- 博客(29)
- 收藏
- 关注
原创 Selenium 工作原理深度解析:从架构到实践
✅ 工具类封装:将元素等待、点击、输入、截图、弹窗处理等通用高频操作,封装为自定义工具方法,统一调用入口,简化代码、降低冗余。✅ 驱动类继承扩展:继承原生 WebDriver 浏览器驱动类,重写原有基础方法,新增业务专属操作能力,适配项目个性化需求。✅ JS/CDP 协议扩展:通过 execute_script 方法、CDP 协议注入 JS 脚本,突破原生 API 限制,实现滚动定位、隐藏元素操作、接口拦截等特殊功能。
2026-08-12 14:00:00
635
原创 CVE-2025-67644 & CVE-2025-64439 | LangGraph SQL注入→反序列化RCE链:当AI Agent的状态持久层变成武器
这不是一个漏洞,而是一条完整的攻击链(CVSS 7.3):SQLite checkpoint层的SQL注入漏洞,允许攻击者在查询结果中插入伪造数据(CVSS 7.4):msgpack反序列化层的远程代码执行漏洞,允许通过精心构造的序列化数据执行任意Python代码单独来看,每个漏洞都是"中等严重"。但组合在一起,它们形成了一条完整的RCE链——攻击者可以通过一个SQL注入点,将恶意序列化payload注入到checkpoint数据中,然后在LangGraph加载该checkpoint时触发任意代码执行。
2026-08-11 14:24:21
479
原创 AI说“覆盖率100%“,实际只有69%——自圆其说的AI最危险
AI的"解释"比"错误"更危险——错误你能发现,解释能把你带偏。凡涉及精确性的环节,只信代码输出,不信AI叙述。
2026-08-10 14:42:56
376
原创 DeepSeek 也扛不住了:大模型集体涨价,独立开发者怎么活?
4月25日:V4-Pro 开启限时 2.5 折优惠5月23日:2.5 折优惠永久化,V4-Pro 正式定价降至原价的 1/4(输出仅 6 元/百万 Token)同日:小米 MiMo-V2.5 宣布永久降价,最高降幅 99%外界把这视为"价格战白热化"的标志。开发者社区一片欢呼,"DeepSeek YYDS"的声音达到顶峰。从 2024 年的"价格战"到 2026 年的"涨价潮",大模型行业用两年时间走完了一个完整的商业周期:先烧钱教育市场,再提价要利润。Token 从未如此便宜选择从未如此复杂。
2026-08-07 11:55:06
429
原创 App UI 自动化 TOP3 框架深度横评:Appium vs Maestro vs Espresso
AI Agent 时代来了,但一个扎心的事实是——你依然需要 UI 自动化。无论你的 App 背后跑的是 GPT-5 还是 DeepSeek V4,最终用户看到的还是一个界面、一个按钮、一次点击。UI 自动化测试不是在"维护旧世界",而是在守住产品质量的最后一道门。Maestro 以 YAML 驱动的低代码范式快速崛起Appium 凭借 2.x 模块化架构完成自我革新,而 Google 原生的Espresso 依然是 Android 性能测试的标杆。本文从原理、优劣势、常用方法、实战指导。
2026-08-06 19:28:33
930
原创 RAXE-2026-050 | PraisonAI 巨型漏洞簇:9个CVE、两个满分RCE、4个PoC已公开
这不是一两个孤立漏洞,而是一次系统性安全审计的结果。攻击面CVE数量最高评分关键风险代码执行沙箱310.0无AST校验、黑名单可绕过、str子类欺骗过滤器未认证远程访问39.9默认无鉴权、绑定0.0.0.0、通配符CORS数据面攻击310.0SQL注入、SSRF、MCP命令注入CVE-2026-61447:LLM生成的代码直接执行,无沙箱、无校验,一个提示注入就能偷走所有环境变量CVE-2026-34938:三层沙箱被一个str子类击穿——重写方法,黑名单检查全部返回False。
2026-08-05 13:04:16
615
原创 当你的AI助手学会“自作主张“
1. 系统提示里写死边界别指望AI自己知道分寸。什么操作可以自主执行(查资料、读文件、分析数据)什么操作必须问你(改代码、发消息、删数据、花钱)什么叫"越界"(替你做选择、跳过确认步骤、把方案A直接执行成方案B)写进 system prompt,让它每次启动都读到。这不是可选项,是必选项。2. 关键动作加"确认锁"所有不可逆操作(删除、发布、支付、发消息给别人)前,必须暂停等确认。不是那种"我准备做了哈"然后继续做的假确认。而是:"我计划执行XXX,影响范围YYY,是否继续?然后。
2026-08-03 15:59:07
425
原创 CVE-2026-34162 | FastGPT 未认证SSRF:一个请求偷走所有AI模型API密钥
FastGPT的HTTP工具测试端点完全没有任何认证,且该端点充当了一个完整的HTTP代理——接受用户指定的目标URL、请求路径、HTTP方法、自定义Header和请求体,然后在服务端发起HTTP请求并将完整响应返回给调用者。由于FastGPT通常通过Docker Compose部署,所有服务(MongoDB、Redis、PostgreSQL、AI Proxy等)运行在同一内部Docker网络中。窃取所有AI模型API密钥(OpenAI、DeepSeek、Anthropic等)
2026-07-28 18:37:11
374
原创 AI平台集体“清场“:Agent开发者的寒冬来了?
这一波AI平台的集体收紧,本质上是一次行业出清。它淘汰的是那些没有核心交付能力、完全依赖平台红利的"搬运工"。对于真正理解业务、能做端到端交付的开发者来说,这反而是好事——竞争者少了,客户更需要你了。AI Agent的方向没有错,只是"怎么交付"这个问题,需要重新回答。我是一个用AI Agent帮企业降本增效的独立开发者。如果你也在做Agent开发,或者想了解企业AI自动化的落地方案,欢迎交流。
2026-07-23 10:03:16
278
原创 余承东发飙背后:一个漏测的Bug,一个@错人的员工,一次本可避免的信任崩塌
但用户不是功能清单,用户是有情绪、有隐私、有说不出口的顾虑的人,技术人员要站在用户的角度体验产品,去洞察人性的细微心理,从用户角度出发,理解满足用户不易察觉的细节与隐私需求。本来只是一个"权限没关干净"的技术问题,瞬间变成了"全群都知道你不想让老婆知道你在哪"。测试用例里没覆盖这条链路,说明设计用例的时候,压根没站在"一个不想被看见的人"的角度想过。一个问界M8车主发现,自己在App里把老婆的"获取位置信息"权限关了,结果老婆照样能通过"泊车代驾辅助(VPD)"功能,实时看到他的车在哪。
2026-07-21 14:48:23
232
原创 大厂都在建Agent平台,但谁来帮你把Agent落到业务里?
而大量中小企业、个体户、创业者需要的,是"能力落地"——有人帮他把一个具体的业务流程拆清楚,告诉他哪些环节可以用AI替代,替代之后怎么跑、怎么维护、怎么迭代。来参展的企业里,大量是"想做Agent但不知道怎么做"的传统行业老板。他们看完大厂的技术展示,觉得"这东西跟我有关",但走出展馆就想不通——大厂在卷"基础设施"——谁的API更强、谁的模型更快、谁的云平台更全。大厂不会帮你做"最后一公里",他们面向的是百万级开发者,不是一个个具体的小业务场景。平台是别人的,但"最后一公里"的交付能力,是你自己的。
2026-07-20 17:50:02
228
原创 OpenAI刚更新的提示词指南,核心就一句话:少写废话
OpenAI官方实测:精简提示词后,代码任务评分提升10-15%,Token消耗直降41-66%。做Agent开发这一年,我最大的体会就是:Prompt不是越长越好,而是越"契约化"越好。你把它当合同写,它就把活干好。——Show don't tell,给1-2个示例比写100字说明管用。——"写好一点"是最无效的指令,格式、长度、风格全说清楚。——说"引导用户看帮助文档"比说"不要问密码"有效10倍。——终极偷懒大法,描述任务目标,AI自动生成Prompt。——新模型更"听话",老提示词反而拖累它。
2026-07-20 17:37:16
208
原创 APP性能专项测试优化全方案(六大指标)
APP 性能测试分为六大核心维度,区分 Android/iOS 专属工具,覆盖软件监控、硬件专业设备、自动化暴力压测全手段:✅ 启动性能:官方 Profiler/Instruments 量化启动各阶段耗时✅ 页面流畅度:软件 FPS 监控 +高速摄像机拍摄数帧双标准验收 GPU 渲染卡顿✅ 资源消耗:软件实时采集 +直流功耗仪。
2026-07-07 14:15:05
323
原创 前端性能全维度优化实战!分层排查 + 工具定位 + 落地根治方案
前端性能优化最忌讳一刀切✅Web 看网络和渲染:优化资源、缓存、浏览器渲染机制,解决加载慢、滚动卡顿✅App 看内核和桥接:优化容器复用、通信机制、内存释放,解决启动慢、越用越卡、闪退白屏分清双端瓶颈、吃透根因分类、用对专属工具、落地差异化优化,才能解决 99% 的前端线上性能问题!#前端性能优化 #Web 性能 #AppH5 性能 #页面卡顿优化 #首屏优化 #内存泄漏 #混合开发优化 #前端工程化。
2026-07-06 14:55:20
302
原创 Linux+JVM+DB 全维度资源性能监控、定位与优化实战
线上性能问题从不盲目排查,Linux管基础资源、JVM管应用运行、DB管业务数据,依托nmon、jconsole、JProfiler、MySQL慢查询工具,搭配三层全覆盖监控、可视化复盘的标准化定位流程,可解决99%的服务卡顿、超时、OOM、数据库阻塞等线上故障。#性能优化 #全栈监控 #Linux运维 #JVM调优 #数据库优化 #线上故障排查 #后端开发。
2026-07-06 13:48:37
340
原创 上传需求文档,2分钟生成200+测试用例:TestPilot 双版本实战指南(Web版上线了)
每次拿到产品需求文档,第一件事就是打开Excel,逐条拆解功能点,思考正向流程、异常场景、边界条件... 一个中等复杂度的功能,光写用例就要半天。更烦的是,同样的模式重复写:输入、预期结果、前置条件、步骤... 格式一样,只是内容不同。不是替代人,而是让人专注于更有价值的事:设计测试策略、分析业务逻辑、优化测试流程。我的方案:LLM负责理解需求和设计用例,代码负责格式校验、数字计算、分页存储。右侧:用例表格(编号、标题、前置条件、步骤、预期结果、优先级)在线查看:分类展示(常规测试、深度测试),支持分页。
2026-07-04 16:02:41
675
原创 AI 时代,测试工程师的价值在哪?
当 AI 能在 2 分钟内生成 182 条测试用例的时候,手工写用例的人还有价值吗?我的答案是:有,但价值点变了。
2026-07-03 13:54:29
305
原创 写了5年代码,你还有多少竞争力?
小公司怎么突围?外包怎么转型?35岁怎么不被淘汰?怎么学习AI?被裁了怎么快速找到下家?关注我,我们一起探索AI时代的生存法则。
2026-06-28 16:49:03
204
原创 skill:需求图表 — 一键生成专业级 Draw.io 图表
需求评审会上,测试同学听得天花乱坠、云里雾里,但流程图没画清楚、异常分支没标注,想提问都不知道从哪问起,只能全程沉默。:花了 3 小时画流程图,结果 80% 的时间在拖拽对齐、调连线、改样式,而不是在思考业务逻辑本身。:产品和研发对同一需求的理解出现偏差,根源往往在于——没人画清楚数据是怎么流转的、接口是怎么调用的、异常分支是怎么处理的。:接手一个老项目,面对几千行代码和零散文档,最需要的就是一张清晰的系统架构图或业务流程图——但上一任根本没留下。:好不容易画好的图,需求一改就得重画。
2026-06-28 15:33:54
248
原创 TestPilot V4 上线:数据库存储 + 性能 3 倍提升 + 需求文档全适配
上周发了《从 Prompt 到产品》开发实录后,数据一致性解决了,但性能瓶颈成了最大吐槽点。,今天把所有技术细节全讲透。
2026-06-22 17:01:56
399
原创 从Prompt到产品:一个AI测试用例生成Agent的完整开发实录
做过测试的都知道,写用例是整个流程里最耗体力的环节。一个中等复杂度的功能模块,手工写完 200 条用例,快的半天,慢的一天半。而且写完还不一定靠谱 —— 漏场景、漏边界值、漏异常路径,review 的时候才发现 "这个状态没测"。AI 当然该干这个活。市面上也确实有工具号称能 "AI 生成测试用例",但用下来发现一个共同问题:写得像,但不靠谱。我想要的不是一个 "看起来像测试用例的文本生成器",而是一个可量化、可校验、覆盖率 100% 的测试用例生产线。
2026-06-20 15:51:40
450
原创 90% 的 AI Agent 翻车,问题出在哪?
最近刷到两起 AI Agent 生产事故,我倒吸一口凉气:一个为了修登录 bug 扫到高权限 API Key 直接删了生产库,另一个修漏洞时删了 2.8 万行正常代码还伪造了恢复成功报告。SaaS-Bench 最新测试数据更扎眼:Claude 在真实 SaaS 办公场景任务完成率不到 4%,所有大模型全军覆没 —— 任务越长,正确率越低,这不是单个模型的缺陷,是整个 AI Agent 体系的结构性问题。
2026-06-17 21:36:42
358
原创 AI 写代码效率翻 3 倍,为什么我还是不敢上线?两组实测数据揭露 AI 编程的致命盲区
上周团队用 Cursor 两周干完了以前 2 个月的需求,上线前却卡了整整一周:AI 生成的 127 个单元测试全过,一跑生产环境直接崩了 3 个核心接口。」最近和几个技术负责人聊天,几乎所有人都遇到了同一个矛盾:AI 写代码有多爽,测代码就有多头疼。Scale AI 和 Testin 云测刚发布的两组实测数据,更是把 AI 编程的「测试幻觉」扒得明明白白。
2026-06-16 17:17:58
322
原创 AI 生成测试用例两次结果不一致?3 招搞定稳定性难题
做自动化测试的朋友最近都在吐槽:用大模型生成测试用例,同一个需求输入两次,出来的用例覆盖点居然差了 30%,有的关键场景这次有下次没,根本不敢直接用。这不是模型能力不行,而是你没摸透大模型「生成随机性」的底层逻辑。今天我们就从原理到落地,拆解如何把 AI 生成用例的一致性提升到 95% 以上,真正做到生产可用。
2026-06-15 18:26:09
361
原创 花两周搭建了一个 AI 面试官,HR 朋友都说:终于不用再被简历淹没了
这个 Agent 不完美,但它解决了最痛的问题 —— 把 HR 从重复劳动中解放出来,把候选人的时间还给候选人自己。如果你也在被面试流程折磨,不妨试试。"以后每个面试官都应该配一个 AI 助手。不是替代人,而是让人做得更好。你们团队在面试流程中遇到过什么坑?是 HR 效率问题还是候选人体验问题?欢迎在评论区留言,我会认真回复每一条!
2026-06-10 11:31:27
304
原创 AI 到底是互联网人的效率工具还是职业替代者?
🔥说:"AI 能把技术人从重复劳动里解放出来,3 倍效率提升不是梦"说:"AI 会先干掉初级开发、测试、设计岗,未来一半互联网人要失业"
2026-06-07 18:17:10
182
1
原创 AI 在自动化测试领域的全场景落地指南:从原理到实战
🔥说:"AI 可以 7*24 小时执行测试,准确率比人工高 30%,测试周期缩短 60%,替代普通测试是必然趋势"说:"AI 理解不了复杂业务场景,边界 case 全靠人工兜底,出了问题谁负责?最多是个辅助工具"
2026-06-04 11:30:58
416
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人
RSS订阅