公司动态
Java周刊2026W31 | JDK 28 jlink插件、Java新增CSPU安全更新、Quarkus 3.37.4、Hibernate 7.4逆向工程、KotlinLLM开源
JDK 28 新增 jlink 证书裁剪插件Quarkus 3.37.4 等多版本发布Hibernate 7.4 逆向工程与 KotlinLLM 开源受关注AI Agent 凭证代理与虚拟线程池化基准成热议。 Spring生态Bootiful 播客Java 开发者布道师 Billy Korando 谈 Java 27 及未来Spring Office Hours 播客S5E19 – Docker、Compose、Testcontainers我的天 版本发布Quarkus 3.37.4Quarkus 的 quarkus update 命令可以把应用从任何旧版本——甚至 2.x 系列——一步直接带到 3.37。落后于版本的团队面临着缺陷修复与破坏性迁移调整差距不断扩大的风险这正是 3.37.4 这样的补丁版本让发布列车保持安全可跟随的原因。文章说明了如何运行更新、3.37 迁移指南要求对应用做哪些改动以及在哪里找到完整的变更日志。GraalVM Community 25 Innovation 2Zuul 4.1.3Micronaut Core 5.0.7 文章与教程自我构建 Agent一个 LangChain4j 实验缓存还是不缓存虚拟线程池化虚拟线程看起来像是免费的性能优化但 Quarkus 团队针对 Project Loom「切勿池化」建议的基准测试证实了架构师是对的——而且原因远比「它们足够廉价」有趣得多。复用虚拟线程会跳过每个线程的 Thread 对象、用于线程本地存储的 per-thread HashMap 以及内部调度结构因此这种诱惑与当初池化平台线程背后的逻辑如出一辙。文章带你走完他们在典型阻塞式 I/O 企业负载10,000个并发连接、8核上进行的 Netty 基准测试解释数据为何站在 Loom 一边以及这揭示了虚拟线程调度的哪些本质。Java MCP 工具开发中的进程内与托管嵌入配对JavaOne 2026 上最具分量的 MCP 服务器在台上只停留了几秒钟。它的背后一条用于患者投诉的 AI 分诊流水线通过标准的 MCP 工具契约暴露紧迫度评分——发现、发送文本、读取评分——调用方因此完全舍弃了自定义 REST 端点和特定服务的客户端。但稳定的接口之下隐藏着一个脆弱的依赖每个评分的好坏完全取决于它的嵌入配对因为每个 .dnet 评分器文件只对训练它所依据的嵌入表示有效。这篇文章剖析了 urgency-mcp 的设计决策、评分器文件背后的训练流水线以及进程内与托管式嵌入之间的权衡。Java 新增季中安全更新CSPU 对你的发布流水线意味着什么使用 Hibernate 7.4 与 IntelliJ IDEA 进行逆向工程自 Hibernate 7.4 起长期独立的 Hibernate Tools 项目已并入 Hibernate 仓库本身使逆向工程——从现有数据库模式生成 JPA 实体和映射文件——可以直接通过普通的 Maven、Gradle 甚至 Ant 构建插件完成。为遗留或大型数据库优先项目手写持久化构件既慢又容易出错而现在存在两种相互竞争的方法Hibernate 的构建插件工作流以及 IntelliJ IDEA 自己的实体与 Flyway/Liquibase 迁移逆向工程功能。本指南对两者进行了对比带你走一遍使用 hibernate-reverse-engineering.xml 和示例代码的配置化 Maven 工作流并解释哪种工具适合哪种场景。编写一个 Thymeleaf 组件库Thymeleaf 从未自带组件模型——每个 Spring Boot 页面都在手动复用相同的 HTML 和 CSS。服务端模板渲染迫使开发者在笨重的前端框架与复制粘贴的标记之间做选择而把可复用片段接入 Spring Boot 通常意味着繁琐的配置。本系列展示如何构建一个可自动配置、几乎无需设置并支持热重载的 Thymeleaf 组件库带你逐步完成组件编写、插槽slots以及由 AlpineJS 驱动的交互。质量外联提醒 – JDK 28jlink cacerts 插件即使你的应用只与少数几个 CA 通信自定义 Java 运行时镜像仍会携带完整的 cacerts 信任库。每多一个证书都会扩大信任边界和镜像体积而此前并没有 jlink 原生方式来裁剪它只能事后处理密钥库。JDK 28 新增了 jlink --cacerts 插件可以按别名筛选 CA 证书让你构建只信任应用所需内容的极简运行时。KotlinLLM 即将开源LLM 通常只在编辑时辅助开发者而 KotlinLLM 会在编译后的 Kotlin 应用内运行一个 LLM——一个函数调用其函数体是动态生成的 Kotlin 源码会随应用遇到新的运行时场景而不断演化。现有的运行时 LLM 委托方案迫使你在每次请求调用模型和运行独立 agent 之间做权衡而评估也记录了该方法当前的局限。文章涵盖 JetBrains 的 Smart macros API、两个 Kotlin/JVM 项目的实测结果以及这个开源原型目前仍做不到的事情。RFC 9880 与物联网校验难题同一个恒温器会被五个不同的物联网生态系统以五种互不兼容的方式描述即便它们测量的物理量完全相同。在拥有数千个异构端点的工业工厂里问题不在于协议——而在于数据模型的碎片化数字孪生趋势让这种不匹配再也无法被忽视。文章追溯了 RFC 9880 的语义定义格式SDF从何而来、为何长成今天这个样子并说明构建一个校验器如何揭示出把设备模型当作可编译的源代码来处理会让中间格式成为整条流水线中最有价值的部分。AI 找到了 Bug。谁来给你的 EOL Java 代码打补丁保护你的 API面向初学者的 OAuth2 与 JWTOAuth2 和 JWT 并非相互竞争的安全标准——它们是同一块拼图的互补两半一个负责委托授权另一个在可验证的令牌中承载身份。API 暴露数据和功能使其成为攻击者的首要目标然而在保护它们的同时又不破坏可用性是 API 开发中最耗时的部分之一。这本入门教程拆解了身份验证与授权如何协同工作并展示了保护基于 Spring Boot 的 API 和后端最有效的方式。第63集使用 Spring AI 2.0 构建 AI 解决方案 [I/O]Spring AI 2.0 于 2026 年 6 月发布是让 Java 在企业 AI 开发中保持主导地位的众多项目之一。但构建可靠的 AI 功能取决于确定性的 agent 和干净的工具集成而 MCP 服务器与提示工程在其中极易出错。在这期录于 JavaOne 2026 的 Inside Java 播客中Java Champion Dan Vega 分享了关于确定性 agent、MCP 服务器与技能skills的实用建议以及 Java 的 AI 底蕴从何而来。面向无服务器的整洁架构可随处携带的业务逻辑编排者的代价子 agent 的真正价值不在于并行——而在于它把什么挡在了编排者的上下文之外在那里每个 token 都在争夺注意力。作者在重构中途撞上了这堵墙四个子 agent 在一个 .NET 代码库上运行让 Claude Code 会话比代码本身更难理清头绪因为每增加一个 agent 都会消耗 token、重复工作并流式返回更多需要核对的信息。这篇探索性文章把委托重新定义为保护编排者的工作记忆并探讨了何时以及如何卸载推理的明确基本规则。AI Agent 的凭证代理模式上别把钥匙交给 Agent对 AI agent 来说最安全的凭证是它从未持有过的凭证。当今的 bearer token API 让任何持钥匙的人拥有全部访问权限这使得提示注入、数据外泄和意外泄露成为同一种失败——而且 agent 甚至可能主动交出凭证因为它相信自己正在帮你解决问题。文章介绍了 CB4A 草案、为什么代理proxy模型是唯一真正能抵御 bearer token API 的方案以及 agentgateway 如何实现它。开源权重的崛起商业 AI 的陨落那些营收增长速度超过此前几乎所有科技公司的 AI 实验室——OpenAI 和 Anthropic——如今正面临来自开源权重模型的生存威胁其中大多数来自中国。这些前沿实验室投入数十亿美元构建封闭的专有系统然而开源权重竞争对手可能在它们完全收回投资之前就颠覆它们这是一个充满逆转与讽刺的故事。文章追溯了从 OpenAI 创立和 GPT-1 至今的开源权重运动解释这些模型是什么、从何而来以及它们为何可能推翻商业 AI。抛异常、返回 Result还是两者都不用在事件溯源代码中「抛异常还是返回 Result」的答案往往是「两者都不用」——像缺货请求或支付被拒这样的失败操作最好建模为业务事件而不是错误。抛出的异常或 Result 会把每次失败压平成二元的成功/失败丢弃了值得保留的数据未满足需求模式、被放弃的操作、可复现的失败原因——这些都能被「蜥蜴优化」所利用。文章阐述了如何在抛异常、返回 Result 或发出事件之间做选择追问应该持久化什么、调用方应该收到什么以及这个失败是否属于异常路径。Codeberg 的分裂Codeberg——GitHub 的民主式开源替代品——刚刚投票决定排除大部分由生成式 AI 编写的项目而这一门槛连许多维护者自己都无法套用到自己的代码库上。民主能产生决策但未必产生包容或明智的决策没有一部明确的章程民主的托管商可能比它所对抗的公司更不可预测而模糊的「大部分」界限可能以比政策文本更严苛的社区规范来执行。文章主张采用一条更锋利的规则——要么全面禁止 AI要么制定具体的反垃圾信息法规——并探讨了开源世界为何正因 LLM 生成的代码而分裂。就绪左移AI 能为组织就绪做什么以及不能做什么大多数转型失败并非技术失败——组织很少因为选错平台或供应商而失败而是因为上游问题目标不明确、所有权碎片化以及始终没有真正做出的决策。就绪readiness通常被当作治理、资金和团队结构的清单来对待然而只有在你理解了就绪真正需要什么之后AI 才有用武之地——它是更快达成真正就绪的方式而不是捷径。文章阐述了组织就绪的本质、向左移动在实践中如何运作以及人类判断和数据伦理必须在哪些地方牢牢掌握主导权。往期精选Java周刊2026W30 | 值类型JDK28预告、SpringAI2.0发布、Metropolis项目终结Java周刊2026W29 | Spring Boot 4/4.1更新、Quarkus 3.37.2、Vert.x 4.5.29、Zuul v4.0.0、TornadoVM 5.0.0Java周刊2026W28 | Spring Boot 4.1、IntelliJ IDEA 2026.2、Jackson 7漏洞、ZGC十年回顾、Endive 1.02026年7月编程语言排行榜Rust 首进前十创历史PHP周刊2026W30 | PHP 8.6、Laravel 13.20、PhpStormRust周刊2026W30 | Rust 1.97.1、Syn 3.0.0、Freya 0.4、size_of_val_raw 稳定、libs 团队 RFC阅读原文扫码关注「右耳朵猫AI」