开发环境

记录本地开发环境里的问题,包括 Windows、PowerShell、Node 和常用工具链。

Docker 镜像里最容易泄露什么:.env、构建缓存、SSH key 和多阶段构建

Docker 镜像上线前,先检查 build context、.dockerignore、ARG / ENV、构建缓存、SSH key、npm token、镜像历史和多阶段构建,避免把本地密钥、生产配置和调试文件一起打进镜像。

Docker镜像安全CI/CD

npm 供应链攻击后,开发者要怎么检查依赖、lockfile 和 CI 密钥

npm 包被投毒后,不要只删 node_modules。先确认是否装过恶意版本,再查 lockfile、生命周期脚本、GitHub Actions、npm token、云凭据和 CI 日志,并按可能泄露处理。

npm供应链安全CI/CD

API 接口上线前要查什么:鉴权、越权、限流、幂等和错误返回

API 接口上线前,先用两个账号、重复请求、并发请求和异常输入检查鉴权、越权、限流、幂等、错误返回和日志脱敏,避免功能刚发布就变成数据泄露或重复扣款入口。

API 安全后端开发上线检查

日志不是越详细越好:开发者如何避免把 token、手机号、订单和 prompt 打进日志

日志上线前,先检查 request、headers、异常对象、支付回调、订单详情和 AI prompt 是否被原样输出;保留 requestId、状态码、脱敏字段和审计事件,避免日志变成第二份敏感数据库。

日志安全隐私保护上线检查

GitHub Actions 不是能跑就行:第三方 Action、secrets、权限和日志怎么查

GitHub Actions 上线前,先检查第三方 Action 是否固定到可信版本、GITHUB_TOKEN 权限是否最小、secrets 是否只给发布 job、PR 触发器是否处理不可信代码、日志和 artifacts 是否泄露凭据。

GitHub ActionsCI/CD供应链安全

数据库不要直接暴露到公网:Redis、ClickHouse、Elasticsearch 和向量库上线前怎么查

数据库上线前,先确认 Redis、ClickHouse、Elasticsearch、Kibana 和向量库端口没有直接暴露到公网;再检查认证、TLS、只读账号、云安全组、Docker 端口映射、备份和泄露后的轮换流程。

数据库安全公网暴露上线检查

SSRF 为什么总能打穿内网:URL 抓取、Webhook、图片代理和云元数据怎么防

服务端会替用户请求 URL 时,先检查图片代理、Webhook 测试、URL 预览、文件导入和 AI 工具调用是否能访问 localhost、私网 IP、云 metadata、重定向目标和非 HTTP 协议。

SSRFAPI 安全上线检查

Claude Code 项目上下文怎么检查

Claude Code 能运行但不按项目规则来时,检查启动目录、CLAUDE.md、AGENTS.md 导入、.claude/rules 路径规则和 memory 是否加载正确。

Claude Code项目规则开发环境

Claude Code 配置文件和权限怎么检查

Claude Code 不能执行命令、不能写文件、读不到目录或 settings 不生效时,先用 doctor、status、permissions 和 settings 优先级定位配置层问题。

Claude Code权限配置开发环境

Claude Code 每次都要确认 Bash 命令怎么办

Claude Code 跑 Bash、git、npm 或 pnpm 命令时反复弹确认,先用 /permissions 看 allow、ask、deny,再把安全检查命令写进权限规则,保留安装依赖、联网和提交推送的确认。

Claude Code权限配置开发环境

程序员的代码世界

写给开发者的修复笔记

定位智能编程工具链的真实故障场景保留版本、配置、日志与复现路径沉淀可验证、可回溯的修复记录