来源: istio.io
54
Istio 1.28.8 是一个聚焦安全与稳定性的补丁版本,核心变化只有一个:堵住 Envoy 在 HTTP/2 场景下的内存耗尽漏洞(CVE-2026-47774,CVSS 7.5),同时修复了 ListenerSet 证书丢失、Route 过滤器静默丢弃、以及 Ambient 模式下拓扑感知路由与健康策略联动异常三个问题。如果你的集群正在跑 1.2...
来源: cncf.io
44
eBPF 正在重塑 Kubernetes 可观测性的底层逻辑——内核级钩子、零侵入采集、近乎无开销的运行时洞察。Inspektor Gadget 正是这一浪潮中的代表项目:它把数十种 eBPF 小工具打包成 Kubernetes 原生资源,一条命令就能追踪网络包、监控文件访问、抓取进程执行事件。但 eBPF 工具本身跑在内核态,权限极高,如果实现有漏洞...
来源: aws.amazon.com
57
大规模运行 Bedrock 上的生成式 AI 应用时,运维团队很快会遇到一个棘手问题:告警太多、阈值太死、工单重复创建,SRE 散落在各处的通知缺乏上下文。Amazon Bedrock Ops Alert 正是为了解决这些痛点而设计的三层自动化监控方案——它不只是"检测→通知"的流水线,而是把阈值自适应、告警分类、工单去重和上下文推送串成一条自驱闭环。...
来源: docker.com
64
2025 年,开源仓库里冒出了超过 454,000 个恶意包——这不是漏洞数量,是有人故意投毒的包数量。Sonatype 的 2026 年《软件供应链状态报告》把累计数字摆到了桌面上:自 2019 年以来,恶意包总量突破 120 万。绝大多数团队根本没意识到自己装了多少依赖,更不知道这些依赖的上游是否还安全。供应链攻击的爆炸半径正在随依赖深度指数级膨胀...
来源: djangoproject.com
64
Django 官方同时发布了 6.0.6 和 5.2.15 两个安全版本,修补了五个 CVE。虽然全部被评定为"低"严重度,但其中三个缓存相关漏洞可能导致私有数据被意外暴露给其他用户,在实际生产环境中不容忽视。以下逐一拆解每个漏洞的成因、影响范围和升级要点。 生成签名盐值的方式是把 cookie 名()和 参数直接拼接。问题在于,不同的 组合可能拼出相...
来源: oschina.net
73
Netty 4.2.15.Final 刚刚发布,这不是一个功能迭代版本——它只做了一件事:堵住正在被利用的安全漏洞。其中两个高危 CVE 分别涉及 HAProxy 协议解码器的内存耗尽攻击和 DNS 解析器的缓存中毒,影响范围远比想象中大。如果你在用 Netty 做网关、Sidecar 代理或任何涉及 DNS 解析的服务,这个版本需要立刻进入升级计划。...
来源: openai.com
57
前沿 AI 的能力正在以季度为单位跃升,而监管框架的迭代速度远远跟不上。OpenAI 近期发布了一份面向美国政府的治理蓝图,核心主张是:用联邦统一框架替代各州碎片化立法,在安全、韧性与国家安全之间建立可执行的平衡。这份提案不是抽象原则,而是带着具体机制设计的行动方案——对正在部署大模型的团队来说,它预示着未来合规要求的方向。 OpenAI 最强硬的立场...
来源: oschina.net
78
Goa 是 Go 语言生态中"设计优先"的 API 框架——你用 DSL 描述服务,框架帮你生成 transport 层、OpenAPI 文档、客户端代码。这个思路本身很清晰,但当设计文件膨胀到几十个 service、上百个 method 时,代码生成就会变成一件痛苦的事:跑一次 要等将近一分钟。v3.28.0 直接把这个问题砍到了 11 秒,同时还修...
来源: postgr.es
64
每个用 PostgreSQL 的人都会开 。它便宜、即时、不用装额外组件——查一下就知道哪个查询最慢、哪个调用最多。但用久了你会发现一些诡异的事:昨天还在列表里的关键查询今天消失了;p99 突然飙升但平均值纹丝不动;一个跑了 30 秒然后超时崩溃的查询,在视图里根本找不到踪迹。 这些不是 bug,而是 作为"一堆聚合计数器"的固有边界。上一篇文章讲了它...
来源: oschina.net
54
安全研究员 Ammar Askar 最近披露了一个值得所有 VSCode 用户警惕的漏洞——攻击者只需要让用户在 VSCode 的 webview 里点击一条恶意链接,就能窃取用户的 GitHub 访问令牌。没有弹窗确认,没有二次交互,整个过程看起来就像你在正常使用一个 Jupyter Notebook。 这个漏洞暴露了 VSCode webview ...