Codex CLI 的 read-only、workspace-write 和 danger-full-access 是策略层配置,真正的隔离由操作系统后端执行。本文把源码级分析和常见 Linux/macOS 沙箱原语放在一起,说明每层解决什么问题、边界在哪里。
Hermes Desktop 的自动更新面向 GitHub release tag,不会因为上游 main 有新 commit 就自动更新。当 fork 需要提前测试上游代码时,可以在源码安装目录中手动同步。
升级到 Hermes v0.17.0 后 Mac 待机功耗从正常的 3-5W 飙到 19W,风扇狂转。用 powermetrics 量化、ps 定位进程、sample 抓调用栈,一路追到 Chromium 的 Rust 字体引擎 fontations 和 Temporal API 的 Rust 实现 temporal_rs 在每帧反复做时间字符串格式化和字形验证,把 GPU 拉到满载。这篇记录了完整的排查链路。

这个项目是在 Apple M4 Mac mini 16GB 上,用 MLX 从随机初始化开始训练一个 TinyStories 风格的小型 GPT 模型。它不是调用 API,也不是微调现成模型,而是把数据准备、tokenizer、模型结构、训练循环、checkpoint 和推理生成完整走了一遍。
这篇记录更偏工程复盘:重点不是训练出一个能聊天的模型,而是验证个人机器能不能完整跑通一次小规模 LLM 训练。
Telegram 机器人收到消息后一直显示"正在输入"却不回复,而同一时间终端 CLI 用同一个模型却完全正常。最终定位到是 launchd 启动的网关进程不继承系统代理环境变量,而 .env 里的代理配置又被注释掉了,导致网关直连海外 API 超时。
一次 Hermes 网关在线跑了约 48 小时后,CLI 进程在关闭清理阶段触发异常,连带网关被 SIGTERM 反复重启,形成「重启打断会话 → 用户重连 → 又被打断」的恶性循环,CLI 不可用约 12 分钟。这篇拆解了完整的崩溃链路和根因。
这篇文章目前还没有补完整。后续如果继续写,建议重点说明风险边界、合法性和只读验证方式,避免把它写成滥用公开服务的教程。
硅基流动提供了 DeepSeek-R1 等模型的 API 服务,可以配合 Cherry Studio 这类客户端使用。本文记录账号注册、API Key 获取和客户端配置流程。
为什么使用本地大模型
-
近日DeepSeek官网过于火爆,时常不回复

-
本地部署有更高的安全性
-
本地部署可以绕过一些官方的限制
