PostgreSQL 博览
每日精选 PostgreSQL、数据库与云计算资讯
DuckDBDuckDB 博客
parser 是 SQL 方言、错误信息、IDE 补全和语法扩展的共同入口。DuckDB 从 2018 年沿用至今的 PostgreSQL 派生解析器将在 2.0 被 PEG 解析器取代,新前端接受完整 DuckSQL 后转换成原有 AST,binder 和执行流水线不变。PEG 让语法分支的优先级显式化,避开 LALR 的移进归约冲突,扩展也可以直接扩展 tokenizer、语法规则和自定义匹配器,而不必等完整解析失败后接管。该解析器 1.2 起用于 CLI 补全、1.5 起作为可选实验,官方称既有查询应继续工作,升级前仍应用生产 SQL 语料回归。
Jakub Wartakpgsql-hackers
PostgreSQL 至今允许 CREATE ROLE ... PASSWORD 直接传明文口令,这条路径会把口令写进服务器日志和 pg_stat_statements。Jakub Wartak 重新激活了 Greg Sabino Mullane 的旧补丁,并附上一组概念验证补丁:恢复取值为 allow、warn、disallow 的 cleartext_passwords_action GUC,新增经扩展协议传口令的 PASSWORD 命令,抑制口令写日志。他倾向初期默认 allow,从 PG 20 起逐步标记废弃,动因是 PCI DSS 合规与向后兼容的平衡。
Model Context ProtocolMCP 博客
MCP 正从本地工具桥接扩展到远程、长生命周期、带身份和权限边界的服务。维护者把五件事列为下一版规范的优先域:agentic messaging primitives、HTTP-native transport 的统一与加固、agent identity 与企业级安全、primitives 改进,以及 SDK 开发体验。Tasks、subscriptions/listen 和进度通知会被梳理成一致的长任务与中途 steering 体验,progressive discovery 则让 server 先暴露小入口再逐步披露目录。这是路线图而不是兼容性承诺。
Rust ProjectRust 博客
开发近四年的下一代 trait solver 已在 nightly 默认启用,官方称这是 Rust 首次发布以来最大的单项变更。它重写了 where 子句求解、关联类型归一化等核心机制,为 Type Alias Impl Trait、Return Type Notation 和若干 unsoundness 修复扫清道路,官方称已知 200 多个 issue 会随之修复,并举 DataFusion 编译快逾 8 倍为特例。官方也预告存在非平凡 breakage,可临时用 -Znext-solver=coherence 回退并提交最小复现。
AnthropicAnthropic
强能力 cyber 模型的风险既在模型本身,也在向用户暴露的是原始交互还是被约束的产物。Claude Security 的 public beta 允许 Enterprise 客户用 Mythos 5 扫描代码库,返回 CWE 编号、严重性、置信度和建议修复,官方要求每个 patch 都经人工复核批准,不会把 Mythos 的交互式原始访问扩展到其他产品面。同期宣布的 Defender Advantage Fund 提供 3500 万美元 credits,支持广泛使用的开源项目修复漏洞与自动化修补。
AWSAWS 博客
AWS Glue 6.0 已在所有可用区域 GA,API 不变,通过 --glue-version 选择。运行时底座换成 Apache Spark 4.1、Python 3.12 和 Scala 2.13,并支持 Iceberg 1.11.0 的完整 v3 规范:VARIANT 与 shredding 让 JSON、日志和事件数据不必预先展平,新增 Geometry、Geography 与纳秒时间戳,还有 Arrow 原生的 Python UDF 和面向无状态流任务的 Real-Time Mode。AWS 称价格比前版低 30%,但该口径不含存储、catalog、网络和 DPU 利用率。
Andres Freundpgsql-hackers
PostgreSQL 19 的 SQL/PGQ 属性图在目录层面还很粗糙。Andres Freund 指出属性图不应有 pg_attribute 条目,pg_dump 的依赖追踪不完整,遗漏 pg_propgraph_property.pgtypid 依赖会导致恢复顺序出错;属性图被塞进 dumpTableSchema() 而没有独立处理函数,pg_class 条目的必要性也不清楚。AI 辅助审查还发现 CASCADE 删除后残留孤立图元数据、performDeletion() 缺少缓存失效、图与物化视图的循环依赖无法恢复等问题。他建议对 propgraph 子系统做更全面的审查。
DeepSeekDeepSeek 文档
低成本的截图和图片理解会直接改变 coding agent 与 browser agent 的工具链。DeepSeek 以 deepseek-v4-flash-vision-exp 提供图文混合调用,纯文本能力对齐 V4-Flash,图片支持 base64、外部 URL 和 Files API 三种引用方式。计费按缩放后的尺寸换算 token,单图上限 384 tokens,超大图约缩到 800×800,因此 OCR、中文表格和高密度 UI 的精度必须自建验收集实测。Files API 同日开放,上传后可用 file_id 复用,但保留与删除策略需先核对服务条款。
Linalina.sh
e164.arpa 把电话号码映射到 SIP 和 VoIP 路由,作者扫描时发现三个国家码 zone 仍指向失效的 nameserver。以约 5 欧元买下过期的 enum.org.uk 之后,作者成为 +290、+246、+247 的 fallback 权威服务器,并记录到大量 ENUM 查询元数据。原文强调这套公开系统整体已极少使用,HN 也指出源 IP 多在美国不足以证明每条请求都对应军事基地通话。可确认的结论是被遗忘的 delegation 会长期泄露路由元数据。原文发表于 7 月 30 日,本期只是重新传播。
NanoHertz CommunicationsTigerData 博客
EXPLAIN ANALYZE 同时给出 Planning Time 和 Execution Time,但工程师往往只看后者。在一张按天分了 500 个分区的表上,规划一条简单聚合查询的耗时可能是执行的 9 倍,因为 planner 必须逐个加载并评估分区才能完成剪枝;继续加索引只会让候选路径更多。执行侧的问题特征完全不同:溢写临时文件、大量 buffer 读取、过滤条件丢掉大批数据。对存在函数依赖的列可以用 CREATE STATISTICS 的 dependencies 改善估算,prepared statement 则能缓存计划、摊薄重复规划的开销。
Rust Security Response TeamRust 博客
恶意行为发生在依赖的 build script,工程即使从不调用库 API,一次构建也可能触发远程 payload。Rust 安全响应团队确认 proc-macro1 的 build script 会下载并执行恶意载荷,而 arrayref@0.3.10、internment@0.8.7 和 append-only-vec@0.1.9 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意 yank 的版本并锁定发布账号,初步判断是维护者设备或凭据失陷。处置范围应覆盖 Cargo.lock、CI 缓存和该窗口内用过的 secrets。
GitHubGitHub 博客
GitHub 已经是代码、CI、issue、发布和 agent 入口的共享故障域,这份复盘给出的是完整因果链而不只是恢复通告。事故持续 7 小时 47 分钟,Central US 的关键组件没能随流量峰值扩容,压力扩散到认证和多项服务,Copilot 客户端的重试循环又在恢复期放大了流量。官方称月 commits 已从 4 月的 14 亿增至 29 亿,并新增逾 300 万 CPU 核心与 120 PB 高速存储,Azure 目前承载约 58% 平台负载。后续动作包括统一重试上限与预算、可变超时和面向大 monorepo 的线性读扩容。
BunBun 博客
这一版把运行时主体从 Zig 重写为 Rust,同时加入无头浏览器、图像、Markdown、终端、cron、JSON5 与 XML 等内置能力,支持 Windows ARM64 和并行的 bun test。对连 PostgreSQL 的团队更要紧的是两处行为变化:Bun.sql 开始遵守 PGSSLMODE,环境为 require 而服务端没有 TLS 时连接会直接失败,不再静默明文回退;date 与 timestamptz 的 infinity 被映射为 JavaScript 的正负无穷而不是无效 Date。Linux 下 Bun 也不再为整个进程树关闭 THP。