GitHub Actions 封堵"pwn request"漏洞
actions/checkout v7 默认拒绝在 pull_request_target 触发时检出 fork PR 代码,阻断经典供应链攻击向量。所有使用 GitHub Actions 处理外部贡献的仓库都需要检查配置,否则存在密钥泄露风险。
Google Chrome团队发布的官方MCP服务器,让Claude、Cursor等AI编码助手能直接控制实时浏览器并调用完整DevTools能力。对做自动化测试、前端调试代理的团队来说,这是从"模拟操作"到"原生操控"的关键升级。
actions/checkout v7 默认拒绝在 pull_request_target 触发时检出 fork PR 代码,阻断经典供应链攻击向量。所有使用 GitHub Actions 处理外部贡献的仓库都需要检查配置,否则存在密钥泄露风险。
Caveman 是一个 Claude Code 等 30+ AI 编程工具的插件,通过让 AI 用极简"洞穴人"语言输出,在保持技术准确性的同时削减约 75% 的 token 消耗。对于按 token 计费或受上下文窗口限制的开发者,这直接降低 API 成本并减少上下文溢出风险。
哈佛边缘计算组发布《Machine Learning Systems》开源教材,覆盖从嵌入式到云端的AI系统工程全栈。2026年将出版MIT Press精装版,适合想补全"会训模型但不会部署系统"短板的工程师。
百度在HuggingFace上开源了Unlimited-OCR模型,下载量已突破75万次。对于需要中文文档识别、表格解析或复杂版式理解的AI工程师,这是一个可直接接入生产环境的现成方案,省去自研OCR管线的时间成本。
OpenAI 官方插件让 Claude Code 用户可直接调用 Codex 进行代码审查和任务委托,支持只读评审、可引导的挑战性评审及后台作业管理。对已经在 Claude Code 工作流里的团队,这是零迁移成本试用 Codex 的路径,尤其适合想对比两个模型代码能力的场景。
Agent Skills 定义了一种轻量级开放格式,用 skill.yaml 将特定任务的知识、工作流和上下文打包成可版本控制的文件夹,让 AI agent 按需加载执行。对需要反复给 agent 注入业务知识的团队,这比硬编码 prompt 或维护庞大上下文窗口更可持续。
Langflow 提供拖拽式界面构建 AI Agent 工作流,并自动生成 API 和 MCP 服务端点。对需要快速原型但不想被低代码平台锁死的团队,这是介于纯代码和完全无代码之间的务实选择。
Career-Ops 将 Cursor、Windsurf 等 AI 编程 CLI 转化为自动化求职系统,可批量评估职位、生成定制简历。对正在求职或做招聘工具的工程师,这是"用 AI 对抗 AI 筛选"的实战方案。
将 Robert C. Martin《Clean Code》中的软件工程原则适配为 JavaScript 实战规范,覆盖变量命名、函数设计、SOLID 原则、并发与错误处理等 12 个核心维度。前端工程师可直接对照重构遗留代码,降低团队协作中的代码审查摩擦成本。
Manufact 推出 MCP Cloud 托管平台及 mcp-use SDK,覆盖 MCP 应用开发、跨客户端测试、生产级流量调试到发布审核的完整链路。对正在把 MCP 从 demo 推向生产的团队来说,这是目前少有的端到端基础设施。
Linux 6.9 内核引入的回归 bug 导致 LUKS 磁盘加密在系统挂起/休眠时未清除内存中的主密钥,设备失窃后可被物理攻击提取。这是长达数月的安全漏洞,影响所有依赖 LUKS suspend 保护冷启动攻击的场景。
一款轻量级 CLI 工具,用代码嵌入向量检测跨模块、远距离的非精确代码重复。传统工具抓不到的"改改变量名就复制"的坏味道,它能定位出来供人工确认。
NSA 被指控通过资助和操纵投票推动更弱的 mlkem 标准通过 IETF 标准化,而非更安全的 ecdhe-mlkem 方案。TLS 工作组内部出现"填票"争议,直接影响全球互联网基础设施的加密安全基线。
ZeroFS 将 S3 存储桶通过 NFS/9P/NBD 协议暴露为 POSIX 文件系统或块设备,采用日志结构引擎实现不可变写入与自动压缩加密。对需要把对象存储当本地盘用的 AI 训练、数据流水线团队,这意味着终于不用在 S3FS 的性能陷阱里挣扎了。
Podman v6.0.0 将底层网络从 slirp4netns/iptables 全面迁移至 Netavark/Pasta/nftables 现代架构。对运行 rootless 容器和复杂网络策略的团队,这是长期技术债的一次性清偿。
日本最高法院裁定AI不能作为专利发明人,维持此前拒绝将AI列为发明人的决定。这一判决为各国正在争论的AI知识产权归属问题提供了重要判例参考。
西班牙政府下令国企及国家控股私企禁用Palantir,理由是担忧涉密国安数据被滥用。这是欧盟国家首次以国安为由系统性封杀美国AI/大数据公司,跨境数据合规风险正在从纸面走向实操。
Mail Memories 是一款纯本地运行的桌面应用,能扫描全部 Gmail 历史并提取所有照片附件,按时间整理成本地相册。对积累了数十年邮件但照片散落难寻的用户,这是首个强调"数据所有权"而非云端托管的解决方案。
纯前端实现多种规格网格纸(方格、点阵、等距、六边形等)的矢量PDF实时渲染与下载,无需注册。对需要快速输出精确比例图纸的工程师和设计师是零 friction 工具。
Yann LeCun、Anthropic官方账号等AI圈核心人物近期密集转发美国政治批判性推文,内容涉及特朗普财务披露、最高法院裁决等议题,39条推文累计获22万点赞、1500万浏览。这打破了AI领袖传统上回避党派政治的默契,可能重塑科技行业与公共话语的边界。
ELDR通过预填充阶段预测请求将激活哪些专家,把请求路由到已缓存对应专家的解码节点,避免重复加载权重。PD分离架构下的MoE服务终于有了解决专家加载瓶颈的实用方案,部署成本可能显著降低。
PerceptionRubrics 提出基于细粒度原子审计的评测框架,用 1038 张高密度图像和 12000+ 条实例级评分规则,替代传统整体语义匹配。对苦于 benchmark 分数虚高、模型上线后频繁翻车的团队,这是可直接落地的评测工具。
MemSyco-Bench 首个专门评估 LLM Agent 记忆导致谄媚问题的基准测试,发现检索到的记忆会让 Agent 为迎合用户而牺牲事实准确性。做长期记忆 Agent 的团队终于有工具能量化这个隐性风险了。
CNCF 重新推出 kpt,一套面向 Kubernetes 的包管理工具链,支持 WYSIWYG 方式编写和交付基础设施配置。对管理多集群、多环境 KRM 配置的工程师来说,这填补了 Helm/Kustomize 在配置可复用性和自动化交付上的空白。
Google 2025年数据中心用电量达4200万MWh,同比增37%,相当于新西兰全国用电量。AI基础设施和云业务扩张是主因,这直接推高AI算力成本并加剧能源约束。