site logo

Marico's space

最近折腾了一个帮 Solidity 开发者查安全建议的工具,踩了几个坑,这篇把问题说清楚。 Solidity 的安全建议更新太快,文档、EIP(以太坊改进提案)、审计报告和老博客互相矛盾——说白了就是时间在变,编译器和 EVM(以太坊虚拟机)都升级了,建议却没跟着变。关键词搜索或者直接问普通 LLM(大语言模型)会信心满满地给你一个过时的答案,因为它们只看文本,看不见"对于某个版本,某段文字其实
WordPress 的 REST API(之前有篇文章专门介绍过)混合了两类接口:一类是公开的,任何人不用登录就能读;另一类直接拒绝未登录的请求。在 wp-admin 后台写文章时,浏览器其实一直在悄悄调用这个 API——自动保存草稿、块编辑器后台更新帖子,但你从来没让我重复输入密码。这篇来聊聊这套机制:Cookie+Nonce 认证,以及另一个用途完全不同的东西——应用密码。 WP-ADMI
最近折腾了一个有点意思的项目——帮一个汽车和摩托车发烧友把脑子里那些零散的知识整理成一个能用的购车顾问。 我这朋友,能随口说出上个月发布的某款车型的扭矩数据,能讲清楚为什么某款两厢车开起来比配置表看起来好多了,你要是问他"预算两万的摩托车不想震动太大该买哪款",他也能给你列个一二三。他天天看测评、自己也骑也开,每款新车发布都兴奋得不行。 问题是这些知识全在他脑子里,散落在几百个浏览器标签页里。
调 LLM 提示词这事儿,干过的人都懂:明明只是改了句话,线上就开始出幺蛾子。输出格式崩了、回复风格变了、JSON 解析直接报错——这类"语义漂移"(semantic drift)问题,在迭代提示词时太常见了。 之前每次改提示词都得跑一遍测试,调用 API 看效果,耗时又烧钱。最近写了个小工具,能在 10 秒内静态分析提示词变更的影响,不用依赖昂贵的 LLM 调用。这篇把实现思路和踩坑经验说清楚
最近折腾 Claude Code(Anthropic 的命令行工具),踩了个大坑——或者说,有人帮我踩了。 2026年3月31日,安全研究员 Chaofan Shou 在 X 上发了一句话:Anthropic 的 Claude Code 源码通过 npm registry(npm 包仓库)中的 map 文件泄露了。 就这样。没有截图,没有长篇分析,就一行字。 几小时内,GitHub 上就出现
最近在游戏项目里折腾密码重置邮件通知,踩了几个坑,这篇把问题说清楚。核心思路其实不复杂:在调用任何邮件API之前,先在本地做一个验证和渲染的边界。JSON只解析一次,缺少或多了模板变量就拒绝,用户可控的值做转义,渲染出精确版本的模板,然后在投递之前记录一条不含token的证据事件。以游戏账号的密码重置为例,这是把一个模糊的400错误变成本地可复现结果的最小复杂度方案,同时保留了系统尝试发送的证据。
最近在给一个 AI 代理项目对接第三方服务,踩了几个 API 设计上的坑,回头一看,发现问题几乎都是出在「API 其实是给人设计的,AI 代理根本读不懂」这个点上。写出来给有类似困扰的同学参考。 大多数 API 在设计时只考虑了两个使用者:一个是读文档的人,另一个是写完代码就不再动的人。AI 代理两边都不沾——它在运行时从机器可读的描述里发现接口,靠字段名匹配来填参数,遇到失败就自动重试,把五个
最近折腾了用大模型控制远程计算机这事儿,踩了几个坑,这篇把问题说清楚。 去年 OpenAI 给 ChatGPT 上线了 Agent 功能,可以自己操作浏览器和终端。底层逻辑其实挺清晰的:给 Agent 一台独立云电脑、用户能实时观看还能随时接管、高风险操作必须确认。这套模式现在可以用 OpenAI Responses API 配合第三方云电脑服务复现出来,下面细说。 CHATGPT AGEN
最近在搞复杂的多步代理(Agent)系统,踩了不少坑,这篇把推理引擎这块的坑说清楚。 自主代理在生产环境里翻车,问题往往不在于提示词写得烂,也不在于模型不够聪明,而是静态推理架构本身有根本性缺陷——它对每一个 token 都用完全相同的算力去处理。当你的代理要执行多步推理链、工具调用、递归调试这类复杂操作时,标准的 LLM(大型语言模型)服务引擎把每个生成步骤都当成一张白纸重新开始。它们盲目地重
这篇是 TL;JP 的 2026 年 8 月 31 日至 9 月 6 日周刊。岛国技术圈这周挺热闹:同一个人相隔几天对比了两个前沿模型,工厂车间部署后第一反应是恐惧,还有插画师们开始在委托条款里写 AI 相关规定。来看看大家实际说了什么。 1. GPT-6 Astra,用了半天:排第一,没惊喜。 Suzacque 是个喜欢发实操体验的博主,说 Astra 毫无疑问是第一梯队,感觉比 Fable
共 528 条, 共 53 页