来源: oschina.net
44
PyPI 每周新增包数量在 2025 年陡然攀升了 30%,曲线近乎指数级。开发者 Artem Golubin 的监测数据把这条曲线拉出来后,安全社区立刻警觉:这不是生态繁荣,更像是一场由 AI 编码工具驱动的"包海啸"。大量低质量、重复甚至恶意伪装的包正以机器速度涌入 Python 的核心仓库,而你的 可能正在不知不觉中把它们拉进生产环境。 30% ...
来源: oschina.net
44
2026 年 5 月 19 日,OpenBSD 发布了第 60 个版本——7.9。这个版本的核心线索很清晰:把更多硬件拉进"能跑、能跑好"的圈子里。DRM 图形驱动同步到 Linux 6.18,arm64 平台一口气吃下 Rockchip RK3588/RK3576 和 Apple Silicon 笔记本,RISC-V 也新增了 RV64K1 支持。对...
来源: oschina.net
72
Google 本周紧急推送 Chromium 安全更新,原因只有一个——攻击者已经在用它了。CVE-2025-10585,一个存在于 V8 JavaScript 引擎中的类型混淆缺陷,正被恶意网页利用,直接在受害者浏览器中执行任意代码。全球数以亿计的 Chrome 及基于 Chromium 的设备暴露在攻击面之下。 这不是一个"理论上可能"的漏洞,而是...
来源: oschina.net
47
5 月 19 日,安全公司 StepSecurity 和 SafeDep 同时发出警告:一场针对 npm 生态的大规模供应链攻击正在进行。攻击者入侵了热门开源项目维护者的账户,在短短 20 分钟内向 317 个 npm 包推送了超过 630 个恶意版本。这场攻击被研究人员命名为 "Mini Shai-Hulud"——它是此前更大规模 Shai-Hulu...
来源: oschina.net
57
一年前 SUSE/openSUSE 因持续安全隐患率先移除 Deepin 桌面软件包,如今 Fedora 跟进了同样的决定。原因高度相似——安全审查暴露的问题迟迟得不到修复,而上游维护者几乎失联。对于依赖 Deepin 桌面环境的 Fedora 用户来说,这意味着一次不得不做的环境切换;对于发行版维护者而言,这是一次关于"何时该割舍不可维护软件"的实操...
来源: oschina.net
63
今年5月中旬,美国网络安全与基础设施安全局(CISA)遭遇了一起堪称近年来最严重的政府数据泄露事件之一。一名 CISA 承包商在 GitHub 上维护了一个名为"Private-CISA"的公共代码仓库,其中暴露了多个具有极高权限的 AWS GovCloud 账户凭证以及大量 CISA 内部系统的访问密钥。仓库名虽带"Private",实际却是公开可访...
来源: oschina.net
57
Memcached 作为生产环境中最常见的分布式缓存之一,常年暴露在高并发、多租户的网络边界上。1.6.42 版本几乎把所有修复精力都砸在了安全问题上——内存损坏、崩溃风险、认证侧信道,一个都没放过。如果你的服务还在跑老版本,这轮更新值得立刻安排。 本次更新覆盖了多个模块,核心修复集中在三类风险: 1. SASL 认证时序侧信道 SASL 密码数据库认...
来源: kubernetes.io
91
etcd v3.7 的第一个 beta 版已经发布。这个版本对 Kubernetes 集群的核心存储层做了两件大事:一是新增 RangeStream RPC,让大结果集的读取不再一口气吞完;二是彻底移除 v2store,etcd 第一次做到 100% 运行在 v3store 上。如果你还在跑 v3.4,升级窗口正在关闭——3.4 将在 2026 年 5...
来源: infoq.com
50
企业想用自主 Agent,但不想把执行环境或内部系统暴露到公网——这是过去一年里最常被提起的矛盾。Anthropic 这次给出的答案是两条新能力:自托管沙箱和 MCP 隧道,都属于 Claude Managed Agents 平台的扩展。核心思路很简单:Agent 可以跑,但边界不能破。 自主 Agent 要干活,就得连数据库、读内部文档、调用私有 A...
来源: azure.microsoft.com
56
过去要让 Azure Files SMB 共享支持身份认证,你得先把本地 Active Directory 同步到云端——要么用 Azure AD Connect 做混合身份,要么单独注册域控制器。对于完全云原生的团队来说,这套依赖就像为了开一扇门先盖一整栋楼。现在 Azure Files SMB 正式 GA 了 Entra-Only identiti...