Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
技术合作:
look@marico.cc
+86 18660050334
loading...
如何安全地将提示词移出代码库
8-24 20:56
最近折腾把项目里的提示词(Prompt)从代码里搬出来,踩了几个坑,这篇把过程记录下来。 大多数AI(人工智能)应用起步时,提示词都是直接写在代码里的: const systemPrompt = ` 你是客服助手。 回答要清晰,账单问题要升级处理。 `; 做原型阶段这样写完全没问题。 但当应用里有了多个提示词、团队有多个贡献者、线上用户在依赖这个行为时,问题就来了。 这时候团队会想把提
Flutter 中连接 REST API 的实用指南:面向初学者
8-24 17:34
最近折腾 Flutter 和后端接口对接,踩了几个坑,这篇把问题说清楚。 现代移动应用几乎不可能独立工作。不管你是做电商、社交、任务管理还是招聘类 App,Flutter 应用通常都需要和后端服务器通信。 这就是 REST API(表述性状态转移应用程序接口)的用武之地。 这篇指南会讲清楚:REST API 是怎么工作的、Flutter 里怎么发请求、怎么解析 JSON 响应、以及怎么组织可
一个商务协议,两个接口:PWA 服务人类,MCP 服务 Agents
8-24 14:49
最近在设计一套同时面向人类用户和 AI Agent(人工智能代理)的商务系统,踩了几个状态同步的坑,这篇把核心问题说清楚。 很多产品加了 Agent 接口之后,很容易把它当成第二个应用来对待:网页界面给人用,API 工具给 AI 用。UI 层这么分没问题,但一旦延伸到交易模型,问题就来了。 如果人机两套接口用的订单状态、权限规则、完成定义都不一样,系统实际上就有两套"商业现实"。人看到的是"待
Anthropic 红队发现 Firefox 漏洞:Agent 驱动的安全测试揭示了自动化漏洞发现的什么
8-24 11:28
最近折腾了大模型驱动的安全测试,踩了几个坑,这篇把 Mozilla 和 Anthropic 这次合作说清楚。 Mozilla 的 MFSA2026-13 安全公告列出了 14 个高危 Firefox 漏洞,归功于"Anthropic 的 Claude"。这几乎占了 2025 年所有 Firefox 高危 bug 的 20%,而这些漏洞是大模型在两周内发现的。这不是 Demo,是生产级别的 Age
如何使用 Claude Code 进行 QA 自动化
8-21 20:56
Claude Code 很乐意帮你写测试,也很乐意告诉你测试通过了。这两个声明之间隔着一道沟——大多数 QA 自动化配置,就是在这道沟里悄悄死掉的。 这篇文章聊聊怎么把 Claude Code 塞进一个真正管用的 QA 循环:它什么时候可以放手跑,你会踩到哪三个坑,以及怎么把它们堵上。 为什么"帮我写点测试"不等于 QA 自动化 标准的做法是让 Claude Code 生成一套测试用例。很
坚不可摧的 SaaS:PostgreSQL 行级安全性在 Laravel 中的应用 🛡️
8-21 17:34
最近给一个企业级多租户系统做安全加固,踩了几个坑才把 PostgreSQL 行级安全性(RLS)跑通。这篇把核心思路和具体实现说清楚,少走弯路。 应用层租户隔离的致命缺陷 做 B2B SaaS 平台,数据隔离是头等大事。一旦租户 A 能看到租户 B 的财务数据,轻则面临 SOC 2、GDPR 合规处罚,重则丢失企业客户,信誉扫地。 大多数 Laravel 开发者会用应用层安全来解决这个问题
无需集成代码调用 TypeScript Backend —— 使用 Graftcode 的简易任务追踪器
8-21 14:52
最近折腾了 Graftcode 这个工具,踩了几个坑,这篇把经验说清楚。做前端的同学估计都有同感:每次搭个项目,光是前后端通信这块就要写一堆重复代码——定义接口、写请求封装、处理响应格式、维护类型定义。REST API 那套流程熟悉得很,但确实繁琐。 Graftcode 这个工具解决的就是这个问题:不用写 API 路由、不用生成客户端,直接把后端方法暴露出来,前端像调用本地库一样调用。我用它搭了
自适应 RAG:设计运行时选择正确策略的检索管道
8-21 11:32
你的 RAG 系统正在用同一种方式处理所有查询。 不是那种灾难性的错误。是一种固定的、程序化的错误。 不管来的是什么问题——简单的知识点查询、复杂的多跳推理任务,还是模型早就知道答案根本不需要检索的情况——它都检索同样数量的文档,用同样的策略。 这种"一刀切"的方案是当前生产环境 RAG 系统中最主要的成本浪费和质量损失的来源。而且这不是模型的问题,是架构的问题。 自适应 RAG 的解决思
AWS Trusted Advisor vs Compute Optimizer vs Cost Explorer:各工具实际能发现多少可回收资源浪费
8-20 20:56
最近把阿里云上的几个项目做了次成本审计,顺手把AWS那三板斧——Trusted Advisor、Compute Optimizer和Cost Explorer——拿来仔细对比了一番。市面上的对比文章都在列功能清单,说实话意义不大。真正该问的问题是:在这个季度你能回收的那笔钱里,每个工具能看见多少? 换这个角度看问题,结论完全不一样。这三个工具在各自的领域都做得不错,但问题在于——它们共同忽视的那
我们对有无语义执行边界的 AI agent 进行了基准测试:token 负载降低约 63%——且未计入电费
8-20 17:34
最近折腾了 AI agent 的执行效率问题,踩了几个坑,这篇把问题说清楚。 当你给 AI agent 配上工具去完成一个真实的业务任务,它做的事情里有多少是真正有用的任务,又有多少只是在找方向——摸索 schema、把原始数据塞进 context、反反复复读数据、祈祷自己没漏掉某个字段? 我做了个配对基准测试来直接测量这个差距。用的工具是 Foundgine,一个开源的 .NET 语义执行层
共 411 条, 共 42 页
第
1
2
3
...
42
页