跳到正文

#AI

今日 8 条
今天10月3日周六
  1. InfoQ37

    演示:DoorDash 内部 GenAI 平台构建实践

    Swaroop Chitlur 与 Sidd Kodwani 在演示中分享了 DoorDash 构建内部 GenAI 平台的历程。该平台服务超过 5,000 名内部用户,团队重点讨论了从供应商优先方案转向开放权重模型、选择 LLM 与 agent 网关,以及平衡准确性、延迟和成本的架构决策。

  2. Cisco Talos Blog70

    Cisco Talos:如何通过增加阻力挫败对手

    Cisco Talos八名研究员提出通过减少选择、增加风险和破坏攻击链依赖来拖慢对手的方法。实践包括部署诱骗资源、构建不依赖具体工具的行为检测、限制RMM工具,以及让每次AI代理会话具备独立身份、短效凭据、访问边界和可中断网关。防御方可识别并阻断攻击阶段间难以替换的依赖,但各项措施仍需结合具体环境与遥测条件实施。

    推荐理由:文章从诱骗、行为检测、远程工具管控、AI代理边界和攻击链依赖等方面给出可落地的防御思路,并说明实施所需的可观测性与策略条件,便于安全人员按环境评估优先级。

  3. Machine Learning Mastery68

    AI 代理可观测性:结构化日志、OpenTelemetry 追踪与调试指南

    文章介绍如何用结构化日志、OpenTelemetry 分布式追踪和指标调试 AI 代理,并说明为何传统监控难以发现“看似成功但结果错误”的代理故障。内容涵盖代理运行、工具调用和模型推理的追踪,记录输入输出令牌与耗时,以及通过 Collector 进行采样和在传输前清理提示词、完成内容。

  4. ZDNET68

    ChatGPT 新型诈骗诱导安装恶意软件:如何识别陷阱

    一种新的 ChatGPT 诈骗从 Google 的 sponsored link 开始,将用户带到名为“Plus 5.6”的 custom GPT,诱导其点击链接并运行 Windows/PowerShell 命令安装恶意软件。骗局利用真实的 ChatGPT 域名和已登录账户增加可信度;文章建议直接在浏览器输入 chatgpt.com,谨慎对待赞助链接,不确定命令用途时不要粘贴运行。

  5. GitHub Blog42

    AI 正在改变开发者工作:强化三项技能

    AI 正在改变开发者的执行方式,开发者需要学会指导 AI、审查其输出,并在技术决策中承担最终责任。GitHub Blog 提出三项重点:定义问题并协调多个 AI agent,让第二个模型批评第一个模型的结果,以及把更多时间用于理解需求、权衡取舍和设计系统。

10月2日周五
  1. The Hacker News46

    CISO为何难以回答董事会的三个安全问题,以及如何改进报告

    CISO难以有把握地回答组织整体安全状况、实际财务暴露及安全态势是否较上季度改善,原因在于安全数据分散在身份、云、漏洞、端点和SaaS等工具中。文章以Cybersecurity Mesh Architecture(CSMA)连接既有工具的数据,提出围绕关键资产、真实攻击路径、影响范围、财务暴露和季度趋势构建董事会安全报告。

  2. NVIDIA Developer Blog29

    使用 NVIDIA NeMo Relay 追踪 Agent Harness 行为

    NVIDIA NeMo Relay 通过追踪 Agent Harness 行为,揭示正确最终答案掩盖的额外步骤与低效路径。失败的搜索可能触发再次搜索,截断的文件读取也可能导致命令重复获取相同内容。这些额外步骤会增加延迟、消耗 token,并扩大出错机会。

  3. InfoQ28

    演讲:Context 是新的 Code

    Patrick Debois 提出将上下文视同代码,通过软件工程实践进行管理、评估、分发与观测。他建议借助测试、CI/CD、包管理器和安全扫描,可靠扩展 AI 编码智能体、控制非确定性输出,并构建长期组织知识。

  4. The Hacker News36

    金融服务企业如何通过软件供应链现代化降低遗留系统风险

    金融服务企业可将现代化重点从应用迁移转向软件供应链,通过更新基础镜像和开源组件降低漏洞暴露。Chainguard持续重建加固、最小化的容器镜像与开源库,并将安全修复回移到机构当前运行的旧版本,同时保留兼容性。其制品附带签名的SBOM和可验证来源信息,可由平台团队通过现有Registry和流水线统一分发。

  5. BleepingComputer64

    Token Security提出持久化AI协作者的权限治理建议

    Token Security认为,持久化AI协作者将沿用人工凭据并扩大权限范围,现有OAuth授权、服务账户和逐项审批模式难以充分应对。文章建议发现未注册的AI代理,为其配置独立身份和人工负责人,按代理而非发起人限定权限,并预先设定凭据撤销与闲置退出条件。文中还称Microsoft、Okta、SailPoint和CyberArk已提供代理身份相关方案。

10月1日周四
9月30日周三
  1. Ubuntu Blog61

    使用 Canonical MLOps 栈和 LLM 构建实时交易欺诈检测系统

    Ubuntu 演示使用 open weight 模型“system-one-qwen3.5-4b-scorer”,结合 KServe、vLLM 与 AWQ 量化,在本地构建交易风险分类实验。合并 LoRA 权重并采用 4-bit AWQ 后,模型内存需求据称可由约 18GB 降至约 5GB;教程还提供 MicroK8s、Charmed Kubeflow 部署及 curl 请求验证步骤。

    推荐理由:提供从模型量化、KServe 部署到请求验证的完整实验路径,并明确环境、内存和耗时要求,适合评估本地实时分类方案。

  2. ZDNET70

    LLMjacking可能迅速推高企业AI账单:防护方法解析

    LLMjacking是指盗用他人AI资源和访问凭据,2026年相关非法使用活动增加,可能通过未授权调用让企业承担额外token费用。文章建议企业加强反钓鱼培训,定期审计配置和漏洞,采用最小权限原则,避免硬编码凭据与API密钥,并在发现异常使用或安全事件时及时撤销访问、轮换凭据并联系服务商。

  3. Microsoft 开发者博客75

    使用 GitHub Copilot Plugins 实现一致的 AI 辅助工程

    Microsoft 开发者团队介绍了如何用 GitHub Copilot plugins 打包和分发迁移与现代化工作流中的共享指令、技能及 MCP 配置。文章说明,插件可采用版本化发布,通用架构指导与具体应用上下文分别管理,并可通过支持的客户端和内部 marketplace 安装、更新与回滚。

    推荐理由:文章以企业迁移与现代化工具包为案例,说明如何用 GitHub Copilot plugins 管理共享指令、技能和 MCP 配置,适合评估 AI 辅助工程规范的分发与治理方式。

9月29日周二
  1. JetBrains Blog51

    开发者软件质量保障工具与实践指南

    软件质量保障应从发布前测试转向贯穿软件开发生命周期的持续检查,并在自动化分析与人工评审之间保持平衡。指南按阶段介绍静态分析、单元与集成测试、功能与UI测试、性能测试和安全测试,同时说明工具选型、CI/CD集成及shift-left等实践。

  2. GitHub Blog80

    GitHub开源AI安全代理发现24个Android漏洞

    GitHub Security Lab Taskflow Agent 通过定制的 Android 审计 taskflow 报告了24个漏洞,案例包括 OsmAnd 位置追踪和 Wikipedia Android 账户接管。

    推荐理由:文章提供可复现的移动应用审计流程、具体漏洞案例与运行命令,同时明确说明模型在严重性判断、误报和人工复核方面的局限,对安全研究和工具选型有实际参考价值。

  3. The Hacker News58

    AI 智能体 IAM:企业身份治理与运行时控制实践框架

    AI 智能体 IAM 框架将每个智能体视为具有人类负责人、限定用途、授权范围和到期时间的非人工身份,并要求用运行时证据核验其实际行为。文章建议从所有权、凭据、委托授权、发现覆盖、遥测、执行点约束和审计证据评估现有平台;文中称 Orchid 可从应用和基础设施发现身份并补充验证层,但覆盖范围取决于已连接的系统。

  4. Microsoft 开发者博客66

    GitHub Copilot app 入门:免费开源实战课程

    GitHub Copilot app 推出免费开源入门课程,通过一个 React、Vite 与 TypeScript 示例项目讲解 AI 编码智能体的使用和审查。课程包含设置及七个实践章节,覆盖会话模式、git worktree、GitHub 工作流、自定义智能体、MCP 服务器、插件、Canvases 与自动化;学习者需要 Copilot 计划,或登录自己的模型提供方。

    推荐理由:通过同一示例项目串联会话模式、Git worktree、差异审查、测试与预览,适合开发者练习如何指挥智能体并人工验证结果。

9月28日周一
  1. Machine Learning Mastery66

    使用 Hermes Agent 与 Ollama 构建本地智能体工作流

    Machine Learning Mastery 介绍如何将 Nous Research 的 Hermes Agent 0.21.1 与 Ollama 结合,在本地运行具备文件、终端和网页操作能力的智能体。文章以 gemma4:31b 为工具调用模型起点,说明模型下载、API 验证、Hermes 配置、上下文窗口调整、模型切换及 Telegram 网关设置,并提供云端回退配置。

  2. 少数派58

    基于 Termux 将 Android 手机配置为开发服务器

    本文记录基于小米 15 Ultra,在不 root、不刷机的情况下使用 Termux 部署 Hermes Agent,并配置后台保活和内网穿透的方案。文章还介绍 Termux:API 的通知、剪贴板能力,以及 Node.js、Rust、OpenSSH 等工具链的安装方式;Claude Code 暂无稳定方案,部分 CLI 工具依赖社区适配或容器。

  3. NVIDIA Developer Blog30

    使用 NVIDIA OpenShell 为 AI 智能体添加运行时控制

    NVIDIA OpenShell 可用于为 AI 智能体添加运行时控制,使智能体在获得目标后编写代码、使用工具,并随新信息出现持续工作。此类智能体需要访问工作区、计算资源、数据、凭据和外部服务,可用于调查软件故障、运行实验,以及持续数天或数周执行关键业务操作和研究。

9月26日周六
  1. The Hacker News56

    AI 代理的零信任应先解决零可见性问题

    AI代理的零信任治理应先建立资产清单,再实施限制与策略执行,避免对未知代理部署无效控制。Veeam调查中,70%的组织称AI工作流已在缺乏充分监督的情况下接触敏感企业数据,67%称IT无法完整追踪员工构建的自主工作流。文章建议关联网络、端点、浏览器、身份与SaaS日志,持续监控并为每个代理设置独立身份、责任人和工具调用记录。

9月25日周五
  1. GitHub Blog65

    GitHub Copilot:聊天何时是错误的界面

    GitHub Copilot app 中的 canvas 是可定制的全栈应用,能与 GitHub Copilot agent 双向通信,并执行常规计算机程序可完成的操作。文章通过 Connect 4、Winget、SQLite 和开发工作流示例,说明定制界面可减少重复调用代理、降低 token 消耗,并支持在研究、原型、实现和迭代阶段使用更适合任务的交互方式。

    推荐理由:文章以 Connect 4、Winget、SQLite 和开发工作流为例,说明如何用 canvas 构建可操作的应用界面,减少重复对话,并为代理协作提供更贴合任务形态的交互方式。

  2. Grafana Blog55

    如何为AI代理行为设置SLO与错误预算

    Grafana Labs提出用评估将AI代理行为转化为可测量指标,再为目标设定SLO,将未达标比例作为错误预算。团队可在预算内测试提示词和模型,通过真实对话回放检查目标达成情况,并让Grafana Assistant协助创建评估、推荐目标和建立SLO。