2026年8月20日,在开发者账户遭入侵后,热门 Rust 库 `arrayref` (0.3.10) 和 `proc-macro1` 的恶意版本被发布到了 crates.io。此次攻击涉及一个名为 `proc-macro1` 的“拼写劫持”库,该库冒充了合法的 `proc-macro2` 库。 此次攻击在编译过程中自动触发。恶意的 `proc-macro1` 包含一个隐藏的 `build.rs` 脚本,该脚本通过下载并执行特定于平台的远程二进制文件来绕过安全防线。这些二进制文件与一个命令与控制服务器 (23.254.165.112) 进行通信,极有可能用于窃取数据或建立持久性后门。为逃避检测,该构建脚本使用了 Base64 编码字符串,接受无效的 TLS 证书,并采用了特定于平台的技术(例如在 Windows 上使用 WScript)将有效载荷从编译器进程中分离出来,从而确保恶意代码在构建完成后继续运行。 crates.io 团队现已删除了这些恶意软件包。然而,由于 `arrayref` 是 Rust 图形界面生态系统中广泛使用的传递依赖项,此次事件凸显了严重的供应链风险。建议开发者审计其 `Cargo.lock` 文件及相关依赖,以确保使用的是这些库的合法且经过验证的版本。
本网站提供高质量、免费且可复用的在线学习资源,专注于风险工程、损失预防和安全管理。课程专为工程与科学专业的硕士研究生以及行业从业者设计,内容涵盖讲义幻灯片、笔记、习题集和 Python 笔记本。
这些资料涵盖了风险管理的核心原则,包括危害识别、分析、评估和处理,涉及石油与天然气、核能、航空、化工及关键基础设施等多个领域。此外,网站还设有一个专门的子模块,用于介绍计算关键风险指标所需的统计建模和数据科学知识。
所有内容均采用知识共享署名-相同方式共享(Creative Commons Attribution-Sharealike)许可协议发布,为致力于从事安全与风险工程专业工作的人士提供了易于获取的学习资源。
本文探讨了当元数据过滤将数据隔离为 HNSW 图中碎片化、不可达的“孤岛”时,Qdrant 如何保持高效的向量搜索性能。
Qdrant 采用两种主要策略来修复这些连接缺口:
1. **可过滤 HNSW(索引阶段):** Qdrant 在构建索引时,会主动在共享相同负载(payload)值的点之间添加额外边。虽然这增加了构建时间和内存占用,但能让过滤查询更高效地遍历图结构。
2. **ACORN(查询阶段):** 这是一项可选功能,允许搜索在没有直接路径时遍历“邻居的邻居”。这对于没有预构建边的过滤器非常有用。
基准测试表明,虽然两种方法都能提高召回率,但它们服务于不同的需求。“可过滤 HNSW”策略为常见过滤器提供了卓越的速度,而“ACORN”则作为处理极端情况的重要安全网。Qdrant 的查询规划器会智能地在这些基于图的策略和直接负载索引扫描之间路由查询,以优化性能。
建议用户监控不同过滤条件下(尤其是宽泛过滤器)的召回率,并仅在召回率提升足以抵消延迟成本的情况下启用 ACORN。
与“人工智能通过自动化基础编程任务使初级工程师过时”的观点相反,人工智能实际上提升了他们的价值。虽然有人认为初级工程师已沦为人工智能生成代码的“管道”,但这种观点忽视了工程学的核心目的:通过技术和产品判断力来解决客户问题。
工程学不仅仅是编写代码,它更关乎于管理复杂性和权衡取舍。通过利用人工智能处理繁重的技术工作,初级工程师甚至实习生现在能够全权负责交付以前因优先级过低而无法由资深员工处理的功能。
此外,人工智能充当了高效的导师,通过提供即时的上下文和技术指导,缩短了入职培训的过程。这种加速使初级工程师能够更早地做出实质性贡献。由于行业需要人工智能无法提供的深度技术判断力,企业必须投资培养自己的人才。通过赋予初级工程师“人工智能原生”的能力,组织可以提高整体生产力,从而解决以前被忽视的问题,并确保储备未来的专家,使他们具备在人工智能驱动的环境中引领行业的独特资质。