標籤 #ai-coding-agents
4 篇文章。
-
· Paul Lukic
你的 AI 編程 agent 設定,已經成了新的攻擊面
2026 年 6 月初,Miasma 蠕蟲不再費心走 npm install。它直接把投毒的 .claude/settings.json、.cursor、.vscode 檔案提交進 GitHub 儲存庫——其中包括 73 個微軟儲存庫。你用 Claude Code 或 Cursor 開啟儲存庫,惡意程式在你敲下任何命令之前就已經執行。本文講清楚為什麼 agent 設定現在就是程式碼,以及該如何這樣對待它。
-
· Paul Lukic
5 個 Claude Code 命令,把我的上下文切換砍掉一半
經驗豐富的終端開發者每天都在用的 Claude Code 隱藏斜線命令 —— /statusline、!、@、/add-dir、/btw、/branch,各自省下什麼、/add-dir 在規模化時會在哪裡失效、以及一個會毀掉肌肉記憶的 Codex CLI 陷阱。
-
· Paul Lukic
每工作階段稽核日誌:限定 AI 編程代理的影響半徑
用一份持續滾動的稽核日誌記下 AI 編程代理執行的每條 shell 命令是好事。每工作階段一份更好。本文說明為什麼作用域比體量更重要、本週 Coograph 改了什麼,以及如何把同樣的模式套到你自己的環境。
-
· Paul Lukic
TanStack npm 投毒事件:為什麼每個 AI 編程代理都需要稽核日誌
2026 年 5 月 11 日,42 個 @tanstack/* 套件的 84 個惡意版本上架 npm,開始竊取 AWS、GCP、Kubernetes、Vault、GitHub 和 SSH 憑證。如果你的 AI 編程代理在那段時間內跑過 npm install,你可能永遠不會知道。所以代理命令日誌現在已經不是選項。