Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
技术合作:
look@marico.cc
+86 18660050334
loading...
Anthropic 公共 npm 包遗留 51.2 万行 TypeScript,来看里面有什么
10-5 20:56
最近折腾 Claude Code(Anthropic 的命令行工具),踩了个大坑——或者说,有人帮我踩了。 2026年3月31日,安全研究员 Chaofan Shou 在 X 上发了一句话:Anthropic 的 Claude Code 源码通过 npm registry(npm 包仓库)中的 map 文件泄露了。 就这样。没有截图,没有长篇分析,就一行字。 几小时内,GitHub 上就出现
游戏活动通知:如何阻止畸形 JSON 邮件 API 请求
10-5 17:34
最近在游戏项目里折腾密码重置邮件通知,踩了几个坑,这篇把问题说清楚。核心思路其实不复杂:在调用任何邮件API之前,先在本地做一个验证和渲染的边界。JSON只解析一次,缺少或多了模板变量就拒绝,用户可控的值做转义,渲染出精确版本的模板,然后在投递之前记录一条不含token的证据事件。以游戏账号的密码重置为例,这是把一个模糊的400错误变成本地可复现结果的最小复杂度方案,同时保留了系统尝试发送的证据。
为 AI 代理设计 API:幂等性、机器可读错误与 202 + Webhooks
10-5 14:48
最近在给一个 AI 代理项目对接第三方服务,踩了几个 API 设计上的坑,回头一看,发现问题几乎都是出在「API 其实是给人设计的,AI 代理根本读不懂」这个点上。写出来给有类似困扰的同学参考。 大多数 API 在设计时只考虑了两个使用者:一个是读文档的人,另一个是写完代码就不再动的人。AI 代理两边都不沾——它在运行时从机器可读的描述里发现接口,靠字段名匹配来填参数,遇到失败就自动重试,把五个
让 ChatGPT agent 在独立计算机上自主运行。用 OpenAI Responses API 构建相同功能
10-5 11:29
最近折腾了用大模型控制远程计算机这事儿,踩了几个坑,这篇把问题说清楚。 去年 OpenAI 给 ChatGPT 上线了 Agent 功能,可以自己操作浏览器和终端。底层逻辑其实挺清晰的:给 Agent 一台独立云电脑、用户能实时观看还能随时接管、高风险操作必须确认。这套模式现在可以用 OpenAI Responses API 配合第三方云电脑服务复现出来,下面细说。 CHATGPT AGEN
我们如何构建 Magnitude:面向自主代理的自优化推理引擎
10-2 20:58
最近在搞复杂的多步代理(Agent)系统,踩了不少坑,这篇把推理引擎这块的坑说清楚。 自主代理在生产环境里翻车,问题往往不在于提示词写得烂,也不在于模型不够聪明,而是静态推理架构本身有根本性缺陷——它对每一个 token 都用完全相同的算力去处理。当你的代理要执行多步推理链、工具调用、递归调试这类复杂操作时,标准的 LLM(大型语言模型)服务引擎把每个生成步骤都当成一张白纸重新开始。它们盲目地重
缓存命中、claude.md 与愤怒的插画师
10-2 17:33
这篇是 TL;JP 的 2026 年 8 月 31 日至 9 月 6 日周刊。岛国技术圈这周挺热闹:同一个人相隔几天对比了两个前沿模型,工厂车间部署后第一反应是恐惧,还有插画师们开始在委托条款里写 AI 相关规定。来看看大家实际说了什么。 1. GPT-6 Astra,用了半天:排第一,没惊喜。 Suzacque 是个喜欢发实操体验的博主,说 Astra 毫无疑问是第一梯队,感觉比 Fable
Agent 响应前的两笔 Token 账单:MCP Tools 消耗 71,929,Skills 消耗 1,109,242
10-2 14:48
最近折腾 Agent 上下文优化,踩了几个坑,这篇把问题说清楚。大家都在看第一张账单,几乎没人发现第二张。 什么意思?打开你的 Agent 上下文,在你输入任何字符之前数数已经加载了多少东西。这有两项,来自两个不同的地方: 1. MCP(Model Context Protocol,模型上下文协议)工具的 schema。 每个连接的服务端都会发送它暴露的所有工具的完整 JSON 描述
实战经验揭示关键网络安全教训:实践知识比正规教育更重要
10-2 11:30
干了这么多年网络安全,踩过的坑比写过的代码还多。今天聊点掏心窝子的——实战经验到底比那些CISP、CISSP证书值钱在哪。 刚入行那会儿,我也是个证书党,手里攥着好几本认证,觉得安全嘛,照着清单来就完事了。结果第一次碰上真正的勒索攻击,整个人都傻了。那次事故的根因不是什么高深莫测的技术问题,就是防火墙规则配置时漏了一个端口。听起来是不是特别低级?但正是这种低级错误,让我彻底想明白了一件事:安全不
为什么 Stripe Webhook 签名验证在重放时会失败(以及如何修复)
10-1 20:55
最近折腾 Stripe Webhook 的重放机制,踩了一个不大不小的坑——签名验证超时。团队接入了死信队列(DLQ),处理支付事件的容错能力是有了,但每次重放积压的事件,SDK 就会抛出一个冷冰冰的错误: Error: Webhook signature verification failed: Timestamp outside the tolerance zone (1800s > 300
部署后Webhook签名检查失败的30分钟排查
10-1 17:35
最近踩了一个Webhook签名验证的坑,排查了半小时才搞清楚根因。这篇把问题说清楚,重点是:签名检查必须在任何JSON解析中间件运行之前完成,要用接收到的原始字节来校验签名。 部署后签名检查失败的常见原因很明确:发送方对一组字节序列做了签名,而服务端校验的是另一组字节序列。express.json()会消费掉请求流,把req.body替换成一个JavaScript值。再把这个值序列化回去不是补救
共 524 条, 共 53 页
第
1
2
3
...
53
页