标签

Docker

从 CTE 到 MERGE:PostgreSQL 11–18 值得掌握的 SQL 演进

来源: postgr.es 18
从 2018 年的 PostgreSQL 11 到 2025 年的 PostgreSQL 18,社区连续七年保持每年一个大版本,每个版本都带来约 150 到 200 项用户可见变化。运维、性能和复制占据了更新列表的大头,但 SQL 层也在稳定补齐能力:有些新语法减少了样板代码,有些功能让数据约束更贴近业务,还有一些改进直接改变了查询优化方式。 真正值得...

把密钥关在编码代理够不到的地方:用 Docker Sandbox 降低供应链风险

来源: docker.com 31
AI 编码代理不只是生成代码。它通常还能执行 Shell、安装依赖、读取项目文件,并调用测试或部署工具。这种能力提高了开发效率,也扩大了攻击面:一旦代理下载到恶意依赖、执行受污染的安装脚本,或者被仓库中的提示注入误导,当前进程能够读取的凭据就可能被复制或外传。 真正的问题不是代理是否“值得信任”,而是它运行时拥有多少权限。更稳妥的做法是把代理视为可能执...

Agentic AI 落地不能靠猜:给 AI Agent 加上可执行的安全护栏

来源: docker.com 27
AI Agent 不只是生成文本,它还可能读取内部数据、调用 API、修改配置,甚至代表用户执行操作。随着企业开始把 Agent 放进真实业务流程,核心问题也从“模型能不能完成任务”变成了“它在什么边界内可以行动”。 Docker 汇集企业安全负责人讨论这一问题时,结论指向一个实际矛盾:企业需要治理 Agent,但治理不能变成开发者每次调用模型都要填写...

从发布首日发现漏洞:用 Percona MongoDB 工具内置 SBOM 扫描 CVE

来源: percona.com 37
从 PBM 2.15.0 和 PCSM 0.9.0 开始,二进制压缩包、RPM、DEB 和 Docker 镜像等发布制品都会附带 CycloneDX 1.6 JSON 格式的软件物料清单(SBOM)。这意味着团队不必等到软件部署后再猜测其中包含哪些依赖,可以在下载、构建或准入阶段立即扫描已知 CVE。 传统漏洞扫描通常直接检查文件系统、软件包数据库或容...

Istio 镜像仓库迁移再调整:在 2026 年前切换到 Docker Hub 或拉取缓存

来源: istio.io 14
Istio 的镜像仓库迁移方案发生了重要变化:原计划作为长期统一入口的 将与 一样,在 2026 年末停止服务。Istio 镜像仍会发布到 ,项目也计划增加更多镜像站点。对集群管理员来说,真正要做的不是记住又一个仓库地址,而是尽快找出旧引用、修改安装配置,并为镜像拉取增加一层可控的缓存。 原本被设计成一个由 Cloudflare Worker 提供的 ...

智能体治理要落到运行时:隔离、策略执行与受控工具访问

来源: docker.com 34
“不要读取敏感文件”“执行命令前必须确认”“只能访问指定服务”这类提示词,可以指导模型,却不能构成可靠的安全边界。智能体一旦能够调用 shell、浏览器、数据库或内部 API,治理就必须进入运行时:由模型之外的组件拦截操作、检查策略、限制资源,并记录实际执行结果。 关键变化在于,系统不再假设智能体会始终遵守建议,而是假设模型输出可能出错、被提示注入影响...

治理 Agentic AI:用可执行护栏替代权限猜测

来源: docker.com 35
Agentic AI 的风险不只来自模型会不会答错,更来自它能够调用 API、读取数据、修改资源并触发后续流程。Docker 汇集企业安全负责人讨论的核心问题,正是如何治理这些具备行动能力的 AI Agent,同时避免把开发流程拖入漫长的人工审批。 真正可落地的答案不是要求开发者“谨慎使用”,而是把权限、审批、审计和运行时隔离做成可执行的工程护栏。这样...

一次 13 小时生产事故之后:如何用 Docker 沙箱约束 AI 编码代理

来源: docker.com 28
AI 编码代理不再只是补全几行代码。它可以打开终端、修改文件、执行部署命令,甚至使用云端凭据。来源案例中的代理误删了生产环境,最终造成长达 13 小时的中断。真正值得关注的并不是代理为什么会犯错,而是一个更基础的工程问题:为什么开发工具拥有足以摧毁生产环境的权限? Docker 沙箱的价值正在这里。隔离执行环境、限定挂载目录,再为每次任务分配作用域明确...

Google Cloud 近期更新解读:AI Agent 正从原型走向可治理的生产系统

来源: cloud.google.com 42
Google Cloud 近期发布的信息覆盖 Cloud Run、Apigee、MCP、TPU、GKE、Firestore 和成本管理,但主线相当清晰:企业关注点已经从“模型能否完成任务”转向“Agent 能否被隔离、观测、治理并稳定扩缩容”。这意味着 AI 应用不再只是一个调用模型的 Web 服务,而是一套包含提示词构建、工具授权、代码沙箱、流量治理...