site logo

Marico's space

最近给一个朋友的公司做Magento 2(电商建站系统)性能优化,他们仓库里堆了35万个SKU(库存量单位)。一开始我还挺乐观,毕竟之前处理过几万产品的项目,感觉这套系统应该能hold住。结果一跑起来,分类页面加载要8秒,分层导航直接超时,后台管理员打开产品列表等得能泡杯茶——这才意识到10万产品以上的规模和几万完全不是一个游戏。 好消息是Magento 2确实能扛住这种量级,只是得知道往哪儿使劲
最近在折腾 AI 编程工具的 Skill 生态,踩了几个坑,这篇把问题说清楚。 Claude Code、Cursor、Coze 扣子——现在几乎每个 AI 编程工具都支持 Skill 扩展,GitHub 上的公开 Skill 仓库每周都在增长。装一个 Skill,等于往你的 AI 环境里导入一套可执行指令集。这堆指令在 AI 处理相关任务时自动加载,默认信任,几乎不审查。 这风险面跟你在一个没
做过 RAG(检索增强生成)项目吗?我做过,上线一周后系统在凌晨三点崩了,回答自信但完全错误,日志里看不出任何问题。 大多数 RAG 教程教你搭 demo。这篇文章讲的是 demo 能跑之后会发生什么。 我踩过足够多次坑,所以现在遇到问题不会先怀疑 LLM(大语言模型),而是逐层检查 pipeline。 为了具体说明,我用一个贯穿全文的例子:一个值班 AI 助手,帮助工程师实时排查故障。它会
最近在项目里折腾 webhook 处理,踩了几个坑才把整个链路跑顺。事件驱动架构听起来高大上,但真正落地的时候,签名验证、重试机制、幂等性处理这些问题一个都躲不掉。这篇把我在 Next.js + Supabase 体系下实现生产级 webhook 处理的完整方案梳理一遍,给需要的朋友省点踩坑时间。 快速概览 用 Next.js 和 Supabase 构建生产就绪的事件驱动系统,包括安全的 w
最近被 LLM API 账单追杀,缓存成了救命稻草。但接下来问题来了——选精确缓存还是语义缓存?说实话,大多数情况下两个都要,只是用途不同。精确匹配几乎零成本运行,而且绝对不会返回错误答案;但在实际生产环境中命中率可能只有十分之一。语义缓存能捕获几倍的流量,但会引入一个必须正视的正确性风险。这篇把各擅胜场的地方说清楚,背后的数学逻辑也捋一遍,最后给个决策框架。 缓存是 AI API 缓存体系的一
最近折腾移动端 AI Agent(人工智能代理),踩了几个坑,这篇把问题说清楚。 很多人把"移动 AI 助手"和"移动 AI Agent"混着用,其实不是一回事——如果你在上面做开发,区别就大了。 一句话概括:移动 AI 助手响应命令,移动 AI Agent 跨应用、跨上下文、跨工具规划和执行多步骤工作流。执行层是问题最多的地方,也是最难解决的。 核心区别 移动 AI 助手: 用户:"今
最近折腾Redis缓存,踩了几个坑,这篇把问题说清楚。 benchmark永远很好看:接入缓存前平均响应840ms,接入后命中时80ms,整体延迟降低60%,"系统好慢"的工单直接清零。但benchmark不会告诉你的是:为解决数据过期问题花了三天排查、流量高峰时缓存击穿把数据库打挂用了一下午才解开、以及那个在迭代中期被迫重构的缓存key命名方案——当时设计的时候没考虑前缀匹配批量失效的场景。
这周看到几个有意思的进展,顺手整理一下。AI Agent的安全问题、开源代码模型、以及大模型在云平台上的部署,这三个方向最近动静都不小,跟实际工作比较相关,就多看了几眼。 今天的重点 本周重点关注三个进展:一个是针对AI Agent技能的安全扫描工具,一个是小米MiMo Code模型的开源发布,还有OpenAI的GPT-5.5和Codex在亚马逊Bedrock上的正式可用。这些进展给开发者提
最近在给项目做 Livewire 安全审计,踩了几个坑,这篇把问题说清楚。 Livewire 组件里的每个 public 属性都会发送到浏览器。每次都是。Livewire 用来维护状态的快照(snapshot)把每个 public 属性的值都明文塞进了 JSON 里。你的用户能看到它们、修改它们、然后发回到服务器。 大多数 Laravel 开发者从来没想过这个。他们写 public $user
这两年 LLM(大语言模型)和 GenAI(生成式人工智能)火得一塌糊涂,很多团队都在往产品里塞 AI 功能。但说实话,大多数人在数据安全这件事上还没想清楚——先把功能跑起来再说,安全以后再补。这种心态迟早要出问题。这篇把我踩过的坑和总结的经验梳理一下,覆盖输入输出过滤、RAG(检索增强生成)数据最小化、微调数据集清理、密钥管理、运行时监控这些具体实践。 AI 系统的攻击面跟传统软件完全不同。S
共 364 条, 共 37 页