跳到正文

#开发

今日 75 条
3月24日周二
3月23日周一
  1. Python Insider67

    CPython 3.15 JIT 重回正轨,提前达到阶段性性能目标

    CPython 3.15 alpha JIT 在 macOS AArch64 上比尾调用解释器快约 11–12%,在 x86_64 Linux 上比标准解释器快约 5–6%,但这些是初步的几何平均结果。项目正以 3.15 和 3.16 支持 free-threading 为目标,并将 JIT 优化拆分为可参与的任务。

    推荐理由:文章以性能数据复盘 CPython 3.15 JIT 的阶段成果,并说明任务拆分、trace recording 与引用计数消除等优化方法,对评估 JIT 进展和社区协作方式具有参考价值。

3月22日周日
  1. Sebastian Raschka60

    现代 LLM 注意力变体可视化指南

    Sebastian Raschka 以图解和开源权重模型实例,系统比较 MHA、GQA、MLA、SWA、DSA、门控注意力与混合注意力。文章重点分析各方案对 KV 缓存、长上下文计算、检索能力和实现复杂度的不同影响,并梳理 Qwen3-Next、Kimi Linear、Ling 2.5 与 Nemotron 等架构的组合方式。文中同时整理了包含 45 个条目的 LLM 架构图库,并提供海报版本。

3月10日周二
  1. Python Insider72

    Python 3.15.0 alpha 7 发布,进入开发预览阶段

    Python 3.15.0a7 已发布,是 Python 3.15 系列计划中的第七个 Alpha 版本,面向新特性、错误修复和发布流程测试。该预览版本包含 PEP 810、PEP 814、PEP 799 等改动,并报告了 JIT 编译器在特定平台上的性能提升。Alpha 阶段预计持续至 2026-05-05,期间功能仍可能增加、修改或删除,官方不建议用于生产环境。

    推荐理由:这是 Python 3.15 系列第七个 Alpha 版本,适合开发者提前测试新增语言特性、性能改进和发布流程;官方明确不建议用于生产环境,并列出后续阶段时间节点。

  2. Go Blog77

    Go 1.26 源码级内联器与 go fix 用法解析

    Go 1.26 的全新 go fix 实现了源码级内联器,包作者可通过 //go:fix inline 声明 API 迁移,让 go fix 安全地替换函数、类型和常量引用。文章以 ioutil.ReadFile 迁移和 oldmath API 更新为例,说明 gopls 与 go fix 的使用方式,并分析参数消除、副作用、常量约束、变量遮蔽、未使用变量及 defer 等语义问题。

    推荐理由:文章系统说明 Go 1.26 全新 go fix 与 //go:fix inline 的用法,并通过 API 迁移示例解释源码内联在副作用、常量、遮蔽、未使用变量和 defer 等场景下的处理边界。

3月4日周三
  1. Linux Mint Blog62

    Cinnamon 预告新版屏幕保护程序与传感器页面

    Cinnamon 新版屏幕保护程序将不再作为独立进程运行,由 Cinnamon 直接处理锁屏,并计划在下一次 Cinnamon 版本中兼容 Wayland。下一次发布还将加入可自动刷新传感器读数的 System Reports 页面,同时保留对旧版 cinnamon-screensaver 的兼容支持。

    推荐理由:Clem 详细说明了 Cinnamon 新屏幕保护程序、传感器页面及兼容性安排,并解释了一个导致会话短暂可见的渲染问题及其修复方向。

3月3日周二
  1. Python Insider61

    Python Insider 博客迁移至 blog.python.org

    Python Insider 博客已迁移至 blog.python.org,并改用 Git 仓库管理 Markdown 文章,307 篇 Blogger 时期的文章均已迁移,旧 URL 会自动重定向。

    推荐理由:Python Insider 迁移至 blog.python.org,采用 Git 仓库与静态站点后,投稿、检索、归档浏览和 RSS 访问方式更清晰,便于贡献者和读者定位与使用。

2月27日周五
  1. Go Blog75

    Go 编译器优化小切片的栈分配

    Go 1.25 编译器会为较小的固定或非恒定大小切片分配使用栈上后端存储,Go 1.26 还将类似优化扩展到 append 分配的切片。Go 1.26 对返回的逃逸切片使用 runtime.move2heap,在需要时将栈上切片复制到堆上;若怀疑优化引发正确性或性能问题,可使用 -gcflags=all=-d=variablemakehash=n 关闭相关优化。

    推荐理由:文章解释 Go 1.25 与 1.26 编译器如何将小切片分配移至栈上,并用 runtime.move2heap 处理逃逸切片;这些机制及关闭参数可直接帮助开发者理解、验证和排查分配行为。

  2. Mozilla Hacks60

    WebAssembly 为何仍是 Web 上的二等语言

    Mozilla Hacks 分析 WebAssembly 虽已加入 SIMD、异常处理、尾调用、64 位内存和 GC 等能力,但仍依赖 JavaScript 完成加载和 Web API 访问,开发体验与工具链支持不足。文章提出 WebAssembly Component Model 作为潜在方向,目标是提供跨语言链接和直接调用 Web API 的统一能力;相关平台集成与工具仍在设计中。

    推荐理由:文章从加载、API 桥接、工具链和性能成本分析 WebAssembly 的开发门槛,并讨论 Component Model 的潜力与未完成状态,适合评估技术路线时参考。

2月25日周三
2月24日周二
  1. Mozilla Hacks76

    告别 innerHTML,Firefox 148 引入 setHTML 提供更强 XSS 防护

    Firefox 148 成为首个支持标准化 Sanitizer API 的浏览器,开发者可通过 setHTML() 在插入 HTML 时进行默认安全清理。开发者还能自定义允许或移除的元素与属性,或结合 Trusted Types 强化 HTML 注入控制,减少现有网站引入 XSS 防护时的改动成本。

    推荐理由:Firefox 148 引入标准化 Sanitizer API,可用 setHTML() 替代易出错的 innerHTML 赋值,为现有网页提供更直接、可配置的 XSS 防护路径。

2月18日周三
2月17日周二
  1. Python Insider61

    Python Security Response Team批准PEP 811并公开加入流程

    Python Security Response Team(PSRT)已批准公开治理文件PEP 811,明确成员与管理员责任、成员进出流程及其与Python Steering Council的关系。PSRT要求候选人在Python社区具备广受认可的安全专长,由现有成员提名并获得至少三分之二成员赞成;成员资格不代表会收到漏洞的提前通知。

    推荐理由:PEP 811明确了PSRT的治理、成员责任和加入流程,并通过公开成员名单与新成员加入展示运行机制,对参与Python安全响应的人员和团队有直接参考价值。

2月13日周五
  1. Mozilla Hacks74

    Interop 2026 启动,确定 20 个跨浏览器改进重点领域

    Interop 2026 启动,Apple、Google、Igalia、Microsoft 与 Mozilla 围绕 Web 兼容性确定 20 个重点领域和 4 个调查领域。项目组从超过 150 项提案中选出由 33 项提案构成的 20 个重点领域,新特性、既有功能可靠性及测试基础设施构成今年的工作方向,并通过 Interop dashboard 跟踪各浏览器进度。

    推荐理由:明确年度跨浏览器测试重点与调查方向,开发者可据此规划兼容性改进并持续查看各浏览器进度。

2月11日周三
  1. Linux Mint Blog68

    Linux Mint 发布 2026 年 1 月项目动态

    Linux Mint 公布 Mint 22.3 后续改进、论坛扩容与开发周期调整计划。下一版本计划让 mintsysadm 统一管理用户账户,并支持创建账户时加密主目录;团队还在开发兼容 X11 与 Wayland、由 Cinnamon 窗口管理器原生渲染的新屏幕保护程序。论坛服务器已提升至原 10 倍 CPU 容量和两倍带宽,Linux Mint 同时考虑延长开发周期。

    推荐理由:集中披露输入方式、用户管理、Cinnamon 与 Wayland 及发布周期规划,可帮助用户区分已完成的服务器升级与仍在推进的桌面改进。

  2. Python Insider65

    Python 3.15.0 alpha 6发布,进入开发者预览阶段

    Python 3.15.0a6是Python 3.15系列计划中的第八个alpha版本中的第六个,面向开发和测试使用。当前版本包含PEP 799、PEP 798、PEP 686等变更,JIT在文中所述平台上较标准解释器有3–4%或7–8%的性能提升,下一预发布版本3.15.0a7计划于2026-03-10推出。

    推荐理由:这是Python 3.15系列的第六个alpha预览版,适合开发者测试新特性、缺陷修复和发布流程;文中列出PEP进展及JIT性能数据,但明确不建议用于生产环境。

2月3日周二
  1. Python Insider63

    Python 3.14.3 与 3.13.12 正式发布

    Python 3.14.3 和 3.13.12 已发布,分别包含自前一版本以来的约 299 项和 250 项 bug 修复、构建改进及文档变更。Python 3.14.3 还涉及发布签名、实验性 JIT、Android 二进制和 Windows 安装管理器等构建变化。

    推荐理由:明确列出两个维护版本的修复规模,并说明签名、构建、安装管理器和兼容验证等变化,便于团队评估升级与部署影响。

1月24日周六
  1. Sebastian Raschka59

    改进 LLM 推理的推理时扩展方法分类

    Sebastian Raschka 将推理时扩展方法归为 Chain-of-Thought Prompting、Self-Consistency、Best-of-N Ranking、带验证器的拒绝采样和路径搜索等类别,并讨论它们的组合。该文聚焦不改变模型权重的推理阶段计算;作者表示,相关实验将基础模型准确率从约 15% 提升至约 52%。

1月13日周二
12月30日周二
  1. Sebastian Raschka65

    Sebastian Raschka 回顾 2025 年大语言模型进展、问题与趋势

    Sebastian Raschka 回顾了 2025 年大语言模型在推理模型、RLVR 与 GRPO、架构效率、工具使用和评测方面的发展,并指出基准测试难以充分代表真实能力。文章还分析了这些技术对编码、技术写作、研究和个人生产力的影响。作者据此预测未来将进一步扩展 RLVR、推理时扩展和本地工具使用,但这些内容属于趋势判断。

12月16日周二
  1. Python Insider67

    Python 3.15.0 alpha 3 发布

    Python 3.15.0a3 是 Python 3.15 系列的第三个 alpha 版本,面向开发者测试新功能、错误修复和发布流程,不建议用于生产环境。

    推荐理由:这是 Python 3.15 系列的早期开发者预览,列出已规划的功能变化和后续发布节点,适合开发者评估兼容性并提前测试相关变更。

12月10日周三
  1. PortSwigger Research83

    SAML 认证绕过研究:解析器差异与 Void Canonicalization 攻击

    PortSwigger Research 研究人员展示了利用 XML 解析器差异、属性污染、命名空间混淆和 Void Canonicalization,在 Ruby-SAML、php-saml 等 SAML 生态中绕过 XML Signature 验证并实现完整认证绕过的方法。研究还介绍了用于分析解析器差异的开源工具,并列出严格 XSD、仅处理已签名元素及更新 SAML/XML 库等防御措施。

    推荐理由:文章系统拆解属性污染、命名空间混淆和 Void Canonicalization 如何造成 SAML 认证绕过,并给出受影响库、修复时间线与防御建议。

12月5日周五
12月3日周三
12月2日周二
  1. Python Insider70

    Python 3.14.1 发布:首个维护版本包含约 558 项修复

    Python 3.14.1 已发布,这是 Python 3.14 的首个维护版本,包含相较 3.14.0 约 558 项错误修复、构建改进和文档变更。官方 macOS 和 Windows 发布二进制包含实验性 JIT 编译器,并新增官方 Android 二进制;Windows 新安装管理器的 JSON 文件列出可安装包、文件 URL 和哈希,传统安装器将在 3.14 和 3.15 期间继续提供。

    推荐理由:首个 Python 3.14 维护版集中呈现约 558 项修复及构建、文档变化,并涉及发布验证、实验性 JIT、Android 二进制和 Windows 安装器迁移,适合依赖 Python 3.14 的团队评估升级与部署影响。

11月19日周三
  1. Python Insider66

    Python 3.15.0 alpha 2 发布,进入早期开发预览阶段

    Python 3.15.0a2 是 Python 3.15 系列的第二个计划 alpha 版本,用于测试新特性、错误修复和发布流程。预览版包含 PEP 799 性能采样分析器、默认采用 UTF-8 编码及 PyBytesWriter C API 等改动,但不建议用于生产环境;3.15.0a3 目前计划于 2025-12-16 发布。

    推荐理由:这是 Python 3.15 系列的第二个 alpha 预览版,明确列出阶段改动并提供后续发布时间,适合开发者评估兼容性、测试新特性及安排升级验证。

11月4日周二
  1. Sebastian Raschka64

    Sebastian Raschka 介绍标准 LLM 之外的模型架构

    Sebastian Raschka 对标准自回归 Transformer 之外的 LLM 架构进行概览,涵盖线性注意力混合模型、文本扩散模型、代码世界模型和小型递归 Transformer。文中比较了它们在长上下文效率、并行生成、代码状态建模和结构化推理方面的特点,同时指出准确率、工具调用、训练复杂度与适用范围等取舍。

10月15日周三
  1. Python Insider65

    Python 3.15.0 alpha 1 发布,进入早期开发预览阶段

    Python 3.15.0a1 是 Python 3.15 系列的第一个 alpha 版本,也是面向开发者的早期预览。当前已列出的主要变化包括 PEP 799 的专用性能分析包、Python 默认使用 UTF-8、PEP 782 的 PyBytesWriter C API,以及改进的错误消息;官方不建议将其用于生产环境。

    推荐理由:这是 Python 3.15 的首个早期预览版,适合开发者测试新功能、缺陷修复及发布流程;文章同时列出当前已规划的主要变化与后续时间安排。

10月5日周日
  1. Sebastian Raschka69

    从零理解LLM评估的四种主要方法

    Sebastian Raschka系统介绍了LLM评估的四种主要方法:多项选择、验证器、排行榜和LLM评委,并提供从零实现的代码示例。文章涵盖MMLU评分、Elo排行榜以及使用Ollama调用gpt-oss:20b进行评分的方法,同时分析各方案在成本、可复现性、正确性和实际效用方面的取舍。

9月17日周三
  1. PortSwigger Research63

    WebSocket Turbo Intruder:使用 Python 脚本测试 WebSocket 消息

    WebSocket Turbo Intruder 将 Turbo Intruder 的高速攻击引擎引入 Burp Suite WebSocket 测试,支持用自定义 Python 脚本对消息进行模糊测试。扩展提供 HTTP Middleware、消息过滤、THREADED 并发引擎和独立 CLI,可用于探测 SQL 注入、身份验证绕过、竞态条件及协议异常,但更适合对单个目标进行高负载测试。

    推荐理由:文中提供安装、脚本编写、消息过滤、协议适配、并发测试和 CLI 用法,并明确单目标与引擎稳定性限制,适合 WebSocket 自动化安全测试实践参考。

9月6日周六
  1. Sebastian Raschka65

    从零理解并实现 Qwen3 架构

    Sebastian Raschka 使用纯 PyTorch 讲解并实现 Qwen3 的 Dense 与 Mixture-of-Experts 架构,帮助读者理解模型内部构建模块并将其改用于实验或项目。文章还介绍了 Qwen3 的模型规模、Apache License v2.0 许可及不同变体,其中 1T 参数“max”变体在文中注明当时为闭源。

8月26日周二
  1. PortSwigger Research67

    使用链式 CSS 条件语句通过内联样式窃取属性数据

    PortSwigger Research 研究人员展示如何利用链式 CSS 条件语句和 image-set(),在不导入样式表的情况下从内联样式中的属性读取数据。文章提供 div 样式、data-uid 范围判断及 Burp Suite Custom Action 示例,并指出该技术当时仅适用于基于 Chromium 的浏览器。

    推荐理由:文章给出可复现的内联 CSS 属性数据外泄方法,涵盖条件语句、嵌套 if、引号差异及请求构造,并明确 Chromium 浏览器限制,适合开展 CSS 注入验证与防御测试。

8月20日周三
  1. Mozilla Hacks74

    Firefox 部署 CRLite 证书吊销检查并计划停用 OCSP

    Firefox 通过 CRLite 定期下载并本地查询 Certificate Transparency logs 中的全部证书吊销信息,每 12 小时更新一次。该机制自 Firefox 137 起覆盖所有桌面平台用户,平均每天下载 300 kB 数据,并计划在 Firefox 142 中停用域名验证证书的 OCSP。Mozilla 同时开源 Clubcard 库、CRLite 实例和后端。

    推荐理由:文章披露了 CRLite 的部署范围、数据规模、OCSP 迁移计划及开源组件,适合评估浏览器证书吊销检查的隐私、性能与安全取舍。

8月19日周二
  1. PortSwigger Research78

    如何区分 HTTP 流水线与请求走私

    PortSwigger Research 分析了 HTTP 连接复用导致请求走私误报的原因,并区分连接锁定型请求走私、连接状态攻击和客户端 desync 攻击。

    推荐理由:通过连接复用、流请求与部分请求等检查方法,区分误报和真实漏洞,并说明验证缓存投毒、内部头泄露及安全控制绕过所需证据。

8月9日周六
  1. Sebastian Raschka69

    从GPT-2到gpt-oss:分析OpenAI开放权重模型的架构进展

    OpenAI本周发布gpt-oss-20b和gpt-oss-120b,这是其自GPT-2以来首次共享大型开放权重模型,架构分析涵盖MoE、GQA、滑动窗口注意力、RMSNorm和注意力偏置等变化。文章还比较了gpt-oss与Qwen3在模型深度、宽度、专家数量及MXFP4量化部署方面的差异,并指出gpt-oss-20b可借助MXFP4在支持该格式的消费级GPU上运行。

8月7日周四
  1. PortSwigger Research88

    PortSwigger研究HTTP/1.1请求走私与desync攻击

    PortSwigger研究称,HTTP/1.1固有的请求分离缺陷可被新的请求走私与desync攻击利用,研究中的案例涉及Akamai、Cloudflare和Netlify等基础设施。作者还发布开源工具HTTP Request Smuggler v3.0,用于检测解析差异和目标特有弱点;相关技术与案例在两周内获得超过20万美元漏洞赏金。

    推荐理由:文章通过授权测试和多个云基础设施案例,说明HTTP/1.1请求边界模糊会放大解析差异风险,并介绍可系统检测差异的开源工具。对代理链审计、漏洞检测和迁移到上游HTTP/2具有直接参考价值。

8月1日周五
  1. OMG! Linux57

    KDE Linux开放官方测试版以体验原生Plasma桌面

    KDE项目正开发官方不可变Linux发行版KDE Linux,测试构建现已提供下载。该系统源自Arch Linux,采用只读基础系统、基于systemd-sysupdate的原子A/B更新和回滚机制,仅支持Wayland,应用主要来自Flatpak与Snap。当前版本仍为“Testing”,仅面向愿意参与贡献并能接受实验性系统的爱好者与开发者。

4月30日周三
4月23日周三
  1. PortSwigger Research64

    PortSwigger 开源 Burp 扩展 Document My Pentest,用 AI 生成渗透测试记录

    PortSwigger Research 推出开源 Burp 扩展 Document My Pentest,可在渗透测试期间实时观察请求并自动生成结构化记录。测试者可从 Repeater 或 Proxy History 调用扩展生成 AI 笔记,也可将多个请求与响应合并记录并手动修正。

    推荐理由:将渗透测试过程转为结构化记录,并公开误判成因与安装用法,对安全测试者建立可审阅记录和优化提示词有直接参考价值。