Ý TƯỞNG, QUYẾT ĐỊNH & BÀI HỌC

Bài viết

Ghi chép về AI, kiến trúc và xây dựng sản phẩm từ thực tế.

52 bài viết

26 Sep 2026 · 8 phút đọc

agents

Plugin4Shell: Cái Checkmark Hash Mà Coding Agent Của Bạn Đang Tin Tưởng Là Đồ Giả

Một lớp lỗ hổng zero-click RCE đang dính vào hệ thống plugin của Claude Code, Codex, Copilot và Gemini CLI — công cụ có kiểm tra SHA pin, nhưng không ai kiểm tra file thật có khớp với hash đó không. Đây là cách khai thác, tình trạng vá lỗi của từng vendor, và cách tự verify hash plugin ngay hôm nay.

Đọc tiếp

26 Sep 2026 · 8 phút đọc

agents

Cursor Vừa Đưa Chìa Khóa Nút Rollback Cho Một Con Agent

Rollouts và Security Reviewer của Cursor theo dõi PR của bạn từ lúc merge tới lúc chạy production, và có thể tự mở PR revert. Mình thích ý tưởng này, nhưng không tin cấu hình mặc định — đây là chính sách mình sẽ đặt quanh hai con agent này trước khi thả chúng ra.

Đọc tiếp

21 Sep 2026 · 8 phút đọc

agents

Một Kỹ Sư, 832.000 Dòng Rust, 14.5 Tuần — Bài Học Thật Từ Vụ GitHub Cho Copilot Tự Viết Lại Chính Mình

GitHub để Copilot tự rewrite runtime của mình từ TypeScript sang Rust: 832K dòng, 128 PR, 135 release, một con người duy nhất giám sát. Bảng phân loại lỗi và vụ hai phiên agent tự cãi nhau rồi một bên tự merge đáng đọc hơn nhiều so với con số ấn tượng trên tiêu đề.

Đọc tiếp

21 Sep 2026 · 6 phút đọc

agents

Anthropic Nói Bạn Duyệt 93% Permission Prompt Mà Không Nhìn Kỹ. Đây Là Thứ Thật Sự Chặn Được 7% Còn Lại.

Số liệu nội bộ của Anthropic cho thấy người dùng duyệt khoảng 93% permission prompt của Claude Code mà không thật sự soi kỹ. Hai bài kỹ thuật năm 2026, một tính năng sandbox và một callback trong SDK cho thấy họ đã làm gì thay vì chỉ hỏi kỹ hơn — và đó không phải một hộp thoại cảnh báo thông minh hơn.

Đọc tiếp