本月技术通讯聚焦AI代理工程与MoE模型应用,包含模型更新、框架移植、供应链安全等主题,为开发者提供前沿技术洞察与实践指南,兼具技术深度与实用价值。
专题:supply-chain-security
按该标签聚合的大模型资讯列表(自动分类与标签提取)。共 6 篇文章。
Sonatype 推出 Guide 工具,将安全检测深度集成至 AI 代码生成流程,实时评估生成代码的漏洞与依赖风险。该工具通过静态分析与漏洞数据库联动,在 IDE 中提供上下文感知的安全建议,实现‘生成即审查’,显著降低供应链攻击风险。核心亮点在于将安全策略前置到 AI 生成环节,而非事后审计,提升开发效率与代码可信度。
本文聚焦AI代理技术、开源工具、安全事件及行业动态,涵盖Anthropic、Figma、Hermes Agent、vLLM、LiteLLM等关键进展,揭示AI生态向更成熟、安全和实用方向发展的趋势。
本文探讨了包管理器中依赖项冷却机制的引入,旨在防范供应链攻击。多个主流工具如 pnpm、Yarn、Bun、Deno、uv 和 pip 已开始支持该机制,通过设置冷却时间延迟依赖项的安装,为社区提供检测恶意修改的时间。pip 目前仅支持绝对时间,但可通过定时任务实现相对时间控制。
Docker 推出了强化系统包,将容器安全能力从镜像层面深入到基础软件栈。这些软件包由 Docker 从源码构建、加密验证并提供 SLA 支持,确保完整的溯源链和更快的漏洞修复。此次更新扩展了 DHI 的软件包库,支持 Alpine 和 Debian 发行版,并推出了新的 DHI Select 和 Enterprise 定价方案,旨在让企业级安全更加易得,…
GGML/GGUF文件格式因其在本地LLM运行中的普及,其潜在安全漏洞正成为焦点。讨论揭示,GGUF格式允许嵌入任意数据和复杂结构,可能被恶意利用。主要风险包括资源耗尽攻击(DoS)、通过不当数据解释导致的任意文件操作或代码执行,以及反序列化漏洞。这些问题对依赖GGML/GGUF的应用构成威胁,凸显了在加载模型时进行严格验证、资源限制和沙盒化处理的重要性,…