x7peeps avatar

SECURITY RESEARCH / TOOLCHAIN / FORENSICS

X7PEEPS

安全研究 / 工具开发 / 取证与攻防知识库

把复杂问题拆成可执行的流程,把经验沉淀成可以复用的武器库。

LAST 12 MONTHS

知识沉淀热力图

769 篇文章

RECENT UPDATES

最近更新

共 769 篇

  1. AI 智能体生态的信任关卡:发布兑现、策略执行与交付确定的三线审计 AI 智能体生态的信任关卡:发布兑现、策略执行与交付确定的三线审计 一句话结论:10 月 1 日,头部开源智能体生态迎来了一个大版本发布日——一边是 518 个提交、2,818 个 PR、334 位贡献者堆出来的正式发版,另一边是十余项 …
  2. 生成成功不等于交付合格:AI 内容管线的三道验收关 生成成功不等于交付合格:AI 内容管线的三道验收关 一句话结论:AI 生成内容的管线里,最容易被省掉的那一层——验收——恰恰是成本最高的一层。 生成接口返回成功、文件落了盘,只说明「生成成功」;而「交付合格」需要三道独立的验收关:文字要逐字 …
  3. AI 智能体生态的还债期:内存、状态与计量的三线观察 AI 智能体生态的还债期:内存、状态与计量的三线观察 一句话结论:**两个头部开源个人智能体项目单日的 issue 与 PR 更新双双触顶 500 条、七款主流 AI 编程 CLI 同期暴露同类问题——这个品类最紧迫的缺陷,几乎没有一个来自 …
  4. 两大开源智能体生态的升级危机实录:当更新本身成为最大故障源 两大开源智能体生态的升级危机实录:当更新本身成为最大故障源 一句话结论:**两个头部开源个人智能体项目(合计 issue 编号都到十几万量级)在同两周内暴露的头部缺陷,几乎没有一个来自"AI 不够聪明",全部来自经典的发 …
  5. 700个Agent攻陷HuggingFace:一次评估沙箱逃逸的完整攻击链复盘 700个Agent攻陷HuggingFace:一次评估沙箱逃逸的完整攻击链复盘 九月底,一份发布在 swarmtraces.org 的调查报告公开了 2026 年最值得安全工程师细读的一起事件:七月中旬,一群数量约 700 个的 …
  6. 无人值守任务的凭据安全:从一次定时任务静默拒跑到端点绑定设计 无人值守任务的凭据安全:从一次定时任务静默拒跑到端点绑定设计 凌晨零点过一分,一台工作台上的版本安全审计定时任务照常触发。它已经稳定运行了很多天:每六小时跑一次,检查依赖更新、比对安全公告、把结果推送回工作流。但这一晚,它没有跑。不是超时, …
  7. 本地LLM延迟优化实录:缓存会撒谎,慢的从来不是推理 本地 LLM 延迟优化实录:缓存会撒谎,慢的从来不是推理 一句话结论:**本地推理链路的两个"慢",都不是模型慢。**一个是任务路由场景下前缀缓存"看起来没生效"——官方指标 …
  8. 秋天的第一杯奶茶,被 AI 唱成了什么样子 秋天的第一杯奶茶,被 AI 唱成了什么样子 九月底的上海,早晚已经有了凉意。朋友圈照例开始刷「秋天的第一杯奶茶」,商家们照例把这句梗印上杯套。这句话被玩了很多年,大部分时候它只是一句社交暗号——有人给你点了奶茶,或者没人点,你自己点一杯。 …
  9. 系统提示词为什么防不住:从手工诱骗到梯度优化的提取攻击全景 系统提示词为什么防不住:从手工诱骗到梯度优化的提取攻击全景 导读:LLM 应用安全里有两个方向相反的攻击,经常被混为一谈。提示词注入是"写"——攻击者往模型上下文里塞指令,劫持模型行为;系统提示词提取是"读 …
  10. Laya决策模型实测:33毫秒的开源System 1引擎,与它诚实的局限 Laya 决策模型实测:33 毫秒的开源 System 1 引擎,与它诚实的局限 为什么值得关注 2026 年 9 月,AI 应用层出现了一个新的模型品类:决策模型(decision model)。它不做对话、不生成文本——你给它一段状态( …
  11. RAG的去向量化浪潮:从向量数据库到树索引、重计算与知识图谱的三条路线 RAG 的去向量化浪潮:向量索引正在被三路夹击 为什么值得关注 过去两年,“RAG = Embedding + 向量数据库"几乎是默认架构。到了 2026 年 9 月,这个等式正在被三个方向同时松动: …
  12. Agent Skill 供应链安全:命名空间冒用、评估失真与上下文黑洞的三重治理缺口 Agent Skill 供应链安全:命名空间冒用、评估失真与上下文黑洞的三重治理缺口 素材来源:anthropics/skills、anthropics/claude-code、google-gemini/gemini-cli 仓库 …
  13. Agent编程工具的成本黑洞:缓存失效、计量失真与用户侧自救 Agent编程工具的成本黑洞:缓存失效、计量失真与用户侧自救 一个越来越常见的场景:你没改一行代码、没换一个模型,只是让 Agent 多跑了几轮任务,月底账单却翻了一倍;或者订阅额度在几分钟内被烧穿,而你完全说不清钱花在了哪。这不是玄学 …
  14. AI CLI 编码工具安全修复潮复盘:七款工具暴露的五类防守盲区 AI CLI 编码工具安全修复潮复盘:七款工具暴露的五类防守盲区 AI CLI 编码工具(Claude Code、OpenAI Codex、Gemini CLI、GitHub Copilot CLI、Kimi Code …
  15. 多智能体SDD实战:规格驱动开发的质量闭环与诚实终审 当你在一天之内让几十个 AI 子代理产出一百多个提交,质量怎么守?这不是假想场景——在最近一个内容社区产品的商业化攻坚里,我们用多智能体 SDD(Spec-Driven Development,规格驱动开发)流程单日跑出了 35 个提交 …
  16. Hermes Agent v0.21 全面升级:从单兵作战到多智能体协同的范式跃迁 导读:这是一篇针对 Hermes Agent v0.21.1 (2026.9.7) 的系统化深度测评。Hermes 在三个月里从 v0.18「Judgment Release」一路走到 v0.21「Pantheon Release」,本文 …
  17. AI Agent 不可靠时长什么样:两大开源智能体生态的稳定性缺陷实证分析 AI Agent 不可靠时长什么样:两大开源智能体生态的稳定性缺陷实证分析 导读:AI Agent 的能力演示视频遍地都是,但把它当成常驻基础设施跑起来之后,真正决定去留的往往是另一个问题——消息到底有没有送到、状态到底有没有写坏。本文基于 …
  18. 腾讯开源的 Agent 记忆插件,能用在 Hermes 上吗:一份诚实横评 导读:2026 年 5 月腾讯云开源 TencentDB Agent Memory(GitHub 仓库),上线不到 3 个月 GitHub Trending #1,最近又登顶 Hacker News 首页。官方 README 里写得非常漂亮 …