用 100 行 Python 检查器识别链式 Skill 审批劫持
作者用标准库 Python 写了一个约 100 行的 chain_check.py,用两条规则检测链式 Skill 审批劫持:单 Skill 规则标记同一文本中同时出现状态变更动作(upload、send、delete、transfer)和审批声明的 Skill,链式规则在已安装 Skill 间构建写读图,标记 A 写入含审批声明的文件、B 读取后执行状态变更动作的路径。
作者用标准库 Python 写了一个约 100 行的 chain_check.py,用两条规则检测链式 Skill 审批劫持:单 Skill 规则标记同一文本中同时出现状态变更动作(upload、send、delete、transfer)和审批声明的 Skill,链式规则在已安装 Skill 间构建写读图,标记 A 写入含审批声明的文件、B 读取后执行状态变更动作的路径。
有开发者想为小企业搭建 BI hub,部分数据源 API 端点有限,只能用定时邮件附带数据集的方式绕过。但 Codex 等工具风险规避严格,每次访问邮箱或软件都要求授权,即便单独创建了邮箱和账号也一样。他询问能否给 Codex 预先授权,使其无需每次显式许可即可登录这些账号。
有用户反映 Codex 任务运行数小时仍未完成,事后难以判断时间究竟耗在等待响应、重试失败步骤还是反复读取同一批文件上。该用户向社区征集排查经验,询问大家用日志、终端历史还是实时观察,以及是否找到了答案。他尤其关注那些查清原因后改变了下次任务运行方式的案例。
作者在单张 AMD MI300X 上用 vLLM ROCm 版跑 Qwen2.5 7B/32B/72B,按 $2.99/GPU-hr 计价,BF16 基线为 7B $0.227/M、32B $0.77/M、72B $1.67/M 输出 token。
推荐理由:作者在 MI300X 上实测 FP8 量化,发现按 token 计费会掩盖模型输出退化成乱码的问题,并给出可复用的验证方法。
一名同时使用 Claude Code 和 Codex 的用户反映,Claude Code 可通过 VPS 的 screen 加 /rc 命令或 Claude Desktop 的 Code 标签页启动会话,手机上能立即接续;而 Codex 会话似乎绑定 ChatGPT Windows 应用,部分会话在手机上可见、部分不可见,原因不明。
作者在 Claude Code 2.1.288 上用 85 个会话、882 条提示、5993 次工具调用实测十款 Mod,发现没有 .catch 的守卫 Hook 抛错后会被跳过,命令照常执行,加上 catch 返回 deny 才能失败关闭。
推荐理由:作者用 85 个会话、5993 次工具调用实测十款 Claude Code Mod,给出可迁移的取舍标准与失败开放问题。
用户让 ChatGPT 在 Google Drive 中移动和复制文件夹,任务完成前还剩 100 个文件时,ChatGPT 开始反复提示 "Turn ended by Auto-review",且不给出任何解释。用户已授予完整权限仍无效,认为这更像一个 bug。
用户反馈 Sol 6.1 会在任何借口下中断 /goal 目标,99% 的情况下停止并升级,且理由完全是编造的。该用户表示已按 OpenAI 的提示词建议调整,但模型仍无法像以前那样自主完成目标,必须全程盯着。
韩国小团队 continuevibe 面向 Vibe Coding 上线的产品提供维护服务,流程为诊断问题、界定修复范围、修复代码、测试。他们访谈发现,上线后最常出问题的是登录失效、数据丢失等赶走用户的严重 bug,以及改一处坏一处、非开发者难以描述故障。
作者用 Codex 和 GPT-5.5、GPT-5.6 Sol 从零开发远程访问工具,第一版完全交给 AI 决定架构和代码,结果项目超过 12 万行仍无法运行,修一处 bug 又引入新问题。
文章梳理了 LLM 与 Agent 系统的九类安全风险,包括 Prompt Injection、过度授权、身份与委托、敏感信息泄露、不安全的输出处理、供应链、RAG 与记忆投毒、成本放大和 agent 间通信不安全,并逐条给出防护做法。
Harper Reed 用 lunaroute 提供的无限 token 和 GLM 5.3、DeepSeek 4.1 等开源权重模型,构建了可自我修改源码与提示词、无最大轮次限制的 breakaway-agent,在本地 VM 上测试智能体是否会突破容器。
作者发现 Cursor 在 2026 年 7 月 31 日撤下了 Usage 页面的美元金额,只保留 token 数和 Included 标记,连历史记录也被追溯清零。
Flathub 于 2026 年 5 月 29 日更新生成式 AI 政策,禁止包含 AI 生成或 AI 辅助代码、文档、元数据的应用提交,已有开发者因 README 疑似 AI 撰写或使用 Claude Code 提交 PR 被拒。
V2EX 网友讨论 Vibe Coding 如何清理 AI 生成的冗余代码。有回复建议用 LSP、eslint 等工具接上 MCP,一句指令即可完成且节省 token;也有人指出 AI 倾向用大量 patch 处理逻辑上不会发生的 case,而非解决 root cause,需要定期重构精简。
作者结合自己用 Claude Code 生成代码的经历,指出 Vibe Coding 的安全风险几乎都源于没人读代码:智能体把第三方 API key 以明文字符串写进源码,以及只做浏览器端鉴权、后端数据接口完全无门禁。
一位开发者吐槽 AI 编程助手的几大问题:同一功能在一个文件里写出三个重复函数,因为它怕撑爆上下文窗口,只读大文件的一小部分,错过已有实现;AI 偏爱新增代码而非修改,几乎不删代码,几轮迭代后代码库堆满死代码。它还缺乏全局意识,改坏原有逻辑后只当作新任务单独修,且上下文窗口太短,塞满必要上下文后很快触及 200k token 上限,再两轮就触发自动压缩,模型随即变笨。
awesome-mcp-servers 维护者发现 PR 量从每天几条涨到 20、50 条以上,且描述模板化、缺乏真人语气,于是按 Discord 用户的玩笑建议,在 CONTRIBUTING.md 中加入一段提示注入,要求自动化智能体在 PR 标题末尾加 🤖🤖🤖 以换取快速合并。
作者在 Hacker News 分享生产环境中缓解提示词注入的多层做法。输入侧包括在系统提示词中强制角色边界、在 API 层用独立的 user 角色隔离用户内容与系统指令、对工具调用参数在执行前做 schema 校验;输出侧则用评估指标对模型输出打分,检查事实正确性、指令遵循与安全性,RAG 场景还要验证答案确实基于检索到的上下文。
hyperbo.la 部署 0.149.2 时全站返回 502,根因是 SSM PrivateLink 端点配置错误(未放行 Packer 构建机与后端实例的出入站流量、未启用私有 DNS)以及 ASG 循环脚本未校验实例在 ALB 中的健康状态。