Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
Marico's space
首页
我的日志
我的游记
世界·视野
编程技术
技术合作:
look@marico.cc
+86 18660050334
loading...
代理式安全测试自动化:从漏洞发现到修复闭环
9-9 14:49
最近在研究AI Agent在安全测试领域的落地情况,踩了不少坑,这篇把2025-2026这个赛道的最新进展系统梳理一遍。说是"自动化测试工具升级"已经不够准确了—— autonomous Agent 正在重写攻防格局。 1. 从"辅助工具"到"自主猎手":拐点在哪? 真正的标志性拐点出现在2025年6月:XBOW——一个完全自主的渗透测试 Agent——登顶 HackerOne 美国区漏洞赏
AWS 安全基础知识:IAM、权限与共享责任模型
9-9 11:27
最近折腾了阿里云和AWS的权限管理,发现很多新手在IAM这块容易踩坑——要么给权限给太大,要么根本不知道自己的账号在裸奔。这篇把AWS IAM、权限模型和共享责任这些核心概念说清楚,适合刚接触云安全或者准备考AWS认证的同学。 云上跑生产环境,安全是底线。但很多人在阿里云、AWS上建机器、调配置,却忽略了最根本的访问控制问题。下面这套东西理解了,至少能少踩一半的坑。 你会学到什么 学完这篇
代理型 LLM 的 Prompt Caching 攻略:成本与延迟
9-8 20:55
最近折腾了代理型 AI(人工智能)系统的 Prompt Caching,踩了几个坑,这篇把问题说清楚。 如果你在做 Agent(代理)开发,需要调用工具、等待外部任务、或者处理多轮推理,那八成会盯着 Token 数量看。这很正常——但如果你的云服务提供商已经有缓存机制,那"精简 Token"就不再是首要原则了。 这篇文章聊聊为什么代理型系统的 Prompt Caching 改变了成本和工程的权
生产环境中的Agent记忆:Mem0 vs Zep vs LangChain Memory vs Redis DIY
9-8 17:34
现在每个 agent 框架都在推"记忆"功能,每个厂商都信誓旦旦说自己的方案能让 agent 不会再跟用户说"很高兴认识你"——哪怕他们已经聊过五十次了。这周的一个热门讨论——你的 AI 什么都记得,但什么都信——正好戳中了这个问题的本质:记忆工具擅长存储,却不擅长判断什么仍然是真相。选工具的时候我真正关心的就是这条轴,而不是什么向量维度或者选用哪个向量数据库。 我用同一套测试场景跑了四种方案:
我使用 AWS 文件门户驱动 FSx for ONTAP 学到的经验 —— FlexGroup 创建、容量重平衡与删除失败(第5篇)
9-8 14:51
最近折腾 FSx for ONTAP,在文件门户里塞了 182 个 ONTAP 操作。结果跑起来之后,集群告诉我一堆文档里压根没写的东西。每个都是错误码的形式出现,不是文档里能提前看到的问题。 这篇跟之前那篇不一样。之前那篇聊的是界面设计,这次是实打实的测量记录。读者定位是直接调 FSx for ONTAP ONTAP REST API 的开发者——不一定要做门户,只要调同样的 API,踩的坑是
在 TypeScript LLM 应用中使用 resk-llm-ts 阻止提示词注入
9-8 11:27
最近折腾 LLM(大语言模型)应用安全,踩了不少坑,提示词注入是我遇到的最棘手的问题。这篇把 resk-llm-ts 这个库怎么用说清楚,给同样在搞 LLM 应用的朋友避避雷。 TL;DR 提示词注入是 LLM 应用的 No.1 安全风险。传统的输入验证根本防不住,因为攻击者用的是自然语言,不是代码。resk-llm-ts 给你一个零依赖的 SecurityPipeline,内置 11 个检
搭建首个 CI/CD Pipeline 的经验总结 (Docker + GitHub Actions)
9-7 20:56
最近折腾了一个简单的 CI/CD(持续集成/持续部署)流水线,主要是为了练手 Docker 和 GitHub Actions。整个项目做下来踩了几个坑,这篇把遇到的问题和解决办法整理一下。 为什么做这个 最近在学习 DevOps 相关的东西,想着光看文档不动手等于没学,就搞了这个最简单的流水线练手。 这是整个流程的基本架构。画的丑了点,凑合看吧。 项目本身 应用本身就是一个极简的
从原型到生产:部署稳定运行的 LLM 应用
9-7 17:37
最近帮朋友(深圳某电商创业公司的 CTO)做上线前的压测,他们的 AI 搜索摘要功能跑了三个月 demo 效果很好,单机响应 1 秒左右。结果 40 个并发用户一上,响应时间直接飙到 47 秒,GPU 服务器内存占用 30GB+,API 开始疯狂返回 504。最要命的是,一个 worker 挂了直接带走整个服务。 "加点服务器不就行了?"他问。 这问题两年内我听过不下二十遍了。答案是:不行。对
我的首个加密交易 Bot 开发之旅——一个 Neo 的 Matrix 探索记
9-7 14:49
最近折腾了一个加密货币交易 Bot,踩了几个坑,这篇把问题说清楚。 说实话,我受够了凌晨两点盯着 K 线图,咖啡都凉透了,眼巴巴盼着有个小机器人能在我睡着的时候自动抄底。之前在 Binance 上手动交易过几次,有过赚钱的快感,也有过因为调试一个完全无关的脚本而错过突然拉升的懊恼。熟悉这种感觉吗? 那一刻——当我发现自己在刷新 Reddit 帖子的时候眼睁睁看着行情走了 5%——感觉就像 Ne
GLM-5.3 成本约为 Claude Opus 的 1/40:对 API 账单有何影响
9-7 11:28
最近折腾 AI 应用的成本优化,盯着 API 账单看了好几天,踩了几个坑,也发现了一些有意思的东西。GLM-5.3-Flash 这个模型的价格让我不得不好好算算账:官方宣称在 Artificial Analysis 智能指数上与 Claude Opus 4.8 持平,但价格只有后者的约 1/40。这篇把实际价格表、成本来源、以及什么时候该切换什么时候不该切换,说清楚。 价格表 GLM-5.3
共 452 条, 共 46 页
第
1
2
3
...
46
页