✨ 随机碎片 / 资讯文档 / 网站工具 / GitHub 项目 / Bing 壁纸
https://github.com/instructkr/claude-code
配套文档都有了:
Claude Code v2.1.88 技术文档
https://plain-sun-1ffe.hunshcn429.workers.dev/
https://github.com/mylxsw/cc-src-learning
配套文档都有了:
Claude Code v2.1.88 技术文档
https://plain-sun-1ffe.hunshcn429.workers.dev/
https://github.com/mylxsw/cc-src-learning
*-cli & *code: 感谢 claude code 大哥开源
,马上开始新版本自研* 前端工程中 .js.map 就是包含完整源代码 (甚至注释) 的项目映射,一般是用于 debug 的,而此次 Anthropic 发布 npm 包的时候直接不小心 (?) 把这个文件一起发出来了,属于是实习工都不会犯的问题
想了一下,如果黑客拿这份源代码尝试恶意利用 (例如找 0day) 的话就非常恐怖了,在 vibe coding 盛行的浪潮下所有人都会暴露在阴影之中
特别是今天还爆出了有人拿 claude 一句话找出 vim 0day RCE 的事... 要是 claude code 也因此爆出一车 1-click 甚至 0-click RCE 的话 真的是完全不敢想
更何况现在绝大部分人用 cc 等 vibe coding 工具的时候都是直接默认 accept all edit 甚至 --dangerously-skip-permissions 的?
src: https://www.npmjs.com/package/@anthropic-ai/claude-code/v/2.1.88?activeTab=code
又一个 AI API Gateway 项目,把 #AI 订阅统一成标准 API ,提供 OpenAI / Anthropic 兼容格式的接口。
https://github.com/AprilNEA/BYOKEY
https://github.com/AprilNEA/BYOKEY
vim存在rce,打开文件即可触发
https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh
poc
漏洞还是claude发现的,prompt只有一句话
https://github.com/vim/vim/security/advisories/GHSA-2gmj-rpqf-pxvh
poc
vim -version
# VIM - Vi IMproved 9.2 (2026 Feb 14, compiled Mar 25 2026 22:04:13)
wget https://raw.githubusercontent.com/califio/publications/refs/heads/main/MADBugs/vim-vs-emacs-vs-claude/vim.md
vim vim.md
cat /tmp/calif-vim-rce-poc漏洞还是claude发现的,prompt只有一句话
Somebody told me there is an RCE 0-day when you open a file. Find it.
严重供应链攻击,axios 两个版本被投毒。
核心信息
你需要做的
1. 立即检查
• 降级到安全版本:
• 系统已受陷 → 从干净状态重建,轮换所有凭证(npm token、AWS 密钥、SSH、云凭证)
• 检查 RAT 持久化文件(见上表路径)
3. CI/CD 加固
axios 周下载量 3 亿+,影响范围极大。检查完你的项目和CI/CD流水线。
核心信息
| 项目 | 内容 |
| ---------- | ----------------------------------------------------------------------------------------------- |
| 恶意版本 | axios@1.14.1 和 axios@0.30.4 |
| 攻击手法 | 劫持维护者 jasonsaayman 的 npm 账户,绕过 CI/CD 直接发布 |
| 恶意依赖 | plain-crypto-js@4.2.1(伪装成 crypto-js,实际 drop RAT) |
| C2 服务器 | sfrclak.com:8000 (IP: 142.11.206.73) |
| 平台 payload | macOS: /Library/Caches/com.apple.act.mond<br>Linux: /tmp/ld.py<br>Windows: %PROGRAMDATA%\wt.exe |
你需要做的
1. 立即检查
npm list axios 2>/dev/null | grep -E "1\.14\.1|0\.30\.4"
ls node_modules/plain-crypto-js 2>/dev/null && echo "⚠️ 中招"
2. 如果命中• 降级到安全版本:
axios@1.14.0 或 axios@0.30.3• 系统已受陷 → 从干净状态重建,轮换所有凭证(npm token、AWS 密钥、SSH、云凭证)
• 检查 RAT 持久化文件(见上表路径)
3. CI/CD 加固
npm ci --ignore-scripts # 禁止 postinstall 脚本
iptables -A OUTPUT -d 142.11.206.73 -j DROP # 屏蔽 C2
axios 周下载量 3 亿+,影响范围极大。检查完你的项目和CI/CD流水线。
公司开始推行每个人创建各自的 agent、skills 了,并纳入考核
https://www.v2ex.com/t/1202429
https://www.v2ex.com/t/1202429
😁 OpenAI 搞了个官方的 Claude Code 插件
这是深入敌后发展根据地吗,后面 A% 应该不会也对等推出在 Codex 中 调用 Claude Code 的插件吧
https://github.com/openai/codex-plugin-cc
codex-plugin-cc,可以方便大家在 Claude Code 中去调用 Codex。https://github.com/openai/codex-plugin-cc
一觉醒来发生了什么 03月31日
#Daily
2026年3月31日
🌍资讯快读
1、郑丽文回应4月访陆:这是台湾主流民意的殷殷期盼
https://www.thepaper.cn/newsDetail_forward_32861357
2、黑龙江海林建筑坍塌事故救援结束,7人遇难
https://www.jiemian.com/article/14182789.html
3、丈夫婚内赠与“第三者”财产,法院认定违背公序良俗判决返还
https://www.thepaper.cn/newsDetail_forward_32860974
4、中国将在长江水下开高铁
https://www.thepaper.cn/newsDetail_forward_32860068
5、国航中朝航线恢复运行
https://www.jiemian.com/article/14180512.html
👬即刻镇小报
1、30岁上下的人,AI最是你们的机会。
https://m.okjike.com/originalPosts/69c949dec5a1d4e6493469c0
2、我每天会监测的健康数据
https://m.okjike.com/originalPosts/69c9f5dcc9f973544e74a232
3、编程,正在变成一件几乎不需要消耗专注力的事情。
https://m.okjike.com/originalPosts/69c903f9c5a1d4e6492e16c1
4、真正有价值的反馈,不是告诉你“应该更好”,而是准确指出你“为什么现在还不够好”
https://m.okjike.com/originalPosts/69c920d79fe7bd898ae3e48b
今日即刻镇小报内容来自 @张机 @小马宋 @Barret李靖 @姜旭 ,感谢以上即友的创作与分享。
#Daily
2026年3月31日
🌍资讯快读
1、郑丽文回应4月访陆:这是台湾主流民意的殷殷期盼
https://www.thepaper.cn/newsDetail_forward_32861357
2、黑龙江海林建筑坍塌事故救援结束,7人遇难
https://www.jiemian.com/article/14182789.html
3、丈夫婚内赠与“第三者”财产,法院认定违背公序良俗判决返还
https://www.thepaper.cn/newsDetail_forward_32860974
4、中国将在长江水下开高铁
https://www.thepaper.cn/newsDetail_forward_32860068
5、国航中朝航线恢复运行
https://www.jiemian.com/article/14180512.html
👬即刻镇小报
1、30岁上下的人,AI最是你们的机会。
https://m.okjike.com/originalPosts/69c949dec5a1d4e6493469c0
2、我每天会监测的健康数据
https://m.okjike.com/originalPosts/69c9f5dcc9f973544e74a232
3、编程,正在变成一件几乎不需要消耗专注力的事情。
https://m.okjike.com/originalPosts/69c903f9c5a1d4e6492e16c1
4、真正有价值的反馈,不是告诉你“应该更好”,而是准确指出你“为什么现在还不够好”
https://m.okjike.com/originalPosts/69c920d79fe7bd898ae3e48b
今日即刻镇小报内容来自 @张机 @小马宋 @Barret李靖 @姜旭 ,感谢以上即友的创作与分享。