标签

安全

从模型评估安全事件看 AI 防御:如何识别高级网络能力并改进评测流程

来源: openai.com 44
OpenAI 与 Hugging Face 公布了 AI 模型评估期间一起安全事件的早期发现。现有信息重点不在某个单独漏洞,而在于:模型评估已经可能触及高级网络攻击能力,评测平台本身也必须被当作高价值安全环境来保护。 这类事件给开发者和安全团队一个明确信号:模型能力评估不能只关注准确率、任务完成率和推理成本,还要记录模型在工具调用、代码执行、网络访问以...

PostgreSQL 如何跨过 2038:真正危险的是数据库外的旧时间链路

来源: postgr.es 44
2038 年问题不是一个遥远的日期提醒,而是一场整数溢出测试。登录会话、令牌过期、证书校验、定时任务、备份保留和审计记录都依赖时间戳;只要链路中的某一层仍使用 32 位有符号整数表示 Unix 时间,它就可能在 之后把系统时间错误地解释到 1901 年附近。 PostgreSQL 本身已经越过这道边界。真正需要排查的,通常是数据库驱动、应用运行时、旧中...

面对 2026 年 7 月 27 日安全发布:先建立可验证的升级流程

来源: nodejs.org 45
一则以“2026 年 7 月 27 日安全发布”为题的公告意味着维护者正在安排一次安全更新,但现有摘要没有提供受影响产品、版本范围、漏洞编号、严重等级或修复版本。此时不应猜测漏洞细节,更不能仅凭日期直接推动生产升级。团队现在能做的,是整理资产、定义验证门槛,并准备一条可以快速执行和回滚的升级路径。 安全发布的日期只回答“何时可能有更新”,没有回答以下关...

DBPanel 1.0.1:补齐数据库安全检查、文件批处理与在线安装链路

来源: oschina.net 47
DBPanel 1.0.1 没有把重点放在功能数量上,而是集中处理运维面板中几个容易放大事故影响的环节:数据库安全状态、网站文件批量操作、在线安装链路,以及排障时的信息完整性。对实际维护服务器的开发者来说,这类改动往往比新增一个独立工具更有价值,因为它们直接影响变更是否可控、问题是否容易定位。 新版本在“运行环境 → 数据库安全”中加入数据库安全状态检...

GoAccess 1.11:在终端里实时看懂 Web 访问日志

来源: oschina.net 53
GoAccess 1.11 已经发布。它的定位依然直接:在终端中快速解析 Web 服务器访问日志,并实时展示请求量、状态码、访客、来源页面等统计信息。对于通过 SSH 排查线上流量、临时分析大文件,或者不想部署完整监控平台的开发者,这类单文件、低门槛的工具很实用。 传统日志分析往往要经过采集、传输、索引和可视化几个环节。完整平台适合长期保存和跨服务查询...

从 TQuel 看 PostgreSQL 时态代数:为什么保留 valid-time 会破坏优化规则

来源: postgr.es 50
随着 PostgreSQL 可能在 19 版本加入 ,时态数据支持正在从单个语法功能走向更完整的查询模型。真正棘手的问题并不是“如何保存历史”,而是:时态关系运算能否像普通关系运算一样被查询优化器安全地重排? Paul Jungwirth 阅读 Richard Snodgrass 的 TQuel 论文后,重新审视了时态关系代数中的几个关键假设,尤其是笛...

把汽车座舱搬进云端:C4A-metal 与 vSkipGen 如何加速 AAOS 验证

来源: cloud.google.com 49
软件定义汽车正在改变座舱软件的交付方式。过去,团队往往要等座舱域控制器(CDC)样机到位,才能联调 Android Automotive OS、图形界面、传感器和车载网络。Panasonic Automotive 的 vSkipGen 已在 Google Cloud C4A-metal 上完成验证,目标是把这套高度依赖硬件的流程迁移到可扩展的云端数字孪...

从听懂到做成:如何选择 InfoQ 八月的三类技术认证训练营

来源: infoq.com 52
InfoQ 已开放三期八月开班的在线认证训练营,周期均为五周。三个方向分别聚焦架构、工程领导力,以及 AI 安全与隐私,并由 Luca Mezzalira、Michelle Brush 和 Katharine Jarmul 三位资深实践者带领。与单纯观看演讲不同,这些训练营强调把 QCon 演讲中的框架带回参与者自己的工作场景,在连续数周内完成应用和验...

Next.js 2026 年 7 月安全更新:升级、验证与上线检查指南

来源: nextjs.org 48
Next.js 已发布 2026 年 7 月安全更新。由于来源摘要没有提供受影响版本、漏洞编号和修复版本范围,团队不应凭经验猜测风险边界;更稳妥的做法是先核对项目实际依赖与官方公告中的版本要求,再完成升级、回归测试和生产发布。 不要只查看 中声明的版本。锁文件、工作区依赖和容器缓存都可能让实际安装版本与声明不一致。进入项目目录后,可以运行: 如果项目使...

x402 基金会启动:让 HTTP 支付成为 AI 与 API 的基础设施

来源: oschina.net 56
Linux 基金会宣布 x402 基金会正式启动运营,负责管理和推动 x402 协议这一基于 HTTP 的互联网原生支付开放标准。这个变化的重点不只是成立了一个新组织,而是把一种由 Coinbase 最初开发的支付机制,交给开放治理体系继续演进。 x402 的核心想法很直接:Web 服务已经能够通过 HTTP 交换数据,服务也可以用同样的交互方式声明付...