标签: #api
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 6 篇
认证、授权,以及 IDOR — 登录明明是正常的,却能看到别人的数据
真实的数据泄露事故大多不是出在认证上,而是出在授权上。最典型的就是 IDOR:登录正常通过,只要改一下 URL 里的 ID,别人的资源就原样返回了。本文在代码层面把认证与授权的边界划清楚,并准确说明把顺序 ID 换成 UUID 为什么只是缓解措施而不是解决方案。文章还会讲清授权检查一旦散落在各个控制器里就必然会有遗漏,因此必须集中到数据访问层或策略引擎;多租户下把租户条件强制进查询的模式与 PostgreSQL 行级安全的配置;用两个账
2026-07-26 · 21 分钟阅读 #security#authorization#idor#api#multi-tenantCORS 错误,为什么该修的是服务器 — 浏览器策略的准确行为与那些错误解法
CORS 不是保护服务器的安全装置,而是浏览器用来判断要不要让脚本读取响应的策略。所以 curl 能通而只有浏览器被挡住,要修的地方永远是服务器的响应头。本文梳理了预检发生的准确条件、使用 credentials 时为什么不能用通配符、缺少 Vary 头导致 CDN 缓存被污染的事故,以及按浏览器错误消息解读原因的对照表。还会谈到代理绕行在什么情况下正当、什么情况下不正当,开发时把浏览器安全关掉这条建议为什么很糟,以及最危险的那个误解:
2026-07-26 · 19 分钟阅读 #web#cors#http#browser-security#apiLLM API 成本如何真正降下来 — 「缓存 90% 折扣」到了账单上为什么只有 25%
提示词缓存的缓存读取只有输入价格的十分之一。但这并不会把账单砍掉 90%。照着 Anthropic 放在自家文档里的计算示例走一遍:即便缓存完全命中,总额也只是从 0.705 美元降到 0.525 美元,减少 25.5%。原因很简单 — 折扣只按该项目在账单中的花钱比例缩减账单,而输出 token 已经吃掉了成本的 60%。所以本文不罗列折扣率,而是直接把账单算出来。缓存的盈亏平衡点(要读几次才回本)、缓存完全不生效的最小 token
2026-07-17 · 32 分钟阅读 #llm#cost-optimization#prompt-caching#api#aiOpenRouter 使用指南 — 用一个 API 调用 300+ 个 LLM
如何用 OpenRouter 一个入口,以兼容 OpenAI 的方式调用来自 60+ 家供应商的 300+ 个模型 — 从申请密钥、发出第一个 curl 请求,到 SDK 无缝替换、路由与回退、流式输出,按实务标准梳理一遍。
2026-07-06 · 11 分钟阅读 #openrouter#llm#ai-gateway#api#openai-compatible限流算法全面解析:固定窗口、滑动窗口、令牌桶与漏桶
从固定窗口、滑动窗口日志与计数器,到令牌桶、漏桶,逐一对比几种具有代表性的限流算法。梳理各算法如何处理突发流量、如何用 Redis 在分布式环境中实现,以及 429 与 Retry-After、客户端的退避礼仪。
2026-06-25 · 17 分钟阅读 #systems#api#reliability幂等性与重试:构建可靠的 API
网络迟早会失败,失败了就得重试。棘手的情形是「已经处理完了,只是响应没送到」。本文梳理幂等性是什么、哪些 HTTP 方法安全、哪些不安全,POST 的幂等性键,「恰好一次」这个神话,以及指数退避加抖动如何避免惊群效应。
2026-06-21 · 20 分钟阅读 #api#reliability#distributed-systems