2026-06-18
来源: infoq.com
40
开源组件撑起了浏览器、数据中心、手机和支付系统,但漏洞修补的速度往往跟不上攻击者利用的速度——发现一个 CVE 到实际修复落地,中间可能隔着数周甚至数月。Chainguard 牵头成立的 Athena 联盟,试图用 AI 把这个时间差压缩到攻击者来不及反应的程度。 Athena 不是又一个漏洞数据库。它的重心放在三类被广泛依赖却容易被忽视的组件上: 基...
2026-06-18
来源: oschina.net
25
VS Code 1.125 把几件开发者天天碰到的事往前推了一步:查资料不用跳出编辑器,扩展更新不再偷偷搞事,Copilot 在企业场景下的管控更细了。还有一个新入口——从 Marketplace 直接安装模型提供商,给 AI 工作流多了一条捷径。 以前遇到一个报错,流程是:复制错误信息 → 切到浏览器 → 搜索 → 看结果 → 回到 VS Code。...
2026-06-12
来源: oschina.net
30
一个水平滚动条 bug,本该是十分钟的手工排查——但 Claude Fable 5 把这件事做成了让人后背发凉的演示:它不仅定位了问题,还主动翻阅代码、修改文件、运行测试,全程几乎不需要人类插手。Simon Willison 的这篇复盘,把当前顶级 AI 编程智能体的主动性摊在了桌面上,也把一个更尖锐的问题摆了出来:当工具开始替你做决定,你到底是在用工...
2026-06-12
来源: oschina.net
30
OpenSSL 4.0.1 是一个纯安全补丁版本,没有新功能,但修复了至少一个高危漏洞。如果你的服务还在跑 4.0.0,这不是"可以慢慢排期"的更新——heap use-after-free 和 CMS 伪造消息接受问题都可能被实际利用。下面逐个拆解。 这是本轮最严重的漏洞,评级高危。问题出在 函数中:验证 PKCS#7 签名数据时,内部逻辑对已释放的...
2026-06-12
来源: oschina.net
33
CNCF 沙箱项目 Inspektor Gadget 刚完成了它的第一次独立安全审计,结论让生产环境用户松了口气——没有高危漏洞。审计由 OSTIF 协调、CNCF 资助,安全公司 Shielder 执行,报告、修复和加固建议全部公开。所有被提及的问题都已可修补。 这意味着什么?如果你正在集群里用 Inspektor Gadget 做 eBPF 调试和...
2026-06-12
来源: oschina.net
30
{ "title_zh": "Homebrew 6.0:第三方 Tap 必须显式信任,JSON API 大幅提速,Linux 沙箱对齐 macOS", "body_zh": "# Homebrew 6.0:第三方 Tap 必须显式信任,JSON API 大幅提速,Linux 沙箱对齐 macOS\n\nHomebrew 在 6 月 11 日推出了 6....
2026-06-12
来源: dropbox.tech
46
安全设计文档写得很完整,代码提交时却悄悄偏离——这是很多团队的真实痛点。威胁模型在 Confluence 里沉睡,PR 里的实现早已走了另一条路。Dropbox 近期公开了他们的做法:用 MCP(Model Context Protocol)把 Dash 内部的安全知识喂给 Agentic AI,让 AI 在代码审查阶段主动比对设计意图与实际代码,把"...
2026-06-11
来源: oschina.net
30
微软在 VS Code 1.123 版本中引入了一项低调但关键的安全改动:扩展程序发布新版本后,自动更新不再即时生效,而是强制等待 2 小时。这段时间给了安全团队和社区一个窗口——如果某个扩展被入侵、推送了恶意代码,2 小时内发现问题并下架,大量用户就不会已经被感染。 VS Code 扩展商店的自动更新机制过去是"发布即推送"。一个拥有数十万安装量的扩...
2026-06-11
来源: oschina.net
42
如果你所在的组织此前依赖 Anthropic 的"零数据保留"(Zero Data Retention,ZDR)条款来确保 Claude 不存储任何交互数据,那么从 2026 年 6 月 9 日起,这条规则对最强能力级别的模型将不再适用。Anthropic 新发布的政策明确:Claude Mythos 5、Claude Fable 5 等"覆盖模型"(...
2026-06-11
来源: my.oschina.net
27
Apache SeaTunnel 社区在 2026 年 5 月合入了 87 个 PR,迭代节奏相当密集。这次更新没有追逐新功能的大跃进,而是把精力集中在三个方向:Connector-V2 的生产级补齐、Zeta 引擎的高可用与可观测性深耕、CI 安全与回归测试的体系化加固。对已经在用或准备上线的团队来说,这批改动直接关系到你能不能放心地把 SeaTun...