资讯中心

TaoToken 配置实战:用 settings.json 骨架复现李蓓地产交易决策的“不看“逻辑

📅 2026/9/29 9:55:24
TaoToken 配置实战:用 settings.json 骨架复现李蓓地产交易决策的“不看“逻辑
1. 从李蓓的地产交易说起为什么不看比看更难李蓓年内净值 -24.5%同期沪深300 6.73%、创业板50 34.96%重仓地产、踩空AI主线。Mark Minervini 用 SEPA 系统逐条拆解后给出一句结论这不是 setup这笔交易我连看都不会看。地产指数在200日均线下方运行超过一年50/150/200 MA 空头排列属于 Weinstein 定义的 Stage 4 下跌趋势没有 VCP 收缩形态没有放量 pivot 突破硬止损距离15-20%远超他7-8%的上限。五个支柱筛下来一个都不满足。这件事真正值得琢磨的地方不是李蓓错了而是 Minervini 的决策方式他先定义什么不买再谈买什么。Stage 4 不看、无 VCP 不看、止损太宽不看——三条排除规则一摆90% 的标的根本进不了他的视野。这就是排除法思维决策质量不取决于你看了多少而取决于你提前排除了多少。把这个逻辑搬到 AI 工具配置上你会发现结构完全同构。你在 Claude Code、Cursor 这类工具里调用模型和工具时如果没有白名单/黑名单机制就等于什么标的都看——任何工具调用都能触发、任何模型都能被路由、任何请求都进审计日志。真正专业的配置是先写清楚哪些允许、哪些拒绝、哪些必须记录再让请求进来。这篇就用一份可复制的settings.json骨架把 Minervini 的不看逻辑落到 TaoToken 的统一 Key/API 通道上。2. TaoToken 前置统一 Key 与 API 通道是什么TaoToken 在这里扮演的角色是把你所有 AI 工具调用的出口收敛到一个统一通道上。官网入口是 https://taotoken.net/?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content API 基址是 https://taotoken.net/api 这个地址不加 UTM 参数直接用于配置。为什么统一通道对排除法这么关键打个比方如果你家有十个门每个门一把锁你想执行只允许快递员进、其他人一律不进的规则就得在十个门口各装一套识别系统漏一个就破功。TaoToken 相当于把十个门合并成一个总入口你只需要在一个地方写白名单和黑名单所有工具的调用都从这里过。过滤规则集中了审计日志也集中了出问题只查一个地方。具体到配置层面你需要先在控制台拿到 API Key然后把它写进各工具的settings.json。这里有个容易踩的坑很多人把 Key 直接硬编码在项目文件里然后提交到 Git等于把总入口的钥匙贴在门上。正确做法是用环境变量引用settings.json里只写变量名。下面第三节的骨架会体现这一点。拿 Key 的路径进入控制台 https://taotoken.net/console?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 在 API Keys 页面 https://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 创建一个新 Key复制出来先存到本地环境变量里别急着写进文件。3. 可复制的 settings.json 骨架下面这份骨架的核心思路是把 Minervini 的三条排除规则翻译成配置项allow是白名单只买 Stage 2deny是黑名单Stage 4 直接跳过audit是审计开关每笔决策留痕。你可以直接复制把里面的模型名和工具名换成你实际用的。{ provider: { name: taotoken, base_url: https://taotoken.net/api, api_key_env: TAOTOKEN_API_KEY, timeout_ms: 60000, max_retries: 2 }, routing: { default_model: claude-sonnet-4-5, allow_models: [ claude-sonnet-4-5, claude-opus-4-1, gpt-4o ], deny_models: [ *-preview-*, *-experimental-* ] }, tools: { allow: [ read_file, list_dir, grep_search, run_tests ], deny: [ delete_file, drop_table, exec_shell_unsafe, write_prod_db ], require_confirm: [ write_file, git_push ] }, audit: { enabled: true, log_path: ./logs/taotoken-audit.jsonl, record_fields: [ timestamp, model, tool, decision, reason ] } }逐块解释一下。provider块里api_key_env写的是环境变量名TAOTOKEN_API_KEY不是 Key 本身——这样文件可以安全提交Key 留在本地。routing.allow_models是模型白名单只有列出的模型能被路由deny_models用通配符挡掉所有 preview 和 experimental 版本理由和 Minervini 不碰未确认形态一样预览版行为不稳定不该进生产决策链。tools块是重点。allow里放的是只读、低风险操作随便调deny里放的是删除文件、删表、危险 shell、写生产库这类一旦执行就不可逆的操作直接拒绝连确认机会都不给——这就是连看都不会看。require_confirm是中间地带写文件、推代码这类需要人工点一下头。三层结构对应 Minervini 的可买 / 不可买 / 需确认 setup。audit块打开后每次调用都会往./logs/taotoken-audit.jsonl追加一行 JSON记录时间、模型、工具、决策结果和原因。这是审计落地的地方事后你能查清楚哪次调用被拒了、为什么拒。设置环境变量Linux/macOSexport TAOTOKEN_API_KEY你的Key echo export TAOTOKEN_API_KEY你的Key ~/.bashrcWindows PowerShell$env:TAOTOKEN_API_KEY 你的Key [Environment]::SetEnvironmentVariable(TAOTOKEN_API_KEY, 你的Key, User)4. 验证请求与成功结果配置写完不验证等于没配。分三步验证通道通不通、白名单生不生效、黑名单拦不拦得住。第一步验证 API 通道。用 curl 打一个最小请求确认 Key 和 base_url 都对curl -s https://taotoken.net/api/v1/messages \ -H Authorization: Bearer $TAOTOKEN_API_KEY \ -H Content-Type: application/json \ -d { model: claude-sonnet-4-5, max_tokens: 64, messages: [{role: user, content: 回复 OK 两个字母即可}] }成功的话你会拿到一个 JSONcontent数组里有模型返回的文本。如果返回 401说明 Key 没读到或写错了返回 404检查 base_url 是不是漏了/v1或写成了带 UTM 的地址。第二步验证白名单。把请求里的model换成一个不在allow_models里的名字比如some-random-model预期是被拒绝或回退到默认模型。如果它照样返回结果说明你的路由层没真正读allow_models白名单形同虚设。第三步验证黑名单和审计。触发一个deny里的工具比如让 Agent 尝试delete_file预期是直接被拦同时./logs/taotoken-audit.jsonl里应该多出一行{timestamp:2026-01-15T10:23:41Z,model:claude-sonnet-4-5,tool:delete_file,decision:denied,reason:in deny list}看到这行说明不看逻辑真正生效了请求进来了但在执行前被规则挡掉并且留了痕。这三步都过你的骨架就算跑通了。5. 本篇常见错排查报错一401 Unauthorized。九成是环境变量没生效。先echo $TAOTOKEN_API_KEY看有没有值如果是在 IDE 里跑注意 IDE 可能没继承你 shell 的环境变量需要在 IDE 的启动配置里单独设或者重启 IDE。报错二白名单不生效deny 的模型照样能调。检查allow_models的字段名是否和你的工具实际读取的字段一致。不同工具对配置字段的命名不一样有的叫allow_models有的叫allowedModels。以你所用工具的官方文档为准别照抄字段名。报错三审计日志文件不生成。多半是log_path的目录不存在。程序通常不会自动建目录先手动mkdir -p ./logs。另外确认进程对该目录有写权限容器环境里经常因为挂载权限问题写不进去。报错四通配符*-preview-*没匹配上。有些配置解析器不支持 glob 通配只支持精确匹配或前缀匹配。如果发现挡不住把通配改成显式列举或者确认你的工具用的是哪种匹配语法。报错五改了 settings.json 但行为没变。配置一般只在进程启动时读一次改完要重启工具或重载配置。热重载不是所有工具都支持别假设它自动生效。6. 把不看变成默认动作Minervini 那句话的真正分量在于排除规则是提前写好的不是临场判断的。市场再热闹Stage 4 就是不碰止损超过 8%就是不入场。规则先于情绪这才是 33500% 回报背后的东西。配置也一样。settings.json里的deny列表应该在你第一次跑 Agent 之前就写好而不是等它误删了一个文件再补。想验证模型对话效果可以去模型对话页面 https://taotoken.net/chat?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 直接试长期跑编码和 Agent 任务建议看 Coding Plan https://taotoken.net/coding-plan?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 接入细节和字段说明在接入文档 https://taotoken.net/doc?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 里Key 管理回到 API Keys https://taotoken.net/api-keys?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 。Claude Code 用户可参考 https://taotoken.net/claude-code-anthropic?utm_sourcetaotoken_aicg_blog_endutm_mediumcsdnutm_campaignrewriteutm_content 。我自己的习惯是每加一个新工具先问一句它最坏能干什么把那个操作写进deny再让它跑。先划红线再谈效率。

看完文章,想为自己的企业也做一次专业网站诊断?

尧图顾问免费为您评估现有网站,并给出建站/改版建议与报价方案。

免费获取方案