孤本网
/ 0 阅读
0
0

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

一句话结论

Java EE 核心框架及安全组件集中更新,Quarkus 3.39.0 引入后量子加密,Open Liberty 支持 MCP API,显著增强企业级 AI 实时服务能力。

关键要点

  • Quarkus 3.39.0 在 TLS 证书注册表中支持后量子密码学,但因问题撤销了默认启用的无反射 Jackson 序列化器功能。
  • Open Liberty 26.0.0.9 beta 版新增对 MCP 协议的支持,允许开发者构建基于大型语言模型应用的交互接口。
  • JEP 542 在 JDK 28 成为目标特性,提供加密对象在 PEM 文本与二进制格式间转换的标准化 API。
  • WildFly 41.0.1 更新序列化过滤器并升级 Apache CFX,旨在通过缓解 SSRF 风险提升系统安全性。
  • GraalVM 25.3 引入 SubstratePriorityInliningPhase 类优化生成代码性能,并增强机制防止程序执行重定向。

背景与事实

在 OpenJDK 层面,JEP 542(PEM Encodings of Cryptographic Objects)经历了 JDK 25 至 27 的三轮预览,现已在 JDK 28 提升为目标特性,计划最终定稿。该功能提供了将加密密钥、证书等对象编码为广泛使用的隐私增强邮件(PEM)传输格式并解码回对象的 API。具体变更包括将 PEM record 类重新归类为常规类,以便提供接受 Base64 编码字节数组内容的构造函数;同时将 DEREncodable 接口重命名为 BinaryEncodable,以更准确描述存储在 PEM 文本中的二进制数据。JDK 27 的当前早期访问版本为 Build 35,JDK 28 则发布了 Build 13,主要包含对 Build 12 的缺陷修复。

在企业级应用服务器方面,GlassFish 8.0.4 及 Embedded 版本的 Docker 镜像正式发布。GraalVM 25.3 带来多项改进,新增的 SubstratePriorityInliningPhase 类为 JIT 与 Native Image 模式实现了优先内联器,同时增强的安全加固机制可防止攻击者将程序执行重定向到意外的代码位置。Azul Payara 7.3.0 发布涵盖 Community Edition 7.2026.8、Enterprise Edition 6.41.0 与 5.90.0,所有版本一致支持最新的 gRPC 1.83.1,并引入了 Jakarta Agentic AI 规范的初始实现。Open Liberty 26.0.0.9 beta 版包含在 mcpServer-1.0 特性中对 MCP Java API 的支持,这是支持模型上下文协议的关键更新。

WildFly 41.0.1 发布了包含缺陷修复与组件升级的版本,重点根据 JEP 290 更新了过滤器,在应用的 bin/jdk.serialFilter 文件中加入了新的拒绝名单,并升级到支持阻止解耦目的地的最新 Apache CFX 版本。Quarkus 3.39.0 的发行不仅包含缺陷修复,还引入了对后量子密码学的支持,并撤销了默认启用无反射 Jackson 序列化器的决定,尽管该功能已趋于稳定。Quarkus Flow 1.0.0 也同步发布,该扩展实现了开发工作流规范(Open Workflow Specification),支持通过 YAML 或 Java DSL 定义工作流,并具备与 LangChain4j 进行 Agentic AI 编排的能力。此外,Atmosphere 4.0 GA 版本发布,包含可移植的 AI 智能体组件,后续维护版本如 4.0.69 通过 AiConfig 类的 configureForAgent() 方法对运行时配置进行作用域限制。

影响分析

对于中文开发者与从业者而言,此次发布潮标志着 Java 生态在 AI 基础设施与后量子安全领域的双重推进。Quarkus 对后量子加密的默认支持表明主流框架已开始应对潜在的安全威胁,开发者在规划系统加密策略时需关注这一变化。同时,Open Liberty 与 Atmosphere 对 MCP 协议及 Agentic AI 编排的集成,极大降低了构建基于大型语言模型的实时交互应用的门槛。开发者可以利用 Quarkus Flow 的 Java DSL 快速定义工作流,并结合 LangChain4j 实现智能体逻辑。

然而,Open Liberty 中 MBean 名称使用独立 JMX ObjectName 键的变更属于破坏性修改,直接要求开发者更新现有的 JMX 查询或脚本。在升级 WildFly 时,新增的序列化拒绝名单可能影响旧版应用的兼容性,需要仔细测试反序列化流程。分析判断显示,虽然这些更新提升了架构的现代化水平,但引入的新协议支持与反序列化策略变更要求团队投入额外精力进行回归测试,特别是在高并发实时处理场景下,优先内联器的性能提升可能抵消部分配置调整带来的运维成本。

适用边界

上述结论主要适用于使用 JDK 27/28 及主流 Jakarta EE 框架的企业级开发团队,且在迁移至支持 MCP 或后量子加密的新版本时需重新评估架构。该结论不适用于仍坚持使用 Java 8 或早期 Java 11 版本的遗留系统,因为 JEP 542 的 PEM API 及 GraalVM 的优先内联优化无法在这些旧环境中直接体现。对于不依赖 JMX 监控或不需要处理复杂加密密钥交换的内部工具型应用,MBean 名称变更及后量子加密支持带来的直接价值有限,且 JNoSQL 中基于 CDI 拦截器的半结构化存储支持仅对深度依赖 Jakarta Persistence 的项目有效,纯 NoSQL 原生物语环境不适用。

孤本观察

本次更新集中了从底层加密标准到顶层 AI 协议的全链路技术演进,表明 Java 生态正通过标准化 API 应对 AI 实时化与后量子安全的迫切需求。编辑认为,框架默认策略的回撤与新增协议支持的并存,反映出技术在稳健性与前瞻性之间的务实平衡。

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

Java生态多框架集中更新,Quarkus 3.39引入后量子加密并调整默认序列化配置

常见问题

Quarkus 3.39.0 在默认序列化配置上做出了什么调整?

撤销了默认启用的无反射 Jackson 序列化器功能,尽管该功能已趋于稳定。

Open Liberty 26.0.0.9 beta 版对 MCP 协议的支持具体包括哪些内容?

在 mcpServer-1.0 特性中新增对 MCP Java API 的支持,允许构建基于大型语言模型的交互接口。

JEP 542 在 JDK 28 中的状态及主要功能是什么?

JEP 542 在 JDK 28 成为目标特性,提供加密对象在 PEM 文本与二进制格式间转换的标准化 API。

WildFly 41.0.1 升级 Apache CFX 的目的是什么?

旨在通过支持阻止解耦目的地的最新 Apache CFX 版本,缓解 SSRF 风险并提升系统安全性。

GraalVM 25.3 引入的 SubstratePriorityInliningPhase 类有什么作用?

为 JIT 与 Native Image 模式实现了优先内联器,优化生成代码性能,并增强防止程序执行重定向的机制。

来源:InfoQ 中文 AI


评论