标签

工程效能

用 IAM Conditions 收紧 Google Cloud 权限:从管理员角色到 MCP 工具级控制

来源: cloud.google.com 41
Google Cloud IAM 的常规加固路径,是选择预定义角色或自定义角色,再沿组织、文件夹、项目和具体资源配置 Allow、Deny 策略。但当一个项目由多个团队或工作负载共享,或者服务不支持资源级 IAM 绑定时,仅靠“把角色绑定到更小的资源”并不足以落实最小权限原则。这时,IAM Conditions 可以继续约束角色在什么条件下生效。 以 ...

面向智能体企业的平台工程:统一管理应用、资源与 AI Agent

来源: cncf.io 32
云原生时代的平台工程,最初解决的是 Kubernetes、微服务、GitOps 和分布式架构带来的交付复杂度。随着 AI Agent 进入企业应用,平台面对的对象不再只有容器、数据库和流水线,还包括模型、提示词、工具权限、知识源与运行时策略。平台工程正在从“提供基础设施自助服务”演变为“管理应用、资源和智能体的统一控制面”。 传统内部开发者平台通常围绕...

从社区共识到 DBA-1:OAPE 如何打造独立的 PostgreSQL 认证

来源: postgr.es 29
PostgreSQL 生态拥有成熟的数据库、活跃的全球社区和大量专业从业者,却长期缺少一套由独立组织维护、面向社区且不绑定单一厂商的认证。Open Alliance for PostgreSQL Education(OAPE)正试图填补这块空白:它把一次关于“为什么没有独立 PostgreSQL 认证”的讨论,逐步变成了非营利组织、国际协作社区,以及即...

Kimi K3 半天编码实测:复杂前后端改造中,真正值得看的不是跑分

来源: oschina.net 27
Kimi K3 近期在 AI 编程圈引起关注,甚至出现了“超越 Claude Fable 5”的评价。但对开发者来说,模型参数和排行榜只能说明一部分问题。更有价值的测试,是把模型放进一个真实代码库,让它处理跨前端、后端、接口和回归验证的连续任务。 来源所描述的测试正是如此:不是让模型补一个函数,而是用一个下午完成复杂前后端改造。摘要没有提供完整代码、量...

PostgreSQL 如何跨过 2038:真正危险的是数据库外的旧时间链路

来源: postgr.es 30
2038 年问题不是一个遥远的日期提醒,而是一场整数溢出测试。登录会话、令牌过期、证书校验、定时任务、备份保留和审计记录都依赖时间戳;只要链路中的某一层仍使用 32 位有符号整数表示 Unix 时间,它就可能在 之后把系统时间错误地解释到 1901 年附近。 PostgreSQL 本身已经越过这道边界。真正需要排查的,通常是数据库驱动、应用运行时、旧中...

把汽车座舱搬进云端:C4A-metal 与 vSkipGen 如何加速 AAOS 验证

来源: cloud.google.com 34
软件定义汽车正在改变座舱软件的交付方式。过去,团队往往要等座舱域控制器(CDC)样机到位,才能联调 Android Automotive OS、图形界面、传感器和车载网络。Panasonic Automotive 的 vSkipGen 已在 Google Cloud C4A-metal 上完成验证,目标是把这套高度依赖硬件的流程迁移到可扩展的云端数字孪...

从文件转换到 AI 上下文:Riviera 内容处理平台的十年演进启示

来源: dropbox.tech 26
Dropbox 的 Riviera 并不是为生成式 AI 临时搭建的一条新管道,而是一个经过近十年迭代的通用内容处理平台。它长期承担产品中的内容转换工作,如今又需要面对 AI 带来的新需求:解析文档结构、切分上下文、生成向量表示,并持续追踪模型与提示词版本。 来源摘要没有披露 Riviera 的内部 API 或实现细节,因此下面不复刻其架构,而是分析这...

DoorDash 如何用 Envoy 与 Valkey 构建 150 万 RPS 的透明代理缓存

来源: infoq.com 23
在微服务系统中,同一份实体数据往往会被多个服务反复读取。即使单次 RPC 很快,重复请求叠加后仍会消耗网络、连接池和下游计算资源。DoorDash 为此构建了 Entity Cache:一个运行在服务网格中的透明代理缓存平台,以 Envoy 承接服务间流量,以 Valkey 保存缓存数据,并通过事件驱动失效、故障处理和性能优化,将整体规模推进到每秒超过...

从 SSH 慢半秒到 XZ 后门:如何排查 Linux 供应链异常

来源: oschina.net 38
2024 年 3 月 29 日,微软工程师 Andres Freund 在测试机上发现 SSH 登录比平时慢了约 0.5 秒。这个微小的性能偏差最终指向 XZ Utils 中经过长期策划的后门。事件最值得工程团队记住的,不只是某个压缩库出了问题,而是一次供应链攻击可能先表现为延迟、CPU 占用或调用链变化,而不是清晰的安全告警。 单次 SSH 登录多出...

AWS Loom:用身份委托、配置部署与强制标签治理企业级 AI Agent

来源: infoq.com 39
AI Agent 从单个实验走向企业级部署后,难点往往不再是模型能否调用工具,而是能否回答三个问题:这次操作代表谁、经过了哪些委托、最终由谁承担责任。AWS 发布的开源参考平台 Loom,围绕这些治理问题给出了一套可研究和改造的实现:它基于 Strands Agents 与 Amazon Bedrock AgentCore Runtime,通过 RFC...