Hackney HTTP客户端1.24.0版本安全与稳定性全面升级
Hackney是Erlang生态中一个广受欢迎的高性能HTTP客户端库,以其轻量级和可靠性著称。它提供了完整的HTTP协议支持,包括连接池管理、流式传输、SSL/TLS等现代HTTP客户端所需的核心功能。在分布式系统和微服务架构中,Hackney常被用作底层HTTP通信的基础组件。
安全问题修复
本次1.24.0版本最重要的改进是针对基本认证(Basic Auth)凭证暴露问题的修复。在之前的版本中,当使用HTTP协议(非HTTPS)进行基本认证时,存在凭证可能被中间人攻击窃取的风险。新版本通过引入insecure_basic_auth应用环境变量来增强安全性,该变量默认设置为false,强制要求开发者必须显式允许不安全的HTTP基本认证。
对于仍需要在HTTP环境下使用基本认证的遗留系统,开发者需要明确配置:
application:set_env(hackney, insecure_basic_auth, true).
这一改变体现了Hackney团队对安全最佳实践的坚持,即使可能破坏向后兼容性也要优先保障用户数据安全。
网络与连接管理改进
在DNS解析方面,修复了Docker Compose环境中可能出现的NXDOMAIN错误问题,这对于现代容器化部署环境尤为重要。同时解决了多个与连接池相关的关键问题:
- 修复了307重定向时连接未正确释放的问题,避免连接泄漏
- 优化了连接池与定时器之间的竞态条件处理
- 改进了happy eyeballs算法中的controlling_process错误处理
- 解决了多个可能导致socket泄漏的场景
这些改进显著提升了Hackney在高并发场景下的稳定性和资源利用率,特别是在处理大量HTTP请求和重定向时表现更为可靠。
流式传输与SSL增强
针对流式数据传输,修复了首个数据块后可能出现的超时问题,这对于大文件传输或流媒体应用至关重要。在SSL/TLS方面:
- 修复了自定义ssl_options情况下的主机名验证问题
- 解决了异步流传输中可能出现的SSL消息泄漏
- 更新了certifi和mimerl依赖,确保使用最新的安全证书和MIME类型处理
内存与进程管理优化
本次更新还解决了多个底层Erlang/OTP相关的问题:
- 修复了ETS表内存泄漏问题
- 解决了可能导致进程死锁的场景
- 优化了gen_server调用逻辑,防止无限循环
- 改进了socket控制权转移的错误处理
这些改进使得Hackney在长时间运行的服务中表现更加稳定,资源使用更加高效。
开发环境与兼容性
项目持续集成环境已升级至Ubuntu 22.04,确保在最新操作系统环境下的兼容性。同时保持对Erlang/OTP多个版本的支持,兼顾稳定性和现代特性。
升级建议
对于生产环境用户,建议尽快升级到1.24.0版本,特别是那些使用基本认证功能的系统。升级时需要注意:
- 检查是否依赖HTTP基本认证,并按需配置insecure_basic_auth
- 测试重定向逻辑,特别是307状态码的处理
- 验证流式传输功能,特别是大数据量场景
- 监控连接池和内存使用情况,确认无泄漏
Hackney 1.24.0版本通过全面的安全修复和稳定性增强,进一步巩固了其作为Erlang生态中可靠HTTP客户端的地位,是追求安全与性能的开发者的理想选择。
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust071- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
MiniMax-M2.7MiniMax-M2.7 是我们首个深度参与自身进化过程的模型。M2.7 具备构建复杂智能体应用框架的能力,能够借助智能体团队、复杂技能以及动态工具搜索,完成高度精细的生产力任务。Python00
GLM-5.1GLM-5.1是智谱迄今最智能的旗舰模型,也是目前全球最强的开源模型。GLM-5.1大大提高了代码能力,在完成长程任务方面提升尤为显著。和此前分钟级交互的模型不同,它能够在一次任务中独立、持续工作超过8小时,期间自主规划、执行、自我进化,最终交付完整的工程级成果。Jinja00
Kimi-K2.6Kimi K2.6 是一款开源的原生多模态智能体模型,在长程编码、编码驱动设计、主动自主执行以及群体任务编排等实用能力方面实现了显著提升。Python00
Hy3-previewHy3 preview 是由腾讯混元团队研发的2950亿参数混合专家(Mixture-of-Experts, MoE)模型,包含210亿激活参数和38亿MTP层参数。Hy3 preview是在我们重构的基础设施上训练的首款模型,也是目前发布的性能最强的模型。该模型在复杂推理、指令遵循、上下文学习、代码生成及智能体任务等方面均实现了显著提升。Python00