搜尋 CarlStack

按 Esc 關閉;完整結果會顯示文章摘要、標籤與日期。

AI 工程化
5 分鐘
·

GenOffice 暫存檔漏洞:MCP 的 HTTP token 保護不到共享目錄

CVE-2026-108582 指向 GenOffice HTTP MCP FileStore 的本地權限。釐清共享暫存目錄、umask、不同 UID 與容器掛載條件,建立不靠猜測的文件隔離驗收。

系統設計
14 分鐘
·

訂單系統的第一個設計決策:把需求寫成可驗收契約與 SLO

用虛構小型訂單案例,把建立成功、重試、缺貨與逾時拆成業務契約、不變量及可量測 SLO,再比較同步成立與非同步受理。附可執行的合成驗收與設計練習。

AI 工程化
6 分鐘
·

Splunk MCP 漏洞揭露:工具目的地必須與執行者憑證分開授權

CVE-2026-76286 涉及 Splunk MCP Server 自訂 API 工具把執行者 token 送到設定的 URL。本文釐清管理與執行權限、1.2.1 修補範圍,並提出目的地、憑證與工具版本的驗收契約。

AI 工程化
7 分鐘
·

mcp-use client 2.4.1 升級後連不上:先查最終端點與尾斜線

mcp-use client 2.4.1 帶入新的 HTTP/OAuth redirect 限制。從固定版本原始碼拆解 Node 與瀏覽器差異、尾斜線正規化陷阱,以及不把 token 送往錯誤目的地的驗收設計。

AI 工程化
8 分鐘
·

Decisions API 能加速分流,退款授權仍要留在程式裡

以商品損壞案件分流為例,拆開 Decisions API 的 choice、probability、confidence 與拒答契約,設計標註校準、錯誤退路與成本驗收,避免把分類結果變成退款權限。

API 整合
7 分鐘
·

Django 十月安全更新:升級後要驗收的四種邊界

Django 6.1.2、6.0.9 與 5.2.18 修補四項漏洞。依 HTTP header、GeoDjango bytes、可編輯主鍵 formset 與語系快取拆解適用條件,把升級轉成有證據的回歸驗收。

AI 工程化
8 分鐘
·

Deepagents 0.7.22:工具跟著 skill 出現,也要驗收它何時消失

從 Deepagents 0.7.22 的 SkillsMiddleware 實作,拆解按需揭露、MCP 工具群、Runtime 身分與 compaction 撤銷。用六個失敗案例驗收導入,區分工具可見性、實際授權與尚未量測的成本效益。

資訊安全
6 分鐘
·

SubQuery 5.8.3 供應鏈事件:停用安裝腳本後,仍要查誰載入過套件

@subql/common 5.8.3 被發現含憑證蒐集與遠端 shell payload。從 lockfile、執行紀錄到 runner 復原,本文把版本命中、程式執行與憑證暴露分開處置,並說明 provenance 的信任邊界。

API 整合
4 分鐘
·

API 文件缺的欄位要留白;來源寫了的 3020 卻不能漏掉

用 loop-apidoc 的 RSG 範例對照供應商來源、擷取 JSON、OpenAPI 與驗證報告:哪些資訊必須保留未知,哪些遺漏即使驗證通過也要攔下。

API 整合
8 分鐘
·

OpenWA 兩起漏洞的共同缺口:請求送出前,必須核對實際目標

從 OpenWA 2026 年 10 月 3 日公開的媒體下載 SSRF 與 SDK 路徑漏洞,拆解 URL 解析、資源識別與執行權限之間的落差,附不連網的回歸測試與升級驗收清單。

AI 工程化
9 分鐘
·

Uber MCP Gateway 的啟示:把工具上架當成一次受控發布

從 Uber MCP Gateway 的 Registry、虛擬 server 與按需發現設計,建立小團隊可驗收的工具發布契約:誰核准、何時撤權、如何處理舊 schema,以及如何量測整條任務的成本。

API 整合
7 分鐘
·

GitHub App Token 已變長,驗收要追到儲存與日誌末端

GitHub 已完成無狀態 installation token 推出。從約 520 字元的新格式與 11 月 30 日過渡 header 期限,檢查 Bot、CI 的儲存、代理轉送與遮罩規則,避免只改長度驗證就宣告遷移完成。

API 整合
6 分鐘
·

GitHub 非同步合併已 GA,Bot 收到收據仍不能宣告完成

GitHub async merge API 正式推出。從 UUID、預期 head SHA 與 merge queue 的終態,設計合併 Bot 的狀態紀錄、逾時對帳與發布驗收,避免把入列通知當成程式已合併。

AI 工程化
5 分鐘
·

MCP 接得上不等於能放心執行:先把介面、授權與核准分開

用 MCP 連接資料與工具前,先分清 Prompts、Resources、Tools 的控制權,並以最小權限、可見輸入與可稽核結果建立第一條安全的工具路徑。

AI 工程化
7 分鐘
·

Pi 開始支援 MCP:工具接得上之後,還要能組合

從 Earendil 將 MCP 納入 Pi 核心的決策,拆解按需工具發現、結構化結果與 Codemode 的分工,並用一條唯讀查詢驗證整合是否真的降低上下文與執行成本。

AI 工程化
6 分鐘
·

MCP + MHS 會成為 AI 作業系統嗎?先分清楚介面、驅動與核心

從 MCP 的軟體連接能力與 MHS 的硬體驅動標準出發,拆解 AI Agent 技術棧為何愈來愈像作業系統,以及權限、調度、復原與實體安全仍缺少什麼。