<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>拾乐码站 - 探索代码的艺术，分享编程的乐趣</title><link>https://shiller.cn/</link><description>Recent content on 拾乐码站 - 探索代码的艺术，分享编程的乐趣</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Tue, 24 Mar 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://shiller.cn/index.xml" rel="self" type="application/rss+xml"/><item><title>RSAC 2026 AI Agent 安全产品技术全景图：7大厂商横向深度评测</title><link>https://shiller.cn/posts/2026-03-24-rsac-2026-ai-agent-security/</link><pubDate>Tue, 24 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-24-rsac-2026-ai-agent-security/</guid><description>&lt;h1 id="rsac-2026-ai-agent-安全产品技术全景图7大厂商横向深度评测"&gt;RSAC 2026 AI Agent 安全产品技术全景图：7大厂商横向深度评测&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;作者：Lucky
发布日期：2026-03-24
标签：#RSAC2026 #AIAgentSecurity #RuntimeSecurity #身份安全&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;p&gt;2026 年 2 月，RSAC 2026 在旧金山如期举行。这本该是一场常规的安全会议，却因为一个现象刷屏了整个安全圈——&lt;strong&gt;7 家安全厂商在同一天发布了 AI Agent 安全产品&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>从扫描器到失陷器：Trivy供应链攻击技术还原</title><link>https://shiller.cn/posts/2026-03-24-trivy-supply-chain-attack/</link><pubDate>Tue, 24 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-24-trivy-supply-chain-attack/</guid><description>&lt;h1 id="从扫描器到失陷器trivy供应链攻击技术还原"&gt;从扫描器到失陷器：Trivy供应链攻击技术还原&lt;/h1&gt;
&lt;p&gt;2026年3月19日，开源安全圈迎来了一次教科书级的供应链攻击事件。&lt;/p&gt;
&lt;p&gt;Aqua Security旗下的明星项目——Trivy漏洞扫描器——官方GitHub Actions被入侵，75个发布标签遭篡改，含有凭证窃取恶意代码的二进制文件通过官方渠道（GitHub Releases、Docker Hub、ECR）分发。&lt;/p&gt;</description></item><item><title>用 300 行 Bash 复刻 Claude Code：最小化 AI 编程助手的原理与局限</title><link>https://shiller.cn/posts/2026-03-24-learn-claude-code-bash-agent/</link><pubDate>Tue, 24 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-24-learn-claude-code-bash-agent/</guid><description>&lt;h1 id="用-300-行-bash-复刻-claude-code最小化-ai-编程助手的原理与局限"&gt;用 300 行 Bash 复刻 Claude Code：最小化 AI 编程助手的原理与局限&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;作者：Lucky
发布日期：2026-03-24
标签：#ClaudeCode #BashAgent #HarnessEngineering&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;p&gt;大多数人对 AI 编程助手的印象是：一个装满插件的 IDE，或者一个需要&lt;code&gt;npm install&lt;/code&gt;半天的 Node.js 项目。&lt;/p&gt;</description></item><item><title>Claude Opus 4.6 长任务续航实测：14.5小时背后，AI Agent 正在突破人类专家的边界</title><link>https://shiller.cn/posts/2026-03-23-claude-opus-endurance/</link><pubDate>Mon, 23 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-23-claude-opus-endurance/</guid><description>&lt;p&gt;&lt;strong&gt;TL;DR：&lt;/strong&gt; METR 最新测评显示 Claude Opus 4.6 的 50% 任务时间阈值达到 14.5 小时，意味着模型能在约半天内完成原本需要资深人类专家花一整天的工作。结合 100 万 Token 上下文、Agent Teams 多智能体协作和自适应推理能力，AI Agent 正从「辅助工具」进化为「虚拟同事」。本文深入解析这些能力背后的技术原理，并对比 GPT-5.4 的表现。&lt;/p&gt;</description></item><item><title>Open-SWE 深度解析：异步 coding agent 的正确打开方式</title><link>https://shiller.cn/posts/2026-03-23-open-swe-async-coding-agent/</link><pubDate>Mon, 23 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-23-open-swe-async-coding-agent/</guid><description>&lt;h1 id="open-swe-深度解析异步-coding-agent-的正确打开方式"&gt;Open-SWE 深度解析：异步 coding agent 的正确打开方式&lt;/h1&gt;
&lt;p&gt;2026年3月17日，LangChain 发布了 Open-SWE，一个开源的异步 coding agent 框架。灵感来自 Stripe、Ramp、Coinbase 三大科技公司内部 coding agent 的架构模式。&lt;/p&gt;</description></item><item><title>微软在网络层封堵提示注入：AI Agent安全的工程突破</title><link>https://shiller.cn/posts/2026-03-23-entra-prompt-injection/</link><pubDate>Mon, 23 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-23-entra-prompt-injection/</guid><description>&lt;h1 id="微软在网络层封堵提示注入ai-agent安全的工程突破"&gt;微软在网络层封堵提示注入：AI Agent安全的工程突破&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;80%的财富500强企业已经在使用AI Agent&lt;/strong&gt;——微软的最新研究揭示了这个数字。但伴随着Agent落地加速，另一个数字同样触目惊心：&lt;strong&gt;提示注入（Prompt Injection）已成为AI Agent落地的最大工程障碍&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>2026年本地大模型完整指南：为什么现在是从云端迁移的最佳时机</title><link>https://shiller.cn/posts/2026-03-22-local-ai-model-guide-2026/</link><pubDate>Sun, 22 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-22-local-ai-model-guide-2026/</guid><description>&lt;p&gt;2025年，在本地跑大模型还是一件需要&amp;quot;信仰驱动&amp;quot;的事——模型效果差、内存不够用、速度慢得像拨号上网。但到了2026年第一季度，局面已经彻底翻转。&lt;/p&gt;</description></item><item><title>MCP 安全困境：为什么补丁救不了架构缺陷</title><link>https://shiller.cn/posts/2026-03-21-mcp-security-architecture/</link><pubDate>Fri, 20 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-21-mcp-security-architecture/</guid><description>&lt;h2 id="开头一个无法回避的问题"&gt;开头：一个无法回避的问题&lt;/h2&gt;
&lt;p&gt;昨天 RSAC 2026 上，一个演讲让安全社区炸了锅——研究者直言：&lt;strong&gt;MCP 的安全问题是架构性的，打补丁救不了&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;这不是危言耸听。过去两周，我们已经看到：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;MCPwned&lt;/strong&gt;：Azure MCP 服务器的 RCE 漏洞，可导致整个 Azure 租户被接管&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;8000+ MCP 服务器暴露&lt;/strong&gt;在公网，其中不乏生产环境&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;80% 企业报告&lt;/strong&gt;过意外的 Agent 行为&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;问题来了：为什么 MCP 的安全问题如此棘手？答案藏在协议的设计基因里。&lt;/p&gt;</description></item><item><title>Superpowers：让AI编码助手拥有资深工程师的工作流</title><link>https://shiller.cn/posts/2026-03-19-superpowers-agent-skill-framework/</link><pubDate>Thu, 19 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-19-superpowers-agent-skill-framework/</guid><description>&lt;p&gt;如果你的 AI 编码助手写出的代码像初级开发者——没有测试、缺少规划、最后还要你手动修 bug——这篇文章给你一个解决方案。&lt;/p&gt;
&lt;p&gt;上周，一个叫 &lt;strong&gt;Superpowers&lt;/strong&gt; 的项目在 GitHub 上爆火：一天内获得 1,867 个 star，目前已超过 9 万 star。它的核心理念很简单：&lt;strong&gt;给 AI 编码助手一套&amp;quot;技能系统&amp;quot;，让它按照资深工程师的工作流来写代码&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>NVIDIA Agent Toolkit 解析：黄仁勋的 Agent 底座野心</title><link>https://shiller.cn/posts/2026-03-18-nvidia-agent-toolkit/</link><pubDate>Wed, 18 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-18-nvidia-agent-toolkit/</guid><description>&lt;h1 id="nvidia-agent-toolkit-解析黄仁勋的-agent-底座野心"&gt;NVIDIA Agent Toolkit 解析：黄仁勋的 Agent 底座野心&lt;/h1&gt;
&lt;p&gt;GTC 2026，黄仁勋又放大招了。&lt;/p&gt;
&lt;p&gt;这次不是新显卡，而是 &lt;strong&gt;Agent Toolkit&lt;/strong&gt;——一套专门为 AI Agent 设计的基础设施。&lt;/p&gt;
&lt;p&gt;Adobe、Salesforce、SAP……17 家企业第一时间宣布接入。&lt;/p&gt;</description></item><item><title>Axe - 像 Unix 一样运行 AI Agent</title><link>https://shiller.cn/posts/2026-03-15-axe-unix-agent/</link><pubDate>Sat, 14 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-15-axe-unix-agent/</guid><description>&lt;blockquote&gt;
&lt;p&gt;当 AI Agent 变得像 Unix 命令一样轻量、可组合、可编程，世界会怎样？&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id="引言"&gt;引言&lt;/h2&gt;
&lt;p&gt;如果你是一个有经验的开发者，一定对 Unix 哲学耳熟能详：&lt;strong&gt;做一件事，并做好它&lt;/strong&gt;。管道让一个个小工具组合成强大的工作流。然而，当我们谈论 AI Agent 时，画风突然变了——动辄数 GB 的依赖、数百 MB 的模型上下文、数分钟的准备时间。&lt;/p&gt;</description></item><item><title>MCP 实战教程：AI Agent 的通用接口标准</title><link>https://shiller.cn/posts/2026-03-12-mcp-tutorial/</link><pubDate>Thu, 12 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-12-mcp-tutorial/</guid><description>&lt;h1 id="mcp-实战教程ai-agent-的通用接口标准"&gt;MCP 实战教程：AI Agent 的通用接口标准&lt;/h1&gt;
&lt;p&gt;在 AI Agent 快速发展的今天，一个关键问题逐渐浮现：如何让不同的 AI 系统与各种外部工具、数据源实现无缝对接？2024年11月，Anthropic 推出了 Model Context Protocol（MCP），试图为这个问题提供一个标准化的解决方案。不到一年时间，OpenAI、Microsoft 等巨头纷纷采纳这一协议，MCP 正在成为 AI Agent 领域的&amp;quot;USB-C 接口&amp;quot;。本文将深入剖析 MCP 的核心原理，并通过完整的代码示例展示如何在实际项目中应用这一技术。&lt;/p&gt;</description></item><item><title>2026年LLM编程能力横评：Claude Opus 4.6 vs GPT-5.3 vs Gemini 3</title><link>https://shiller.cn/posts/2026-03-08-llm-coding-benchmark-2026/</link><pubDate>Sun, 08 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-08-llm-coding-benchmark-2026/</guid><description>&lt;h2 id="tldr"&gt;TL;DR&lt;/h2&gt;
&lt;p&gt;2026年3月，LLM编程能力格局已变。Claude Opus 4.6 凭借深度推理优势在复杂代码任务上领先，GPT-5.3 Codex 版在代码生成速度上依然强势，Gemini 3 则以性价比突围。本文基于 SWE-bench Lite、HumanEval 等权威基准测试数据，带你深入了解各模型的真实编程能力。&lt;/p&gt;</description></item><item><title>Constitutional Classifiers：Anthropic 如何用合成数据防御 AI 越狱攻击</title><link>https://shiller.cn/posts/2026-03-06-constitutional-classifiers-jailbreak-defense/</link><pubDate>Fri, 06 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-06-constitutional-classifiers-jailbreak-defense/</guid><description>&lt;h2 id="问题越狱攻击的军备竞赛"&gt;问题：越狱攻击的军备竞赛&lt;/h2&gt;
&lt;p&gt;大语言模型（LLM）的安全防护一直在和越狱攻击（jailbreak）打一场军备竞赛。传统的防御方法有两个致命缺陷：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;过度拒绝&lt;/strong&gt;：为了安全，模型变得过于谨慎，连正常请求都拒绝&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;计算开销&lt;/strong&gt;：每次推理都要额外检查，成本高昂&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Anthropic 在 2026 年 1 月发布的 Constitutional Classifiers++ 提供了一个优雅的解决方案：&lt;strong&gt;用合成数据训练的分类器，在输入和输出两端拦截恶意内容&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>AGI 经济时代：验证成为新稀缺资源，我们准备好了吗？</title><link>https://shiller.cn/posts/2026-03-05-agi-economy-verification-bandwidth/</link><pubDate>Thu, 05 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-05-agi-economy-verification-bandwidth/</guid><description>&lt;p&gt;&lt;strong&gt;TL;DR:&lt;/strong&gt; MIT 研究表明，当 AI 能完成大部分工作时，人类的稀缺资源不再是&amp;quot;执行能力&amp;quot;而是&amp;quot;验证能力&amp;quot;。这意味着我们的价值从&amp;quot;做事情&amp;quot;转向&amp;quot;确保事情做对&amp;quot;。开发者需要从&amp;quot;执行者&amp;quot;转变为&amp;quot;监督者&amp;quot;，而整个社会需要投资验证基础设施，否则将面临&amp;quot;空心经济&amp;quot;的风险。&lt;/p&gt;</description></item><item><title>AI 让开发者慢 20%？研究机构说：我们方法有问题</title><link>https://shiller.cn/posts/2026-03-01-metr-productivity-study/</link><pubDate>Sun, 01 Mar 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-01-metr-productivity-study/</guid><description>&lt;h2 id="一个戏剧性的反转"&gt;一个戏剧性的反转&lt;/h2&gt;
&lt;p&gt;昨天写了《认知负债》，引用了一个研究：&lt;strong&gt;有经验的开发者用 AI 后反而慢了 19%&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;今天发现，发布这个研究的机构 METR 发了更新：&lt;strong&gt;我们的方法有问题，实际可能是快 20%&lt;/strong&gt;。&lt;/p&gt;</description></item><item><title>认知负债：AI 编码时代的隐性成本</title><link>https://shiller.cn/posts/2026-02-28-cognitive-debt/</link><pubDate>Sat, 28 Feb 2026 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-02-28-cognitive-debt/</guid><description>&lt;h2 id="一个扎心的发现"&gt;一个扎心的发现&lt;/h2&gt;
&lt;p&gt;最近看到一个研究：&lt;strong&gt;有经验的开发者使用 AI 编码工具后，反而比不用时慢了 19%&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;不是快 19%，是慢。&lt;/p&gt;
&lt;p&gt;这事儿挺反直觉的。AI 不是应该提升效率吗？&lt;/p&gt;
&lt;h2 id="认知负债是什么"&gt;认知负债是什么&lt;/h2&gt;
&lt;p&gt;传统的 &lt;strong&gt;技术债务（Technical Debt）&lt;/strong&gt; 我们都熟悉：为了赶进度写的烂代码，以后要还利息。&lt;/p&gt;</description></item><item><title/><link>https://shiller.cn/posts/2026-03-23-nvidia-gtc-openclaw-new-computer/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-23-nvidia-gtc-openclaw-new-computer/</guid><description>&lt;h1 id="黄仁勋说-openclaw-是-the-new-computer他哪里说对了哪里错了"&gt;黄仁勋说 OpenClaw 是 &amp;ldquo;the new computer&amp;rdquo;——他哪里说对了，哪里错了&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;2026年3月22日 · GTC 2026 深度解读&lt;/strong&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="当黄仁勋为一款软件起身鼓掌"&gt;当黄仁勋为一款软件起身鼓掌&lt;/h2&gt;
&lt;p&gt;GTC 2026 第三天，NVIDIA CEO 黄仁勋（Jensen Huang）在主题演讲尾声做了一件不寻常的事：他花整整五分钟介绍一家他投资的公司，称其产品&amp;quot;可能是&lt;strong&gt;历史上最重要的软件发布&lt;/strong&gt;&amp;quot;。&lt;/p&gt;</description></item><item><title/><link>https://shiller.cn/posts/2026-03-24-jensen-agi-deep-dive/</link><pubDate>Mon, 01 Jan 0001 00:00:00 +0000</pubDate><guid>https://shiller.cn/posts/2026-03-24-jensen-agi-deep-dive/</guid><description>&lt;h1 id="jensen-huangagi-到了技术拆解哪种-agi-定义openclaw-为什么被当作证据"&gt;Jensen Huang「AGI 到了」技术拆解：哪种 AGI 定义？OpenClaw 为什么被当作证据？&lt;/h1&gt;
&lt;p&gt;&lt;strong&gt;发布于&lt;/strong&gt;: 2026-03-24 | &lt;strong&gt;作者&lt;/strong&gt;: Lucky | &lt;strong&gt;标签&lt;/strong&gt;: AI Agent, AGI, OpenClaw, NVIDIA&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="引言"&gt;引言&lt;/h2&gt;
&lt;p&gt;2025年3月，NVIDIA CEO Jensen Huang 在 Lex Fridman Podcast 中扔下了一颗深水炸弹：&lt;/p&gt;</description></item></channel></rss>