标签

云原生

公开 Cloud Run 服务如何从一个输入漏洞演变为云项目失陷

来源: cloud.google.com 53
公开的无服务器服务并不天然不安全,但它把自研代码、第三方依赖、运行时身份和云 API 放在了同一条攻击链上。一次目录遍历或命令注入,可能不只暴露容器内的文件,还会让攻击者借助服务账号权限访问 Secret Manager、Cloud Storage,甚至控制整个 Google Cloud 项目。 真正有效的防护不能只依赖修复某一行代码。团队需要同时约束...

2026 年本地 DBaaS:把数据库交付变成一套可治理的产品

来源: cncf.io 52
对应用团队来说,数据库本应像一个已经解决的问题:提交 PostgreSQL、MariaDB 或 Redis 的申请,拿到连接凭据,然后开始开发。但在本地数据中心里,真正困难的往往不是启动数据库进程,而是把部署、备份、升级、权限、监控和容量管理组合成稳定的自助服务。 到了 2026 年,建设本地 DBaaS 的关键问题已经不只是“选哪个数据库平台”,而是...

从 KeycloakCon Japan 2026 看云原生身份与 AI Agent 的安全边界

来源: cncf.io 53
KubeCon + CloudNativeCon Japan 2026 举办前夕,KeycloakCon Japan 将于 7 月 28 日 09:00 至 12:30 在横滨举行。活动标题把两个正在快速交汇的方向放在了一起:云原生身份管理,以及 AI 带来的新型身份与授权问题。来源摘要没有披露具体议程和讲者,因此更值得提前梳理的是:开发团队应该带着哪...

从队列深度到自动扩缩容:为 Kubernetes 编写自定义指标 Exporter

来源: kubernetes.io 55
Kubernetes 原生理解 CPU 和内存,但真实业务压力往往来自另一组信号:消息队列里积压了多少任务、最近一次批处理耗时多久、每个 Pod 维持了多少 WebSocket 连接。自定义指标 Exporter 的作用,就是把这些应用状态转换成 Prometheus 能抓取的时间序列,为查询、告警以及后续的 HPA 自动扩缩容提供数据基础。 Expo...

把 Claude 跑进企业生产环境:Google Cloud 上的端点、安全与成本设计

来源: cloud.google.com 36
把大模型接入原型只需要一次 API 调用,但把它稳定地服务给全球用户,还要处理算力调度、尾延迟、区域故障、数据驻留、访问控制和成本波动。Claude 在 Google Cloud Agent Platform 上以托管模型服务提供,把这些问题纳入企业已经使用的 IAM、VPC Service Controls、Cloud Logging 和 Cloud...

Agent 的信任不在提示词里,而在运行时里

来源: docker.com 38
AI Engineer World’s Fair 2026 的现场讨论指向一个很实际的判断:决定 Agent 能否进入生产环境的,不只是模型会不会规划和调用工具,更是运行时能否约束、观察并中止这些动作。提示词可以表达规则,但真正执行规则的地方必须是 Runtime。 来源摘要没有展开具体演讲内容,因此下面不推断某家公司发布了什么产品,而是沿着“信任在运...

AI Agent 应该独占一个 Kubernetes Pod 吗?

来源: cncf.io 51
在 kagent 的早期架构里,Agent 并没有各自占用一个 Pod、Service 和 ServiceAccount,而是直接运行在统一的 kagent runtime 中。这种设计实现快、资源开销小,但随着 Agent 的权限、资源需求和生命周期逐渐分化,一个关键问题就浮出水面:Pod 究竟是不是 Agent 合适的部署单元? 答案通常不是简单的...