Docker与CNCF合作提出Docker Sandbox Kit规范
Docker宣布开源Docker Sandbox Kit规范,并以Apache 2.0许可提交CNCF治理。Kit采用普通OCI镜像,将代理、工具及对主机、凭据和卷的访问请求放在同一镜像中;它可像现有镜像一样构建、推送、拉取、签名和扫描,兼容符合规范的运行时执行权限。
推荐理由:将代理、工具及其访问请求统一封装为OCI镜像,便于团队共享、审查和运行时执行权限规则,并推动CNCF中立治理与生态采用。
Docker宣布开源Docker Sandbox Kit规范,并以Apache 2.0许可提交CNCF治理。Kit采用普通OCI镜像,将代理、工具及对主机、凭据和卷的访问请求放在同一镜像中;它可像现有镜像一样构建、推送、拉取、签名和扫描,兼容符合规范的运行时执行权限。
推荐理由:将代理、工具及其访问请求统一封装为OCI镜像,便于团队共享、审查和运行时执行权限规则,并推动CNCF中立治理与生态采用。
Docker 发布开源的 Docker Sandbox Kit Specification v3,并以 Apache 2.0 许可提供。Kit 现在是普通 OCI 镜像,清单通过 vnd.docker.sandbox.kit.descriptor 注解携带声明,镜像层承载内容。规范要求权限由宿主决定,并提供制品与运行时一致性测试;Docker Sandboxes 是文中所述的首个符合规范的运行时。
推荐理由:将代理运行所需的网络、凭据、卷等权限声明纳入OCI镜像,便于构建、审查、签名及跨运行时一致执行,为代理隔离与权限治理提供可复用规范。
生物基础模型采用 Mixture-of-experts(MoE)架构进行高效训练,通过让每个 token 仅激活一部分专家子网络来扩展模型。随着模型规模增长,稠密 Transformer 中每个 token 都会经过所有层,增加能力会同步提高训练和推理的计算成本。
Liquid AI 发布实验性 DSpark 草稿模型,为 LFM2.5-VL-3B 增加推测解码路径,以约 280M 参数换取视觉语言推理加速。测试显示,设备端解码最高加速 3.13 倍,H100 解码最高加速 2.66 倍,但视觉编码和 prefill 不受该路径加速;模型支持 llama.cpp、MLX-VLM 和 SGLang。
推荐理由:文章提供 LFM2.5-VL-3B 的实验性 DSpark 草稿模型及 CPU、GPU 测试数据,并说明接入方式、内存代价和视觉任务中的加速边界,适合评估端侧或自托管部署方案。
NVIDIA与Google DeepMind、EMBL-EBI等机构发布涵盖2,800多种病毒的预测3D蛋白复合物结构,数据通过AlphaFold Database向全球科学家开放。约30%的蛋白相互作用此前未见于Protein Data Bank;NVIDIA还开放生成该数据集所用的BioNeMo Structure Prediction Pipeline。
推荐理由:该发布同时提供大规模病毒蛋白复合物预测数据和可复用的GPU加速流程,有助于研究人员生成假设、选择验证目标并提前积累大流行准备所需结构信息。
《CONTROL Resonant》本周登陆 GeForce NOW,玩家可操控 Dylan Faden 对抗超自然威胁,并在支持设备上以最高 5K HDR 串流游玩。购买12个月 GeForce NOW Ultimate 会员至周日9月27日,可获赠本作。GeForce NOW 对 Googlebooks 的支持即将推出,DragonSword: Awakening 也于本周加入云游戏阵容。
CISA 因存在 actively exploited 证据,将 WSO2 Multiple Products Path Traversal Vulnerability(CVE-2026-5430)和 Adobe Commerce and Magento Incorrect Authorization Vulnerability(CVE-2026-71362)加入 KEV Catalog。BOD 26-04 要求 FCEB 机构优先快速修复目录中符合条件的公开暴露高风险漏洞,CISA 同时建议所有组织采用基于风险的漏洞管理。
推荐理由:新增两项已有 actively exploited 证据的漏洞,直接影响联邦机构及暴露资产的补丁优先级判断,也提供提交 KEV 候选漏洞所需条件。
CISA 通报 Eufy Omni C20 和 Omni X10 Pro 存在命令注入、硬编码凭据及证书验证不当漏洞。低于 1.6.4 的相应设备版本受影响,成功利用可能导致执行系统命令或任意代码;目前尚无已知公开利用活动的报告。
推荐理由:公告列明受影响版本、三项漏洞及风险场景,可帮助用户核对设备暴露范围,并按网络隔离与证书防护建议开展处置评估。
CISA撤销关于Siemens Mendix Runtime的CVE-2026-7891通告,称复查确认相关行为属于预期的平台配置,不会暴露受保护的应用特定属性。Siemens已将全部版本标记为不受影响;通告仍建议控制组织采取通用的ICS网络隔离与防御措施。
CISA披露Botslab G980H Dashcams固件的13个漏洞,涉及身份验证绕过、会话管理、可预测标识符、固件更新验证、路径遍历和明文传输等问题。
推荐理由:该公告列出Botslab G980H行车记录仪的13个固件漏洞及其受影响版本、影响场景和CVSS评分,可用于设备资产识别、风险评估与网络暴露排查。
PhpStorm 公布新一批年度开源资助名单,将资助 Sebastian Bergmann、George Dumitrescu、Jerry Ma、Composer 和 Larabelles。其资助对象涵盖 PHPUnit、Lerd、static-php-cli 等项目及 PHP 社区包容性工作,PhpStorm 还将继续赞助 PHP Foundation。
JetBrains推出Kotlin Multiplatform与TeamCity集成,帮助开发者从IDE中的首次Git推送完成iOS构建测试、签名并上传至TestFlight,再连接GitHub实现自动流水线。流程由TeamCity Cloud托管macOS代理运行,生成的teamcity.yaml、Fastfile、Appfile和Gemfile可先在本地审阅,首次构建成功后由开发者自行提交。
推荐理由:JetBrains公布面向Kotlin Multiplatform iOS开发的TeamCity集成设计,串联构建、签名、TestFlight发布与GitHub自动化,适合跨平台团队评估CI/CD落地流程。
Ollama v0.34.4 发布,思考模型的结构化输出改为单次处理,以提升速度和可靠性。版本修复大型本地模型库间歇性出现“model not found”错误。
推荐理由:覆盖思考模型结构化输出、模型识别错误、macOS 无响应及 Apple Silicon 性能与图像处理优化,适合关注本地模型运行稳定性和设备适配的用户参考。
Elastic Cloud on Azure 今日新增由 Microsoft Cobalt ARM 处理器支持的计算优化 ARM 硬件配置。Elastic 测试显示,CPU Optimized ARM(Dpldsv6)相较 Fsv2 实例可实现最高 44% 的价格性能提升,并采用 NVMe 直连存储。
推荐理由:明确给出新硬件配置的性能测试结果、适用工作负载、迁移方式与当前可用区域,便于Azure用户评估并实施部署迁移。
Elastic 介绍如何用原子化声明检查降低 LLM 合并知识库文章时的幻觉和遗漏风险。其流程先合并两篇文档,再针对每篇来源单独提取事实、步骤、版本和指令,生成覆盖表与冲突记录,最后由工程师处理缺失、部分匹配和冲突。该方法以三次模型调用和两张表为核心,并保留人工最终编辑。
fastapi-redis-sdk 现已发布,为 FastAPI 提供官方 Redis 集成。它按 FastAPI 依赖模型管理连接生命周期,并提供同步、异步依赖注入、缓存、HTTP 缓存控制与限流功能。该 SDK 支持所有 FastAPI 形态、自管部署和处于公测阶段的 FastAPI Cloud,后者原生集成 Redis Cloud。
推荐理由:把 Redis 连接生命周期、依赖注入式缓存与限流整合进 FastAPI,适合需要减少自行集成工作的小团队评估生产接入。
PostgreSQL 19 第四个测试版 Beta 4 已开放下载,包含正式发布前的功能预览,细节在测试期仍可能变化。项目计划于10月初进入候选版本阶段,PostgreSQL 19 GA 也可能于10月推出;本版回退 SQL/PGQ、数据校验和在线启停等多项功能,并修复 REPACK、WAIT FOR、逻辑复制及 autovacuum 等问题。
推荐理由:本次发布列出 Beta 4 的回退与修复范围,可供用户评估升级风险、兼容性及后续测试重点。
Go 1.26 为 amd64 引入 SIMD API,Go 1.27 扩展到 arm64 的 NEON 和 wasm,并提供实验性的跨平台 simd 接口。simd 通过移除固定向量长度、限定共同支持的操作并以模拟补齐差异,使代码在支持或不支持 SIMD 的平台上运行;构建时需设置 GOEXPERIMENT=simd,Go 1.28 计划加入 SVE 支持及更多操作。
推荐理由:文章说明 Go 1.26、1.27 的实验性 SIMD API 及跨平台接口设计,给出启用方式、平台差异、回退机制与后续计划,对评估 Go SIMD 方案有直接参考价值。
NV-Reason-CT 是一种面向放射科医生思维链推理的开放 3D CT 视觉语言模型。针对通用模型在三维影像上表现不佳、多数开放医疗 AI 模型覆盖不足的问题,该项目聚焦数据密集的三维计算机断层扫描。
Safari Technology Preview 253 已提供 macOS Golden Gate 和 macOS Tahoe 下载,包含 WebKit 主线 320113@main 至 321067@main 之间的变更。
推荐理由:这份发布说明覆盖 WebKit、CSS、JavaScript、WebGPU、Web API 与 WebDriver 等大量变更和修复,适合前端、浏览器及 Web API 开发者评估兼容性回归与测试重点。
Google已向少量Android用户发布Chrome 155(155.0.8059.16)早期稳定版更新,未来几天将通过Google Play逐步推送。此次更新包含稳定性和性能改进,完整变更记录见Git log。
GPU 集群即使通过全部健康检查,也可能无法正常运行 AI 工作负载。即使 GPU、网络链路和 pod 均显示正常,512-GPU 训练作业仍可能性能不足或失败。单颗 GPU 变慢、链路在负载下退化或配置将流量导向较慢路径,都可能使问题延迟至作业启动数小时后才被发现。
Google Chrome 稳定渠道面向 Windows 和 Mac 的少量用户提前推出 155.0.8059.12/.13 桌面版更新。完整变更记录可在更新日志中查看,用户如发现新问题可提交 bug,或前往社区帮助论坛寻求协助。
GitHub 重构了 GitHub Copilot app 的拉取请求视图,以支持超大代码差异和大量评论。团队测试了包含 2,200 个文件、超过 100 万行变更和 400 多条行内评论的开源拉取请求,并通过双几何模型、延迟批量测量、滚动锚定及差分缓存维持交互性能。
推荐理由:详细拆解超大拉取请求界面的虚拟化、动态高度测量、滚动锚定和数据缓存机制,并用自动化性能循环验证改动,对大型代码审查界面的优化有参考价值。
NodeWright 用于管理 Kubernetes 节点舰队,覆盖内核设置、系统软件包、存储布局、安全代理及 GPU 工作负载所需的主机调优。Kubernetes 负责节点上运行的工作负载,而团队通常通过 Ansible playbook、自定义脚本和手动运行手册管理节点本身。
Google宣布Google Beam设备面向美国、加拿大、英国、法国、德国和日本客户出货,并由18家渠道合作伙伴提供部署与支持。Google称,八周内部研究中,使用该设备的团队连接感提升50%,反馈更容易被理解的比例增加33%,后续会议需求下降21%。
Chrome Beta 155(155.0.8059.16)已面向 Android 发布,并可在 Google Play 获取。变更内容可参考 Git log,新功能详情见 Chromium blog,Web 平台更新及问题反馈则分别通过文中链接和提交 bug 获取。
Google Chrome Release Team 已发布面向 iOS 的 Chrome Beta 155(155.0.8059.16),该版本将在接下来几天内登陆 App Store。用户可在 Git log 中查看部分变更,并通过提交 bug 报告新问题。
Chrome Beta 渠道已更新至 155.0.8059.12,支持 Windows、Mac 和 Linux。Chrome Release Team 提供了部分变更记录,用户可查看 Git log、提交问题,或通过社区帮助论坛寻求支持。
Google Private AI Compute 计划加入跨设备、持久化的服务器端记忆层,把信息存入专用加密存储,解锁密钥仅保留在个人设备上。云端 secure enclave 通过经认证的端到端加密通道临时处理并重新加密数据,Google 还将发布防篡改的服务器软件公开记录,并公布独立网络安全审计结果。
SWE-Serve用于评估AI coding agent对推理服务软件的修改,重点检验系统加载真实模型并处理请求的完整服务路径。 该评估包含53项任务,并在SGLang团队参与下开发,用于检查系统能否通过公共接口返回正确结果。
OpenAI Academy 迎来两周年,并面向更多社区开展 AI 技能培养。原文未说明具体新增项目、课程、时间安排或参与资格。
Google DeepMind 发布 Gemini 3.8 Flash TTS 和 Gemini 3.8 Flash-Lite TTS,分别用于深度创意控制与大规模语音生成。
推荐理由:两款模型分别面向创意控制与大规模成本敏感场景,并提供声音复制、逐句表演和多语言支持;文章还说明发布渠道、可用范围及声音授权与水印机制,便于评估落地条件。
文章提供使用Canonical Charmed Kubeflow和Feast微调自定义LLM的端到端教程,目标是构建可通过OpenAI-like REST API聊天的模型服务。
推荐理由:文章提供从环境搭建、数据摄取、特征注册、LoRA微调到KServe部署与对话测试的完整流程,并明确硬件、权限和持久化要求,适合希望在小规模Kubernetes环境中验证自定义LLM流程的读者。
NVIDIA 验证工程师 Sakeena Fiza 与跨学科团队在产品量产前测试数据中心系统,覆盖固件、硬件、软件、机械设计、热能与制造环节。她回忆曾见证 NVIDIA Rubin GPU 首次在系统级完成枚举,并形容团队发现产品首个运行迹象时集体欢呼。验证团队还会在多种现实条件下让硬件运行至极限,以便在客户使用前发现并解决潜在问题。
Burp Suite Turbo Intruder 新增 HTTP/3 支持,官方称其通过 Wi-Fi 可超过每秒 100,000 个请求,并支持自动调优与 HTTP/3 竞态条件测试。文章还介绍 HTTP/3 Adapter,可将请求转换为 HTTP/3 并处理响应,用于测试仅支持 HTTP/3 的站点;相关扩展提供 GitHub 链接和 BAPP 商店获取方式。
推荐理由:为安全测试人员提供明确的引擎配置、竞态技术与降级测试用法,并给出吞吐量实测数据,便于评估和部署 HTTP/3 测试流程。
Oppex AI 创始人兼 CEO Prasun Kumar 介绍,其 AI agents 会在开发者被叫醒前汇总生产故障信息并提出处理建议,目标将平均恢复时间降至 10 分钟以内。团队通过 chaos monkey 在测试环境中制造故障,强化 agent 的可靠性。约 15 人的团队已推出产品并服务首批企业客户,90% 的工作使用 IntelliJ IDEA。
GitHub与Yale Program on Climate Change Communication调查了1,039名GitHub用户,80%希望使用工具编写更节能的代码,78%希望学习降低软件环境影响的最佳实践,74%希望衡量软件或开发过程的环境影响。
推荐理由:文章结合1,039名GitHub用户调查与可复现工作流,说明如何寻找代码、数据、网络和前端浪费,并用基准、测试及草稿Pull Request让维护者审核效率改进。
OpenAI 正向乌克兰政府延长 Daybreak 计划访问权限,用于支持民用基础设施的网络防御。此次访问权限扩展旨在协助乌克兰提升民用基础设施的网络安全防护能力。
FBI与CISA发布事实清单,指导关键基础设施运营方在与第三方工业控制系统(ICS)集成商合作时降低供应链、数据和远程访问风险。文件建议运营方审查集成商的数据存储地点、远程访问能力、设备互联网暴露情况及独立运行能力,并在合同中纳入网络安全、变更管理和补丁管理要求。指南还建议监控远程访问、获取软硬件清单,并维护安全离线备份。
推荐理由:围绕第三方ICS集成商带来的供应链、数据存储、远程访问和地缘风险,提供合同条款、风险评估、设备审查、访问监控及离线备份等可执行控制措施。