━━━━━ 正文从此处全选复制 ━━━━━

FutureX · Database

本期要点

· PostgreSQL 曝 CVE-2026-14669 RCE 漏洞,PoC 已公开需紧急打补丁

· ClickHouse 加入 NVIDIA 主导的 AI 安全联盟,Langfuse 担纲 agent 观测层

· Turbopuffer 靠 S3 冷存储把向量检索压到 $1/百万,Cursor 账单降 95%

· Supabase MCP 服务器上线企业级 Okta 托管鉴权,GA 发布

· Neon 提出"WAL 即真相源",为 agent 时代重构 Postgres 存储

· PicoMQ 开源:基于对象存储的持久流服务器,HN 92 赞

▎ 版本与产品发布

其他版本动态:ClickHouse 开出 v26.9.1.1-new 开发分支;YugabyteDB 连续发布多个 backport 补丁(2025.2.7.0-b22~b24、2.31.0.0-b382~b384、2026.1.2.0-b82、2024.2.12.0-b4),多为 CDC/YSQL 修复;Materialize 接连推出 v26.38.2 与 v26.39.0-rc.2/rc.3;LanceDB v0.38.0-beta.7 加入流式数据集顺序打包;Weaviate v1.39.1 补丁;QuestDB 10.0.1 在 SQL、Live Views、DECIMAL 等模块作维护性修复;Polars 1.44.0 弃用一批 rechunk 相关旧 API。[1]

▎ 数据库 × AI

ClickHouse 加入 NVIDIA 主导的 Open Secure AI Alliance · agent

ClickHouse 与 NVIDIA 等厂商共同加入新成立的 Open Secure AI Alliance,联盟旨在为 AI agent 安全构建可自托管、可审查的开源工具链——事件起因是此前一起 AI agent 越狱访问 Hugging Face 生产服务器的事故,调查方最终靠一个跑在开源模型上的取证流程才还原出逾 1.7 万条 agent 行为记录。ClickHouse 将贡献基于 OpenTelemetry 的开源追踪 schema、异常 agent 行为的评估流水线,以及面向气隙环境的可观测参考架构;旗下开源可观测平台 Langfuse(数据层即存储在 ClickHouse 上)据其披露已被超 10 万名工程师使用,月处理超 100 亿条观测记录,GitHub 3.2 万星。此举延续了 ClickHouse 作为 AI agent 可观测/安全数据层的定位,也呼应其近期密集拓展安全生态的动作。[2]

Turbopuffer:对象存储把向量检索价格压到 $1/百万 · vector ⚠ 厂商口径

向量数据库行业长期把嵌入向量存进内存,每百万向量成本约 $100Turbopuffer 创始人 Simon Eskildsen 在 AI Engineer 播客上说,团队把 200 毫秒的 S3 延迟当作设计约束而非缺陷,硬把成本压到 $1/百万——约为主流方案的 1%。据其披露,AI 编程工具 Cursor 成为 Turbopuffer 首个客户后,第一张账单较此前使用的数据库降了 95%。该说法来自厂商自述访谈,具体账单数字未经第三方核实,但 S3 后端架构本身是可验证的技术路线,指向向量检索经济性的一条新解法。[3]

Supabase MCP 服务器上线企业级 Okta 托管鉴权 · agent

Supabase 与 Anthropic、Okta 联合打造的企业级托管鉴权正式 GA,面向 Supabase Team/Enterprise 客户开放。此前每个员工需各自在 Claude 里为 Supabase MCP 连接单独走一遍 OAuth 授权,且只有组织所有者能批准接入;现在 IT 管理员可通过 Okta 统一开通,权限与员工在 Supabase 里已有的项目权限一一对应,纳入现有的入职/离职与访问审查流程。Supabase 同时透露基于 SCIM 的自动化配置已在路线图上。这是 Postgres 生态在"给 agent 接数据库"上补齐企业级权限管控的一步。[4]

▎ 湖仓 · 开放表格式 · HTAP

Neon:把 WAL 当真相源,重构面向 agent 的 Postgres 存储 · lakehouse

Neon(现属 Databricks,主打 Lakebase Postgres)撰文提出,传统 OLTP 把数据库当"当前状态的快照",但 agent 类工作负载几乎全是对历史时间线的查询——分支、回滚、时间旅行式对比。Neon 指出 Postgres 自带的 WAL(write-ahead log)本就是一份带 LSN、按页记录的完整有序事务日志,只是历来只被当作崩溃恢复机制;把 WAL 而非数据文件当作"真相源",就能让分支、部署、恢复这类操作直接在日志层完成,而不必挪动整份数据。文章定位 Neon 面向 Replit、v0 这类"应用生成型" agent 平台,为终端用户按需起停隔离后端。这一思路呼应了 Databricks 近期把 Postgres 拉向湖仓化存储的整体布局。[5]

Snowflake 演示 Snowpipe Streaming 直写 Iceberg 破百万 TPS · streaming ⚠ 基准口径

Snowflake 发文称,其 Snowpipe Streaming 结合 Snowpark Container Services 可在 Snowflake 自有基础设施内,把数据以超 100 万 TPS 的速度流式写入 Apache Iceberg 托管表,落地即以 Parquet+Iceberg 元数据形式可查,RBAC、血缘、脱敏同步生效。该数字来自 Snowflake 自测 demo(用容器生成合成数据、几小时内搭建拆除),未经第三方复现,但架构思路——把流处理、鉴权、表管理都收进同一套云原生管道——是 Snowflake 在开放表格式竞争中巩固"写入即可用"体验的一步。[6]

▎ 技术 · 架构 · 性能基准

PicoMQ:基于对象存储的持久流服务器开源 · streaming

PicoMQ 是一个 Rust 编写的开源消息队列,把持久化实时流直接构建在 S3 兼容对象存储之上,Show HN 帖子获得 92 赞、17 条评论。其设计思路是按用例各建一条独立可寻址的流,而非把同类记录都塞进一个 topic,理论上可从空闲扩展到高吞吐、且天然"无底"(不受本地磁盘容量约束)。这类"把消息队列的持久层甩给对象存储"的路线,与 Neon 把 Postgres 存储甩给 WAL/S3 是同一方向的延伸——用云对象存储换取运维简化和近乎无限的历史可查询性。[7]

学界 · 研究前沿

· Ghost Echoes: Semantic Erasure Failure in Retrieval-Backed Applications(arXiv 2608.20352):指出向量数据库正确实现了 API 层面的删除,但下游 RAG 应用仍可能因缓存、索引残留等原因"复述"已删除内容,揭示向量库删除语义的一个隐蔽缺口。[8]

· Disentangling Structure and Semantics: How Schema Representation Affects LLM-Based SQL Generation(arXiv 2608.20356):拆解 text-to-SQL 中 schema 文本表示里结构信息与语义信息的贡献,为提升 LLM 生成 SQL 的准确率提供表示层设计依据。[9]

· Improving Join Order Optimization on Gate-Based Quantum Computers via Structured Parameter Initialization(arXiv 2608.20683):把关系查询里最耗算力的连接顺序优化搬上量子门电路求解,用结构化参数初始化改善收敛,是查询优化与量子计算交叉的早期探索。[10]

· RAG Deserves an Index: Why Ingest-Time Compilation Beats Query-Time Interpretation(arXiv 2608.20845):主张当前生产环境的 RAG 系统普遍在查询时才"解释"检索逻辑,作者认为应在摄取阶段就编译出索引,以降低延迟与不确定性。[11]

· GrAND: GPU-based Dynamic Graph Indexes for Approximate Nearest Neighbour Search(arXiv 2608.21163):针对持续更新的向量集合,提出 GPU 上的动态图索引方案,瞄准 ANN 检索在数据不断增删场景下的性能衰减问题。[12]

▎ 云厂商 · 生态 · 监管

PostgreSQL 曝 RCE 漏洞,PoC 已公开需紧急打补丁 · oltp

CVE-2026-14669(to_char 函数堆缓冲区溢出,可致以 PostgreSQL 系统账户权限远程执行代码)与另一枚类型混淆漏洞 CVE-2026-14680 已被比利时网络安全中心(CCB)等机构发出预警,称概念验证代码已公开,敦促未升级用户立即打补丁。PostgreSQL 官方已于 8月13日 针对各受支持分支发布安全更新修复该漏洞。对仍在跑旧版本的生产集群,这是本周最值得立刻处理的安全事项。[13]

Oracle Exadata 登陆 AWS,专家提醒成本换算有坑 · cloud

Oracle 宣布其高性能数据库硬件平台 ExadataDatabase@AWS 上正式可用,晚于其他大云一年,AWS 是最后一个接入 Oracle "database@" 系列的主要云厂商,双方同时签署新的长期战略合作协议。但 Oracle 授权咨询机构 House of Brick 提醒,该服务按处理器换算的授权比例(BYOL 下 1 processor license 对 8 ECPU)虽比传统 EC2/RDS(1 对 2 vCPU)更划算,计算与存储的绝对成本却明显更高、颗粒度也更粗,实际值不值需要客户自己算细账,而非听信 Oracle 一方说辞。[14]

ICE 采购文件曝光移民执法数据湖技术栈 · cloud

美国移民及海关执法局(ICE)一份征询信息(RFI)显示,其执法与遣返行动部门运行着一套名为 ERO Data Lake 的集中分析环境,底层技术栈包括 AWS GovCloudDatabricks 及其 Unity Catalog,加上 Qlik Sense 做可视化——在不合并各业务系统本身数据库的前提下,把多套执法系统的数据抽取、标准化后统一分析。该数据湖与 ICE 较新的 Palantir 系统并行运作,一份政府问责署报告显示其存储的记录含姓名、出生日期、公民身份等个人字段。这是数据湖/Databricks 技术栈在政府执法场景规模化落地的一个具体样本。[15]

来源链接

[1] 〔7 方报道〕ClickHouse;YugabyteDB;Materialize;LanceDB;Weaviate;等 7 家 | 8月24日 https://github.com/ClickHouse/ClickHouse/releases/tag/v26.9.1.1-new https://github.com/yugabyte/yugabyte-db/releases/tag/2025.2.7.0-b24

[2] 〔3 方报道〕Open Source For You;iTWire;SecurityBrief Australia | 约8月24日 https://www.opensourceforu.com/2026/08/clickhouse-joins-nvidia-backed-open-ai-security-alliance/ https://itwire.com/business-it-news/data/clickhouse-joins-the-open-secure-ai-alliance

[3] 〔来源〕finance.biggo.com | 约8月23日 https://finance.biggo.com/news/1e6dc71a1722c6ed

[4] 〔来源〕Supabase | 8月24日15:00 https://supabase.com/blog/enterprise-managed-auth-for-the-supabase-mcp-server

[5] 〔来源〕Neon | 8月24日20:00 https://neon.com/blog/wal-s3-lakebase-storage-for-the-era-of-agents

[6] 〔来源〕Snowflake | 约8月25日 https://www.snowflake.com/en/blog/snowpipe-streaming-iceberg-tables/

[7] 〔来源〕picomq.com | 8月25日00:08 https://picomq.com/

[8] 〔来源〕arXiv https://arxiv.org/abs/2608.20352

[9] 〔来源〕arXiv https://arxiv.org/abs/2608.20356

[10] 〔来源〕arXiv https://arxiv.org/abs/2608.20683

[11] 〔来源〕arXiv https://arxiv.org/abs/2608.20845

[12] 〔来源〕arXiv https://arxiv.org/abs/2608.21163

[13] 〔来源〕CCB Belgium | 8月24日21:38(官方补丁8月13日) https://ccb.belgium.be/advisories/warning-vulnerability-postgresql-allows-remote-code-execution-proof-concept-available

[14] 〔来源〕The Register | 8月24日22:29 https://www.theregister.com/databases/2026/08/24/oracle-exadata-databaseaws-offers-advantages-but-trade-offs-remain/5291731

[15] 〔来源〕Biometric Update | 8月25日00:21 https://www.biometricupdate.com/202608/ice-procurement-reveals-data-lake-underlying-immigration-enforcement-analytics

FutureX · 记录未来如何发生

素材来源多方媒体/网络新闻