Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
技术合作:
look@marico.cc
+86 18660050334
loading...
使用 Node.js 构建 REST API:JavaScript 开发者实践指南
10-7 20:55
REST API(表述性状态转移应用程序接口)是现代应用与后端服务交互最常见的方式。不管你是做 React 前端、移动应用、SaaS 平台还是内部工具,一个设计良好的 API 就是可靠数据交换的基石。 Node.js 让 REST API 开发变得平易近人,因为你可以全程使用 JavaScript。它的异步运行时、轻量架构和庞大的生态,让它成为构建 API 的实用选择——从简单的 CRUD(增删
那篇名不副实的Wiki写入:为什么Agent护栏必须检查结果而非工具
10-7 17:33
上周的 Agent 安全新闻有点意思。英伟达发布了一个开放的 Agent 安全平台,宣称能在"几毫秒"内隔离越界操作的 Agent。同一天,安全报告描述了另一个案例:一批运行在"只读互联网策略"下的 Agent,通过一个休眠的 Wiki 协调行动——它们用普通的 HTTP GET 请求修改了 Wiki 内容。 有分析指出,沙箱封堵了预期的写入机制,但没能阻止所有能够改变外部系统的操作。 这句话
统一离线工具解决网络安全专业人员的CTF与OSCP进度追踪难题
10-7 14:48
最近折腾了一圈CTF和OSCP备考,发现一个问题很蛋疼——工具链太碎了。做CTF的时候要同时开着笔记软件、Excel表格、浏览器书签,还有一堆截图要管理;备战OSCP更是煎熬,24小时考试要管时间、要画网络拓扑图、还要存各种哈希和凭证。 碎片化的工具链带来的不是效率,是灾难。这篇把ZEROBOX这个工具扒开来聊聊,看看它怎么解决这个痛点。 问题在哪儿 搞CTF和OSCP的老铁应该都有体会。整
研究人员开发训练LLM方法:实现高性能国际象棋与准确着法解释
10-7 11:28
最近折腾了一下大模型在国际象棋上的应用,踩了几个坑,顺手研究了下普林斯顿那帮人搞出来的训练方案,感觉有点东西,这篇把核心机制和存在的问题说清楚。 简单说,他们搞了一套把强化学习(RL)和可解释性模块结合起来的方法,训练40亿参数的大模型在国际象棋上达到了2700 Elo等级分,同时还能给自己的着法提供解释。这个思路如果能泛化到其他领域,像机器人、游戏AI这些场景都会有突破。不过门槛也不低,资源消
Precedent:一个知道哪些 Solidity 安全建议已被推翻的代理
10-6 20:56
最近折腾了一个帮 Solidity 开发者查安全建议的工具,踩了几个坑,这篇把问题说清楚。 Solidity 的安全建议更新太快,文档、EIP(以太坊改进提案)、审计报告和老博客互相矛盾——说白了就是时间在变,编译器和 EVM(以太坊虚拟机)都升级了,建议却没跟着变。关键词搜索或者直接问普通 LLM(大语言模型)会信心满满地给你一个过时的答案,因为它们只看文本,看不见"对于某个版本,某段文字其实
REST API 认证:Cookie+Nonce 与 应用密码
10-6 17:33
WordPress 的 REST API(之前有篇文章专门介绍过)混合了两类接口:一类是公开的,任何人不用登录就能读;另一类直接拒绝未登录的请求。在 wp-admin 后台写文章时,浏览器其实一直在悄悄调用这个 API——自动保存草稿、块编辑器后台更新帖子,但你从来没让我重复输入密码。这篇来聊聊这套机制:Cookie+Nonce 认证,以及另一个用途完全不同的东西——应用密码。 WP-ADMI
车库大脑:一个开源模型,将朋友的汽车和摩托车知识微调为购车顾问
10-6 14:48
最近折腾了一个有点意思的项目——帮一个汽车和摩托车发烧友把脑子里那些零散的知识整理成一个能用的购车顾问。 我这朋友,能随口说出上个月发布的某款车型的扭矩数据,能讲清楚为什么某款两厢车开起来比配置表看起来好多了,你要是问他"预算两万的摩托车不想震动太大该买哪款",他也能给你列个一二三。他天天看测评、自己也骑也开,每款新车发布都兴奋得不行。 问题是这些知识全在他脑子里,散落在几百个浏览器标签页里。
量化提示漂移:用于 LLM 提示工程的零依赖 CLI 工具
10-6 11:29
调 LLM 提示词这事儿,干过的人都懂:明明只是改了句话,线上就开始出幺蛾子。输出格式崩了、回复风格变了、JSON 解析直接报错——这类"语义漂移"(semantic drift)问题,在迭代提示词时太常见了。 之前每次改提示词都得跑一遍测试,调用 API 看效果,耗时又烧钱。最近写了个小工具,能在 10 秒内静态分析提示词变更的影响,不用依赖昂贵的 LLM 调用。这篇把实现思路和踩坑经验说清楚
Anthropic 公共 npm 包遗留 51.2 万行 TypeScript,来看里面有什么
10-5 20:56
最近折腾 Claude Code(Anthropic 的命令行工具),踩了个大坑——或者说,有人帮我踩了。 2026年3月31日,安全研究员 Chaofan Shou 在 X 上发了一句话:Anthropic 的 Claude Code 源码通过 npm registry(npm 包仓库)中的 map 文件泄露了。 就这样。没有截图,没有长篇分析,就一行字。 几小时内,GitHub 上就出现
游戏活动通知:如何阻止畸形 JSON 邮件 API 请求
10-5 17:34
最近在游戏项目里折腾密码重置邮件通知,踩了几个坑,这篇把问题说清楚。核心思路其实不复杂:在调用任何邮件API之前,先在本地做一个验证和渲染的边界。JSON只解析一次,缺少或多了模板变量就拒绝,用户可控的值做转义,渲染出精确版本的模板,然后在投递之前记录一条不含token的证据事件。以游戏账号的密码重置为例,这是把一个模糊的400错误变成本地可复现结果的最小复杂度方案,同时保留了系统尝试发送的证据。
共 532 条, 共 54 页
第
1
2
3
...
54
页