跳到正文

#软件

今日 8 条
3月3日周二
  1. Python Insider81

    Python 3.12.13、3.11.15和3.10.20发布安全修复版本

    Python 3.12.13、3.11.15和3.10.20现已发布,分别提供源代码形式的安全修复,三个版本均已进入仅安全修复模式。此次更新修复邮件头处理、HTTP参数解析、控制字符拒绝、libexpat及XML解析等问题,并加强拒绝服务防护;3.11.15和3.10.20还包含列表并发输入相关的内存安全修复。

    推荐理由:覆盖邮件、HTTP、XML、URL解析及SSL等安全修复,并明确各版本处于仅安全修复模式;适合相关用户评估升级风险与维护影响。

2月27日周五
  1. Go Blog75

    Go 编译器优化小切片的栈分配

    Go 1.25 编译器会为较小的固定或非恒定大小切片分配使用栈上后端存储,Go 1.26 还将类似优化扩展到 append 分配的切片。Go 1.26 对返回的逃逸切片使用 runtime.move2heap,在需要时将栈上切片复制到堆上;若怀疑优化引发正确性或性能问题,可使用 -gcflags=all=-d=variablemakehash=n 关闭相关优化。

    推荐理由:文章解释 Go 1.25 与 1.26 编译器如何将小切片分配移至栈上,并用 runtime.move2heap 处理逃逸切片;这些机制及关闭参数可直接帮助开发者理解、验证和排查分配行为。

  2. Mozilla Hacks60

    WebAssembly 为何仍是 Web 上的二等语言

    Mozilla Hacks 分析 WebAssembly 虽已加入 SIMD、异常处理、尾调用、64 位内存和 GC 等能力,但仍依赖 JavaScript 完成加载和 Web API 访问,开发体验与工具链支持不足。文章提出 WebAssembly Component Model 作为潜在方向,目标是提供跨语言链接和直接调用 Web API 的统一能力;相关平台集成与工具仍在设计中。

    推荐理由:文章从加载、API 桥接、工具链和性能成本分析 WebAssembly 的开发门槛,并讨论 Component Model 的潜力与未完成状态,适合评估技术路线时参考。

2月17日周二
  1. Go Blog81

    使用 go fix 现代化 Go 代码

    Go 1.26 发布了完全重写的 go fix 子命令,可通过分析器识别并应用更现代的 Go 语言和库写法。文章介绍运行 go fix、预览差异、选择分析器、跨平台构建配置、重复运行至固定点,以及 Go analysis framework 和 self-service 现代化的基础设施。

    推荐理由:文章系统讲解 Go 1.26 重写后的 go fix 用法、modernizer、冲突处理与分析框架,并展示如何借助 go fix 批量现代化 Go 代码。

2月11日周三
  1. Linux Mint Blog68

    Linux Mint 发布 2026 年 1 月项目动态

    Linux Mint 公布 Mint 22.3 后续改进、论坛扩容与开发周期调整计划。下一版本计划让 mintsysadm 统一管理用户账户,并支持创建账户时加密主目录;团队还在开发兼容 X11 与 Wayland、由 Cinnamon 窗口管理器原生渲染的新屏幕保护程序。论坛服务器已提升至原 10 倍 CPU 容量和两倍带宽,Linux Mint 同时考虑延长开发周期。

    推荐理由:集中披露输入方式、用户管理、Cinnamon 与 Wayland 及发布周期规划,可帮助用户区分已完成的服务器升级与仍在推进的桌面改进。

1月14日周三
  1. Python Insider61

    Python 3.15.0 alpha 5 发布,修正构建版本并预览新特性

    Python 3.15.0a5 是 Python 3.15 的第五个 alpha 预览版本,因 3.15.0a4 误用旧版 main 构建而额外发布,并正确基于 2026-01-14 的 main 构建。当前变更包括 PEP 799 采样分析器、PEP 686 默认 UTF-8、PEP 782 PyBytesWriter C API,以及 JIT 和错误消息改进;官方不建议将其用于生产环境。

    推荐理由:明确说明 alpha 5 的修正原因与测试定位,并列出 PEP、性能变化及后续时间表,便于开发者评估预览版本和迁移风险。

  2. Linux Mint Blog70

    Linux Mint 22.3 “Zena”正式发布

    Linux Mint 团队正式发布长期支持版 Linux Mint 22.3 “Zena”,支持周期持续至 2029 年,并更新了软件。新版本提供 Cinnamon、Xfce 和 MATE Edition,官方同时公布了系统要求、现有版本升级说明及镜像完整性验证步骤。

    推荐理由:正式发布公告提供支持周期、硬件要求、升级路径、各版本下载与校验方式,便于现有用户升级和新用户评估安装。

  3. Linux Mint Blog69

    如何升级到 Linux Mint 22.3

    Linux Mint 22、22.1 和 22.2 现已可升级至 Linux Mint 22.3。建议先使用 Timeshift 创建系统快照,并在 System Settings 中更新 Cinnamon spices;随后通过 Update Manager 刷新并安装更新,执行“Edit->Upgrade to Linux Mint 22.3 Zena”,完成后重启计算机。

    推荐理由:文章提供从22、22.1、22.2升级到22.3的完整操作流程,并说明快照、组件更新、重启及升级选项恢复等关键步骤,适合升级前核对。

12月16日周二
  1. Python Insider67

    Python 3.15.0 alpha 3 发布

    Python 3.15.0a3 是 Python 3.15 系列的第三个 alpha 版本,面向开发者测试新功能、错误修复和发布流程,不建议用于生产环境。

    推荐理由:这是 Python 3.15 系列的早期开发者预览,列出已规划的功能变化和后续发布节点,适合开发者评估兼容性并提前测试相关变更。

12月5日周五
12月2日周二
  1. Python Insider70

    Python 3.14.1 发布:首个维护版本包含约 558 项修复

    Python 3.14.1 已发布,这是 Python 3.14 的首个维护版本,包含相较 3.14.0 约 558 项错误修复、构建改进和文档变更。官方 macOS 和 Windows 发布二进制包含实验性 JIT 编译器,并新增官方 Android 二进制;Windows 新安装管理器的 JSON 文件列出可安装包、文件 URL 和哈希,传统安装器将在 3.14 和 3.15 期间继续提供。

    推荐理由:首个 Python 3.14 维护版集中呈现约 558 项修复及构建、文档变化,并涉及发布验证、实验性 JIT、Android 二进制和 Windows 安装器迁移,适合依赖 Python 3.14 的团队评估升级与部署影响。

11月19日周三
  1. Python Insider66

    Python 3.15.0 alpha 2 发布,进入早期开发预览阶段

    Python 3.15.0a2 是 Python 3.15 系列的第二个计划 alpha 版本,用于测试新特性、错误修复和发布流程。预览版包含 PEP 799 性能采样分析器、默认采用 UTF-8 编码及 PyBytesWriter C API 等改动,但不建议用于生产环境;3.15.0a3 目前计划于 2025-12-16 发布。

    推荐理由:这是 Python 3.15 系列的第二个 alpha 预览版,明确列出阶段改动并提供后续发布时间,适合开发者评估兼容性、测试新特性及安排升级验证。

11月11日周二
  1. PortSwigger Research72

    PortSwigger 发布 HTTP Anomaly Rank 并集成至 Turbo Intruder

    PortSwigger 发布 HTTP Anomaly Rank,可按响应属性稳定性和独特性计算异常分数,并自动将最异常的结果排在 Turbo Intruder 结果表顶部。该算法已集成到 Turbo Intruder,Burp Suite API 的 2025.10 版本也提供支持;其计算复杂度为 O(N),适合筛选大规模结果集。

    推荐理由:介绍 HTTP Anomaly Rank 的排序机制与集成方式,并说明其对大规模响应筛选、异常发现及 AI 功能开发的实际价值。

9月17日周三
  1. PortSwigger Research63

    WebSocket Turbo Intruder:使用 Python 脚本测试 WebSocket 消息

    WebSocket Turbo Intruder 将 Turbo Intruder 的高速攻击引擎引入 Burp Suite WebSocket 测试,支持用自定义 Python 脚本对消息进行模糊测试。扩展提供 HTTP Middleware、消息过滤、THREADED 并发引擎和独立 CLI,可用于探测 SQL 注入、身份验证绕过、竞态条件及协议异常,但更适合对单个目标进行高负载测试。

    推荐理由:文中提供安装、脚本编写、消息过滤、协议适配、并发测试和 CLI 用法,并明确单目标与引擎稳定性限制,适合 WebSocket 自动化安全测试实践参考。

9月3日周三
  1. PortSwigger Research72

    Cookie Chaos:如何绕过 __Host- 和 __Secure- Cookie 前缀

    PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。

    推荐理由:文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。

7月15日周二
  1. PortSwigger Research65

    PortSwigger Research 推出实验性 AI 扩展 Repeater Strike

    PortSwigger Research 推出实验性 Burp Suite 扩展 Repeater Strike,用 AI 分析 Repeater 流量并生成规则,辅助发现 IDOR 等漏洞。扩展会复现漏洞、变更探测值与响应正则,再扫描代理历史;目前对大型响应、输出稳定性和跨站点泛化仍存在挑战,且仅适用于 Early Adopter 渠道。

    推荐理由:展示了如何将漏洞复现、探测值与响应正则生成规则并回扫代理历史,适合评估 AI 辅助安全测试的可行性与当前限制。

4月30日周三
3月26日周三
  1. Mozilla Hacks70

    Firefox 138通过Content Analysis SDK减少企业环境中的DLL注入

    Firefox 138集成Google开发的Content Analysis SDK,使企业DLP软件可在不使用DLL注入的情况下与Firefox交互。该功能仅在配置Firefox Enterprise Policies时启用,使用时Firefox会显示状态指示器;Mozilla正与部分DLP厂商开展兼容性测试。

    推荐理由:Firefox 138通过集成Content Analysis SDK,为企业DLP提供无需DLL注入的兼容路径,有助于降低浏览器崩溃与安全功能异常风险,但实际效果取决于厂商采用情况。

2月20日周四
  1. PortSwigger Research64

    PortSwigger发布Shadow Repeater,以AI增强Burp Suite手动测试

    PortSwigger发布Shadow Repeater,通过监控Burp Repeater请求、生成参数变体并比较响应,自动发现可能遗漏的漏洞。该扩展无需改变常规手动测试流程,可从BApp Store获取,源码已在GitHub提供,目前面向Burp Suite Professional Early Adopter发布渠道。

    推荐理由:将AI变体生成与响应差异分析接入Repeater,可帮助安全测试人员发现因语法、编码或路径细微偏差遗漏的漏洞,并支持源码审查与扩展开发。

12月5日周四
  1. Mozilla Hacks62

    Mozilla 与 Filament 发布支持 Rust 的 React Native Uniffi

    Mozilla 与 Filament 发布 Uniffi for React Native,这是一款通过 Turbo Modules 在 React Native 中调用 Rust 的 uniFFI 绑定生成器。该工具可生成 TypeScript、JSI C++ 及用于安装绑定的 Turbo Module,项目目前处于早期发布阶段。

    推荐理由:这是 Mozilla 与 Filament 联合发布的早期开源工具,生成 TypeScript、JSI C++ 和 Turbo Module 绑定,为 React Native 接入 Rust 核心逻辑提供可落地的集成路径。

8月7日周三
  1. Mozilla Hacks74

    Puppeteer 第 23 版起正式支持 Firefox

    Puppeteer 从第 23 版开始正式支持 Firefox,可通过 WebDriver BiDi 使用同一套自动化接口测试 Chrome 和 Firefox,并支持日志捕获、设备模拟、网络拦截和预加载脚本。Firefox 中原有的实验性 CDP 支持计划于 2024 年底移除,部分 API 仍未受支持。

    推荐理由:明确版本门槛、跨浏览器协议和配置方式,并说明现有 CDP 支持将在 2024 年底移除,有助于团队安排 Firefox 自动化测试迁移与兼容性工作。

7月8日周一
5月31日周五
  1. Elastic Blog67

    Elastic 与 Tines:用自动化 SIEM 调查减少误报

    Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。

    推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。

5月29日周三
  1. PortSwigger Research65

    使用bambas优化Burp Suite中的HTTP分析视图

    Burp Suite可通过称为bambas的代码片段创建自定义列,用于在HTTP请求与响应表格中提取和分析关键信息。文章展示了来源页面、Web服务器、HTTP版本、IP归属、GraphQL操作、Cookie、CSP等列的编写方法,并介绍了按请求参数数量和响应中“HTTP_”出现次数排序以辅助测试优先级判断。

    推荐理由:通过可定制的HTTP请求与响应列,帮助安全测试人员集中查看来源、范围、GraphQL操作、令牌、CSP等信息,并按参数数量或响应特征排序请求。

5月22日周三
  1. PortSwigger Research66

    PortSwigger 发布 SignSaboteur:用于签名 Web Token 攻防的 Burp Suite 扩展

    PortSwigger 发布开源 Burp Suite 扩展 SignSaboteur,用于识别、编辑、签名、验证和攻击签名 Web Token。扩展支持 Django、Flask、Express 等令牌类型,可处理 HTTP 请求与响应及 WebSocket 消息,并提供预置字典、暴力破解模式和多种授权绕过攻击配置。

    推荐理由:为安全测试人员提供集中识别、编辑、重签名和验证签名 Web Token 的 Burp Suite 扩展,并覆盖多种暴力破解策略与授权绕过场景,具有明确的测试流程参考价值。

4月25日周四
  1. Mozilla Hacks76

    llamafile 发布 v0.8,强化本地大模型运行性能

    Mozilla 发布 llamafile v0.8,支持更多开放模型,并通过 tinyBLAS 为 NVIDIA 和 AMD GPU 加速本地推理。该版本新增 84 个矩阵乘法内核,使提示词评估性能较此前提升 10 倍;项目还优化了 Raspberry Pi 5,并支持单条命令生成 llamafile。

    推荐理由:v0.8 聚焦本地模型运行体验,tinyBLAS 简化 NVIDIA 与 AMD GPU 加速,84 个矩阵乘法内核将提示词评估性能提升 10 倍,并同步支持新模型。

3月5日周二
  1. PortSwigger Research78

    PortSwigger:通过表单劫持绕过CSP

    PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。

    推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。

1月23日周二
6月29日周四
  1. Elastic Blog30

    Elastic Security 如何为组织创造价值

    Elastic Security被超过50%的《财富》500强公司使用,并通过检测、调查与响应能力提升安全团队效率、降低TCO。Elastic CISO Mandy Andress称,团队用一款产品和一份许可在3个月内部署完成,而此前重建SOC耗费3款工具、24个月及数百万美元许可与服务费用;目前每日处理200 TB数据,并借助跨集群搜索在近30秒内检索多PB数据。

3月27日周一