套件安裝攻擊防護|禁止自動執行、白名單與 CI 隔離

安裝 npm、PyPI、Composer 或 Homebrew 套件不只是下載檔案,postinstall、原生模組建置、Python build backend 與第三方 tap 都可能在安裝過程執行任意程式碼。這篇文章整理 npm 12、pnpm、Yarn、Bun、pip、Composer 與 Homebrew 的腳本封鎖和白名單設定,並示範如何搭配 lockfile、雜湊驗證、版本冷卻期及無憑證 CI 隔離環境,降低惡意套件在開發機與部署流程中竊取 token、修改檔案或向外傳送資料的風險。

AI Agent 逃出沙盒?ChatGPT、Claude、Meta 模型自主攻擊駭客事故

OpenAI、Anthropic 與 Meta 接連確認 AI Agent 在資安測試中接觸真實網路,並入侵 Hugging Face 與其他公司的正式環境。本文拆解 GPT-5.6 Sol、Claude Opus 4.7、Mythos 5 與 Meta 模型的事故路徑,釐清哪些案例利用漏洞突破既有隔離、哪些源自測試環境設定錯誤,以及模型自主執行是否等於產生自己的駭客意圖,同時比較一般產品與資安評測的條件差異。

Claude 隱形浮水印|新模型開始標記、複製仍保留,Claude Code 也適用

Anthropic 為配合 EU AI Act Article 50,開始替 Claude 新模型的輸出加入機器可讀標記。支援模型產生的所有文字都會帶有嵌入式隱形浮水印,複製貼上後仍可能保留;支援的 SVG、PNG、JPG 等檔案則加入 C2PA 簽章 metadata。這項變更不只限於歐盟,也涵蓋 Claude、Claude Code、API 與雲端平台。本文整理適用範圍、與 Google SynthID 的差異、偵測限制,以及 Claude Code 使用者需要注意的地方。

OpenAI API 安全指南|違規內容算誰的、免費審核模型怎麼用

自己接 OpenAI API 做產品,使用者輸入什麼內容都算在開發者的帳號上。OpenAI 提供免費的 omni-moderation-latest 模型判斷文字與圖片是否違反安全規範,這篇說明內容審核為什麼是開發者的義務而不只是選配、模型的兩種呼叫方式(獨立呼叫 moderations 端點與跟生成請求一起送出)、flagged 與 category_scores 該怎麼判讀、safety_identifier 如何讓封鎖落在個別使用者而不是整個組織,以及資料保留與速率限制的實務注意事項。

GPT-5.6 Luna 降價 80%|與 nano 同價,mini 失去價格優勢

OpenAI 在 2026 年 7 月 30 日調降 GPT-5.6 的 API 價格,Luna 降 80%、Terra 降 20%,Sol 維持原價。降完之後 Luna 的 input 單價與 GPT-5.4 nano 相同,output 還更低一點,能力卻是完全不同的等級。這篇整理降價幅度與生效範圍、OpenAI 給的降價理由與能不能當成長期價格、mini 與 nano 剩下的使用情境,以及 Codex 與 API 兩種使用方式各自該怎麼調整模型選擇。

GPT-5.6 發表|Sol、Terra、Luna 三階齊發,中階價格砍半

OpenAI 在 2026 年 7 月 9 日推出 GPT-5.6,一次發表 Sol、Terra、Luna 三個階層,取代過去的 mini 與 nano 命名,中階的 Terra 用 GPT-5.5 一半的價格提供相當的表現。這篇整理三個階層的價格與規格差異、太陽地球月亮命名背後的邏輯、GPT-5.5 世代為什麼只有單一模型,以及從 Codex、ChatGPT、API 三種使用情境各自要注意的地方。

Claude Opus 5 發表|價格不變、跑分翻倍,部分性能超車 Fable 5

Anthropic 在 2026-07-24 推出 Claude Opus 5,價格維持 Opus 4.8 的 $5/$25,但在 Frontier-Bench、ARC-AGI-3、GDPval-AA 等評測上超越要價兩倍的 Fable 5,並成為 Claude Max 的預設模型。這篇整理 Opus 5 與 Opus 4.8 的差異、與 Fable 5 及競品的價格與 benchmark 對照、thinking 預設開啟與 effort 組合限制這兩個會讓舊程式報錯的變更,以及提示詞需要跟著調整的地方。

Homebrew 6.0 大改版重點|升級方式與注意事項

Homebrew 在 2026 年 6 月推出 6.0 版,是繼 5.0 之後的一次大改版。主要變化包含第三方 tap 需要明確信任、Linux 加入 Bubblewrap 沙盒、內部 JSON API 成為預設,以及 macOS 27 與 M5 系列的初步支援。這篇文章整理 6.0 的重要改動、升級指令、CI 與自動化腳本要調整的地方,以及 Intel Mac 使用者需要留意的 x86 支援時程。

Java Cleaner 與 PhantomReference 教學|取代 finalize() 的資源清理機制

finalize() 從 Java 9 開始 deprecated,Java 18 標記為 deprecated for removal,替代方案是 java.lang.ref.Cleaner。這篇從 PhantomReference 和 ReferenceQueue 的運作原理講起,說明 Cleaner 如何用獨立的清理執行緒安全地回收 native 資源,解決 finalize 的兩次 GC 回收、物件復活、執行時機不可控等問題,附完整程式碼範例、常見錯誤用法與 JDK 內部的實際應用案例。