<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>PGSTY SILO 博客 on SILO</title>
    <link>https://silo.pgsty.com/zh/blog/</link>
    <description>Recent content in PGSTY SILO 博客 on SILO</description>
    <generator>Hugo</generator>
    <language>zh-CN</language>
    
    
    
      <lastBuildDate>Mon, 24 Aug 2026 20:49:19 +0800</lastBuildDate>
    
    
      <atom:link href="https://silo.pgsty.com/zh/blog/index.xml" rel="self" type="application/rss+xml" />
    
    <item>
        <title>Silo Console 2.1.0 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/console-2.1.0/</link>
        <pubDate>Thu, 06 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/console-2.1.0/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-08-06 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-console/releases/tag/v2.1.0&#34;&gt;v2.1.0&lt;/a&gt; · &lt;strong&gt;仓库：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-console&#34;&gt;pgsty/silo-console&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;SILO Console 2.1.0 是独立发布 2.0.0 之后的第一个功能版本，做了三件事：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;会说两种语言&lt;/strong&gt;——全部控制台页面、帮助条目与文档链接都能以中文或英文呈现，切换按钮出现在每一页，且不引入任何新的运行时依赖；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;读对了指标&lt;/strong&gt;——仪表盘从 MinIO Metrics V2 名称迁移到 V3，并针对 V3 在底层改变的语义逐条做了显式处理；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;在边界情况下不再说谎&lt;/strong&gt;——全选框与批量操作作用于同一批对象，占位符能扛住包含 &lt;code&gt;$&amp;amp;&lt;/code&gt; 的对象名，时间戳带上了时区，空指标显示&amp;quot;无数据&amp;quot;而不是编造出来的 &lt;code&gt;0&lt;/code&gt;。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;这是一个 &lt;strong&gt;小版本&lt;/strong&gt;。环境变量、模块路径、API 契约、二进制名称和数据布局均无变化，升级就是换二进制或换镜像。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo Console 2.0.0 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/console-2.0.0/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/console-2.0.0/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-08-04 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-console/releases/tag/v2.0.0&#34;&gt;v2.0.0&lt;/a&gt; · &lt;strong&gt;仓库：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-console&#34;&gt;pgsty/silo-console&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;SILO Console 2.0.0 是这套对象存储管理控制台以独立项目身份发布的第一个主版本。它从 &lt;code&gt;georgmangold/console&lt;/code&gt; 的 v1.9.1 维护线继续演进，完成了三件事：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;建立独立身份&lt;/strong&gt;——产品名称、视觉系统、文档入口、源码归属与发布链路全部迁移到 SILO 项目体系，同时刻意保留 Go 模块路径、环境变量等兼容契约；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;重塑用户界面&lt;/strong&gt;——登录页、主题系统、仪表盘与全站细节按统一的设计语言重新打磨，配套全新的品牌图标集；&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;强化工程质量&lt;/strong&gt;——嵌入式前端资产从约 10MB 压缩到 3.5MB，已知依赖漏洞清零，并修复了包括运行时数据竞争在内的一批上游遗留缺陷。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;发布前，本版本经过了两轮独立审查：一轮完整的代码审查与提交历史重组，以及一轮对抗性复核（穷举资产校验、HTTP 语义探测、全站路由回归与发布产物冒烟测试）。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo Pkg 3.11.0 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/pkg-3.11.0/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/pkg-3.11.0/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-08-04 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-pkg/releases/tag/v3.11.0&#34;&gt;v3.11.0&lt;/a&gt; · &lt;strong&gt;提交：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-pkg/commit/d8b1fa7&#34;&gt;&lt;code&gt;d8b1fa7&lt;/code&gt;&lt;/a&gt; · &lt;strong&gt;仓库：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/silo-pkg&#34;&gt;pgsty/silo-pkg&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是本分支的 &lt;strong&gt;第一个定版&lt;/strong&gt;。它恢复了上游 &lt;a href=&#34;https://github.com/minio/minio/issues/20449&#34;&gt;minio/minio#20449&lt;/a&gt; 所报告的 IAM 桶/对象资源边界：策略条件键绕过修复、三个 LDAP 连接缺陷、证书监听器泄漏、有种子 RNG 的缺陷，以及模块真实的最低 Go 版本。&lt;/p&gt;</description>
      </item>
    <item>
        <title>CopyObject Checksum 必须覆盖逻辑对象字节</title>
        <link>https://silo.pgsty.com/zh/blog/design/copyobject-checksum/</link>
        <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/design/copyobject-checksum/</guid>
        <description>目标端启用压缩时，SILO 可能把 S2 存储流的 checksum 当成 CopyObject 逻辑对象 checksum 持久化。本文记录明文 reader 不变量、验证边界、独立后续修复与旧对象处理方法。</description>
      </item>
    <item>
        <title>只预览文本，绝不执行：SILO Console 文本预览 PRD</title>
        <link>https://silo.pgsty.com/zh/blog/design/console-text-preview/</link>
        <pubDate>Sun, 23 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/design/console-text-preview/</guid>
        <description>SILO Console 安全文本预览的最终 PRD：用严格 UTF-8 与 1 MiB 硬上限查看日志、纯文本、JSON 和 XML；任何对象内容都不得成为同源可执行文档。</description>
      </item>
    <item>
        <title>数据库通知统一连接串：#53 的兼容性边界</title>
        <link>https://silo.pgsty.com/zh/blog/design/notify-url/</link>
        <pubDate>Sun, 23 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/design/notify-url/</guid>
        <description>SILO 保留 PostgreSQL 与 MySQL 通知目标，但将配置统一收敛到完整连接串。KV 配置体系之前（pre-KV）的数据库离散字段属于不受支持的迁移输入，必须让服务器启动明确失败，而不是被接受后静默拖垮全部桶通知。</description>
      </item>
    <item>
        <title>mcli 20260806 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/mcli-20260806/</link>
        <pubDate>Thu, 06 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/mcli-20260806/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-08-06 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/mc/releases/tag/RELEASE.2026-08-06T00-00-00Z&#34;&gt;RELEASE.2026-08-06T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;距离 &lt;a href=&#34;https://silo.pgsty.com/zh/blog/release/mcli-20260804/&#34;&gt;mcli 20260804&lt;/a&gt; 仅两天，本次发布完成了客户端向 Silo 身份的整体切换。这是一次刻意保持「纯品牌与封闭」性质的发布：&lt;code&gt;--version&lt;/code&gt; 与 &lt;code&gt;--help&lt;/code&gt; 现在以 Silo 客户端的身份呈现，所有残余的 MinIO SUBNET 外联路径在构建期被关闭，诊断工具链中内置的厂商加密公钥被移除，贡献政策改为无 CLA + 强制 DCO 签署。本周期 &lt;strong&gt;零依赖变更、零协议变更&lt;/strong&gt; —— &lt;code&gt;go.mod&lt;/code&gt; 与 20260804 逐字节一致 —— 因此回归面被严格限制在文案、命令门禁与 CI 三个层面。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260806 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/silo-20260806/</link>
        <pubDate>Thu, 06 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/silo-20260806/</guid>
        <description>&lt;p&gt;&lt;strong&gt;版本：&lt;/strong&gt; &lt;code&gt;RELEASE.2026-08-06T00-00-00Z&lt;/code&gt; · &lt;strong&gt;提交：&lt;/strong&gt; &lt;code&gt;3be10fcc1a44f6620ded0bd303461f9d688cca23&lt;/code&gt;&lt;/p&gt;&#xA;&lt;p&gt;SILO 20260806 是 &lt;strong&gt;首个以 Silo 之名发布的版本&lt;/strong&gt;。上一个版本 &lt;a href=&#34;https://silo.pgsty.com/zh/blog/release/silo-20260804/&#34;&gt;20260804&lt;/a&gt; 是以 &lt;code&gt;pgsty/minio&lt;/code&gt; 名义交付的最后一版；本版本完成了向 &lt;a href=&#34;https://github.com/pgsty/silo&#34;&gt;&lt;code&gt;github.com/pgsty/silo&lt;/code&gt;&lt;/a&gt; 的切换，重命名了每一个交付表面——二进制、软件包、容器镜像、systemd 服务、Helm chart——同时刻意原样保留了 MinIO 部署所依赖的每一个线上协议与配置表面。在改名之外，本版本新增了原生健康检查（&lt;code&gt;silo healthcheck&lt;/code&gt;）、单二进制的 &lt;strong&gt;Distroless&lt;/strong&gt; 容器镜像试点、装入每个交付物的完整许可合规材料，以及以兼容性快照与构建溯源为门禁的发布管线。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260804 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/silo-20260804/</link>
        <pubDate>Wed, 05 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/silo-20260804/</guid>
        <description>&lt;p&gt;&lt;strong&gt;版本：&lt;/strong&gt; &lt;code&gt;RELEASE.2026-08-04T00-00-00Z&lt;/code&gt; · &lt;strong&gt;提交：&lt;/strong&gt; &lt;code&gt;d88f46ccee345a9c2fabe2d221d9a9e56bc11aec&lt;/code&gt;&lt;/p&gt;&#xA;&lt;p&gt;SILO 20260804 是 &lt;code&gt;pgsty/minio&lt;/code&gt; 社区分支的一次安全、正确性与发布工程更新。该版本完成 CVE-2026-42600 所开启的节点间存储边界治理，阻止客户端输入冒充服务端计算出的 S3/IAM 策略条件值，恢复流式响应 flush 语义，修复多项 multipart 与版本控制边界问题，加固通知配置迁移，将构建基线升级到 Go 1.26.5，并接入由 SILO 维护的 Console、共享包与 &lt;code&gt;mcli&lt;/code&gt; 版本。发布流水线经过重建，产出可复现的二进制与 GPG 签名的软件包。&lt;/p&gt;</description>
      </item>
    <item>
        <title>mcli 20260804 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/mcli-20260804/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/mcli-20260804/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-08-04 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/mc/releases/tag/RELEASE.2026-08-04T00-00-00Z&#34;&gt;RELEASE.2026-08-04T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是 &lt;code&gt;pgsty/mc&lt;/code&gt; 社区分支自 &lt;a href=&#34;https://silo.pgsty.com/zh/blog/release/20260417/&#34;&gt;20260417&lt;/a&gt; 以来的首次发布。本次更新修复了一处调试日志泄密问题，彻底切断了客户端与上游发布渠道之间的所有连接，将容器与软件包完全改由本分支自建，并把打包体系从 MinIO 的 &lt;code&gt;pkger&lt;/code&gt; 迁移到标准 nFPM，同时首次为 RPM 包提供 GPG 签名。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260618 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260618/</link>
        <pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260618/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-06-18 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z&#34;&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是 &lt;code&gt;pgsty/minio&lt;/code&gt; 社区分支的一次例行安全与依赖维护更新。该版本加固 LDAP STS 限流，补齐 S3 Select 超大记录限制，移除废弃的 &lt;code&gt;ReadMultiple&lt;/code&gt; 节点间 storage-REST API，将 Go 构建基线升级到 &lt;code&gt;1.26.4&lt;/code&gt;，并刷新 Go 模块依赖以吸收第三方安全修复。&lt;/p&gt;</description>
      </item>
    <item>
        <title>续命 MinIO：承诺兑现</title>
        <link>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</link>
        <pubDate>Fri, 17 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/post/minio-promise-kept/</guid>
        <description>&lt;code&gt;pgsty/minio&lt;/code&gt; 在三天内修复并发布多项高危漏洞补丁。兑现了“继续维护开源 MinIO 分支”的承诺。</description>
      </item>
    <item>
        <title>CVE-2026-32285：最终无需补丁的 jsonparser 通告</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</link>
        <pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-32285/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 无需代码改动，问题已关闭&lt;br&gt;&#xA;&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/issues/26&#34;&gt;pgsty/minio#26&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;安全维护不只有“发现漏洞，然后提交补丁”。CVE-2026-32285 的初始判断是：仓库可能仍携带未修复的 &lt;code&gt;jsonparser&lt;/code&gt;，甚至一度讨论过替换依赖或维护自己的分支。真正检查 module version 与可达性后，结论却是当前代码已经使用包含修复的 &lt;code&gt;v1.1.2&lt;/code&gt;，&lt;code&gt;govulncheck&lt;/code&gt; 也没有发现可达的 vulnerable symbol。&lt;/p&gt;</description>
      </item>
    <item>
        <title>总量未知时，进度条应该说什么</title>
        <link>https://silo.pgsty.com/zh/blog/design/dir-percentage/</link>
        <pubDate>Sun, 23 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/design/dir-percentage/</guid>
        <description>&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;状态&lt;/strong&gt;：已在本地实现并验证；提交、Console 发布与 Silo 依赖更新待办 · &lt;strong&gt;优先级&lt;/strong&gt;：P1 · &lt;strong&gt;归属&lt;/strong&gt;：&lt;a href=&#34;https://github.com/pgsty/silo-console&#34;&gt;&lt;code&gt;pgsty/silo-console&lt;/code&gt;&lt;/a&gt; · &lt;strong&gt;关联问题&lt;/strong&gt;：&lt;a href=&#34;https://github.com/pgsty/silo/issues/62&#34;&gt;&lt;code&gt;pgsty/silo#62&lt;/code&gt;&lt;/a&gt; · &lt;strong&gt;PRD 复核&lt;/strong&gt;：Claude Fable 5（&lt;code&gt;xhigh&lt;/code&gt;）— &lt;strong&gt;APPROVE&lt;/strong&gt; · &lt;strong&gt;实现复核&lt;/strong&gt;：Claude Fable 5（&lt;code&gt;xhigh&lt;/code&gt;），2026-08-23 — &lt;strong&gt;APPROVE&lt;/strong&gt;，无 P0/P1/P2 发现&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260417 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260417/</link>
        <pubDate>Fri, 17 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260417/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-04-17 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;本次版本聚焦安全加固与兼容性收敛，集中修复了 OIDC、LDAP STS、S3 Select、对象复制元数据、unsigned-trailer、Snowball 上传链路，以及依赖与 Go 工具链相关的多项安全问题，并同步完成 LDAP TLS 回归修复与社区分叉文档整理。&lt;/p&gt;</description>
      </item>
    <item>
        <title>CVE-2026-33322：OIDC JWT 算法混淆</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</link>
        <pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33322/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;影响入口：&lt;/strong&gt; &lt;code&gt;AssumeRoleWithWebIdentity&lt;/code&gt;、&lt;code&gt;AssumeRoleWithClientGrants&lt;/code&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/issues/22&#34;&gt;pgsty/minio#22&lt;/a&gt;&lt;/p&gt;</description>
      </item>
    <item>
        <title>MinIO 已死，MinIO 复生</title>
        <link>https://silo.pgsty.com/zh/blog/post/minio-resurrect/</link>
        <pubDate>Sat, 14 Feb 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/post/minio-resurrect/</guid>
        <description>MinIO 仓库正式归档并彻底放弃维护，开源对象存储用户将何去何从？AI Agent 如何助力 MinIO 起死回生？</description>
      </item>
    <item>
        <title>CVE-2026-33419：LDAP STS 用户枚举与限流链</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</link>
        <pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-33419/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，经历两轮后续修正&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;完整修正版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z&#34;&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/issues/23&#34;&gt;pgsty/minio#23&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;核心漏洞很直接：LDAP STS 对“用户不存在”和“密码错误”返回不同结果，形成 username oracle。第一版修复统一外部错误，并增加 source IP 与 username 双重限流；连续复核却发现，成功退款、可伪造来源 header、reservation accounting 和共享 username bucket 都可能让安全控制本身成为新的攻击面。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260325 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260325/</link>
        <pubDate>Wed, 25 Mar 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260325/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-25 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-25T00-00-00Z&#34;&gt;RELEASE.2026-03-25T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是一个以打包、稳定性与安全公告为主的维护版本，重点是完善交付镜像、修复 LDAP TLS 回归，并把已经锁定到安全版本的依赖明确纳入发布说明。&lt;/p&gt;</description>
      </item>
    <item>
        <title>MinIO已死，谁能接盘？</title>
        <link>https://silo.pgsty.com/zh/blog/post/minio-alternative/</link>
        <pubDate>Mon, 08 Dec 2025 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/post/minio-alternative/</guid>
        <description>MinIO进入维护模式，有什么替代品？Ceph、RustFS、SeaweedFS、Garage各有各的问题。老冯把这些方案都打好了包挨个试了一遍，总结一句话：没有完美替代。</description>
      </item>
    <item>
        <title>CVE-2026-34204：复制元数据注入</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</link>
        <pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-34204/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/issues/24&#34;&gt;pgsty/minio#24&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;普通 &lt;code&gt;PUT&lt;/code&gt; 与 &lt;code&gt;COPY&lt;/code&gt; 请求可以把 &lt;code&gt;X-Minio-Replication-*&lt;/code&gt; header 伪装进内部 &lt;code&gt;X-Minio-Internal-*&lt;/code&gt; SSE metadata，写出 replication state 与真实授权路径不一致、甚至无法读取的对象。最终修复不再默认接受 replication-only metadata，只在通过 &lt;code&gt;ReplicateObjectAction&lt;/code&gt; 的可信复制流程中恢复，并在 &lt;code&gt;CopyObject&lt;/code&gt; 的所有 header 消费者之前统一清洗。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260321 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260321/</link>
        <pubDate>Sat, 21 Mar 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260321/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-21 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-21T00-00-00Z&#34;&gt;RELEASE.2026-03-21T00-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是一次围绕 Go 1.26.1 与依赖收敛展开的维护版。除了适配更严格的编译与 lint 检查外，这个版本也完成了本轮最关键的一次安全依赖刷新。&lt;/p&gt;&#xA;&lt;h2 id=&#34;major-changes&#34;&gt;主要变更&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;将构建环境从 Go &lt;code&gt;1.26.0&lt;/code&gt; 升级到 Go &lt;code&gt;1.26.1&lt;/code&gt;。&lt;/li&gt;&#xA;&lt;li&gt;全面刷新直接与间接依赖，收敛新工具链下的兼容性问题。&lt;/li&gt;&#xA;&lt;li&gt;修正 Go 1.26.1 更严格检查暴露出来的一批 lint 与测试问题。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;fixed-cves&#34;&gt;修复的 CVE&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4599&#34;&gt;CVE-2026-27137&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;crypto/x509&lt;/code&gt; 对邮箱约束校验不完整的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4600&#34;&gt;CVE-2026-27138&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复畸形证书触发 &lt;code&gt;crypto/x509&lt;/code&gt; panic 的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4601&#34;&gt;CVE-2026-25679&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;net/url&lt;/code&gt; 对 IPv6 host literal 解析不严格的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4602&#34;&gt;CVE-2026-27139&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;os&lt;/code&gt; 中 &lt;code&gt;FileInfo&lt;/code&gt; 可逃逸 &lt;code&gt;Root&lt;/code&gt; 边界的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4603&#34;&gt;CVE-2026-27142&lt;/a&gt;：Go stdlib 从 &lt;code&gt;1.26.0&lt;/code&gt; 升级到 &lt;code&gt;1.26.1&lt;/code&gt;，修复 &lt;code&gt;html/template&lt;/code&gt; 在 &lt;code&gt;meta refresh&lt;/code&gt; 场景下 URL 未正确转义的 XSS 风险。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4503&#34;&gt;CVE-2026-26958&lt;/a&gt;：&lt;code&gt;filippo.io/edwards25519&lt;/code&gt; 从 &lt;code&gt;v1.1.0&lt;/code&gt; 升级到 &lt;code&gt;v1.2.0&lt;/code&gt;，修复 &lt;code&gt;MultiScalarMult&lt;/code&gt; 可能产生错误结果或未定义行为的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2025-4173&#34;&gt;CVE-2025-10543&lt;/a&gt;：&lt;code&gt;github.com/eclipse/paho.mqtt.golang&lt;/code&gt; 从 &lt;code&gt;v1.5.0&lt;/code&gt; 升级到 &lt;code&gt;v1.5.1&lt;/code&gt;，修复超长 UTF-8 字符串编码错误导致的 MQTT 报文异常。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4394&#34;&gt;CVE-2026-24051&lt;/a&gt;：&lt;code&gt;go.opentelemetry.io/otel/sdk&lt;/code&gt; 从 &lt;code&gt;v1.38.0&lt;/code&gt; 升级到 &lt;code&gt;v1.42.0&lt;/code&gt;，修复 macOS 上通过 PATH hijacking 触发任意代码执行的风险。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4762&#34;&gt;CVE-2026-33186&lt;/a&gt;：&lt;code&gt;google.golang.org/grpc&lt;/code&gt; 从 &lt;code&gt;v1.77.0&lt;/code&gt; 升级到 &lt;code&gt;v1.79.3&lt;/code&gt;，修复 HTTP/2 &lt;code&gt;:path&lt;/code&gt; 缺少前导斜杠时的授权绕过问题。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;related-commits&#34;&gt;关联提交&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://github.com/pgsty/minio/commit/5abd9a80f66f6fe2812d2eded18961a65712eb9e&#34;&gt;5abd9a8&lt;/a&gt;：bump golang to 1.26.1 and update deps&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://github.com/pgsty/minio/commit/377fc616d9c5944d9d0aff081089d2d0c4ebb12c&#34;&gt;377fc61&lt;/a&gt;：fix: satisfy stricter Go 1.26.1 linter checks&lt;/li&gt;&#xA;&lt;/ul&gt;</description>
      </item>
    <item>
        <title>MinIO已死</title>
        <link>https://silo.pgsty.com/zh/blog/post/minio-is-dead/</link>
        <pubDate>Thu, 04 Dec 2025 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/post/minio-is-dead/</guid>
        <description>MinIO官方宣布开源项目进入&amp;quot;维护模式&amp;quot;，基本上宣告了MinIO作为一个开源项目的死亡。屠龙勇者成为新的恶龙——MinIO是如何从S3开源替代变成一家普通的商业软件公司的。</description>
      </item>
    <item>
        <title>CVE-2026-39414：S3 Select 超大记录与 SIMD 绕过</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</link>
        <pubDate>Wed, 15 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-39414/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布，六月完成二次闭环&lt;br&gt;&#xA;&lt;strong&gt;初始修复版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;完整修复版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z&#34;&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Issue：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/issues/25&#34;&gt;pgsty/minio#25&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;四月的第一轮修复使用既有的 1 MiB &lt;code&gt;maxCharsPerRecord&lt;/code&gt; 同时限制 CSV 与普通 JSON Lines，避免在遇到分隔符前持续无界 buffering，并让客户端得到明确的 &lt;code&gt;OverMaxRecordSize&lt;/code&gt;。六月复核却发现，支持 SIMD 的 CPU 会走另一条 &lt;code&gt;simdjson&lt;/code&gt; fast path，完全绕过这个限制。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260314 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260314/</link>
        <pubDate>Sat, 14 Mar 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260314/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-03-14 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-03-14T12-00-00Z&#34;&gt;RELEASE.2026-03-14T12-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这个版本完成了向社区维护 Console 分支的切换，并在切换过程中做了一轮较大幅度的依赖更新，为后续 Go 1.26.x 维护版打下基础。&lt;/p&gt;&#xA;&lt;h2 id=&#34;major-changes&#34;&gt;主要变更&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;切换到社区维护的 &lt;code&gt;georgmangold/console v1.9.1&lt;/code&gt;，替换不可持续维护的上游 Console 依赖。&lt;/li&gt;&#xA;&lt;li&gt;大幅更新 &lt;code&gt;go.mod&lt;/code&gt; 中的直接与间接依赖，使 Console 与新工具链组合能够稳定构建。&lt;/li&gt;&#xA;&lt;li&gt;修复 &lt;code&gt;grid_test.go&lt;/code&gt; 的 &lt;code&gt;go vet&lt;/code&gt; 格式化指令问题，并调整部分测试以适配 Go 1.26 的 HTTP 行为变化。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;fixed-cves&#34;&gt;修复的 CVE&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2025-4116&#34;&gt;CVE-2025-47913&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh/agent&lt;/code&gt; 在处理异常响应时可能导致客户端 panic 的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2025-4134&#34;&gt;CVE-2025-58181&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh&lt;/code&gt; GSSAPI 认证请求可触发无界内存消耗的问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2025-4135&#34;&gt;CVE-2025-47914&lt;/a&gt;：&lt;code&gt;golang.org/x/crypto&lt;/code&gt; 从 &lt;code&gt;v0.37.0&lt;/code&gt; 升级到 &lt;code&gt;v0.46.0&lt;/code&gt;，修复 &lt;code&gt;ssh/agent&lt;/code&gt; 对畸形身份消息缺乏边界校验导致的 panic 问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4440&#34;&gt;CVE-2025-47911&lt;/a&gt;：&lt;code&gt;golang.org/x/net&lt;/code&gt; 从 &lt;code&gt;v0.39.0&lt;/code&gt; 升级到 &lt;code&gt;v0.48.0&lt;/code&gt;，修复 &lt;code&gt;html.Parse&lt;/code&gt; 在特制输入下的二次复杂度解析问题。&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://pkg.go.dev/vuln/GO-2026-4441&#34;&gt;CVE-2025-58190&lt;/a&gt;：&lt;code&gt;golang.org/x/net&lt;/code&gt; 从 &lt;code&gt;v0.39.0&lt;/code&gt; 升级到 &lt;code&gt;v0.48.0&lt;/code&gt;，修复 &lt;code&gt;golang.org/x/net/html&lt;/code&gt; 可能陷入无限解析循环的问题。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;related-commits&#34;&gt;关联提交&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://github.com/pgsty/minio/commit/68521b37f2697c79b7fe14676eaf687864a1cf26&#34;&gt;68521b3&lt;/a&gt;：add github ci/cd pipeline&lt;/li&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://github.com/pgsty/minio/commit/00f3cf74fc4319f3d34c4e47c87ad39386318755&#34;&gt;00f3cf7&lt;/a&gt;：RELEASE.2026-03-14T12-00-00Z with go 1.26.0&lt;/li&gt;&#xA;&lt;/ul&gt;</description>
      </item>
    <item>
        <title>CVE-2026-40344：Snowball 自动解包认证绕过</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</link>
        <pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-40344/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href=&#34;https://github.com/advisories/GHSA-9c4q-hq6p-c237&#34;&gt;GHSA-9c4q-hq6p-c237&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;Snowball &lt;code&gt;PutObjectExtractHandler&lt;/code&gt; 漏掉了 streaming unsigned-trailer auth case。伪造 signature 的 tar stream 可以在认证完成前进入 &lt;code&gt;untar()&lt;/code&gt;，而一次请求又能扇出为多个对象写入。最终修复在任何 tar 字节进入解包器之前，初始化正确 reader、处理 decoded length 并完成 SigV4 验证。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20260214 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20260214/</link>
        <pubDate>Sat, 14 Feb 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20260214/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2026-02-14 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-02-14T12-00-00Z&#34;&gt;RELEASE.2026-02-14T12-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是社区分支早期的一个基础设施版本，除了恢复内嵌 Console 与建立 GitHub CI/CD 之外，也把 Go 运行时基线提升到 1.26.0，因此一并消化了上一代工具链中的一批安全问题。&lt;/p&gt;</description>
      </item>
    <item>
        <title>CVE-2026-41145：Unsigned-Trailer 查询认证绕过</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</link>
        <pubDate>Thu, 16 Apr 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-41145/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-04-17T00-00-00Z&#34;&gt;RELEASE.2026-04-17T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href=&#34;https://github.com/advisories/GHSA-hv4r-mvr4-25vw&#34;&gt;GHSA-hv4r-mvr4-25vw&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;query-string SigV4 credential 可以进入 &lt;code&gt;STREAMING-UNSIGNED-PAYLOAD-TRAILER&lt;/code&gt; 数据流，但旧代码只在存在 &lt;code&gt;Authorization&lt;/code&gt; header 时验证签名。结果是：请求只要提供有效 access key 标识，即使没有正确 signature，也可能完成写入。&lt;/p&gt;</description>
      </item>
    <item>
        <title>Silo 20251203 发布</title>
        <link>https://silo.pgsty.com/zh/blog/release/20251203/</link>
        <pubDate>Mon, 15 Dec 2025 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/release/20251203/</guid>
        <description>&lt;p&gt;&lt;strong&gt;发布日期：&lt;/strong&gt; 2025-12-15 · &lt;strong&gt;版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2025-12-03T12-00-00Z&#34;&gt;RELEASE.2025-12-03T12-00-00Z&lt;/a&gt;&lt;/p&gt;&#xA;&lt;p&gt;这是目前可追溯到的首个社区版发布，主要目标是建立社区维护分支的打包与分发基线，而不是在此前社区版本之上做增量修复。&lt;/p&gt;&#xA;&lt;h2 id=&#34;major-changes&#34;&gt;主要变更&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;基于 &lt;code&gt;minio/pkger&lt;/code&gt; 建立社区版打包流程。&lt;/li&gt;&#xA;&lt;li&gt;选择 MinIO 进入 maintenance mode 后的一版上游基线作为社区分支起点。&lt;/li&gt;&#xA;&lt;li&gt;首次产出 &lt;code&gt;apk&lt;/code&gt;、&lt;code&gt;deb&lt;/code&gt;、&lt;code&gt;rpm&lt;/code&gt; 等多种平台包，为后续持续发布建立基础。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;fixed-cves&#34;&gt;修复的 CVE&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;这是首个社区版发布，GitHub Release 未单独声明相对更早社区版本的安全修复清单；本页不追溯其相对上游维护模式基线的全部历史 CVE 差异。&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h2 id=&#34;related-commits&#34;&gt;关联提交&#xA;&lt;/h2&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;a href=&#34;https://github.com/pgsty/minio/commit/d4cd4b433797e1cdcd2e46cc72df45b0897bdc0a&#34;&gt;d4cd4b4&lt;/a&gt;：RELEASE.2025-12-03T12-00-00Z with go 1.25.5&lt;/li&gt;&#xA;&lt;/ul&gt;</description>
      </item>
    <item>
        <title>CVE-2026-42600：ReadMultiple Storage-REST 路径穿越</title>
        <link>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</link>
        <pubDate>Fri, 12 Jun 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/cve-2026-42600/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已发布&lt;br&gt;&#xA;&lt;strong&gt;首个包含版本：&lt;/strong&gt; &lt;a href=&#34;https://github.com/pgsty/minio/releases/tag/RELEASE.2026-06-18T00-00-00Z&#34;&gt;RELEASE.2026-06-18T00-00-00Z&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;GitHub Advisory：&lt;/strong&gt; &lt;a href=&#34;https://github.com/advisories/GHSA-xh8f-g2qw-gcm7&#34;&gt;GHSA-xh8f-g2qw-gcm7&lt;/a&gt;&lt;br&gt;&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; 仅 distributed erasure；需要 cluster-root / internode JWT&lt;/p&gt;&#xA;&lt;p&gt;&lt;code&gt;/rmpl&lt;/code&gt; 的 msgpack body 中包含 &lt;code&gt;Bucket&lt;/code&gt;、&lt;code&gt;Prefix&lt;/code&gt; 与 &lt;code&gt;Files&lt;/code&gt;，旧代码直接把它们拼成文件系统路径，没有 containment。最初的修复实现了完整 preflight validation；继续审计调用链后却发现，这条 API 从 2024 年起已经没有 production caller。最终方案因此从“保留并加固”转为删除 route、handler、client、interface 与生成代码。&lt;/p&gt;</description>
      </item>
    <item>
        <title>内部节点路径 containment 审计：补完 CVE-2026-42600 欠下的那笔账</title>
        <link>https://silo.pgsty.com/zh/blog/security/internode-path-containment/</link>
        <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/internode-path-containment/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已在本地 &lt;code&gt;pgsty/minio&lt;/code&gt; 分支修复，&lt;strong&gt;尚未发布、尚未披露&lt;/strong&gt;（未申请 CVE/GHSA，上游仓库已归档）&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; 仅 distributed erasure；需要 cluster-root / internode JWT&#xA;&lt;strong&gt;前置阅读：&lt;/strong&gt; &lt;a href=&#34;https://silo.pgsty.com/zh/blog/security/cve-2026-42600/&#34;&gt;CVE-2026-42600 · ReadMultiple&lt;/a&gt;&lt;/p&gt;</description>
      </item>
    <item>
        <title>缺失不是空：一个空 versionid，和它诱发的 fail-open</title>
        <link>https://silo.pgsty.com/zh/blog/security/s3-versionid-conditions/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/s3-versionid-conditions/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已在本地 &lt;code&gt;pgsty/minio&lt;/code&gt; 分支修复，提交 &lt;code&gt;744a9dcd7&lt;/code&gt;，&lt;strong&gt;尚未发布&lt;/strong&gt;&#xA;&lt;strong&gt;定级：&lt;/strong&gt; 策略执行正确性——一个 fail-&lt;strong&gt;closed&lt;/strong&gt; 的报告、一个被避免的 fail-&lt;strong&gt;open&lt;/strong&gt; 陷阱、以及顺手关掉的一处窄绕过。&lt;strong&gt;不是重点 CVE&lt;/strong&gt;——见&lt;a href=&#34;https://silo.pgsty.com/zh/blog/security/s3-versionid-conditions/#not-a-cve&#34;&gt;我们如何定级&lt;/a&gt;&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; 任何在 &lt;code&gt;s3:versionid&lt;/code&gt; 上使用 &lt;code&gt;Null&lt;/code&gt; 或 &lt;code&gt;StringEquals&lt;/code&gt; 的桶/IAM 策略；报告中的失效发生在 &lt;code&gt;DeleteObject&lt;/code&gt;/&lt;code&gt;DeleteObjects&lt;/code&gt;&#xA;&lt;strong&gt;跟踪：&lt;/strong&gt; 上游 &lt;code&gt;minio/minio&lt;/code&gt; issue #21735（报告者 iTrooz，2026-01-10）；上游仓库自 2026-04-25 起归档只读&lt;/p&gt;</description>
      </item>
    <item>
        <title>对象授权，越界到桶：当 bucket/* 能改写桶本身</title>
        <link>https://silo.pgsty.com/zh/blog/security/object-grant-bucket-reach/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/object-grant-bucket-reach/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已在 &lt;code&gt;pgsty/silo-pkg&lt;/code&gt; &lt;code&gt;main&lt;/code&gt; 修复(&lt;code&gt;3c24ad1&lt;/code&gt;,由 &lt;code&gt;1f97549&lt;/code&gt; 扩展,并在 &lt;code&gt;v3.11.0&lt;/code&gt; 收敛为最终的十二个动作),&lt;strong&gt;已发布为 &lt;code&gt;silo-pkg v3.11.0&lt;/code&gt;&lt;/strong&gt;;&lt;code&gt;pgsty/minio&lt;/code&gt; 已消费该版本&#xA;&lt;strong&gt;定级：&lt;/strong&gt; 访问控制加固——一条被收窄恢复的权限边界&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; 仅被授予对象级(&lt;code&gt;arn:aws:s3:::bucket/*&lt;/code&gt;)访问的 IAM 用户/角色/服务账号,且集群被多个租户共用的部署&#xA;&lt;strong&gt;跟踪：&lt;/strong&gt; 上游 &lt;code&gt;minio/minio&lt;/code&gt; issue &lt;a href=&#34;https://github.com/minio/minio/issues/20449&#34;&gt;#20449&lt;/a&gt;(2024 年起公开,至今未关闭)&lt;/p&gt;</description>
      </item>
    <item>
        <title>让客户端源地址真正可信</title>
        <link>https://silo.pgsty.com/zh/blog/security/source-address-trust/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/source-address-trust/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已合入 &lt;code&gt;pgsty/minio&lt;/code&gt; &lt;code&gt;master&lt;/code&gt;，提交 &lt;code&gt;fe6dc4780&lt;/code&gt;，&lt;strong&gt;尚未发布&lt;/strong&gt;&#xA;&lt;strong&gt;定级：&lt;/strong&gt; 可选加固 + 文档缺陷，&lt;strong&gt;不是漏洞，也不是回归&lt;/strong&gt;；未申请 CVE。底层弱点继承自上游，本次未改变其默认行为&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; &lt;code&gt;aws:SourceIp&lt;/code&gt; 策略条件、审计日志 &lt;code&gt;remotehost&lt;/code&gt; 字段、S3 事件通知的 &lt;code&gt;Host&lt;/code&gt;、&lt;code&gt;mc admin trace&lt;/code&gt; 显示的客户端——凡是 S3 API 端口无需经过清洗请求头的代理即可抵达的部署&#xA;&lt;strong&gt;上游：&lt;/strong&gt; 无处可报——&lt;code&gt;minio/minio&lt;/code&gt; 已归档。上游既有记录：&lt;a href=&#34;https://github.com/minio/minio/pull/4736&#34;&gt;PR #4736&lt;/a&gt;（2017，疑虑被提出并被半途解决）、&lt;a href=&#34;https://github.com/minio/minio/discussions/17878&#34;&gt;discussion #17878&lt;/a&gt;（2023，维护者标记为符合预期）、&lt;a href=&#34;https://github.com/minio/minio/pull/20977&#34;&gt;PR #20977&lt;/a&gt;（2025，那个只管一半的开关）&lt;/p&gt;</description>
      </item>
    <item>
        <title>解析器认识，Schema 不认：足以带走全部通知的配置键</title>
        <link>https://silo.pgsty.com/zh/blog/security/notify-keyspace-registration/</link>
        <pubDate>Tue, 04 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/notify-keyspace-registration/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已在本地 &lt;code&gt;pgsty/minio&lt;/code&gt; 分支修复，提交 &lt;code&gt;162ded343&lt;/code&gt;，&lt;strong&gt;尚未发布&lt;/strong&gt;&#xA;&lt;strong&gt;定级：&lt;/strong&gt; 配置 Schema 一致性与可用性问题，&lt;strong&gt;不是漏洞&lt;/strong&gt;；附带一项防御性加固（验证报错不再回显凭据值）&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; &lt;code&gt;notify_nats&lt;/code&gt; 的 JWT/NKey/TLS-handshake-first 选项、&lt;code&gt;notify_amqp&lt;/code&gt; 的 &lt;code&gt;immediate&lt;/code&gt;，以及任何带着启用状态 NATS 目标从 2020 年前配置迁移上来的部署——它的失败会连带压掉 &lt;strong&gt;所有&lt;/strong&gt; 通知后端&#xA;&lt;strong&gt;跟踪：&lt;/strong&gt; &lt;code&gt;pgsty/minio&lt;/code&gt; issue #39&lt;/p&gt;</description>
      </item>
    <item>
        <title>有序不等于递增：一个重复 Part 如何把对象变成两倍</title>
        <link>https://silo.pgsty.com/zh/blog/security/duplicate-part-numbers/</link>
        <pubDate>Mon, 03 Aug 2026 00:00:00 +0000</pubDate>
        
        <guid>https://silo.pgsty.com/zh/blog/security/duplicate-part-numbers/</guid>
        <description>&lt;p&gt;&lt;strong&gt;状态：&lt;/strong&gt; 已在本地 &lt;code&gt;pgsty/minio&lt;/code&gt; 分支修复，提交 &lt;code&gt;22c1e41fd&lt;/code&gt;，&lt;strong&gt;尚未发布&lt;/strong&gt;&#xA;&lt;strong&gt;定级：&lt;/strong&gt; 数据正确性问题，&lt;strong&gt;不是漏洞&lt;/strong&gt;——见&lt;a href=&#34;https://silo.pgsty.com/zh/blog/security/duplicate-part-numbers/#not-a-cve&#34;&gt;为什么这不是 CVE&lt;/a&gt;&#xA;&lt;strong&gt;影响范围：&lt;/strong&gt; 所有后端；任何已认证的 S3 客户端，作用于它自己的上传&#xA;&lt;strong&gt;跟踪：&lt;/strong&gt; &lt;code&gt;pgsty/minio&lt;/code&gt; issue #49&lt;/p&gt;</description>
      </item>
    
  </channel>
</rss>
