标签: #security
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 41 篇
后量子证书为何还没到来 — ML-DSA 签名大小、10kB 之墙,与 Merkle Tree Certificates
在后量子迁移中,密钥交换(加密)已经推进了相当一部分,但证书与签名这一侧仍处在起跑线上。原因不在密码学,而在大小 — FIPS 204 规定的 ML-DSA-44 签名为 2,420 字节,远大于 ECDSA P-256 的 64 字节,而由于当今 Web 握手要携带 5 个签名和 2 个公钥,直接替换会让认证数据本身就超过一万字节。Cloudflare 在 2021 年的实测发现,证书链一旦多加超过 10kB,客户端与中间盒(midd
2026-07-16 · 32 分钟阅读 #security#post-quantum-cryptography#tls#webpki#certificatesPasskey 可移植性只到货了一半 — CXF 已成为标准,CXP 还停在 2024 年的工作草案
FIDO 的凭据交换规范分成两份。定义「交换什么」的 CXF 已于 2025 年 8 月 14 日成为 Proposed Standard,2026 年 3 月 9 日还出了勘误(errata);但定义「怎么交换」的 CXP,至今仍停在 2024 年 10 月 3 日的工作草案上。那份草案自己写明「不打算作为任何实现的依据」「不具有任何官方地位」。然而 CXF 实际搬运的,是以 PKCS8 DER 编码的明文私钥,机密性则完全托付给了
2026-07-16 · 24 分钟阅读 #security#passkeys#webauthn#fido#standardsAWS Lambda MicroVMs — 用 VM 隔离运行智能体写的代码,以及快照带来的新问题
AWS 于 2026 年 6 月 22 日发布了 Lambda MicroVMs。这是把 Firecracker 微虚拟机当作服务来卖的产品,瞄准的市场很明确 — 按租户隔离运行用户或 AI 生成的代码。它把容器共享内核的问题挪到了 VM 边界上,并且用从预先制作好的 Firecracker 快照恢复、而不是启动,来消除启动延迟。可正是这个快照制造了另一种问题 — 从同一镜像启动的每一个 MicroVM,都从字节级完全相同的内存状态出发
2026-07-16 · 25 分钟阅读 #security#firecracker#microvm#aws-lambda#sandboxing2026 年 10 月 11 日,根 KSK 将会更换 — 现在根区里到底有什么
作为 DNSSEC 信任锚的根 KSK,将在 2026 年 10 月 11 日从 KSK-2017 切换到 KSK-2024。对大多数解析器来说,多亏了 RFC 5011,这根本不算个事;但对于没能更新信任锚的验证解析器来说,那一天就是悬崖 — 所有查询都会以 SERVFAIL 崩溃。本文从直接查询根区、看看现在里面到底有什么开始,梳理了 8 阶段、跨 6 年的更换日程,RFC 5011 的 30 天保持期(hold-down),201
2026-07-16 · 39 分钟阅读 #network#dns#dnssec#security#protocolROV 挡住了什么,ASPA 还挡不住什么 — 2026年6月 Telegram 劫持事件与路由安全的下一层
2026年6月16日,印度电信商Rcom(AS18101)劫持了Telegram的前缀,据Kentik测算,看到这条劫持路径的自家BGP数据源只占1.6%。这是RPKI ROV真正发挥作用的一个案例。但这是因为这次劫持没有伪造origin,手法很拙劣;而ROV的结构性天花板在于,它完全看不见路由泄漏(route leak)——也就是origin依然合法、但路径本身走错方向的情况。填补这一空白的ASPA已于2026年7月10日进入IETF
2026-07-16 · 33 分钟阅读 #network#bgp#rpki#routing#securityaxios 账号被劫持的3小时 — provenance 是开着的,但没有人核实
2026 年 3 月 31 日 00:21 UTC,周下载量超过 8 千万次的 axios 上传了恶意版本 1.14.1。有意思的是,axios 当时已经在用 npm 的 trusted publishing 了 — 前一个正常发布的 1.14.0,是由 GitHub Actions 通过 OIDC 发布的,还带着 SLSA provenance。可它还是没能挡住。不是 trusted publishing 被攻破了,而是它从一开始就不
2026-07-16 · 28 分钟阅读 #security#supply-chain#npm#nodejs#devsecops一个 Issue,捅穿整条供应链 — CI 里的智能体是怎么垮的,以及防御到底买到了多少时间
2026 年 6 月 1 日,GMO Flatt Security 的 RyotaK 公开的 Claude Code GitHub Actions 漏洞,完整追踪了闯入 CI 流水线的智能体是如何变成一条能把整个仓库拱手让出的通道的。一行“是机器人就放行”的判断击穿了信任边界,埋在 issue 正文里的指令变成了命令,一条看似只读的命令变成了泄露通道。本文在架构层面拆解了这条路径,并逐一剖析了 Anthropic 实际部署的防御手段。同
2026-07-16 · 33 分钟阅读 #security#ai#prompt-injection#supply-chain#ci-cdnpm 供应链攻击为何挥之不去 — npm-scan 实际做的事,以及真正有效的防御
npm 生态系统的供应链攻击不是偶发的意外,而是从安装脚本、传递依赖、typosquatting 这些结构中反复冒出来的。2025 年的 Shai-Hulud 蠕虫借助安装脚本自我繁殖,窃取 npm 令牌和云端密钥。最近在 Hacker News 上引发热议的 npm-scan,声称要用本地的静态与行为分析来抓住这个问题。本文以 README 为依据,厘清 npm-scan 究竟检查什么、又无法验证什么,并梳理锁文件、拦截安装脚本、pr
2026-07-11 · 12 分钟阅读 #npm#supply-chain#security#javascript#nodejsQuadRF 与软件定义无线电 — "隔墙看见 WiFi" 的真正含义
Jeff Geerling 介绍的 QuadRF 是在 Raspberry Pi 5 上搭载 4×4 MIMO 软件定义无线电与相控阵天线的开发套件。"隔墙看见 WiFi" 这个耸动的标题并非 X 光透视,而是指为本就穿墙而过的 RF 信号求出方向,并以每秒 30 帧的速度叠加到摄像头画面上。本文梳理 SDR 是什么、QuadRF 实际能做什么又不能做什么,以及相控阵下探到爱好者的价位为何既令人兴奋又需要几分谨慎。
2026-07-11 · 9 分钟阅读 #sdr#rf#radio#raspberry-pi#hardwareGhostLock:潜伏在 Linux rtmutex 中长达 15 年的栈上 use-after-free(CVE-2026-43499)
GhostLock(CVE-2026-43499)是 Linux 内核实时互斥锁(rtmutex)代码中的一个栈上 use-after-free。根据 nebusec.ai 的 IonStack 第二部分分析,这个缺陷从 2011 年的 2.6.39-rc1 一直留在主线,直到 2026 年 4 月的修复,前后约 15 年。成因很小——removewaiter() 始终假定正在清理的 waiter 就是当前线程,而 requeue-PI
2026-07-11 · 10 分钟阅读 #linux-kernel#security#use-after-free#privilege-escalation#rtmutex欧盟聊天管制 1.0:实际通过的内容,与客户端扫描这一争议焦点
2026年7月9日,欧洲议会尽管在参与表决的议员中反对票多于赞成票,仍通过了消息扫描规则。在"聊天管制"这一名称之下,混杂着允许自愿扫描的 1.0 与规定强制性检测的 2.0(CSAR)提案,因而引发了不少误解。本文从开发者的视角,梳理实际通过的内容、二读的绝对多数规则这一程序,以及客户端扫描与端到端加密之间的技术冲突。文中会区分规则所强制的内容、批评者所担忧的内容与支持者所主张的内容。
2026-07-11 · 10 分钟阅读 #privacy#encryption#eu-regulation#client-side-scanning#messaging用 Keycloak 搭建 SSO — 从 Realm、Client、登录流程到 2026 年新功能
与其给 20 个内部应用分别接上登录功能,不如让一台身份服务器代替所有应用完成这件事,这就是 SSO。本文用 Realm、Client、Role、Identity Provider 这四个核心概念来理解开源标准 Keycloak,一步步走完 OIDC Authorization Code + PKCE 登录流程,梳理 Quarkus 发行版 build/start 两阶段模型、hostname v2 等生产环境陷阱,并从实战角度整理 2
2026-07-09 · 13 分钟阅读 #keycloak#sso#oidc#security#devops开发者令牌泄漏的那些出口 — VS Code 一键令牌窃取事件与密钥卫生
解剖 2026 年 6 月公开的、借助 VS Code 漏洞实现的 1-click GitHub 令牌窃取案例,并追踪令牌在开发环境中泄漏的各条路径。从 PAT 权限设计、令牌轮换、secret scanning、git-credential 安全配置、gitleaks,一直到在 CI 中用 OIDC 消灭长期令牌,全部以实战配置示例整理。
2026-06-12 · 22 分钟阅读 #security#github#tokens#devops#secrets容器与 Docker 内部完全攻略 — Namespace、cgroups、OverlayFS、seccomp、Capabilities 直到 Kubernetes(2025)
“容器不是轻量级 VM。”在 docker run 这一行命令的背后,运行着 7 种 Linux namespace、cgroups v2、OverlayFS 层、seccomp 过滤器和 Linux capabilities。从 2008 年的 LXC 到 2013 年 Docker 登场、2015 年 OCI 标准化,再到 2024 年现代运行时的演进 — 容器如何在没有 VM 的情况下做出隔离,为什么 Docker 比 VM 快
2026-04-15 · 19 分钟阅读 #docker#container#namespace#cgroups#overlayfs[DevOps] nginx TLS 配置完全指南:PEM/Key 应用与安全优化
完整梳理在 nginx 上应用 PEM/Key 文件的方法、TLS 版本与加密套件配置、HSTS、OCSP Stapling、HTTP/2 优化,直到 mTLS 配置。
2026-03-20 · 17 分钟阅读 #devops#nginx#tls#ssl#security[DevOps] Let's Encrypt 与 Certbot 完全指南:免费 TLS 证书
全面梳理 Let's Encrypt 的 ACME 协议工作原理、Certbot 安装与证书签发、DNS/HTTP 挑战、自动续期配置,直到通配符证书。
2026-03-20 · 15 分钟阅读 #devops#tls#ssl#letsencrypt#certbotAI 编码智能体沙箱化:安全代码执行隔离与安全运维指南
随着 2026 年 AI 编码智能体的自主性不断提高,安全隔离已成为必需。本文涵盖 macOS sandbox-exec、基于容器的隔离、MicroVM 等实战沙箱化技术与运维指南。
2026-03-14 · 20 分钟阅读 #ai-agent#sandboxing#security#ai-platform#devopsKubernetes Network Policy 完全指南:用 Cilium 与 Calico 构建零信任网络安全
从 Kubernetes NetworkPolicy 基础概念到 Cilium CiliumNetworkPolicy(L3-L7 过滤、基于 DNS 的策略、eBPF)与 Calico GlobalNetworkPolicy 的深度对比。涵盖 Default Deny 策略、命名空间隔离模式、基于 Hubble 与 calicoctl 的监控与排障、策略配置错误引发的故障案例与恢复流程,以及生产环境检查清单。
2026-03-11 · 21 分钟阅读 #kubernetes#network-policy#cilium#calico#zero-trustKubernetes RBAC 深度指南:用 Role、ClusterRole 与 OPA Gatekeeper 实现最小权限访问控制
从 Kubernetes RBAC 的核心概念(Role、ClusterRole、RoleBinding、ServiceAccount)到基于 OPA Gatekeeper 的策略化访问控制,提供一份完整的实战指南。内容涵盖最小权限原则的落地、审计日志分析,以及故障案例与恢复流程。
2026-03-10 · 19 分钟阅读 #kubernetes#rbac#opa-gatekeeper#security#access-controlKubernetes RBAC 完全指南:Golden Kubestronaut 考试备考实战演练
从 Kubernetes RBAC(Role-Based Access Control) 的核心概念到实战场景。使用 Role、ClusterRole、RoleBinding、ServiceAccount 实现最小权限原则,以及 Golden Kubestronaut(CKA+CKS+KCSA) 考试备考实战指南。
2026-03-02 · 9 分钟阅读 #kubernetes#rbac#security#kubestronaut#cka