#21359 Why Codex Security Doesn’t Include a SAST Report
OpenAI 解釋其 AI 程式碼安全工具為何不提供傳統的靜態分析 (SAST) 報告,而是採用基於 AI 的約束推理來尋找更真實、更少誤報的漏洞。這篇文章挑戰了傳統 DevSecOps 工具在 AI 世代的適用性,點出從「模式匹配」轉向「語義理解」來找尋弱點的思維轉變。
💬 你的安全工具鏈可能需要重新評估,思考如何整合能理解程式碼意圖的 AI 工具,而不僅僅是依賴傳統的 SAST 掃描。
#21360 How GitHub used secret scanning to reach inbox zero
GitHub 分享了他們如何從 20,000 多個 secret 掃描警報中成功歸零的實戰經驗,重點在於區分信號與噪音,並建立自動化的修復工作流程。這不僅是個工具展示,更是大規模 DevSecOps 實踐的寶貴案例,證明了建立有效流程比單純擁有工具更重要。
💬 如果你的團隊正被海量安全警報淹沒,這篇文章提供了從策略到執行的完整藍圖,教你如何有效管理並清空積壓。
#21358 Introducing the OpenAI Safety Bug Bounty program
OpenAI 正式推出安全漏洞賞金計畫,鼓勵研究人員尋找並回報 AI 模型的安全風險,涵蓋了代理行為漏洞、提示注入和資料外洩等新型態威脅。此舉將 AI 安全從內部研究擴展到社群協作,顯示了防禦 AI 濫用已成為主流安全議題。
💬 這是一個參與定義和塑造 AI 安全邊界的機會,同時也提醒你,現在必須將提示注入等 AI 特定漏洞納入你的威脅模型中。
#21409 RT Gergely Orosz: Re Basically, if zero data retention is important to you, only OpenAI offer their leading model with this setting. Fable can store d...
知名科技評論員 Gergely Orosz 指出,目前只有 OpenAI 的頂級模型明確提供「零資料保留」選項,而其他廠商(如 Anthropic)的政策則較為模糊。對於需要處理敏感資料的企業來說,這是一個關鍵的採購和合規考量點,凸顯了模型能力之外的資料治理重要性。
💬 在為專案選擇 LLM 供應商時,除了 API 功能和價格,你必須將資料保留政策作為一級安全審查項目。
#21361 The White House's post-quantum executive order is an important milestone. It’s time to get to work
美國白宮發布行政命令,要求在 2030 年前遷移到後量子密碼學 (PQC),為應對未來量子電腦對現有加密體系的威脅設定了明確時間表。這不僅是政府指令,更是整個行業基礎設施必須開始規劃的重大技術升級,影響所有雲端和網路安全。
💬 你應該開始盤點系統中的加密依賴,並在基礎設施規劃中納入 PQC 遷移路線圖,避免未來措手不及。
#21353 OpenAI and Dell partner to bring Codex to hybrid and on-premise enterprise environments
OpenAI 與 Dell 合作,將其程式碼生成模型 Codex 帶入企業的混合雲與地端環境,解決了許多企業因資料隱私與安全考量而無法使用雲端 AI 服務的痛點。此合作代表了頂尖 AI 模型走向企業私有化部署的重要趨勢,降低了採用的門檻。
💬 如果你的公司因法規或安全政策無法將程式碼上傳到公有雲,這個方案可能為你的團隊引入強大的 AI 開發輔助工具開了綠燈。
#21362 RT Google: 100+ AI agents and developers just teamed up to make inference 5x faster on our Gemma 4 open models ⚡ Our @GoogleGemma team partnered with...
Google 與 Hugging Face 透過一次為期 6 天的衝刺,集結了超過百位的 AI agents 和開發者,成功將 Gemma 4 開源模型的推論速度提升 5 倍。這個案例展示了「人機協作」與社群力量在優化開源 AI 模型上的巨大潛力,也突顯了推論效率是模型實用化的關鍵瓶頸。
💬 在部署開源模型時,除了模型本身,更應關注社群驅動的優化成果,這可能讓你用更低的成本達到更高的效能。
#21400 Using DSPy to evaluate and improve Datasette Agent's SQL system prompts
Simon Willison 演示如何使用 DSPy 框架來系統化地評估和改進 LLM 生成 SQL 的系統提示 (system prompt),將提示工程從「猜測」變為可量化的「科學」。這篇文章為優化 Agent 行為提供了具體方法,對於建構可靠的 LLM 應用至關重要。
💬 這篇文章提供了一個將提示工程流程化的實用框架,讓你可以更有根據地迭代和優化你的 AI Agent,而不只是憑感覺調參。