BOMHort, a Kubernetes-native SBOM ingestion and visualization platform formerly called SeeBOM, has joined the OpenSSF Sandbox. It ingests SPDX, CycloneDX, and in-toto attestations at scale, deduplicates via SHA256, and uses batch OSV lookups plus a daily CVE refresher for continuous vulnerability intelligence, including VEX-aware suppression. It ships license governance based on the CNCF Allowed Third-Party License Policy, uses ClickHouse for sub-second analytics across thousands of SBOMs, and offers a REST API plus an Angular 19 dashboard. It is deployable via Docker Compose, Kind, or Helm charts, and is developed under Apache-2.0 license aimed at helping teams meet EU CRA, NIST SSDF, and Executive Order 14028 compliance requirements.
Source: https://openssf.org/blog/2026/08/28/introducing-bomhort-kubernetes-native-sbom-visualization-governance-at-scale-joins-the-openssf-sandbox. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
Đang tải bình luận…
Bối cảnh: Khi phát triển dịch vụ microservice, các team thường gặp khó khăn mô phỏng lỗi mạng mà không ảnh hưởng tới môi trường chung hoặc cần triển khai môi trường staging đắt costo. Nguyên nhân kỹ thuật: mirrord Chaos Testing hoạt động bằng cách chèn vào quá trình‑local, bắt các kết nối TCP/UDP tới các dependency và cho phép inject lỗi như mất kết nối, latency hoặc gói tin lỗi ngay khi cần. Hệ quả: Entwickler có thể quan sát ngay cách ứng dụng phản hồi – từ việc fallback, retry cho tới crash – mà không cần triển khai môi trường staging riêng hoặc lo ảnh hưởng tới các team khác. Điều đáng học: Công cụ cho thấy việc thực hiện chaos testing theo yêu cầu, nhẹ weight và isolates giúp phát hiện sớm các lỗi xử lý lỗi mà không tốn chi phí môi trường phức tạp, từ đó nâng cao độ tin cậy trước khi deploy. Các benchmark trong bài cho thấy mức overhead trung bình dưới 5% khi không kích hoạt fault, nên có thể bật liên tục trong quá trình dev mà không làm chậm đáng kể.
mirrord Chaos Testing giúp bạn phát hiện điểm yếu trong hệ thống của mình một cách an toàn và tiện lợi bằng cách mô phỏng các sự cố kết nối trong môi trường thực tế.
Bài viết mô tả trải nghiệm bắt đầu mới được giới thiệu cho ClickHouse Managed Postgres. Trải nghiệm này dựa trên một quy trình tích hợp gồm bốn bước để hướng dẫn người dùng từ việc cung cấp dịch vụ cho đến khả năng truy vấn dữ liệu hoạt động. Nhờ các bước cụ thể như cấu hình kết nối, nhập schema, thiết lập pipeline và chạy truy vấn mẫu, người dùng có thể nhanh chóng chuyển sang thực hiện phân tích thời gian thực với ClickHouse. Kết quả là thời gian từ việc tạo instance tới lần đầu truy vấn được giảm đáng kể, tăng khả năng tiếp cận và giảm lỗi cấu hình ban đầu. Điều này cho thấy việc đơn hoá quy trình onboarding không chỉ cải thiện trải nghiệm người dùng mà còn tạo điều kiện cho việc áp dụng phân tích real‑time sớm hơn trong dự án.
Bài viết hướng dẫn trải nghiệm khởi động mới bốn bước giúp lập trình viên nhanh chóng triển khai ClickHouse Managed Postgres và thực hiện phân tích dữ liệu thời gian thực.
npm 12 mặc định tắt cài đặt scripts trong quá trình cài đặt package, buộc người dùng phải cho phép rõ ràng khi chạy scripts. Thay đổi này nhằm tăng cường bảo mật khi registry npm chuyển sang mô hình tin cậy minh bạch.
Lập trình viên nên đọc bài này vì npm 12 thay đổi cơ chế bảo mật bằng cách cắt bỏ mặc định quyền chạy script từ các gói npm, giúp giảm rủi ro từ các cuộc tấn công thông qua các lệnh tự động chạy trong dự án.
Một hacker đã exploit lỗi UDP overflow trên firmware của máy in Samsung C410W để chạy server Minecraft UCraft trực tiếp trên thiết bị. Mã khai thác và server đã được đăng trên GitHub nhưng chỉ hoạt động ổn định với model và firmware cụ thể đó.
Bài này cho thấy cách khai thác lỗi firmware để biến thiết bị IoT thành máy chủ game, mở ra hướng tiếp cận mới cho lập trình viên khi bảo mật và tận dụng phần cứng.
Dev Machine Guard hiện đang theo dõi các extension trình duyệt trên toàn bộ bộ phận phát triển. Công cụ này quét và ghi lại từng extension được cài đặt trên Chrome, Edge và Firefox, đồng thời xác định nguồn gốc – có phải từ marketplace hay được cài thủ công – và quyền hạn mà chúng được phép thực thi. Khi có dữ liệu này, các nhà phát triển có thể nhanh chóng phát hiện các extension tiềm ẩn rủi ro hoặc vi phạm chính sách, giảm thiểu khả năng rò rỉ dữ liệu và cải thiện quản lý bảo mật. Việc tự động hoá việc inventory extension giúp teams nâng cao độ minh bạch và kiểm soát môi trường phát triển, đồng thời giảm công sức kiểm tra thủ công. Nếu bạn đang cân nhắc triển khai công cụ quản lý extension, hãy xem cách Dev Machine Guard thực hiện quy trình này để tối ưu hoá pipeline CI/CD và giảm thiểu lỗi bảo mật.
Dev Machine Guard giúp bạn kiểm soát toàn bộ các tiện ích trình duyệt trên máy của lập trình viên để ngăn chặn rủi ro bảo mật.
Hai lỗi bảo mật mới được phát hiện trong gem resolv, thành phần chuẩn của Ruby dùng để giải quyết DNS. Các lỗi này đã được cấp mã CVE-2026-80212 và CVE-2026-80213. Do gem resolv được tích hợp sẵn trong mọi cài đặt Ruby, bất kỳ ứng dụng nào sử dụng hàm resolv để thực hiện truy vấn DNS đều có thể bị ảnh hưởng. Nếu được khai thác, lỗi có thể cho phép kẻ tấn công thực hiện các hành vi không mong muốn như gián điệp dữ liệu hoặc gây từ chối dịch vụ. Bài học là cần thường xuyên kiểm tra và cập nhật các gem phụ thuộc, đặc biệt là những thành phần chuẩn của ngôn ngữ.
Lập trình viên nên đọc bài này để biết cách bảo vệ ứng dụng Ruby khỏi hai lỗ hổng bảo hiểm nguy hiểm trong gem resolv.
Khi các nhà phân tích công bố rằng ClickHouse đang “giành thắng cuộc quan sát” trong ngành, cộng đồng DevOps bắt đầu tranh luận. ClickHouse nổi bật nhờ khả năng xử lý khối lượng dữ liệu lớn, tốc độ truy vấn nhanh và kiến trúc columnar, cho phép lưu trữ và phân tích log trong thời gian thực. Kết quả là nhiều team chuyển sang ClickHouse để thay thế Elasticsearch hay Loki, giảm chi phí lưu trữ và cải thiện độ chính xác của câu hỏi phân tích. Tuy ClickHouse có lợi thế trong lớp lưu trữ, nhưng việc “giành thắng” ở tầng dữ liệu không tự động mang lại toàn bộ giải pháp quan sát, còn cần các thành phần như pipeline, biểu đồ và cảnh báo. Vì vậy, nếu bạn đang cân nhắc áp dụng, hãy xem cách ClickHouse giải quyết vấn đề cụ thể của bạn thay vì chỉ dựa vào hype.
Bài viết giúp bạn hiểu tại sao ClickHouse đang thống trị trong lưu trữ và truy vấn dữ liệu quan sát, đồng thời nhận ra những điểm hạn chế của nó trong bối cảnh cạnh tranh hiện nay.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it