跳到正文

#开源

今日 0 条
2月13日周五
  1. Mozilla Hacks74

    Interop 2026 启动,确定 20 个跨浏览器改进重点领域

    Interop 2026 启动,Apple、Google、Igalia、Microsoft 与 Mozilla 围绕 Web 兼容性确定 20 个重点领域和 4 个调查领域。项目组从超过 150 项提案中选出由 33 项提案构成的 20 个重点领域,新特性、既有功能可靠性及测试基础设施构成今年的工作方向,并通过 Interop dashboard 跟踪各浏览器进度。

    推荐理由:明确年度跨浏览器测试重点与调查方向,开发者可据此规划兼容性改进并持续查看各浏览器进度。

2月11日周三
  1. Linux Mint Blog68

    Linux Mint 发布 2026 年 1 月项目动态

    Linux Mint 公布 Mint 22.3 后续改进、论坛扩容与开发周期调整计划。下一版本计划让 mintsysadm 统一管理用户账户,并支持创建账户时加密主目录;团队还在开发兼容 X11 与 Wayland、由 Cinnamon 窗口管理器原生渲染的新屏幕保护程序。论坛服务器已提升至原 10 倍 CPU 容量和两倍带宽,Linux Mint 同时考虑延长开发周期。

    推荐理由:集中披露输入方式、用户管理、Cinnamon 与 Wayland 及发布周期规划,可帮助用户区分已完成的服务器升级与仍在推进的桌面改进。

  2. Python Insider65

    Python 3.15.0 alpha 6发布,进入开发者预览阶段

    Python 3.15.0a6是Python 3.15系列计划中的第八个alpha版本中的第六个,面向开发和测试使用。当前版本包含PEP 799、PEP 798、PEP 686等变更,JIT在文中所述平台上较标准解释器有3–4%或7–8%的性能提升,下一预发布版本3.15.0a7计划于2026-03-10推出。

    推荐理由:这是Python 3.15系列的第六个alpha预览版,适合开发者测试新特性、缺陷修复和发布流程;文中列出PEP进展及JIT性能数据,但明确不建议用于生产环境。

2月3日周二
  1. Python Insider63

    Python 3.14.3 与 3.13.12 正式发布

    Python 3.14.3 和 3.13.12 已发布,分别包含自前一版本以来的约 299 项和 250 项 bug 修复、构建改进及文档变更。Python 3.14.3 还涉及发布签名、实验性 JIT、Android 二进制和 Windows 安装管理器等构建变化。

    推荐理由:明确列出两个维护版本的修复规模,并说明签名、构建、安装管理器和兼容验证等变化,便于团队评估升级与部署影响。

1月14日周三
  1. Linux Mint Blog69

    如何升级到 Linux Mint 22.3

    Linux Mint 22、22.1 和 22.2 现已可升级至 Linux Mint 22.3。建议先使用 Timeshift 创建系统快照,并在 System Settings 中更新 Cinnamon spices;随后通过 Update Manager 刷新并安装更新,执行“Edit->Upgrade to Linux Mint 22.3 Zena”,完成后重启计算机。

    推荐理由:文章提供从22、22.1、22.2升级到22.3的完整操作流程,并说明快照、组件更新、重启及升级选项恢复等关键步骤,适合升级前核对。

1月13日周二
12月16日周二
  1. Python Insider67

    Python 3.15.0 alpha 3 发布

    Python 3.15.0a3 是 Python 3.15 系列的第三个 alpha 版本,面向开发者测试新功能、错误修复和发布流程,不建议用于生产环境。

    推荐理由:这是 Python 3.15 系列的早期开发者预览,列出已规划的功能变化和后续发布节点,适合开发者评估兼容性并提前测试相关变更。

12月10日周三
  1. PortSwigger Research83

    SAML 认证绕过研究:解析器差异与 Void Canonicalization 攻击

    PortSwigger Research 研究人员展示了利用 XML 解析器差异、属性污染、命名空间混淆和 Void Canonicalization,在 Ruby-SAML、php-saml 等 SAML 生态中绕过 XML Signature 验证并实现完整认证绕过的方法。研究还介绍了用于分析解析器差异的开源工具,并列出严格 XSD、仅处理已签名元素及更新 SAML/XML 库等防御措施。

    推荐理由:文章系统拆解属性污染、命名空间混淆和 Void Canonicalization 如何造成 SAML 认证绕过,并给出受影响库、修复时间线与防御建议。

11月19日周三
  1. Python Insider66

    Python 3.15.0 alpha 2 发布,进入早期开发预览阶段

    Python 3.15.0a2 是 Python 3.15 系列的第二个计划 alpha 版本,用于测试新特性、错误修复和发布流程。预览版包含 PEP 799 性能采样分析器、默认采用 UTF-8 编码及 PyBytesWriter C API 等改动,但不建议用于生产环境;3.15.0a3 目前计划于 2025-12-16 发布。

    推荐理由:这是 Python 3.15 系列的第二个 alpha 预览版,明确列出阶段改动并提供后续发布时间,适合开发者评估兼容性、测试新特性及安排升级验证。

10月15日周三
  1. Python Insider65

    Python 3.15.0 alpha 1 发布,进入早期开发预览阶段

    Python 3.15.0a1 是 Python 3.15 系列的第一个 alpha 版本,也是面向开发者的早期预览。当前已列出的主要变化包括 PEP 799 的专用性能分析包、Python 默认使用 UTF-8、PEP 782 的 PyBytesWriter C API,以及改进的错误消息;官方不建议将其用于生产环境。

    推荐理由:这是 Python 3.15 的首个早期预览版,适合开发者测试新功能、缺陷修复及发布流程;文章同时列出当前已规划的主要变化与后续时间安排。

8月20日周三
  1. Mozilla Hacks74

    Firefox 部署 CRLite 证书吊销检查并计划停用 OCSP

    Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。

    推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。

8月7日周四
  1. PortSwigger Research88

    PortSwigger研究HTTP/1.1请求走私与desync攻击

    PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。

    推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。

4月23日周三
  1. PortSwigger Research64

    PortSwigger 开源 Burp 扩展 Document My Pentest,用 AI 生成渗透测试记录

    PortSwigger Research 推出开源 Burp 扩展 Document My Pentest,可在渗透测试期间实时观察请求并自动生成结构化记录。测试者可从 Repeater 或 Proxy History 调用扩展生成 AI 笔记,也可将多个请求与响应合并记录并手动修正。

    推荐理由:将渗透测试过程转为结构化记录,并公开误判成因与安装用法,对安全测试者建立可审阅记录和优化提示词有直接参考价值。

3月18日周二
  1. PortSwigger Research79

    PortSwigger 研究 SAML 往返攻击与命名空间混淆导致 GitLab 未认证访问

    PortSwigger 研究人员展示了如何结合往返攻击和命名空间混淆,利用 ruby-saml 在 GitLab Enterprise 中实现未认证管理员访问。

    推荐理由:文章通过可复现的攻击链解释 XML 解析差异如何影响 SAML 签名验证,并披露 GitLab 修复版本。对维护 SAML、Ruby 应用及审查跨解析器安全边界的团队具有直接的审计和防护价值。

2月20日周四
  1. PortSwigger Research64

    PortSwigger发布Shadow Repeater,以AI增强Burp Suite手动测试

    PortSwigger发布Shadow Repeater,通过监控Burp Repeater请求、生成参数变体并比较响应,自动发现可能遗漏的漏洞。该扩展无需改变常规手动测试流程,可从BApp Store获取,源码已在GitHub提供,目前面向Burp Suite Professional Early Adopter发布渠道。

    推荐理由:将AI变体生成与响应差异分析接入Repeater,可帮助安全测试人员发现因语法、编码或路径细微偏差遗漏的漏洞,并支持源码审查与扩展开发。

2月14日周五
  1. Mozilla Hacks67

    Interop 2025 启动,聚焦 19 个 Web 平台互操作性领域

    Interop 2025 将围绕 19 个重点领域推进 Web 平台互操作性,其中 17 个为新领域,2 个延续自 2024 年。Interop 2024 最新稳定版浏览器的总体测试通过率已达 95%,2025 年重点包括 CSS Zoom、WebRTC、Storage Access API 以及移除 Mutation Events。

    推荐理由:文章介绍浏览器厂商与平台实现者如何通过年度测试目标推进 Web 平台互操作性,并列出 2025 年的重点方向,可帮助开发者了解跨浏览器兼容工作的范围与进展。

10月16日周三
  1. Mozilla Hacks65

    Llamafile v0.8.14 发布:新界面、性能提升及更多支持

    Mozilla Builders 项目 Llamafile 发布 0.8.14,默认启用新的终端聊天界面,并继续推进更快的 OpenAI 兼容 API 服务 Llamafiler。

    推荐理由:新版本同时更新默认聊天界面、推进兼容 API 服务并显著改善多类硬件上的提示评估速度,还扩展模型与语音转文字支持,便于评估本地 AI 工具更新。

9月3日周二
  1. PortSwigger Research62

    PortSwigger 发布 URL Validation Bypass Cheat Sheet

    PortSwigger 发布 URL Validation Bypass Cheat Sheet,用于汇集并生成URL验证绕过测试载荷。工具支持绝对URL、仅主机名和CORS Origin三种场景,提供六类载荷列表、多种字符串编码、IPv4及IPv6映射地址表示与Unicode规范化示例;相关载荷数据发布在GitHub,接受Issue和Pull Request贡献。

    推荐理由:这是面向Web安全测试的实用工具,能按输入场景生成URL验证绕过载荷,并提供多种编码、IP表示与Unicode规范化方式,便于快速开展SSRF、CORS配置错误和开放重定向测试。

8月7日周三
  1. Mozilla Hacks74

    Puppeteer 第 23 版起正式支持 Firefox

    Puppeteer 从第 23 版开始正式支持 Firefox,可通过 WebDriver BiDi 使用同一套自动化接口测试 Chrome 和 Firefox,并支持日志捕获、设备模拟、网络拦截和预加载脚本。Firefox 中原有的实验性 CDP 支持计划于 2024 年底移除,部分 API 仍未受支持。

    推荐理由:明确版本门槛、跨浏览器协议和配置方式,并说明现有 CDP 支持将在 2024 年底移除,有助于团队安排 Firefox 自动化测试迁移与兼容性工作。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。

7月2日周二
  1. PortSwigger Research49

    PortSwigger Research 预览将在 Black Hat USA 与 DEF CON 32 发布的三项研究

    PortSwigger Research 将在 Black Hat USA 和 DEF CON 32 发布三项研究,主题包括可实际利用的 Web 时序攻击、利用解析差异绕过访问控制,以及利用 URL 解析与缓存机制实施攻击。三场演讲将配套白皮书、工具与实验环境,其中分别提供托管 CTF、Web Security Academy 实验和 Web Cache Deception 专题。

6月28日周五
  1. Mozilla Hacks61

    Mozilla 将快照模糊测试用于 Firefox 的 IPC 安全测试

    Mozilla 宣布已在生产环境运行多种用于 IPC 的快照模糊测试目标,以发现和修复 IPC 层中的潜在问题。该方法源自 2021 年实验原型,后来发展为开源工具 Nyx,旨在解决 IPC 接口依赖完整浏览器且错误使用会触发重启所带来的测试延迟。

    推荐理由:文章说明 Mozilla 已将基于快照回滚的 IPC 模糊测试投入生产,介绍其应对浏览器重启延迟与隔离测试困难的技术路径,并披露已发现和修复多项潜在问题,对安全测试实践有参考价值。

6月25日周二
6月1日周六
  1. Mozilla Hacks73

    Mozilla 在 Firefox Nightly 试验本地生成图片替代文本

    Mozilla 正在 Firefox Nightly 内置 PDF 编辑器中试验用完全本地的端侧 AI 模型自动生成图片替代文本,推理引擎已作为新的 ml 组件合入。

    推荐理由:文章披露Firefox本地图像转文本实验的模型、推理架构、缓存与训练代码,并明确当前范围和后续计划,对无障碍技术研究与浏览器端侧AI实现有参考价值。

5月22日周三
  1. PortSwigger Research66

    PortSwigger 发布 SignSaboteur:用于签名 Web Token 攻防的 Burp Suite 扩展

    PortSwigger 发布开源 Burp Suite 扩展 SignSaboteur,用于识别、编辑、签名、验证和攻击签名 Web Token。扩展支持 Django、Flask、Express 等令牌类型,可处理 HTTP 请求与响应及 WebSocket 消息,并提供预置字典、暴力破解模式和多种授权绕过攻击配置。

    推荐理由:为安全测试人员提供集中识别、编辑、重签名和验证签名 Web Token 的 Burp Suite 扩展,并覆盖多种暴力破解策略与授权绕过场景,具有明确的测试流程参考价值。

4月25日周四
  1. Mozilla Hacks76

    llamafile 发布 v0.8,强化本地大模型运行性能

    Mozilla 发布 llamafile v0.8,支持更多开放模型,并通过 tinyBLAS 为 NVIDIA 和 AMD GPU 加速本地推理。该版本新增 84 个矩阵乘法内核,使提示词评估性能较此前提升 10 倍;项目还优化了 Raspberry Pi 5,并支持单条命令生成 llamafile。

    推荐理由:v0.8 聚焦本地模型运行体验,tinyBLAS 简化 NVIDIA 与 AMD GPU 加速,84 个矩阵乘法内核将提示词评估性能提升 10 倍,并同步支持新模型。

3月27日周一