标签

Rust

Rust 1.98.1 紧急修复 vtable 错误:使用 1.98.0 的项目应尽快升级

来源: blog.rust-lang.org 37
Rust 1.98.1 是一个修复编译器错误的补丁版本。问题出现在 Rust 1.98.0 的 trait object vtable 生成过程中:在特定条件下, 可能把本应指向函数的条目生成为空指针。生成的程序因此包含未定义行为,直接表现可能只是段错误,但理论影响不能局限于一次普通崩溃。 对于已经升级到 1.98.0 的团队,这不是一个适合等待常规升...

openKylin 3.0 上手 Platform Security Patrol:一键完成 CPU 硬件安全体检

来源: oschina.net 40
CPU 的安全能力通常不是一个开关,而是一组分布在硬件、固件、内核和系统配置中的特性。openKylin 社区 Trusted Computing SIG 最近推出 Platform Security Patrol(平台安全巡检工具),把这些检查项集中到一个入口中,帮助用户快速了解当前平台的安全状态。 该工具已经进入 openKylin 3.0 软件仓...

多模型、多 Harness 时代:别让 AI Agent 成为失控的“混淆代理”

来源: docker.com 36
AI 系统正在从“调用一个模型”变成“由多个模型、多个 Agent Harness、多个工具共同完成任务”。模型可能来自不同供应商,Harness 可能负责规划、记忆、重试、工具调用或人工审批,而真正产生副作用的动作则发生在数据库、云平台和企业内部系统中。 这种组合带来了一个经典但容易被忽视的问题:混淆代理(confused deputy)。一个程序本...

Google Cloud 本月 AI 动向:从行业智能体到可控的 AI 成本

来源: cloud.google.com 33
Google Cloud 本月的 AI 更新,重点已经从“模型还能做什么”转向“企业如何把 AI 真正部署起来”。主题很明确:让智能体进入金融服务和法律等专业工作流,同时用更灵活的计费方式、预算控制和工程化指南,解决 AI 成本、治理与生产落地问题。 本月公布的 Gemini Enterprise for Financial Services,面向资本...

让自主 Agent 安全付款:用确定性信任门、会话预算与凭证隔离控制风险

来源: aws.amazon.com 39
当 AI Agent 可以自行调用付费接口时,支付不再只是一次 API 请求,而是一个实时授权问题:这个端点是否可信、当前会话还能花多少钱、执行任务的 Agent 是否应该接触支付凭证?t54 构建的 x402-secure 将信任判断放在 Amazon Bedrock AgentCore 支付流程之前,对每个端点评分,再由确定性规则决定是否放行。据来...

让 ChatGPT 连接 EHR:医疗机构如何安全引入可信临床上下文

来源: openai.com 30
ChatGPT 现在可以连接电子健康记录(EHR)及其他医疗行业数据,让临床人员在对话中访问可信的患者上下文、医学研究等信息。真正值得关注的变化,不只是“模型能读取更多数据”,而是医疗机构可以把对话式 AI 接入受治理的数据链路,减少临床人员在多个系统之间检索、复制和整理信息的负担。 不过,医疗数据接入不能等同于把整个病历直接发送给模型。身份校验、最小...

BREEZE COMET:从社工入侵到巴西支付系统欺诈的攻击链拆解

来源: cloud.google.com 47
BREEZE COMET(此前由 Mandiant 以 UNC5669 跟踪)针对巴西金融服务、零售、电商、金融科技和银行软件提供商发动了持续入侵。它的目标并非单纯窃取终端数据,而是夺取能够操作 Pix、STR、Boleto 等支付系统的身份、证书和网络路径,最终直接发起欺诈转账。 这类活动值得重视的地方,在于攻击者把社会工程、被攻陷的政府网站、定制化...

当 Postgres 遇见 Django:一次意外却热烈的社区聚会

来源: postgr.es 33
这次 Postgres meetup 原本有点反常:它安排在八月最后一周,而 Prairie Postgres 社区过去几乎从不在八月组织活动。更特别的是,活动与 Djangocon.US 同期举办,起意于 Keanya Phelps 的提议,最终却迎来了满场听众。 活动开始前一周,组织者 Henrietta Dombrovskaya 仍不确定究竟会有...

rustup 1.29.1 发布:并发更新、更灵活的文档服务与更清晰的平台边界

来源: blog.rust-lang.org 34
rustup 1.29.1 已发布。这一版本没有引入破坏性的 CLI 变更,但改善了多个日常操作的效率和可预测性:工具链更新检查可以并行执行,批量组件安装也会并发进行;本地文档新增 HTTP 服务模式;部分过去会隐式安装活动工具链的行为则开始发出弃用警告。 运行 时,rustup 会并行检查可能存在的更新。对于需要维护多个工具链的开发机或 CI 环境,...

AI 时代如何守住水务系统:给 OT 团队的安全实践指南

来源: cloud.google.com 47
水务系统的网络攻击不一定会立刻让水泵停转,但这并不意味着风险可以被低估。互联网暴露的 PLC、远程维护通道、老旧工作站和第三方系统集成商,可能共同构成一条通往物理流程的攻击路径。进入 AI 时代后,攻击者获得了更强的自动化能力,水务运营方也需要用更系统的方式建立防守优势。 这类防护不应从“购买一个 AI 安全产品”开始,而应从资产清单、访问控制、网络分...