标签

Docker

把零 CVE 变成默认状态:从镜像构建到开发机策略的供应链防线

来源: docker.com 35
随着供应链攻击持续增加、AI 生成代码进入更多生产系统,容器安全不能再等到发布前才集中清理。Docker 最新更新所指向的方向很明确:增加从源码构建的软件,在软件生命周期结束后继续提供安全覆盖,让定制镜像继承基础镜像的安全保证,并把策略检查前移到每台开发机。 这里的“零 CVE”更适合作为默认工作方式,而不是永久不变的承诺。漏洞数据库会更新,昨天通过扫...

Docker 29.7.2 发布:修复 Swarm 环境变量 panic 与镜像拉取回归

来源: oschina.net 47
Docker 29.7.2 是一次聚焦稳定性的修复版本。它处理了两个会直接影响生产工作流的问题:重复传递同名环境变量可能导致 或 panic,以及 Docker Engine 29.7.0 引入的镜像拉取回归。 在 Swarm 服务管理中,环境变量可能同时来自脚本默认值、部署参数和 CI/CD 平台。多层参数拼接很容易产生重复键,例如连续传入两个 : ...

AI 治理不是审批流程,而是开发者体验设计

来源: docker.com 48
很多团队把 AI 治理理解为安全审查、模型白名单和风险审批。它们当然重要,但如果治理规则只能存在于文档、会议和工单里,开发者就很难在日常开发中正确执行。结果通常不是 AI 停止扩散,而是团队绕过正式平台,自行管理 API 密钥、提示词和数据流向。 要让 AI 在组织内规模化落地,治理需要成为开发者可以理解、调用和验证的产品能力。清晰的边界建立信任,自动...

软件供应链正遭受攻击,开发者仍是第一道防线

来源: docker.com 40
软件供应链风险已经从安全团队的专项议题,变成每个提交代码、引入依赖和发布版本的开发者都必须面对的工程问题。Omdia 的最新研究显示,过去一年有 77% 的组织经历过软件供应链事件。这个数字说明,攻击面并不只存在于生产环境,也存在于依赖包、构建脚本、CI/CD 流程和开发工具中。 现代应用通常依赖大量第三方组件、开源库、基础镜像和自动化 Action。...

别把空容器当开发环境:用 Docker Sandbox Kit 固化工具、凭据与配置

来源: docker.com 37
一个能够启动的沙箱,不等于一个能够工作的开发环境。镜像里只有操作系统和 shell 时,开发者仍要安装工具、配置 Git、接入包仓库并处理凭据。每次重复这些步骤,不仅拖慢启动速度,还会让不同成员和不同任务得到彼此不一致的环境。 Docker Sandbox kit 要解决的核心问题,是把沙箱从“空白隔离空间”变成可重复交付的工作台:工具版本、认证入口和...

把 AI Agent 的每次策略判定送进 SIEM:Docker AI Governance 审计日志实战

来源: docker.com 43
AI Agent 不只会回答问题,还可能调用工具、访问数据并触发外部操作。Docker AI Governance 现在把组织内 Agent 触发的策略判定汇总成一份可搜索的审计记录,并将这些记录发送到安全团队已有的 SIEM。这样,团队既能说明 Agent 做了什么,也能证明策略拦截了什么。 传统应用日志通常记录 HTTP 状态码、异常堆栈和用户操作...

Docker 29.7.1 修复镜像拉取与绝对符号链接复制回归

来源: oschina.net 38
Docker 29.7.1 是一次针对回归问题的修复版本。此次公开摘要点出了两个容易影响构建和部署流水线的问题:部分结构特殊的镜像无法拉取,以及 无法正确处理容器路径中的绝对符号链接。它们都不是新功能,却可能直接导致原本稳定的自动化任务突然失败。 第一个修复针对镜像拉取回归:当图层包含某个目录,但归档中没有为它的父目录提供明确条目时,Docker 可能...

PostgreSQL 18 扩展容器化:文件解耦了,运行时依赖未必

来源: postgr.es 48
PostgreSQL 18 新增 ,补上了扩展外置的最后一块拼图:控制文件和 SQL 脚本不再必须安装到服务器自身的 。配合已有的 ,以及 Kubernetes ImageVolume 或 Docker 的镜像挂载能力,扩展可以被打包成独立 OCI 镜像,在运行时挂进 PostgreSQL 容器。 这让“一个精简 PostgreSQL 基础镜像,加若干...

Agentic AI 要走进生产环境,先把开放性与信任链补齐

来源: docker.com 59
Docker 加入 NVIDIA 的 Open Secure AI Alliance,目标是共同建设 Agentic AI 所需的安全、治理与信任框架。这件事的重要性不在于又多了一个行业联盟,而在于它直面了一个现实问题:当 AI 从“生成答案”升级为“调用工具并执行操作”,传统的应用安全边界已经不够用了。 普通聊天应用主要处理输入与输出,Agentic...