跳过正文

安全

Tetragon eBPF 运行时安全实战:进程/网络/文件策略、与 Falco 的对比

Tetragon eBPF 运行时安全实战:进程/网络/文件策略、与 Falco 的对比

·3148 字·15 分钟
Kubernetes 运行时安全是传统 EDR 难以覆盖的盲区。Tetragon 用 eBPF 在内核态采集进程、网络、文件和系统调用事件,并能在内核就地阻断攻击动作。本文从架构原理出发,讲解 TracingPolicy 语法、典型攻击检测(反弹 shell、提权、敏感文件访问)、阻断机制、性能开销,以及它与 Falco 的差异。
LLM 应用安全:Prompt Injection 防御与 AI Guardrails 实战

LLM 应用安全:Prompt Injection 防御与 AI Guardrails 实战

·1010 字·5 分钟
我们的 AI 客服系统曾被一个用户用一句话绕过所有限制,让它泄露了内部知识库的敏感信息。这篇文章系统梳理 LLM 应用的安全威胁模型,以及我们在生产系统中实施的防御层次。

AWS IAM 权限管理实践

·795 字·4 分钟
从 IAM 核心概念到 IRSA/GitHub Actions OIDC 联合身份,再到权限边界与 SCP,系统梳理 AWS IAM 在生产环境的最佳实践。

Kubernetes 安全加固实践

·1561 字·8 分钟
K8s 安全加固从 Pod 到集群:SecurityContext 配置、网络策略隔离、Secret 安全管理、镜像漏洞扫描、RBAC 最小权限原则的落地实践。

Linux 用户权限与安全管理

·1546 字·8 分钟
从 useradd/usermod 用户管理到 SUID/SGID 特殊权限,从 sudoers 配置到 fail2ban 防暴力破解,覆盖 Linux 系统安全加固的核心操作。

Kubernetes RBAC 权限管理实践

·1069 字·6 分钟
从 RBAC 核心概念到生产级多租户权限设计,涵盖 ServiceAccount 最小权限、kubectl auth can-i 排查和命名空间隔离实践。
WebAssembly 在云原生中的应用:从浏览器到 K8s 数据面

WebAssembly 在云原生中的应用:从浏览器到 K8s 数据面

·1221 字·6 分钟
WebAssembly 在云原生领域的热度持续上涨,但很多讨论都停留在概念层面。这篇文章试图给出一个务实的视角:Wasm 在哪些云原生场景已经可以生产落地,在哪些场景还需要等待,以及和容器相比的真实差异。