来源: oschina.net
77
测试管理这件事,很多团队的做法是:自动化脚本跑完看一眼日志,手动测试靠 Excel 或 Wiki 记录,Bug 跟踪扔给 Jira。工具之间割裂,测试计划、执行记录和缺陷数据散落在不同系统里,回溯时全靠人肉拼凑。Kiwi TCMS 试图把这些环节收拢到一个系统中——手动测试用例管理、自动化测试结果汇总、Bug 跟踪器联动、权限控制和可视化报告,全部在一...
来源: oschina.net
51
安全团队做漏洞扫描,流程往往是:跑工具 → 人工审阅海量报告 → 确认真伪 → 写补丁 → 测试。中间两步最耗时,也最容易出错。Anthropic 最近在 GitHub 上开源了 Defending Code Reference Harness(简称 DCRH),把 Claude 嵌进这条流水线,让 Agent 自主完成从漏洞定位到补丁生成的闭环。这不...
来源: my.oschina.net
41
写分布式服务的人都有过这种体验:一个接口逻辑只有二十行,但前后各塞了十行——鉴权、限流、日志、重试、熔断。业务代码被横切关注点淹没,改一个路由规则要重新部署三个服务。代理架构要解决的就是这个问题:让组件只管业务,通信协调和系统质量相关的活交给代理。 代理架构的核心思路很简单——组件之间不直接调用,而是通过代理间接交互。代理坐在这条链路上,既转发请求,也...
来源: cncf.io
42
当工作负载的平均寿命从"几个月"缩短到"几分钟",当服务间调用数量从几十涨到几千,基于网络边界的安全模型就彻底失效了。你没法给一个存活 30 秒的 Job 逐一配置防火墙规则,也没法靠 IP 白名单管理几百个互相调动的微服务。云原生架构下,身份(Identity)取代网络边界,成为最核心的安全防线——这是近年来各大安全白皮书反复论证的结论,也是每个正在...
来源: docker.com
56
安全团队第一次对容器环境做漏洞扫描时,通常会看到一个让人头皮发麻的数字——几百个已知 CVE。逐个排查后会发现一个反直觉的事实:绝大多数漏洞根本不在你的应用代码里,而是来自基础镜像自带的那些你从未调用过的包:shell、编译器、调试工具、多余的库。换句话说,你辛辛苦苦写的业务代码只占攻击面的极小一部分,真正的风险藏在供应链上游。 这就引出了 Harde...
来源: oschina.net
49
系统编程语言的格局看似稳定——C++ 统治底层,Rust 重新定义安全边界。但两者之间的缝隙一直存在:C++ 的模板元编程和手动内存管理让老手也频频翻车,Rust 的所有权模型和编译期开销换来安全,代价是陡峭的学习曲线和让人抓狂的编译速度。U-00DC-Sprache(简称 Ü)是一个近期出现在 GitHub 上的新语言项目,它基于 LLVM,走静态类...
来源: postgr.es
58
大多数被归咎于"数据库挂了"的 PostgreSQL 宕机,真正的故障点在更底层——内核的文件描述符(file descriptor)用完了,PostgreSQL 只是第一个倒下的进程。这篇文章拆解整个故障链路:从连接数膨胀到 FD 耗尽,从日志特征到诊断命令,再到根治方案和临时止血手段。 Linux 内核把几乎所有 I/O 对象都抽象为文件描述符:T...
来源: oschina.net
47
openKylin 社区在 2026 年 5 月迈出了两步值得关注的棋:一是常务委员会走进国防科大召开线下会议,把社区治理从线上拉到了高校和军工科研的物理场景里;二是龙芯中科正式成为项目捐赠人,意味着国产 CPU 厂商从"适配方"进一步走向"共建方"。对开发者来说,这些变化最终会反映在软件包可用性、硬件兼容度和社区贡献通道上。 5 月 28 日,ope...
来源: tech.meituan.com
35
不少开发者在构建 OpenClaw 自动化工作流时,习惯走"捷径"——通过第三方订阅服务做非官方调用。短期看确实省事,但账号被标记、服务随时中断、数据泄露的风险像定时炸弹。LongCat 团队最近开放了稳定合规的官方免费 API,直接从官方渠道接入 OpenClaw,让自动化工作流在安全底线之上跑起来。 第三方订阅服务通常的做法是:用中间人身份代理 O...
来源: oschina.net
43
安全研究员 Kasra 做了一件多数人只会想想的事——他掏出约 1500 美元,让多款主流大模型去攻击自己亲手写的应用,看它们能不能找到真正的安全漏洞。结果既让人意外,又让人清醒。 大多数 LLM 安全评测用的是人造题目:给模型一段有明显漏洞的代码,问它"这里有什么问题?"这就像把答案写在考卷旁边再问考生能不能看见。 Kasra 的做法完全不同。他构建...