系列精選
查看全部工程師日誌
寫 Code 之外的生活觀察 — 理財、旅遊、健康、居住、時事評論
Elasticsearch 完整指南
從零開始學 Elasticsearch — 環境建置到生產環境優化
Claude Code 完整教學
從入門到進階 — Hooks、Sub-agents、MCP、Skills 開發全攻略
AZ-305 Azure 架構師認證
Azure 解決方案架構設計師五日課程筆記
Java / Spring 學習筆記
Java 核心語法、Stream API、併發控制、Spring Boot 實戰
AI Agent 架構全解析
從 harness 骨架拆解現代 AI Agent — 以 Claude Code 為例的 7 層架...
這個 session 的模型到底是誰決定的:Claude Code 模型來源的優先序
以前要決定 Claude Code 跑哪個模型,能動的地方只有兩個:~/.claude/settings.json 裡的 model,還有你在對話裡打的 /model。檔案管長期、指令管當下,衝突的時候誰贏也很直覺,就是後打的那個贏。整件事三十秒查得完。 八月過完之後,這個題目變成五個地方。 先說這篇跟站上另外兩篇的分工。〈Claude Code keybindings 完整教學〉那篇提過 modelPicker,但它整篇在講綁鍵,modelPicker 只是路過。〈pilotfish 把模型綁死在八個角色上〉那篇提過 CLAUDE_CODE_SUBAGENT_MODEL,講的是別人家專案怎麼設計角色分工,不是 Claude Code 自己的解析順序。站上也有不少「該選哪個模型」的選型建議。這篇跟那些都不同:不談選哪個,只談同一件事有五個地方可以設的時候,實際生效的是哪一個。 從前:檔案一層,指令一層舊的心智模型只需要記一條規則。設定檔有層級(managed settings 最高,往下是 --settings、.claude/settings.local.json、.claud...
AI 與科技新聞摘要 - 2026/09/02
這一輪拿到錢的公司,賣的東西越來越像保險。不是做出新的能力,是替別人已經做出來的能力擔保:你的 agent 載了誰寫的工具、你的基礎設施改了什麼會連動到哪裡。有人把複雜度往外推的同時,就有人靠「幫你盯著那堆複雜度」開公司。以下五則都是 2026 年 9 月 1 日發布的消息。 一、AIR 募得 5,000 萬美元,要替企業檢查 agent 用了誰寫的工具資安新創 AIR 完成兩輪種子期募資,合計 5,000 萬美元(第一輪 1,000 萬、第二輪 4,000 萬)。創辦團隊出身以色列 Unit 8200 情報部隊,目前約 40 人,客戶 20 家以上,其中約 25% 是大型企業。CEO 是 Yair Saban,CTO 是 Niv Hoffman。投資人名單包含 Sequoia Capital 與 Greenoaks Capital,另有 Cognition 的 president Zach Frankel、Wiz 共同創辦人 Yinon Costica、Clay 共同創辦人 Varun Anand 等人參與。 產品做三件事。Discovery 負責找出公司系統裡到底有哪些 AI...
A2A 從 v0.3 升到 v1.0:會噴錯的那幾條,反而最好修
A2A 從 v0.3 升上 v1.0,十一個 JSON-RPC 方法全部改名。這是整份 breaking change 清單裡最不需要擔心的一段。 先把分工講清楚,這篇不重複別人的地盤。A2A 是什麼、它跟 MCP 各自負責 agent 生態的哪一段、TaskState 那組狀態怎麼運作,站上 8 月 22 日那篇〈一個 agent 中途反問你問題,這件事在 MCP 的抽象裡沒有位置〉已經拆過一輪。這篇只做一件事:手上有照 v0.3 寫的 client,直接往 v1.0 升,會在哪裡壞、哪裡先壞、哪裡壞了你還不知道。 時間差先擺出來。gh api 查 releases,v0.3.0 是 2025 年 7 月 30 日,v1.0.0 到 2026 年 3 月 12 日才發,最新的 v1.0.1 是 2026 年 5 月 28 日。中間隔了七個多月,那七個多月裡寫成的程式碼、教學、範例,全部是舊名字。 為什麼改名反而是最安全的一段規格 docs/specification.md 的 §5.3 Method Mapping Reference 給了一張對照表。這張表是全集,不是舉例: ...
你寫的 deny 規則,可能根本沒擋到:Claude Code 權限規則的五種漏擋形態
這篇 9 月 2 日才動筆,發文日期掛回當天。文中的版本號與「目前」指的是撰寫當日的官方文件狀態。 settings.json 存檔,關掉編輯器。deny 規則寫好了,看起來很合理。 然後你就停在一個有點尷尬的地方:你要怎麼知道它真的有在擋? 站上先前那篇〈Claude Code 權限系統完整教學〉講的是 allow、deny、ask 三種規則怎麼寫、* 怎麼用,那是把規則寫出來的部分。這篇不重講那些,這篇只談一件事:規則寫出來之後,它可能沒有涵蓋到你以為它涵蓋的範圍。定位是寫過規則的人回頭自檢,不是入門。 你能做的兩種驗證,各自只證明得了一小塊想確認規則有效,直覺上有兩招。第一招是叫 Claude 跑一次你想擋的那個指令,看它會不會停下來問你。這招有用,但它只證明了一件事:你剛剛打的那一種寫法被擋住了。同一件事在 shell 裡通常有五六種寫法,你試的是其中一種。這跟「我 grep 不到就代表它不存在」是同一個毛病,證據的涵蓋範圍比你要下的結論小。 另一招是看 Claude Code 啟動時有沒有警告你。這招在特定情況下真的有用,2.1.246 版(npm 上是 2026 ...
AI 與科技新聞摘要 - 2026/09/01
補寫於 2026 年 9 月 2 日,日期掛回當天。內容以 9 月 1 日當天的公開資訊為準,每則都附了原始來源與日期。 9 月 1 日早上 Apple 官網那則交接消息,其實是四個月前就寫好的,日曆翻到這一頁而已。Tim Cook 的頭銜正式換掉,媒體標題準備了半年。真正沒有預告過的東西藏在另外幾則公告裡,其中兩則放在一起看,有點刺眼。 一、Anthropic 發表 Claude Fable 5.1 與 Mythos 5.1:便宜了,也比較不會誤擋Anthropic 同一天推出兩個版本,Fable 5.1 全面開放(Claude.ai、API、AWS、Google Cloud、Microsoft Azure),Mythos 5.1 走 trusted access 計畫,只給通過審核的資安與生命科學專業人士。官方把這一版的定位講得很直接:「Claude Fable 5.1 takes important steps towards addressing feedback from customers on price, data retention, and safeguard...
你下載的模型權重,是誰簽的名?Model Signing 該不該進你的流程
這篇實際動筆的日子是 2026 年 9 月 2 日,發文日期仍掛回 9 月 1 日當天。文中所有關於 Model Signing 的描述,對照的是動筆那天的官方規格。 你機器上正在跑的東西,有幾個是驗過簽章才裝的? 我的 ~/.claude/skills/ 底下躺著幾十個 skill,plugin 又是一批,MCP server 有好幾個是 npx 直接拉起來的。這些全都是別人寫的程式碼,全都在我的帳號權限下執行,而我裝它們的時候,一次簽章都沒驗過。裝的當下完全沒感覺,回頭想才發現這條線一直是敞開的。 同一件事在模型權重上更誇張。pip install 背後有 PyPI 的簽章機制,容器映像檔有 cosign 可以簽、可以驗,這兩層大家吵了好幾年終於補起來了。然後你從 Hugging Face git clone 一包幾 GB 的權重下來,直接餵給 from_pretrained(),中間沒有任何人簽過名。整條供應鏈裡最重、最難用肉眼檢查、最有機會藏東西的那一塊,反而是唯一沒被簽的。 OpenSSF 底下的 sigstore 有個專案在補這個洞,叫 model-transpa...
prompt cache 到底存在哪、活多久?拆解 promptCacheTtl 與它的帳單
補寫於 2026 年 9 月 2 日,發文日期掛回原本該發的那天。文中的版本號與價格以撰寫當日的官方文件為準。 你去泡個咖啡回來,Claude Code 再跑一次同樣的任務,為什麼有時候第一個回應快得像它從沒忘記,有時候又慢得像重新讀了一次整包專案? 中間差的那件事叫 prompt cache,而它活多久,從 8 月底開始是你可以決定的。 先把黑盒打開:快取到底在快取什麼要理解這個設定,得先接受一件反直覺的事:模型不記得任何東西。 每一次你按下 enter,送出去的不是你剛打的那句話,是整段對話。系統提示、CLAUDE.md、工具定義、之前所有來回、你剛剛貼的那段錯誤訊息,全部重新送一次。模型每一輪都是從零開始讀完這一整疊,然後才吐出第一個 token。 這就是為什麼 context 越長、第一個字越慢。它不是在思考,它是在讀。 prompt cache 做的事,是把「讀完前面這一大疊之後的中間狀態」存起來。下一次如果你送來的前綴一模一樣,那段不用重讀,直接從存好的狀態接下去。所以快取的單位不是「你的問題」,是對話的前綴;也所以只要前綴中間有任何一個位元變了,後面全部作廢,這...
AI 與科技新聞摘要 - 2026/08/31
這篇是 9 月 2 日回頭補的,日期掛回當天。內容以 8 月 31 日當天的公開資訊為準,每則都附了原始來源與日期。 Nvidia 拿錢投資聯發科。聯發科要用這筆合作做的事,是讓雲端業者和 AI 實驗室自己設計的客製晶片,能在以 Nvidia 為底的資料中心裡順順地跑。 出錢的是 Nvidia,平台是 Nvidia,而這筆錢買到的服務,是讓別人家的晶片也在 Nvidia 的機房裡有位置。8 月 31 日這天的消息好幾則都長這樣:各方的位置在快速交疊,而交疊處通常就是風險累積的地方。監管機關也在同一天出手,用的是一套原本為社群平台寫的法。 一、Nvidia 砸 35 億美元投資聯發科,導入 NVLink Fusion 生態系Nvidia 對台灣的聯發科投資 35 億美元。Techmeme 引 Bloomberg 的說法,投資形式是購買可轉換公司債,不是普通股入股,這兩件事的權利義務差很多,看到「入股」兩個字的報導可以先放一邊。 我沒有查到聯發科自己的中文重大訊息公告,所以這則的台股角度先不寫;報導裡也沒有給聯發科方面的發言人,任何寫著「聯發科高層表示」的轉述都值得回頭查來源。...
agent 代你刷卡,憑什麼證明是你同意的:讀 AP2 的 Mandate 授權鏈
補寫說明:這篇是 2026 年 9 月 2 日補寫的,日期仍掛回原本那一天。文中對 AP2 的描述,一律以動筆當天的官方規格內容為準。 Claude Code 跳出權限視窗,問你要不要讓它跑某個指令,你按了允許。那個「允許」存在哪裡? 存在那一秒。視窗關掉,同意就沒了,留下來的是一行 log:某個時間、某個工具、某個參數。真的有人事後來問「這誰批准的」,你能拿出來的只有那行 log,加上你自己的記憶。 這套做法撐得住,是因為代價一直很小。跑錯指令頂多重跑,改壞檔案還有 git 兜著。等到有人要讓 agent 拿你的卡去結帳,它就不夠了。 先講清楚我讀到哪:這篇從頭到尾是讀規格。docs/ap2/specification.md 我逐段對過原文,但沒裝過 SDK、沒跑過任何一個 scenario、也沒有生出過一份真的 Mandate JWT。所以下面每一句都是「規格是這樣寫的」,不是「我試出來是這樣」。repo 是 google-agentic-commerce/AP2,Apache-2.0,最後一次 push 在 2026 年 6 月 17 日,規格檔第一行自稱 Agenti...
什麼時候該管你的耳機音量:一個只會扣、不會加的帳戶
動筆日是 2026 年 9 月 2 日,日期掛回原本該發的那天。文中的研究數據以撰寫當日查到的公開報導為準。 一天戴八小時耳機開會,你到底該不該管它? 這問題聽起來很像那種「你應該多喝水」的廢話,但它其實有明確答案,而且答案跟多數人的直覺剛好錯開。多數人的判斷方式是「會不會覺得太大聲」。用這個標準,開會那八小時永遠會被判定為安全,因為人聲本來就不會讓你皺眉頭。而你耳朵在算的東西根本不是音量。 它算的是劑量,音量只是花錢的速度美國國家職業安全衛生研究所(NIOSH)的建議暴露上限寫得很具體:85 A-weighted decibels (dBA) averaged over an eight-hour workday。重點在後半段那個 averaged over。它管的不是某個瞬間有多大聲,是一整個工作日的平均。 真正有意思的是交換率。NIOSH 的規則是 for each 3 dBA increase in noise level, NIOSH recommends reducing the exposure duration by half。每多 3 分貝,可以聽的時間就砍半。...









