Rust 安全团队公告:Miri 会将环境变量写入 target/ 目录,若 CI 缓存该目录且 PR 可读,密钥可能通过 PR 工作流泄露。修复方案是仅保留 CARGO_* 与 OUT_DIR 环境变量,自 nightly 2026-09-22 起生效。文章还讨论了命名参数的设计取舍、enum 适合编译器实现,以及用 Loom 复现无锁栈的 ABA 问题。
Rust安全团队发现Miri会将所有环境变量存入target/目录,若该目录被GitHub Actions缓存,攻击者可通过PR读取缓存中的密钥。已发布修复,仅保留CARGO_*(除TOKEN)和OUT_DIR变量。建议检查CI配置、清除缓存并轮换密钥。
完成下面两步后,将自动完成登录并继续当前操作。