GitHub推出Agentic Workflows公开预览,允许在GitHub Actions中运行AI代理处理重复性任务,如问题分类。它通过Markdown文件定义工作流,编译为YAML,支持Copilot、Claude等引擎。安全模型为核心,采用只读令牌、零密钥、沙箱和受限输出。用户可编写或导入现成工作流,但调试和成本可见性仍待改进。
云计算改变了企业软件的构建和安全模型,传统渗透测试方法难以适应快速变化的云环境,导致安全漏洞难以发现。企业应转向持续渗透测试,结合自动化与人类专业知识,实时监控安全状态,以应对动态基础设施的挑战。
本文探讨AI Agent的身份与安全问题,重点在于如何扩展传统OAuth模型以适应Agent代表用户进行API调用的场景。内容涵盖Token Exchange、MCP安全模型、工具级授权、持续验证及审计等关键议题,为平台安全工程师和IAM架构师提供系统性指导。
文章讨论了AI开发和使用中的技术保障措施,主要包括开发安全模型、部署监控和生态系统监测。尽管已有进展,但技术保障仍存在局限,无法完全防止有害行为。提出了对抗训练和“忘却学习”等方法以提高模型安全性,但仍需进一步研究。有效的监控和控制措施在实际应用中面临挑战,开发人员需不断更新以应对新攻击。
本文探讨如何将OpenClaw从个人助手转型为客服Agent,重点在会话隔离、多渠道接入、安全模型、知识库注入及客户记忆的局限。通过AWS架构实现安全隔离与低延迟,确保客户信息不泄露,并强调信任模型的翻转,以确保客户与Agent的互动安全高效。
ClawLess是一种新型安全模型,旨在为自主AI Agent提供根本性安全保障。该模型通过架构设计确保Agent在执行任务时不进行未经授权的操作,从而防止安全风险,适用于企业自动化和数据分析等场景,推动AI Agent安全防护向形式化、架构安全和多层防御发展。
安全多方计算(MPC)旨在解决互不信任方在不泄露私密数据的情况下进行联合计算的问题。自1982年姚期智提出“百万富翁问题”以来,MPC理论与实践不断发展。文章讨论了MPC的基本定义、经典协议(如GMW、BGW、SPDZ)及其在隐私保护计算和数字资产托管中的应用。MPC的安全性基于理想世界与现实世界的不可区分性,涉及半诚实和恶意模型等多种安全模型。
OpenClaw v2026.3.31 实现了从“默认信任”到“零信任”的安全模型,强化了权限控制和插件安全,确保所有操作必须经过授权,以提升系统安全性。
零信任架构(ZTA)是一种基于“永不信任,始终验证”原则的安全模型。与传统安全不同,ZTA不对任何用户或设备隐含信任,所有访问请求都需经过验证。其实施依赖于强大的身份管理、网络微分段和持续监控,特点包括最小权限访问、多因素认证和设备安全评估。尽管实施复杂且成本高,ZTA在现代安全环境中至关重要。
当前有280万个IP地址攻击VPN设备,传统边界安全模型面临挑战。零信任安全模型强调“永不信任,始终验证”,通过身份感知代理实时评估每个访问请求,确保安全。与VPN相比,零信任提供细粒度访问控制,增强安全性,适应不断变化的威胁环境。
在云计算时代,传统安全模型已不再适用,零信任安全模型成为新趋势。该模型要求对每个用户、设备和应用进行验证,以确保安全。AWS提供身份管理、微分段和持续监控等服务,帮助组织提升安全性,降低风险。
评估系统安全性时,使用CIA三元组:保密性、完整性和可用性。保密性确保数据仅授权访问,完整性防止数据被未检测地更改,可用性保证系统随时可用。除了CIA,还有真实性和不可否认性。Parkerian六元组增加了实用性和占有性。安全性涉及数据的私密、准确、可用、真实,并防止未经许可的访问。常见攻击包括泄露、篡改和破坏。安全模型如Bell-LaPadula和Biba帮助保护数据。ISO/IEC 19249:2017标准提供安全产品的架构和设计原则,如域分离、分层、封装、冗余和虚拟化,强调最小权限和攻击面最小化。
Kubernetes中的网络策略用于控制集群内流量,分为L4和L7两类。L4策略基于IP和端口,易用但安全性有限;L7策略在应用层提供更细粒度的控制,支持基于服务名称的策略。结合使用这两种策略可实现更强的安全模型,适应现代安全挑战。
这篇文章是关于作者在演讲后的反思和改进计划。作者意识到自己在演讲中没有突出多个安全模型的原因,计划在下次演讲中改进。作者对问题和反馈感到满意,并希望这不是最后一次演讲。
Cloudflare客户现在可以通过使用API Gateway验证传入的JSON Web Tokens(JWTs)来保护其API免受破坏的身份验证攻击。此更新包括了对客户反馈的更新,如支持Bearer令牌格式、多个JWKS配置和验证以cookie形式发送的JWTs。破坏的身份验证是一个重大威胁,JWT验证有助于对经过身份验证的API用户实施积极的安全模型。JWTs提供了防篡改的封印和过期日期,增强了安全性。API Gateway的JWT验证检查JWT签名、过期时间和身份验证令牌,以防止破坏的身份验证和授权攻击。Cloudflare Access和自定义Cloudflare Workers也可以使用JWTs,但API Gateway提供了更简单和更可管理的体验。未来的更新将包括在API Gateway内生成和强制执行授权策略。
该文介绍了一种新型分布式信任模型,利用设备行为指纹、分布式共识机制和区块链技术来评估网络对象的可信度,并进行了安全模型和性能测试。
Cloudflare序列分析为API提供了新的功能,可以帮助客户查看对其端点最重要的API请求序列,并应用保护最重要的端点,创建正向安全模型,检测滥用序列,以阻止攻击者企图通过欺骗API获取未经授权的特权或数据。
数字环境中,传统的基于边界的安全模型已不足以保护敏感数据和应用程序,零信任安全模型要求在授予用户和设备访问应用程序和数据之前,必须对其进行身份验证和授权,Cloudflare Access和Ping Identity可以一起用于保护应用程序,以强制执行强身份验证和访问控制。
最近发生了一起npm供应链攻击,文章讨论了npm的安全问题。npm包具有完全访问权限,可能导致用户数据泄露。作者提出了一种基于能力的安全模型,允许开发者在程序启动时声明权限,从而限制包的操作。建议npm默认忽略安装脚本,以提高安全性,整体目标是增强Node.js的安全性,保护用户数据。
完成下面两步后,将自动完成登录并继续当前操作。