标签

云原生

Postgres 跑在 Kubernetes 上,别再只盯着 Working Set

来源: postgr.es 43
在 Kubernetes 中, 经常被当作容器真实内存占用的代表,并参与内存压力判断、驱逐和告警。但对 PostgreSQL 来说,这个指标可能严重失真:数值更高的实例未必更接近 OOM,数值看起来平稳的实例也可能在下一次大排序时直接崩溃重启。 问题不只是监控面板画错了一条线,而是 PostgreSQL 的匿名内存、共享缓冲区和 Linux 文件页缓存...

把 Amazon Quick 嵌入式聊天定制成你的应用体验

来源: aws.amazon.com 42
Amazon Quick 嵌入式聊天可以把对话式 AI 直接带进现有 Web 应用。真正投入使用时,默认聊天窗口往往还不够:容器尺寸需要适配页面布局,颜色和字体要融入品牌界面,产品标识可能需要隐藏,AI 还需要以符合业务场景的角色与用户交流。 这篇文章围绕三个定制层次展开:外层容器样式、SDK 提供的聊天样式配置,以及品牌和 agent persona...

17,600 次攻击动作说明:智能体安全本质上是系统工程

来源: docker.com 27
当 AI 智能体能够读取邮件、调用 API、修改工单、执行脚本并访问内部数据时,安全问题就不再只是“模型会不会输出危险内容”。OpenAI 与 Hugging Face 相关事件中暴露出的 17,600 次攻击动作,说明攻击者可以持续试探、组合和放大智能体的权限边界。 这类系统不能依赖人工逐条审核。真正有效的方案,需要同时约束智能体能做什么、观察它实际...

你批准的命令也可能不安全:用 Docker 隔离 AI 编码代理

来源: docker.com 43
AI 编码代理通常会在执行命令前请求确认,但“需要批准”不等于“命令可信”。当代理进入一个受攻击者影响的仓库时,你批准的可能只是熟悉的 、 或 ;真正运行的代码,却藏在 、、测试夹具、编译插件或依赖安装脚本中。 问题的关键不只是代理会执行什么命令,而是这条命令能接触到什么。Docker Sandbox 一类隔离环境的价值,正是把攻击发生后的可达范围压缩...

云原生平台主权:用多平面架构拆解控制权、数据与运营边界

来源: cncf.io 41
谈到云主权,很多团队会先问两个问题:工作负载运行在哪个区域,数据存储在哪个区域。这两个问题很重要,但它们只覆盖了主权的一部分。一个云原生平台还包含集群控制面、身份与密钥管理、镜像与软件供应链、日志审计、运维入口以及故障处理流程。只要其中一部分仍由区域之外的组织、服务或凭证控制,合规边界就可能并不完整。 多平面架构提供了一种更清晰的分析方法:把平台拆成不...

认识云原生安全新伙伴:Falkey 与 Ky

来源: cncf.io 30
如果你还没有认识 Phippy,这只友好的 PHP 河马一直在探索云原生世界,也和一群伙伴一起学习容器、Kubernetes 以及相关生态。过去十年里,Phippy 的朋友圈已经扩展到十八位成员,最新加入的是 Falkey the Falco 和 Ky the Kyverno Pyrenees。 这两个新伙伴代表了云原生安全中两个互补的方向:Falco...

把零 CVE 变成默认状态:从镜像构建到开发机策略的供应链防线

来源: docker.com 37
随着供应链攻击持续增加、AI 生成代码进入更多生产系统,容器安全不能再等到发布前才集中清理。Docker 最新更新所指向的方向很明确:增加从源码构建的软件,在软件生命周期结束后继续提供安全覆盖,让定制镜像继承基础镜像的安全保证,并把策略检查前移到每台开发机。 这里的“零 CVE”更适合作为默认工作方式,而不是永久不变的承诺。漏洞数据库会更新,昨天通过扫...

连续三年进入领导者象限:如何从工程视角评估红帽 OpenShift

来源: oschina.net 52
根据来源摘要,红帽凭借 OpenShift 在《2026 年 Gartner 云原生应用平台魔力象限》中被评为“领导者”,这也是其连续第三年获得这一定位。对开发团队而言,象限位置可以作为供应商筛选的参考,但真正影响交付效率的,仍是平台能否在数据中心、公有云和边缘环境中提供一致的构建、部署与运维体验。 OpenShift 基于 Kubernetes,但企...