选择 打开 改范围 完整检索页

pgsql.cc 提供对 postgresql.org 官网内容的中文翻译,由 Pigsty 团队维护。

PostgreSQL 博览

每日精选 PostgreSQL、数据库与云计算资讯

19 条

DuckDB 2.0 用 PEG 解析器替换 PostgreSQL 前端

DuckDBDuckDB 博客

parser 是 SQL 方言、错误信息、IDE 补全和语法扩展的共同入口。DuckDB 从 2018 年沿用至今的 PostgreSQL 派生解析器将在 2.0 被 PEG 解析器取代,新前端接受完整 DuckSQL 后转换成原有 AST,binder 和执行流水线不变。PEG 让语法分支的优先级显式化,避开 LALR 的移进归约冲突,扩展也可以直接扩展 tokenizer、语法规则和自定义匹配器,而不必等完整解析失败后接管。该解析器 1.2 起用于 CLI 补全、1.5 起作为可选实验,官方称既有查询应继续工作,升级前仍应用生产 SQL 语料回归。

PostgreSQL 社区重提明文密码的弃用计划

Jakub Wartakpgsql-hackers

PostgreSQL 至今允许 CREATE ROLE ... PASSWORD 直接传明文口令,这条路径会把口令写进服务器日志和 pg_stat_statements。Jakub Wartak 重新激活了 Greg Sabino Mullane 的旧补丁,并附上一组概念验证补丁:恢复取值为 allow、warn、disallow 的 cleartext_passwords_action GUC,新增经扩展协议传口令的 PASSWORD 命令,抑制口令写日志。他倾向初期默认 allow,从 PG 20 起逐步标记废弃,动因是 PCI DSS 合规与向后兼容的平衡。

MCP 路线图把重心转向异步任务、HTTP 与身份

Model Context ProtocolMCP 博客

MCP 正从本地工具桥接扩展到远程、长生命周期、带身份和权限边界的服务。维护者把五件事列为下一版规范的优先域:agentic messaging primitives、HTTP-native transport 的统一与加固、agent identity 与企业级安全、primitives 改进,以及 SDK 开发体验。Tasks、subscriptions/listen 和进度通知会被梳理成一致的长任务与中途 steering 体验,progressive discovery 则让 server 先暴露小入口再逐步披露目录。这是路线图而不是兼容性承诺。

Rust nightly 默认启用下一代 trait solver

Rust ProjectRust 博客

开发近四年的下一代 trait solver 已在 nightly 默认启用,官方称这是 Rust 首次发布以来最大的单项变更。它重写了 where 子句求解、关联类型归一化等核心机制,为 Type Alias Impl Trait、Return Type Notation 和若干 unsoundness 修复扫清道路,官方称已知 200 多个 issue 会随之修复,并举 DataFusion 编译快逾 8 倍为特例。官方也预告存在非平凡 breakage,可临时用 -Znext-solver=coherence 回退并提交最小复现。

Anthropic 把 Mythos 5 接入 Claude Security

AnthropicAnthropic

强能力 cyber 模型的风险既在模型本身,也在向用户暴露的是原始交互还是被约束的产物。Claude Security 的 public beta 允许 Enterprise 客户用 Mythos 5 扫描代码库,返回 CWE 编号、严重性、置信度和建议修复,官方要求每个 patch 都经人工复核批准,不会把 Mythos 的交互式原始访问扩展到其他产品面。同期宣布的 Defender Advantage Fund 提供 3500 万美元 credits,支持广泛使用的开源项目修复漏洞与自动化修补。

17 条

Glue 6.0 升级 Spark 4.1 并完整支持 Iceberg v3

AWSAWS 博客

AWS Glue 6.0 已在所有可用区域 GA,API 不变,通过 --glue-version 选择。运行时底座换成 Apache Spark 4.1、Python 3.12 和 Scala 2.13,并支持 Iceberg 1.11.0 的完整 v3 规范:VARIANT 与 shredding 让 JSON、日志和事件数据不必预先展平,新增 Geometry、Geography 与纳秒时间戳,还有 Arrow 原生的 Python UDF 和面向无状态流任务的 Real-Time Mode。AWS 称价格比前版低 30%,但该口径不含存储、catalog、网络和 DPU 利用率。

SQL/PGQ 属性图的目录表示与 pg_dump 存在多处缺陷

Andres Freundpgsql-hackers

PostgreSQL 19 的 SQL/PGQ 属性图在目录层面还很粗糙。Andres Freund 指出属性图不应有 pg_attribute 条目,pg_dump 的依赖追踪不完整,遗漏 pg_propgraph_property.pgtypid 依赖会导致恢复顺序出错;属性图被塞进 dumpTableSchema() 而没有独立处理函数,pg_class 条目的必要性也不清楚。AI 辅助审查还发现 CASCADE 删除后残留孤立图元数据、performDeletion() 缺少缓存失效、图与物化视图的循环依赖无法恢复等问题。他建议对 propgraph 子系统做更全面的审查。

DeepSeek 上线实验性视觉模型并开放 Files API

DeepSeekDeepSeek 文档

低成本的截图和图片理解会直接改变 coding agent 与 browser agent 的工具链。DeepSeek 以 deepseek-v4-flash-vision-exp 提供图文混合调用,纯文本能力对齐 V4-Flash,图片支持 base64、外部 URL 和 Files API 三种引用方式。计费按缩放后的尺寸换算 token,单图上限 384 tokens,超大图约缩到 800×800,因此 OCR、中文表格和高密度 UI 的精度必须自建验收集实测。Files API 同日开放,上传后可用 file_id 复用,但保留与删除策略需先核对服务条款。

过期 nameserver 让研究者接管三个国家码 ENUM 区

Linalina.sh

e164.arpa 把电话号码映射到 SIP 和 VoIP 路由,作者扫描时发现三个国家码 zone 仍指向失效的 nameserver。以约 5 欧元买下过期的 enum.org.uk 之后,作者成为 +290、+246、+247 的 fallback 权威服务器,并记录到大量 ENUM 查询元数据。原文强调这套公开系统整体已极少使用,HN 也指出源 IP 多在美国不足以证明每条请求都对应军事基地通话。可确认的结论是被遗忘的 delegation 会长期泄露路由元数据。原文发表于 7 月 30 日,本期只是重新传播。

23 条

判断慢查询是规划问题还是执行问题

NanoHertz CommunicationsTigerData 博客

EXPLAIN ANALYZE 同时给出 Planning Time 和 Execution Time,但工程师往往只看后者。在一张按天分了 500 个分区的表上,规划一条简单聚合查询的耗时可能是执行的 9 倍,因为 planner 必须逐个加载并评估分区才能完成剪枝;继续加索引只会让候选路径更多。执行侧的问题特征完全不同:溢写临时文件、大量 buffer 读取、过滤条件丢掉大批数据。对存在函数依赖的列可以用 CREATE STATISTICS 的 dependencies 改善估算,prepared statement 则能缓存计划、摊薄重复规划的开销。

crates.io 出现构建期供应链投毒

Rust Security Response TeamRust 博客

恶意行为发生在依赖的 build script,工程即使从不调用库 API,一次构建也可能触发远程 payload。Rust 安全响应团队确认 proc-macro1 的 build script 会下载并执行恶意载荷,而 arrayref@0.3.10、internment@0.8.7 和 append-only-vec@0.1.9 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意 yank 的版本并锁定发布账号,初步判断是维护者设备或凭据失陷。处置范围应覆盖 Cargo.lock、CI 缓存和该窗口内用过的 secrets。

GitHub 把 8 月 17 日故障归因于容量未能跟上

GitHubGitHub 博客

GitHub 已经是代码、CI、issue、发布和 agent 入口的共享故障域,这份复盘给出的是完整因果链而不只是恢复通告。事故持续 7 小时 47 分钟,Central US 的关键组件没能随流量峰值扩容,压力扩散到认证和多项服务,Copilot 客户端的重试循环又在恢复期放大了流量。官方称月 commits 已从 4 月的 14 亿增至 29 亿,并新增逾 300 万 CPU 核心与 120 PB 高速存储,Azure 目前承载约 58% 平台负载。后续动作包括统一重试上限与预算、可变超时和面向大 monorepo 的线性读扩容。

Bun 1.4 改用 Rust 重写并收紧 PostgreSQL TLS 行为

BunBun 博客

这一版把运行时主体从 Zig 重写为 Rust,同时加入无头浏览器、图像、Markdown、终端、cron、JSON5 与 XML 等内置能力,支持 Windows ARM64 和并行的 bun test。对连 PostgreSQL 的团队更要紧的是两处行为变化:Bun.sql 开始遵守 PGSSLMODE,环境为 require 而服务端没有 TLS 时连接会直接失败,不再静默明文回退;date 与 timestamptz 的 infinity 被映射为 JavaScript 的正负无穷而不是无效 Date。Linux 下 Bun 也不再为整个进程树关闭 THP。