RubyGems Blog

RSS: https://blog.rubygems.org/atom.xml
RubyGems 官方博客,Ruby 包管理器的发布公告、安全建议与项目更新。

4.0.17 Released

RubyGems 4.0.17 includes enhancements and bug fixes and Bundler 4.0.17 includes enhancements, bug fixes and documentation. To update to the latest RubyGems you can run: gem update --system [--pre] To ...
评论点赞收藏25 天前

RubyGems 4.0.14 与 Bundler 4.0.14 发布

RubyGems 4.0.14 版本发布,主要包含增强功能,如添加可执行文件和绑定目录验证,以及清理显示的 gem 文本中的控制字符。同时 Bundler 4.0.14 也进行了发布,主要包含错误修复。
评论点赞收藏67 天前

Bundler 4.0.13 引入冷却期机制:让新发布的 Gem 先经社区审查

Bundler 4.0.13 引入冷却期机制:bundle install 会拒绝解析发布未满 N 天的新版本,防止供应链攻击利用账号劫持后的短暂窗口期。该功能为 opt-in,配置极简——Gemfile 中 source 后加 cooldown: 7 即可,也支持命令行 --cooldown、环境变量 BUNDLE_COOLDOWN 和全局 config 设置。冷却期内不会静默失败,而是报告被阻拦的版本数并提示用 --cooldown 0 紧急绕过(例如零日漏洞修复)。项目在 RubyGems 讨论中公开设计,借鉴了其他生态的做法,并依赖 新版 v2 compact index 提供的 per-version created_at 时间戳。冷却期不代替 2FA 和 trusted publishing,而是作为多层防御中的一环,与 AI 辅助漏洞扫描、密码泄露检查等共同构成 RubyGems 当前的安全投入方向。
评论点赞收藏74 天前

RubyGems 4.0.13 正式发布

RubyGems 4.0.13 与 Bundler 4.0.13 版本发布,包含增强功能、Bug 修复与安全更新。核心修复包括:防止通过预先存在的符号链接将解压提取到目标目录之外(PR #9493),以及在 popen2e 中立即关闭标准输入流(PR #9540)。用户可通过 gem update --system 或 gem install bundler 升级。这是官方版本发布公告,信息准确但为机构通稿式更新日志,无个人观点或讨论入口。
评论点赞收藏74 天前

RubyGems 与 Bundler 4.0.12 版本发布

RubyGems 和 Bundler 发布 4.0.12 版本更新。核心变动:移除了 cygwin 的 WIN_PATTERNS 匹配(PR #9527,贡献者 fd00),将 bundler 4.0.12 设为默认 gem,修复了当 BUNDLE_VERSION 为 "lockfile" 时回退到 lockfile 版本的问题。升级方式:gem update --system 或 bundle update --bundler=4.0.12。这是一则常规版本发布通告,内容为标准的变更日志汇总,无个人视角或讨论入口。
评论点赞收藏88 天前

RubyGems 4.0.11 与 Bundler 4.0.11 发布

RubyGems 和 Bundler 发布 4.0.11 版本更新,主要包括若干增强和 Bug 修复。新增注释形式的 rubygems_mfa_required 模板配置(PR #9487),并澄清了 gem spec 第一个参数的含义和命名(PR #9476)。属于例行发布通稿,仅对需跟踪版本变更的 Ruby 开发者有参考价值。
评论点赞收藏108 天前

用AI扩展Ruby的安全防线

RubyGems团队首次使用AI辅助漏洞扫描,向Nokogiri维护者提交漏洞报告并获采纳(GHSA-c4rq-3m3g-8wgx)。同一周曝出Anthropic安全模型Mythos遭第三方入侵,据称该模型曾在各大操作系统和浏览器中识别出数千个零日漏洞。这是Ruby官方在AI安全扫描领域的首次公开实践案例,但全文以机构公告口吻叙述,缺少个人视角、实操细节或可讨论的观点。
评论点赞收藏109 天前

RubyGems.org 公开项目路线图

Ruby 生态核心的包管理器 首次发布了公开路线图。过去一年团队完成了多项重要工作:发布了 registry 历史上首套正式策略、启动 Organizations 私有内测、改进 gem 验证流程和弱密码检测机制。此前这些进展和规划分散在各类大会演讲和邮件列表中,开发者和社区成员只能零散获取信息。现在路线图将所有计划集中展示,让社区能清晰了解项目优先级的演进方向。
评论点赞收藏123 天前

从外到内保护 rubygems.org:DoS 防护与泄露密码检测

近期推出两项安全加固:一是在 gem 推送时加强内容校验,确保元数据格式正确且包内容与声明一致;二是集成 Have I Been Pwned(HIBP)数据库,在用户登录或操作时检测密码是否已在公开泄露中出现,及时拦截被泄露凭据。两项措施分别从包入口和账户入口提升生态安全性,属于 Ruby 包管理器基础设施的关键防御升级。
评论点赞收藏129 天前

RubyGems 4.0.10 与 Bundler 4.0.10 发布

RubyGems 和 Bundler 同步发布 4.0.10 版本更新。本次更新包含三项主要增强:忽略不同平台 spec 的警告信息(PR #8508)、优化 gem 版本排序算法(PR #9421)、将 SPDX 许可证列表更新至 2026 年 2 月版本。同时修复了若干 bug。开发者可通过 gem update --system 升级。对于追踪 Ruby 生态工具链更新的开发者有一定参考价值,但属于标准版本发布通稿,无个人观点和讨论入口。
评论点赞收藏130 天前

RubyGems.org 暂时禁用多语言支持

运维人员自述:网站过去一周持续遭受多来源爬虫机器人攻击,它们故意绕过 Fastly 缓存直接命中源服务器,主要瞄准语言区域页面,流量大到多次迫使网站下线。作为应急响应,团队决定暂时禁用多语言支持功能来缓解压力。这是一线运维人员的真实情况通报,提供了攻击模式、目标和应对措施的具体信息,对 Ruby 生态用户有直接参考价值。
评论点赞收藏131 天前

RubyGems 4.0.9 与 Bundler 4.0.9 发布

RubyGems 4.0.9 和 Bundler 4.0.9 同时发布,是一次常规版本维护更新。RubyGems 侧主要变更:gem owner 命令新增 owner role 支持(PR #9403),以及将 Bundler 4.0.9 设为默认 gem。Bug 修复包括确保 source URI 尾部斜杠不会缺失等若干问题。Bundler 侧则以 bug 修复为主。对日常使用 RubyGems 的开发者来说没有破坏性变更,可按需升级。这是官方仓库的纯版本发布记录,无个人观点、无分析、无讨论入口,适合需要确认具体变更的 Ruby 开发者查阅。
评论点赞收藏144 天前

RubyGems 与 Bundler 4.0.8 版本发布

RubyGems 官方发布 4.0.8 版本公告。RubyGems 4.0.8 侧重功能增强与文档更新,Bundler 4.0.8 包含功能增强和 bug 修复。关键变更包括:使用 JSON 解析 cargo 元数据、修复直接引入 rubygems/request 时的 NameError 等。这是一个标准的工具版本发布通稿,列出了变更条目但没有使用场景、迁移指南或个人经验,对一般读者缺乏讨论入口和阅读动力。
评论点赞收藏158 天前

RubyGems 4.0.7 和 Bundler 4.0.7 发布

官方发布公告:RubyGems 4.0.7 和 Bundler 4.0.7 正式发布。本次为常规补丁版本更新,RubyGems 新增了 setup.rb 中禁用系统更新消息的功能(PR #9020),以及使用已有 API 密钥登录时打印提示信息(PR #9312),另有若干文档改进。Bundler 方面包含功能增强、bug 修复和文档更新。可通过 gem update --system 或 bundle update 升级。纯发布日志式内容,无背景解读、无个人观点、无讨论入口,仅对需要即刻了解版本变动的 Ruby 开发者有工具性参考价值。
评论点赞收藏172 天前

RubyGems.org 组织功能进入私密测试阶段

正式宣布组织(Organizations)功能进入私密测试阶段。这项自2024年启动开发的功能,将为 Ruby 开发者带来组织账号管理、团队成员协作以及更细粒度的 Gem 权限控制能力。目前团队正在进行权限模型重构和 onboarding 流程构建。对需要多人协作管理 Gem 的团队是一个有用的更新,但整体为官方产品公告,缺乏个人观点或讨论入口。
评论点赞收藏181 天前

RubyGems 4.0.6 发布

RubyGems 发布 4.0.6 版本更新。增强方面升级了内置 resolv 解析库至 0.7.0,并将 Bundler 4.0.6 作为默认 gem 安装。Bundler 方面修复了 HTTP 416 响应时 gzip 缓存损坏的问题。这是一篇标准的版本发布通告,无个人观点、无使用经验、无升级建议,对非 Ruby 生态用户没有参考价值。
评论点赞收藏192 天前

RubyGems 4.0.5 发布

RubyGems 和 Bundler 同步发布 4.0.5 版本,主要为例行维护更新。RubyGems 移除了弃用的 deprecate 加载、新增可执行文件名字符校验;Bundler 以默认 gem 方式安装 4.0.5。开发者可通过 gem update --system 或 gem install bundler 升级。没有新功能、架构变化或值得讨论的技术细节,属于标准版本号递增的通告。
评论点赞收藏199 天前

RubyGems 4.0.4 发布公告

RubyGems 4.0.4 与 Bundler 4.0.4 同步发布,属于常规 bug 修复与增强更新。主要变化包括:移除 rebuild 命令对 date 库的依赖(PR #9232)、将 Bundler 4.0.4 设为默认 gem、修复缺少 require 'etc' 语句的问题(PR #9242)。开发者可通过 gem update --system 或 bundle update --bundler=4.0.4 升级。纯官方变更日志,无背景解释、使用建议或个人观点,仅限 Ruby 生态开发者参考。
评论点赞收藏213 天前

RubyGems/Bundler 4 新特性介绍

RubyGems/Bundler 4 已随 Ruby 4.0.0 正式发布(2025年12月),本次更新中一个值得关注的改进是 C 扩展 gem 编译的并行化:安装 mysql2、pg 等包含 C 扩展的 gem 时,RubyGems 会自动添加 MAKEFLAGS=-j 参数到 make 命令,实现多核并行编译,显著提升安装速度。这是官方博客发布的更新说明,适合 Ruby 开发者关注跟进。
评论点赞收藏233 天前

RubyGems 与 Bundler 4.0.3 版本发布

RubyGems 和 Bundler 同时发布 4.0.3 版本更新。RubyGems 本次将 Bundler 4.0.3 设为默认 gem,修复了部分破损文档链接;Bundler 则增加了在预编译平台的 gem 回退到 ruby 平台 gem 的能力。对大多数 Ruby 开发者而言,这是一次常规的次版本迭代,没有破坏性变更,可通过 gem update --system 升级。
评论点赞收藏236 天前

RubyGems 和 Bundler 4.0.2 发布

RubyGems 与 Bundler 发布 4.0.2 例行版本更新。核心变化:新增 gem install -j 并行编译选项(接受 BUNDLE_JOBS 配置,PR #9171),同时将 Bundler 4.0.2 设为默认 gem。升级方式为 gem update --system 或 gem install bundler。这是一则标准机构版本发布公告,列举了增强和 bug 修复项,但无实际使用场景、性能对比或个人经验分享,属于通知式内容。
评论点赞收藏242 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。