Published on 2026年7月21日 每個 IP 只發 2 個 request 的攻擊,rate limit 要掛在什麼上面? security ssr waf rate-limit architecture search 頁被爬蟲打爆那篇發出去後,有讀者問「後來怎麼減輕(mitigate)這個問題」。這篇把答案寫完整:對付分散式爬蟲的三層防禦——邊緣指紋辨識、拆掉「一變多」的結構、止血隔離,跟每一層的取捨。
Published on 2026年7月18日 6,401 個 IP、3 分鐘、7,262 個錯誤:一隻普通的爬蟲怎麼打掛我的 search 頁 nextjs ssr cdn security alb 一次 3 分鐘的線上事故。爬蟲抓走 search 頁裡的每一個連結,CDN 擋不住、SSR 又把每個 request 變成 4–7 個 API call。記錄整條追查過程,跟三個防禦方向的取捨。
Published on 2026年6月30日 從 Dependabot 換到 Renovate:為什麼我不把漏洞修完 renovate dependabot security dependency-management devops 一週 15 筆漏洞 alert,手動修根本追不完。改用 Renovate 之後我只自動修 security:偵測全部、修補擇要,附實際 config。
Published on 2026年6月30日 那個 Dependabot 自動開的 security PR,到底在修什麼? dependabot renovate security dependency-management cve 很多人看 CI 綠的就 merge。這篇從零講起:傳遞依賴是什麼、CVE / GHSA / OSV 怎麼看、一個 alert 該不該修。
Published on 2026年5月29日 同樣用 AI 寫 code,差距為什麼越拉越開? ai ai-coding frontend opinion 同事問我 AI 時代怎麼變資深前端。但有一件更具體、現在就看得到的事:同樣用 AI 工具,每個人的產出已經拉開兩個量級。這篇講三個我看過的失敗模式,跟真正的分水嶺在哪。
Published on 2026年5月12日 在 Next.js 接 Firebase Remote Config 當 feature flag:為什麼這樣選、跟踩到的幾個坑 Next.js Firebase feature-flag Zustand 用 Firebase Remote Config 做功能開關的理由、業界其他選擇的取捨,以及實作上 fetch 失敗的 fallback、'use client' 傳染、isolatedModules 的小雷。
Published on 2026年3月23日 AI 時代,務實派工程師靠什麼活下來? ai career frontend opinion 從 Stanford、Harvard 等研究出發,一個台灣媒體業前端工程師聊 AI 對就業的衝擊,以及務實派工程師的護城河在哪裡
Published on 2026年3月17日 Next.js 多架構部署踩坑:為什麼 _next/static 會 403 nextjs k8s docker multi-arch devops 在 K8s 混合 amd64/arm64 節點的環境下,Next.js 的 buildId 不一致導致靜態資源 403,記錄排查過程和修復方式
Published on 2026年3月10日 用 AI 做了一個 Monorepo 分析工具,然後決定不做了 monorepo ai-coding side-project claude-code 用 Claude Code 搭配 BMad 開發 side project 的經驗,以及為什麼最後決定停下來
Published on 2026年2月1日 Next.js 時區陷阱:當 K8s 環境讓你的日期判斷晚了 8 小時 nextjs typescript timezone k8s seo bug-fix 在 K8s 環境部署 Next.js 應用時,因為伺服器時區為 UTC,導致時間判斷邏輯錯誤。本文分享如何使用 date-fns-tz 正確處理時區問題。