devsecops

Akiyama_Mio-Kon16 小时前
devsecops·github copilot·ai agent·代码审查·pull request·分支保护
Copilot 现在能批准 PR 了:从“可审”到“可签字”,合并门该怎么重画GitHub 于 2026-09-01 宣布:Copilot Code Review 可以提交 Approve 类型的 PR review,并且在管理员明确开启后,该 approval 可以计入仓库的 merge requirements。它目前是 public preview;管理员须显式开启,企业层的相关策略默认是 Disabled everywhere。企业、组织和仓库都有控制面,仓库还能用最多 15 条文件 glob 限制“哪些 PR 的 Copilot approval 才能计数”。新 comm
Akiyama_Mio-Kon1 天前
devsecops·ai agent·最小权限·openai · astra·daybreak blue·身份治理
Astra 被 OpenAI 认定为首个“Critical”网络安全模型:零日能力进入受限发布,企业该补哪几道门OpenAI 在 2026-09-01 表示,Astra 达到其 自身 Preparedness Framework 中的 Critical 网络安全能力阈值,是 OpenAI 首个作此指定的模型。公告同时说 Astra 计划 soon 提供,不是全面 GA;高级网络安全工作流会先给少量 alpha 测试者,再通过 Daybreak Blue 扩大防御性使用。
Akiyama_Mio-Kon5 天前
devsecops·terraform·ai 编程·claude code·凭据安全·ai agent 安全·云会话
Claude Code 修复凭据文件云上传:给 AI 编程工具补一张“工作区出境”门禁Anthropic 在 Claude Code v2.1.248 的发布说明中写明:/ultrareview 和 locally seeded cloud sessions(下文译作“本地植入的云会话”)此前可能上传工作区中未提交的修改,其中包括 prod.env 一类文件、*.tfvars,以及凭据文件的编辑器 swap、temp、backup 副本,例如 key.pem.tmp、id_rsa.swo;该版本已修复,使这些文件留在本机。
Akiyama_Mio-Kon11 天前
devsecops·可观测性·代码质量·ai agent·codeql·github code·工程治理
GitHub Code Quality 有了趋势面板后:怎样把 Agent 修复从“刷绿”变成可验证的质量闭环Coding Agent 能很快把一批静态分析发现改成一串 Pull Request,也能很快把一串“看起来合理”的重构塞进主分支。两种速度都可能掩盖同一个问题:团队只看到了某一次扫描是否变绿,却没有看见质量债务在一段时间内是被消化、被转移,还是被新的规则与新生成代码不断放大。
Akiyama_Mio-Kon11 天前
人工智能·机器学习·devsecops·code review·github copilot·ai agent
Copilot Code Review 的 Lite / Balanced 已 GA:用风险路由代替每个 PR 都深度审查2026-08-07,GitHub 宣布 Copilot code review 的 Lite 与 Balanced effort levels 正式可用。Lite 取代预览阶段的 Low,Balanced 取代 Medium;已有配置会自动沿用。它看似只是界面里多了一个选项,实际却暴露了一个常被忽略的工程问题:并不是每个 Pull Request 都值得以相同的深度、成本和时延被审查。
林间码客1 个月前
大数据·运维·devsecops·devops
从DevOps到DevSecOps:构建现代软件交付的基石与护城河在数字化浪潮席卷全球的今天,软件正在"吞噬"世界。无论是手机里的一个应用,还是企业庞大的业务系统,其背后都是复杂的软件工程。企业的核心竞争力,越来越取决于其能否高效、安全地交付高质量软件。
Python私教1 个月前
ci/cd·docker·github·devsecops·github actions
GitHub Actions 实战:把测试、密钥扫描与 Docker 镜像检查接入 CIOK,OK,大家好,欢迎大家来到大鹏 AI 教育,我是张大鹏。很多项目已经有 GitHub Actions,但真正能称为“安全 CI”的并不多。最常见的情况是:测试失败了还能合并,密钥扫描只是输出一段日志,Docker 镜像发现高危漏洞后流水线依然显示绿色。
安当加密03012 个月前
自动化·devsecops·凭据管理·密码轮换·硬编码治理
凭据管理自动化:从硬编码密码到动态轮换的DevSecOps实践2025年,某互联网公司的数据库连接字符串硬编码在GitHub私有仓库中,一名离职员工的个人访问令牌(PAT)未被及时吊销——攻击者利用该令牌扫描仓库发现了明文存储的生产数据库凭据,通过该凭据导出了超过200万条用户记录。事后调查显示:这个数据库密码自系统上线以来从未修改过,已使用了4年7个月。
安当加密3 个月前
devsecops·供应链安全·凭据管理·npm安全·ci/cd安全
Red Hat npm 包被植入凭证窃取蠕虫:Miasma 供应链攻击的完整技术复盘2026年6月1日,Socket 安全团队披露了一起代号为 Miasma 的供应链攻击事件:攻击者向 Red Hat 的 @redhat-cloud-services 命名空间下至少 4 个 npm 包注入了恶意代码。任何开发者执行 npm install 时,恶意代码即触发——窃取本机凭证和密钥,并投放自传播蠕虫。
龙智DevSecOps解决方案3 个月前
devsecops·版本控制·perforce·配置管理·龙智
Perforce P4 2026 路线图全解析:底层架构突破、AI 赋能与 2025.2 核心更新在上一期“ Perforce on Tour 游戏研发效能进阶沙龙”回顾文章中,我们分享了 REST API 的三大接口能力与专为现代研发场景设计的 P4 产品矩阵。
RedAnts1104 个月前
devsecops·ai安全工具·claude security·copilotsecurity
AI安全工具大乱斗:Claude Security vs Copilot Security vs 其他?摘要:当AICoding助手成为程序员的标配,安全问题也随之浮出水面。本文深度横评Claude Security、GitHub Copilot Security、GitLab Duo等主流AI安全工具,从核心功能、技术路线、定价策略到选型建议,帮你找到最适合团队的"安全副驾"。全文1500字,建议收藏。
zs宝来了5 个月前
安全·devsecops·云安全
软件供应链安全:SBOM 与签名验证从 SolarWinds 到 Log4Shell,软件供应链攻击已成为数字化时代的最大威胁。本文深入解析软件物料清单(SBOM)与代码签名验证的实战方案,通过 Sigstore/Cosign 源码分析与真实攻击案例,构建可落地的软件供应链防护体系。
zs宝来了5 个月前
安全·devsecops·云安全
Falco 运行时安全:eBPF 与系统调用监控在云原生时代,容器化和微服务架构已成为主流部署方式。然而,传统的安全防护手段往往难以应对容器环境中的动态威胁。Falco 作为云原生运行时安全领域的开源项目,通过 eBPF(extended Berkeley Packet Filter)技术实现了对系统调用的高性能监控,为容器安全提供了革命性的解决方案。
zs宝来了5 个月前
安全·devsecops·云安全
Istio mTLS 与零信任网络:Sidecar 证书管理标签: #Istio #mTLS #零信任 #证书管理 #服务网格 阅读时间: 约 15 分钟 难度: ⭐⭐⭐⭐
zs宝来了5 个月前
安全·devsecops·云安全
容器安全扫描:Trivy 漏洞检测原理扫描时间: $(date)扫描镜像数: ${TOTAL_IMAGES}发现漏洞总数: ${TOTAL_VULNS}
不修×蝙蝠6 个月前
devsecops·云原生安全·漏洞检测·trivy·容器扫描
Trivy 完全指南:云原生时代的全栈安全扫描器目录一、简介、来源与历史:从个人项目到业界标准二、核心功能:多目标、多扫描器的统一解决方案三、使用方式:极简设计与灵活集成
黑客思维者9 个月前
安全·系统安全·devsecops
IEEE 1547.3-2023与IEC62443标准异同分析共同要求:差异:共同要求:差异:标准定位不同:安全等级体系差异:系统架构关注点不同:应用深度和广度差异:
黑客思维者9 个月前
运维·自动化·devsecops·嵌入式系统
嵌入式系统DevSecOps深度设计:构建固件级漏洞免疫体系的自动化管道在万物智能互联的时代,嵌入式系统已从封闭的单一功能控制器,演变为智能配电终端、物联网关、保护装置等复杂网络节点。一次针对某型号智能配电终端的攻击揭示了一个残酷现实:攻击者通过供应链污染,在固件编译阶段植入后门,该后门仅在特定序列的Modbus查询下触发,直接导致现场数十台设备在特定时刻逻辑混乱。传统“开发-测试-部署”瀑布模型下的阶段性安全扫描,对此类威胁几乎完全失明。
Incredibuild1 年前
c++·ci/cd·devsecops
CI/CD Pipeline:完整指南软件开发行业一直在“卷”。从云计算和开源产品到 DevOps 和 GenAI,过去二十年就像坐迪士尼乐园的过山车一样。而且它一如既往的神奇
Git效能管理组1 年前
gitee·devsecops·gitee devops·gitee repo·gitee test·gitee wiki
本土化DevOps平台崛起:Gitee如何成为国内技术团队的首选解决方案在数字化转型加速的今天,项目管理工具已成为企业提升协作效率的关键基础设施。随着国内软件研发需求的快速增长,兼具本土化优势与技术深度的平台正在获得越来越多技术团队的青睐。本文将深入分析主流项目管理工具的特点,并重点解读本土平台Gitee如何通过全流程解决方案满足国内企业的独特需求。