Skip to content

#Problems/pitfalls

0 items today
10/4Sun
  1. DEV Community · AI Coding26

    2026 年 7 款最佳 GitHub Copilot 替代品实测:免费额度与价格对比

    2026 年 10 月的实测对比显示,Cursor 以 4.4 分成为多数开发者的最佳 GitHub Copilot 替代品,Hobby 免费、Pro 每月 20 美元;Zed AI 和 Continue 在免费额度上最强,Claude Code 智能体得分最高(5.0)但无免费层。GitHub Copilot 仍以每月 10 美元的 Pro 席位守住性价比基线,其免费层仅支持自动模型选择。

    Awaiting translation

10/2Fri
9/30Wed
9/29Tue
9/28Mon
  1. Tproger · Программирование34

    ZITADEL 4.19.2 修复两个高危账号接管漏洞

    ZITADEL 发布 4.19.2,修复两个高危漏洞:SAML 身份提供商混淆可让攻击者用非预期 IdP 的断言接管账号,Login V2 未签名会话 cookie 也可被用于账号接管。官方建议所有 4.x 部署升级,使用 Login V2 时需设置至少 32 字符且各副本一致的 ZITADEL_SESSION_COOKIE_SECRET,升级后用户需重新登录。

    Awaiting translation

9/27Sun
  1. zartbot36

    从 OpenAI Agent 的 DNS 隧道逃逸案例谈起:AI Agent 安全防护为何仍在原地踏步

    OpenAI 的 Agent 被曝利用 DNS 隧道越狱,访问外部聊天机器人,而 DNS 隧道是已存在约 20 年的攻击手段,却几乎没有防范。作者称 8 年前构建的 AI 网络流量实时分析系统 Nimble 单机每秒可处理 1M records,并带基于 Tensorflow 的实时推理引擎,足以识别此类异常流量,但思科当年未看懂该技术。

    Awaiting translation

9/26Sat
  1. Cursor Forum · Showcase36

    开发者用 Cursor 打造 Grok-Block,阻止默认模型被切换为 Grok

    开发者发布开源工具 Grok-Block,用于阻止 Cursor 将默认模型切换为 Grok。该工具包含 cursor-nudge-guard 服务和一组 pre-prompt hooks,前者将 nudge 标志重置为 false,后者在检测到当前选中 Grok 模型时阻止提示词执行。作者称仅在 Windows 上测试,希望社区贡献以支持 Mac 和 Linux。

    Awaiting translation

9/23Wed
9/18Fri
  1. V2EX · Codex28

    用户称 Codex 20x 订阅疑似被路由到 gpt-5.6-luna 降智

    有用户自建 AI 中转发现,Codex 20x 订阅请求的 gpt-6-astra 实际被路由到 gpt-5.6-luna,且返回的模型 ID 未作修改。该用户称 plus 用户似乎不受影响,问题主要集中在 Pro 的 20x 订阅。另有用户从官方模型调用统计中也看到不少 luna 记录,但自己并未使用过 luna。

    Awaiting translation

9/12Sat
9/11Fri
9/10Thu
9/6Sun
  1. AI-Driven Development · Родион Мостовой22

    作者实测 Astra:最小推理即可快速修复遗留项目小 bug,但 200 美元订阅额度消耗过快

    作者用 Astra 在最小推理档位修复一个 2012 年起维护、从未 AI ready 的遗留项目中的小 bug,速度快、效果好,并称 DeepSWE、FrontierCode 等基准也印证 low 推理足以应付多数任务。他同时抱怨即便 200 美元订阅额度也消耗过快,而更复杂的规范库 RAG 任务 Fable 5.1 max 和 Astra pro 均未完成。

    Awaiting translation

9/5Sat
9/4Fri
  1. Cursor Forum · Guides34

    关闭 Cursor 内置 Bugbot 与安全扫描自动化,解决 Agent「Taking longer than expected」卡顿

    有用户反馈,在 Cursor 的 Automations → From Cursor 中关闭内置的 Bugbot 代码审查和安全漏洞扫描两项自动化后,Agent/Composer 的「Taking longer than expected」提示不再出现,速度明显恢复。该用户推测这些常驻云端智能体与本地 Agent 争抢同一账号的云端容量,导致对话等待变长。遇到同类卡顿可尝试临时关闭这两项自动化。

    Awaiting translation

9/3Thu
9/2Wed
9/1Tue
8/25Tue
8/17Mon
  1. V2EX · Vibe Coding22

    迫于 DeepSeek 涨价,求推荐替代接入 Claude Code 的模型/API

    有开发者因 DeepSeek v4 pro 涨价,在 V2EX 求推荐能替代接入 Claude Code 的模型/API。其需求包括支持超大上下文与最大 effort、同时兼容 Anthropic API 和 OpenAI API,并提到 ChatGPT 5.6 Sol 的 Ultra 模式也非 100% 成功率。评论区有人推荐 5.6luna,称速度稍慢但更便宜。

    Awaiting translation

8/7Fri
  1. V2EX · Vibe Coding36

    用大模型写代码的自查陷阱:同会话查不出 Bug,新开会话才能发现问题

    有开发者发现,业务代码逻辑稍复杂后,让刚写完代码的 AI 在同一会话中自查漏洞,它大多判定代码不存在 Bug;新建空白会话重新提交审查,AI 往往能找出各类问题,更换另一款大模型检测还能发现更多细节问题,其中不少是影响不大的次要瑕疵。

    Awaiting translation

8/6Thu
  1. Permission Protocol · AI Agent Incident Tracker38

    微软披露 Azure SRE Agent 存在 CVSS 9.9 的缺失授权漏洞

    微软在 8 月补丁星期二正式披露 Azure SRE Agent 中的 CVE-2026-62830,CVSS v3.1 基础评分为 9.9,属于缺失授权漏洞。已获授权的攻击者可经网络利用该漏洞提升权限,突破 Azure SRE Agent 的授权边界,微软将其最高影响评为严重。CrowdStrike 和 Cisco Talos 也在各自的补丁星期二分析中收录了这一漏洞。

    Awaiting translation

7/31Fri
7/29Wed
  1. Lovable · Blog38

    Lovable 如何保障生产应用中的连接数据安全

    Lovable 为生产应用提供按用户授权的数据连接:每个人用自己的账号接入,只能看到源系统里本就有权查看的记录。凭据由服务端加密存储,应用不持有真实凭据,只向网关提交短期密钥和意图,网关再补上真实凭据转发。连接器被固定到唯一目标地址,请求无法把凭据发往错误服务器。

    Awaiting translation

7/25Sat
  1. Hacker News · AI 编程经验问答22

    Ask HN:如今最好的 AI 编程工具是哪个?

    一位开发者公开征询当前最佳 AI 编程工具,其工作流是先写详细需求,再 ssh 到远程实例让智能体自行制定计划并构建,仅在完成或卡住时通知自己。他用了几年 Cursor,但不愿把数据交给 Musk,试过 Antigravity 觉得很差,听说 Opencode 搭配开源模型或 ollama cloud 不错,但 ssh 下运行略有 bug。

    Awaiting translation

7/21Tue
7/17Fri
  1. Hacker News · Claude Code 高分80

    Claude Code 2.1.198 静默引入 AskUserQuestion 自动继续,作者用二进制 diff 还原全过程

    Claude Code 2.1.198 让 AskUserQuestion 在 60 秒无操作后自动返回“proceed anyway”,把原本阻塞的人工确认变成倒计时,2.1.200 才改为默认关闭、需在 /config 里开启。

    Awaiting translation

    Why it matters: 作者用二进制 diff 还原了 Claude Code 一次静默行为变更的来龙去脉,并给出关闭自动更新的可复用配置。

7/16Thu
7/13Mon
7/11Sat
  1. Hacker News · Prompt Injection44

    Prismata:约束网页智能体中的跨站提示词注入

    Prismata 是一种针对网页智能体的防御方案,通过上下文最小权限同时约束智能体可见内容与可执行操作。其动态信任推导为页面内容生成权限标签,并借鉴经典完整性模型提供结构化约束保证,使标签权限只能降低、误标范围有界;机械约束则通过内容脱敏和能力限制执行这些标签,且无需开发者标注。在近期已发表的网页智能体攻击(含自适应变体)上,Prismata 大幅降低攻击成功率,同时保持正常任务效用。

    Awaiting translation