业界新闻技术文章
-
CSS Anchor Positioning 在新一轮浏览器支持后更适合用于提示卡片、菜单和浮层布局,但仍要结合回退位置与旧浏览器策略。299 收藏 -
科技周边 · 业界新闻 | 14小时前 | ai · robots.txt · 开发者工具 · Cloudflare · 网站安全 · AI爬虫 robots.txt Cloudflare Bot Preference Sync Agent bot 网站访问策略
Cloudflare 在 2026 年 8 月发布 Bot Preference Sync,用一套偏好设置同步 robots.txt 与 Search、Agent、Training 三类 AI bot 策略。它适合减少手工维护,但上线前仍要核对公开 robots.txt、真实请求和例外路径。299 收藏 -
科技周边 · 业界新闻 | 12小时前 | gitHub actions · 持续集成 · 软件供应链 · 安全实践 · 供应链安全 GitHub Actions 构建产物 artifact attestations
GitHub Actions 的 artifact attestations 可以为二进制文件和容器镜像建立可验证的构建来源。本文结合 actions/attest 与 gh attestation verify,拆解权限、摘要、验证和撤销边界,给出一条能落地的最小链路。298 收藏 -
OpenAI披露2026年7月Hugging Face相关安全事件后,开发团队真正需要复盘的不是某个模型会不会越界,而是沙箱、联网出口和凭据边界是否被当成了同一个开关。本文拆解事件公开信息,并给出一套可落地的隔离检查清单。298 收藏 -
Google 近日介绍开源 HEIR 编译器,尝试把预训练模型转换为可处理密文输入的私有推理流程。本文拆解同态加密、HEIR 的定位、公开示例和团队评估边界。296 收藏 -
科技周边 · 业界新闻 | 1天前 | 依赖管理 · Node.js · javascript · 工程实践 · 版本发布 · Node.js 26.5.1 Node.js 当前版 npm 11.17.0 V8 14.6.202.34 N-API v147
Node.js 官方归档页显示 26.5.1 的 npm、V8 和 N-API 版本信息。本文把下载包核对、运行时自检、依赖回归和可回退边界串起来,帮助团队判断一次 Current 版本升级是否值得落地。296 收藏 -
OpenTelemetry Go 编译期自动插桩 v1 已稳定发布。本文用 otelc go build 做一次最小试用,解释它如何覆盖 net/http、database/sql、gRPC、Redis 与运行时指标,并给出与 eBPF、手工埋点组合时的判断边界。295 收藏 -
科技周边 · 业界新闻 | 1星期前 | github · npm · 工程实践 · 供应链安全 · 开源发布 · 供应链安全 恶意软件检测 npm 发布扫描 contentPolicy DISCLOSURE
npm 从 2026 年 7 月起在发布时自动扫描新包,包可能正常上线、进入人工复核或被拦截;带有双用途安全能力的包还要声明 contentPolicy、附带 DISCLOSURE,并使用强制双因素认证的发布方式。文章把这项变化落到 CI 验收、延迟重试和申诉准备上。289 收藏 -
Google 于 2026 年 8 月 26 日发布 Gemini 3.5 Transcribe。它把实时流式转写和录音转写拆成两条 API,并加入自定义词汇、说话人标注与词级时间戳,适合语音代理、字幕和通话分析等场景。288 收藏 -
Go 1.27 的 go mod tidy 会把 go.mod 中的依赖整理为直接依赖与间接依赖两个 require 区块。升级时不要只看文件变动,应结合 go list、go mod verify、测试矩阵和构建产物核对依赖变化,避免把无关升级混进一次提交。282 收藏 -
Go 1.27 新增 crypto/mldsa,并把 ML-DSA 接到 crypto/x509 与 TLS 1.3。本文按现有证书链、客户端兼容性和灰度验证拆解接入边界,帮助团队判断现在是否适合迁移。282 收藏 -
科技周边 · 业界新闻 | 2天前 | oauth · mcp · AI工程 · 协议迁移 · 云原生安全 · 任务状态 MCP 2026-07-28 无状态协议 Resource Indicators Issuer 校验
MCP 2026-07-28 规范候选版移除了传输层会话,把扩展性问题交给无状态请求、任务状态和更明确的授权边界。本文根据一手规范资料拆解 Resource Indicators、Issuer 校验、请求头一致性和灰度迁移检查点。281 收藏 -
Go 1.27 官方草案加入泛型方法,但版本尚未正式发布。本文从接口限制、现有泛型函数和升级验证三个角度,说明团队现在该关注什么、暂时不要改什么。279 收藏 -
GitHub 已支持企业所有者在企业账号层安装公开的第三方 GitHub App,但企业级安装不等于自动获得组织或仓库权限。本文结合官方规则拆开权限边界、安装判断、审计验收和批量组织安装的取舍。278 收藏 -
科技周边 · 业界新闻 | 1天前 | 依赖管理 · github · devops · 供应链安全 · Dependabot · 安全更新 依赖更新 供应链安全 GitHub Dependabot 三天冷却窗口
GitHub Dependabot 版本更新现在默认等待新版本在注册表中存在三天,再创建 version update 拉取请求;安全更新不受这个窗口影响。本文按实际依赖维护流程拆解 cooldown、schedule、groups 的配合方式,并说明如何区分等待、审查、合并和紧急修复。277 收藏