今天看到两条消息,放在一起看挺有意思。一条是说Ubuntu的开发者正在给Debian的APT包管理工具添加SHA3-256和SHA3-384算法支持,为的是防备SHA2在未来某个时间点被破解。另一条是说,根据谷歌威胁情报团队的分析,今年前8个月被实际利用的漏洞数量已经超过了去年全年,攻击者甚至开始用AI来加快漏洞利用。
这关我们站长什么事?关系大了。这意味着你服务器的底层安全基石正在悄悄加固,而你头顶的威胁环境却越来越复杂。

SHA3是什么?和我用的服务器有啥关系?
简单说,SHA3是下一代哈希算法,比现在广泛使用的SHA2更安全。APT是Ubuntu等Debian系系统管理软件包的工具,它用哈希算法来验证你下载的软件包有没有被篡改。现在给APT加上SHA3,就是在为未来做准备。万一哪天SHA2真的被找到弱点,你的系统更新通道依然能保持可信。
据公开报道,这项工作由Canonical的工程师进行,是系统安全的前瞻性布局。对我们来说,这意味着未来版本的Ubuntu Server会更安全。如果你正在用Ubuntu 20.04、22.04这类LTS版本做服务器,长期来看这是好事。
漏洞利用数量暴增,我的站怎么防?
另一条消息更紧迫。今年前8个月,被黑客实际利用的漏洞数量已经超过了去年全年。攻击者利用AI分析版本差异,N-day漏洞(指已有补丁但未被应用的漏洞)的利用在明显增加。
我们经常遇到客户问:“我的站就这么放着,有风险吗?”风险一直都在,而且在变大。具体到WordPress网站,风险点通常在于:服务器系统漏洞、Web环境漏洞(如PHP版本过低)、主题插件漏洞。比如微码盒之前预警过的WordPress主题漏洞,如果没及时修补,就可能成为突破口。
所以,定期跑一下更新命令不是没事找事。apt update && apt list --upgradable 看看哪些包有更新,是基本操作。
系统升级在即,我的建站环境会受影响吗?
Ubuntu 26.10 Beta已经发布,正式版预计在10月中旬上线。如果你在用较新的Ubuntu版本,或者计划升级服务器系统,这里有几个实际问题:
首先检查你的建站工具链。 很多站长和小团队用宝塔面板、1Panel这类面板管理服务器。系统大版本升级前,一定要查面板官方的兼容性公告。不是所有面板都第一时间支持新内核。
然后是你的网站程序和模板。 如果你用的是我们微码盒提供的WordPress主题或DedeCMS模板,升级PHP大版本(比如从PHP 8.1到8.3)时,务必在测试环境先跑一遍。检查主题的自定义功能、插件兼容性。不少客户遇到的问题是,服务器系统升级了,PHP版本跟着变了,结果前台样式错乱或功能报错——这通常是因为主题或插件里用了在新版本PHP中已被废弃的函数。
最后看你的用户在哪。 如果你的站主要面向国内用户,服务器跑在国内机房,那么操作系统的升级必须配合国内的备案和合规要求来。如果用的是香港或海外的节点,升级自由度高一些,但要评估新系统对线路和网络性能的影响,比如新内核对某些网络驱动的优化或变化。
现在该怎么做?
对于正在运营的网站,我的建议是:别急着追新。稳定运行比什么都强。等Ubuntu 26.10正式版发布一两个月,看看社区反馈和面板、程序的兼容情况再决定。
但安全更新不能等。检查一下你的服务器,把已知的安全补丁打上。如果主题或插件有安全更新,第一时间处理。想系统了解怎么检查,可以到微码盒的“服务器知识库”和“WordPress教程”栏目看看,我们写过不少自查清单。
升级前,做好备份,这是老规矩了。在测试环境验证兼容性,这是新情况下必须加的一步。
