~/blog
Blog
Praktijkartikelen over Claude Code, agentic coding en de security van MCP-servers.
Die tracker van OpenAI heb je zelf ingebouwd
Op webshops met de advertentiepixel van OpenAI stuurt je browser een cookie mee die aan je ChatGPT-account vastzit. Die pixel staat er omdat een developer een snippet in de head plakte, en de consent-flag uit de documentatie komt te laat om dat tegen te houden.
lees →Plugin4Shell: een gepinde plugin is pas gepind als iets controleert wat er echt is uitgecheckt
Air liet zien dat Claude Code, Codex, Copilot en Gemini CLI git om de commit vroegen die een marketplace had gepind, zonder na te gaan of ze die ook echt kregen. Ik bouwde het na in git, zag Claude Code het weigeren en vond hetzelfde gat in mijn eigen CI-runner.
Een Claude Code-sessie terughalen die de resume-picker niet laat zien
WSL ging onderuit en nam Claude Code mee. Het transcript stond nog op schijf, en de resume-picker bood de sessie niet aan. Wat dat me leerde over waar de duurzaamheid van agent-werk echt zit, en waarom de client die crashte het slechtste gereedschap is om terug te vinden wat hij kwijtraakte.
Lege catch-blokken in AI-code: het commentaar dat je linter het zwijgen oplegt
AI-code slikt fouten in met catch-blokken waar alleen een commentaar in staat, en de aanbevolen ESLint-config laat ze juist dankzij dat commentaar door. Wat ik in mijn eigen repositories vond, waarom een model ze schrijft, en de regel die wel door het commentaar heen kijkt.
Wat een dependency-graph vindt dat je coding agent mist
Ik liet een scanner los op een interne applicatie waar agents al maanden in werkten. Hij deed er nog geen twee seconden over en leverde vier tickets op. Geen van die defecten zat in een bestand, en precies daarom vond niemand ze door bestanden te lezen.
Wie schreef deze commit? Git-attributie als een agent meewerkt
Ik ging op zoek naar de coding agent in 1.644 commits uit tien van mijn publieke repositories. Hij liet geen enkel spoor na. Wat de auteursgegevens wél herschreef, was de merge-knop.
Een MCP-beveiligingsscore is geen oordeel
Een MCP-beveiligingsscore ziet eruit als een uitspraak over een server. Gemeten over 74.101 servers is het meeste wat een scanner je vertelt een heuristiek, en wat je bijna nooit te zien krijgt, is dat niemand de broncode heeft gelezen.
MCP of CLI: wat de tools van je agent echt kosten
Elke vergelijking noemt een factor. Ik mat er 88,9x, en dat getal beantwoordt een vraag die mijn client allang beantwoord heeft. Wat een tool nu kost, en wat een schema nog altijd van een commando onderscheidt.
Slopsquatting: bestaat het package? Verkeerde vraag
Het standaardadvies tegen verzonnen packages luidt: controleer eerst of het package bestaat. Ik heb vier namen uit het nieuwste onderzoek opgezocht op PyPI. Ze bestaan alle vier. De registry beantwoordt de verkeerde vraag, en dat gaat in beide richtingen mis.
Software inschatten met AI: het typen was nooit waar de tijd in zat
Software inschatten met AI zit er steeds naast. Eén enquête van METR vroeg 349 mensen in technische beroepen hoeveel sneller ze waren geworden en hoeveel meer waarde ze opleveren, en kreeg 3x en 1,4 tot 2x terug. Het gat tussen die twee antwoorden is de schatting die je eigenlijk maakt.