OpenSSL 4.0 终于把旧时代的包袱往外扔了:真正值得开发者紧张的,不只是 ECH,而是那些被正式清退的默认信任
OpenSSL 4.0 发布后,最值得开发团队紧张的未必是 ECH 这类新能力,而是它终于更明确地清退 SSLv3、旧握手兼容、engines 和一批默认宽松的历史前提。真正的信号不是‘底层库又升级了’,而是安全基础设施开始认真逼生态告别旧时代。
Tag
9 articles
OpenSSL 4.0 发布后,最值得开发团队紧张的未必是 ECH 这类新能力,而是它终于更明确地清退 SSLv3、旧握手兼容、engines 和一批默认宽松的历史前提。真正的信号不是‘底层库又升级了’,而是安全基础设施开始认真逼生态告别旧时代。
Linux 内核开始正式写下 AI 辅助贡献规范,这事最值得开发者注意的,不是它终于允许用 AI,而是它把责任、署名、许可证和提交边界都说得非常冷静:工具可以帮你写,锅不能替你背。
Hugging Face 把 Safetensors 交给 PyTorch Foundation 托管,表面看像一次基金会归属变更,真正值得开发者盯住的,却是开源模型世界终于开始认真处理‘权重文件该怎么安全、长期、跨生态地流通’这件基础设施问题。
Claude Code 帮 Anthropic 研究员找出一个藏了 23 年的 Linux 内核漏洞,这件事真正可怕的,不是 AI 更会写代码了,而是 AI 编程工具已经开始从生产代码,转向批量挖掘高价值安全问题。
Gemma 4 发布后,最容易被注意到的是多模态、长上下文和新架构,但它真正值得开发者盯住的,是 Google 终于把‘能跑在设备上’这件事做得更像一条完整产品线:从 2B 级小模型到 31B 大模型,从音频、图像到 agent 工具链,整个落地路径比以往清晰得多。
Cloudflare 推出 EmDash,表面看是一次“用 Astro 和 TypeScript 重做 WordPress”的尝试,真正值得盯的却是它对插件安全下手了:插件隔离执行、显式声明 capability、把默认全权限的老模型翻出来重审。
Mercor 确认自己也是 LiteLLM 供应链事故的受影响者之一,这件事真正吓人的地方,不是某个明星创业公司中招,而是 AI 工具链已经长成新的基础设施层:一旦这里被投毒,出事的就不再只是一个包,而是一整串接在它上面的产品、流程和公司。
axios 这次中招,不是代码里多了几行恶意逻辑,而是有人用被盗的维护者账号发了带后门依赖的版本。对开发者来说,这件事最吓人的地方不是‘某个包出事了’,而是你一次看起来再普通不过的 npm update,也可能直接把机器送进事故现场。
ServiceNow 和 Hugging Face 联合发布 EVA,第一次把语音 Agent 的‘任务完成率’和‘对话体验’放进同一把尺子里测。真正扎心的是:能把事办成的 Agent,往往聊得并不舒服。