标签

安全

JavaMelody 2.8.0:误报修复与 Struts 7 支持,轻量监控再往前一步

来源: oschina.net 48
Java 应用监控领域有不少重量级选手——SkyWalking、Prometheus+JVM exporter、New Relic——但对很多中小项目来说,部署成本和侵入性才是真正的门槛。JavaMelody 一直走的是"零配置嵌入"路线:加一个 Maven 依赖、改一行 web.xml,就能拿到 HTTP 请求统计、SQL 执行耗时、内存与线程趋势图...

StackEdit 6.0.12:让 Markdown 里的 HTML 不再"裸奔"

来源: oschina.net 31
在线 Markdown 编辑器 StackEdit 发布了 v6.0.12,三个改动看似不大,却精准戳中了日常写作的痛点:HTML 标签终于能带样式了、图片格式不再挑食、PWA 回调地址也不再"串台"。下面逐个拆开看。 Markdown 本身对排版控制很弱——居中、字体颜色、背景高亮,全得靠嵌入 HTML。但此前 StackEdit 对 HTML 的处...

Goa v3.27.0:Bearer Token 终于有了正经的身份认证 DSL

来源: oschina.net 32
Goa 长期以来把 Bearer token 认证绑在 JWT 的 DSL 上——明明只是想校验一个 ,却得用 来描述设计。v3.27.0 终了这事:新增 和 ,让通用 bearer token API 的设计语言回归本意。同时,生成的代码也在多处做了收紧,方便实际项目开启更严格的类型和 lint 检查。 在 v3.27.0 之前,如果你的 API 只...

Linus Torvalds 谈 AI:不会让程序员失业,但别指望它替你写内核

来源: oschina.net 39
在 Open Source Summit North America 2025 上,Linus Torvalds 与 Dirk Hohndel 的对谈把一个老问题又翻了出来——AI 会不会让程序员失业?Linus 的回答既不是硅谷式的狂热,也不是悲观主义者的哀嚎,而是一种更接地气的判断:AI 是工具,不是替代品,尤其在内核开发这种对正确性有极端要求的领...

Spring AI 三版本齐发:安全漏洞修复与向量存储关键 Bug 修正

来源: oschina.net 29
Spring AI 同时放出了 1.0.8、1.1.7 和 2.0.0-M7 三个版本,覆盖了维护线、稳定线和前沿里程碑线。这次更新不只是例行修修补补——1.1.7 和 2.0.0-M7 修补了一个编号为 CVE-2026-41863 的安全漏洞,而 1.0.8 则修复了一个让人头疼的数据丢失问题: 在静默删除时只保留了前 10 条消息(issue #...

Cargo 符号链接漏洞 CVE-2026-5223:第三方注册源下的缓存覆写风险

来源: blog.rust-lang.org 40
Rust 安全响应团队披露了一个影响所有 Cargo 版本的漏洞——CVE-2026-5223。恶意构造的 crate tarball 可以利用符号链接(symlink)绕过 Cargo 的目录保护,把文件提取到自身缓存目录的上一层,从而覆写同一注册源下其他 crate 的源码缓存。如果你只使用 crates.io,不受影响;但依赖第三方注册源(私有 ...

Cargo sparse registry URL 归一化漏洞:一个 `.git` 后缀引发的凭证泄露

来源: blog.rust-lang.org 39
Rust 安全响应团队近日披露了 CVE-2026-5222:Cargo 在处理 sparse registry URL 时,错误地将原本只适用于 git 协议的 后缀剥离逻辑套用到了 HTTPS 端,导致在特定条件下攻击者可以窃取同一 registry 内其他用户的 Cargo 凭证。漏洞严重性评级为低——攻击前提极为苛刻,但理解其机制对维护私有 r...

多租户 SaaS 平台的端到端入站请求链路追踪设计

来源: cncf.io 46
一个租户的请求从网关进入,经过鉴权、编排引擎、数据服务,最终落到下游第三方 API——中间跨越了十几条微服务调用。当这位租户反馈"响应变慢",你打开监控面板,看到的却是一堆散落在各服务日志里的碎片化 trace ID,根本拼不出一条完整链路。这就是大多数云原生 SaaS 平台在可观测性上的真实困境。 单租户系统里,一个 就能串联整条调用链。多租户平台引...

Megalodon 攻击:5700+ 恶意提交如何通过 CI 工作流偷走你的密钥

来源: oschina.net 33
5月18日,超过5700个恶意提交同时涌入 GitHub 仓库,攻击者把 GitHub Actions 工作流里的正常步骤替换成 base64 编码的密钥窃取 payload——这就是安全公司 SafeDep 披露的"Megalodon"攻击。Tiledesk 的9个仓库、Black-Iron-Project 的8个仓库,以及数百个其他项目全部中招。这...

Chromium Service Worker 漏洞泄露:浏览器关了,JS 还在跑

来源: oschina.net 49
谷歌最近不小心把一个未修复 Chromium 漏洞的细节公开了——这个漏洞的核心问题:浏览器关掉之后,JavaScript 依然可以通过 Service Worker 在后台持续运行,攻击者借此能在设备上执行远程代码。安全研究员 Lyra Rebane 在 2022 年 12 月就报告了这个漏洞并被确认有效,但修复迟迟没有落地,而泄露让细节提前暴露在了...