决定连接能否均匀落到后端的,可能是 DNS 记录背后的路由策略。策略选错后,所有客户端可能集中连接同一个源站入口,让已经准备好的其他容量闲置。 gRPC 遥测通常基于...

公开 Cloud Run 服务如何从一个输入漏洞演变为云项目失陷

来源: cloud.google.com 40
公开的无服务器服务并不天然不安全,但它把自研代码、第三方依赖、运行时身份和云 API 放在了同一条攻击链上。一次目录遍历或命令注入,可能不只暴露容器内的文件,还会让攻击者借助服务账号权限访问 Secret Manager、Cloud Storage,甚至控制整个 Google Cloud 项目。 真正有效的防护不能只依赖修复某一行代码。团队需要同时约束...

从州级试验到全国规则:用“反向联邦主义”推进 AI 安全治理

来源: openai.com 34
美国的 AI 治理并不只有“联邦统一立法”这一条路。OpenAI 提出的“反向联邦主义”思路,是让州级法律先形成可观察、可比较的治理实践,再把其中有效的规则汇入全国框架。它试图同时保留地方试验的速度,以及国家标准所需的一致性与民主问责。 传统联邦主义通常从联邦政府划定边界,再由各州在边界内实施。这里的方向有所不同:州政府先针对现实问题制定规则,联邦层面...