标签

云原生

软件供应链安全:你的依赖里藏着多少把刀

来源: docker.com 45
2025 年,开源仓库里冒出了超过 454,000 个恶意包——这不是漏洞数量,是有人故意投毒的包数量。Sonatype 的 2026 年《软件供应链状态报告》把累计数字摆到了桌面上:自 2019 年以来,恶意包总量突破 120 万。绝大多数团队根本没意识到自己装了多少依赖,更不知道这些依赖的上游是否还安全。供应链攻击的爆炸半径正在随依赖深度指数级膨胀...

用 SOCI 索引加速深度学习容器冷启动:DLAMI 与 DLC 实战指南

来源: aws.amazon.com 48
深度学习容器动辄数 GB,拉取镜像往往成为冷启动的瓶颈。AWS 推出的 SOCI(Seekable OCI)通过"懒加载"让容器不必等整个镜像下载完就能启动——镜像层按需拉取,启动后再后台补齐剩余数据。这篇文章聚焦如何在公开的 Deep Learning AMI(DLAMI)和 Deep Learning Containers(DLC)上使用 SOCI...

当 tmpfs 遇上硬亲和力:Spark 在 Kubernetes 上的 OOM 连环杀

来源: infoq.com 32
把 Spark 作业从传统集群搬上 Kubernetes,看起来只是换了个运行环境——实际上底层资源模型的差异远比想象中大。Pranav Bhasker 在将 Spark 管道迁移到 Azure Kubernetes Service(AKS)后,遇到了一种标准诊断手段几乎无法捕捉的 OOM 故障:作业反复被杀,日志里没有明显的内存溢出线索,Spark ...

给 AI Agent 上锁:开发团队可落地的安全实践

来源: docker.com 47
45% 的组织在确保 Agent 所用工具的安全性和企业级可用性上遇到了困难——这个数字来自 State of Agentic AI 报告,它揭示了一个现实问题:Agent 正以比安全实践成熟更快的速度冲进生产环境。 团队并非缺乏安全意识,而是缺乏针对 Agent 这种新执行主体的防护框架。传统应用的安全边界是 API 网关和身份认证,而 Agent ...

KubeCon 首次落地印度:云原生社区的新坐标

来源: cncf.io 51
2026 年,KubeCon + CloudNativeCon 正式走进孟买——这座被称为"梦想之城"的印度都市,将迎来云原生生态在印度次大陆的首次大规模集结。作为今年大会程序的联合主席,作者在数月的筹备中亲历了社区力量的汇聚。对开发者而言,这不只是一场会议,更是云原生技术在全球版图上的一次重心迁移。 印度拥有全球增速最快的开发者群体之一。从 Kube...

Kubernetes Dashboard 已归档,Headlamp 接棒——迁移思路与上手实战

来源: kubernetes.io 50
Kubernetes Dashboard 正式归档了。对很多人来说,它是第一个让集群"看得见、摸得着"的工具,帮无数开发者和运维从 的纯命令世界迈出了第一步。Dashboard 的贡献值得尊重,但单集群、功能固定、扩展性有限的架构,已经跟不上今天多集群、多团队的实际用法。Headlamp 不是简单换了个名字的替代品——它在保留 Dashboard 熟悉...

沙箱安全:隔离边界之外的策略与 enforcement

来源: docker.com 43
40% 的受访企业把安全列为规模化 Agentic AI 的头号难题——这不是因为大家不懂"隔离",而是因为光有隔离远远不够。沙箱把进程关起来,沙箱安全则要确保这扇门在真实压力下不会被撞开、被绕过、被悄悄撬开。两者之间的差距,正是生产环境事故的常见起点。 传统沙箱解决的是"空间隔离":进程 A 看不到进程 B 的文件,容器 C 不能访问宿主机网络。实现...

AI 编程代理删了整个家目录:真实事故复盘与沙箱隔离实践

来源: docker.com 30
你让 AI 编程代理帮你清理项目里的临时文件,它理解成了"清理用户目录下的所有文件",然后毫不犹豫地执行了 。这不是段子,是真实发生的安全事故。AI coding agent 的权限边界如果没画清楚,它犯错的代价远比人类手滑更致命——因为它执行命令时没有犹豫。 事故的起因很普通:开发者给 AI 编程代理下了一个指令,大意是"把项目里不需要的临时文件清理...