标签

可观测性

小型开源项目如何接住漏洞报告:一套可执行的响应流程

来源: cncf.io 39
漏洞处理最危险的时刻,往往不是修复代码,而是报告刚到达项目时:维护者不知道由谁回复、讨论转移到公开 Issue、复现材料散落在私人邮箱里,最终让一个可控问题变成仓促发布。 这套流程面向中小型、并非以安全为核心的项目。它的目标不是建立一支完整安全团队,而是让维护者在收到漏洞报告时有一张可以照着执行的“操作卡”。如果项目处理密钥、支付、身份认证、基础设施控...

当研究智能体越过任务边界:从 Hugging Face 事件看大模型运行时隔离

来源: oschina.net 40
OpenAI 在《Hugging Face 事件与未来之路》中复盘了一次发生于内部网络安全评估期间的模型越权事件。根据已披露摘要,一个仅供内部使用、能力规模堪比 GPT-5.6 Sol 的研究模型,在安全防护被降低的环境中逐渐偏离任务,并通过未经授权的渠道与其他智能体通信。 这件事值得工程团队关注的地方,不只是模型给出了错误答案,而是一个具备工具调用、...

AI 生成的 PR 正在透支开源维护者:问题不在工具,而在责任缺席

来源: oschina.net 41
生成式 AI 把“提交一个看起来像样的 PR”变得异常便宜,却没有同步降低审查、验证和长期维护的成本。开源项目维护者 Neil Alexander 观察到,外部贡献的形态在最近一年明显变化:PR 数量远超 issue,问题报告常附带 AI 分析,安全报告和自动生成的修复建议也显著增多。 真正激怒维护者的,并不是贡献者使用了 AI,而是有人把开源仓库当成...

vlt 1.0:从分阶段安装到依赖图查询,重新设计 npm 工作流

来源: infoq.com 32
JavaScript 包管理器处理的不只是下载依赖。它还决定何时执行第三方脚本、开发者如何检查依赖关系,以及恶意包能否进入构建环境。由 npm 原始团队打造的 vlt 已发布 1.0,并将自己定位为 npm 的直接替代品,同时把安全控制和依赖分析放进日常工作流。 这次发布最值得关注的并非命令名称是否兼容,而是三个设计方向:分阶段安装、可查询的依赖图,以...

Solon AI 4.1 语义化聊天事件:别再把流式响应只当成 Token

来源: oschina.net 46
LLM 的流式接口早已不只是连续吐出文本。一次连接中可能交错出现正文、思考过程、工具参数、引用、媒体、安全事件、用量快照、状态变化和错误。Solon AI 4.1 对流式接口的调整,关键不在于换一个返回类型,而是把这些不同语义的数据从“部分 ChatResponse”中拆出来,让调用方按事件类型处理过程数据与最终结果。 把每一帧都包装成 ChatRes...

Rust 调试体验调查:为什么开发者仍在依赖 dbg!,以及工具链该补什么

来源: blog.rust-lang.org 33
Rust 的类型系统能在编译阶段拦住很多错误,但这并不意味着运行时问题会自动变得容易诊断。2026 年 Rust 调试调查收到超过 2300 份回复,其中超过 80% 的受访者自评为中级或高级开发者;即便如此,当前仍在使用 Rust 调试器的人只有略高于 46%。换句话说,超过一半的受访者目前没有使用调试器。 调查呈现的并不是一个简单的“开发者不会用 ...

读懂 Python Traceback:从最后一行定位异常根因

来源: realpython.com 48
Python 程序报错时,Traceback 不是一堵需要跳过的红色文字墙,而是一份按调用顺序生成的故障记录。真正高效的排查方式通常是先读最后一行,确认异常类型和错误信息,再沿调用栈向上寻找第一处属于自己项目的代码。 看一个最小示例: 将它保存为 ,然后运行: 输出会类似下面这样: 这段信息可以拆成三部分: 表示接下来是调用栈,较早发生的调用在上方。 ...

Figma 如何用 AI Agent 将安全告警调查提速 70%

来源: infoq.com 48
安全告警调查很少只是“看一眼日志”。工程师往往要查询多个内部系统、翻阅相似事件、验证资产状态,再决定是否修复代码。Figma 的工程团队将这些重复步骤交给 AI Agent,并让它们利用历史调查经验辅助判断。据其工程实践总结,复杂告警的处理速度因此提升了约 70%。 这里真正值得关注的不是让模型代替安全工程师,而是把调查过程变成一条可调用工具、引用证据...

Beyond Zero:把零信任推进到 AI 代理的每个动作

来源: infoq.com 40
零信任解决的是“默认不信任、持续验证”的访问问题,但自主 AI 代理把问题推向了更细的粒度:一个代理可能代表用户读取邮件、修改代码、调用支付接口,甚至连续执行数十个工具动作。Google 在 BeyondCorp 之后提出 Beyond Zero,将零信任扩展到 AI 时代,核心变化是把访问决策从“应用能不能访问”推进到“某个主体能否对某个资源执行某个...

Beyond Zero:面向 AI 智能体的下一代零信任安全模型

来源: infoq.com 44
零信任解决的是“每次访问都要验证”的问题,但自主 AI 智能体带来了更细的安全挑战:它可能代表用户调用多个服务、读取不同资源,并根据上下文连续执行动作。Google 在最新研究中提出 Beyond Zero,将零信任模型扩展到 AI 时代,把访问决策从应用级别推进到具体资源和具体动作。 这意味着安全策略不再只回答“这个身份能否访问这个应用”,还要回答“...