标签

可观测性

Istio 安全公告 ISTIO-SECURITY-2026-006:升级 Envoy、修复授权绕过与控制面 DoS

来源: istio.io 39
Istio 发布的 同时涉及捆绑的 Envoy 代理、Istiod 控制面以及 。问题覆盖 HTTP/2、HTTP/3、QUIC、、RBAC、路径匹配和管理端统计页面等组件,最高 CVSS 评分为 7.7。运行 Istio 至 或 至 的集群,应把升级作为优先安全维护事项。 本次公告列出了 14 个 Envoy 相关 CVE,风险类型包括: HTTP/...

Istio 1.30.4:一次需要优先安排的 Envoy 与控制面安全修复升级

来源: istio.io 29
Istio 1.30.4 是从 1.30.3 升级而来的安全修订版本。它集中修复了 Envoy 中多项 HTTP/2、HTTP/3、RBAC、 与响应处理漏洞,同时补上 Istio 控制面、注入模板、JWKS 拉取和多集群同步中的安全与稳定性问题。对于运行公网入口、跨集群流量、Gateway API 或细粒度授权策略的团队,这不是适合长期搁置的补丁版本...

Istio 1.29.7 发布:安全修复之外,升级还要关注 CNI、JWKS 与 XDS 鉴权

来源: istio.io 31
Istio 1.29.7 是一次以安全修复为核心的补丁版本,主要针对 Envoy、istiod、istio-cni、Gateway API 和 ambient mode 做了加固与稳定性修复。对于运行生产集群的团队,这次升级不应只理解为替换镜像,还需要同步检查节点 nftables、Webhook 就绪状态、JWKS 拉取策略以及 XDS 访问控制。 ...

用声明式规格编排数据工作流:把数据集接入从处理代码中解耦

来源: infoq.com 44
数据平台接入一个新数据集,真正耗时的往往不是复制文件,而是反复确认字段、分类级别、处理步骤、质量规则和责任人,再把这些要求写进一套专用代码。AWS 介绍的规格驱动组合(specification-driven composition)换了一个切入点:用声明式规格表达意图,把实际处理交给可复用能力,并在执行前完成验证。AWS 报告称,这种方式可以把数据集...

AI Agent 时代的 FinOps:让创新速度和成本边界同时可控

来源: cloud.google.com 36
AI Agent 开始承担持续运行、批量执行和多步骤协作的任务后,企业面对的成本问题已经不同于传统的软件订阅。业务用户可能每天稳定使用生产力工具,开发团队却可能在发布前集中运行大量代码 Agent,后台 Agent 还会在夜间持续消耗模型推理资源。只按“每个用户多少钱”来管理,往往看不见真实的运行成本,也很难在创新和预算之间取得平衡。 面向 Gemin...

让 LLM 参与值班:从日志放大器到可控的故障响应助手

来源: infoq.com 28
大语言模型已经能在数秒内阅读大量日志、告警和链路追踪数据,但这不等于它已经具备独立处理生产事故的能力。将 LLM 引入 incident response 的关键,不是让它替值班工程师“修好一切”,而是让它承担信息密集、重复且容易遗漏的观察工作,同时把因果判断、变更决策和责任边界留在人类手中。 一次事故往往不是没有数据,而是数据太多:多个服务的错误日志...

Kubernetes v1.37 Garhwal:扩缩容、控制面韧性与 AI 调度进入新阶段

来源: kubernetes.io 25
Kubernetes v1.37 代号 Garhwal,包含 67 项增强:16 项进入 Stable、23 项进入 Beta、27 项进入 Alpha,另有 1 项弃用或移除。相比单纯增加 API,这一版本更值得关注的是几条清晰的工程主线:控制面在大规模集群中更能承受启动和恢复压力,HPA 可以按外部需求缩容到零,工作负载感知调度开始服务 AI/HP...

Hugging Face 安全事件之后:如何加固 AI 模型供应链

来源: openai.com 46
OpenAI 对 Hugging Face 安全事件的调查,将一个容易被忽略的问题重新摆到工程团队面前:模型文件不是普通的静态资源。它们有来源、有版本、有加载逻辑,还会直接影响线上系统的行为。模型安全因此不能只靠下载前的信任判断,而要覆盖制品验证、部署门禁、运行监控和对齐评估。 来源摘要没有披露攻击路径、受影响范围或具体根因,因此本文不推测事件细节,而...

让 AI Agent 在 IDE 内串起告警、链路与日志:Amazon OpenSearch MCP Apps 实战思路

来源: aws.amazon.com 38
排查生产故障时,真正拖慢节奏的往往不是缺少数据,而是在告警面板、Trace 页面、日志检索页和 IDE 之间反复跳转。Amazon OpenSearch Service 对 MCP Apps 的支持,试图把这条链路收进一次 Agent 对话:Agent 除了输出文字结论,还能返回可交互的可视化内容,让开发者在 IDE 中逐步核验告警、调用链、日志和根因...