site logo

Marico's space

最近折腾AI Agent安全审计,踩了几个坑,这篇把问题说清楚。 AI Agent和MCP(Model Context Protocol,模型上下文协议)服务器快速普及,引入了一个传统安全工具从未覆盖过的攻击面。过去90天,我们研究团队对10个主流AI框架——包括CrewAI、AutoGen、LlamaIndex、LangGraph、Dify和Haystack——进行了系统性的AI安全审计,发现
我的首次 SIEM 部署:日志、经验与些许混乱 如果你想知道第一次搭建 SIEM(安全信息和事件管理)是什么体验,我告诉你:那是兴奋、困惑、成就感混合在一起,时不时还会冒出"这端口怎么又关了"的抓狂时刻。这周,我终于在 CloudShare 实验室环境里部署了一套 SIEM——来聊聊这段经历。 剧透:没有爆炸。但有几样东西确实"着火"了——比喻意义上的。 搭建舞台:我的 CloudShare
最近折腾了公司那条祖传部署流水线,踩了几个坑才搞明白这玩意到底在干嘛,这篇把问题说清楚。 你把代码 push 上去,几分钟后它就在线上跑着了,供真实用户访问。 但这两步之间其实跑着一长串基础设施:构建、打包产物、数据库迁移、健康检查、流量切换。搞生产的技术人天天依赖这条链路,很多团队到现在还是自己维护这套东西。 部署基础设施早就成了运营负担。最开始这是没办法的事,每个团队都得自己搭,因为市面
最近踩了个坑,让我认真想了一件事:开发者工具到底在跟什么竞争? 2026年5月20日,AWS停用了DMS Fleet Advisor。 这是个什么东西?它是AWS出的免费数据库迁移评估工具,帮你回答每个迁移团队最开始都会问的问题:我的数据库资产里到底有什么?迁过去难度有多大?免费、全托管、靠山是全球最大的云厂商。 然后它就被停用了。 AWS的官方公告就一句话:"经过慎重考虑,我们决定停止对
最近在给客户搭建本地大语言模型(LLM)推理服务时,被问到一个经典问题:"模型跑在自己服务器上,数据不就不会泄露了吗?"这话听起来没毛病,但实际上,本地部署只是把风险边界从网络层挪到了提示词(Prompt)接口层。配置不当的本地 LLM 栈,可能同时面临提示词注入、工具滥用、对抗性推理攻击等威胁。 这篇聊点干货,拆解一下用 SGLang(高性能 LLM 推理引擎)和 Olares(本地 AI 编
最近在折腾自动化攻击工具,踩了个特别尴尬的坑——它会一本正经地告诉你"成功了",其实毛都没有。 拿个工具扫目标,最 naive 的成功判断就是字符串匹配——看到 uid=0(root) 就当拿下 shell。但 banner 可以直接打印这行字,tarpit 可以在连接时自动推送出来。一旦成功信号本身就是假的,后面全完蛋:报告、"哪些主机沦陷了"的状态、下一步行动,全都被这个错误信号带偏。就是个
先说几句 这是一个系列,记录的是正在进行的工作的阶段性成果,不是已经完结的故事。不是什么学术论文,就是实实在在的工程经验总结,过程中踩过的坑、积累的心得,我都写下来。 为什么项目还没结束就急着写?因为细节容易消散——那些技术决策、那些中间观察、当时做决定的上下文,都会随时间模糊。趁还在做就写下来,也是我保存这些上下文的方式。这些上下文很重要,提醒我过去每个决策——不管是我的还是别人的——在当时
最近折腾 React 性能优化,踩了几个坑,这篇把问题说清楚。 React 性能优化这个话题,坊间流传着太多迷思。开发者动不动就给所有组件套 React.memo,给所有函数包 useCallback,结果应用还是卡顿、内存还是爆炸。 过早优化反而会让性能变差、代码变乱。要构建真正快的 React 应用,得针对实际的性能瓶颈来下手:无谓的重渲染、状态位置不当、包体积过大、主线程阻塞。下面分享
大多数聊天机器人都存在一个很典型的问题:用户问一些稍微超出训练数据范围的内容,它们要么一本正经地胡说八道,要么给你一个毫无用处的"我不知道"。问题不在语言模型本身,而是系统架构。RAG(检索增强生成)通过让聊天机器人基于真实、最新的知识来回答问题,而不是完全依赖模型在训练时"记住"的内容,从根本上解决了这个问题。 这篇文章里,我们用 RAG、向量数据库和 Laravel 后端来搭建一个真正的智能
最近折腾了 AWS Lambda,配合 Python 写无服务器应用,踩了几个坑,这篇把问题说清楚。 做后端开发久了,总觉得运维是个甩不掉的包袱——服务器要维护、弹性伸缩要配置、流量高峰还得提前扩容。2018 年接触 Lambda 之后,这事儿就简单多了。代码写完往云上一扔,有人访问才计费,没人访问就是零成本。对于个人项目或者初创产品的 MVP 阶段,这个思路很实用。 Python 又是 La
共 360 条, 共 36 页