架构师之路
订阅
架构师之路,坚持撰写接地气的架构文章
架构师之路微信公众号二维码
关注该公众号

会员可查看最新的全部文章

^__^ 9 / 13
Anthropic 9月10日新出的那份AI威胁报告,不知道大家看了没?154页,3.6万字。看完我干的第一件事,就是把电脑里的Claude Code卸载了。这份报告讲了什么?核心结论,一句话:Sophisticated attacks no longer require sophisticated attackers. 高端攻击,不再需要高端攻击者。注意,攻击技术一点没变:偷凭证、钓鱼、SQL注入、没打补丁的设备,还是那几样老套路。变的是AI在整个过程中的角色改变:侦察、漏洞利用、数据处理、外传,以前需要一个团队干的活,现在一个人加一堆agent,并行跑。AI从”助手”变成了”指挥官”。举两个栗子: 1. 酒店WiFi入侵(GTG-20006)。AI先黑掉至少3家酒店WiFi供应商,改DNS,客人一连WiFi,Windows、安卓、IOS全中招。30多万条身份记录被窃取。AI还自带”自动重写”循环,跑了130天,不断变种躲检测。 2. AI厂商供应链入侵(GTG-50020)。攻击者往一家AI厂商的自动化评测沙箱里注入恶意指令,沙箱乖乖交出了手里的生产环境API key,其中就有好几家厂商的key。拿到key之后,4天打了大约30家AI公司,同一条攻击路径复制30遍。这两起攻击烧的算力,用的都是偷来的API key。毕竟,这年头,API key就是硬通货。报告最后一章讲非法蒸馏,点名了几家中国AI公司,数据给得很具体: 1. Moonshot:把Kimi用户的请求悄悄转给Claude,2026年5月到7月,共2300多万条对话,动用了5380个假账号,其中一个10天窗口就转了近30万条。 2. DeepSeek:同款操作,而且专门盯用Claude Code、Claude Agent SDK、OpenCode这类工具接入的用户,给请求打标签,挑出来转给Claude Opus。 3. 阿里:规模最大,1.51亿条对话,近5000个假账号,住宅代理加虚拟卡。 4. 智谱:17天340万条,专偷网络攻防能力。先去打防护更强的Fable,打不动,转头去打Opus4.6。用Kimi的人以为自己在用Kimi,用DeepSeek的人以为自己在用DeepSeek。结果对话、代码、内部系统信息,甚至活生生的API key,全被转给了第三方。报告里还有个细节:一位国企工程师用”Kimi”搭内部系统,把很多内部代码都贴进去了。他根本不知道,这些话被转发了。你说,可怕不可怕?当然,这份报告是Anthropic自己写的,154页全是主观视角。案例也是他们挑出来的,数据也不知道真假。大家是否相信,怎么洁厕,大家自己判断。你觉得,国产模型蒸馏了Anthropic吗?至少,我是不信的。
^__^ 9 / 11
昨天发了一篇SDD,规范驱动开发。有童鞋留言:都AI时代了,还让我们写文档?这不是开倒车吗?这个观点很有代表性。索性把几个典型质疑拎出来,和大伙聊聊。观点一:敏捷开发早就说了,"代码与注释高于详尽的文档"。SDD是开历史倒车。个人的观点:这句话没错,但对象搞错了。传统文档失效,不是文档本身的问题,而是"写了没人看,看了没对齐,对齐了又改"——文档的读者是人,人会偷懒。而SDD的规范,第一读者是AI。AI恰恰是这个世界上最认真的读者:你写的每一条,它逐字遵守(当然,也可能有幻觉不遵守,但能够校验)。不是文档回来了,是文档第一次有了最忠实的读者,以及校验的方法。观点二:文档写得再细,需求一变就过时,最后都是吃灰。个人的观点:吃灰的不是文档,是没人执行的文档。传统文档和执行是两张皮,写完就躺在wiki里。SDD的规范直接进AI的上下文,每一次生成都被消费、被执行。天天被使用的东西,怎么会吃灰?观点三:我就一个人开发,小项目,搞prd、design、arch三件套,是大炮打蚊子。个人的观点:基线的颗粒度,是可以裁剪的,一个人的三件套可以只有几十行。而且,恰恰是一个人——没有同事帮你review,没有人提醒你跑偏——才更需要一套约束兜底。先有再优,比完美更重要。观点四:我把提示词写好不就行了,要什么规范文档?个人的观点:提示词解决"这次做什么",规范解决"每次都做对"。提示词是一次性的,说完就散了;规范是可沉淀的资产,越用越值钱。一个是消耗品,一个是复利。这些问题,没有标准答案,每个人的观点都不一样。无论如何,能引发我们的思考,才是最有价值。大伙的反馈我也很受用,面对AI,自己也仍在不断学习修炼之中。今晚直播,和大家细聊《企业AI编程与SDD》,一些浅见,希望对大伙有帮助。欢迎预约,不见不散(md文档分享)。你认为,AI时代,文档会消失,还是会复活?
^__^ 9 / 10
有童鞋在评论区留言:我用AI写代码,AI为什么每次用的方案都不一样?把架构越改越复杂,害得我总是要返工。我回复:你有没有用SDD?使用规范去限制AI?他回复:SDD?不是一个很久远的概念吗?AI什么都懂,还需要SDD来限制吗?返工的问题,在古法编程时代问题不大:古法开发是人写代码,人理解需求,人做设计原型,人做架构。虽然也有返工,但返工的规模叫嚣,一次改几十行,错了再改几十行。而AI时代呢?通过AI工具编码的效率大大的增加了,AI一秒钟输出500行代码。我一看,不对,让它改,它又输出300行,结果之前好的地方又出问题了。再改,再出问题,循环往复。没有约束的AI,不是助手,是野马,AI编码效率极高,但它不懂我们的规范、不承担我们的责任。 AI时代,SDD依然有效,但核心理念升级为了十个字:规范先行、人类决策、AI执行、人类兜底。人的角色也发生了根本性转变:从"写代码"变成了"定规范、做决策、审结果、兜责任"。规范不只是给人看的(古法编程时代是给人看的),更是给AI看的——AI需要可验证、无歧义、有数据示例的规范,才能正确执行。 AI时代的SDD的规范体系,核心是三件套: 1. prd.md:需求规范,规定"所有PRD应该怎么写",给AI事实,不给描述; 2. design.md:设计规范,规定"所有设计产出必须遵守的约束"; 3. arch.md:架构规范,规定"所有代码必须遵守的技术约束"。没有规范的AI编程是野路子,有规范的AI编程是工业化流水线。道理聊到这,大伙真正的疑问,或许是: 1. AI时代的SDD到底怎么玩?和古法"写文档"有什么区别? 2. AI时代的SDD有哪些规范?谁来制定?给谁看? 3. 同一个团队能复用吗?不同团队能照搬吗? 4. 规范具体怎么影响AI编程的效率?企业最佳实践是什么? 5. 个人,团队,企业怎么落地AI时代的SDD? ... 这些问题,几句话讲不清。明晚直播,和大家细聊《企业AI编程与SDD》,一些浅见,希望对大伙有帮助。欢迎预约,不见不散(md文档分享)。贵司的AI编程,是个人SDD,还是团队SDD?
^__^ 9 / 09
职场二十年,回头复盘,真正改变我职场轨迹的,不是加过的班、熬过的夜,而是4个重大选择。第一个选择,研究生毕业,去哪儿?那个时候,手里有三个offer: 1. 百度,即时通讯,北京,10K; 2. 阿尔卡特朗讯-贝尔实验室,北京,10K; 3. 腾讯,深圳,9K。很多人劝我选阿朗:"外企更稳定","贝尔实验室,多有光环"。如果是你,你怎么选?第二个选择,跳槽,怎么跳?那个时候,百度待了几年,面前四条路: 1. 留在百度,稳定晋升; 2. 去58,快速成长的公司; 3. 去创业公司,高风险; 4. 转行,放弃积累。很多人劝我别走:"离开百度,就是走下坡路。" 如果是你,你怎么选?第三个选择,转岗,去哪里?那个时候,在58正是顺风的时候,面前五条路: 1. 留在58,舒适区; 2. 去快狗,负责技术; 3. 去转转,汇报给原来的老大; 4. 去其他大厂,高薪; 5. 自己创业,孤注一掷。很多人劝我别折腾:"创业公司倒闭了怎么办?" 如果是你,你怎么选?第四个选择,离开职场,做什么?那个时候,前面4条路: 1. 继续做CTO,稳定; 2. 兼职创业,安全; 3. OPC,做个人成长方向; 4. OPC,做AI方向。这一次,劝我的人最多:"创业风险太大了。" 如果是你,你怎么选?今晚直播,《我职场的4个重大选择》,和大家聊聊我的故事,我的思考,直播间,和大伙细聊(欢迎预约)。如果是你在2008年,百度,腾讯,贝尔实验室,你怎么选?