标签

云原生

从 CTE 到 MERGE:PostgreSQL 11–18 值得掌握的 SQL 演进

来源: postgr.es 18
从 2018 年的 PostgreSQL 11 到 2025 年的 PostgreSQL 18,社区连续七年保持每年一个大版本,每个版本都带来约 150 到 200 项用户可见变化。运维、性能和复制占据了更新列表的大头,但 SQL 层也在稳定补齐能力:有些新语法减少了样板代码,有些功能让数据约束更贴近业务,还有一些改进直接改变了查询优化方式。 真正值得...

把密钥关在编码代理够不到的地方:用 Docker Sandbox 降低供应链风险

来源: docker.com 31
AI 编码代理不只是生成代码。它通常还能执行 Shell、安装依赖、读取项目文件,并调用测试或部署工具。这种能力提高了开发效率,也扩大了攻击面:一旦代理下载到恶意依赖、执行受污染的安装脚本,或者被仓库中的提示注入误导,当前进程能够读取的凭据就可能被复制或外传。 真正的问题不是代理是否“值得信任”,而是它运行时拥有多少权限。更稳妥的做法是把代理视为可能执...

PostgreSQL MVCC 的代价:真正该比较的是谁为历史版本买单

来源: postgr.es 18
PostgreSQL 的 MVCC 经常因表膨胀、写放大、VACUUM 调优和 32 位事务 ID 被批评。这些问题都真实存在,但只说“PostgreSQL 的 MVCC 很差”还少问了一步:如果读者不能阻塞写者,那么旧版本必须保存在某个地方,清理成本也必须由某个组件承担。不同数据库没有消灭这笔成本,只是决定由写入、历史读取、缓存、临时空间还是后台整理...

跨集群联邦:让 Kubernetes 区域故障真正做到无停机切换

来源: cncf.io 23
多区域部署最容易制造一种危险的安全感:服务已经在两个 Kubernetes 集群中运行,但其中一个集群消失时,用户流量仍然固执地发往故障区域。副本存在,不等于故障转移已经成立。要让备用集群真正接管请求,必须把工作负载、流量入口、健康判断和数据状态一起纳入设计。 跨集群联邦的核心目标,是把多个独立集群视为同一个服务的运行位置,同时保留故障隔离边界。每个集...

DataBuff v0.1.5:写入性能升级后,如何验证 OTLP 链路是否真正受益

来源: oschina.net 24
DataBuff v0.1.5 的核心变化指向写入性能。该版本相对 v0.1.4 包含 25 个提交,继续围绕云原生与微服务场景完善其 AI Native OpenTelemetry APM 能力:通过 OTLP 接入遥测数据,以 Apache Doris 统一存储,并在 Web 端提供服务拓扑、Trace、指标和多 Agent 排障能力。 对于已经接...

Amazon EKS 支持升级后 7 天内回滚 Kubernetes 版本

来源: infoq.com 34
Amazon EKS 新增了 Kubernetes 版本回滚能力:集群控制平面升级后,如果出现兼容性或稳定性问题,团队可以在 7 天内退回升级前的 Kubernetes 版本。这项能力降低了原地升级的恢复成本,但它不是跳过测试、备份和工作负载验证的理由。 过去,托管 Kubernetes 的控制平面版本升级通常被视为单向操作。应用、准入控制器或平台组件...

Agentic AI 落地不能靠猜:给 AI Agent 加上可执行的安全护栏

来源: docker.com 29
AI Agent 不只是生成文本,它还可能读取内部数据、调用 API、修改配置,甚至代表用户执行操作。随着企业开始把 Agent 放进真实业务流程,核心问题也从“模型能不能完成任务”变成了“它在什么边界内可以行动”。 Docker 汇集企业安全负责人讨论这一问题时,结论指向一个实际矛盾:企业需要治理 Agent,但治理不能变成开发者每次调用模型都要填写...

从发布首日发现漏洞:用 Percona MongoDB 工具内置 SBOM 扫描 CVE

来源: percona.com 38
从 PBM 2.15.0 和 PCSM 0.9.0 开始,二进制压缩包、RPM、DEB 和 Docker 镜像等发布制品都会附带 CycloneDX 1.6 JSON 格式的软件物料清单(SBOM)。这意味着团队不必等到软件部署后再猜测其中包含哪些依赖,可以在下载、构建或准入阶段立即扫描已知 CVE。 传统漏洞扫描通常直接检查文件系统、软件包数据库或容...

从 Kubernetes 工程师到 kgateway 贡献者:一次 LFX 导师项目的工程化路径

来源: cncf.io 33
开源经历可以持续多年,但进入一个新的云原生项目仍然需要重新学习:代码如何组织、控制器如何协调资源、测试如何运行,以及维护者如何判断一次修改是否可以合并。围绕 kgateway 展开的 LFX Mentorship 经历,值得关注的不只是“完成了多少代码”,而是如何把 Kubernetes 经验转化为稳定、可审查的上游贡献。 云原生项目通常横跨 Kube...