跳到正文

#实践与教程

今日 42 条
9月29日周二
  1. JetBrains Blog51

    开发者软件质量保障工具与实践指南

    软件质量保障应从发布前测试转向贯穿软件开发生命周期的持续检查,并在自动化分析与人工评审之间保持平衡。指南按阶段介绍静态分析、单元与集成测试、功能与UI测试、性能测试和安全测试,同时说明工具选型、CI/CD集成及shift-left等实践。

  2. CISA Cybersecurity Advisories62

    CISA披露Baicells Nova 430H未认证恶意消息漏洞

    CISA披露Baicells Nova 430H eNodeB存在CVE-2026-96274,未经认证且处于无线电范围内的攻击者可发送包含无效NAS载荷的畸形上行消息。Nova 430H eNodeB(型号pBS3101SH)BaiBLQ_3.0.12及更早版本受影响,攻击可能触发信令关联关闭并造成临时服务中断;通告称该漏洞不可远程利用,目前也没有已报告的公开针对性利用。

    推荐理由:该通告明确了漏洞编号、受影响设备版本、攻击前提与临时中断影响,并给出网络隔离、VPN和风险评估等防护措施,便于通信基础设施运营者快速判断暴露范围并制定缓解方案。

  3. Schneier on Security60

    利用设备关联功能窃听 WhatsApp 和 Signal

    德国海关部门曾利用 WhatsApp Web 和 Signal Desktop,将警方控制的计算机连接到嫌疑人账户,从而接收消息而无需破解通信加密。报道指出,这种访问可能需要接触嫌疑人的手机,或通过国家批准的钓鱼攻击、短信拦截获取验证码,并且通常需要用户同意;文章建议增加已连接设备显示功能,方便用户发现异常关联。

  4. Sebastian Raschka73

    用于文本分类的语言模型:从词袋到Jev

    Sebastian Raschka回顾从词袋、RNN、CNN到Transformer和Jev的文本分类方法,并实测Jev在IMDb数据集上的表现。其Jev API支持多类、二分类、多标签和有序分类,作者认为Jev的优势在于无需针对每项任务微调即可低成本使用,但具体架构和训练算法尚未公开。

  5. GitHub Blog80

    GitHub开源AI安全代理发现24个Android漏洞

    GitHub Security Lab Taskflow Agent 通过定制的 Android 审计 taskflow 报告了24个漏洞,案例包括 OsmAnd 位置追踪和 Wikipedia Android 账户接管。

    推荐理由:文章提供可复现的移动应用审计流程、具体漏洞案例与运行命令,同时明确说明模型在严重性判断、误报和人工复核方面的局限,对安全研究和工具选型有实际参考价值。

  6. The Hacker News58

    AI 智能体 IAM:企业身份治理与运行时控制实践框架

    AI 智能体 IAM 框架将每个智能体视为具有人类负责人、限定用途、授权范围和到期时间的非人工身份,并要求用运行时证据核验其实际行为。文章建议从所有权、凭据、委托授权、发现覆盖、遥测、执行点约束和审计证据评估现有平台;文中称 Orchid 可从应用和基础设施发现身份并补充验证层,但覆盖范围取决于已连接的系统。

  7. Microsoft 开发者博客66

    GitHub Copilot app 入门:免费开源实战课程

    GitHub Copilot app 推出免费开源入门课程,通过一个 React、Vite 与 TypeScript 示例项目讲解 AI 编码智能体的使用和审查。课程包含设置及七个实践章节,覆盖会话模式、git worktree、GitHub 工作流、自定义智能体、MCP 服务器、插件、Canvases 与自动化;学习者需要 Copilot 计划,或登录自己的模型提供方。

    推荐理由:通过同一示例项目串联会话模式、Git worktree、差异审查、测试与预览,适合开发者练习如何指挥智能体并人工验证结果。

9月28日周一
  1. Machine Learning Mastery66

    使用 Hermes Agent 与 Ollama 构建本地智能体工作流

    Machine Learning Mastery 介绍如何将 Nous Research 的 Hermes Agent 0.21.1 与 Ollama 结合,在本地运行具备文件、终端和网页操作能力的智能体。文章以 gemma4:31b 为工具调用模型起点,说明模型下载、API 验证、Hermes 配置、上下文窗口调整、模型切换及 Telegram 网关设置,并提供云端回退配置。

  2. 少数派58

    基于 Termux 将 Android 手机配置为开发服务器

    本文记录基于小米 15 Ultra,在不 root、不刷机的情况下使用 Termux 部署 Hermes Agent,并配置后台保活和内网穿透的方案。文章还介绍 Termux:API 的通知、剪贴板能力,以及 Node.js、Rust、OpenSSH 等工具链的安装方式;Claude Code 暂无稳定方案,部分 CLI 工具依赖社区适配或容器。

  3. Raspberry Pi News65

    用 Raspberry Pi Pico 制作可感知人体并活动的万圣节骷髅

    Raspberry Pi 教程使用 Raspberry Pi Pico、4个舵机、距离传感器和 LED 制作可由人体接近触发的万圣节骷髅。项目通过 MicroPython 控制四肢和眼睛,示例代码保存在 Raspberry Pi Pico 上后会在通电时自动运行,触发距离可根据安装环境调整。

    推荐理由:教程提供从骨架改造、舵机安装到传感器与灯光编程的完整路径,并附可运行的 MicroPython 示例,适合个人制作可由人体接近触发的万圣节装饰。

  4. NVIDIA Developer Blog30

    使用 NVIDIA OpenShell 为 AI 智能体添加运行时控制

    NVIDIA OpenShell 可用于为 AI 智能体添加运行时控制,使智能体在获得目标后编写代码、使用工具,并随新信息出现持续工作。此类智能体需要访问工作区、计算资源、数据、凭据和外部服务,可用于调查软件故障、运行实验,以及持续数天或数周执行关键业务操作和研究。

  5. 开源中国资讯50

    ShopXO 免费开源商城系统 v6.9.2 版本发布,新增多项插件与后台功能

    ShopXO 免费开源商城系统 v6.9.2 版本已发布,新增 AI 大模型、AI 编辑器、商品助手、后台经营助手和以图搜款插件。AI 大模型插件支持腾讯云等通道;商品高级购买插件支持全部按钮替换,文档插件支持手机端、权限入口与发票对接。后台新增功能快速搜索,搜索覆盖 DIY、主题和页面设计。

  6. Simon Willison46

    Bluesky 自动回复机器人检查器

    Bluesky reply bot checker 通过分析账户近期帖子的打字速度、发布时间和互动模式,查找自动回复机器人的行为信号。该工具会展示全部测量指标与判断规则,并提供触发信号的回复示例;其检查项还包括秒级回复、只回复高关注者却从不发布原创内容,以及频繁使用问号。

  7. FOSS Force55

    网站公司摆脱商业平台锁定并迁移至 Astro

    FOSS Force 作者所在的网站托管公司因商业平台限制,放弃原有网站并迁移到 MIT 许可的 Astro 静态网站框架。迁移解决了性能和后续维护困难,但也带来非程序员无法独立编辑发布的缺口;作者随后借助 AI 自行开发替代内容管理系统。文章还区分了开源框架与专有部署托管服务:前者便于迁移,后者仍可能成为依赖。

9月26日周六
  1. The Hacker News56

    AI 代理的零信任应先解决零可见性问题

    AI代理的零信任治理应先建立资产清单,再实施限制与策略执行,避免对未知代理部署无效控制。Veeam调查中,70%的组织称AI工作流已在缺乏充分监督的情况下接触敏感企业数据,67%称IT无法完整追踪员工构建的自主工作流。文章建议关联网络、端点、浏览器、身份与SaaS日志,持续监控并为每个代理设置独立身份、责任人和工具调用记录。

9月25日周五
  1. Raspberry Pi News60

    Sensea:基于 Raspberry Pi 3 Model B+ 的低成本水下相机

    Unboxed STEM Club 使用 Raspberry Pi 3 Model B+、Raspberry Pi Camera Module 3 和温度传感器制作了低成本水下相机 Sensea,用于探测本地池塘与河流的水质和生物。

    推荐理由:文章完整拆解低成本水下相机的结构、密封、供电、浮力与数据记录方案,并给出可复用的构建和测试思路,适合个人创客及 STEM 团队参考。

  2. ZDNET62

    LG电视如何清除数据并停止持续收集

    LG TV 可通过恢复出厂设置清除本地数据日志,并关闭 ACR 和 HDMI CEC 数据跟踪,以减少后续收集。原文称其数据日志可能包含搜索词、音频、截图、账户及支付信息,恢复后可在“Settings > General > System > Reset to initial settings > Reset all”执行重置。

  3. Fedora Magazine66

    在 Fedora Linux 上使用 Podman 安装 Navidrome

    Fedora Magazine 教程介绍如何在 Fedora Linux 上使用 Podman 或 podman-compose 部署开源音乐服务器 Navidrome,并通过浏览器或移动设备串流个人音频集合。

    推荐理由:提供从 SELinux 目录权限、UID/GID 设置到容器启动与配置文件的完整步骤,并同时覆盖 podman-compose 和 Podman 命令行,适合个人在 Fedora Linux 部署自托管音乐服务。

  4. GitHub Blog65

    GitHub Copilot:聊天何时是错误的界面

    GitHub Copilot app 中的 canvas 是可定制的全栈应用,能与 GitHub Copilot agent 双向通信,并执行常规计算机程序可完成的操作。文章通过 Connect 4、Winget、SQLite 和开发工作流示例,说明定制界面可减少重复调用代理、降低 token 消耗,并支持在研究、原型、实现和迭代阶段使用更适合任务的交互方式。

    推荐理由:文章以 Connect 4、Winget、SQLite 和开发工作流为例,说明如何用 canvas 构建可操作的应用界面,减少重复对话,并为代理协作提供更贴合任务形态的交互方式。

  5. Grafana Blog55

    如何为AI代理行为设置SLO与错误预算

    Grafana Labs提出用评估将AI代理行为转化为可测量指标,再为目标设定SLO,将未达标比例作为错误预算。团队可在预算内测试提示词和模型,通过真实对话回放检查目标达成情况,并让Grafana Assistant协助创建评估、推荐目标和建立SLO。

  6. ZDNET63

    Okta 牵头的联盟呼吁为 AI 智能体设置“紧急停止开关”

    Okta、Google、AWS 和 Salesforce 等公司成立 Blueprint Alliance,并提出让企业掌握 AI 智能体位置、权限、行为及响应方式。联盟发布六项运营原则,要求每个智能体具备可立即暂停或终止运行、并能明确恢复功能的“紧急停止开关”;Okta 展示的方案通过撤销 OAuth 令牌,在数秒内取消智能体对 Salesforce 的访问并通知负责人。

  7. Microsoft Security Blog78

    Microsoft Threat Intelligence 追踪勒索软件附属组织 Storm-2570 的跨部署攻击手法

    Microsoft Threat Intelligence 观察到勒索软件附属组织 Storm-2570 在 Qilin、DragonForce、Anubis 和 BERT 部署中持续使用相似的入侵手法、工具和基础设施。

    推荐理由:文章基于多起入侵调查,梳理了跨勒索软件生态反复出现的工具、基础设施和行为,并提供检测、狩猎查询与防护建议,适合安全团队建立持续追踪和事件响应基线。

9月24日周四
  1. NVIDIA Developer Blog13

    生物基础模型的高效 MoE 训练

    生物基础模型采用 Mixture-of-experts(MoE)架构进行高效训练,通过让每个 token 仅激活一部分专家子网络来扩展模型。随着模型规模增长,稠密 Transformer 中每个 token 都会经过所有层,增加能力会同步提高训练和推理的计算成本。