标签

安全

用 Jboot-Plus 复用企业后台的通用底座:Spring Boot 3 与 Vue 2.7 的取舍

来源: oschina.net 52
企业后台项目最消耗工程时间的,往往不是某个复杂算法,而是反复搭 CRUD、权限、接口安全、字典、日志、菜单、微信生态对接这些“每个项目都要有”的底层能力。Jboot-Plus 这类基于 Spring Boot 3 + Vue 2.7 的前后端分离框架,核心价值不是让业务消失,而是把后台系统的通用地基提前铺好,让团队把精力放回业务建模和交付质量上。 从摘...

Memcached 1.6.43:一次应该尽快安排的安全修复升级

来源: oschina.net 56
Memcached 1.6.43 已发布,这不是那种“顺手更新一下”的小版本。摘要里明确标出了多个安全相关修复,包括 binprot 项目引用计数溢出、mcmc 上游版本提升,以及 seccomp 沙箱规则调整。对把 Memcached 放在核心读路径、会话缓存或热点数据缓存里的团队来说,这类版本更适合进入短周期变更窗口,而不是等到下次大版本整理。 这...

PHP 8.5.8 安全更新发布:升级、验证与回滚都该准备好

来源: oschina.net 46
PHP 8.5.8 已发布,这是一个安全更新版本。对仍在运行 PHP 8.5 的团队来说,这类版本不适合“等下个迭代再看”:它通常不引入大规模功能变化,但会修补安全问题和一些边界条件 bug,最适合通过小批量、可回滚的方式尽快上线。 本次更新中,Core 修复了和 标签跳转相关的编译错误处理问题,也修复了将 强制转换为 或 时错误处理程序触发断言的问题...

用 Amazon Bedrock 识别 AI 生成的钓鱼邮件:从提示词到自动化拦截

来源: aws.amazon.com 44
钓鱼邮件一直是攻击链里最便宜、最常见的入口。生成式 AI 改变了它的规模和质量:攻击者可以结合公开情报(OSINT),批量生成语气自然、上下文贴合、几乎不重复的邮件。对安全团队来说,传统基于关键字、黑名单和固定模板的检测方式会越来越吃力。Amazon Bedrock 的价值在于:把大语言模型接入邮件安全流水线,让系统不只看“有没有可疑词”,还看“这封邮...

塔塔电子 630GB 泄露给供应链安全敲响了什么警钟

来源: oschina.net 41
这次事件的刺痛点不只是“又一次数据泄露”。根据来源摘要,印度塔塔电子相关文件被勒索组织 World Leaks 在暗网上陆续放出,规模超过 20 万份、约 630GB;塔塔电子又是苹果在印度的重要代工与零部件供应商,承担印度约三分之一的 iPhone 产量。换句话说,风险并不止于一家工厂的机房,而是直接打到全球硬件供应链的协作面上。 普通企业泄露,影响...

Claude Code 隐藏地域检测事件:开发者该如何审计自己的 CLI 供应链

来源: oschina.net 53
Claude Code 被曝在二进制包中包含一段未公开的检测逻辑:从 4 月 2 日到 7 月 1 日运行了三个月,没有出现在 Changelog、文档或用户提示里。根据公开摘要,Reddit 用户 LegitMichel777 从包中拆出了相关代码,安全研究员 Adnane Khan 随后对 v2.1.193 到 v2.1.196 的 JavaScr...

把 AI 写代码关进工程笼子:推荐系统里的 Harness 实践思路

来源: my.oschina.net 46
推荐业务里的 AI 代码生成,最怕的不是“写不出来”,而是写出来以后直接撞进复杂线上链路:召回、粗排、精排、重排、特征、实验、策略,每一层都有性能、稳定性和业务指标约束。得物推荐 AI Harness 工程化实践系列的开篇,重点不是炫耀模型能生成多少代码,而是把“狂野代码”纳入一套从生成、防护校验到安全上线的工程体系。 这类体系的核心价值很直接:让 A...

用 pg-healthcheck 给 PostgreSQL 做一次真正的体检

来源: postgr.es 44
PostgreSQL 出问题时,常常不是突然坏掉,而是早就留下了痕迹:膨胀悄悄增长、复制槽一直扣着 WAL、事务 ID wraparound 接近危险线、备份任务几周前已经停了。 想解决的正是这个痛点:用一个开源 Go 工具直接查询 PostgreSQL 系统目录和视图,输出一份可以行动的健康报告。 它覆盖 14 组、180 多项检查,既能跑在单实例 ...

Python 3.15 的 JIT 升级:从追踪前端到寄存器分配

来源: realpython.com 36
Python 3.15 预览版继续推进 JIT 编译器:新的 tracing frontend、寄存器分配,以及就地数值操作,目标都很直接,让热路径里的 Python 代码少做解释器调度,多在更贴近机器执行的形态里跑。对业务开发者来说,这不是“所有代码自动飞起来”的开关,而是一个值得开始观察的运行时变化。 JIT 的价值通常不在程序启动阶段,而在那些被...

PostgreSQL 16.8 Checkpointer 卡死:一次由 fsync 队列触发的生产事故

来源: postgr.es 47
一次 PostgreSQL 16.8 生产库事故,最初看起来像内存问题:日志里出现了 。直觉上,很多人会先怀疑物理内存不足,或者某处发生了内存损坏。但真正的根因更隐蔽:checkpointer 进程遇到了一个已知缺陷,被困在 fsync 请求队列的无限重试循环里。 这类问题危险的地方在于,它不会立刻把数据库打挂,而是让 checkpoint 长时间无法...