Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
技术合作:
look@marico.cc
+86 18660050334
loading...
自动化常规安全补丁的 Pull Request 审批
8-12 20:56
最近折腾了一阵子依赖安全补丁的自动化审批,发现这事儿比想象中更有意思,也更复杂。团队每天被 Dependabot 刷屏,开发者疲于点 approve,安全工程师假装在看,实际上早就麻木了——这篇把问题说清楚,顺便给出一套能落地的方案。 安全左移(Shift Left)这理念大家都认同,把安全检查拉到开发流程里而不是等到上线前才检查。但工具多了也有甜蜜的烦恼:2025年一年发布了 48,185 个
Web 访问 API 的可复现基准测试:五层设计
8-12 14:52
最近折腾了几家网页数据提取服务,踩了不少坑。最深的感受是:基准测试这东西,做一次容易,做两次难。 目标网页会改版,API 服务商会发版本更新,你的测试脚本加了重试逻辑——三个月后再跑一遍,数字变了,但报告里根本看不出来是什么因素导致的。 所以在网页环境下,"可复现"不是追求两次运行拿到完全相同的数字——这在真实网络上根本做不到。它的意思是:每一个发布的数字都要带上足够的结构信息,说清楚测了什么
为什么你的 agent tool list 不断偏离你的 database
8-11 20:58
最近折腾 GraphQL 给 agent 用,踩了几个坑,这篇把问题说清楚。 GraphQL 和 agent 的标准卖点是:模型按需请求字段,避免过度获取。这是带宽层面的说法。但带宽这东西,在 agent 循环里早就不是瓶颈了——模型接下来要花四秒钟和真金白银去思考返回的内容,线上传个 8KB 根本不是问题所在。 几乎所有讲 GraphQL 给 agent 用的帖子都是这个开头,所以真正做过这
单块 TPU 自托管轻量级 agent 后端:Gemma 4 2B + vLLM(v5e-1)
8-11 17:38
最近折腾了一下在单块 TPU 上跑轻量级 Agent 后端,踩了几个坑,这篇把问题说清楚。实测跑 google/gemma-4-E2B-it 在 vLLM 下能到 1,496 tokens/秒 的聚合吞吐,单流延迟 8.02 ms,还自带原生 tool-calling。算下来支撑 8-16 个并发轻量 Agent,每百万输出 tokens 成本大概 $0.107。 这是一篇带数据的复盘文,所有数
调试 Claude Code Agents:阅读转录、追踪工具调用、定位问题所在
8-11 14:51
最近折腾 Claude Code Agent,踩了几个坑,这篇把调试方法说清楚。 大多数 Agent 调试问题源于把 AI 执行当成同步代码来对待。开发者习惯性地加 console.log、单步调试,然后纳闷为什么本地好好的 Agent 上线就挂了。执行模型根本不一样:Agent 在多次 LLM(大语言模型)调用中做出非确定性决策,每次决策都受到上下文影响,而上下文在每次运行之间是变化的。 传
使用 GitHub Copilot 和 Microsoft Agent Framework 在 Python 中构建安全的仓库维护智能体
8-11 11:28
前面折腾过 .NET 版本的仓库维护智能体,能检查代码、提出修复方案、运行测试、报告结果,所有写操作和 shell 命令都需要人工确认。这篇来用 Python 实现同样的功能。 安全策略和实现目标故意保持一致——不想因为 Python 实现起来更方便就悄悄选个更简单的演示。两个版本使用相同的测试用例、相同的指令、在相同的审批节点停下、必须通过相同的测试。唯一不同的是宿主语言。 最终得到的是一个
Agent 的权限清单应纳入版本控制,而非写在 Prompt 里
8-10 20:57
最近折腾 AI Agent 的权限控制,踩了几个坑才想明白一件事:把安全边界写在 Prompt 里,就像把门禁密码贴在门框上——不是没用,是完全不够用。这篇把问题说清楚,顺便给个能跑的具体方案。 你代码库里大概率有个系统 Prompt 写着"不要修改项目目录以外的文件"。然后某天这个 Agent 欢快地改了你 $HOME 下的文件,只因为用户请求换了个说法。这两个事实之间的差距,就是整个问题的核
AWS CloudFormation — 基础设施即代码、模板、Stacks 与 Change Sets
8-10 17:36
最近在系统性地把 AWS 基础打扎实,准备从传统运维往云/DevOps方向转。CloudFormation 是 AWS 基础设施自动化的地基——把"在控制台点点点"变成"可以 review、版本化、可复现的代码",这是云工程师的必备技能。 TOPICS COVERED # Topic Type 1 What is IaC and Why It Exists Concept + Intervi
ServiceNow Incident Management 与 Tower Stack Light 集成
8-10 14:49
最近折腾了 ServiceNow 和物理报警灯的集成,把 IT 故障直接变成红灯闪烁加蜂鸣,踩了几个坑,这篇把实现方案说清楚。 这篇聊聊 ServiceNow Incident Management(事件管理)与物理塔灯/堆栈灯集成的架构、实现方案、安全控制和运营价值。核心目标是把 ServiceNow 里的关键和高优先级事件自动转成物理的视觉和声音报警,减少人工盯着仪表盘的情况。 实现概述
CrowdStrike Falcon:现代端点安全实践入门
8-10 11:28
过去十年,网络安全的玩法彻底变了。 传统杀毒软件基本靠已知病毒特征库吃饭。但现在的攻击手法已经进化到勒索软件、凭证窃取、无文件攻击、横向渗透、云工作负载,动不动就是APT级别的对手。 CrowdStrike Falcon 就是这个背景下冒出来的平台。 这篇聊聊 Falcon 是什么、底层怎么跑的、为什么这么多企业在用,以及怎么自己动手试试。 CrowdStrike 是什么公司 Crowd
共 392 条, 共 40 页
第
1
2
3
...
40
页