文章

这里收录站内全部文章。你可以直接看最新标题,也可以从右侧分类进入感兴趣的内容。

GPT-5.6 之后,Codex 和 ChatGPT 开始走向同一个工作台

GPT-5.6 的 Sol、Terra、Luna 把模型分层摆到台面上;同一天 Codex App 并入 ChatGPT 桌面端。对开发者来说,变化不止是换模型,而是开始用同一套工作台处理思考、执行与验收。

行业观察GPT-5.6Codex

GPT-5.6 与 Claude Fable 5:前沿模型的“发布”已经不只看能力

GPT-5.6 的逐步开放与 Fable 5 的暂停、恢复放在一起看,会发现模型发布更像一套涉及可用性、安全策略和合规边界的工程事件。

行业观察AI Coding模型选择

AI Agent 已经能参与攻击链:Claude / Codex 使用前要限制哪些权限

OALABS 披露攻击者用 Claude 和 Codex 辅助入侵多家公司后,开发者启动 AI Agent 前要先收窄命令、网络、凭据、MCP 和日志权限,避免把本地工作台变成攻击链的一部分。

安全事件AI Agent安全风险

Codex 多 Agent 并行怎么用:任务拆分、上下文限制和验收记录

同时开多个 Codex Agent 前,先把任务拆成互不抢文件的小块,给每个线程限定上下文、权限和 worktree,并要求它交回 diff、验证命令、失败日志和未确认项。

完整方案Codex多 Agent

Vibe Coding 小应用上线前要查哪些安全坑

用 Vibe Coding 做出来的小应用准备公开上线前,先检查公开访问、数据库 RLS、密钥暴露、API 鉴权、输入过滤、文件上传、依赖和日志,别把 demo 直接变成数据泄露入口。

完整方案Vibe Coding安全风险

Docker 镜像里最容易泄露什么:.env、构建缓存、SSH key 和多阶段构建

Docker 镜像上线前,先检查 build context、.dockerignore、ARG / ENV、构建缓存、SSH key、npm token、镜像历史和多阶段构建,避免把本地密钥、生产配置和调试文件一起打进镜像。

完整方案Docker镜像安全

npm 供应链攻击后,开发者要怎么检查依赖、lockfile 和 CI 密钥

npm 包被投毒后,不要只删 node_modules。先确认是否装过恶意版本,再查 lockfile、生命周期脚本、GitHub Actions、npm token、云凭据和 CI 日志,并按可能泄露处理。

安全事件npm供应链安全

API 接口上线前要查什么:鉴权、越权、限流、幂等和错误返回

API 接口上线前,先用两个账号、重复请求、并发请求和异常输入检查鉴权、越权、限流、幂等、错误返回和日志脱敏,避免功能刚发布就变成数据泄露或重复扣款入口。

完整方案API 安全后端开发

日志不是越详细越好:开发者如何避免把 token、手机号、订单和 prompt 打进日志

日志上线前,先检查 request、headers、异常对象、支付回调、订单详情和 AI prompt 是否被原样输出;保留 requestId、状态码、脱敏字段和审计事件,避免日志变成第二份敏感数据库。

完整方案日志安全隐私保护

GitHub Actions 不是能跑就行:第三方 Action、secrets、权限和日志怎么查

GitHub Actions 上线前,先检查第三方 Action 是否固定到可信版本、GITHUB_TOKEN 权限是否最小、secrets 是否只给发布 job、PR 触发器是否处理不可信代码、日志和 artifacts 是否泄露凭据。

完整方案GitHub ActionsCI/CD

程序员的代码世界

写给开发者的修复笔记

定位智能编程工具链的真实故障场景保留版本、配置、日志与复现路径沉淀可验证、可回溯的修复记录