Cloudflare has released cloudflare/ci, a CI SDK that defines pipelines in TypeScript on top of Cloudflare Workflows, giving each step durable retries and replay, concurrent steps by default and...
本文探讨云原生交付中的“影子AI”风险,即未经批准的AI工具或代理在软件生命周期中访问代码、密钥和云环境。文章按开发笔记本、源码控制、CI/CD、Kubernetes运行时等阶段进行威胁建模,并提出治理措施:为AI代理分配身份、最小权限、短期凭证,使用Kyverno、Falco、SPIFFE/SPIRE等CNCF工具加强策略、检测和供应链安全,强调人类审批和防御纵深,确保AI可控可审计。
Cloudflare推出基于Workflows的CI/CD方案,用TypeScript替代YAML定义流水线,支持在隔离沙箱中运行构建、测试等步骤,并缓存依赖加速。通过事件触发自动启动CI任务,还支持AI代理自愈修复失败步骤。该方案简化了平台管理大量代码仓库的CI/CD流程,提供可观测性和弹性重试。
pnpm v11.13.0 引入原生 monorepo 发版机制,无需 Changesets CLI。命令分三种:pnpm change 写入 changelog,pnpm version 消费 changelog 并升级版本,pnpm publish 发布。支持交互或脚本模式,可配置 CI 集成,与 Changesets 格式兼容,但缺少现成 CI 工具,需自行配置。
JetBrains启动2026年CI/CD现状调查,邀请开发者、DevOps及平台工程师分享构建、测试和部署实践。调查涵盖最常用CI/CD平台、AI对交付流程的影响、基础设施现代化原因、团队挑战及自动化趋势。参与者有机会赢取JetBrains订阅或亚马逊礼品卡,结果将于年底在TeamCity博客公布。
Glaspoort利用Databricks Lakebase实现数据库变更与代码同等的严谨性:每个环境从生产分支,为每个PR创建临时数据库,并将迁移视为唯一事实来源。此方法避免环境漂移,简化刷新流程,提升迭代速度十倍,确保测试基于真实数据,同时保持架构灵活可靠。
团队所有者现在可以一键清除团队远程缓存中的所有工件,适用于怀疑缓存中存在被污染工件的情况。在团队的构建和部署设置中,访问远程缓存部分即可清除。更多详情请参阅文档。
基础设施团队在2026年第二季度完成了多个项目,包括将rust-lang/rust迁移到GitHub规则集、重新启用GitHub应用安装、推荐使用Renovate工具更新依赖项,以及启用GitHub秘密扫描以增强安全性。团队还引入了硬件密钥支持,改进了基础设施代码设置,并计划在第三季度继续提升GitHub Actions的安全性和CI的可靠性。
TeamCity正在适应AI与人类协作的软件开发新现实,提升CI/CD流程的可靠性和安全性,支持更高的代码变更量,优化构建配置,快速解决构建失败,并提供清晰的可视化。JetBrains致力于通过AI治理和集成,帮助团队在快速变化的环境中保持生产力和控制力。
传统的CI/CD门控无法满足生产AI系统的需求。文章提出了一种实用的发布门控方法,基于基线评估、漂移检测、影子验证和成本/延迟控制,以防止AI回归。通过实时监测模型表现,确保发布的AI系统在可接受范围内,避免用户体验下降。
研究显示,CI/CD流程存在严重安全漏洞“Cordyceps”,可被未认证的GitHub用户利用,影响多个大型组织。开发者常忽视CI/CD管道的安全性,导致潜在风险。专家建议将CI/CD视为关键生产系统,重视权限和输入的安全性,以防止攻击。
Cilium团队在CI/CD管道中加强安全性,确保生产和CI凭证隔离,签署每个发布。通过限制权限和环境保护,防止攻击者访问关键凭证,并计划改进依赖审查和漏洞扫描,以提升整体安全性。
Bamboo即将退役,团队需评估迁移方案。建议审计现有配置,识别关键管道,避免技术债务。选择替代工具时,应关注配置管理、可扩展性、可靠性和集成能力。迁移应视为逐步过程,利用机会简化工作流,确保新平台易于维护。
本课程教你如何从零开始构建一个完全自主、自愈的CI/CD管道。通过整合GitHub、OpenAI和n8n,学习创建离线工作流,涵盖开发环境设置、Node.js/Express应用构建和AI驱动的日志分析系统,确保自动化安全和生产就绪。完成后,你将能减少停机时间,专注于开发新功能。
Cilium在CI/CD管道中通过固定SHA值防止恶意代码注入,使用Renovate自动更新依赖,确保依赖安全。所有Go依赖集中管理,避免外部模块代理风险。静态分析工具用于捕捉潜在错误,确保工作流安全。
We’re excited to announce the release of the first version of the Jupyter ESLint plugin @jupyter/eslint-plugin, now available on npm. It's a custom ESLint plugin designed specifically for the...
过去一年,开源供应链面临安全挑战,特别是npm和PyPI的攻击。Cilium项目采取措施加强供应链安全,包括限制构建触发、分离可信与不可信代码、使用CODEOWNERS进行审查等。未来将继续改进依赖管理和凭证隔离。
文章讨论了集成测试在现代开发中的重要性,提出了一种新的测试方法“计划”,允许开发者在代理会话中快速验证代码。通过创建小型、可选择的端到端检查,开发者可以在真实环境中迅速捕捉集成错误,提高开发效率,减少等待CI反馈的时间。这种方法使集成测试更贴近开发过程,确保代码在提交前得到验证。
SugarLite 项目成功从纯 iOS 应用迁移到 Kotlin Multiplatform (KMP),以降低双端维护成本。文章详细记录了迁移过程,包括架构重构、数据层下沉和 CI/CD 适配。通过将业务逻辑集中在 KMP 共享模块,iOS 端仅保留 SwiftUI 和系统框架调用,实现了渐进式接入,确保了迁移的顺利进行。
GitHub detailed a defense-in-depth security architecture for agentic workflows in CI/CD pipelines, focusing on isolation, constrained execution, and auditability. The design aims to safely...
完成下面两步后,将自动完成登录并继续当前操作。