2026-06-11
来源: docker.com
41
做容器安全扫描的开发者大概都经历过这种场景:跑一次 或 ,输出几十条甚至上百条 CVE,逐条排查后发现大部分根本打不不到你的环境——要么漏洞只在特定架构下可利用,要么依赖路径根本没走到有问题的函数。噪音太多,真正需要修的反而容易被淹没。 Docker 和 Aikido 这次集成做的事情很直接:Docker Hardened Images(DHI)内置了...
2026-06-11
来源: oschina.net
26
在 Mac 上做 Linux 开发,开发者早就习惯了各种妥协——开虚拟机太重,用 Docker 容器太脆,SSH 到远程机器又断不了对本地工具的依赖。苹果新发布的 Container Machine 项目,试图从根上解决这个问题:不是再塞一个"轻量虚拟机"给你,而是用 OCI 标准镜像搭出一个和 macOS 深度联动的 Linux 环境,让两边之间的切...
2026-06-10
来源: postgr.es
35
PGDay Boston 2026 是这场会议的首次亮相,却已经让人感受到 PostgreSQL 社区那种超越单一雇主、超越单一项目的凝聚力。一天的议程里,既有回溯项目起源的历史视角,也有直击生产痛点的锁管理、Patroni 同步复制、分区策略等实战议题。以下是从几场关键演讲中提炼的技术要点,以及可以直接拿去用的实践片段。 Michael Stoneb...
2026-06-10
来源: oschina.net
32
Grafana 13 大版本发布后,社区反馈和边缘场景的修复正在快速跟进。13.0.2 作为补丁版本,改动不大但有两点值得部署端关注:Alpine 基础镜像升级到 3.x,以及 Dashboard 保存流程中 Kubernetes 格式的配置现在可以被直观看到。前者影响容器安全基线,后者让 GitOps 管理面板的人少踩一个暗坑。 Grafana 官方...
2026-06-09
来源: cncf.io
30
Kubernetes 的基础设施 provisioning 已经高度自动化——ArgoCD、Terraform、Crossplane 把集群和命名空间像流水线一样产出。但秘密管理却常常卡在手动复制和 YAML 粘贴的阶段。当组织把开发、预发布、生产拆到不同集群、命名空间甚至云账户之后,秘密的"蔓延"问题就彻底失控了:同一个数据库密码被复制到十几个 na...
2026-06-06
来源: docker.com
44
一份行业报告给出了两组值得对读的数字:60% 的组织已经把 AI Agent 推上了生产环境,但 40% 的组织把安全与合规列为继续扩规模的最大障碍。 adoption 跑在前面,oversight 还在后面追——这个落差,就是 AI 治理真正要解决的问题。 AI 不再只是推荐商品或生成文案。它正在审批贷款、调度资源、自动回复客户、甚至直接执行操作。决...
2026-06-05
来源: realpython.com
44
一个典型的 Python Docker 镜像,起步就是 900MB 甚至更大。大部分体积来自你根本不会用到的东西——系统包、pip 缓存、编译中间产物、测试文件。镜像越大,拉取越慢,部署越贵,安全扫描的噪音越多。这篇文章把常用的瘦身手法逐个拆开,给出可以直接复制改造的 Dockerfile 和命令。 用最朴素的方式打包一个 Flask 项目: 构建完 ...
2026-06-05
来源: postgr.es
49
PostgreSQL 19 已进入 beta 阶段,社区开放了 beta 测试计划,邀请用户提前验证新特性与兼容性。如果你的工作负载已经跑在 Kubernetes 上,CloudNativePG operator 是目前最顺手的路径——它原生支持指定 PostgreSQL 版本镜像,一条声明就能拉起一个完整的 PG 集群,不需要手动拼 PVC、Conf...
2026-06-05
来源: cncf.io
42
当工作负载的平均寿命从"几个月"缩短到"几分钟",当服务间调用数量从几十涨到几千,基于网络边界的安全模型就彻底失效了。你没法给一个存活 30 秒的 Job 逐一配置防火墙规则,也没法靠 IP 白名单管理几百个互相调动的微服务。云原生架构下,身份(Identity)取代网络边界,成为最核心的安全防线——这是近年来各大安全白皮书反复论证的结论,也是每个正在...
2026-06-05
来源: docker.com
56
安全团队第一次对容器环境做漏洞扫描时,通常会看到一个让人头皮发麻的数字——几百个已知 CVE。逐个排查后会发现一个反直觉的事实:绝大多数漏洞根本不在你的应用代码里,而是来自基础镜像自带的那些你从未调用过的包:shell、编译器、调试工具、多余的库。换句话说,你辛辛苦苦写的业务代码只占攻击面的极小一部分,真正的风险藏在供应链上游。 这就引出了 Harde...