Security updates for Monday

Post Syndicated from jzb original https://lwn.net/Articles/1076983/

Security updates have been issued by AlmaLinux (bind, bind9.16, frr, kernel, kernel-rt, libexif, mysql, php, and unbound), Debian (apache2, chromium, glibc, gsasl, jackson-core, libxml2, nginx, request-tracker4, request-tracker5, tomcat10, tomcat11, and tomcat9), Fedora (chromium, firefox, haveged, keylime, libinput, libssh2, nasm, perl-CryptX, rust, thunderbird, and webkitgtk), Mageia (cockpit, golang-x-crypto, golang-x-sys-devel, kernel, kmod-virtualbox, kmod-xtables-addons, kernel-linus, perl-DBIx-Class-EncodedColumn, perl-Crypt-URandom-Token, xdg-dbus-proxy, and xmlrpc-c), Slackware (samba), and SUSE (7zip, amazon-ssm-agent, ansible-13, ansible-core, assimp-devel, bind, cacti, chromium, dpkg, epiphany, erlang27, evince, ffmpeg-4, freerdp, frr, git-bug, google-guest-agent, grafana, hauler, ignition, jq, kanidm, kernel, keybase-client, libjxl, libmariadbd-devel, libmozjs-115-0, libopenbabel8, libsoup2, mariadb, mcphost, networkmanager, openssh, perl-HTTP-Daemon, perl-HTTP-Tiny, perl-IO-Compress, perl-Sereal-Decoder, perl-xml-libxml, postgresql18, python-pyopenssl, python311-pip, tomcat, tomcat10, tomcat11, tor, trivy, unbound, uriparser, vifm, weblate, xorg-x11-server, and yq).

Turning Cloudflare’s threat indicators into real-time WAF rules

Post Syndicated from Alexandra Moraru original https://blog.cloudflare.com/realtime-threat-intel-waf-rules/

Cloudflare’s Threat Events provides security analysts with a window into the global threat landscape. The platform offers a peek into the immense traffic that Cloudflare processes every day, so you can see in real time which IPs are attacking specific industries or which threat actors are trending globally. However, translating that visibility into active mitigation has often been a manual, reactive process.

Security teams have faced a recurring frustration: knowing that certain IP addresses were associated with specific threat actors (like Tycoon 2FA or RaccoonO365) or had been seen targeting their specific industry in other regions, but they couldn’t easily automate the blocking of these high-risk IPs within their own WAF unless they manually configured the rules. 

We are excited to announce a new integration that brings Cloudflare’s vast threat intelligence directly into your WAF engine: you can now write proactive rules using live intelligence data. This means you can add more intelligence context to protect your application against known bad actors — before they even attempt to touch your infrastructure.

By populating specialized fields during the early stages of a request, the WAF can now screen traffic based on:

  • Who is attacking by matching specific threat actor names

  • Who they are targeting via the industry or country filters to see who the IP has targeted in the past

  • What type of attack using enriched threat context, filtering by attack type (DDoS, WAF, cybercrime, etc.) and the timeframe it was last seen

Always-on detection

This new capability is built on the same always-on detection framework we recently introduced for Attack Signature Detection, a system that identifies common attack patterns in real time without requiring pre-configured rules. By separating detection from mitigation, we ensure that threat intelligence is constantly running in the background, enriching your HTTP request analytics with insightful threat metadata before you even decide to take an action.

The primary advantage of an “always-on” model is the elimination of the traditional “log vs. block” trade-off: visibility in log mode, or protection in block mode. That’s because when a rule blocks a request, you lose visibility into how other signatures would have assessed it — insight that could have helped you strengthen your defenses.

If you have a Cloudforce One subscription, these insights appear in your analytics automatically. You can see which threat actors are hitting your site and which industries those IPs usually target, allowing you to verify traffic patterns before “flipping the switch” to block.

These detections execute with negligible latency, ensuring your performance remains lightning-fast while providing the high-confidence data needed to build robust security policies. While this initial release focuses on IP-based matching, we are already looking toward extending these capabilities to JA3 fingerprints and domain-based matching. This will allow you to block malicious traffic even when attackers rotate IPs, by identifying the unique software signatures or malicious destination links they use in their payloads.

New WAF fields

To make this possible, we’ve exposed the following specific signals directly to the WAF engine:

Field

Description

cf.intel.ip.attacker_names

Names of known threat groups (e.g., CRAVENFLEA).

cf.intel.ip.target_industries

Industries targeted by this IP (e.g., Cryptocurrency, Automotive).

cf.intel.ip.attacker_countries

The source country of the threat event.

cf.intel.ip.target_countries

The countries targeted by the threat event.

cf.intel.ip.datasets

The source feed providing the data (e.g., ddos, waf).

Example rule expressions

Because a single IP address could be associated with multiple threat actors or targeted industries simultaneously, these fields are represented as arrays. We use the any() function and [*] wildcard to check whether any value within that threat profile matches your criteria:

  • Block known DDoS participants targeting your region: any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos")

  • Protect against specific threat actors targeting the Finance sector: any(cf.intel.ip.target_industries[*] == "Banking & Financial Services") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA")

  • Broad protection against specific high-risk origin countries: any(cf.intel.ip.attacker_countries[*] == "IR")

How to use Threat Events data in your workflows

Whether you prefer a UI-driven approach or Infrastructure as Code, these fields are integrated into your existing workflows.

The WAF rule builder (API & Terraform)

For teams that prefer Infrastructure as Code, the new cf.intel fields are fully integrated into the WAF rule builder for WAF custom rules and rate limiting. You can write complex expressions using the same syntax you use today. Because these are standard WAF fields, they are fully supported via the Cloudflare API and Terraform, allowing you to automate threat blocking across your selected domains or even on your whole account.


New fields added to the WAF rule builder to allow users to choose the relevant configuration based on the Threat Events indicators. 

Visibility in Security Analytics

Deployment is only half the battle. All matches triggered by these threat intelligence fields are logged in Security Analytics. You can drill down into your traffic to see exactly which rule was triggered and which specific indicator matched. These enriched logs allow for faster auditing and postmortem analysis when a rule triggers.


Threat event matches surface in Security Analytics, with full context and a one-click option to create a custom security rule.

One-click rule from the Threat Events dashboard

If you are already using the Threat Intelligence Dashboard to investigate trends, you don’t have to copy and paste IP lists. You can create Saved Views based on your specific filters, such as “IPs seen attacking the Financial sector in the last seven days.” With a single click, you can export these filters directly into a WAF rule.


Saved Views now allow users to easily create WAF rules to match the saved view configuration. 

Global intelligence across our network

Visibility and ease of use are only possible if the underlying engine is fast. How do we handle millions of threat indicators without slowing down your traffic?

These threat intelligence datasets are compressed into a high-performance format and distributed to every single Cloudflare data center globally. When a request hits our network, the Cloudflare WAF performs an O(1) constant-time lookup against these local datasets. This ensures that whether we are checking against ten indicators or ten million, the latency overhead remains effectively zero (measured in microseconds).

Because an IP can be associated with multiple threat vectors, our engine doesn’t stop at the first match. It evaluates the set of all signals associated with that IP simultaneously. This ensures that a rule looking for “Attacker = RU” AND “Target Industry = Banking” will trigger correctly by evaluating the intersection of these attributes in a single pass, providing maximum coverage against multi-vector actors without increasing computational complexity.

Ready to get started?

This feature is available today for customers with any active Cloudforce One subscription:

  • Cloudforce One Essentials allows customers to access the default datasets in Threat Events, search for indicators, and conduct threat-hunting investigations

  • Cloudforce One Advantage allows customers to access our Threat Intelligence Analyst custom insights via requests for information

  • Cloudforce One Elite — our most complete package — includes brand protection, a high number of requests for information, and access to all Threat Events datasets

Ready to turn global insights into local defense? Head over to Threat Events or the WAF section of your Cloudflare Dashboard to start building your first Threat Intel rule, or contact your account team to learn more about subscribing to Cloudforce One.

Anthropic’s Project Glasswing Update

Post Syndicated from Bruce Schneier original https://www.schneier.com/blog/archives/2026/06/anthropics-project-glasswing-update.html

In April, Anthropic initated Project Glasswing. The idea was to let companies use their new model to find and fix vulnerabilities in their own software. It was a fantastic PR move, and so many press outlets have uncritically parroted Anthropic’s claims that it’s now common wisdom that Mythos is better at finding software vulnerabilities than other models. Which is just not true.

In any case, Anthropic has published a Project Glasswing status report. It’s finding a lot of vulnerabilities in software—yay! Some of them are even dangerous. But almost none of them has been patched. It’s weird. There’s something fishy about the data that I don’t understand. That Anthropic refuses to release details—that it just says “trust us”—is a big problem here.

Как да си извадим европейска здравна карта дистанционно?

Post Syndicated from Боян Юруков original https://yurukov.net/blog/2026/ezok-gid/

Преди три години описах как може да се поръча през интернет европейска здравноосигурителна карта или ЕЗОК и да ви я доставят с куриер. Година по-рано такъв процес не съществуваше, но с упорство и няколко месеца разговори с НЗОК все пак изпълниха Закона за електронно управление и ми изкараха карта поръчана през Системата за сигурно електронно връчване.

В края на 2024-та въведоха по-лесен начин за поръчване – с формуляр, който събира сам нужната информация и изпраща съобщение на районната каса. Описах процеса, обнових първата ми статия и доста хора се възползваха. Все пак, към средата на миналата година под 6% от всички извадили такава карта използваха електронния формуляр. Повечето все още предпочитат да чакат на опашка в банка по два пъти за това нещо. Тогава описах данните за изваждането на картите, защо един единствен кандидат от БСП все печели обществената поръчка за милиони и защо НЗОК са решили, че трябва да я обновяваме всяка година.

Дистанционно стъпка по стъпка

Една от причините хората да ходят на място, която беше коментирана под предишните ми статии, е грешките във формуляра. За съжаление, има още много какво да се желае от работата на Информационно обслужване по тези точки. Затова описвам тук подробно със снимки какво трябва да се направи и как да преодолеете основния проблем, за който им писах.

Първо, трябва да имате предвид тези неща:

  • ЕЗОК важи за спешни случаи във всички държави на ЕС заедно с Великобритания, Исландия, Швейцария, Сърбия и Македония
  • ЕЗОК не покрива медицински транспорт, лечение и други. За целта препоръчвам да си правите допълнителни здравни осигуровки за пътуване.
  • Картите за деца важат до 5 години. За пенсионери – 10. За останалите трябва да се обновява всяка година
  • Може да заявите обновяване на карта само в рамките на месец преди изтичането на срока. Ако искате по-рано, по някаква причина трябва да подадете отделна молба за заличаване на старата карта.

Повече за тези и други условия може да прочетете на страницата на НЗОК. Повече за самата електронна услуга ще намерите тук.

След като отворите формуляра ще иска да влезете в портала на egov. Най-удобно е това да стане с ПИН на НАП, но може и с някой от електронните подписи. За съжаление, електронната идентичност все още не е осъществена на държавно ниво, най-вече заради блокиране от страна на МВР и лобизъм. Ако за пръв път влизате, може да ви иска да си направите профил, но няма нужда да въвеждате нищо освен навярно мейл адрес.

След това минавате през тези екрани. Сменяйте снимките им със стрелката надясно в галерията.

Проблемите с EGov

Най-честата грешка в работата на формуляра е, че не се появява бутонът за изпращане на генерирания документ. Тогава трябва да натиснете „Моите услуги“ както показвам горе, за да отворите списъка с вашите формуляри. Ще ви пита дали сте сигурни, защото сте щели да загубите въведеното – не е вярно, не се губи. Като натиснете бутона с молива на последния формуляр ще се отвори същата страница, но вече с бутон за изпращане. Натискате го.

Може да потвърдите, че формулярът е изпратен като отворите ССЕВ и намерите в изходящи попълнен документ към районната здравна каса.

Друга честа грешка е, ако се опитате през няколко различни профила един след друг да подадете заявления. Няма значение дали сте излезли от стария профил, системата на EGov конкретно за формулярите може да ви покаже нещо като това олу. Оправя се като отворите формуляра в инкогнито прозорец. Ако се разровите в адресите в опит да се разлогнете отново, най-много да откриете, че Информационно обслужване си е забравило куп начални страници по подразбиране и линкове към админ панели, което никога не е добра идея.

Когато отворите формуляра, е възможно да видите съобщение в червено, че има проблем със ССЕВ. Вчера това се беше случило, независимо, че цял ден изпращах съобщения през същата система и нямаше проблем. Ако използвате ПИК на НАП и тази връзка пада понякога. Случва се и да не приема в някои дни електронни подписи.

Вероятността да хванете такива проблеми е малка, но не вдъхва особено доверие в усилията за дигитализация на държавата и работата на ИО в сегашния си формат (и ръководство), когато се случи точно на вас. Когато използвате почти всеки ден тези портали се сблъсквате с това поне веднъж седмично. Замислете се как нещата може да се случват по-добре и опитайте по-късно.

През октомври ще искам пак данните на извадилите ЕЗОК през годината и начина на подаване на заявлението. Ще е интересно дали и тази година ще видим увеличение, както миналата.

Промяна при транспондерите за тол таксите в Гърция

Post Syndicated from Боян Юруков original https://yurukov.net/blog/2026/greece-toll-2/

Доста хора отбелязаха в последните седмици, че са срещнали трудност при поръчването на транспондери за бързо минаване на тол станциите в Гърция. Миналия януари описах колко е лесно да се поръча такъв RFID чип, да се захрани с пари и да се избягват опашките.

В последните седмици след промени в структурата, конкретно EgnatiaPass вече не може да се доставя извън Гърция. Потвърдих това с тях. Не планират в близко бъдеще да възстановят доставките. Не ми е известно и някой от другите доставчици да позволяват такава опция. Ако имате вече такъв чип, то той ще работи. Акаунта и сумите, които сте заредили, се пазят и нищо не се променя. Просто за нови клиенти са спрели възможността да получат чипа в чужбина.

Затова единственият вариант остава да го вземете на място. Най-удобно за целта специално за EgnatiaPass е да го вземете още на първата тол станция след кулата. По техните инструкции като минете тол станцията Promachonas след Кулата, на първият светофар няколко стотин метра по-нататък завивате надясно се връщате по локалния път и ще намерите паркинг и будка на Egnatia точно до тол станцията. Там може да попълните документите и да получите чип. Според центъра за клиенти нямало нужда да се попълва нищо предварително през online формуляра – всичко се прави на място. На снимките долу се вижда какъв е пътя и как изглежда мястото.

Не намерих такъв център за клиенти при Маказа. Ако знаете други доставчици на такива танспондери с други удобни места за взимане или дори някои, които доставят в България – споделете.

Припомням също, че е много добра идея да си извадите или ако имате – да си обновите европейската здравна карта. Тя може да се поръча изцяло online и достави с куриер, макар и да трябва да я обновяваме всяка година за възрастни.

Седмицата (1–6 юни)

Post Syndicated from Боряна Телбис original https://www.toest.bg/sedmitsata-1-6-yuni/

Седмицата (1–6 юни)

„Това дете няма много добър цвят, трябва да отидете веднага до болницата и да му изследвате билирубина“, ми каза Ася Демирева (която Ина Иванова ви представя в „Тези хора“), когато я бях повикала на консултация за втория ми син.

Детето беше с цвят „Тръмп“, да се разбира – жизнерадостно оранжево, с което и се изчерпваше цялата жизнерадост на ситуацията. Защото после се оказа, че лекарите имат съмнения за чернодробна недостатъчност, и бебето беше хоспитализирано в неонатологията само две седмици след раждането. Беше особен момент: занесох до входа на отделението дете, отвориха вратата, взеха ми го, затвориха вратата, после пак я отвориха, за да ми пуснат в шепите миниатюрните му дрешки и да ми кажат, че свиждането е всеки ден от 16:00 до 16:30.

Всичко ти се сгромолясва за секунди и после спешно намираш сили да го изградиш отново, защото имаш още едно дете за гледане и работа за вършене. Човек малко оглупява в такива ситуации и е добре, че разполагаме с хора като Ася, които успяват да ни фиксират тук и сега.

Ася Демирева: Нашите съвършени тела
В седмицата, в която празнуваме Деня на детето, Ина Иванова разговаря с Ася Демирева за майките и божествените им тела, за живота им с бебетата и за нуждата от подкрепа по този сложен път на сливане, раздяла и въпреки това – свързаност.
Седмицата (1–6 юни)

След личното лирическо отклонение, което не беше съвсем неоснователно, защото в крайна сметка успях да въведа в играта първия текст от тазседмичния брой на „Тоест“, тръгвам рязко на север. Оттам идва материалът на Светла Стоянова, който също е свързан със спасяването на човеци от човеци. Става дума за оказването на първа помощ на бедстващи хора в Исландия. От известно време Светла работи като хижарка в страната и ни разказва какво представлява тамошната спасителна служба. 

От текста става ясно, че на всеки 100 исландци се пада по един доброволец от Исландската спасителна служба. Едва ли ще ви изненадам, но в България нещата не стоят точно така. Освен да си внесем исландци…

На север: Спасяването на хора в Исландия и у нас
Работата като хижарка в Исландия е причината Светла Стоянова да усвои ценни умения по оказване на първа помощ и спасяване на бедстващи хора. Сега тя ни разказва как е организирана тази животоспасяваща дейност в Исландия и в България.
Седмицата (1–6 юни)

Исландци не сме си внесли, но копираме смело и сръчно американския опит по овладяване на медии през политики и регулации. Или може би те копират нашия? При всички положения има някакъв международен обмен (да живей, да живей!).

Тази седмица в текста си Good night, and good luck, motherf*ckers Дарина Сарелска ни разказва за обезкървяването на легендарното американско предаване „60 минути“, кулминирало с дисциплинарното уволнение на водещия Скот Пели. „Айде няма нужда да го жалим Пели“, би казал някой – и с право. Не жалим него, а по-скоро си даваме малко по-ясна сметка (заради мащаба) какво се случва с нашите медии. Ето малка част от текста на Дарина:

Ефирът става фасада, а журналистиката – разменна монета в една много по-голяма игра. Място, на което се изграждат отношения, печели се достъп и се договарят решения, струващи много повече от рекламното време между две новинарски емисии. Този завой в бизнес модела е далеч по-видим на малки пазари като нашия, където парите просто свършват по-бързо. 

Големите търговски оператори у нас, като част от мултинационални компании с разнородни бизнес интереси, отдавна практикуват този модел. В него телевизията е само рекламна витрина, през която се отварят (или затварят) врати към далеч по-доходоносни сделки и индустрии.

Good night, and good luck, motherf*ckers
Историята на американското предаване „60 минути“ е разказ за механизмите, чрез които се опитомяват медиите. И тези механизми са удивително сходни, независимо от пазара или знамето пред сградата на телевизията. Един текст в стил „Думам ти, дъще, сещай се, журналистическа снахо“ от Дарина Сарелска.
Седмицата (1–6 юни)

„Жива мизерия“, както каза във включване в сутрешния блок една от жителките на село Тича, чиято къща е пълна с кални наноси заради бедствието от нощта на 4 срещу 5 юни. „Жива мизерия“ потвърждавам и аз.

И като казах „бедствие“, веднага се сещам, че бюджетът на страната е в бедствено положение и Гълъб Донев ще трябва много добре да си подреди перата, за да вържем – не, но поне да приближим двата края. И това надали ще стане без надзора на Европейската комисия. За всичко това разказва Емилия Милчева в материала „Прогресът на Радев тръгва с остеритет“.

Прогресът на Радев тръгва с остеритет
Първият месец на управлението на Радев мина под знака на дефицити, неразплатени сметки и обещания за реформи. И това поставя кабинета пред труден избор: да лекува причините за кризата или просто да управлява последствията ѝ. Коментар от Емилия Милчева.
Седмицата (1–6 юни)

От бюджета минавам към буквите, по които и тази седмица се движи Зорница Христова в опит да си отговори на въпроси като: общуват ли помежду си литературните поколения; четат ли се едни други в книгите си; познават ли се изобщо? Книгите, за които ни разказва този път, са „Записано“ от Александър Шурбанов и „Тиха логика“ от Светослав Тодоров. 

По буквите: Шурбанов, Тодоров
Общуват ли помежду си литературните поколения? Четат ли се едни други в книгите си? Познават ли се изобщо? И доколко важно е това за консолидирането на съвременната литература и литературна среда? Отговорите – от Зорница Христова, която ни среща с две днешни книги.
Седмицата (1–6 юни)

Изисква се специален талант да разказваш интересно книги. Още по-специален е талантът да разказваш за книги, без да ги разказваш. Зорница Христова е майсторка в този занаят. Наскоро тя гостува на Владислав Севов в десети епизод на „Тоест разговаряме“. Ако по това време сте били заети, сега е моментът да се върнете към този наистина вдъхновяващ 24-майски разговор, който засега е последен в поредицата.

Тоест разговаряме – епизод 10
В последния (засега) епизод на „Тоест разговаряме“ ни гостува Зорница Христова – писателка, преводачка, издателка и човек, който умее да говори за книгите така, сякаш между тях има невидими мостове.
Седмицата (1–6 юни)

Междувременно светът продължава да се държи така, сякаш няма намерение да забавя темпото. Климатът се променя, войните не свършват, алгоритмите стават все по-уверени в себе си, а хората все по-рядко четат нещо по-дълго от описание под рийл. Което е чудесен повод да направите точно обратното. В „Тоест“ се грижим за това.

Завършвам с текста на Теодора Станимирова, в който се разглежда въпросът защо Gen Z и Gen Alpha са все по-тревожни по отношение на климатичните промени и неизбежно някак стават по-ангажирани с климатичните политики. (То е ясно защо – за тях е въпрос на бъдеще, а за чичовците със златните рамки на очилата, дето притежават тецове и мини, е въпрос на все тая.) Чудесен материал на Теодора, в който се обяснява и защо природни бедствия като в Сливенско от тази седмица или в Габровско от миналата ще ни струват все по-скъпо – не само финансово.

Gen Z и промените в климата. Защо младите хора са все по-ангажирани със зелените политики
Как ще се почувства едно дете, ако в училище му кажат, че питейната вода на планетата ще свърши, преди да навърши 50 години? Теодора Станимирова познава усещането от личен опит. Днес тя разговаря с младежи от своето поколение, ангажирани със зелени политики, и ни разказва какво е научила.
Седмицата (1–6 юни)

В петък сутринта гледах по телевизията как една репортерка нахлува от къща в къща в същото това село Тича – без да пита може ли, само с „На живо сме“, – за да ни покаже как всичко е потънало в тиня и как хората се опитват да си изгребат живота от подовете на къщите си, макар да не е много ясно как точно ще им се помогне, като ги показваме, но нейсе… В един момент пред нея се изправи някакъв слабичък човечец, когото тя застреля с „Как ще се справите?“, все едно очакваше ей сега да ѝ излезе с презентация или даже с TED Talk как точно ще се справят.

Той обаче ѝ каза само:

Бог ще помисли за всичко.

Try the new console experience in Amazon Bedrock, optimized for Anthropic- and OpenAI-compatible APIs

Post Syndicated from Channy Yun (윤석찬) original https://aws.amazon.com/blogs/aws/try-the-new-console-experience-in-amazon-bedrock-optimized-for-anthropic-and-openai-compatible-apis/

Today, we’re announcing a new console experience in Amazon Bedrock for you to experiment, iterate, and scale with the latest AI models on Amazon Bedrock’s next-generation inference engine built for high performance, reliability, and security. This console has a refreshed workflow optimized for bedrock-mantle endpoint, which supports the latest GPT, Claude, and open-weight models with the OpenAI Responses API, OpenAI Chat Completions API, and the Anthropic Messages API.

The new console experience makes it simple to find the right model and move quickly from evaluation to production.

  • New model card – You can browse the full model catalog, compare them side by side on capabilities, modality support, context window, and applicable service quotas in a single view, removing the need to stitch together documentation, and limit calculators.
  • Project-based work – You can make a project to run evaluations and review usage insights in one streamlined workflow that mirrors the lifecycle of building a generative AI application.
  • Live documentation – You can use project-aware live documentation: code samples, SDK snippets, and API references are automatically prefilled with your project variables. You can copy a snippet straight from the console into your application and run it without modification.

How to get started
You can try a new experience by choosing Try the Bedrock Mantle Console from within the Amazon Bedrock console, or by using the new console link directly.

You can find a project-based dashboard to show inference requests and error by range of recent dates, recently used models, and the project list. You can create a project, assign models, configure API keys, and start making inference requests in minutes.

A new model catalog shows the latest GPT, Claude, and open-weight models that are supported on the bedrock-mantle engine. You can see the details of features, tokens, pricing, input/output, pricing information, and Regional availability. You can also compare up to 3 models in a single view.

When you choose the project dashboard, you can see the models used in the project, the distribution of your token usage such as total token usage, token usage per minute, inference requests per minute, and tokens per inference request. This can inform your model selection, prompt optimization, and workload consistency decisions.

You can select up to 3 models to start evaluating to compare responses side by side with the same prompt.

To build your application in the project, choose Getting started. You can migrate existing code, build a new app with the Anthropic or OpenAI SDK, or connect an AI coding assistant to Bedrock.

Choose the API & SDK, your SDK (either Anthropic or OpenAI), your preferred programming language, and your authentication method. It shows your environment code to run these in your terminal for a quick test, or save to a .env file for your application. You can also send your first request with sample code snippets to verify your setup.

When you choose Clients, you can select the AI coding agent source such as Claude Code, Cline, Codex, Cursor, or OpenCode that you want to connect to the bedrock-mantle engine. It provides instructions on how to install the AI agent, use your AWS IAM credentials or use a Bedrock API key, set environment variables, and route requests from each AI agent through Bedrock.

To learn about Anthropic- and OpenAI-compatible APIs, choose Live API docs. You can choose Anthropic API Protocol for access to Claude model features like the Messages API or OpenAI API Protocol for access to features like Responses API.

For example, when you choose OpenAI Response API, it retrieves a model response with the given model ID. These API references are automatically prefilled with the project’s selected model ID, Region, bedrock-mantle endpoint URL, and API key reference, and they update in place as you change models or settings.

You can also choose the existing Bedrock console to manage fully-managed features such as Agents, Knowledge Bases, Guardrails, fine-tuning, or the InvokeModel and Converse APIs to run on the bedrock-runtime endpoint.

Now available
The new console experience is available in all AWS Regions where the bedrock-mantle endpoint is offered: US East (N. Virginia, Ohio), US West (Oregon), Asia Pacific (Jakarta, Mumbai, Sydney, Tokyo), Europe (Frankfurt, Ireland, London, Milan, Stockholm), and South America (São Paulo). Check the full list of Regions for future updates.

Give the new console experience a try in the new Amazon Bedrock console and send feedback to AWS re:Post for Amazon Bedrock or through your usual AWS Support contacts.

Channy

The collective thoughts of the interwebz