TAG

#DevSecOps

6 篇文章

TechLab 所有關於「DevSecOps」嘅文章、評測同教學,由最新排起。

LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換Tech News

LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換

LiteLLM 今年3月有兩個 PyPI 版本俾人加咗偷憑證程式。CloudSEK 最新推算指,潛在暴露範圍涉及逾2,500間機構同約43.4萬條 CI/CD pipeline,不過呢啲數字唔代表全部已確認中招。用過 Python、AI API 同自動部署嘅團隊,而家應該點查同點補救?

29 天前
OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程Tech News

OpenAI Daybreak 分 Blue/Red:400 多個核心漏洞考起披露同修補流程

OpenAI 將 Daybreak 分成 Blue 同 Red 兩級,受額外審核嘅 Red 用戶可以用 GPT-5.6-Cyber 研究漏洞利用鏈。官方話模型喺一款熱門作業系統核心搵到逾 400 項問題,但逐項確認、披露同修補進度仍未公開。

1 個月前
Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程Tech News

Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程

OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。

1 個月前
AI 審 code 唔使盲追最貴模型:平價模型重跑三次都有得追Tech News

AI 審 code 唔使盲追最貴模型:平價模型重跑三次都有得追

Aikido 用 13 款 AI 模型重查 26 個已知漏洞,發現同一模型跑三次再合併結果,可以搵返單次走漏嘅問題,平價模型亦有機會追貼高階版本。不過測試樣本細、直接指向漏洞位置,又冇公開誤報率,暫時未足以當成 coding agent 排行榜。

2 個月前
AI 寫碼快咗,交付未必快:review 樽頸同責任問題點樣拆Tech News

AI 寫碼快咗,交付未必快:review 樽頸同責任問題點樣拆

AI coding 工具可以一口氣交出大量程式碼,但 review、測試、安全檢查同部署並冇同步加速。當提交者自己都講唔清段 code,責任就會推落 reviewer 身上。團隊要改嘅唔止係工具,仲有 PR 規矩、品質門檻同衡量交付嘅方法。

2 個月前
k8s-aibom 開源:唔改 Pod 都可盤點 Kubernetes 入面嘅影子 AITech News

k8s-aibom 開源:唔改 Pod 都可盤點 Kubernetes 入面嘅影子 AI

Google Cloud 開源 k8s-aibom,畀公司用一個冇特殊權限嘅 controller 掃 Kubernetes AI 工作負載,唔使 sidecar、eBPF 或改 Pod。不過 v1 主要睇 image、環境變數同啟動參數,適合資產盤點同審查,未可以當完整 runtime 行為監察。

2 個月前