一个关于技术、代码和一切之间事情的个人博客。
文章
57
从 Cache-Aside 读写模式讲起,逐一拆解缓存穿透、击穿、雪崩三大经典问题的成因与可落地方案,附 TypeScript 代码示例与生产环境缓存设计清单。
A practical guide to monitoring versus observability, the three pillars of metrics, logs, and traces, the golden signals and RED/USE frameworks, and a rollout plan for getting real observability onto an existing service with OpenTelemetry.
A practical guide to building durable background work with BullMQ and Redis: delivery semantics, idempotency, retries and backoff, dead-letter queues, worker scaling, scheduling, and the monitoring that keeps it honest.
从 XSS 的三种形态与对策、CSRF 的机制与 SameSite 防御,到 CSP 纵深防御、安全响应头和 HSTS,系统梳理现代 Web 应用值得全量落实的安全基线,附可直接落地的代码。
从语义化 HTML、ARIA、键盘导航、颜色对比度到屏幕阅读器与 axe 自动化检测,系统梳理把 Web 可访问性从加分项打磨成可落地、可验证、可回归的工程标准。
从 prompt 设计、结构化输出、工具调用到流式、成本控制与评测,系统梳理把 LLM 应用从 demo 打磨到可上线、可维护、可迭代的完整工程化路径。
A deep dive into the world's major AI governance frameworks — NIST AI RMF, ISO/IEC 42001, the EU AI Act, OECD principles, and China's regulatory system — covering their structure, binding force, and how enterprises should combine them in practice.
以 NIST AI RMF 为核心,系统梳理全球主要 AI 治理框架(ISO/IEC 42001、欧盟 AI 法、OECD 原则、中国监管体系等)的结构、约束力与相互关系,并给出企业选型与落地实施建议。
结合真实的前端项目安全加固案例,探讨开源软件中容易被忽视的安全盲点,包括安全响应头配置、robots.txt信息泄露、环境变量管理、前端密钥暴露、服务端代理架构以及HTTP方法限制等六个维度,提供可落地的防护建议。
A practical tour of the four caching layers in a modern web stack — HTTP cache headers, CDN edge caching, application-level Redis caching, and database buffers — with invalidation strategies that keep data fresh.
从零开始掌握Supabase,深入了解PostgreSQL数据库、RLS安全策略、实时订阅和Edge Functions,构建安全可靠的现代全栈应用。