TECH NOTES
技术文档
围绕项目交付中常见的软件、硬件、AI和物联网问题,整理成可参考、可复用的技术经验。
AWS 出站控制把 Agent 流量拉回安全边界
AWS Security Blog 把出站网络、DNS、数据边界和 GuardDuty 放在同一张防线里。接入外部工具的 Agent,要把可访问域名和数据出口管住。
Google SecOps 保留 siemAlertId,日志管道要先改字段映射
Google SecOps 将 siemAlertId 收回给内部告警 ID。使用自定义字段的团队要排查 Ingestion API、webhook、连接器和检测规则,避免告警上下文被覆盖。
etcd 3.7 放出 RangeStream,Kubernetes 升级先查存量接口
etcd 3.7 带来 RangeStream、keys-only 优化、v2 组件清理和多架构镜像变化。运维团队要先查客户端、镜像标签和滚动窗口。
Kerberos RC4 进入强制阶段,域控补丁前先清服务账号
Microsoft 的 RC4 加固进入最终执行口径,Active Directory 团队要把事件日志、服务账号和旧设备依赖提前对齐。
EKS 支持版本回滚,Kubernetes 升级别再赌一把
Amazon EKS 新增版本回滚后,平台团队可以重新设计升级节奏,把控制面观察、节点处理、插件兼容和回滚窗口写进发布手册。
npm 安装默认收紧后,构建流水线要补一轮演练
GitHub 连续调整 npm 和 Actions 的默认权限,包安装、发布账户、缓存和许可证都被拉进供应链治理。团队要把依赖变更当成上线动作来演练。
Cloudflare 网络波动后,后端服务降级预案怎么补
Cloudflare 状态页记录了北美网络性能事件和 Workers Builds 延迟。对依赖 CDN、边缘路由和前端构建链路的团队来说,真正要补的是外部依赖降级预案。
MCP 工具中毒提醒了后端一件事,Agent 要有权限闸口
微软安全团队披露的 MCP 工具描述投毒案例,把 Agent 从读取资料到执行动作的风险讲清楚了。后端要把工具元数据、调用参数、外发数据和人工确认管起来。