site logo

Marico's space

最近在折腾 AI Agent 的安全问题,踩了一个挺有意思的坑:怎么让 Claude Code 或者 Cursor 这种 AI 编程助手调用第三方 API,但又不能把真实的密钥暴露给它们。Context 会记录日志这事大家都懂,但实际操作的时候怎么处理?ProxyKey MCP 就是奔着解决这个问题去的。这篇不讲大道理,只说实操:怎么连上、13 个工具都是啥、为什么故意不提供"读取密钥"这个操作,
相信很多人都有过类似的经历:用 Python 随手写了个微服务,速战速决写了个 Dockerfile,run 了 docker build,然后发现这个容器镜像居然有将近 半 GB(展开到磁盘上更是高达 1.75 GB)! 就为了一个只有两个路由的 15 行 Flask 应用?这也太离谱了。 臃肿的 Docker 镜像会拖慢 CI/CD(持续集成/持续部署)流水线、涨你的镜像仓库存储费用、部署
最近折腾了财务软件的AI能力,特别是Sage这一套东西,发现坑还挺多的,这篇把问题说清楚。 搜"Sage AI"出来的结果很乱——有文档工具用这名字的,有独立游戏工作室做NPC智能的,还有正经财务套件里的AI能力。这篇只聊最后这个:嵌入到Sage Accounting、Sage Intacct和Sage X3里的领域专用模型,干的是账本核对、结账自动化、在人工审核前保证交易准确性这些活儿。 核
最近折腾移动应用的订阅系统,踩了几个坑,这篇把问题说清楚。 从健身应用到生产力工具,从AI助手到流媒体平台和SaaS应用,订阅模式已经成为现代应用最流行的变现策略。相比一次性购买或广告,订阅能带来稳定的现金流。 但实现订阅功能绝不是加个"立即订阅"按钮那么简单。 一个能上生产环境的订阅系统需要处理: * 支付处理 * 订阅验证 * 套餐管理 * 续费 * 过期 * 取消 *
最近折腾了一下给 AI Agent 跑财务流水的问题,踩了几个坑,这篇把 OpenLedger 这个项目说清楚。 Attri 把 OpenLedger 开源了——一个本地优先的复式记账系统,上面套了一层 MCP(模型上下文协议)服务器。Python 3.11+、SQLite、aiosqlite。通过 MCP 暴露 15 个工具。事务不可变。纠错靠红字冲销。所有的变更操作都把审计日志行和变更本身写
最近给项目上了LLM(大型语言模型)可观测性,仪表盘全绿,延迟正常,token消耗在预算内。结果用户反馈AI客服的回答过时了——产品功能早就改了,AI还在一本正经地引用旧文档。 模型调用成功了,每个指标都漂亮。但答案错了整整六个月。 这就是以模型为中心的可观测性的盲点:它只能告诉你最终传给模型的上下文是什么,无法告诉你系统搜索的是不是对的关键词、有没有漏掉新文档、为什么选了这个结果而不是那个。
最近折腾 PostgreSQL 的 COUNT(*) 性能问题,踩了几个坑,这篇把问题说清楚。 COUNT(*) 看起来是个再简单不过的操作: SELECT COUNT(*) FROM orders; 查询只要返回一个数字,但 PostgreSQL 可没法从某个内部计数器里 O(1) 地读出来。 要得到精确数量,PostgreSQL 必须确定哪些行对该查询可见。在大表上,这部分工作量会成
大多数医美机构流失客户,问题往往不在于技术,而在于从客户发起咨询到最终确认预约这中间发生了什么——或者干脆什么都没发生。带自动化功能的医美CRM能补上这个缺口:它能抓取每一条咨询、秒级响应发送预约链接,然后持续跟进,直到客户完成预约、明确拒绝或者主动退订。 这篇文章只聚焦一个问题:如何把咨询转化为预约。自动化负责沟通,但它替代不了临床护理、医疗判断或者病历记录。 为什么医美机构在首次咨询后会
最近在给一套客服系统做认证层改造,踩了几个坑才把JWKS(JSON Web Key Set)缓存和实时会话自省这两个机制的边界搞清楚。这篇把结论说清楚,不绕弯子。 简短回答:JWT签名在本地用缓存的JWKS验证,但刷新令牌轮换、被盗会话撤销、账户连续性决策这些场景——光有有效签名是不够的授权信号——必须在API网关做实时会话自省。两个边界要划清楚:本地验证保可用性和延迟,可控的实时检查则限制攻击
最近在搞数据库迁移项目,甲方要把Oracle数据库里的代码往其他数据库上迁。Oracle有个PIVOT函数用得还挺爽的,但目标数据库不支持这语法,遇到一堆代码要改,手工一个个翻不仅累还容易出错。踩了几次坑之后,试了试ZGLanguage这个开源工具,发现批量处理还挺香的,这篇把实战经验分享出来。 先说背景:跨数据库迁移时,SQL语法不兼容是常事。碰到大量代码需要重写的情况,手工处理费时费力还容易
共 466 条, 共 47 页