首页 文章 精选 留言 我的

精选列表

搜索[趋势探讨],共10000篇文章
优秀的个人博客,低调大师

与 MoonBit 一起探讨 AI 时代的智能体开发

​7月18日(周六),MoonBit Meetup 将在北京举行! 本次技术交流 MoonBit 核心团队将会围绕跨平台智能体、MoonBit AI IDE等展开深入交流。无论你是系统级编程极客、跨平台开发实践者、编程语言设计爱好者,还是开源社区共建者,这里都有与你共振的思维火花! 现场不仅有技术大咖面对面交流,还准备了丰富的惊喜礼品,欢迎开发者到场参与互动。 活动时间 2026年7月18日 14时-16时30分 地点&指引 北京市海淀区中关村东路辅路东升大厦A座9-10层-原点大厦原点学堂涌现厅 您可以乘坐地铁至五道口地铁站A口出导航至原点大厦A座 →乘坐电梯前往9层原点学堂

优秀的个人博客,低调大师

开篇 | 模块化与解耦式开发在蚂蚁金服 mPaaS 深度实践探讨

前言 今天很高兴有机会给大家分享支付宝的开发经验,具体的内容将分成三个部分展开: 支付宝架构设计与发展; 支付宝的敏捷发布与稳定性保障; 支付宝架构的优势与赋能。 1. 支付宝架构设计与发展 首先看一下支付宝的发展历史,最开始支付宝只是作为支付功能支持淘宝业务,后来逐步发展成为独立的 App,并从简单的支付功能衍生出转账、水电煤支付等生活服务,现在的支付宝已经成为一个多应用生态的超级 App。生活中你想做任何事情,几乎都可以在支付宝上实现。 截止目前,支付宝实名注册用户已经超过了 8 亿,日活数亿。在研发上面,仅 Android、iOS 客户端开发人员近千人,客户端代码行数超过了数百万行,Android 版本支付宝的工程数业已近千个,每个工程都有独立的开发 owner 负责某一个具体的模块。虽然工程师团队及工程量越发庞大,支付宝依旧能够做到日发

优秀的个人博客,低调大师

深度解读:测试左移2026最新趋势

在软件交付节奏持续加速、AI原生应用爆发式涌现的2026年,‘测试左移(Shift-Left Testing)’已不再是流程优化的可选项,而成为保障质量与交付效能协同演进的核心战略。据IEEE Software 2026年度调研显示,全球头部科技企业中,83%已将测试活动前置至需求与设计阶段,较2022年提升41个百分点;与此同时,因需求理解偏差导致的缺陷占比首次降至12.7%,创近十年最低——这背后,是测试左移从理念走向工程化落地的关键拐点。

优秀的个人博客,低调大师

AI Agent 发展趋势与架构演进

作者:张乎兴(望陶) 编程范式的演进 随着技术与发展,编程范式不断演进。OpenAI 前创始人,特斯拉自动驾驶负责人 Andrej Karpathy 在提出过类似观点。在软件 1.0 时代,我们通过计算机的编程语言对计算机进行编程,大家熟悉的 Java、Python 等语言都在做这个事情。在 2.0 时代,我们通过神经网络参数权重的调整来对神经网络进行编程。 大模型时代出现以后,我们的编程范式发生了非常深刻的变化,软件 3.0 时代随之到来。它体现在我们的编程对象变成了大语言模型(LLM),LLM 是在 GPU 上运行的,而不是我们原来传统的在 CPU 上运行的计算机。而我们的编程语言不再是 Java、Go、Python 这样的一些语言,而是用提示词。编写的提示词运行在大语言模型上,所以我们是通过提示词对大语言模型进行编程,编程出来的应用我们叫做 AI 的原生应用。这种转变使我们对开发范式和应用开发的理解有非常多的思维转变。 AI 原生应用的核心概念 对于这样一个全新概念,很多开发者对于 AI 原生应用的定义是模糊的,也不知道 AI 原生应用的架构是什么样的。为了解决这一疑问,阿里云定义了的一个 AI 原生应用开发全景图,帮助大家更好地理解与探索实践。接下来,我们分块进行解读。 AI Agent 想要运转起来,需要几个非常核心的能力,其中包括: 感知:它需要去感知内部外部的环境,从而做一些输入和输出; 大脑:也就是通过大模型去帮我们做决策; 工具:去调用外面的工具,包括使用 MCP 工具来执行一些必要的动作; 记忆:这个记忆包括长期和短期的记忆,在模型应用执行中的上下文是非常关键的。 在了解上述基础概念之后,我们该怎么开始去开发 AI Agent 呢? 首先,我们需要一些称手的开发框架来生成 AI Agent 的核心部分,主流开发语言拥有非常多开发框架,来帮简化开发步骤。与此同时,随着 AI Coding 工具不断成熟,比如通义灵码、Cursor、Claude Code 等工具,让低代码也成为生成 Agent 的新方式、新可能。 AI Agent 生成后,需依赖计算资源执行任务,其运行时环境可基于 Kubernetes(K8s)或其他计算范式(如函数计算)。具体而言,任务执行所需的模型推理及 MCP 工具链的运作,均需依托底层运行时环境的资源调度能力。 构建运行时环境后,Agent 的底层架构需依赖通用中间件能力以支撑核心服务。比如通过 Nacos 实现 Prompt 提示词的统一管理及 MCP(模型控制器)的动态注册与发现;通过 AI 网关对多模型和 MCP 实施集中代理;同时借助消息队列完成长周期、多阶段任务的异步化改造 构建 AI Agent 时,其运行时的可观测性是确保系统稳定性与优化能力的关键环节。由于 Agent 的运行逻辑具有动态性与不确定性(如多轮推理、事件驱动行为等),需通过数据采集探针实时监控其内部状态。比如 LoongSuite 开源探针去采集 token 消耗、模型输入输出等等。有了这些东西,我们可以对 AI Agent 的性能、成本和质量进行分析。 以上就是我们的全景图。 AI Agent 开发的关键问题 讲解完基础概念之后,那么我们来聊聊 AI Agent 在开发过程中,需要关注的关键问题。 Workflow 模式 vs Agent 模式:搭建 Agent 的时候,我们该用哪种模式? Workflow 模式其实很简单,我们在编排业务时把一些固定的流程,通过预定义的步骤,通过低代码或高代码平台的方式编排出来。好处就是确定性很高。传统的业务流程、一定不能出错或者确定性强的业务流程,我们可以通过这种模式进行。但在面对复杂场景或任务时,Workflow 就会显得捉襟见肘。比如需要完成非常高不确定性任务的 Agent,会不知道某环节的下一步该怎么走,在这种场景下,可以通过 Agentic 模式,通过大模型来告诉你下一步应该如何执行,完成规划和执行。好处就是灵活性会比较高。比如说现在常见的 Deep Research,还有 Coding Agent,使用的就是 Agentic 模式。 在业务实践中,技术选型往往需要在准确性与成本效率之间进行权衡。当业务对结果准确性有硬性要求(如图像识别中的关键字段提取、发票信息结构化等),需采用 Workflow,通过预定义规则链实现可验证的处理逻辑,以牺牲灵活性为代价换取可预期的准确率。与此同时,面对复杂文本信息提取等任务时,大模型虽具备更强的语义理解能力,但其计算成本显著高于传统方案。实测数据显示,GPU集群处理此类任务的成本可达CPU方案的10倍以上。这个时候我们需要去权衡到底用 workflow 模式还是 Agentic 模式,但最后也可能是通过混合架构设计实现平衡。 单 Agent vs 多 Agent:我们需要单 Agent 还是多 Agent? 第二个话题是单 Agent 和多 Agent,什么情况下应该用单 Agent,什么情况要做多 Agent。在目前实践中,针对简单、目标明确的场景,我们推荐使用单 Agent 方式。单 Agent 的好处是开发和维护相对简单,但也存在一些局限性,比如模型上下文窗口是有限的,当 Agent 越来越复杂,一步一步执行的时候,每次会带越来越多上下文。当上下文达到一定窗口的情况下,这个模型会出现一些幻觉,甚至出现一些不确定行为。这时候我们就要考虑是不是通过一个 Agent 就能够完成,因此我们要考虑做一些拆分。原则就是说在如无必要的情况下,勿增实体,也是奥卡姆剃刀原理,总的来说在正常情况下尽量使用单 Agent。 当然,在明确发现任务执行起来非常复杂,需要复杂协作的场景,建议用多 Agent 来完成。而且多 Agent 有个好处,在完成同样编码任务,用同样的模型时,如果使用多个 Agent 的协作,相比单 Agent 模式,可以大大提升复杂场景准确率。这是经过实验或者各方面的实践验证出来的效果。 比如示例的 Deep Research 就是多维性的典型场景,有一个 Leader 负责把任务进行拆解,把任务中具体的调研设计任务分配给子 Agent,然后再由他把子 Agent 结果进行汇总并返回给用户。 提示词工程 vs 上下文工程:提示词工程如何实现,还是选择流行的上下文工程? 第三个就是提示词工程和上下文工程。提示词工程是之前比较火的概念,主要解决怎样跟模型交互,提出正确问题,让模型能够准确地回答这个问题。核心关注点是提示词要包含比较清晰的上下文以及示例,另外还有一些关键词等等,构成我们的提示词。 但发现最近 Context Engineering 这个概念越来越流行。原因在于 Agent 越来越复杂,Agent 在执行过程中有很多不确定性,再加上模型的上下文又是有限的。因此,我们要解决如何在有限的上下文窗口里给模型最有效的信息。 在复杂场景中,模型输入需要整合多源信息,包括提示词、RAG 检索的文档、工具调用结果及当前上下文状态,这一过程被称为上下文工程。这些内容需精准筛选并组装相关信息,确保模型能基于完整且高效的上下文执行任务这就成为一门很讲究的艺术了:我们要怎么去把这些东西组装成在一起提供给模型。同时,推理效率与 KV 缓存密切相关:通过前置固定内容(如通用模板、常量参数)并后置动态数据(如实时输入),来提高缓存命中率,减少重复计算开销。这样的话,其实在前面很多的内容是固定的情况下,能够去命中 KV Cache 在推理的时候的缓存。这种对信息层级和缓存机制的精细化管理,已成为提升 AI 代理性能的核心方向。上下文工程也成为目前比较需要大家关注的方向。 AI 原生应用参考架构 在解读完上面的三个问题,接下来介绍一下 AI 原生应用的参考架构。以 AI Agent 为核心,其运行依赖于多种技术组件协同。Agent 本身可通过不同开发框架构建,并部署于计算实例中,通过调用数据库或向量数据库获取外部数据支持决策。用户请求首先经过 API 网关接入系统,随后转发至 Agent 模块,该模块通过统一 AI 网关与模型进行交互。AI 网关作为关键代理,承担多模型调用的协议转换、token限流等通用能力,尤其在多模型并存的场景下,有效协调不同模型接口的差异性。在模型交互过程中,它承担重要角色,通过 Nacos 实现对公有和私有服务的统一注册与动态提示词管理,确保模型调用的灵活性与可扩展性。对于涉及长周期处理的异步任务,系统依赖消息事件机制完成状态管理,通过事件驱动的方式解耦任务执行与响应流程。所有组件产生的可观测性数据(如性能指标、调用链路)均通过标准 OpenTelemetry 协议采集,由 LoongSuite 探针统一汇聚至可观测平台,用于实现系统诊断、模型效果评估及运行时优化。 接下来的话我会介绍一下这几个关键的组件。 Spring AI Alibaba 第一个 Spring AI Alibaba,它基于开源的 Spring AI 组件,封装了更多能力,比如支持 workflow、Agent 的模式,以及单 Agent 多 Agent 的一些抽象配置,帮助 Java 应用开发者去更好的开发 AI 原生应用。在此基础上,我们构建了更上层的业务场景,也就是通用的 Agent 叫 JManus,就是 Java 的 Manus 实现。还有一些典型垂直类的 Agent 场景,比如 Deep Research、Data Agent 等等。Spring Al Alibaba 对于 Java 开发者来说,是开发 AI 应用时,能立刻上手、功能相对完整的框架之一。 Nacos 在 AI 原生应用场景中,Nacos 作为动态配置管理与注册中心的角色进一步延伸至 MCP 服务治理领域。当 Agent 需要访问传统微服务或第三方工具时,可通过本地启动的 Local Server 将服务转换为 MCP 接口,或通过远程 MCP Server 调用传统服务。对于涉及企业敏感数据或内部业务逻辑的 MCP 服务,需通过私有化部署的 MCP 注册中心实现统一管理。既满足了 AI Agent 对异构服务的灵活调用需求,又保障了企业级服务治理的安全性与可控性。 Higress Higress 是 AI 网关的核心角色。中间的这块东西就是我们的 AI 应用和模型之间有一个核心的 AI 网关的代理能力,它可以做到一些核心的 AI 能力,比如 LLM 缓存,向量的一些检索,还有像 token 的一些限流。在安全方面包括一些协议的适配,我可能要去适配多个 OpenAI 模型的协议,以及 API 的统一管理。然后最近在做的主要就是 MCP 代理的这块,就是怎么把一些私有化或者公共的 MCP 服务统一地暴露给 Agent,并且做一些细粒度的认证,以及动态发现等一些能力。另外,协议转换也是比较重要的一块能力,就是把一些传统的 OpenAPI 的协议转成标准的 MCP 协议,都是可以通过这个 AI 网关和 MCP 网关来承接的。 Apache RocketMQ 在 AI Agent 的复杂交互场景中,Apache RocketMQ 通过消息队列机制解决了多轮对话中的状态恢复与重试成本问题。当 Agent 与模型进行多阶段交互时,中间结果(如阶段性响应、流式输出)通常以临时状态形式存在,一旦网络中断或服务异常,传统架构需从头发起 GPU 计算的重试流程,其成本可能是 CPU 时代微服务场景的十倍以上。RocketMQ 创新性地将 AI 框架下的会话(session)映射为消息队列的 Topic,将所有中间状态实时写入队列存储。例如,网关作为消费者订阅该 Topic 并逐步将结果推送给客户端,若当前网关节点故障,系统可动态切换至备用消费者节点,新节点可通过订阅同一 Topic 获取已存储的中间数据,从而实现断点续传式的恢复能力。这种设计避免了 GPU 资源的重复消耗,同时通过消息队列的持久化特性保障了长周期任务的可靠性。 可观测性解决方案 接下来是可观测性的一些介绍。在应用 AI 应用的开发过程中,总结下来可观测性有三大痛点。第一个怎么把它用起来,第二个是怎么用的省,第三个是怎么用的好。 第一个问题是,当我们把这些应用搭起来,调用模型的过程中发现,推理过程特别慢,特别卡,或者是有报错,不知道卡在哪里,它解决要怎么把它用起来的问题。然后第二个就是发现用了一段时间之后,怎么这个账单突然一下子就爆炸了,或者这个 token 怎么消耗这么多,到底消耗在哪了,不知道怎么把它用得更加经济节省。然后第三个就是模型回答的质量好不好,我们也不清楚,需要对它进行评估,就怎么把它用得更好,解决这三个问题。 解决这三个问题,首先要在整个 Agent 运行的整条链路中,通过可观测数据的采集探针,把这些可观测数据给采上来。这些数据包含什么呢?包含我们的所有的链路信息,从端侧到 API 网关,到 AI Agent,再到 AI 网关,再到我们的模型内部,每个环节到底发生了什么,我们都希望能把它记录下来。这里面包括调用的输入输出,token 的消耗,tools 的使用等等。第二个就是收集一些关键指标,能够反映当前的运行行为。第三个是通过模型采集数据,对 Agent 的行为进行质量分析和评估。 这里我们通过 OpenTelemetry 开源的标准,它这里面既包括了开源的 SDK ,也有提供的探针的方案。就是说把一些探针动态地挂载到这个 AI 应用里面。例如像 Java、Python 构建的这些 AI 应用,都可以通过探针挂载到这个应用里面去,它能够动态地采集上述的可观测数据。另外,在模型侧,我们发现很多模型都是通过 vLLM、SGLang 这种推理加速框架去拉起来的模型,它其实也是个 Python 应用,我们可以把探针挂载进去,采集在模型内部的推理的一些流程和细节的信息。同时在 GPU 层面,也可以去采集这些 GPU 的使用率等信息。有了这些数据的话,我们可以进行上述的三个处理。 这里简单介绍一下我们应该关注哪些关键指标。首先在应用里面,在 Agent 里面,原来的微服务时代,我们的黄金三指标可能是 RED,是 Request、Error、Duration。但是现在我们发现在 AI 应用里面,更关键的是我们的 Token 消耗。新的黄金三指标是 TED,Token、Error 和 Duration 是最关键的三个指标。 在模型推理加速时,有两个非常关键的指标需要关注。一个叫 TTFT(Time to First Token),一个叫 TPOT(Time Per Output Token)。TTFT 取决于什么呢?上下文 input 给到模型,到模型吐出第一个 token 的时间,这个叫做首包延迟时间,它决定了我们的模型推理的流畅度。TPOT就是从第一个首包出来以后,再到它把所有的包都出完,再除以它的耗时,得到的指标数据叫做 TPOT,就是说首包延迟以后,后续平均的每包的传输时间,这反映了模型在 decode 阶段的关键性能。所以这两个指标是一定要关注的。在一些模型推理的关键阶段,KV Cache 的缓存命中率以及 GPU 的一些利用率等等,包括一些吞吐的能力也是需要关注的。在评估的场景下,主要是要关注准确性、偏见、毒性等指标。 刚才说了指标,另外一个重要方面是 Trace。它能够帮我们非常清晰地看到模型推理调用内部一个实时的运行状况到底经过了哪些节点。在这里怎么看呢?比如说我们通过标准的 OpenTelemetry 的 Tracing 协议,可以采集到每个关键的环节。这个截图里面使用一个 Dify 构建起来的一个 workflow,去调用一个 vLLM 的一个模型。那么通过这个调用链,可以看到它的时间,总的 token 消耗以及它的 input 和 output 是什么。每一个 Dify 下面的 workflow 的关键节点信息,以及它的耗时分别是什么。因此我们可以看到耗时比较长的是在这个 LLM 调用这个阶段,在这个阶段它的 token 消耗是这么多,然后再到模型内部,通过全链路追踪的能力,把模型内部的调用过程也会反映出来。通过这个 trace 能够准确地看到每一次执行的情况。 最后就是评估,评估是在 AI Agent 这个场景下非常重要的概念。它相当于传统软件开发里的回归测试。这个流程是循环结构,而不是一次性行为。 我们在开发阶段开发出 Agent 之后,通过 tracing 记录模型的输入输出,对它进行初步评估。这个评估有两种类型,一种叫做人工评估,它比较适合在 AI 应用开发的前期去进行。需要人为核对 AI 应用的结果是不是符合预期。首先挑选一些固定的 case,我们明确知道这个模型的返回结果的那种 case,然后人为地去评估这个运行的结果是不是满足预期。当到达一定的稳态以后,我们可以把它转为 LLM 评估,就是用第三方的模型来帮我们进行评估,这样的话可以更好的提升扩展性和效率。这个流程从评估完成以后到线上部署,我们会线上持续地去追踪这个线上的数据,就刚才说的指标 tracing 以及日志等等一些能力,去反馈和优化我们的 Agent。然后再通过 Agent 的不断地去迭代,循环往复。 在评估的时,有哪些重点要关注的地方?分三个阶段,一个叫 Planning。Planning 就是模型在拆分任务,或者说 Agent 在拆分任务的时候,它到底拆分的准不准确,有没有重复的,或者有没有拆分的足够准确,是否绕了弯路等等。这些方向是我们在评估时需要重点考虑的一些要素。 还有一块是工具的调用。很多时候模型的输入不稳定,是因为 tools 调用有问题,没有选择正确的 tools。第二个是可能在 tools 参数识别的时候识别的不准确,传递了错误的信息。这些东西都是要在评估阶段关键考虑的。还有像 RAG 阶段,在召回的过程中,需要关注语料的一些召回是不是有相关性,是不是有重复等等。 有了这些以后,我们可以把这些数据送到可观测平台。这个平台里面我们可以去持续的自动化的定时地去抽取一些线上的运行的数据,然后对它进行评估。我们定义好了这些评估模板以后,就可以自动化的线上持续运行了。然后通过评估可以把这些结果打出分数,帮助我们数字化分析。 开源项目规划 最近我们刚刚发布了开源项目 LoongSuite。Loong 是中文的龙的意思,Suite 是采集套件的意思,我们希望在开源的 OpenTelemetry 社区基础上,提供针对 AI Agent 开发所需要的各种框架的一些自动化采集探针能力。比如说有 Java 的,有 Go 的和 Python 的探针。这探针针对我们刚才说的用不同语言开发出来的 Agent,能够去自动捕获它的一些数据,包括指标 trace,还有日志 input、output 这些东西可以送到开源的一些存储,支持任何以 OTLP 协议,也就是标准的 OpenTelemetry 协议兼容的控制台,比如说 Jaeger 或者是 Elastic Search。这些也可以上报到云服务上面,通过云平台来帮你完成这些数据存储和展示以及托管。基于此来完成性能成本和质量分析与评估。 最后简单介绍一下刚才提到的几个开源项目的一些规划。 Spring AI Alibaba ,后面会去做一些包括 A2A 协议的支持,还会做一个评估控制台来提升整体的开发调试和评估效率。 https://github.com/alibaba/spring-ai-alibaba 钉钉搜索群号 94405033092 加入社区。 Higress 的,会增强我一些 AI 插件,还有一些 RAG 的插件。 https://github.com/alibaba/higress 钉钉搜索群号 107690002780 加入社区。 Nacos 3.x 版本里面会提供动态 prompt 还有 A2A 协议的支持能力。 https://github.com/alibaba/nacos 钉钉搜索群号 120960003144 加入社区。 关于 Apache RocketMQ 的一些能力,也会在近期一两个月内把它发布到开源社区。 https://github.com/apache/rocketmq 更多信息参考: https://mp.weixin.qq.com/s/A2goRPqwgFNkO3UhH1Apzw 钉钉搜索群号 21982288 加入社区。 LoongSuite ,会针对更多的主流的开源框架,比如说 Python 的一些框架提供完善的支持。最近在做 Dify 的可观测性的支持,很快就会发布。然后 A2A 协议,还有端到端的可观测性的一些支持。 https://github.com/alibaba/loongsuite-python-agent 钉钉搜索群号 101925034286 加入社区。

优秀的个人博客,低调大师

全球电力行业网络威胁趋势

针对电力行业的网络入侵和攻击数量正在增加,2020年Dragos确定了三个针对电力行业的新活动组织(AG):TALONITE、KAMACITE和STIBNITE。此外,供应链风险和勒索软件攻击继续对电力公用事业运营造成入侵和破坏性影响。通过分析Dragos的《全球电力网络威胁视角》报告,可以深入了解更多关于电力威胁的情况,以及防护这些威胁挑战的建议。 网络攻击造成的电力中断事件可能发生在电力系统运行的各个地点,如控制中心、调度中心,或整个组织服务区域内的发电、输电或配电环境中。对电力系统的攻击,就像对其他关键基础设施部门的攻击一样,可以进一步实现攻击者的政治、经济和国家安全目标。随着攻击者及其运营者投入更多的精力和资金来获得破坏性能力,电力行业遭受破坏性或破坏性攻击的风险显著增加。 在世界许多地区,电力部门在安全投资方面领先于其他工业部门。虽然安全投资历来集中在企业信息技术(IT)网络上,但运营技术(OT)安全方面正在取得重大进展。例如,在北美,电力部门十多年来一直致力于通过董事会级决策、GridEx、北美电力可靠性公司(NERC)关键基础设施保护(CIP)标准等准备工作来应对网络威胁。以及近期白宫与能源部合作制定的100天行动计划,这项行动计划的重点是提高OT在ICS网络中的可视性、检测和响应能力。 随着电力行业开始比以往任何时候都更加引人注目,企业必须在此之前做好准备。本报告提供了截至2021年6月的威胁概况。 一、电力行业概述 电力系统包括发电、输电及配电,电力系统是复杂的、有弹性的、相互连接的。例如在北美,电力系统由四个互连部分组成:东部、西部、德克萨斯电力可靠性委员会(ERCOT)和魁北克。在欧洲,输电系统网络由欧洲输电系统运营商网络(ENTSO-E)运营。在澳大利亚,输电网络系统由澳大利亚能源市场运营商(AEMO)运营,运营西澳大利亚的批发电力市场(WEM)和覆盖全国其他地区的国家能源市场(NEM)。这些系统依次由许多地方电网互联而成。 这种互连模式使互连内部的电力流动安全可靠,并允许通过直接连接(DC)在互连之间进行一些直流连接线。这种设计允许在互连中通过多个路径发生功率流,并在互连中包含频率干扰。工程方法提供冗余,防止完全崩溃,并在紧急操作期间提供了许多好处。然而,尽管该系统具有相当的弹性,但其复杂性一直在显著增加,因此这种相互联系和依赖可能实际上会降低其弹性,而在面对确定的网络威胁时,这种弹性在很大程度上仍有待检验。 电力公司有相应的流程,可以在其他实体遭遇风暴、火灾或网络攻击等影响其服务领域的事件时向其提供互助。区域互助组织和行业伙伴关系可以共享资源,并在破坏性或破坏性事件发生后实现稳定和可靠性。为了响应实时事件,电力公司制定了明确的紧急操作程序,以在运行条件恶化时控制和定位电力系统,包括降低负荷、服务中断、甩负荷和电力系统恢复行动的公共呼吁。 在美国、加拿大和墨西哥部分地区注册执行特定可靠性任务的电力实体,必须遵守由NERC-CIP标准制定的网络安全法规。墨西哥的电网系统由能源监管委员会(CRE)监管。该委员会在可靠性方面与NERC合作,并为墨西哥的电力实体定义网络安全规则。 在全球范围内,网络安全法规或指南有所不同,但许多国家依赖国际电工委员会(IEC)和国际标准化组织(ISO)制定的标准。ISO和IEC联合技术委员会(JTC1)为包括核电和电力设施在内的操作技术(OT)设备制定网络安全标准。欧洲和澳大利亚也制定了类似的框架,分别是网络和信息系统安全指令(NIS-D)和澳大利亚能源部门网络安全框架(AESCSF)。 尽管还没有被强制执行,但对于关键基础设施而言,它们的级别更高,而不是完全与电力有关。遵守网络安全法规和最佳实践,确保维持最低水平的网络安全,从而使电力设施在ICS行业中独树一帜。 二、电力运营部门威胁 在电力到达客户之前,它要经过多个步骤,包括发电、输电和配电。电力由化石燃料、核能或可再生能源等能源在发电设施(通常称为发电厂)中产生。输电系统将电力从发电厂远距离输送到配电变电站,从那里分发给客户。输电和配电系统包括变电站,其中变压器用于提高或降低电压水平,以便向工业、商业和住宅客户提供适当的服务。 图1 电力分配 1. 发电 Dragos评估,至少有五个威胁组织(AGs)证明有渗透或破坏发电的意图或能力。XENOTIME已经展示了在工业环境中访问、操作和实施攻击的能力。Dragos评估,该组织将有能力对其破坏性工作进行重组,并将其重点放在电力设施上,因为它已经瞄准了安全仪表系统,如Triconex,它是发电行业的支柱。DYMALLOY展示了在发电设施中访问OT网络的能力,并获得敏感ICS数据的屏幕截图,包括人机界面(HMI)的屏幕截图。ALLANITE也是对发电的威胁,因为它与DYMALLOY在目标定位和能力方面有一些相似之处。到目前为止,这两个组织都没有展示出干扰或破坏ICS的能力,只是专注于一般侦察。 WASSONITE积极瞄准亚洲的关键基础设施,包括核能发电,并在至少一个核电厂的管理系统中成功部署恶意软件。尽管没有证据表明它成功地渗透了运营网络。虽然威胁组织尚未显示出任何特定于ICS的能力或破坏性意图,但迄今为止的行动表明,对这些资源的兴趣持续不断。最后,观察到STIBNITE专门针对阿塞拜疆发电的风力涡轮机公司。根据目前的收集工作,该活动似乎仅限于阿塞拜疆。STIBNITE在其入侵操作中使用PoetRAT远程访问恶意软件在受害者系统上收集信息、截图、传输文件和执行命令。该活动反映了Dragos在许多AGs中观察到的结果,这些威胁组织攻击ICS的意图存在,即使针对ICS的特定能力尚未显现。 以ICS为攻击目标的威胁者并没有成功地扰乱电力生产。Dragos观察到的针对这部分的活动,包括获取敏感行动网络的文件,可能被用于间谍目的或促进破坏性攻击。 2. 输电 至少有两个AGs对传输操作构成威胁。ELECTRUM是一种资源丰富的AG,具有中断电力传输的能力。Dragos评估KAMACITE作为ELECTRUM的初始访问和促进小组。 ELECTRUM对2016年12月在乌克兰基辅发生的CRASHOVERRIDE恶意软件攻击负责。攻击者定制了恶意软件,通过打开和关闭电力系统中用于输送电力的多个断路器来切断传输级变电站的电源,并确保操作员、电源线和设备的安全。这次攻击显示了对传输环境和使用的工业协议的深刻理解,使攻击者能够针对特定目标定制恶意软件。 虽然此次攻击发生在欧洲,但类似的网络攻击也有可能发生在世界其他地区,并对目标环境中的不同工业协议、设备和网络拓扑进行修改。例如,攻击目标断路器操作由遵守IEC 6185029标准的ABB设备控制,并使用制造信息规范(MMS)协议进行通信。攻击还可以被用于符合这些标准的其他设备。 3. 配电 2015年12月23日,KAMACITE在乌克兰发动了首次网络攻击造成的大范围停电。攻击者利用恶意软件获得了对三家电力配电公司的远程访问,利用目标环境的配电管理系统执行系统操作,并扰乱了大约23万人的电力供应。经过人工操作,几小时后电力才完全恢复。 与ELECTRUM相反,KAMACITE在2015年乌克兰事件中没有使用ICS特定的恶意软件,它通过操作环境中的现有工具远程控制操作。AGs展示的行为和工具使用,包括KAMACITE和ELECTRUM,可以根据威胁行为者的重点部署在全球分销业务中。 在整个发电、输电和配电过程中的任何一点电力中断,都需要攻击者对企业和运营环境、使用的设备以及如何操作专门设备有基本的了解。攻击者必须在目标环境中花费很长一段时间学习控制系统的细节,以成功地实施破坏电力服务的攻击,而防御者在潜在的攻击链上有多个机会检测并消除攻击者的访问。 三、当前面临的威胁现状 1. 勒索软件 Dragos观察到,影响ICS环境和操作的非公开和公开勒索软件事件数量显著增加。根据Dragos和IBM Security X-Force跟踪的数据,2018年至2020年,发生在工业和相关实体上的勒索软件攻击中有10%是以电力设施为攻击目标。这是仅次于制造业的第二大目标产业。尽管大多数影响ICS和相关实体的勒索软件都是以IT为中心的,但如果勒索软件能够由于不适当的安全操作而弥合IT/OT差距,则勒索软件可能会对运营产生破坏性影响。Dragos发现多个勒索软件采用ICS感知功能,包括在环境中发现时可以杀死以工业为中心的计算机进程的能力,活动可追溯到2019年。EKANS、MEGACORTEX和CL0P只是包含这类代码的几个勒索软件变种。EKANS和其他ICS勒索软件代表了一种独特的和特定的风险,工业操作以前没有观察到的勒索软件操作。 勒索软件运营商越来越多地将数据盗窃技术纳入其活动,以进一步索要赎金。攻击者可能会在加密受感染的机器之前窃取目标公司的数据,并威胁在如果不支付赎金,就会在威胁者运营的网站或黑客论坛上公布这些数据。黑客窃取或泄露的数据可能包含目标公司的敏感信息及其客户信息。尽管勒索软件攻击者可能只对利用数据用于财务目的感兴趣,但对专门针对电力行业感兴趣的黑客可以使用泄漏的数据来帮助开发攻击。例如,黑客可以使用客户数据来确定第三方或供应链的潜在风险,或者使用示意图、网络图或其他内部文档等数据来确定运营收益目标。 勒索软件不仅仅适用于有经济动机的运营商。国家支持的攻击者也可能在网络行动中利用勒索软件。2020年5月,中国台湾政府将针对石油、天然气和半导体公司的勒索事件归咎于Winnti组织。 ICS环境中破坏性恶意软件的潜在风险之一由historian技术表示,因为historian部署的架构通常是连接IT网段中的只读historian和OT网络中的plant historian之间的通信。此外,除非记录在历史记录中,否则传感器数据是短暂的,对其数据的破坏性攻击如果得不到很好的保护,可能会导致无法挽回的损失。 2. 互联网资产风险 暴露于互联网的工业和网络资产是电力公司的重大网络风险。各种以ICS为攻击目标的组织,包括PARISITE、MAGNALLIUM、ALLANITE和XENOTIME,以前都曾瞄准或目前试图利用远程访问技术或登录基础设施。 《2020 Dragos年度回顾报告》详细介绍了从事件响应和服务团队吸取的经验教训,根据该报告,100%的事件响应案例涉及黑客直接从互联网访问ICS网络,有33%的组织有可路由网络连接到他们的运营环境。 2020年7月,美国国土安全部网络安全和基础设施安全局(CISA)和国家安全局(NSA)发布了一份警告,鼓励资产所有者和运营商立即采取行动,限制OT资产暴露于互联网。根据警报,最近在发布前观察到的行为包括: 先发制人,在转向OT之前获得信息技术(IT)的初步访问; 部署商用勒索软件以影响IT和OT环境; 连接到无需认证的互联网可访问可编程逻辑控制器(PLC); 使用公共端口和标准应用层协议与控制器通信,并下载修改后的控制逻辑; 使用供应商工程软件和程序下载; 修改PLC上的控制逻辑和参数。 攻击者迅速武器化并利用面向互联网的服务中的漏洞,包括远程桌面协议(RDP)和VPN服务。2020年夏季发现的影响关键网络基础设施服务中的新漏洞,包括F5、Palo Alto Networks、Fortinet、Citrix和Juniper网络设备,很可能会被ICS目标黑客利用。这些漏洞可使黑客获得对企业运营的初始访问权限,并可能转移到工业运营。 3. 供应链威胁 攻击者可以滥用现有的信任关系和互连来访问敏感资源,并在某些情况下包括系统,而且几乎不可能被检测到。 2020年12月,火眼公布了一项大规模供应链威胁行动的首批细节,该行动影响了全球的公司和政府,包括电力公司。黑客利用名为SolarWinds的IT管理软件,获得了数千个使用该软件的组织的权限。 值得关注的是,许多集成商和原始设备制造商(OEM)在OT网络和维护链路中使用SolarWinds。至少有两家全球原始设备制造商(OEM)使用了被泄露的SolarWinds软件,通过维护链接直接进入ICS网络,包括涡轮机控制软件。攻击者可以很容易地利用这种访问来造成重大破坏。 该活动是有史以来公开确定的最大的供应链危害事件之一,并强调了通过运营环境中的软件、固件或第三方集成引入环境的潜在风险。 但软件更新并不是供应链入侵中唯一可能被滥用的潜在进入载体。2021年4月,Dragos发现了一家与欧洲电力行业客户有重大联系的南亚集成电路供应商遭到入侵。原始设备制造商(OEM)、供应商和第三方承包商对企业和ICS运营至关重要。发电、输电和配电中的众多供应商或承包商接触点,可以通过受损或安全性较差的直接网络连接,提供进入电力公用事业环境入口。 DYMALLOY、ALLANITE和XENOTIME已使用供应链破坏方法获得受害者网络的访问权。DYMALLOY和ALLANITE在针对电力行业的后续网络钓鱼活动中损害了供应商和承包商的利益。XENOTIME在2018年损害了多家ICS供应商和制造商,提供了潜在的供应链威胁机会,并提供了可供供应商访问的目标ICS网络。 四、系统性威胁 电力行业以各种形式支持所有关键基础设施垂直行业,电力中断可能会对制造业、采矿作业或海水淡化等其他行业产生连锁和破坏性影响。 此外,大型制造企业也正在成为可再生能源供应商,这些发电厂向所有制造厂供电。其中一个设施的中断可能会导致整个公司的生产运营中断。 全球许多国家(尤其是中东)依靠部分水的淡化操作。设施可以通过能源密集型工艺将盐水转化为饮用水。据国际能源署称,膜式脱盐需要大量电力,是世界上最常见的脱盐技术。支持海水淡化工作的电力运行中断可能会限制饮用水的生产。 采矿作业也需要消耗大量能源。在美国,大约32%的采矿业能源是电力。在澳大利亚,电力系统为该国采矿业提供了21%的能源。电能支持钻井和材料搬运作业,如果发电、输电或配电受到网络攻击,这些作业可能会中断,特别是在支持采矿作业的现场发电设施。 五、防范建议 资产所有者和运营商可以实施以下基于主机和网络的建议,以改进对ICS目标群体的检测和防御。 (1) 访问限制和账户管理 限制域内的管理访问,限制域管理员的数量,并将网络管理员、服务器管理员、工作站管理员和数据库管理员分离到单独的组织单元(OU)中。身份是防御的关键。 确保所有设备和服务不使用默认凭据。如果可能,请不要使用硬编码凭据。监视任何无法删除或禁用的硬编码方法。仅限必要人员使用设备。在所有应用程序、服务和设备中实现最小特权原则,以确保个人只能访问履行职责所需的资源。这包括确保应用层服务,如文件共享和云存储服务被正确划分。按照普渡模式,网络连接在继续进行不同层次之前应该被终止。 (2) 可访问性 识别控制系统网络中的入口和出口路由并对其进行分类。这包括工程师和管理员远程访问门户,也包括需要访问IT资源或更广泛的互联网的商业智能和许可服务器链接等项目。通过防火墙规则或其他方法限制这些类型的连接,以确保最大限度地减少攻击面。 (3) 响应计划 制定、审查和实践网络攻击响应计划,并将网络调查整合到所有事件的根本原因分析中。 (4) 分段 在可能的情况下,对网络进行分段和隔离,以限制横向移动。这可以通过防火墙或访问控制列表(ACL)轻松实现,组织可以通过虚拟划分网络并减少攻击面,同时限制攻击者移动。 (5) 第三方 确保第三方连接和ICS交互以“信任但验证”的心态进行监控和记录。在可能的情况下,隔离或创建用于此类访问的隔离区(DMZ),以确保第三方无法完全、不受限制或不受监控地访问整个ICS网络。尽可能实施跳转主机、堡垒主机和安全远程身份验证方案等功能。建议使用威胁信息和由此产生的复杂分析来应对供应链网络风险。 (6) 可见性 对ICS/OT环境采取全面的可见性方法,以确保在监控方面没有差距。资产所有者、运营商和安全人员应共同努力,从最关键的基础设施开始收集基于网络和主机的日志。识别和关联可疑网络、主机和进程事件的能力可以极大地帮助在入侵发生时识别入侵,或促进破坏性事件发生后的根本原因分析。确保通过以ICS为重点的技术对运营网络进行网络监控。 六、结论 由于此类事件可能造成的政治和经济影响,电力行业仍然面临破坏性网络攻击的风险。由于电力系统的互连性,在风暴或地震等破坏性事件期间,电力系统具有强大的恢复力和冗余性,因此大多数发达地区的电力系统可能会从破坏性网络事件中快速恢复。管理机构实施的法规有助于确保该部门的最低安全水平,但这通常不适用于其他ICS垂直领域。 正如CRASHOVERRIDE所证明的那样,破坏性攻击需要付出巨大的努力才能实现。威胁者在目标环境中的必要停留时间为防御者提供了许多识别和删除恶意活动的机会。Dragos观察到的企业目标定位活动可实现初始入侵和数据收集,并为威胁者转向潜在破坏性事件奠定基础。供应链攻击和供应商妥协的威胁日益增长,这也为AGs破坏IT和OT环境提供了新的途径。 鸿蒙官方战略合作共建――HarmonyOS技术社区 【责任编辑:赵宁宁 TEL:(010)68476606】

优秀的个人博客,低调大师

安全分析的本质和发展趋势

对于致力于保护数据安全的企业来说,安全分析变得越来越重要。 安全分析是网络安全中用来帮助增强数据保护安全协议的一种方法。但很多企业并不知道会面临什么样的威胁,而这就是安全分析工具发挥重要作用的地方。 在安全威胁可能带来更多问题之前,企业可以采用安全分析工具对其进行分析,而人们需要更好地了解安全分析如何使企业的业务受益。 为什么需要安全分析? 安全分析是一种企业可以用来有效预防和检测漏洞的方法,而有一些因素促进了安全分析的发展。 这些因素之一包括保护数据和检测数据之间的转换。网络犯罪分子也有各种各样的方法来窃取各行业组织的数据。 这是因为安全分析可以创建实时和历史跟踪的事件。因此,企业可以查看以往的安全威胁,并提出应对类似性质的网络攻击的方法。 还有一些安全分析工具可用于跟踪重复威胁并在检测到漏洞时向企业提供警报。这有助于更快地工作以加强薄弱区域的安全性。 除此之外,企业采用安全分析工具能够为利益相关者和高级管理职位的人员提供结果。而IT团队承受的压力更大,需要更快地提供结果,这通常会导致犯更多错误。 但是,安全分析工具可以为企业提供更准确的实时数据。这使IT团队能够快速准确地检测安全威胁,并更快地进行修复。 使用安全分析工具的最显著优势之一是,它允许随时快速查看和分析大量数据。企业可以分析的数据类型包括网络流量、云计算流量、应用程序、合规性证明等。 能够一次性分析如此多的数据使企业可以更轻松地开始将安全威胁警报与安全漏洞相匹配。因此,企业的安全团队可以更快、更有效地工作,以检测漏​​洞的来源并修复它。更不用说,安全分析工具可以帮助企业遵守政府制定的法规。 企业可以出于多种原因使用安全分析,其中包括检测内部漏洞、数据泄露、用户行为和可能被盗用的帐户。 大数据和安全分析 企业内的数据可以跨一系列资产进行编译。数据规模只会变得越来越大,这为黑客提供了更多进行网络攻击的机会。这意味着企业必须确保他们已经进行了安全分析,以更好地了解潜在风险。 大数据分析涉及由数据科学和统计数据组成的模型,可以帮助企业发现漏洞。而实时发现这些威胁,可以使企业进行威胁分析。 企业可以创建安全警报以自动通知任何安全异常情况,以便安全团队可以更快地响应。大数据分析还允许企业检查来自内部的威胁。 如果企业内部的用户账户有任何可疑行为,安全分析系统可以通知进行进一步监控。当检测到可疑行为时,安全分析工具可以分析数据以预测可能发生的威胁类型。 这可以帮助企业发现可疑行为是否会导致网络攻击,从而有助于确认内部威胁。还可以创建时间表,使企业能够更好地了解已造成的端到端损害。 机器学习包括使用计算机和数据集来发现模式。在安全分析方面,企业可以实施机器学习以更精确地查找未知和已知的模式。 结合机器学习和安全分析,企业可以分析包含恶意软件的活动,这些恶意软件可能已经绕过企业的防病毒程序。它还可以生成对正常活动的分析,以便可以更清楚地了解何时出现安全异常。 此外,企业可以使用从过去事件中编译的数据来识别被利用的漏洞和模式。 流数据处理使企业能够实时进行威胁分析。一旦数据可用,就可以快速对其进行分析以发现潜在的漏洞。这有助于企业在有机会造成更多损害之前及早发现威胁。 流数据的好处之一是它包含来自外部数据库的数据,这使企业能够拥有广泛的数据来帮助覆盖所有基础。 端到端安全 安全分析工具使用人工智能技术为企业提供能够以可操作方式使用的数据。数据必须从广泛的来源中获取,并且只需要关键信息。 然后,端到端加密安全可以根据网络的当前状态为企业提供潜在的安全威胁。然后使用这些潜在威胁来创建风险评估,以便IT团队可以优先处理最危险的威胁。 然后,这种类型的安全性可以通过为企业提供解决未来可能发生的威胁的解决方案来更进一步。 结论 安全分析可以帮助企业更快、更准确地检测和响应威胁。随着大数据在企业的业务运营中变得越来越重要,实施安全分析是跟踪潜在威胁的最有效方法。 安全团队有更好的机会预测网络攻击,并采用优秀安全措施来防止数据被盗。企业更好地了解安全分析,有益于其业务的安全运行。 鸿蒙官方战略合作共建――HarmonyOS技术社区 【责任编辑:赵宁宁 TEL:(010)68476606】

优秀的个人博客,低调大师

DoppelPaymer勒索软件的最新攻击趋势总结

2020年12月初,FBI发布了关于DoppelPaymer的警告,这是一个新出现的勒索软件家族,于2019年首次被发现,当时它对关键行业的企业发起了攻击。该公司的活动在整个2020年持续进行,包括今年下半年发生的一系列事件,导致受害者难以正常开展业务。 DoppelPaymer是什么? DoppelPaymer被认为是基于BitPaymer勒索软件(首次出现于2017年)开发的,因为他们的代码、赎金通知和支付门户都很相似。然而,需要注意的是,DoppelPaymer和BitPaymer之间有一些区别。例如,DoppelPaymer使用2048-bit RSA + 256-bit AES进行加密,而BitPaymer使用4096-bit RSA + 256-bit AES(旧版本使用1024-bit RSA + 128-bit RC4)。此外,DoppelPaymer通过使用线程文件加密提高了BitPaymer的加密速率。 两者之间的另一个区别是,在DoppelPaymer执行它的恶意例程之前,它需要有正确的命令行参数。根据我们所遇到的样本的经验,不同的样本具有不同的参数。这种技术可能被攻击者用来通过沙盒分析来避免被检测到,以及防止安全研究人员研究样本。 也许DoppelPaymer最独特的方面是它使用了一个叫做ProcessHacker的工具,它使用这个工具来终止服务和进程,以防止在加密期间访问冲突。 与流行的许多勒索软件家族一样,DoppelPaymer要求解密文件的赎金数额相当大,从25000美元到120万美元不等。此外,从2020年2月开始,DoppelPaymer背后的攻击者启动了一个数据泄漏网站。然后,他们威胁受害者支付赎金,否则就在网站上公布他们盗窃的文件,这是勒索软件勒索计划的一部分。 DoppelPaymer的攻击流程 DoppelPaymer的攻击流程 DoppelPaymer使用一个相当复杂的例程,首先通过恶意垃圾邮件进行网络渗透,这些垃圾邮件包含鱼叉式网络钓鱼链接或附件,目的是引诱毫无戒心的用户执行恶意代码,这些代码通常伪装成真实的文档,此代码负责将其他具有更高级功能的恶意软件(例如Emotet)下载到受害者的系统中。 一旦Emotet被下载,它将与它的命令控制(C&C)服务器通信,以安装各种模块,以及下载和执行其他恶意软件。 对于DoppelPaymer活动,C&C服务器用于下载并执行Dridex恶意软件家族,而Dridex恶意软件家族又用于直接下载DoppelPaymer或诸如PowerShell Empire,Cobalt Strike,PsExec和Mimikatz之类的工具。这些工具中的每一个都用于各种活动,例如窃取凭据,在网络内部横向移动以及执行不同的命令(例如禁用安全软件)。 Dridex进入系统后,攻击者并不会立即部署勒索软件。相反,它试图在受影响系统的网络内横向移动,以找到一个高价值的目标,从其中窃取关键信息。一旦找到目标,Dridex将继续执行其最终有效负载DoppelPaymer,DoppelPaymer会对网络中发现的文件以及受影响系统中的固定驱动器和可移动驱动器进行加密。 最后,DoppelPaymer将在强制系统重新启动进入安全模式之前更改用户密码,以防止用户从系统进入。然后,它更改Windows进入登录屏幕之前显示的通知文本。 现在,新的通知文本就变成了DoppelPaymer的赎金记录,警告用户不要重设或关闭系统,也不要删除、重命名或移动加密的文件。该说明还威胁称,如果他们不支付要求他们支付的赎金,他们的敏感数据就将被公开。 攻击目标 根据联邦调查局的调查,DoppelPaymer的主要目标是医疗保健、紧急服务和教育机构。2020年,该勒索软件已经参与了多起袭击,其中包括今年年中对美国一所社区大学以及一座城市的警察和应急服务的攻击。 DoppelPaymer在2020年9月特别活跃,该勒索软件的目标是一家德国医院,导致通讯中断和一般业务中断。同月,它还将目光投向了县的E911中心以及另一所社区大学。 缓解措施 组织可以通过确保安全最佳实践来保护自己免受诸如DoppelPaymer之类的勒索软件的攻击: 1.不要打开未经验证的电子邮件,不要点击这些邮件中嵌入的链接或附件; 2.定期备份重要文件:用两种不同的文件格式创建三个备份副本,其中一个备份放在单独的物理位置; 3.尽快用最新的补丁程序更新软件和应用程序,使它们免受漏洞攻击; 4.在每次备份会话结束时,确保备份安全并与网络断开连接; 5.定期审核用户帐户,尤其是那些可公开访问的帐户,例如远程监控和管理帐户; 6.监控入站和出站网络流量,并提供数据泄漏警报; 7.为用户登录凭据实施两因素身份验证(2FA),因为这可以帮助增强用户帐户的安全性; 8.实现文件、目录和网络共享权限的最小权限原则。 IOC 本文翻译自:https://www.trendmicro.com/en_us/research/21/a/an-overview-of-the-doppelpaymer-ransomware.html如若转载,请注明原文地址。

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

用户登录
用户注册