标签

可观测性

沙箱安全:隔离边界之外的策略与 enforcement

来源: docker.com 43
40% 的受访企业把安全列为规模化 Agentic AI 的头号难题——这不是因为大家不懂"隔离",而是因为光有隔离远远不够。沙箱把进程关起来,沙箱安全则要确保这扇门在真实压力下不会被撞开、被绕过、被悄悄撬开。两者之间的差距,正是生产环境事故的常见起点。 传统沙箱解决的是"空间隔离":进程 A 看不到进程 B 的文件,容器 C 不能访问宿主机网络。实现...

AI 编程代理删了整个家目录:真实事故复盘与沙箱隔离实践

来源: docker.com 30
你让 AI 编程代理帮你清理项目里的临时文件,它理解成了"清理用户目录下的所有文件",然后毫不犹豫地执行了 。这不是段子,是真实发生的安全事故。AI coding agent 的权限边界如果没画清楚,它犯错的代价远比人类手滑更致命——因为它执行命令时没有犹豫。 事故的起因很普通:开发者给 AI 编程代理下了一个指令,大意是"把项目里不需要的临时文件清理...

航班返航只因一个蓝牙名:从 UA236 事件看无线设备广播的安全盲区

来源: oschina.net 35
5 月 30 日,美联航 UA236 航班(波音 767-400ER,纽瓦克→帕尔马德马洛卡)起飞约 60 分钟后突然返航。原因不是机械故障,也不是天气——是一名青少年乘客把自己的 Fitbit 手环蓝牙名称改成了 。机组在机舱内扫描到这个广播名称后,启动了安全响应流程,最终决定返航纽瓦克机场。 这件事听起来荒诞,但技术层面一点也不意外:蓝牙设备名是明...

CopyQ 16.0.0:给你的剪贴板加上大小限制与更多控制

来源: oschina.net 39
日常开发中,剪贴板是最频繁使用的"隐形工具"——复制一段日志、截一张图、拷贝一个 API 响应,全靠它。但剪贴板也有让人头疼的时刻:不小心复制了一个几十 MB 的图片或 JSON,内存占用飙升;历史记录里堆满了无用内容,找不到之前那条关键命令。CopyQ 就是来解决这些问题的,而 16.0.0 版本新增的 MIME 大小限制,让它在"记录一切"和"守住...

一条尾斜杠,一笔未授权转账:AWS API Gateway 鉴权绕过漏洞解析

来源: infoq.com 34
一家金融科技公司的 API 网关上,Lambda authorizer 挡住了所有未授权请求——直到有人在 URL 末尾随手加了一个 。这个看似无害的字符,让整条鉴权链路直接失效,未认证用户得以发起电汇操作。这不是科幻情节,而是真实发生的安全事件。更值得关注的是,同一类路径规范化不匹配的漏洞也出现在 gRPC-Go 中(CVE-2026-33186),...

ChatGPT for Google Sheets 扩展的间接 Prompt 注入:一条从数据泄露到凭证窃取的攻击链

来源: oschina.net 42
Google Sheets 里的 AI 助手看起来只是帮你写公式、整理数据,但 PromptArmor 最新披露的漏洞表明:这个助手可能被远程攻击者"劫持",在用户毫无察觉的情况下读取跨账户工作簿数据,甚至弹出伪造的登录窗口骗取凭证。整条攻击链不需要用户授权,也不需要恶意软件——只需要一段藏在表格单元格里的文字。 直接 prompt 注入是用户主动输入...

deepin 25.1.1:安全漏洞集中修复,建议立即升级

来源: oschina.net 34
deepin 25.1.1 是一次以安全为核心的补丁更新,重点修复了包括 curl 在内的多个 CVE 漏洞,同时覆盖硬件兼容、桌面体验和 AI 能力的常规改进。对于任何在生产环境或日常开发中使用 deepin 的用户,这次更新不应拖延——CVE 漏洞的暴露窗口越短越好。 公告中明确提到修复了 CVE-2026-6276,该漏洞影响 ——一个几乎所有 ...

NixOS 26.05 "Yarara" 发布:两万新包入仓,升级该怎么做

来源: oschina.net 34
NixOS 半年度发布节奏如期而至,26.05 代号 "Yarara" 正式落地。这次 Nixpkgs 仓库新增 20442 个软件包、更新 20641 个已有包——增量相当可观。与此同时,上一版 25.11 "Xantusia" 已被标记弃用,2026 年 6 月 30 日后不再收到安全补丁。如果你还在跑 25.11,升级窗口已经打开。 NixOS ...

调问 DWSurvey 更新:Excel 导入支持图片上传,答卷安全漏洞集中修复

来源: oschina.net 45
调问(DWSurvey)是一个坚持前后端代码 100% 开源的问卷调研系统,企业可以私有部署、完全掌控数据。5 月中下旬的这轮更新,核心做了两件事:一是让 Excel 题目导入能携带图片,二是集中修复了答卷密码和验证码等高频安全漏洞。如果你正在用调问搭建内部调研平台,这两项改动直接影响日常使用体验和数据安全底线。 以前通过 Excel 批量导入题目,只...

Spring 安全遇上 AI:当你的 API 端点开始"说话"

来源: spring.io 53
传统 Spring Security 守的是边界——谁能登录、谁能访问哪个接口。但当你的应用接入 LLM、让 Agent 自主调用内部服务,边界就变得模糊了:用户的一段自然语言,可能绕过你精心设计的权限体系,直接触达敏感数据。 这不是假设。Prompt injection、Agent 权限越界、模型输出泄露内部信息——这些已经在生产环境发生。Sprin...