如何写好一个 AI Skill:让 AI Agent 从"什么都会"变成"真的能干活"

Posted on Tue 17 March 2026 in Tech • Tagged with AI, Skill, Agent, Prompt Engineering, Claude Code, Cursor, 方法论 • 6 min read

AI Agent 就像你新招的天才实习生——什么都学过,但到了你的项目里,连 CI 怎么跑都不知道。AI Skill 就是那份"入职培训手册",把你的领域知识、工作流程、最佳实践打包成 AI 能理解和执行的模块。本文拆解写好 AI Skill 的方法、原则、示例和自检清单。


Continue reading

AI Friendly:为什么你的架构、API 和 UI 也该为 AI 设计?

Posted on Fri 13 March 2026 in Tech • Tagged with AI, AI Friendly, 架构设计, API, Context Engineering, Human-AI Interaction, 跨越鸿沟, 程序员转型, 方法论 • 7 min read

我们花了 30 年让软件对人友好(User Friendly),现在该花点时间让它对 AI 也友好了(AI Friendly)。AI 可以给人赋能,人也可以给 AI 赋能——你给 AI 的上下文质量,决定了 AI 能回馈给你的输出质量。API 是否结构化、文档是否机器可读、日志是否语义清晰、UI 是否有良好的无障碍标记——这些原本就是"好设计"的标准,只不过 AI 的到来让它们从"最佳实践"升级成了"生存必需"。


Continue reading

从零构建一个迷你 Zoom:Lazy Rabbit Meeting 架构全解析

Posted on Sun 08 March 2026 in Tech • Tagged with WebRTC, Go, Vue.js, SFU, 视频会议, 实时通信, Architecture • 12 min read

详细讲解如何用 Go + Vue.js + WebRTC 从零构建一个具备完整功能的迷你视频会议系统,包含 SFU 引擎、JMPP 信令协议、屏幕共享、服务端录制和 Docker 部署。


Continue reading

网络安全指北之 Broken Auth and Session Management:登录与会话管理翻车指南

Posted on Fri 06 March 2026 in Tech • Tagged with tech, blog, security, auth, session • 2 min read

认证翻车和会话翻车, 往往不是因为黑客太聪明, 而是我们把"登录态"当成了万能钥匙: cookie 没设好、token 乱放、会话不轮换、登出不失效。本文用人话拆解常见坑, 给出 Java/Go/Python 可直接抄的防护套路与自检清单。


Continue reading

服务稳定性之 LMAT 和 USED

Posted on Fri 06 March 2026 in Tech • Tagged with observability, SRE, monitoring, stability, LMAT, USED • 7 min read

隐患险于明火,防范胜于救灾,责任重于泰山。本文介绍服务稳定性的两个核心方法论:LMAT(Log, Metrics, Alert, Trace)和 USED(Usage, Saturation, Error, Delay),并结合实践经验,讲解如何构建一套系统化的服务稳定性保障体系。


Continue reading

从 RBAC 到 OpenFGA:细粒度授权的架构、落地与取舍

Posted on Thu 05 March 2026 in Tech • Tagged with authorization, rbac, openfga, zanzibar, security, fine-grained-authorization, 授权, 访问控制 • 8 min read

RBAC 是授权领域的"老黄牛",简单可靠,但在多租户、层级继承、动态共享等场景下力不从心。OpenFGA 基于 Google Zanzibar 论文,用关系元组(Relationship Tuple)重新定义了授权模型。本文从 RBAC 的局限出发,深入剖析 OpenFGA 的架构设计,探讨商业公司落地的路径与风险,以及开源方案与自研的取舍。


Continue reading

网络安全指北之 CSRF:Cross-Site Request Forgery (跨站请求伪造)

Posted on Mon 02 March 2026 in Tech • Tagged with tech, blog, security • 3 min read

CSRF 不靠"攻破你的网站",它靠的是"借你的登录态办坏事"。这篇文章把 CSRF 的本质讲清楚,顺便给出 Java/Go/Python 里能直接抄的防护做法:token、SameSite、Referer/Origin 校验,以及什么时候该用哪个。


Continue reading

网络安全指北之 IDOR: Insecure Direct Object Reference (对象引用越权)

Posted on Mon 02 March 2026 in Tech • Tagged with tech, blog, security • 2 min read

IDOR 不玄学,就一句话:你用 "id=123" 这种直达链接访问资源时,服务端有没有确认 "你就是 123 的主人"。这篇文章用可抄的例子讲清楚:它怎么发生,怎么被利用,怎么在 Java/Go/Python 里修到位。


Continue reading

网络安全指北之Sensitive Data Exposure:敏感数据暴露

Posted on Mon 02 March 2026 in Tech • Tagged with tech, blog, security, privacy • 2 min read

敏感数据暴露从来不是黑客多聪明,而是我们自己太大意:日志、报错、对象存储、备份、调试接口——每个环节都可能把数据"顺手递出去"。这篇文章给你一份可直接照抄的"数据防裸奔"清单。


Continue reading

网络安全指北之防止 XSS 的典型套路

Posted on Sat 28 February 2026 in Tech • Tagged with security, xss, owasp, 安全, web • 4 min read

XSS(Cross-Site Scripting,跨站脚本攻击)是 Web 安全里最常见的注入类漏洞之一。本文用通俗类比从 What/Why/How 说起,面向小白讲清楚 XSS 是什么、为什么危险、怎么防,给出 Java/Go/Python 三语言正反示例与常用框架,最后收束成防御套路与自检清单。


Continue reading

AI 时代的软件工程

Posted on Sat 28 February 2026 in Tech • Tagged with tech, blog, ai, 软件工程 • 4 min read

AI 让"写代码"更便宜, 但让"证明没坑"更贵。软件工程的重心正在从"把需求写成代码", 转向"能力编排与治理": 把 prompt 当契约, 把评估当门禁, 把可观测性当边界, 把回滚当退路。


Continue reading

网络安全指北: 为什么 BAC 访问控制失效总能霸榜

Posted on Sat 28 February 2026 in Tech • Tagged with security, owasp, access-control, bac, 安全, 访问控制 • 4 min read

OWASP Top 10 每隔几年更新一次,榜首却从未换过——BAC(Broken Access Control,访问控制失效)连续霸榜。本文从这个现象出发,用酒店房卡类比说清楚 BAC 是什么、为何难做对、典型场景和缓解措施,并给出 Java/Go/Python 三语言正反示例、常用框架、最佳实践和自检清单。


Continue reading

微服务之外:被忽视的 "SDK 治理"

Posted on Sat 28 February 2026 in Tech • Tagged with sdk, 微服务, 治理, contract-testing, semver • 3 min read

微服务要治理,SDK 同样要治理;区分业务 SDK(语义漂移)与基础设施 SDK(默认策略改变),二者均非零风险;只共享能力不共享决策,显式语义与三层防爆模型。


Continue reading

claude code 平替: opencode + deepseek/qwen

Posted on Wed 25 February 2026 in Tech • Tagged with opencode, claude-code, qwen, deepseek, openai-compatible, ai-sdk, tls, ca • 2 min read

用 opencode 接入公司私有部署的 Qwen/DeepSeek(OpenAI-compatible API),日常写代码、改文档基本够用,还能省掉订阅费与 token 焦虑;关键是把 TLS 自签证书这关过掉,别用“关掉校验”这种野路子。


Continue reading

Go crypto/tls Config.Clone session resumption pitfalls (CVE-2025-68121)

Posted on Wed 25 February 2026 in Tech • Tagged with go, security, tls, cve • 5 min read

CVE-2025-68121 涉及 Go crypto/tls 的两个会话恢复(session resumption)问题:Config.Clone 复制了自动生成的 session ticket keys,导致不同 tls.Config 之间意外共享会话票据;以及服务端在判断会话是否可恢复时,只检查 leaf 证书过期而忽略完整证书链,可能让过期链条下的会话继续被恢复。


Continue reading

设计一个学习职场英语的 AI Agent(LLM Agent 架构 + 日常闭环 + 打分)

Posted on Mon 23 February 2026 in Tech • Tagged with ai-agent, llm, agents, learning, spaced-repetition, english • 4 min read

一份纯技术向的设计:用 LLM-powered agent 跑一个固定的日常学习闭环(morning learn → evening test → next-day review),并用双维度打分管理句子库:实用度(1–5)与熟练度(1–5)。


Continue reading

什么是时序攻击(Timing Attack)?

Posted on Thu 12 February 2026 in Tech • Tagged with security, timing-attack, constant-time, authentication, crypto • 2 min read

==strings.Compare 比较密钥、密码或 HMAC 时,比较时间会随 "猜对多少" 变化,攻击者可以按响应时间逐字节猜出秘密;一文说清原理与常数时间比较的用法。


Continue reading

微服务的三大安全威胁

Posted on Thu 12 February 2026 in Tech • Tagged with microservices, security, service-mesh, privilege-escalation, injection, SSRF • 2 min read

在微服务与服务网格环境下,最常被利用的往往不是 "高大上" 的零日漏洞,而是权限提升、注入与 SSRF;本文用具体例子说明这三类威胁及应对思路。


Continue reading

为什么要尽量少用 Go 里的 unsafe

Posted on Wed 11 February 2026 in Tech • Tagged with Go, unsafe, memory-safety, best-practices • 2 min read

unsafe 能绕过类型系统做“危险动作”,但代价是内存安全、可移植性和可维护性;什么时候非用不可、怎么用才不踩雷,一文说清。


Continue reading

Vue.js 应用的"白屏死机":原因排查与解决方案全攻略

Posted on Tue 03 February 2026 in Tech • Tagged with Vue.js, frontend, debugging, deployment, troubleshooting • 5 min read

Vue 应用打包部署后一片空白?控制台报 404?本地跑得好好的,上线就白给?这篇文章帮你系统排查 Vue.js 白屏问题的七大元凶,附带可直接抄的解决方案。


Continue reading