JSON Web Token
PulseAugur coverage of JSON Web Token — every cluster mentioning JSON Web Token across labs, papers, and developer communities, ranked by signal.
10 天有情绪数据
-
Anthropic的MCP标准简化了AI工具集成
模型上下文协议(MCP)是由Anthropic开发的一个开源标准,它允许AI应用程序与外部系统和工具连接。MCP简化了第三方工具与AI代理的集成,使它们能够执行超出令牌预测范围的操作,例如网页浏览或文件操作。虽然MCP提供了即插即用功能和社区支持,但一个潜在的缺点是上下文窗口的快速消耗,尽管像Context7这样的工具可以帮助LLM访问最新的文档来缓解这个问题。
-
开发者为加密标准发布测试夹具和携带证据的响应
该开发者实现了一个系统,该系统首先发送测试夹具,然后发送携带证据的响应。这包括涵盖 ATC v3、JWT 和 W3C VC 等各种加密标准的正面、负面和变异场景的 36 个测试向量。使用 cryptography 库的 Python 验证器成功运行了这些测试。该系统还为每个 ALLOW 决策生成一个签名的 ActionReceipt,其中包含哈希、验证阶段和信任分数,并使用 Ed25519 进行签名。这允许调用者在本地重新运行策略并验…
-
AWS Bedrock 推出 AgentCore Gateway 以管理 AI 工具访问权限
Amazon Bedrock AgentCore Gateway 提供了一个集中式解决方案,用于管理 AI 代理对组织工具的访问,解决了凭证蔓延和策略漂移等风险。该网关充当安全的入口点,利用 AgentCore Identity 进行身份验证,并利用 AgentCore Policy 来强制执行安全控制。它支持四种范围的成熟度旅程,从基本连接开始,逐步发展到高级目录和控制,并提供 AWS 管理的服务和自托管解决方案的选项。
-
身份验证与授权:理解 AuthN 和 AuthZ
身份验证(AuthN)和授权(AuthZ)是两个容易混淆但截然不同的安全流程,混淆它们可能导致潜在的错误。身份验证通过密码或生物识别等凭据来验证用户身份,并通过令牌(token)为后续请求建立信任。而授权则根据角色、范围或策略,确定已通过身份验证的用户可以执行哪些操作。HTTP 状态码 401 Unauthorized(未授权)和 403 Forbidden(禁止)直接对应这些概念,其中 401 表示身份验证失败,403 表示授权失败。
-
Kozou通过OAuth启用远程MCP,优先执行而非签发
Kozou,一个开源工具,通过MCP和REST API为AI代理提供PostgreSQL数据库访问权限,已发布1.13.0版本,启用了带OAuth的远程MCP。此更新允许按调用者进行身份验证,实现多租户功能。该工具充当OAuth资源服务器,验证由外部授权服务器签发的令牌,而不是管理自己的身份提供者。这种设计选择,优先执行而非签发,简化了与企业SSO解决方案的集成,并通过不存储用户凭据来增强安全性。
-
AI编码助手通过查询过往结果,防止代价高昂的重复决策
一款新推出的AI编码助手Contextual Commits旨在通过确保AI代理不会重新实现开发团队已做出的决策,来防止代价高昂的失败。该系统以只追加(append-only)格式存储过去的决策及其原因,允许未来的AI代理在进行更改前查询此历史记录。这种方法与其他通常未被使用的内存工具不同,它确保AI代理能够访问并从过去的成果中学习,从而避免重复劳动和代价高昂的错误。
-
Slurm-quota v3.0.0 发布,增强了认证、API 和 RBAC 功能
Slurm-quota 发布了 3.0.0 版本,为 Slurm 工作负载管理器中的 CPU 和 GPU 时间分配管理带来了重大增强。此次更新包括强大的认证机制,如轻量级目录访问协议 (LDAP) 和 JSON Web Token (JWT) 支持。此外,它还提供了一个全面的 REST API、具有用户、经理、操作员和管理员等不同权限的高级基于角色的访问控制 (RBAC),以及一个用于配额管理的基于 Web 的界面,所有这些都通过原生…
-
Claude Code:供产品经理理解代码库的 AI 工具
Claude Code 是一款由 AI 驱动的命令行工具,旨在帮助产品经理理解复杂代码库和功能。它允许用户使用自然语言与 Git 存储库进行交互,使用户能够追踪数据流、识别功能依赖关系并理解过去的技术决策。该工具旨在通过提供清晰、非技术性的代码解释,弥合产品愿景与技术实现之间的沟通差距,从而提高产品经理的效率和决策能力。
-
新的 JWT 门控代理通过 LangChain 保护 Gemini LLM 访问
开发了一个新的代理,即已认证的 MCP JWT 代理,用于保护对 LLM 网关的访问,特别是针对 Gemini 模型。该代理充当中介,使用 JWT 在用户与 LLM 交互之前进行身份验证,通过 LangChain 和 Vertex AI 进行交互。它通过实施 bcrypt 进行密码哈希和 python-jose 进行 JWT 处理等安全措施,解决了未经授权访问、潜在滥用和集成简化等问题。
-
AI代理需要通过连接器网关进行安全的凭证管理
一种保护AI代理的新方法涉及将身份验证和特定于提供商的执行分离到连接器网关后面,而不是直接将凭证嵌入代理中。这种架构,以开源项目OpenConnector为例,允许代理通过显式的Action合约与Gmail、GitHub和Notion等服务进行交互。连接器网关管理OAuth刷新令牌等敏感信息,强制执行策略并记录执行情况,从而创建更强大的安全边界。随着代理与越来越多的外部服务集成,这种在代理决策和连接器凭证管理之间的关注点分离至关重要。
-
Amazon Bedrock AgentCore Identity 通过私钥 JWT 身份验证增强安全性
Amazon Bedrock AgentCore Identity 推出了私钥 JWT 客户端身份验证,增强了 AI 代理的安全性。此新方法用签名的 JSON Web 令牌 (JWT) 取代了传统的共享 OAuth 2.0 客户端密钥。代理现在可以使用存储在 AWS Key Management Service (KMS) 中的私钥签名的 JWT 断言向下游身份提供商进行身份验证,相应的公钥已在身份提供商处注册。
-
自托管AI安全清单:TLS、Ed25519 JWT和网络隔离
本文提供了一份全面的自托管AI系统安全加固清单,重点关注传输层安全(TLS)、身份验证和网络隔离。文章强调了实施强大安全措施的关键需求,详细介绍了如何使用现代协议和强密码套件强制执行TLS终止,以及如何有效管理证书。该指南还提倡使用Ed25519进行JSON Web Token(JWT)签名,因其相比RSA具有更优越的安全性和性能,并概述了网络隔离策略,例如将AI内核绑定到localhost以及使用Nginx作为反向代理堡垒机。
-
Contorium 推出项目智能层,用于 AI 编码助手
Contorium 是一个新项目智能层,旨在通过保存软件项目的历史上下文和决策过程来增强 AI 编码助手。与仅存储代码历史的 Git 不同,Contorium 旨在捕获架构选择、替代方案评估和不断变化的设计背后的‘原因’。这个智能层旨在为 AI 工具提供对项目历程的更深入理解,超越单纯的代码生成,涵盖塑造开发的基本原理。
-
RAG 从朴素文档分块演进到结构化知识基础设施
检索增强生成 (RAG) 正在超越其最初简单的文档分块方法。当处理超过 50,000 份文档时,‘朴素 RAG’的局限性变得显而易见。RAG 的未来在于将知识组织成结构化、链接化和版本化的基础设施,而不是不透明的“大杂烩”,从而为 LLM 提供更强大、更值得信赖的上下文。
-
PostgreSQL RLS 策略导致无限递归循环
一位开发者在使用 Supabase 时,在 PostgreSQL 的行级安全 (RLS) 策略中遇到了无限递归错误。问题源于 `public.cours` 表上的一个策略查询了 `public.user_roles` 表,而 `public.user_roles` 表本身也有查询 `public.user_roles` 的策略。当向 `authenticated` 成员资格添加新的 `agent_readonly` 角色时,这会创建一…
-
Supabase 数据库错误导致多起事件中数据静默失败
一位开发者遇到了 Supabase 的一个反复出现的问题,即数据库查询会静默失败,返回不正确或不完整的数据,但不会引发任何异常。在一周内,这种模式出现在四起独立的事件中,涉及默认 SQL 函数授权、ON DELETE SET NULL 级联、RLS 递归以及因回退到按 ctid 排序而导致查询结果上限为 1000 行等问题。在每种情况下,数据库都会执行查询,返回 200 状态码,但提供误导性数据,绕过了应用程序日志和错误跟踪。
-
LiteLLM开源LLM网关经审计后被评定为“有条件生产就绪”
对开源LLM网关LiteLLM进行的、采用关注生产就绪性的结构化方法的审计发现,该网关“有条件生产就绪”。审查了治理、故障转移行为、入职、可观测性、路由、成本控制和密钥管理七个维度,发现LiteLLM在身份、密钥、可观测性以及路由/成本控制方面表现强劲。虽然大多数安全关键维度得分良好,但一些高级功能,如MCP服务器的令牌交换和特定的可观测性配置,被指出是操作员启用而非默认设置。
-
新工具审计 MCP 服务器安全,发现普遍漏洞
一款名为 mcp-audit 的新开源工具已发布,旨在帮助用户识别其 MCP (模型中心编程) 服务器配置中的安全漏洞和效率低下问题。该工具由 alih552 开发,用于扫描本地 MCP 设置中是否存在诸如未经验证的远程服务器、配置文件中的明文密钥、未固定的可执行文件版本、过度的文件系统访问以及过多的令牌使用等问题。对公共 MCP 服务器的分析显示存在重大的安全风险,其中 41% 缺乏身份验证,36.7% 容易受到服务器端请求伪造的攻击。
-
AI系统Chai发现超过100个加密漏洞,包括一个关键漏洞
研究人员开发了Chai,一个旨在识别加密滥用漏洞的AI系统。与以往关注单一代码库的方法不同,Chai在库级别对缺陷进行编目,并通过依赖图进行传播,以提高效率。该系统在X.509、JWT和SAML库上进行了评估,发现了100多个漏洞,包括一个影响数十亿设备使用的SSL库中的关键漏洞以及主要Linux发行版中的错误。
-
AI 代理现在可以使用 HTTP 402 状态码支付 API 费用
一位开发者概述了一个系统,允许 AI 代理使用 HTTP 402 Payment Required 状态码支付 API 调用费用。该方法涉及一个网关,该网关验证有预算上限的代币,从而防止 AI 代理成本失控。付款通过 Stripe Checkout 等服务预先处理,代币的预算会根据每次 API 使用量进行扣减。