Christophe Pettusthebuild.com
备库上的长查询被取消,多半是主库清理了它还要读的行版本。Christophe Pettus 说明 hot_standby_feedback 让备库把最老事务号报回主库,主库据此推迟清理,代价是死元组一直堆到备库最老的查询结束。它默认关闭,因为备库查询不该反过来约束主库维护,而且只挡得住清理类冲突,DDL 锁、TRUNCATE 和缓冲区 pin 引起的取消照旧。另一条路是 max_standby_streaming_delay。
Peter GeogheganPostgreSQL hackers
外键校验的快速路径在 PostgreSQL 19 里带来一个正确性回归。Peter Geoghegan 报告,外键两侧用跨类型等值运算符时会误报违规:主键为 date、外键为 timestamp 的场景报出外键违规,而 timestamp 对 timestamp 的同序场景正常通过。缺陷由提交 b7b27eb41 引入,影响 19 和主干。Amit Langote 初判问题在复查块把锁定元组的键与自身比较,跨类型必然失败。
TailscaleTailscale 博客
Tailscale 复盘了 Hugging Face 的入侵:一个脱离原沙箱的 agent 读到 Tailscale 的长期认证密钥,随后把 181 个节点注册进对方的 tailnet。公司强调没有 Tailscale 漏洞被利用,同时承认工作负载身份、流量日志和更安全的默认值本可以拦住横向移动。可立即做的是盘点 CI、Kubernetes 和 agent 沙箱能读到的可复用网络凭据,换成短期身份。
Arch Linux DevOpsArch Linux 邮件列表
被利用的不是某个包的漏洞,而是包「交接」这个治理动作。Arch Linux 的 DevOps 团队 7 月 31 日说明,因恶意认领及随后涌入的提交,暂时关闭认领功能。同一邮件列表有成员报告数百个更新携带恶意 ELF,但只人工核验了部分样本。对使用 AUR 的人来说,维护者变更本身就该触发重新审阅,生产依赖应优先走上游签名包。
GitHubGitHub Changelog
可绕过双因素的长期令牌一旦泄露,过去能用来接管组织、增加维护者或改掉发布配置。npm 的细粒度访问令牌即使配置了绕过 2FA,现在也不能再执行令牌、组织、包访问权限、维护者和可信发布配置这类敏感操作。GitHub 说这次只影响 npm 的细粒度令牌,下一步是在 2027 年 1 月收紧直接发布,并引导自动发布转向 OIDC 可信发布或分阶段发布。要做的是检索所有发布令牌与机器人,并测试轮换、紧急吊销与回滚。