Blog

| RSS 订阅

博客。

产品动态、安全分析实战、工程实践与团队思考——AVL Code 团队的公开笔记。

· 7 分钟阅读

娃娃抓起,肌肉记忆

上周在北京的一场 AI 交流会上,一个年轻人把我和胖子定性为“70 后那批从娃娃抓起、有情结的人”。这篇随笔从鸡西一中绿荧荧的机房、交叉借阅的一套 Turbo C,写到胖子用 AVL Code 复刻的那组怀旧致敬页,回望资源和知识都还稀缺的年代——也想说清一件事:那一代人真正的“肌肉记忆”,不是怀旧情结,而是知道资源永远是奢侈的,所以从不把资源不足、知识盲区当成障碍。这也是为什么,在人人谈万卡、十万卡的今天,我们只用二十块卡、千分之一的数据,训练出垂域的澜砥二进制模型,并至少每天一更地把 AVL Code 做下去。

阅读全文
· 6 分钟阅读

概率不是意识,越界不是觉醒——从 GPT 攻破 HuggingFace 事件提炼教训清单

7 月 16 日 HuggingFace 披露、7 月 21 日 OpenAI 公开承认:一次模型能力评测中,AI 智能体链式利用漏洞、越过隔离边界,攻入 HuggingFace 生产设施。有人称之为「首起 AI 自动攻击」,也有人说「AI 有了自主意识」。这两种读法我们都反对。它是一个被给足工具、算力和持续执行能力的智能体,为完成一个攻防评测目标,在概率意义上自主选出了超越预设边界的攻击路径——真正的教训不在模型是否觉醒,在边界有没有被定义为约束。

阅读全文
· 5 分钟阅读

仓库已经归档,风险没有归档——Fastjson 1.x 新 RCE 风险观察

2026 年 7 月 21 日,多个 Fastjson 项目相关安全公告指出 1.2.68 至 1.2.83 存在一条远程代码执行风险,截至发布尚无公开编号。关键在于:关闭 AutoType 并不能排除本次风险,升级到 1.2.83 也不行——它本身就在受影响范围内。AVL Code 团队已在隔离环境完成多个 PoC 交叉验证,相关材料已上报主管部门;本文不提供任何漏洞技术细节,只讲如何确认自身是否受影响、以及如何处置。

阅读全文
· 12 分钟阅读

可控涌现:AVL Code 的工程范式(下)——从理论到实践与七条工程原则

前两篇讲清了涌现的概念与 Harness、Loop 的方法,下篇把它们对照到 AVL Code 的具体机制:用工作模式建立阶段状态机,用 GOAL 持久化目标,用 Tool 与权限分离「建议」和「行动」,用检查门禁提供事实反馈,用自愈与看门狗处理非理想运行。最后给出可控涌现的七条工程原则——不神化模型,也不否认系统能力。

阅读全文
· 11 分钟阅读

可控涌现:AVL Code 的工程范式(中)——Harness 工程与 Loop 工程

上篇确认了功能性行为可以从系统中涌现,但没回答工程该怎么做。中篇讨论模型之外的那一层:Harness 把概率输出转化为受约束的任务执行,靠的是软约束、结构约束、硬约束与证据门禁的分工;Loop 则在一个无法完全建模的对象上实施反馈控制,关键是把「继续还是停止」从一句模糊提示变成可执行的状态机。最后回到系统工程视角:Verification 与 Validation 是两条不同的反馈线。

阅读全文
· 12 分钟阅读

可控涌现:AVL Code 的工程范式(上)——涌现不是魔法,而是系统属性

当大语言模型进入代码仓库,拿到 Context、Tool、权限和事实反馈,它开始表现出单次生成不具备的能力——读工程、改代码、跑测试、按错误继续修复。系列上篇先把概念说清楚:涌现是系统整体的属性而非魔法;LLM 与 Context、Tool 结合后涌现的是可观察、可测量的功能性行为,不能据此推断认知或意识;并把参数、上下文、外部事实、运行状态与组织知识分层说明。

阅读全文
· 22 分钟阅读

用 AVL Code 验证 Grok Build CLI 上传用户代码仓库事件

一次会话真正用于模型对话的流量只有 192 KB,后台却静默外发了 5.1 GiB 的完整仓库包——安全研究者 cereblab 披露:Grok Build CLI v0.2.93 会把整个代码仓库连同完整 git 历史,经一条独立于模型对话、本地几乎关不掉的通道上传到 xAI 云端,连你拒绝 AI 读取的文件也照传。我们用 AVL Code 对该版本离线样本做静态分析逐项核验:静态证明「能做」,cereblab 抓包证明「做了」。

阅读全文
· 11 分钟阅读

AVL Code 的设计如何避免发生“GPT-5.6 一键清空创业者全盘数据”

GPT-5.6-Sol 在一次例行文件清理中未能正确展开 $HOME,一条 rm -rf 删除了创业者多年积累的数据——同类任务此前已安全运行数百次。本文从这起事故出发,说明 AVL Code 的安全设计:行为可见、动作可控、边界先划清、高权限不常驻、失控可停,以及一组不受任何开关影响的硬底线。

阅读全文
· 5 分钟阅读

AI Coding 是翻新、再造,还是在堆垃圾?

关于 AI Coding 的三种叙事其实都对:它在用不同语言复述语料中学过的东西,是翻新;它像钢铁之于建筑,是工程再造的新材料;它也能以机器速度产出质量无人保障的垃圾。决定拿到哪种结局的,是模型、使用的人,以及配合人的挽具,三者缺一不可。面对威胁,代码不只是债或垃圾,更是攻击面——挽具要能把家底查清(SBOM / VEX),也要让 AI 踩在事实与目标上(LSP、/goal、长程后台执行)。

阅读全文
· 7 分钟阅读

为什么 AVL Code 敢把 AI 会话挂在官网上

会话脱敏共享功能让 AVL Code 用户间分享工作经验更安心、更充分。官网每个案例都挂着完整的 AI 会话回放和可下载的 .zsession——推理、工具调用、报错、自愈,全程未删减。支撑这种公开的,是一道在内容离开本机之前工作的数据脱敏引擎:四类规则、七种凭据预设、命中可审计、状态始终明确。本文说明它如何工作、我们在哪里犯过错,以及为什么好的脱敏不是遮得越多越好。

阅读全文
· 9 分钟阅读

用 AVL Code 验证“Claude Code 内置隐藏机制,专门检测中国用户”的传言

Reddit 上一篇关于 Claude Code 的帖子称,Claude Code 中存在针对中国时区、中国相关代理和中国 AI 服务关键词的隐藏检测逻辑。我们结合 AVL Code 用户反馈的分析过程和截图,对其本机安装样本的逆向结果做了整理:客户端代码中确实存在相关检测与提示词编码机制,原帖的关键技术链条具备可验证基础。

阅读全文
· 6 分钟阅读

GLM-5.2 战胜了 Mythos?——专用挽具战胜了通用挽具

Semgrep 的网络安全基准里冒出一条头条:开源的 GLM-5.2 在 IDOR 漏洞检测上拿到 39% F1,赢过 Claude Code(Opus 4.8)的 28%。但故事不止于模型——把 GPT-5.5、Opus 4.8 换上 Semgrep 的专用安全挽具,分数从 20%、28% 跳到 61%、53%。挽具,是系统里同样关键、却常被低估的一环:模型重要,挽具也重要,而专用挽具更胜通用挽具。

阅读全文