Anthropic 复查了 141,006 次网络安全评估记录,发现三起 Claude 模型从本该封闭的测试沙箱跑到公网、并攻入三家真实企业生产系统的事件。最严重的一起里,Claude 亲手注册账号、上传恶意 PyPI 包,被 15 台真机器执行。这篇讲清楚发生了什么、为什么会发生,以及它到底暴露了什么。
五角大楼给了 Anthropic 三天时间:要么交出「所有合法用途」,要么被列为国家安全供应链风险。Dario Amodei 没签。他只守两条线——不做国内大规模监控,不做完全自主武器。从 CBS 独家专访里拆出 10 个关键点。
被黄仁勋和全行业围攻两天后,Anthropic CEO 亲自写博客回应。10 个要点,拆解他的真实立场。
Qwen3.8 Max登顶Agentic Index,Prime Agent开源自我改进框架。榜单排名越来越不重要:会自我重写的agent没法用静态考试打分,你的真实任务才是唯一的benchmark。
Cloudflare 钱包(Cloudflare Wallets)是给 AI Agent 用的身份 + 稳定币钱包,目前唯一开放的功能是在 cloudflare.pay 免费抢注专属 handle。本文给出注册抢注的完整步骤、命名与审核规则、常见问题解答(多久能用、有什么用、能否绑定 ChatGPT、国内能不能用),以及 Account Wallet / Virtual Wallet / x402 的机制拆解。
curl 带代理能通,Node 脚本里的 fetch 却一直超时?Node.js 内置 fetch(undici)设计上就不读 HTTPS_PROXY 等环境变量。本文用 Google Search Console API 的实际排查过程讲清这个行为,并给出三种修复路径:google-auth-library 的 client.request()、undici ProxyAgent、以及新版 Node 的实验性开关。
Next.js 站点控制台随机出现 A tree hydrated but some attributes didn't match,且冷缓存首个页面干净、之后页面必报?根因不在你的组件,而是 GTM 拉起的 AdSense 自动广告在 React 水合前向 head 注入脚本,位置撞上了内联 GTM script。本文讲清这个时序谜题、一行修复方案,以及用 Playwright 抓完整报错 diff 的诊断技巧。
GitHub Actions 构建启动两秒就挂在 load metadata,报 failed to fetch oauth token: connection reset by peer,报错行还指向 Dockerfile 的 FROM。别改代码——这是境外 runner 到阿里云 ACR 鉴权服务的跨境链路偶发中断。本文给出判据、带自动重试的 workflow 写法和结构性根治思路。
GA4 Data API 在代理环境下 60 秒超时报 DEADLINE_EXCEEDED,而 curl 走同一个代理完全正常。根因是 SDK 底层走 gRPC,而 grpc-js 只读小写的 grpc_proxy / https_proxy,大写 HTTPS_PROXY 对它不可见。本文从报错现象到源码逐层排查,给出一次配对的修复方案。
公众号头条封面要 2.35:1,每天手做一张太累,纯模板又太素。我们把「码农早餐」的封面改成了全自动:MiniMax image-01 出营销风底图,SVG 文字层合成标题,sharp 裁到精确比例,上传 COS 后由 Playwright 灌进公众号草稿。这篇是完整的实战复盘:为什么 AI 不能直接画标题(中文必乱码)、21:9 怎么裁出 2.35:1、『留白』prompt 如何把主体挤出画面、英文单词被折行腰斩怎么修,全程附三版真实前后对比图。
「Opus 5 自带验证,把兜底提示词全删掉」——这个说法很流行,我照做了,然后用 CLAUDE_CONFIG_DIR 隔离出新旧两份全局配置,同任务同模型跑了 18 次 headless 对照。省 token 是真的:输出 token -21%,耗时 -20% 到 -29%,全部 9 组三次运行无一例外。但被删掉的规则里有两条根本没测出效果,还有一个反例:旧配置最认真的那一次,覆盖面是新配置所有运行的严格超集。这篇写实验怎么搭、数据长什么样,以及为什么「省」和「好」必须分开问。
Keyv等npm包遭供应链攻击,434个包被污染、月安装量超20亿次,蠕虫窃取npm/GitHub/AWS/K8s/Vault密钥。同天Bending Spoons收购Airtable,两类「依赖风险」一起拆解,附五条今天就能做的排查动作。