2026-07-30
来源: cloud.google.com
47
软件供应链攻击的重心正在发生变化。相比入侵大型软件厂商并篡改更新渠道,攻击者越来越多地盯上 npm、PyPI、Docker Hub、GitHub Actions 和开发者工具:接管维护者账号、投放恶意版本、利用安装脚本窃取凭据,再借助被盗令牌继续污染其他项目。 来源材料指出,2025 年至 2026 年上半年出现了一批规模显著扩大的开源供应链攻击,部分...
2026-07-30
来源: djangoproject.com
45
2026 年 7 月,Django Software Foundation 将月度成员荣誉授予 Katherine “Kati” Michel。她从 2016 年开始参与 DjangoCon US 网站建设,随后长期担任大会网站主席、联合主席和 DEFNA 董事。如今,她在 JPMorganChase 的基础设施平台与数据库部门担任软件工程师,参与构建...
2026-07-28
来源: postgr.es
48
从 2018 年的 PostgreSQL 11 到 2025 年的 PostgreSQL 18,社区连续七年保持每年一个大版本,每个版本都带来约 150 到 200 项用户可见变化。运维、性能和复制占据了更新列表的大头,但 SQL 层也在稳定补齐能力:有些新语法减少了样板代码,有些功能让数据约束更贴近业务,还有一些改进直接改变了查询优化方式。 真正值得...
2026-07-28
来源: docker.com
55
AI 编码代理不只是生成代码。它通常还能执行 Shell、安装依赖、读取项目文件,并调用测试或部署工具。这种能力提高了开发效率,也扩大了攻击面:一旦代理下载到恶意依赖、执行受污染的安装脚本,或者被仓库中的提示注入误导,当前进程能够读取的凭据就可能被复制或外传。 真正的问题不是代理是否“值得信任”,而是它运行时拥有多少权限。更稳妥的做法是把代理视为可能执...
2026-07-27
来源: spring.io
46
{"title_zh":"从 Docker Compose 到 Testcontainers:让 Spring 开发环境与集成测试使用同一套基础设施","body_zh":"# 从 Docker Compose 到 Testcontainers:让 Spring 开发环境与集成测试使用同一套基础设施\n\nDocker、Compose 与 Testco...
2026-07-25
来源: docker.com
50
AI Agent 不只是生成文本,它还可能读取内部数据、调用 API、修改配置,甚至代表用户执行操作。随着企业开始把 Agent 放进真实业务流程,核心问题也从“模型能不能完成任务”变成了“它在什么边界内可以行动”。 Docker 汇集企业安全负责人讨论这一问题时,结论指向一个实际矛盾:企业需要治理 Agent,但治理不能变成开发者每次调用模型都要填写...
2026-07-24
来源: percona.com
60
从 PBM 2.15.0 和 PCSM 0.9.0 开始,二进制压缩包、RPM、DEB 和 Docker 镜像等发布制品都会附带 CycloneDX 1.6 JSON 格式的软件物料清单(SBOM)。这意味着团队不必等到软件部署后再猜测其中包含哪些依赖,可以在下载、构建或准入阶段立即扫描已知 CVE。 传统漏洞扫描通常直接检查文件系统、软件包数据库或容...
2026-07-23
来源: istio.io
41
Istio 的镜像仓库迁移方案发生了重要变化:原计划作为长期统一入口的 将与 一样,在 2026 年末停止服务。Istio 镜像仍会发布到 ,项目也计划增加更多镜像站点。对集群管理员来说,真正要做的不是记住又一个仓库地址,而是尽快找出旧引用、修改安装配置,并为镜像拉取增加一层可控的缓存。 原本被设计成一个由 Cloudflare Worker 提供的 ...
2026-07-22
来源: docker.com
56
“不要读取敏感文件”“执行命令前必须确认”“只能访问指定服务”这类提示词,可以指导模型,却不能构成可靠的安全边界。智能体一旦能够调用 shell、浏览器、数据库或内部 API,治理就必须进入运行时:由模型之外的组件拦截操作、检查策略、限制资源,并记录实际执行结果。 关键变化在于,系统不再假设智能体会始终遵守建议,而是假设模型输出可能出错、被提示注入影响...
2026-07-22
来源: docker.com
54
Agentic AI 的风险不只来自模型会不会答错,更来自它能够调用 API、读取数据、修改资源并触发后续流程。Docker 汇集企业安全负责人讨论的核心问题,正是如何治理这些具备行动能力的 AI Agent,同时避免把开发流程拖入漫长的人工审批。 真正可落地的答案不是要求开发者“谨慎使用”,而是把权限、审批、审计和运行时隔离做成可执行的工程护栏。这样...