加载中...
加载中...
开发笔记,踩坑记录,技术实践
AI 的发展正在从聊天机器人逐渐走向 Agent 和 AI Native 软件。越来越多项目开始探索 AI 如何理解上下文、调用工具、管理知识以及参与复杂任务。本期 AI Discovery 分享 10 个值得关注的项目,它们不一定都是普通用户每天使用的产品,但都代表着未来 AI 应用生态中的重要方向。
内部服务通过 Feign 调用公网域名,批量查询接口正常工作了很长时间,直到 WAF 上线后突然返回 403。排查发现罪魁祸首是重复的 Query 参数触发了 WAF 的 HTTP 参数污染规则。本文记录了完整的定位过程,并讨论了为什么最终选择用 POST + JSON 来设计批量接口,以及内部服务调用为什么应该和内网绑定。
开发过程中偶尔会遇到请求莫名其妙返回 403,查了应用日志发现请求根本没到业务代码,最后定位是被 WAF 拦截了。本文从开发视角介绍 WAF 的工作原理、部署方式、检测机制,以及为什么它经常“过度保护”,帮助读者更快地排查和规避这类问题。
从 ChatGPT 的对话式编程辅助,到能自主调用工具、执行任务的 AI Agent,软件开发的人机协作模式正在经历一次明显的变化。本文结合 Codex 的爆发式增长、MCP 协议的无状态架构升级等 2026 年的最新进展,梳理了这条演进路径,以及这些变化对开发者日常工作的真实影响。
AI 时代每天都有大量新产品和新项目出现,但真正值得长期关注的网站并不多。本文整理了我日常关注的 15 个网站,涵盖 AI 产品发现、开源项目、模型社区、设计资源、开发工具等方向。无论你是开发者、独立开发者还是 AI 爱好者,都值得加入收藏夹。
一次看似普通的登录限流故障,却暴露了生产环境中容易被忽略的客户端 IP 获取问题。本文结合真实案例,分析 `request.getRemoteAddr()` 为什么会返回 Docker 容器内网 IP,介绍可信代理(Trusted Proxy)的设计原理,以及 `X-Forwarded-For` 的正确解析方式。
AI Agent 能跑通 Demo,但一上真实场景就频繁出错——工具不调用、参数传错、执行到一半跑偏、甚至把之前的信息覆盖掉。这些问题不是单个环节能解决的,从 Prompt 结构、工具设计到上下文管理都有陷阱。本文从实际踩坑经历出发,拆解 Agent 行为失控的几种典型表现,并给出可落地的改进思路。
AI 正在让越来越多的非技术人员拥有开发能力,但"能写代码"并不等于"会部署系统"。本文结合一次真实案例,讲述运营人员利用 AI 快速生成 PHP 项目,却因错误部署导致 .env 配置泄露、域名被微信封禁的全过程,并深入分析 AI 辅助开发时代容易被忽视的部署、安全与组织流程问题,以及企业应如何建立新的安全边界。
一次常规的 Python 服务部署,容器反复重启,日志里不断出现 RuntimeError: can't start new thread。按照直觉排查了内存、PID 限制、线程栈大小,都没有发现问题。最终的根因是旧版本 Docker 的默认 seccomp 规则与 Python 3.11 / Debian Bookworm 运行时之间存在兼容性断层。这篇文章复盘了完整的排查过程,重点分享了如何通过最小复现实验锁定问题边界,以及如何区分“启动慢”和“服务崩溃”这两个极易混淆的现象。
客户端 IP 是日志审计、接口限流、风控策略、黑白名单等安全能力的重要基础,但很多项目在获取客户端 IP 时都会直接信任 `X-Forwarded-For` 请求头,导致攻击者可以通过伪造请求头绕过 IP 限流、规避黑名单、污染审计日志,甚至影响安全事件溯源。本文将从 `X-Forwarded-For` 的工作原理出发,分析客户端 IP 伪造漏洞的成因及风险,并结合 Nginx 与 Spring Boot 的实际部署场景,介绍如何构建可信的 IP 获取链路,避免因错误使用代理请求头而引入安全隐患。