Agentes de IA estão cada vez mais capazes de descobrir e explorar autonomamente falhas de configuração de CI/CD, como demonstrado por uma campanha que visava workflows de GitHub Actions por meio de injeção, abuso de permissões e dependências não fixadas. O Datadog IaC Security aborda esses riscos ao escanear workflows antes do merge, aplicar as melhores práticas e expandir a cobertura de detecção para triggers, integridade da supply chain e lacunas de segurança em runtime.

Uma vulnerabilidade SSRF crítica no LMDeploy, um toolkit de serviço de modelos de IA com 7.798 estrelas no GitHub, foi explorada apenas 12 horas e 31 minutos após sua divulgação pública. Atacantes utilizaram o carregador de imagem de visão-linguagem para realizar port-scan em serviços de metadados da AWS, Redis, MySQL e outros alvos internos em uma sessão de oito minutos. A rápida exploração ocorreu sem nenhum código de prova de conceito público, destacando como avisos de segurança detalhados agora servem como blueprints para exploits na era da codificação assistida por IA. Isso é particularmente irônico, visto que a vulnerabilidade mirou um framework de serviço de LLM.
Ataques DDoS recentes em Bluesky e Mastodon evidenciam que a "descentralização" por si só não garante resiliência. O que realmente importa é como os sistemas são efetivamente operados e mantidos na prática. Atualmente, o fediverso demonstra maior resiliência devido a uma vasta rede de servidores operados independentemente, impulsionada por usuários. O futuro das redes sociais abertas, portanto, depende menos de seus protocolos e mais da disposição de pessoas e organizações em construí-las e sustentá-las ativamente.
Pyroscope 2.0 é um banco de dados de profiling contínuo open source que elimina a replicação do write-path e reduz o armazenamento de símbolos em até 95%, tornando sua operação em escala significativamente mais econômica. Sua nova arquitetura, que já processou 19.5PB de dados na Grafana Cloud desde abril de 2025, inclui queriers stateless com escalabilidade elástica e suporte nativo para o sinal alpha Profiles do OpenTelemetry.
O AWS DevOps Agent agora se integra ao MCP Server do Salesforce para investigar automaticamente incidentes de infraestrutura quando casos de suporte ao cliente são criados, reduzindo o tempo médio de resolução de horas para minutos ao eliminar transferências manuais entre as equipes de suporte e engenharia. A integração utiliza a automação do Salesforce Flow para disparar investigações autônomas que analisam logs, identificam as causas-raiz e geram planos de mitigação, publicando as descobertas diretamente no caso do cliente sem exigir intervenção de um engenheiro DevOps.
O Datadog Governance Console centraliza o gerenciamento de observability ao oferecer visibilidade em toda a organização, insights em nível de produto e controles automatizados para aplicar padrões. A ferramenta ajuda a reduzir desperdícios, prevenir o drift de configuração, melhorar a segurança e escalar a governança de forma eficiente por meio de monitoramento proativo e aplicação das políticas.
O Kubernetes v1.36, codinome "Haru", foi lançado com 70 melhorias, incluindo 18 funcionalidades que avançaram para `stable`, como autorização de API do kubelet granular, user namespaces para isolamento de containers e snapshots de grupo de volumes para backups crash-consistent em múltiplos volumes. O `release` também descontinuou o campo `externalIPs` nas specs de Service, vulnerável à segurança (com remoção prevista para v1.43), e desabilitou permanentemente o tipo de volume `gitRepo` para prevenir exploits críticos de nível root. Além disso, foram introduzidas funcionalidades `alpha` como HPA `scale-to-zero` e suporte nativo a histogramas para `monitoring` de alta resolução.
O Amazon CloudWatch agora inclui Container Insights com métricas OpenTelemetry para Amazon EKS, fornecendo métricas enriquecidas de alta cardinalidade e capacidades de consulta flexíveis via PromQL com dashboards pré-configurados. A solução suporta implantação facilitada, detecção automática de hardware e publicação dual de métricas, oferecendo observability aprimorada sem custo durante o período de preview.
As plataformas cloud atuais apresentam falhas fundamentais, são excessivamente restritivas, ineficientes (especialmente em armazenamento e rede), e baseadas em abstrações que tornam tarefas computacionais simples desnecessariamente complexas.
A CNCF migrou seus serviços Kubernetes de ingress-nginx para a Gateway API, utilizando o Envoy Gateway. Essa mudança visa melhorar a flexibilidade e a arquitetura, ao mesmo tempo em que endereça desafios como gerenciamento de certificados, balanceamento de carga e configuração TLS. A transição reflete o movimento em direção a alternativas de ingress escaláveis e multi-camadas, após o fim do suporte a ingress-nginx.
A PagerDuty.org anunciou uma nova coorte de impacto com oito organizações globais de saúde e resposta a crises, fornecendo financiamento, ferramentas orientadas por IA e suporte operacional para escalar serviços, melhorar o acesso à saúde e fortalecer a resiliência em comunidades carentes em todo o mundo.
A Docker e a Arm lançaram uma cadeia de 7 ferramentas MCP (Model Context Protocol) que permite analisar Hugging Face Spaces para compatibilidade Arm64 em cerca de 15 minutos. Esta solução aborda um problema de deployment que afeta aproximadamente 80% dos Spaces baseados em Docker que nunca foram testados em hardware Arm.
Stacked PRs decompõem grandes mudanças em uma sequência de pull requests menores e dependentes. Essas PRs podem ser revisadas individualmente, mas mescladas em conjunto, o que melhora a qualidade da revisão, a velocidade e o gerenciamento de conflitos. O GitHub oferece suporte nativo a essa abordagem, com navegação UI, rebases em cascata e tooling de CLI, permitindo que equipes (e até mesmo agentes de IA) gerenciem alterações complexas como camadas estruturadas e incrementais.
O code review tradicional é inadequado para projetos de machine learning por não contemplar o contexto de dados, suposições e comportamento do sistema. Isso resulta em problemas que passam despercebidos, mesmo com código limpo. Revisões sensíveis ao contexto melhoram a confiabilidade ao integrar a intenção, a consistência dos dados e os casos de borda ao processo de avaliação.
Rastreadores de IA geram tráfego de alto volume, diverso e ineficiente, o que aumenta as ocorrências de cache miss em CDNs, degrada o desempenho e eleva a carga nos servidores de origem, em comparação com o tráfego humano. A Cloudflare propôs estratégias de cache cientes de IA, incluindo separação de tráfego e novos algoritmos de cache, visando equilibrar o desempenho ao suportar tanto requisições de IA quanto humanas.
A Grafana Labs lançou a versão 4.0 de seu Helm chart de Kubernetes Monitoring, a maior atualização até o momento, após seis meses de desenvolvimento.
Rubber Duck é um revisor experimental cross-model para o GitHub Copilot CLI que utiliza uma segunda IA para criticar planos e código, melhorando a performance em tarefas complexas ao identificar precocemente problemas arquitetônicos, bugs e casos de borda, sem interromper o workflow de desenvolvimento.
A utilização de apenas tipos escalares (como string ou int) oferece garantias fracas, pois eles capturam a forma, mas não o significado, permitindo que bugs sutis, como IDs ou unidades trocadas, sejam compilados e passem despercebidos. Envolver conceitos de domínio em tipos distintos (newtypes) torna estados inválidos irrepresentáveis, capacitando o compilador a impor correção, melhorar a safety e codificar a lógica de negócio diretamente no sistema de tipos.
Escalar desenvolvedores individuais com muitos agentes de IA não resolve o verdadeiro gargalo no desenvolvimento de software – o alignment da equipe sobre o que construir – especialmente à medida que a implementação se torna rápida e barata. São necessários ambientes colaborativos e compartilhados que integrem planejamento, contexto e execução de agentes para manter as equipes em alignment em tempo real e evitar trabalho desperdiçado, problemas de coordenação e resultados de baixa qualidade.
A Amazon S3 está implementando uma mudança de segurança padrão que desabilita a criptografia SSE-C para novos buckets e para buckets existentes sem uso prévio de SSE-C.





