Google 发布 Gemini for Science 科学工具与实验
Google 发布 Gemini for Science,包含 Google Labs 的三个实验原型及 Google Antigravity 的 Science Skills。
推荐理由:同时推出科学工具原型与桌面技能集合,覆盖假设生成、计算发现和文献分析;其并行验证、引用支持及机构合作为科研团队评估适用性提供明确线索。
Google 发布 Gemini for Science,包含 Google Labs 的三个实验原型及 Google Antigravity 的 Science Skills。
推荐理由:同时推出科学工具原型与桌面技能集合,覆盖假设生成、计算发现和文献分析;其并行验证、引用支持及机构合作为科研团队评估适用性提供明确线索。
Kubernetes v1.36 为 Cloud Controller Manager 路由控制器新增 alpha 计数指标 route_controller_route_sync_total,用于统计与云提供商同步路由的次数。
Kubernetes v1.36 将 Mixed Version Proxy 从 Alpha 提升至 Beta,并默认启用,用于将旧版 API server 无法识别的资源请求代理给可处理的对等 API server。
推荐理由:Kubernetes v1.36 将 Mixed Version Proxy 提升至 Beta 并默认启用,可帮助多控制面集群升级时正确路由未知资源请求;升级前需核对 feature gate、peer CA 和对等网络配置。
Kubernetes v1.36 正式弃用 Service 的 .spec.externalIPs 字段,使用该字段时将产生警告。官方预计至少到 v1.40 才会在 kube-proxy 中禁用相关行为,用户可选择重新启用;至少到 v1.43 将彻底禁用且无法重新启用。
推荐理由:明确给出弃用、禁用和彻底移除的时间线,并说明可用的迁移方案,有助于管理员评估兼容性、访问控制与替代架构。
Kubernetes v1.36以独立PodGroup API重构工作负载调度,并引入拓扑感知调度、工作负载感知抢占及DRA支持。其PodGroup调度周期支持成组调度,Job controller可在限定条件下自动创建Workload和PodGroup。这些改进均属Alpha功能,需启用相应特性门;v1.37目标包括API进入Beta及扩展调度能力。
推荐理由:新API架构、调度周期及启用条件说明完整,可用于评估Alpha阶段能力、兼容性限制与测试配置。
Kubernetes v1.36 扩展了 Dynamic Resource Allocation(DRA)的驱动支持与资源管理能力,并让多项核心功能进入 Beta 或 Stable。新能力包括支持 PodGroups 中的 ResourceClaim、管理 CPU 和内存等节点可分配资源,以及提供资源池可用性视图。
推荐理由:系统梳理 Kubernetes v1.36 中 DRA 的稳定、Beta 与 Alpha 变化,覆盖设备选择、分区、健康状态、PodGroups 和节点资源,适合评估迁移节奏与驱动适配工作。
Kubernetes v1.36 引入服务端分片 List 和 Watch alpha 功能,由 API Server 按哈希范围过滤事件,减少控制器副本接收和处理无关对象。
推荐理由:明确说明 Kubernetes v1.36 的 alpha 机制、配置方式与回退判断,便于控制器作者评估大规模集群的分片改造成本,但启用前仍需验证服务端支持。
Home Assistant 2026.5 引入原生 Radio frequency 实体平台,ESPHome 和 Broadlink RM4 Pro 可作为亚 GHz 发射器,首批支持 Honeywell String Lights 与 Novy Cooker Hood。
推荐理由:原生 RF 支持、ESPHome 串口代理和自动化时长触发扩大了可接入设备范围,串口迁移与文档重构也影响自定义集成开发,适合评估升级与兼容性。
Mozilla与Cloudflare、Freedom of the Press Foundation和Meta合作推进WAICT,使网站能够将客户端代码加密绑定到清单,并将清单提交至可公开审计的日志。启用WAICT后,Firefox Nightly可通过pref测试原型;未公开记录的代码会被浏览器拒绝。该实现仍在开发中,相关规范正在开放制定并征集早期反馈。
推荐理由:WAICT把客户端代码完整性、公开日志和浏览器拒绝未公开代码结合起来,适合评估高敏感数据Web应用的供应链安全,但当前仍处于原型和规范化阶段。
Kubernetes v1.36 新增 alpha 功能 manifest-based admission control,可通过 AdmissionConfiguration 的 staticManifestsDir 在 API server 启动前加载清单式准入策略和 CEL 策略。
推荐理由:明确展示 Kubernetes v1.36 的 alpha 准入控制机制,能在 API 服务请求前加载策略并保护关键配置,适合平台团队评估安全基线落地方式。
Kubernetes v1.36 更新了仍处于 alpha 阶段的 Memory QoS,新增可选内存预留、按 QoS 等级分层保护、可观测性指标及 memory.high 内核版本警告。
推荐理由:明确展示 v1.36 对 Memory QoS 的行为、配置和指标变化,便于评估节点内存保护策略及升级兼容性。
Kubernetes v1.36 为控制器加入缓存过期缓解与可观测性能力。client-go 新增 AtomicFIFO 和 LastStoreSyncResourceVersion()。
推荐理由:说明 v1.36 如何通过 client-go 与 kube-controller-manager 检测并规避缓存过期问题,同时提供可监控指标,对控制器开发和生产排障具有直接参考价值。
ubisys加入Works with Home Assistant计划,首批五款通过认证的Zigbee设备覆盖开关与场景控制、能耗监测和供暖。设备需搭配Zigbee适配器并启用ZHA集成,执行器和控制单元涉及市电,须由合格电工安装。
推荐理由:ubisys加入认证计划并带来首批通过测试的Zigbee设备,Home Assistant同时公开测试环境与安装要求,为既有住宅升级和本地自动化选型提供明确依据。
Google DeepMind提出Decoupled DiLoCo,通过解耦的计算“岛屿”和异步数据传输,在降低通信带宽的同时提升分布式训练的故障韧性。系统可在四个美国区域、使用2–5 Gbps广域网络训练12 billion parameter模型,速度超过传统同步方法的20倍;测试还显示其可在TPU v6e和TPU v5p混合训练中保持与单一芯片类型训练相同的ML性能。
推荐理由:介绍一种面向全球分布式预训练的解耦异步架构,并给出故障恢复、带宽、速度及混用硬件的实验结果,具有评估大规模训练基础设施的参考价值。
Google发布白皮书,更新了未来量子计算机破解保护加密货币的256位椭圆曲线离散对数问题(ECDLP-256)所需资源估算,称其可能在少于1,200个逻辑量子比特和9,000万次Toffoli门,或少于1,450个逻辑量子比特和7,000万次Toffoli门的电路上实现。Google建议区块链逐步迁移至抗量子攻击的后量子密码学(PQC),并采用零知识证明验证漏洞估算,以避免公开敏感攻击细节。
推荐理由:白皮书给出了可验证的量子资源估算,并用零知识证明支持负责任披露;其迁移至后量子密码学的建议可为区块链安全规划提供决策依据。
Google Research 宣布在 Flood Hub 推出 Urban Flash Flood forecasts,利用 Groundsource、AI 模型和实时天气预报,预测城市山洪未来24小时的风险。
推荐理由:文章披露模型的数据构建、时空分辨率、适用范围与评估方法,并说明部分非洲地区仍缺少地面真值,便于判断试点成果及其验证局限。
Google Research发布Groundsource,利用Gemini从非结构化全球新闻中提取山洪事件的时间、地点和影响信息。团队公开了覆盖150多个国家、包含260万条历史记录的数据集;人工审核显示,82%的提取事件足以用于实际分析。基于该数据集,Google已能在Google Flood Hub推出近全球城市山洪提前24小时预报。
推荐理由:Groundsource将全球新闻转化为结构化历史灾害数据,并公开提供260万条山洪记录;其时空精度、覆盖率与Google Flood Hub预测部署,为灾害建模和预警研究提供了可评估的数据基础。
Firefox 148 成为首个支持标准化 Sanitizer API 的浏览器,开发者可通过 setHTML() 在插入 HTML 时进行默认安全清理。开发者还能自定义允许或移除的元素与属性,或结合 Trusted Types 强化 HTML 注入控制,减少现有网站引入 XSS 防护时的改动成本。
推荐理由:Firefox 148 引入标准化 Sanitizer API,可用 setHTML() 替代易出错的 innerHTML 赋值,为现有网页提供更直接、可配置的 XSS 防护路径。
Interop 2026 启动,Apple、Google、Igalia、Microsoft 与 Mozilla 围绕 Web 兼容性确定 20 个重点领域和 4 个调查领域。项目组从超过 150 项提案中选出由 33 项提案构成的 20 个重点领域,新特性、既有功能可靠性及测试基础设施构成今年的工作方向,并通过 Interop dashboard 跟踪各浏览器进度。
推荐理由:明确年度跨浏览器测试重点与调查方向,开发者可据此规划兼容性改进并持续查看各浏览器进度。
PortSwigger 通过社区提名与投票、专家组终审,评选出2025年十大Web黑客技术。榜单由63项提名产生,涵盖解析器差异、Next.js缓存投毒、HTTP重定向循环中的SSRF、ORM数据泄露及SSTI等研究。PortSwigger认为,侧信道在这一年的漏洞利用中上升为核心手段。
PortSwigger Research 研究人员展示了利用 XML 解析器差异、属性污染、命名空间混淆和 Void Canonicalization,在 Ruby-SAML、php-saml 等 SAML 生态中绕过 XML Signature 验证并实现完整认证绕过的方法。研究还介绍了用于分析解析器差异的开源工具,并列出严格 XSD、仅处理已签名元素及更新 SAML/XML 库等防御措施。
推荐理由:文章系统拆解属性污染、命名空间混淆和 Void Canonicalization 如何造成 SAML 认证绕过,并给出受影响库、修复时间线与防御建议。
PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。
推荐理由:文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。
PortSwigger Research 研究人员展示如何利用链式 CSS 条件语句和 image-set(),在不导入样式表的情况下从内联样式中的属性读取数据。文章提供 div 样式、data-uid 范围判断及 Burp Suite Custom Action 示例,并指出该技术当时仅适用于基于 Chromium 的浏览器。
推荐理由:文章给出可复现的内联 CSS 属性数据外泄方法,涵盖条件语句、嵌套 if、引号差异及请求构造,并明确 Chromium 浏览器限制,适合开展 CSS 注入验证与防御测试。
Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。
推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。
PortSwigger Research 分析了 HTTP 连接复用导致请求走私误报的原因,并区分连接锁定型请求走私、连接状态攻击和客户端 desync 攻击。
推荐理由:通过连接复用、流请求与部分请求等检查方法,区分误报和真实漏洞,并说明验证缓存投毒、内部头泄露及安全控制绕过所需证据。
PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。
推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。
PortSwigger Research 推出实验性 Burp Suite 扩展 Repeater Strike,用 AI 分析 Repeater 流量并生成规则,辅助发现 IDOR 等漏洞。扩展会复现漏洞、变更探测值与响应正则,再扫描代理历史;目前对大型响应、输出稳定性和跨站点泛化仍存在挑战,且仅适用于 Early Adopter 渠道。
推荐理由:展示了如何将漏洞复现、探测值与响应正则生成规则并回扫代理历史,适合评估 AI 辅助安全测试的可行性与当前限制。
Firefox 138集成Google开发的Content Analysis SDK,使企业DLP软件可在不使用DLL注入的情况下与Firefox交互。该功能仅在配置Firefox Enterprise Policies时启用,使用时Firefox会显示状态指示器;Mozilla正与部分DLP厂商开展兼容性测试。
推荐理由:Firefox 138通过集成Content Analysis SDK,为企业DLP提供无需DLL注入的兼容路径,有助于降低浏览器崩溃与安全功能异常风险,但实际效果取决于厂商采用情况。
PortSwigger 研究人员展示了如何结合往返攻击和命名空间混淆,利用 ruby-saml 在 GitLab Enterprise 中实现未认证管理员访问。
推荐理由:文章通过可复现的攻击链解释 XML 解析差异如何影响 SAML 签名验证,并披露 GitLab 修复版本。对维护 SAML、Ruby 应用及审查跨解析器安全边界的团队具有直接的审计和防护价值。
Interop 2025 将围绕 19 个重点领域推进 Web 平台互操作性,其中 17 个为新领域,2 个延续自 2024 年。Interop 2024 最新稳定版浏览器的总体测试通过率已达 95%,2025 年重点包括 CSS Zoom、WebRTC、Storage Access API 以及移除 Mutation Events。
推荐理由:文章介绍浏览器厂商与平台实现者如何通过年度测试目标推进 Web 平台互操作性,并列出 2025 年的重点方向,可帮助开发者了解跨浏览器兼容工作的范围与进展。
PortSwigger Research 发布 2024 年十大 Web 黑客技术榜单,评选由社区提名、社区投票和专家小组投票完成。榜单首位是 Orange Tsai 的 Apache HTTP Server 语义混淆研究,第十位是通过 Cookie Tossing 劫持 OAuth 流程。
推荐理由:汇总由社区提名、投票和专家评审产生的年度榜单,适合安全从业者按主题了解近期 Web 应用安全研究及攻击技术趋势。
PortSwigger Research介绍“cookie sandwich”技术:攻击者利用带引号的旧式Cookie及特殊解析规则,诱使部分服务器错误处理Cookie结构,从而可能暴露HttpOnly Cookie。文中以Apache Tomcat和Flask示例说明条件,并分析结合XSS、跟踪端点反射与CORS窃取PHPSESSID的实际过程。
推荐理由:文章通过解析差异和真实案例说明攻击链,适合安全测试人员检查 Cookie 解析、反射行为与跨域配置,降低误把 HttpOnly 视为绝对防护的风险。
PortSwigger Research 分析了现代 Cookie 解析器对 RFC2109 遗留语法的不同处理,展示了 $Version、引号编码、逗号分隔和重复 Cookie 请求头如何造成解析差异并绕过部分 WAF 检测。
推荐理由:文章通过对比常见框架对特殊 Cookie 语法的解析差异,演示如何借助 $Version、引号编码和重复请求头规避 WAF 检测,并给出关闭遗留支持、加强输入校验等防护建议,适合 Web 开发和安全测试人员参考。
Elastic Security 介绍其 SIEM 检测工程工具集,包括预置规则定制、告警抑制、手动规则运行、自动创建案件和 AI 辅助查询。官方提供覆盖 54 种数据源的 1,300 多条 SIEM 检测规则及 70 多个机器学习作业,并说明规则监控、MITRE ATT&CK 覆盖分析和 Detections as Code 方案。
PortSwigger更新URL Validation Bypass Cheat Sheet,加入支持Chrome、Firefox和Safari的多种IPv4表示形式、IPv6地址处理及特殊字符编码。文章还加入针对userinfo解析差异的载荷,并更新CORS绕过技巧,涉及localhost正则边界和Safari特有域名拆分攻击。
推荐理由:新增IP表示形式、IPv6处理、特殊编码和userinfo解析差异载荷,并同步CORS绕过技巧,适合安全测试人员更新绕过验证的参考方法。
PortSwigger Research分析了URL凭据部分在Chrome和Firefox中不可见但仍可影响页面脚本的行为差异。测试发现document.URL会保留凭据,而location不会;Firefox不编码凭据中的单引号,可用于DOM XSS,并可结合锚点username、password属性和DOM Clobbering控制对象。
推荐理由:文章通过浏览器行为差异说明URL凭据可隐藏载荷,并展示其在DOM XSS、锚点username/password控制及DOM Clobbering中的利用方式,适合安全研究与测试人员理解相关机制和限制。
PortSwigger 发布 URL Validation Bypass Cheat Sheet,用于汇集并生成URL验证绕过测试载荷。工具支持绝对URL、仅主机名和CORS Origin三种场景,提供六类载荷列表、多种字符串编码、IPv4及IPv6映射地址表示与Unicode规范化示例;相关载荷数据发布在GitHub,接受Issue和Pull Request贡献。
推荐理由:这是面向Web安全测试的实用工具,能按输入场景生成URL验证绕过载荷,并提供多种编码、IP表示与Unicode规范化方式,便于快速开展SSRF、CORS配置错误和开放重定向测试。
PortSwigger研究不同HTTP服务器、代理和CDN解析 specially crafted URL 的差异,分析由分隔符、编码和点段规范化引发的路径混淆,以及由此实现的任意Web缓存欺骗和投毒。研究还介绍了检测源站与缓存解析行为的方法、Cache-What-Where攻击链和针对缓存欺骗及缓存键混淆的防护建议。
推荐理由:系统梳理缓存与源站解析器差异,并结合检测、利用和防护方法,为Web缓存安全审计与CDN配置提供可操作的研究依据。
PortSwigger Research 介绍如何利用 encoded-word、Unicode 溢出、畸形 Punycode 及邮件路由语法造成的解析差异,绕过 GitHub、Zendesk 和 GitLab 的邮箱域名访问控制。
PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。
推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。