标签

安全

Spring AI 三版本齐发:安全漏洞修复与向量存储关键 Bug 修正

来源: oschina.net 44
Spring AI 同时放出了 1.0.8、1.1.7 和 2.0.0-M7 三个版本,覆盖了维护线、稳定线和前沿里程碑线。这次更新不只是例行修修补补——1.1.7 和 2.0.0-M7 修补了一个编号为 CVE-2026-41863 的安全漏洞,而 1.0.8 则修复了一个让人头疼的数据丢失问题: 在静默删除时只保留了前 10 条消息(issue #...

Cargo 符号链接漏洞 CVE-2026-5223:第三方注册源下的缓存覆写风险

来源: blog.rust-lang.org 56
Rust 安全响应团队披露了一个影响所有 Cargo 版本的漏洞——CVE-2026-5223。恶意构造的 crate tarball 可以利用符号链接(symlink)绕过 Cargo 的目录保护,把文件提取到自身缓存目录的上一层,从而覆写同一注册源下其他 crate 的源码缓存。如果你只使用 crates.io,不受影响;但依赖第三方注册源(私有 ...

Cargo sparse registry URL 归一化漏洞:一个 `.git` 后缀引发的凭证泄露

来源: blog.rust-lang.org 56
Rust 安全响应团队近日披露了 CVE-2026-5222:Cargo 在处理 sparse registry URL 时,错误地将原本只适用于 git 协议的 后缀剥离逻辑套用到了 HTTPS 端,导致在特定条件下攻击者可以窃取同一 registry 内其他用户的 Cargo 凭证。漏洞严重性评级为低——攻击前提极为苛刻,但理解其机制对维护私有 r...

多租户 SaaS 平台的端到端入站请求链路追踪设计

来源: cncf.io 63
一个租户的请求从网关进入,经过鉴权、编排引擎、数据服务,最终落到下游第三方 API——中间跨越了十几条微服务调用。当这位租户反馈"响应变慢",你打开监控面板,看到的却是一堆散落在各服务日志里的碎片化 trace ID,根本拼不出一条完整链路。这就是大多数云原生 SaaS 平台在可观测性上的真实困境。 单租户系统里,一个 就能串联整条调用链。多租户平台引...

Megalodon 攻击:5700+ 恶意提交如何通过 CI 工作流偷走你的密钥

来源: oschina.net 50
5月18日,超过5700个恶意提交同时涌入 GitHub 仓库,攻击者把 GitHub Actions 工作流里的正常步骤替换成 base64 编码的密钥窃取 payload——这就是安全公司 SafeDep 披露的"Megalodon"攻击。Tiledesk 的9个仓库、Black-Iron-Project 的8个仓库,以及数百个其他项目全部中招。这...

Chromium Service Worker 漏洞泄露:浏览器关了,JS 还在跑

来源: oschina.net 66
谷歌最近不小心把一个未修复 Chromium 漏洞的细节公开了——这个漏洞的核心问题:浏览器关掉之后,JavaScript 依然可以通过 Service Worker 在后台持续运行,攻击者借此能在设备上执行远程代码。安全研究员 Lyra Rebane 在 2022 年 12 月就报告了这个漏洞并被确认有效,但修复迟迟没有落地,而泄露让细节提前暴露在了...

MySQL HeatWave 实战:OLTP 与 OLAP 一体化的落地要点

来源: blogs.oracle.com 66
传统架构里,交易系统(OLTP)和分析系统(OLAP)往往分属不同数据库——MySQL 跑业务,ClickHouse 或 Snowflake 做报表,中间再架一层 ETL。数据同步延迟、运维复杂度、安全策略割裂,都是老问题。MySQL HeatWave 的思路很直接:在同一个 MySQL 实例上加挂一个内存加速引擎,让分析查询直接在行存 + 列存的混合...

用 Cloudflare CASB 监控 Claude Enterprise:安全团队的合规新路径

来源: blog.cloudflare.com 61
当企业把 AI 工具引入日常工作流,一个现实问题立刻浮现——谁在用什么数据调用了模型、调用了多少、有没有违规操作?Cloudflare 最近把 Claude Compliance API 接入了自家 CASB(Cloud Access Security Broker),安全团队现在可以在 Cloudflare Dashboard 里直接查看 Claud...

从零搭 RAG 太折腾?pgEdge RAG Server 把检索、融合、流式全打包了

来源: postgr.es 67
如果你最近访问过 docs.pgedge.com,大概率已经碰到了 Ellie——一个只从文档里找答案、不瞎编的 AI 助手。问她"多主复制怎么配"或"MCP Server 监听哪个端口",她会把相关文档片段拉出来拼成上下文,再交给 LLM 生成带来源引用的回答。Ellie 不是魔法,它背后跑的就是 pgEdge 刚开放出来的 RAG Server:一...

PostgreSQL 迁移切换:逐库推进还是整体切换?先想清楚再动手

来源: postgr.es 59
新集群已经部署好了,数据同步也跑起来了,接下来就是切换(cutover)——把流量从旧集群切到新集群。很多人把切换当成迁移的最后一步,到了那个节点才去想怎么做。但实际上,切换策略决定了你怎么迁移,而不是反过来。它影响你怎么配复制、预留多少 replication slot、怎么处理 schema 变更、以及回滚路径长什么样。所以在搭复制之前,先把切换策...