1作者: sanzation5 个月前原帖
嘿,HN, 我开发了一些用于税务、预算和投资的金融工具,并将它们整合成了我的小型金融平台。感谢您查看它! 内容: Obolus帮助您比较八个主要经济体的实际购买力。比较税收、生活成本和长期财富,以了解您的收入在哪些地方真正创造了更多的自由。功能包括: - 比较8个国家的工资税 - 模拟税后收入和生活成本 - 为外籍人士提供智能预算规划 - 投资和财富预测 - 全球金融的净资产仪表盘。
2作者: aunicall5 个月前原帖
我一直在审计开源执行引擎如何处理提示注入问题。大多数引擎(如 OpenClaw)依赖于三层静态防御:正则表达式黑名单、XML 标记和字符清理。 问题在于,正则表达式是一场猫鼠游戏。在寻找“忽略指令”的同时,它会漏掉“无视先前指令”。对于多语言攻击,它完全失效。一旦代理获得了工具访问权限(如 shell、数据库),一个被遗漏的语义变体就可能导致远程代码执行(RCE)。 因此,我构建了 Prompt Inspector。这是一个旨在超越黑名单的语义检测引擎。 核心特点: - 基于向量的检测:我们使用嵌入(embeddings)来映射提示,而不是依赖关键词。即使措辞独特或经过翻译,它也能捕捉到注入的意图。 - 自我进化循环:边缘案例会触发异步的 LLM(大语言模型)审查。如果这是一个新的攻击模式,系统会自动提取嵌入并更新向量数据库,从新攻击中学习。 - 设计上解耦:它返回一个置信度评分,而不是直接阻止。开发者对执行路由保持完全控制。 - 可插拔:最初使用谷歌最新的嵌入模型,但架构允许自定义部署的模型,以避免供应商锁定。 - 技术栈:FastAPI、向量数据库、谷歌嵌入模型和一个 LLM 审查者。 我目前为早期测试者和开源项目提供免费积分。我很想听听你们在基本提示工程之外是如何处理工具调用安全的。 访问链接: https://promptinspector.io