Kaspersky GERT experts have discovered new backdoors used by the Toy Ghouls group. One version of the backdoor uses the HiveMQ MQTT broker as its command-and-control server; the other uses the Matrix-based Element messenger.
Source: https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270. 8 Sync News only summarizes and links out; content copyright belongs to the authors and original sources.
gRPC-Web được ra đời để cho phép các ứng dụng trình duyệt gọi dịch vụ gRPC mà không cần thay đổi máy chủ, nhưng nó dựa trên việc mã hóa lại payload và thường yêu cầu một proxy như Envoy để chuyển đổi giữa HTTP/1.1 của trình duyệt và HTTP/2 của máy chủ. Vì trình duyệt không hỗ trợ nguyên bản HTTP/2, gRPC-Web buộc phải sử dụng định dạng mã hóa đặc biệt và thường chỉ hỗ trợ gọi unary, khiến các tính năng streaming của gRPC bị hạn chế hoặc mất đi. Điều này dẫn đến độ trễ tăng lên, kích thước gói tin lớn hơn và khiến trình duyệt trở thành khách hàng hạng hai so với các client gốc sử dụng gRPC qua HTTP/2. Bài viết gợi ý thay vào đó các nhà phát triển nên cân nhắc sử dụng giao thức RPC gốc cho web như ConnectRPC hoặc tRPC, hoặc đơn giản là REST/GraphQL khi không cần các tính năng streaming mạnh mẽ của gRPC. Bài học là khi chọn RPC cho ứng dụng web, ưu tiên những giải pháp không cần proxy và không làm thay đổi semantics của giao thức gốc để tránh những Overshoot về hiệu suất và tính năng.
Đang tải bình luận…
Bài viết mô tả sự cố xảy ra với khách hàng sử dụng phiên bản Beta đầu tiên của Doltgres khi họ nâng cấp lên phiên bản 1.0. Theo báo cáo post‑mortem, lỗi nằm ở script nâng cấp không đúng cách xử lý dữ liệu metadata từ các bản Beta, dẫn đến việc hệ thống coi bảng người dùng là tạm thời và xóa chúng trong quá trình chuyển đổi. Hệ quả là những khách hàng Beta đầu tiên mất toàn bộ dữ liệu đã lưu trữ trong Doltgres sau khi nâng cấp, khiến họ phải khôi phục từ bản sao lưu hoặc bắt đầu lại từ đầu. Đội phát triển đã xác định nguyên nhân là thiếu kiểm tra phiên bản trong hàm migration và đã sửa bằng cách thêm điều kiện kiểm tra trước khi thực hiện các thao tác thay đổi schema. Bài học được rút ra là cần luôn chạy thử nghiệm nâng cấp trên dữ liệu thực tế từ tất cả các phiên bản hỗ trợ và tự động hóa kiểm tra tính tương thích ngược trước khi phát hành phiên bản ổn định.
Bài báo tiết lộ lỗi nghiêm trọng khiến người dùng Beta sớm của Doltgres có nguy cơ mất dữ liệu khi nâng cấp lên phiên bản 1.0.
PostgreSQL mặc định bọc mỗi câu lệnh trong một giao dịch riêng khi không có BEGIN…COMMIT rõ ràng. Tuy nhiên, khi gửi nhiều câu lệnh trong một chuỗi truy vấn đơn (thông qua PQexec hoặc các hàm plpgsql) hoặc sử dụng các tiện ích như COPY và CREATE INDEX CONCURRENTLY, máy chủ sẽ ẩn ý tạo một giao dịch duy nhất bao gồm tất cả các câu lệnh đó. Điều này có thể dẫn đến việc giữ khóa lâu hơn, tiêu thụ ID giao dịch tăng nhanh và làm khó khăn việc rollback một phần công việc khi lỗi xảy ra. Do đó, lập trình viên cần kiểm tra xem ứng dụng của mình có vô tình nhóm nhiều câu lệnh vào một giao dịch ngầm không và cân nhắc sử dụng BEGIN…COMMIT cụ thể khi cần kiểm soát granularity. Theo dõi pg_stat_activity để phát hiện các giao dịch mở dài hạn cũng là biện pháp phòng ngừa tốt.
Bài này giúp lập trình viên hiểu rõ cách Postgres tự động tạo giao dịch nhiều câu lệnh, tránh lỗi và tối ưu hiệu năng.
Bài viết giải thích thiết kế hệ thống từ đơn giản (máy chủ đơn) đến phức tạp (hàng triệu người dùng), bao gồm API, cơ sở dữ liệu, caching, CDN, load balancing và hạ tầng sản xuất.
Bài viết giúp bạn hiểu rõ cách xây dựng cơ sở hạ tầng thực tế từ những nguyên tắc cơ bản nhất, từ đó tránh những sai lầm thường gặp khi mở rộng hệ thống khi còn mới mẻ.
Đội ngũ gRPC-Rust vừa hoàn thành bản preview phía client và đang chuẩn bị cho các bước phát triển tiếp theo. Họ cần giải quyết các vấn đề về tính ổn định của API, tích hợp hoàn toàn với mô hình async/await của Rust và nâng cấp lớp mã hoá TLS dựa trên thư viện native-tls. Khi các tính năng này ổn định, nhà phát triển sẽ có thể xây dựng dịch vụ gRPC hoàn toàn bằng Rust mà không cần phụ thuộc vào bản triển khai C++, giảm latency và tối ưu hoá sử dụng bộ nhớ. Dự án cho thấy giá trị của việc phát hành preview sớm để thu thập phản hồi cộng đồng trước khi khóa API, giúp giảm nguy cơ thay đổi phá vỡ sau này. Lộ trình cũng nhấn mạnh tầm quan trọng của việc duy trì sự tương thích ngược với protobuf và cung cấp công cụ codegen tự động qua tonic-build.
Bài này cung cấp lộ trình phát triển tiếp theo của gRPC-Rust giúp lập trình viên nắm định hướng công nghệ và lên kế hoạch phát triển hệ thống hiệu quả.
ORMs vẫn cần thiết vì chúng cung cấp lớp trừu tượng an toàn, hiệu quả để tương tác với cơ sở dữ liệu, trong khi LLMs chỉ sinh code tiềm ẩn rủi ro lỗi, kém tối ưu và khó bảo trì. ORMs giúp chuẩn hóa truy vấn, tránh SQL injection và tối ưu hóa hiệu suất thông qua caching, điều mà code do LLM sinh ra khó đảm bảo.
Lập trình viên nên đọc bài này để hiểu cách ORM và SQL vẫn giữ vai trò quan trọng trong quản lý dữ liệu cơ bản, giúp tránh rủi ro lỗi và tối ưu hóa hiệu suất khi ứng dụng lớn cần kiểm soát trực tiếp dữ liệu.
Trong các phiên bản Eloquent trước Laravel 13.27, việc lấy pessimistic lock thường yêu cầu truy vấn lại model bằng primary key sau khi gọi lockForUpdate(). Laravel 13.27 giới thiệu phương thức refreshForUpdate() để tải lại instance hiện tại trong cùng một transaction mà không cần thực hiện truy vấn SELECT mới. Khi dùng lockForUpdate() rồi gọi refreshForUpdate(), Eloquent sẽ chạy một truy vấn SELECT ... FOR UPDATE dựa trên các giá trị hiện tại của model, giữ lock và đồng bộ trạng thái attributes. Điều này giảm thiểu số lượng query và tránh nguy cơ mất lock do thay đổi primary key giữa hai truy vấn. Đối với các tác vụ cần xử lý đồng thời như cập nhật tồn kho hoặc xử lý thanh toán, sử dụng refreshForUpdate() giúp code ngắn gọn hơn và an toàn hơn.
Laravel 13.27 giới thiệu refreshForUpdate() giúp bạn lấy lại mô hình dưới lockForUpdate() mà không cần phải truy vấn lại bằng khóa chính.
Nghiên cứu CTI của Vedant Bhalgama và Kavin Jindal đã phát hiện một chiến dịch phần mềm độc hại có liên quan tới Nga, được giấu trong hệ sinh thái mã nguồn mở của GitHub. Chiến dịch được đặt tên Operation RepoGhost và sử dụng các kho lưu trữ giả mạo hoặc đã bị xâm nhập để phân tán payload độc hại cho nhà phát triển. Các tệp độc hại thường được nhúng trong các file cấu hình hoặc script bản dựng, khiến chúng khó bị phát hiện bởi các công cụ quét thường dùng. Theo báo cáo, chiến dịch đã ảnh hưởng tới nhiều repository và tạo ra lượng lớn trafic độc hại từ các nguồn này. Bài học chính là cần tăng cường kiểm tra nguồn gốc và tính toàn vẹn của các phụ thuộc mã nguồn mở, đồng thời áp dụng xác thực hai yếu tố và giám sát thay đổi bất thường trong các kho GitHub.
Bài tiết lộ chiến dịch phần mềm độc hại Nga ẩn nấp trong hệ sinh thái mã nguồn mở GitHub giúp lập trình viên nhận diện và phòng thủ các cuộc tấn công tương tự.
Read the news here, practice coding, follow structured courses and train for IELTS on our sibling products — all connected through one 8 Sync account.
The ecosystem home: product overviews, blog and full pricing.
ExploreLearn along a clear roadmap: videos, auto-graded quizzes, certificates and mentors who ship for a living.
View the roadmap1,000+ DSA problems in Vietnamese, auto-graded across 7 languages — many FREE, right in your browser.
Practice for freeAI grading for all four IELTS skills with detailed rubric feedback.
Try it freeA 22 MB AI IDE for Vietnamese devs.
Download freeOrganizational memory for AI agents.
ExploreAI that staffs your Fanpage and qualifies leads for you.
Try it