
SECURITY RESEARCH / TOOLCHAIN / FORENSICS
X7PEEPS
安全研究 / 工具开发 / 取证与攻防知识库
把复杂问题拆成可执行的流程,把经验沉淀成可以复用的武器库。
LAST 12 MONTHS
知识沉淀热力图
777 篇文章
RECENT UPDATES
最近更新
共 777 篇
- GitHub mergeable_state 不可信实录:31 个 PR 批量巡检的真伪冲突分拣 ai 一套每天自动巡检仓库 Pull Request 的无人值守会话,某天面对的是 31 个开放中的 PR。GitHub API 返回的合并状态里,29 个写着 mergeable_state=unknown。此刻脚本站在一个分岔路口:把 …
- 1324个CTF writeup的技能化长跑:空白识别与五道质量闸 ai 1324个CTF writeup的技能化长跑:空白识别与五道质量闸 一句话结论:把上千篇 CTF writeup 变成智能体可复用的技能库,瓶颈根本不在"理解 writeup",而在两件更枯燥的事——知道自己已经有什么( …
- 隐私政策 本站(x7peeps.com)由 x7peeps 个人运营。本政策说明我们如何处理访问数据与 Cookie。 访问数据 站点托管于 GitHub Pages。托管方与服务商可能自动记录访问日志(IP、浏览器标识、访问时间与页面),用于安全与 …
- Rapid-MLX 实测:框架提速是真的,MTP 推测解码是负的 ai Rapid-MLX 实测:框架提速是真的,MTP 推测解码是负的 一句话结论:框架本身对 Ollama 的提速成立(轻载最高 3.9 倍),但官方宣传排在最前面的 MTP 推测解码,在混合架构模型上实测吞吐反降三到四成——官方文档自己也承认 …
- 自主研究循环续跑 144 轮:97 连败与四个真实杠杆 ai 自主研究循环续跑 144 轮:97 连败与四个真实杠杆 前一篇复盘写到 45 轮:那个编码 Agent 用五小时把一个小语言模型的验证集 bpb 从 2.036 压到 1.342,然后我按下了「暂停写作」,循环本身没有停。到第二天下午三点 …
- AI 智能体生态的常驻账单:内存泄漏、磁盘磨损与主线程卸载的三线观察 ai AI 智能体生态的常驻账单:内存泄漏、磁盘磨损与主线程卸载的三线观察 一句话结论:10 月 3 日的两份开源智能体生态日报里,最刺眼的一组数字与模型无关——一个 worker 组件每 5 分钟泄漏约 1 GiB 内存、一条 CLI 命令重写 …
- AI 智能体生态的验证基建:假成功、失败透传与审计文化的三线观察 ai AI 智能体生态的验证基建:假成功、失败透传与审计文化的三线观察 一句话结论:10 月 2 日的修复密集期横截面里,藏着一条容易被错过的暗线——当“报成功”可以脱离“成功”独立存在,信任就只能靠证据来建。这一天,多款编码工具集中暴露出“假成 …
- 让 Agent 自己跑研究循环:45 轮 Muon 调参实战复盘 ai 让 Agent 自己跑研究循环:45 轮 Muon 调参实战复盘 傍晚六点半,我给一个编码 Agent 立了三条规矩:只准改训练脚本、每次训练五分钟、指标只看验证集 bpb。然后我离开了键盘。到晚上十一点半,这个 Agent 自己改了 45 …
- AI 智能体生态的信任关卡:发布兑现、策略执行与交付确定的三线审计 ai AI 智能体生态的信任关卡:发布兑现、策略执行与交付确定的三线审计 一句话结论:10 月 1 日,头部开源智能体生态迎来了一个大版本发布日——一边是 518 个提交、2,818 个 PR、334 位贡献者堆出来的正式发版,另一边是十余项 …
- 生成成功不等于交付合格:AI 内容管线的三道验收关 ai 生成成功不等于交付合格:AI 内容管线的三道验收关 一句话结论:AI 生成内容的管线里,最容易被省掉的那一层——验收——恰恰是成本最高的一层。 生成接口返回成功、文件落了盘,只说明「生成成功」;而「交付合格」需要三道独立的验收关:文字要逐字 …
- AI 智能体生态的还债期:内存、状态与计量的三线观察 ai AI 智能体生态的还债期:内存、状态与计量的三线观察 一句话结论:**两个头部开源个人智能体项目单日的 issue 与 PR 更新双双触顶 500 条、七款主流 AI 编程 CLI 同期暴露同类问题——这个品类最紧迫的缺陷,几乎没有一个来自 …
- 两大开源智能体生态的升级危机实录:当更新本身成为最大故障源 ai 两大开源智能体生态的升级危机实录:当更新本身成为最大故障源 一句话结论:**两个头部开源个人智能体项目(合计 issue 编号都到十几万量级)在同两周内暴露的头部缺陷,几乎没有一个来自"AI 不够聪明",全部来自经典的发 …
- 700个Agent攻陷HuggingFace:一次评估沙箱逃逸的完整攻击链复盘 ai 700个Agent攻陷HuggingFace:一次评估沙箱逃逸的完整攻击链复盘 九月底,一份发布在 swarmtraces.org 的调查报告公开了 2026 年最值得安全工程师细读的一起事件:七月中旬,一群数量约 700 个的 …
- 无人值守任务的凭据安全:从一次定时任务静默拒跑到端点绑定设计 ai 无人值守任务的凭据安全:从一次定时任务静默拒跑到端点绑定设计 凌晨零点过一分,一台工作台上的版本安全审计定时任务照常触发。它已经稳定运行了很多天:每六小时跑一次,检查依赖更新、比对安全公告、把结果推送回工作流。但这一晚,它没有跑。不是超时, …
- 本地LLM延迟优化实录:缓存会撒谎,慢的从来不是推理 ai 本地 LLM 延迟优化实录:缓存会撒谎,慢的从来不是推理 一句话结论:**本地推理链路的两个"慢",都不是模型慢。**一个是任务路由场景下前缀缓存"看起来没生效"——官方指标 …
- 秋天的第一杯奶茶,被 AI 唱成了什么样子 ai 秋天的第一杯奶茶,被 AI 唱成了什么样子 九月底的上海,早晚已经有了凉意。朋友圈照例开始刷「秋天的第一杯奶茶」,商家们照例把这句梗印上杯套。这句话被玩了很多年,大部分时候它只是一句社交暗号——有人给你点了奶茶,或者没人点,你自己点一杯。 …
- 系统提示词为什么防不住:从手工诱骗到梯度优化的提取攻击全景 ai 系统提示词为什么防不住:从手工诱骗到梯度优化的提取攻击全景 导读:LLM 应用安全里有两个方向相反的攻击,经常被混为一谈。提示词注入是"写"——攻击者往模型上下文里塞指令,劫持模型行为;系统提示词提取是"读 …
- Laya决策模型实测:33毫秒的开源System 1引擎,与它诚实的局限 ai Laya 决策模型实测:33 毫秒的开源 System 1 引擎,与它诚实的局限 为什么值得关注 2026 年 9 月,AI 应用层出现了一个新的模型品类:决策模型(decision model)。它不做对话、不生成文本——你给它一段状态( …