容器安全
-
容器并不等于沙箱:Fedora Agent 事故给 AI 运行时安全提了个醒
一起 Fedora 系统上的 AI Agent 事故再次提醒开发者:Docker 容器并不天然等于安全沙箱。Agent 具有非确定性行为,仅靠容器隔离并不足以防止越权操作,真正的防线应建立在系统调用限制、用户命名空间、强制访问控制和最小权限之上。
-
GitHub Copilot Agent Mode 实操:把 912MB、50+高危漏洞的 Docker 镜像压到 108MB
开发者用 GitHub Copilot Agent Mode 将一个 912MB、含 50+ 高危 CVE 的 Node.js Docker 镜像,重构为 108MB 的 Distroless 生产镜像,展示了 AI 在容器安全修复中的工程化能力。