JDK 28 新增 jlink 证书裁剪插件,Quarkus 3.37.4 等多版本发布;Hibernate 7.4 逆向工程与 KotlinLLM 开源受关注,AI Agent 凭证代理与虚拟线程池化基准成热议。

🌱 Spring生态

Bootiful 播客:Java 开发者布道师 Billy Korando 谈 Java 27 及未来

Spring Office Hours 播客:S5E19 – Docker、Compose、Testcontainers,我的天!

📦 版本发布

Quarkus 3.37.4

Quarkus 的 quarkus update 命令可以把应用从任何旧版本——甚至 2.x 系列——一步直接带到 3.37。落后于版本的团队面临着缺陷修复与破坏性迁移调整差距不断扩大的风险,这正是 3.37.4 这样的补丁版本让发布列车保持安全可跟随的原因。文章说明了如何运行更新、3.37 迁移指南要求对应用做哪些改动,以及在哪里找到完整的变更日志。

GraalVM Community 25 Innovation 2

Zuul 4.1.3

Micronaut Core 5.0.7

📖 文章与教程

自我构建 Agent:一个 LangChain4j 实验

缓存还是不缓存虚拟线程

池化虚拟线程看起来像是免费的性能优化,但 Quarkus 团队针对 Project Loom「切勿池化」建议的基准测试证实了架构师是对的——而且原因远比「它们足够廉价」有趣得多。复用虚拟线程会跳过每个线程的 Thread 对象、用于线程本地存储的 per-thread HashMap 以及内部调度结构,因此这种诱惑与当初池化平台线程背后的逻辑如出一辙。文章带你走完他们在典型阻塞式 I/O 企业负载(10,000个并发连接、8核)上进行的 Netty 基准测试,解释数据为何站在 Loom 一边,以及这揭示了虚拟线程调度的哪些本质。

Java MCP 工具开发中的进程内与托管嵌入配对

JavaOne 2026 上最具分量的 MCP 服务器在台上只停留了几秒钟。它的背后,一条用于患者投诉的 AI 分诊流水线通过标准的 MCP 工具契约暴露紧迫度评分——发现、发送文本、读取评分——调用方因此完全舍弃了自定义 REST 端点和特定服务的客户端。但稳定的接口之下隐藏着一个脆弱的依赖:每个评分的好坏完全取决于它的嵌入配对,因为每个 .dnet 评分器文件只对训练它所依据的嵌入表示有效。这篇文章剖析了 urgency-mcp 的设计决策、评分器文件背后的训练流水线,以及进程内与托管式嵌入之间的权衡。

Java 新增季中安全更新:CSPU 对你的发布流水线意味着什么

使用 Hibernate 7.4 与 IntelliJ IDEA 进行逆向工程

自 Hibernate 7.4 起,长期独立的 Hibernate Tools 项目已并入 Hibernate 仓库本身,使逆向工程——从现有数据库模式生成 JPA 实体和映射文件——可以直接通过普通的 Maven、Gradle 甚至 Ant 构建插件完成。为遗留或大型数据库优先项目手写持久化构件既慢又容易出错,而现在存在两种相互竞争的方法:Hibernate 的构建插件工作流,以及 IntelliJ IDEA 自己的实体与 Flyway/Liquibase 迁移逆向工程功能。本指南对两者进行了对比,带你走一遍使用 hibernate-reverse-engineering.xml 和示例代码的配置化 Maven 工作流,并解释哪种工具适合哪种场景。

编写一个 Thymeleaf 组件库

Thymeleaf 从未自带组件模型——每个 Spring Boot 页面都在手动复用相同的 HTML 和 CSS。服务端模板渲染迫使开发者在笨重的前端框架与复制粘贴的标记之间做选择,而把可复用片段接入 Spring Boot 通常意味着繁琐的配置。本系列展示如何构建一个可自动配置、几乎无需设置并支持热重载的 Thymeleaf 组件库,带你逐步完成组件编写、插槽(slots)以及由 AlpineJS 驱动的交互。

质量外联提醒 – JDK 28:jlink cacerts 插件

即使你的应用只与少数几个 CA 通信,自定义 Java 运行时镜像仍会携带完整的 cacerts 信任库。每多一个证书都会扩大信任边界和镜像体积,而此前并没有 jlink 原生方式来裁剪它,只能事后处理密钥库。JDK 28 新增了 jlink --cacerts 插件,可以按别名筛选 CA 证书,让你构建只信任应用所需内容的极简运行时。

KotlinLLM 即将开源

LLM 通常只在编辑时辅助开发者,而 KotlinLLM 会在编译后的 Kotlin 应用内运行一个 LLM——一个函数调用,其函数体是动态生成的 Kotlin 源码,会随应用遇到新的运行时场景而不断演化。现有的运行时 LLM 委托方案迫使你在每次请求调用模型和运行独立 agent 之间做权衡,而评估也记录了该方法当前的局限。文章涵盖 JetBrains 的 Smart macros API、两个 Kotlin/JVM 项目的实测结果,以及这个开源原型目前仍做不到的事情。

RFC 9880 与物联网校验难题

同一个恒温器会被五个不同的物联网生态系统以五种互不兼容的方式描述,即便它们测量的物理量完全相同。在拥有数千个异构端点的工业工厂里,问题不在于协议——而在于数据模型的碎片化,数字孪生趋势让这种不匹配再也无法被忽视。文章追溯了 RFC 9880 的语义定义格式(SDF)从何而来、为何长成今天这个样子,并说明构建一个校验器如何揭示出:把设备模型当作可编译的源代码来处理,会让中间格式成为整条流水线中最有价值的部分。

AI 找到了 Bug。谁来给你的 EOL Java 代码打补丁?

保护你的 API:面向初学者的 OAuth2 与 JWT

OAuth2 和 JWT 并非相互竞争的安全标准——它们是同一块拼图的互补两半,一个负责委托授权,另一个在可验证的令牌中承载身份。API 暴露数据和功能,使其成为攻击者的首要目标,然而在保护它们的同时又不破坏可用性,是 API 开发中最耗时的部分之一。这本入门教程拆解了身份验证与授权如何协同工作,并展示了保护基于 Spring Boot 的 API 和后端最有效的方式。

第63集:使用 Spring AI 2.0 构建 AI 解决方案 [I/O]

Spring AI 2.0 于 2026 年 6 月发布,是让 Java 在企业 AI 开发中保持主导地位的众多项目之一。但构建可靠的 AI 功能取决于确定性的 agent 和干净的工具集成,而 MCP 服务器与提示工程在其中极易出错。在这期录于 JavaOne 2026 的 Inside Java 播客中,Java Champion Dan Vega 分享了关于确定性 agent、MCP 服务器与技能(skills)的实用建议,以及 Java 的 AI 底蕴从何而来。

面向无服务器的整洁架构:可随处携带的业务逻辑

编排者的代价

子 agent 的真正价值不在于并行——而在于它把什么挡在了编排者的上下文之外,在那里每个 token 都在争夺注意力。作者在重构中途撞上了这堵墙:四个子 agent 在一个 .NET 代码库上运行,让 Claude Code 会话比代码本身更难理清头绪,因为每增加一个 agent 都会消耗 token、重复工作,并流式返回更多需要核对的信息。这篇探索性文章把委托重新定义为保护编排者的工作记忆,并探讨了何时以及如何卸载推理的明确基本规则。

AI Agent 的凭证代理模式(上):别把钥匙交给 Agent

对 AI agent 来说最安全的凭证,是它从未持有过的凭证。当今的 bearer token API 让任何持钥匙的人拥有全部访问权限,这使得提示注入、数据外泄和意外泄露成为同一种失败——而且 agent 甚至可能主动交出凭证,因为它相信自己正在帮你解决问题。文章介绍了 CB4A 草案、为什么代理(proxy)模型是唯一真正能抵御 bearer token API 的方案,以及 agentgateway 如何实现它。

开源权重的崛起:商业 AI 的陨落?

那些营收增长速度超过此前几乎所有科技公司的 AI 实验室——OpenAI 和 Anthropic——如今正面临来自开源权重模型的生存威胁,其中大多数来自中国。这些前沿实验室投入数十亿美元构建封闭的专有系统,然而开源权重竞争对手可能在它们完全收回投资之前就颠覆它们,这是一个充满逆转与讽刺的故事。文章追溯了从 OpenAI 创立和 GPT-1 至今的开源权重运动,解释这些模型是什么、从何而来,以及它们为何可能推翻商业 AI。

抛异常、返回 Result,还是两者都不用?

在事件溯源代码中,「抛异常还是返回 Result?」的答案往往是「两者都不用」——像缺货请求或支付被拒这样的失败操作,最好建模为业务事件,而不是错误。抛出的异常或 Result 会把每次失败压平成二元的成功/失败,丢弃了值得保留的数据:未满足需求模式、被放弃的操作、可复现的失败原因——这些都能被「蜥蜴优化」所利用。文章阐述了如何在抛异常、返回 Result 或发出事件之间做选择:追问应该持久化什么、调用方应该收到什么,以及这个失败是否属于异常路径。

Codeberg 的分裂

Codeberg——GitHub 的民主式开源替代品——刚刚投票决定排除大部分由生成式 AI 编写的项目,而这一门槛连许多维护者自己都无法套用到自己的代码库上。民主能产生决策,但未必产生包容或明智的决策:没有一部明确的章程,民主的托管商可能比它所对抗的公司更不可预测,而模糊的「大部分」界限可能以比政策文本更严苛的社区规范来执行。文章主张采用一条更锋利的规则——要么全面禁止 AI,要么制定具体的反垃圾信息法规——并探讨了开源世界为何正因 LLM 生成的代码而分裂。

就绪左移:AI 能为组织就绪做什么(以及不能做什么)

大多数转型失败并非技术失败——组织很少因为选错平台或供应商而失败,而是因为上游问题:目标不明确、所有权碎片化,以及始终没有真正做出的决策。就绪(readiness)通常被当作治理、资金和团队结构的清单来对待,然而只有在你理解了就绪真正需要什么之后,AI 才有用武之地——它是更快达成真正就绪的方式,而不是捷径。文章阐述了组织就绪的本质、向左移动在实践中如何运作,以及人类判断和数据伦理必须在哪些地方牢牢掌握主导权。


往期精选


阅读原文


扫码关注「右耳朵猫AI」

扫码关注「右耳朵猫AI」

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐