威兹公司公布了“CosmosEscape”这一产品,而业内人士则纷纷讨论:消费者们本来可以采取哪些行动来应对这一情况。
Wiz Research公开了一种名为CosmosEscape的攻击工具,这种工具能够突破Azure Cosmos DB的Gremlin沙盒机制,进而获取一个能够在整个平台上被使用的密钥,从而对该服务中的所有数据库进行读写操作。微软在两天内就封锁了这一攻击途径,但直到2026年7月才成功移除了该密钥。业界专家们对这种“共同承担责任”的机制以及此次重组所带来的实际影响展开了讨论。 作者:Steef-Jan Wiggers

Wiz Research公开了一种名为CosmosEscape的攻击工具,这种工具能够突破Azure Cosmos DB的Gremlin沙盒机制,进而获取一个能够在整个平台上被使用的密钥,从而对该服务中的所有数据库进行读写操作。微软在两天内就封锁了这一攻击途径,但直到2026年7月才成功移除了该密钥。业界专家们对这种“共同承担责任”的机制以及此次重组所带来的实际影响展开了讨论。
作者:Steef-Jan Wiggers相关文章
GitHub加强了对npm及Actions默认设置的管控措施,这一举措在是否会导致项目开发进度延迟与是否有助于提升安全性之间引发了激烈的争论。
GitHub整合了其在2026年3月至7月期间为防范供应链攻击而进行的npm及Actions相关设置调整。其中一些修改实际上只是改变了默认值,并没有新增任何选项。在Hacker News上的讨论中,人们更多关注的是这些等待机制是否真正有效,或者它们能否替代开发者对软件包进行签名验证这一措施。 作者:Steef-Jan Wiggers
阅读全文
文章:利用工作负载身份联合机制在GCP中消除长期有效有效的凭证
长期使用的GCP服务账户密钥属于必须永久管理的机密信息,这些密钥难以定期更替,同时也很容易被泄露。将“工作负载身份联合机制”应用于120多个生产项目后,人们才意识到这种机制彻底改变了机器身份管理的方式:密钥仍然需要被妥善管理,但联合身份机制所代表的则是那些只需配置一次的信任关系,而这些信任关系的应用则取决于特定的属性条件。 作者:Shijin Nair
阅读全文
区域冗余功能现已被纳入API管理标准v2中
在Azure API Management的Premium v2版本于12月推出后,微软也在Standard v2版本中提供了区域冗余功能。Standard v2版本的月费为700美元,而Premium v2版本的月费则为2,801美元;不过Standard v2版本提供的服务水平协议保障率为99.95%,而非99.99%。区域冗余功能只能在创建实例时进行配置。 作者:Steef-Jan Wiggers
阅读全文
如何使用屏幕阅读器来使用 Discord:快速指南
Discord就是这样一种技术:几年前它突然出现,如今已经无处不在。 各种社区、项目和倡议都建立了大量的服务器,而且这类服务器还在不断涌现。在很大程度上,它们已经取代了论坛、聊天室,有时甚至也替代了文档网站和新闻板块的功能。 这种变化究竟是好是坏,还有待讨论,但可以肯定的是,Discord将会长期存在下去。 就可访问性而言,Discord曾经面临过一些问题。多年来,对于使用屏幕阅读器的用户来说,使用这款软件一直非常不便,因为开发者显然没有充分考虑过可访问性的需求。 不过在过去的几年里,这种情况已经得到了显著改善。虽然到2026年时,Discord仍然不是完全适合所有用户使用的工具,但只要掌握了
阅读全文