← 返回蜂巢洞察

威兹公司公布了“CosmosEscape”这一产品,而业内人士则纷纷讨论:消费者们本来可以采取哪些行动来应对这一情况。

Wiz Research公开了一种名为CosmosEscape的攻击工具,这种工具能够突破Azure Cosmos DB的Gremlin沙盒机制,进而获取一个能够在整个平台上被使用的密钥,从而对该服务中的所有数据库进行读写操作。微软在两天内就封锁了这一攻击途径,但直到2026年7月才成功移除了该密钥。业界专家们对这种“共同承担责任”的机制以及此次重组所带来的实际影响展开了讨论。 作者:Steef-Jan Wiggers

Wiz Research公开了一种名为CosmosEscape的攻击工具,这种工具能够突破Azure Cosmos DB的Gremlin沙盒机制,进而获取一个能够在整个平台上被使用的密钥,从而对该服务中的所有数据库进行读写操作。微软在两天内就封锁了这一攻击途径,但直到2026年7月才成功移除了该密钥。业界专家们对这种“共同承担责任”的机制以及此次重组所带来的实际影响展开了讨论。

作者:Steef-Jan Wiggers

相关文章

技术实践

GitHub加强了对npm及Actions默认设置的管控措施,这一举措在是否会导致项目开发进度延迟与是否有助于提升安全性之间引发了激烈的争论。

GitHub整合了其在2026年3月至7月期间为防范供应链攻击而进行的npm及Actions相关设置调整。其中一些修改实际上只是改变了默认值,并没有新增任何选项。在Hacker News上的讨论中,人们更多关注的是这些等待机制是否真正有效,或者它们能否替代开发者对软件包进行签名验证这一措施。 作者:Steef-Jan Wiggers

阅读全文
技术实践

如何利用SFT和QLoRA技术为AI代理定制大型语言模型

在本教程中,我将向您展示如何使用QLoRA进行有监督微调,从而优化大型语言模型,使其能够用于AI代理中。这种方法使我们能够对预训练模型进行定制,使其表现出我们期望的行为。我们将采用一种轻量级的训练流程,仅更新模型中的少量参数。 我们会利用Unsloth以及Hugging Face生态系来下载Qwen 1.5B基础模型,然后应用基于QLoRA的有监督微调方法,并将优化后的LoRA适配器权重保存在本地,以便后续进行推理使用。所有操作都在本地完成,因此您无需支付任何模型API的使用费用。 目录 背景知识 什么是有监督微调? 什么是LoRA? 动机与架构 步骤1:安装Python相关依赖库 步骤2:训

阅读全文
技术实践

Azure API管理新增了专用AI网关层级、模型管理工具以及MCP相关工具

微软发布了Azure API Management中的专门用于处理AI相关请求的层级功能,并将其置于公开测试阶段。这一层级的核心架构是围绕模型、MCP服务器以及相关工具来构建的,而非基于API本身。它将Foundry、Bedrock、Vertex AI以及OpenAI等服务统一通过一个终端点提供访问接口,且配置管理采用政策卡片的形式进行,而非XML格式。架构师们对这种整合表示欢迎,但同时也质疑相关的治理边界应该如何划定。 作者:Steef-Jan Wiggers

阅读全文
技术实践

Flutter中的低功耗蓝牙技术:开发者手册

大多数Flutter教程都只涉及到网络调用和REST API。但一旦你需要与物理设备进行交互——比如心率监测器、智能灯泡、健身追踪器、工业传感器,或者你自己定制的硬件设备——你就不得不离开HTTP这个“舒适的环境”,转而使用蓝牙低功耗技术。 本指南会教你如何在Flutter中正确且全面地实现这些功能。 移动设备上的蓝牙功能其实相当复杂。Android和iOS之间的权限设置有所不同,即使是同一款Android系统的不同版本,权限要求也会存在差异。蓝牙连接的生命周期包含许多状态,服务与特征的数据模型也会让新手感到困惑,而字节级的数据编码方式几乎会让每个人在初次尝试时遇到麻烦。 flutter_bl

阅读全文