标签: #ci
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 2 篇
文档里的代码截图从什么时候开始撒谎 —— 把图片做成构建产物
手动截图再贴进文档的代码图,是一件没有源码的产物。代码变了图还在原地,于是从某一刻起它开始悄悄展示错误的东西。用 goshot 这类 CLI 把图片改成由一行命令生成,它就能跟着文档一起重建,而在那一刻,遮蔽敏感值和统一样式也一并被抬进了可评审的范围。文中也写明了哪些是我确认过的功能,哪些是我并没有亲自跑过的。
2026-08-09 · 12 分钟阅读 #documentation#developer-tools#cli#ci#automation依赖供应链安全 — 锁文件挡不住的那些东西
你在 package.json 里亲手写下的包只有十几个,实际装进来的却超过一千个。本文解释传递依赖为什么比直接依赖更危险,并用真实的锁文件条目说明整合性哈希为什么只保证可复现性,对恶意代码则毫无作用。文章会讲清 typosquatting 与 dependency confusion 成立的条件,以及如何用作用域固定和索引优先级配置把它们挡掉,还有 postinstall 脚本实质上就是任意代码执行点这件事和阻断办法。然后,从 SBO
2026-07-26 · 19 分钟阅读 #security#supply-chain#npm#sbom#ci