跳到正文

#开源

今日 55 条
9月25日周五
  1. Docker Blog68

    Docker与CNCF合作提出Docker Sandbox Kit规范

    Docker宣布开源Docker Sandbox Kit规范,并以Apache 2.0许可提交CNCF治理。Kit采用普通OCI镜像,将代理、工具及对主机、凭据和卷的访问请求放在同一镜像中;它可像现有镜像一样构建、推送、拉取、签名和扫描,兼容符合规范的运行时执行权限。

    推荐理由:将代理、工具及其访问请求统一封装为OCI镜像,便于团队共享、审查和运行时执行权限规则,并推动CNCF中立治理与生态采用。

  2. Docker Blog77

    Docker 发布 Sandbox Kit Specification v3

    Docker 发布开源的 Docker Sandbox Kit Specification v3,并以 Apache 2.0 许可提供。Kit 现在是普通 OCI 镜像,清单通过 vnd.docker.sandbox.kit.descriptor 注解携带声明,镜像层承载内容。规范要求权限由宿主决定,并提供制品与运行时一致性测试;Docker Sandboxes 是文中所述的首个符合规范的运行时。

    推荐理由:将代理运行所需的网络、凭据、卷等权限声明纳入OCI镜像,便于构建、审查、签名及跨运行时一致执行,为代理隔离与权限治理提供可复用规范。

9月24日周四
  1. OMG! Ubuntu!67

    Canonical因AI辅助漏洞发现加速Ubuntu内核安全更新

    Canonical计划采用统一的两周周期更新Ubuntu内核安全修复,以应对AI模型和代理辅助发现漏洞带来的增长。第一周准备补丁和构建,第二周完成测试与认证并发布稳定更新;需要更快覆盖的用户可启用-proposed通道,但存在风险。Canonical还计划在漏洞确认后24至48小时内提供或记录临时缓解办法。

  2. PostgreSQL News69

    PostgreSQL 19 Beta 4 发布

    PostgreSQL 19 第四个测试版 Beta 4 已开放下载,包含正式发布前的功能预览,细节在测试期仍可能变化。项目计划于10月初进入候选版本阶段,PostgreSQL 19 GA 也可能于10月推出;本版回退 SQL/PGQ、数据校验和在线启停等多项功能,并修复 REPACK、WAIT FOR、逻辑复制及 autovacuum 等问题。

    推荐理由:本次发布列出 Beta 4 的回退与修复范围,可供用户评估升级风险、兼容性及后续测试重点。

9月23日周三
  1. PortSwigger Research66

    Burp Suite 与 Turbo Intruder 新增 HTTP/3 支持及高速测试工具包

    Burp Suite Turbo Intruder 新增 HTTP/3 支持,官方称其通过 Wi-Fi 可超过每秒 100,000 个请求,并支持自动调优与 HTTP/3 竞态条件测试。文章还介绍 HTTP/3 Adapter,可将请求转换为 HTTP/3 并处理响应,用于测试仅支持 HTTP/3 的站点;相关扩展提供 GitHub 链接和 BAPP 商店获取方式。

    推荐理由:为安全测试人员提供明确的引擎配置、竞态技术与降级测试用法,并给出吞吐量实测数据,便于评估和部署 HTTP/3 测试流程。

  2. Redis Blog65

    Redis 为 Python 应用提供跨区域故障切换的 MultiDBClient

    Redis Blog 介绍 MultiDBClient 如何为 Python 应用管理 Active-Active Redis 的区域端点健康检查、加权选择、故障切换、重试与自动回切。Active-Active Redis 使用 CRDT 处理并发更新并最终收敛,MultiDBClient 则通过健康检查和 FailureDetector 识别异常,但不会广播命令或复制数据。

    推荐理由:文章系统说明 MultiDBClient 的加权端点选择、主动健康检查、熔断、重试、自动回切与可观测性,并讨论不同工作负载下的参数取舍,适合需要设计 Python 应用跨区域故障切换机制的团队参考。

  3. PostgreSQL News70

    PgBouncer 1.26.0 发布,修复三个拒绝服务漏洞

    PgBouncer 1.26.0 已发布,修复 CVE-2026-19888、CVE-2026-6668 和 CVE-2026-6669 三个拒绝服务漏洞。

    推荐理由:这次发布集中修复三个可导致拒绝服务的漏洞,涉及未认证客户端和恶意 PostgreSQL 服务端,并为连接池超时、用户与数据库级配置及构建维护提供更新,升级前应结合部署环境评估。

  4. Simon Willison21

    llm-anthropic 0.29

    Simon Willison 于 9 月 22 日发布了一期关于 llm-anthropic 0.29 的内容简报,页面列出 llm 635、anthropic 343 等条目。内容同时提供每月 10 美元的赞助订阅选项,可获取当月重要 LLM 发展的人工精选邮件摘要。

9月22日周二
  1. Raspberry Pi News73

    使用14MB函数调用模型Needle将文本转换为Raspberry Pi本地操作

    Cactus Compute 展示了 Needle 2 如何在 Raspberry Pi 5 仅使用 CPU 将英文指令转换为本地 Python 操作。示例中“Turn the LED on”在 78 毫秒后点亮 LED,完整进程占用峰值 43MB 至 46.4MB;模型权重和代码以 Apache 2.0 许可发布。

    推荐理由:文章提供可复现的 Raspberry Pi 5 CPU 端函数调用示例、Python 接口和性能数据,能帮助开发者评估小模型执行本地工具调用的可行性。

  2. Syncthing 官方发布70

    Syncthing 发布 v2.1.6-rc.3

    Syncthing 发布 v2.1.6-rc.3,新增设备与文件夹分组、支持 CONNECT 的 HTTP/HTTPS 代理,以及可关闭的文件夹区块索引。该版本还可配置 GUI 登录会话时长与 Cookie 路径,并提供 APT 仓库及 Docker 镜像。

    推荐理由:这是面向 2.1 设备的发布候选版本,新增设备与文件夹分组、HTTP/HTTPS 代理及可配置的 GUI 会话策略,并修复模型、GUI、监控和连接问题,具有明确的自托管配置与排障参考价值。

  3. NVIDIA Blog64

    NVIDIA发布开源机器人开发套件Isaac ROS 5.0,引入代理式工作流

    NVIDIA发布免费的GPU加速开源套件Isaac ROS 5.0,新增代理式工作流,并支持ROS Lyrical与Ubuntu 24.04。新版本提供面向AI代理的设置、操作、立体视觉微调、抓取和放置等技能,FoundationPose推理库可实现最高5.5倍速度的对象位姿估计与跟踪,套件支持从Jetson Orin Nano到Jetson Thor的部署。

    推荐理由:正式发布支持ROS Lyrical与Ubuntu 24.04的ROS 5.0,新增面向AI代理的技能、工作流和文档,适合评估机器人应用开发与部署路径。

  4. Cisco Talos Blog70

    Cisco Talos 开源 CAIRN,用于追踪 AI 集成恶意软件

    Cisco Talos 发布并开源 CAIRN(Cognitive Artifact Intelligence Research Network),这是一套基于元数据追踪、分类和研究 AI 集成恶意软件的工具包。

    推荐理由:CAIRN以元数据为核心,结合规则检测、语义聚类和关系图谱,为安全团队扩展AI集成恶意软件样本发现与关联分析提供了可落地的研究工具。

  5. vLLM 官方发布84

    vLLM v0.30.0 发布:新增模型支持并更新推理与多硬件能力

    vLLM v0.30.0 正式发布,共包含 762 次提交,贡献者 315 人,并新增 DeepSeek-V4.1-Flash、GLM-5.3-Flash、K2-Horizon 等模型支持。版本更新了 Model Runner V2、Fast Start、HiSparse、量化、推测解码及 NVIDIA、ROCm、XPU、CPU 后端,同时引入 scale-out 端点改为显式启用等破坏性变更。

    推荐理由:本次发布集中更新模型支持、推理引擎、量化与多硬件后端,并明确列出接口、参数和兼容性变更,便于部署前评估升级影响与迁移成本。

  6. 异次元软件世界41

    Debian 13.7 正式版 ISO 镜像更新:稳定性、维护与服务器特性

    Debian 13.7 正式版 ISO 镜像已更新,Debian 13「Trixie」面向稳定、易维护和服务器使用场景。该版本包含69,830个软件包,未来五年持续更新并获得支持,首次正式支持riscv64,共支持七种架构,并提供Amazon EC2、Microsoft Azure等云平台镜像。从Debian 12升级前建议完整备份并查阅发行说明。

  7. PostgreSQL News65

    pgsql-test 将真实 PostgreSQL 测试纳入应用开发循环

    Constructive 发布 MIT 许可的 pgsql-test 测试工具,将临时 PostgreSQL 数据库接入项目现有测试运行器。它支持一次性种子数据及逐项回滚,并可测试约束、函数和行级安全策略;相关工具及集成已上架 npm 和 PyPI。

    推荐理由:将真实 PostgreSQL 数据库、事务回滚和种子数据接入现有测试运行器,尤其适合验证行级安全策略及约束,适合需要缩短数据库开发反馈周期的团队。

  8. GitLab Blog72

    GitLab 通过 Flow Registry 将每个 agentic flow 的代码量降低 45%

    GitLab 介绍 Flow Registry 如何通过组件、路由和共享状态结构,将基于 LangGraph 的 agentic flow 改为声明式 YAML,使 Python 源码与每个 flow 的代码量降低 45%。GitLab 称,这一架构改善了迭代速度、可靠性和维护成本,并为 GitLab Duo Agent Platform 的流程开发提供可复用的抽象。

    推荐理由:文章以 GitLab Duo Agent Platform 的架构重构为案例,说明如何通过可复用组件、路由和共享状态将 LangGraph 流程从 Python 实现迁移到 YAML,并为团队设计 agentic flow 提供可复用的工程方法。

  9. Hugging Face Blog73

    Transformers加入GGUF模型支持以运行llama.cpp量化检查点

    Transformers加入对GGUF模型的支持,可通过from_pretrained加载Hub中的GGUF检查点,并在熟悉的Python与PyTorch API中使用。当前打包推理路径仅支持Apple Silicon的MPS,覆盖Qwen3.5稠密与MoE架构及兼容的Qwen3.8检查点;若量化内核不可获取,则回退到sdpa或反量化路径。

    推荐理由:GGUF支持把llama.cpp生态中的量化检查点接入transformers的PyTorch工作流,但当前集中于Apple Silicon的MPS与有限架构,评估本地部署时仍需核对兼容性和基准条件。

  10. Rust Blog62

    Rust Foundation任命Scott Schafer为Cargo团队维护驻留者

    Rust Foundation宣布由Rust Leadership Council、AWS和Rust Foundation提供资金,设立Cargo团队全职维护驻留岗位,并任命Scott Schafer负责支持至少未来12个月的维护工作。该岗位旨在缓解成员变动和资金减少带来的维护压力;Scott此前参与Cargo Workspace inheritance,并完成Rust编译器诊断渲染改造。

    推荐理由:Rust Foundation通过额外资金设立Cargo全职维护驻留岗位,明确了人员、资金来源和维护目标,对Cargo团队持续治理及Rust项目协作安排具有直接参考价值。

  11. Hugging Face Blog62

    UK AISI与EvalEval合作公开可复现的模型评测结果

    UK AI Security Institute(AISI)正使用EvalEval基础设施,通过Evaluation Cards公开五项基准测试的评测方法、结果、背景与配置信息。相关结果覆盖Claude Opus 4、Claude Opus 4.5、Claude Opus 4.6、GPT-5、GPT-5.2和GPT-5.4,并包含Cyber CTFs与The Last Ones的网络安全评测。

    推荐理由:AISI将经过验证的评测结果及配置信息公开到EvalEval平台,为研究者比较不同设置下的模型表现提供了可复现、可核验的参考数据。

  12. Open WebUI 官方发布79

    Open WebUI 发布 v0.11.4

    Open WebUI v0.11.4 发布,新增 slim 镜像,体积约 175 MB,较上一版本减少近 89%;标准镜像也减少约 170 MB。版本扩展了终端技能、终端指令文件、自动技能发现、文件比较和多语言界面等功能,并包含安全与访问控制修复,官方建议生产部署尽早更新。

    推荐理由:正式发布内容覆盖镜像瘦身、终端技能、知识库与多项安全修复,版本决策和升级安排信息集中,适合部署人员核对兼容性后安排更新。

  13. Kubernetes Blog67

    Kubernetes v1.37 将 PVC 未使用时间追踪功能推进至 Beta

    Kubernetes v1.37 将 PersistentVolumeClaimUnusedSinceTime 功能门控推进至 Beta,并默认启用。PVC protection controller 会为每个 PVC 管理 Unused 条件,标识当前是否有运行中或待调度的 Pod 使用它;已终止的 Pod 不计入使用。

    推荐理由:该功能把 PVC 是否仍被 Pod 使用及闲置起始时间原生写入状态,便于识别遗留存储并制定清理策略,适合集群管理员和 DevOps 团队评估存储治理。

  14. Ubuntu Blog69

    将 Ubuntu Pro 订阅附加到 AWS Image Builder 镜像

    现在可将 Ubuntu Pro 订阅直接添加到 AWS Image Builder 中任意基础镜像的配方中,无需手工应用令牌即可构建并附加订阅。

    推荐理由:把 Ubuntu Pro 纳入 AWS Image Builder 配方与流水线,减少手工令牌配置;但非 Ubuntu 主机仅能运行 Pro 容器,不能获得主机级 Pro 服务。

9月21日周一
  1. NVIDIA Blog53

    如何解决 AI 智能体技术栈各层的安全工程问题

    AI 智能体安全需要覆盖完整技术栈,以可执行边界、明确责任人和防护有效性证据约束模型、harness 与运行环境。文章建议配置受限身份和凭据、沙箱、访问策略、人工审批、受保护日志及事故处置流程,并在模型、工具或工作流发生重大变化后重复安全测试。文中还将 NVIDIA OpenShell 描述为在智能体权限之外执行策略并提供沙箱运行的开源安全运行时。