惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

L
LangChain Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
T
The Blog of Author Tim Ferriss
Recent Announcements
Recent Announcements
Martin Fowler
Martin Fowler
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Engineering at Meta
Engineering at Meta
雷峰网
雷峰网
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Microsoft Azure Blog
Microsoft Azure Blog
Microsoft Security Blog
Microsoft Security Blog
Stack Overflow Blog
Stack Overflow Blog
Webroot Blog
Webroot Blog
MongoDB | Blog
MongoDB | Blog
AI
AI
WordPress大学
WordPress大学
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Help Net Security
Help Net Security
L
LINUX DO - 最新话题
T
Troy Hunt's Blog
J
Java Code Geeks
F
Fortinet All Blogs
The Cloudflare Blog
Cisco Talos Blog
Cisco Talos Blog
S
SegmentFault 最新的问题
A
Arctic Wolf
C
Cybersecurity and Infrastructure Security Agency CISA
M
MIT News - Artificial intelligence
The Hacker News
The Hacker News
G
GRAHAM CLULEY
H
Hacker News: Front Page
V
Vulnerabilities – Threatpost
L
Lohrmann on Cybersecurity
P
Privacy International News Feed
N
News and Events Feed by Topic
D
Darknet – Hacking Tools, Hacker News & Cyber Security
Cyberwarzone
Cyberwarzone
T
Threatpost
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
酷 壳 – CoolShell
酷 壳 – CoolShell
S
Securelist
博客园 - 【当耐特】
MyScale Blog
MyScale Blog
Project Zero
Project Zero
Google DeepMind News
Google DeepMind News
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
T
Tailwind CSS Blog
Security Archives - TechRepublic
Security Archives - TechRepublic
A
About on SuperTechFans
Simon Willison's Weblog
Simon Willison's Weblog

InfoQ - 促进软件开发领域知识与创新的传播

Meta 收购 Manus 这事儿泡汤了 5.5万 Star 开源项目 Ghostty 被迫出走,GitHub 正在终结一代技术人的乌托邦 Slack 长时运行多智能体系统的上下文管理方案 从 T+1 到分钟级:金城银行基于 Apache Doris 构建高可靠、强一致的实时数据平台 谷歌云推出 Agents CLI,简化 AI 智能体开发全流程 Claude官方击穿高薪、高学历的安全防线!Anthropic点名10大高危职业,但有群人暂时稳了 亚马逊云科技终止 WorkMail 服务,并将 App Runner 转入维护模式 OPPO小布记忆:全模态碎片化内容的理解与智能整理实践|AICon上海 模力工场038周AI应用周榜:工具在消失,工作流在出现 Akamai CEO Tom Leighton:Agent 时代来临,云基础设施正从“中心化”转向“分布式边缘” 日均数百亿入库背后:从“人肉调度”到K8s弹性架构,度小满金融基于OceanBase重构入库架构实践 百度文库网盘发布GenFlow 4.0:月活用户超1亿,要把网盘变成全端AI工作台 Altman 投的 Agent 终端 Warp 开源了!斩获3.5万star 哪些客户需要拒, 敢让龙虾决定吗?_AI&大模型_InfoQ 中文站_InfoQ精选视频 从开发到生产:为什么越来越多的机器学习团队纷纷迁移到 Snowflake | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 探索多智能体工作流:LangGraph Snowflake Cortex AI | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 腾讯云分布式缓存数据库:AI Agent - 从提示词工程到 Harness 工程 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 基于 Streamlit 为 CSV 数据构建分析智能体 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 AI 智能体:告别文档缺漏 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 构建 AI 驱动的数据管道:深度探讨 Snowflake Openflow 与非结构化数据 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 云端太贵、本地不够聪明,英特尔押注“端云混合AI”:智能体PC会替人完成工作 不到10%的存储投入,可能拖垮90%的GPU投资!IBM把AI Agent塞进存储系统,算清企业最容易忽略的一笔账 Snowpark 上手实战 | BUILD 2025_大数据_王玮_InfoQ精选视频 ClickHouse + Langfuse,构建 Agent 可观测基石 腾讯云分布式缓存数据库:Cluster Proxy 共享连接架构深度解析 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 AI 写代码太烧钱了:Copilot、Claude 一起涨价,不如把程序员请回来? 英特尔发布至强600系列工作站处理器与锐炫Pro B70 GPU,全新AI工作站来了 腾讯云分布式缓存数据库:从 Redis 到 Valkey - 开源社区如何快速创新 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 印奇这次要“从0重做”智驾模型!首谈阶跃和千里双公司布局:中国AI商业闭环要靠车跑出来 从Cursor返聘归来,90后华裔女高管带Claude开启日更模式:token成本比工程师工资低多了! 从 Coding 到 Agent:QCon 北京 2026 全景复盘,优秀出品人 & 明星讲师名单揭晓 全链路支撑大模型国产化“Day 0适配”,商汤大装置构建全栈能力底座 凌晨,OpenAI 与亚马逊云科技史上最大联合发布来了 HashiCorp Vault 2.0 发布:引入新身份联邦机制,迈入 IBM 生命周期体系 Yelp 实现超 1,000 个 Cassandra 节点零停机升级 写了 17 年开源代码,我为什么认为 Coding Agents 堆功能是在瞎折腾? 基于 Apache Camel 编排智能体与多模态 AI 管道 面向智能体与人类用户的AI记忆系统:架构设计与核心场景实践|AICon上海 Anthropic 推出 Managed Agents,简化 AI 代理部署流程 阿里HappyHorse开启灰测,720P视频生成低至0.44元/秒 讯飞联合清华团队押注量子AI:不看营收、不设KPI,一群“无人区”科学家,抢夺下代AI算力入口 小米万亿模型全面开源:MIT 协议、1M 上下文,但还是打不过 DeepSeek Cortex Code 入门指南:面向数据工程师的实践路径 | 技术实践 openJiuwen社区首发Team Skills,定义Coordination Engineering新范式 用 Snowflake Cortex Agents 释放结构化数据的最大价值 | 技术实践 Grafana 利用 Kafka 对 Loki 进行了架构重构,并发布了一款命令行工具,旨在将可观测性引入编码代理 ClickHouse重构全文索引:对象存储上跑出高性能 Full-Text Search 可观测性和遥测技术如何提升软件工程实践 Dropbox 与 GitHub 合作,将单体库大小从 87GB 缩减至 20GB Agent 的下一站:基于长期记忆系统 EverOS 的自我演进|AICon上海 同一赛道,四种收费:Agent 控制层(Harness)开始分裂 Cloudflare Sandboxes 正式发布,为 AI 代理提供持久化隔离环境 Agent 的“记忆断片”困局,该怎么破?_AI&大模型_AICon 全球人工智能开发与应用大会_InfoQ精选视频 数据分析师如何快速建立在 AI 时代最值钱的能力:一份可落地的行动路线图 摩尔线程最新财报:研发占比超86%,万卡级大规模智算集群落地 当云区域失效:地缘动荡环境下的高可用重构 Slack 重构通知系统,设置参与度提升 5 倍 智能体工程的隐性技术债务 “我把所有模型都换成了DeepSeek V4”:月账单将降 90%,效果还更好 阿里云智能集团高级技术专家刘少伟已确认出席AICon上海站,并分享如何构建企业 Agent 的自动化行动架构 构建生产就绪的 tRPC API:Apollo Federation 的 TypeScript 替代方案 Anthropic推出面向Claude Code的基于智能体的代码审查功能 北京车展直击:斑马智能甩出车载Agent短剧,比亚迪率先落地,AI让智能座舱又热起来了 Snowflake 作为智能体运行时:从静态管道迈向自主数据系统 | 技术实践 Snowflake 上的本体体系:基于 Cortex Code 能力实现从架构到部署 | 技术实践 Cloudflare 公布 MCP 架构方案,应对企业面临的安全与治理风险 复杂的项目管理怎么做到「AI 友好」?飞书项目用「开放」给出答案 Snowflake Cortex Code 的规范驱动开发:将 SDLC 方法论引入 AI 辅助工作流 | 技术实践 Copilot 不让注册了:从“随便用”到“全面限”,agent 把原有订价模型顶穿了 当互联网用AI卷效率时,这家公司先问了一连串“能不能” Meta 开始记录员工每一次点击:AI 要接管工作,先监控会工作的人 Meta“Token榜”逼疯打工人,一夜烧掉公司几万刀!AI时代Token焦虑越来越离谱 智源FlagOS完成DeepSeek-V4-Flash在八款芯片Day0适配,实现三重技术突破 DeepSeek V4 重磅开源!首次打通华为Ascend,也没丢掉英伟达,百万上下文夺回国产模型话语权 李志飞的“新实验”:当超级个体撞上真实组织 GPT-5.5 登顶时刻,Anthropic 亲口承认 Claude 变笨了!网友群嘲:太敷衍 那些没空写的小需求,龙虾真能做吗?_AI&大模型_InfoQ 中文站_InfoQ精选视频 从 Pandas 到生产:使用任意 IDE 进行可扩展的 ML 数据管道与分布式处理 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 pnpm 11 候选版本发布,带来 ESM 分发、供应链默认设置以及新的存储格式 银行业PDF表格提取方案重构:基于Java的分层方案 GPT-5.5 赢了 Opus 4.7 和 Mythos?奥特曼晒黄仁勋内部信:英伟达全员用上 Codex! Cloudflare 推出 Think:一款面向 AI 代理的持久化运行时 1850亿美元天价支出、75%代码由AI生成!谷歌正式宣告:全面转向智能体工作流 xAI落后太多,马斯克“开大”重金求购Cursor,100亿美金“分手费”都敢签! Pulumi 新增对 Bun 运行时的全面支持 姚顺雨腾讯模型首秀!不卷参数只做 “听话打工人”,Hy3 preview登场 | 附实测 老板让你“忽悠”投资人,你敢发给龙虾吗?_AI&大模型_InfoQ 中文站_InfoQ精选视频 Gemini CLI 引入子代理机制,实现任务委派与并行代理工作流 清华系团队星工聚将完成数千万天使轮融资,轮式机器人拿下头部制造企业亿级大单 Pretext.js 绕过 DOM 布局重排,实现 120 FPS 的高级交互体验 靠“AI 云”爆红的 Vercel,栽在一个第三方AI工具手里!IPO前夕遭黑,200万美元赎金谈崩? 高能研讨会|端侧 AI 正在重写实时感知效率上限_AI&大模型_王玮_InfoQ精选视频 2050大会看这篇就够了|报名、交通食宿指引大全 Java 近期资讯:OpenJDK JEP、Jakarta EE 12、Spring Framework、Micrometer、Camel、JBang 金融智能的架构编排:基于 Snowflake Cortex Agents 实现结构化与非结构化数据统一分析 | 技术实践 在AK大神爆火的任务里,摸清国产AI真实水平 百灵Ling-2.6-flash 正式发布:高 Token 效率,以 1/10 消耗实现 SOTA 级 Agent 能力 当 PM 懂AI,当技术懂产品:AI 时代产品力的双向进化|PM x AI产品力领航者大会即将开幕 为 AI 智能体设计记忆机制:揭秘 LinkedIn 的认知记忆智能体 获奖名单公布|2026主题征文第一期|分享你最有价值的龙虾场景与核心 Skill_热门活动_InfoQ写作社区官方_InfoQ写作社区
知名开源作者呼吁对软件供应链进行验证,而非盲目信任
作者:Matt Saun · 2026-05-13 · via InfoQ - 促进软件开发领域知识与创新的传播

2026年3月发布的一篇博文中,curl 创建者兼首席开发人员 Daniel Stenberg 指出,软件行业默认信任知名组件的做法已经不再适用。Stenberg 认为,用户和组织应主动验证所使用的软件,并以 curl 自身的实践为例,具体说明了如何做到这一点。

据估计,curl 运行在数百亿台设备上,是现存部署最广泛的软件组件之一。Stenberg 列举了多种可能导致这样一个大项目遭到破坏的场景,包括恶意贡献者合并受污染的代码、遭入侵的提交者无意中分发了经过篡改的版本、受勒索的团队成员进行超出预期的修改,或是被黑客入侵的分发服务器提供经过篡改的 tar 包。他指出,这些场景可能独立发生,也可能在短时间内接连发生,而对于 curl 这样覆盖面特别广的项目,一旦攻击得手,后果将十分严重。

软件和数字安全应当基于验证,而非信任。我强烈建议更多的软件用户和消费者对 curl 进行验证。理想情况下,还应要求大家对依赖链中的其他软件组件至少进行同等程度的验证。

—— Daniel Stenberg

Curl 项目已经实施了一套全面的管控措施,旨在使 Git 存储库成为权威且可审计的事实来源。这些措施包括:强制使用统一的代码风格、禁止使用某些被认为难以安全使用的 C 函数、设定函数复杂度上限、要求对所有拉取请求进行人工和自动审查,以及禁止二进制 Blob 和绝大多数 base64 编码内容的使用——这两者都可能被用于隐藏恶意有效载荷。Stenberg 还描述了在每次提交时运行的 200 多个持续集成任务,它们采用将警告视为错误的严格编译器设置进行构建;通过谷歌的 OSS-Fuzz 项目持续进行模糊测试;对所有提交者强制实行双因素认证。每项措施都旨在让关注该项目的人一眼就可以看出任何偏离预期的行为。

除了这些内部控制措施外,Stenberg 还主张建立一个更广泛的验证生态系统。他解释说,该项目在 curl 网站上提供了经过签名的发布工件以及一个专门的验证页面,以便独立用户能够核查发布版本是否仅包含 git 存储库中的内容,以及是否由发布经理签名。他承认,自己无法得知这些用户的身份,也无法确定他们是否确实存在,但他认为,即使只有少数的独立验证者,也足以提供有意义的核查:一旦发现任何异常,其中任何一位都能发出警报。

如果哪怕只有少数用户能证实他们收到了由 curl 发布管理员签名的 curl 发布包,并且确认该发布包的内容未被篡改,并且仅包含源自 git 存储库的代码,那就相当不错了。

—— Daniel Stenberg

在文章末尾,Stenberg 直接建议对所有依赖项都进行此类验证,并指出“软件和数字安全应基于验证,而非信任”。2025 年 4 月之前的社区讨论从多方面呼应了这一立场。在 LinkedIn 上,安全和平台工程领域的从业者指出,2024 年发现的 XZ Utils 后门事件——长期通过可信贡献者植入恶意代码——揭示了基于声誉的信任所存在的局限性。要了解更多信息,可以查阅Cameron Stihel的这篇博文Ryan Johnston的这篇博文。该攻击通过长期贡献赢得维护者的信任,随后在 liblzma 组件中植入代码变更。这正是 Stenberg 在其威胁载体清单中描述的典型场景。

目前,用于精确描述软件构成的结构化工具之一是软件物料清单(SBOM)。在InfoQ关于2026年伦敦QCon大会演讲的报道中,sbomify 创始人 Viktor Petersson 指出,团队采用 SBOM 的时间已经所剩无几。他提到了《欧盟网络弹性法案》(CRA)。该法案将于 2026 年 9 月开启首个执法窗口,并要求在 2027 年 12 月前全面符合 SBOM 标准,同时警告说后果远不止罚款:“CRA 的重点不在于罚款。实际上,它可能导致销售受阻。你的产品可能会被禁止进入欧洲市场。”自 2021 年起生效的美国第 14028 号行政令,将 SBOM 作为向联邦政府销售软件的采购条件,而美国食品药品监督管理局(FDA)也要求医疗设备必须提供 SBOM。

Petersson 的演讲涵盖了 SBOM 生成的全生命周期,包括大多数团队都会跳过的步骤:签名。他直言不讳地指出,这是个错误,并且强调,具体使用的工具甚至不如签名这一行为本身重要,因为签名能提供可验证的溯源链。Petersson 直言道:“任何签名都比不签名好。请务必在你的构建管道中对 SBOM 进行签名,而不是在某人的机器上。”这与 Stenberg 的论点直接相关:curl 已经提供了经过签名的发布工件,并清晰而详细地说明了验证步骤,从而为使用者提供了 Petersson 称之为目标的溯源链。

CI/CD 管道也是一个潜在的薄弱环节。InfoQ曾报道过,2025 年 4 月,一个广受欢迎的 GitHub Action 遭到入侵。从这个事件可以清晰地看到,单个恶意操作或遭到入侵的操作如何同时泄露多个项目的机密信息和构建产物。该事件进一步强化了以下呼吁:加强对第三方操作的管控,将依赖项固定到特定的提交哈希值,并监控 CI 工具中的意外变更。Stenberg 的方法直接解决了这一问题:curl CI 任务被配置为仅以只读方式访问源代码存储库,并使用 zizmor 工具进行检查,降低了不安全任务配置的风险。

Petersson 还提到了生命周期方面的挑战。他指出,一款实际的产品通常包含数十份 SBOM,它们在每次运行持续集成(CI)时都会发生变化,而监管机构可能会要求提供特定历史版本的 SBOM。他将当前的做法比作版本控制出现之前的软件开发:“如今处理 SBOM 的感觉,就像 90 年代通过电子邮件发送补丁来管理源代码一样。”这一治理问题印证了 Stenberg 提出的更广泛的观点。生成、签名和验证软件工件的工具已经有了,而使用这些工具的监管压力正在加大,因此,组织应通过验证其所使用的软件来实现闭环管理。

原文链接:https://www.infoq.com/news/2026/05/stenberg-curl-verification-trust/