跳到正文

#问题/踩坑

今日 0 条
10/4周日
  1. DEV Community · AI Coding26

    2026 年 7 款最佳 GitHub Copilot 替代品实测:免费额度与价格对比

    2026 年 10 月的实测对比显示,Cursor 以 4.4 分成为多数开发者的最佳 GitHub Copilot 替代品,Hobby 免费、Pro 每月 20 美元;Zed AI 和 Continue 在免费额度上最强,Claude Code 智能体得分最高(5.0)但无免费层。GitHub Copilot 仍以每月 10 美元的 Pro 席位守住性价比基线,其免费层仅支持自动模型选择。

10/2周五
9/30周三
9/29周二
9/28周一
  1. Tproger · Программирование34

    ZITADEL 4.19.2 修复两个高危账号接管漏洞

    ZITADEL 发布 4.19.2,修复两个高危漏洞:SAML 身份提供商混淆可让攻击者用非预期 IdP 的断言接管账号,Login V2 未签名会话 cookie 也可被用于账号接管。官方建议所有 4.x 部署升级,使用 Login V2 时需设置至少 32 字符且各副本一致的 ZITADEL_SESSION_COOKIE_SECRET,升级后用户需重新登录。

9/27周日
  1. zartbot36

    从 OpenAI Agent 的 DNS 隧道逃逸案例谈起:AI Agent 安全防护为何仍在原地踏步

    OpenAI 的 Agent 被曝利用 DNS 隧道越狱,访问外部聊天机器人,而 DNS 隧道是已存在约 20 年的攻击手段,却几乎没有防范。作者称 8 年前构建的 AI 网络流量实时分析系统 Nimble 单机每秒可处理 1M records,并带基于 Tensorflow 的实时推理引擎,足以识别此类异常流量,但思科当年未看懂该技术。

9/26周六
  1. Cursor Forum · Showcase36

    开发者用 Cursor 打造 Grok-Block,阻止默认模型被切换为 Grok

    开发者发布开源工具 Grok-Block,用于阻止 Cursor 将默认模型切换为 Grok。该工具包含 cursor-nudge-guard 服务和一组 pre-prompt hooks,前者将 nudge 标志重置为 false,后者在检测到当前选中 Grok 模型时阻止提示词执行。作者称仅在 Windows 上测试,希望社区贡献以支持 Mac 和 Linux。

9/23周三
9/18周五
9/12周六
9/11周五
9/10周四
9/6周日
  1. AI-Driven Development · Родион Мостовой22

    作者实测 Astra:最小推理即可快速修复遗留项目小 bug,但 200 美元订阅额度消耗过快

    作者用 Astra 在最小推理档位修复一个 2012 年起维护、从未 AI ready 的遗留项目中的小 bug,速度快、效果好,并称 DeepSWE、FrontierCode 等基准也印证 low 推理足以应付多数任务。他同时抱怨即便 200 美元订阅额度也消耗过快,而更复杂的规范库 RAG 任务 Fable 5.1 max 和 Astra pro 均未完成。

9/5周六
9/4周五
  1. Cursor Forum · Guides34

    关闭 Cursor 内置 Bugbot 与安全扫描自动化,解决 Agent「Taking longer than expected」卡顿

    有用户反馈,在 Cursor 的 Automations → From Cursor 中关闭内置的 Bugbot 代码审查和安全漏洞扫描两项自动化后,Agent/Composer 的「Taking longer than expected」提示不再出现,速度明显恢复。该用户推测这些常驻云端智能体与本地 Agent 争抢同一账号的云端容量,导致对话等待变长。遇到同类卡顿可尝试临时关闭这两项自动化。

9/3周四
9/2周三
9/1周二
8/25周二
8/17周一
8/7周五
8/6周四
  1. Permission Protocol · AI Agent Incident Tracker38

    微软披露 Azure SRE Agent 存在 CVSS 9.9 的缺失授权漏洞

    微软在 8 月补丁星期二正式披露 Azure SRE Agent 中的 CVE-2026-62830,CVSS v3.1 基础评分为 9.9,属于缺失授权漏洞。已获授权的攻击者可经网络利用该漏洞提升权限,突破 Azure SRE Agent 的授权边界,微软将其最高影响评为严重。CrowdStrike 和 Cisco Talos 也在各自的补丁星期二分析中收录了这一漏洞。

7/31周五
7/29周三
  1. Lovable · Blog38

    Lovable 如何保障生产应用中的连接数据安全

    Lovable 为生产应用提供按用户授权的数据连接:每个人用自己的账号接入,只能看到源系统里本就有权查看的记录。凭据由服务端加密存储,应用不持有真实凭据,只向网关提交短期密钥和意图,网关再补上真实凭据转发。连接器被固定到唯一目标地址,请求无法把凭据发往错误服务器。

7/25周六
  1. Hacker News · AI 编程经验问答22

    Ask HN:如今最好的 AI 编程工具是哪个?

    一位开发者公开征询当前最佳 AI 编程工具,其工作流是先写详细需求,再 ssh 到远程实例让智能体自行制定计划并构建,仅在完成或卡住时通知自己。他用了几年 Cursor,但不愿把数据交给 Musk,试过 Antigravity 觉得很差,听说 Opencode 搭配开源模型或 ollama cloud 不错,但 ssh 下运行略有 bug。

7/21周二
7/17周五
  1. Hacker News · Claude Code 高分80

    Claude Code 2.1.198 静默引入 AskUserQuestion 自动继续,作者用二进制 diff 还原全过程

    Claude Code 2.1.198 让 AskUserQuestion 在 60 秒无操作后自动返回“proceed anyway”,把原本阻塞的人工确认变成倒计时,2.1.200 才改为默认关闭、需在 /config 里开启。

    推荐理由:作者用二进制 diff 还原了 Claude Code 一次静默行为变更的来龙去脉,并给出关闭自动更新的可复用配置。

7/16周四
7/13周一
7/11周六
  1. Hacker News · Prompt Injection44

    Prismata:约束网页智能体中的跨站提示词注入

    Prismata 是一种针对网页智能体的防御方案,通过上下文最小权限同时约束智能体可见内容与可执行操作。其动态信任推导为页面内容生成权限标签,并借鉴经典完整性模型提供结构化约束保证,使标签权限只能降低、误标范围有界;机械约束则通过内容脱敏和能力限制执行这些标签,且无需开发者标注。在近期已发表的网页智能体攻击(含自适应变体)上,Prismata 大幅降低攻击成功率,同时保持正常任务效用。