开发者工具箱|编程·开发工具·资源
436 subscribers
1.44K photos
778 links
面向开发者的实用工具、库与效率技巧,写代码更快更爽。投稿 @BDHT1
#开发者 #编程工具 #效率 #程序员 · 开源总站 @GitHubTrendingHub
Download Telegram
🛠 Agentjacking:AI Agent成特权攻击面

攻击者可利用AI Agent无法区分指令与数据的缺陷,在外部数据中隐藏恶意指令,导致Agent以自身权限执行攻击者意图,传统安全工具无法检测。

🔧 能干啥
• 攻击模型:Agent读取外部数据(如工单、网页)时,植入隐藏指令,模型将其视作指令执行,每一步操作均合法。
• 部署风险:多数运行Agent的组织已确认或疑似安全事件,仅少数通过完整安全审批,部署速度远超控制措施。
• 防护清单:分离数据与指令平面、最小权限原则、高危操作需人工确认、短时效凭证、全面审计、CI集成注入测试。

#开发者 #工具 #Agentjacking #AI安全 #DevOps
📢 频道:@DevToolboxHub
🛠 ESP32 OLED 迷你射击游戏教程

用 ESP32 加上一块 128x64 OLED 和两个按钮,就能做出一个可玩的街机小游戏。本项目适合已掌握基本 OLED 和按键操作、想进一步学习交互式嵌入式编程的开发者。

🔧 能干啥
• 将 128x64 OLED 划分为 16x8 网格,实现玩家移动、子弹发射、敌人掉落、碰撞检测与游戏结束判定
• 使用 millis() 实现定时更新,子弹与敌人以不同速度运行,不阻塞主循环
• 包含按键消抖、对象数组管理(最多 5 发子弹、4 个敌人)、难度递增(敌人刷新间隔逐步缩短至 300ms)
• 完整教程附接线图与演示视频,提供完整 Arduino 代码可直接烧录

#开发者 #工具 #ESP32 #OLED #嵌入式 #Arduino #游戏开发
📢 频道:@DevToolboxHub
🛠 LLM缩放遇瓶颈:从单核到多核的演进

大模型缩放定律似乎正重走CPU的物理极限之路:单核频率竞赛停止后,转向多核并行。相似的转折点或已到来。

🔧 能干啥
• 历史类比:2000年代CPU遭遇功耗墙,从单核转向多核(Athlon 64 x2、Pentium D),从此并行取代串行
• 当前LLM:过去12个月从Opus 4.5的高点到Claude口碑下滑,成本上升、延迟制约、增益递减,低垂果实已摘尽
• 现有Agent并非真自主:Russell & Norvig定义的感知/状态/决策,目前只是提示循环+工具调用,更像对单一推理引擎做调度
• 未来方向:多模型系统——差异化组件、领域专属(艺术/代码/语言等),通过交互与共同本体论协作,而非堆参数

#开发者 #工具 #LLM #Scaling #Agent #AIArchitecture
📢 频道:@DevToolboxHub
🛠 git-lrc:轻量AI代码审查工具

在每次 Git 提交前自动审查 diff,帮开发者捕获 AI 生成代码中的逻辑删除、约束松动、凭据泄露等问题。

🔧 能干啥
• 集成到 git commit 流程,自动化审查每次提交的代码变更
• 追踪 10 类风险类别,超 100+ 种失败模式
• 60 秒完成设置,完全免费,源代码开放

GitHub

#开发者 #工具 #gitlrc #AICodeReview #GitCommit #DevOps

📢 频道:@DevToolboxHub
🛠 CDNLite:开源自托管私有CDN控制平台

大多数CDN平台功能强大但封闭且托管在外部基础设施之外。CDNLite是一个开源、自托管的私有CDN控制面板和边缘平台,面向公司、托管商、实验室及内部基础设施团队,让团队对CDN、DNS、WAF、缓存、SSL和边缘操作拥有更多控制权。它并非要替代Cloudflare、Fastly或Akamai,而是为运行自有私有CDN风格平台提供实用基础。

🔧 能干啥
• 域生命周期管理、DNS‑only与代理模式、PowerDNS/DNSGeo发布
• OpenResty/Lua边缘代理、缓存规则与清理、WAF规则与速率限制
• IP访问规则、ACME DNS‑01 SSL工作流、边缘节点注册与心跳同步
• 安全事件与审计日志、健康检查与运营报告,Vue仪表盘+PHP控制面板+PostgreSQL后端

仓库: GitHub

#开发者 #工具 #CDNLite #自托管 #CDN #WAF #DevOps
📢 频道:@DevToolboxHub
🛠 solfleet:用agent安全操作Solana节点

专为独立Solana验证人和RPC节点运营者设计的MCP服务器(兼CLI),让AI agent安全地执行节点操作,避免因误操作导致停机。

🔧 能干啥
• Solana感知的状态检查:监控slot落后、节点失联、版本漂移,而非普通HTTP 200
• 原地升级:从源码构建agave并分发,原子性替换二进制与geyser插件,校验sha256
• 投票验证人部署与DNS故障转移:基于健康度自动切换,且绝不清空DNS池(即使所有节点都失败)
• 安全第一:所有变更操作默认dry-run,需confirm=true才执行;策略门控验证版本/磁盘/leader窗口;不触碰密钥;操作全审计

仓库:github.com/sanjeevkkansal/solfleet
安装:pipx install solfleet

#开发者 #工具 #Solana #MCP #DevOps #solfleet
📢 频道:@DevToolboxHub
🛠 AI 并未发明劣质内容,只是让其无限化

AI 生成的“劣质内容”并非新现象,它只是放大了历史上每次创作成本下降时的副作用。对工程师而言,核心挑战不再是生成更多代码,而是如何在无限输出中甄别真正有价值的部分。

🔧 能干啥
• 识别历史模式:从印刷机到廉价相机再到 GitHub,每一次创作门槛降低都带来大量平庸产物(Sturgeon's Law:90% 都是糟粕)
• 点明系统激励问题:管道奖励频率而非意义——快速合并、追逐指标、关闭工单,AI 恰好适配这套无尽产出需求
• 重塑工程价值:Copilot 能生成工作代码但不等于工程师;真正的工程是选择、克制和问责——知道哪一行不该存在
• 未来核心技能:审查(review)从边缘工作变为中心,工程师成为“无限编辑”,负责在代码洪流中做抉择并承担后果

👉

#开发者 #工具 #AI #代码质量 #代码审查 #工程师 #slop
📢 频道:@DevToolboxHub
🛠 JING:木匠打造的蓝领多智能体系统

一位资深木匠利用 Qwen Cloud 构建了 JING,一个由 8 个专业 AI agent 组成的协作系统,旨在自动处理技术工人企业的行政事务(预算、费用跟踪、材料采购、客户管理),让工匠专注于手艺本身。

🔧 能干啥
• 8 个专门 agent 协同工作:JING-MASTER(战略规划)、JING-FOREMAN(执行协调)、JING-EYE(视觉识别)、JING-SCRIBE(文档)、JING-KIT(物流)、JING-STEWARD(财务管理)、JING-VOICE(语音交互)、JING-REFEREE(辩论仲裁)
• JING-REFEREE 通过结构化辩论解决 agent 间的冲突,在基准测试中成功解决 ~95% 的冲突,共识质量比单个 agent 高出 23%
• 持久记忆记录每个客户交互与盈利等级,跨会话学习并调整报价(如忠诚折扣)
• 工匠仪表盘提供实时业务概览:统计卡、饼图、月度收入柱图、利润柱图、全任务表格、AI 财务建议
• 支持 MCP 集成,外部系统(Claude Desktop、Cursor 等)可通过单次调用触发完整 7-agent 工作流
• 成本对比:完整 8-agent 工作流约 $0.056/次,比单 agent 方案($0.151/次)便宜 2.7 倍,响应速度快 4.1 倍,质量高 34%

#开发者 #工具 #JING #QwenCloud #MultiAgent
📢 频道:@DevToolboxHub
🛠 AI信号审计:避开幸存者偏差陷阱

一位开发者为朋友构建了一个AI agent,用于审计付费交易群的信号,而不是直接自动交易。目的是在投入真金白银之前,先验证那些绿色截图的背后到底发生了什么。

🔧 能干啥
• 从 Discord 信号中重建交易链,分离入场、更新与出场,追问「绿色截图之后发生了什么」
• 发现 12 个到期期权中有 11 个实际归零,尽管其中 7 个曾有过盈利更新
• 在 40 个信号中,仅 6 个满足严格的止损/目标结构可纳入实盘测试,其余 34 个因缺少可执行规则被拒绝
• 实盘可测的 6 笔中 2 先达目标、4 先触止损,未显示出明显正期望

#开发者 #工具 #AI #Agent #审计 #交易 #DevTo

📢 频道:@DevToolboxHub
🛠 为浏览器自动化添加发布门控

Playwright 任务在本地能通过,但团队运行时常因错误的环境配置失败——比如打开错误的持久化Profile、使用错误的代理区域、会话已过期,或缺少调试证据。仅靠重试无法解决。发布门控(Release Gate)是一种运行前检查机制,判断任务是否允许继续,确保在正确的环境中执行并提供足够的证据。

🔧 能干啥
• 检查Profile身份:确认任务使用的浏览器Profile是否明确且被允许
• 校验代理与区域一致性:检测代理ID和地理区域是否匹配预期
• 验证会话就绪状态:在任务开始前确认Profile是否仍处于登录状态
• 要求执行前规划证据:截图、URL、步骤日志、停止原因等必须启用
• 决策批准/阻止/送审:收集所有失败项,决定是否运行或转入人工审核

配合CLI包装器可使被阻止的门控返回非零退出码,直接阻止后续任务启动。

#开发者 #工具 #Playwright #AI #自动化 #ReleaseGate
📢 频道:@DevToolboxHub
🛠 DESIGN.md:统一AI Agent设计上下文

向AI编码agent提供设计上下文时,四种常见方案各有缺失:tokens.json仅有精确值但无法表达规则;README/CLAUDE.md可写规则但无结构化值;Figma链接agent无法直接读取。DESIGN.md是唯一同时具备结构化值、可表达规则、机器可读和版本化属性的方案,所有特性集中在一个文件。

🔧 能干啥
• 结构化值 + 规则:既有精确的颜色/间距值,又能描述“强调色只用于主要操作”等规则
• 机器可读 + 版本化:agent可直接解析,Git跟踪变更
• 导出兼容:支持导出为W3C DTCG标准与Tailwind CSS,保持现有流水线
• 与Figma共存:以Figma为设计源,导出DTCG后折叠进DESIGN.md,补充设计理由

#开发者 #工具 #DESIGNMD #AI #设计系统 #设计令牌
📢 频道:@DevToolboxHub
🛠 用结构化输出终结 LLM JSON 解析噩梦

一句话说清痛点:生产环境中,LLM 返回的 JSON 经常格式漂移(字段名不一致、多余换行、类型错误),导致下游管道崩溃。本文介绍如何用 Pydantic + OpenAI 结构化输出获得可靠类型数据,并集成到 Django 管道。

🔧 能干啥
• 定义 Pydantic schema,传给 response_format 强制模型输出合规 JSON,告别手动解析
• 低置信度结果自动路由到人工审查,拒绝(refusal)也需显式处理
• Anthropic Claude 等效方案:tool use + tool_choice 强制调用,返回 schema 校验过的 dict
• 无法修复差 prompt、不防幻觉、引入少量延迟——背景管道可忽略

#开发者 #工具 #LLM #OpenAI #Django #Pydantic #Anthropic
📢 频道:@DevToolboxHub
Rust 打造本地优先桌面级 VPS 控制面板

厌倦了 Web 面板吃掉 15% 内存、SSH 私钥存进 MySQL 吗?一个开发者用 Tauri 和 Rust 构建了 Vessel——本地优先、全开源(MIT)的桌面控制平面,用于管理 Docker 容器与 Nginx 配置。

• 本地优先架构,避免 Web 面板资源膨胀与密钥泄露风险
• 支持管理 Docker 容器及 Nginx 配置
• 使用 Rust + Tauri 构建,预编译二进制可直接下载

GitHub

#开发者 #工具 #Vessel #Rust #Tauri #开源 #VPS
📢 频道:@DevToolboxHub
审计 AWS 账号发现隐秘收费

一次细致的账单审计,在四个独立服务中发现合计 $13.16 的月费,有些服务甚至本人都不知情。

• EC2 虚拟服务器($8.25)——为学习项目开在美东俄亥俄,闲置却仍按小时计费
• VPC 公网 IPv4 地址($3.67)——AWS 2024 年起单独收费,即便无流量也在扣费
• Route53 DNS 托管($1.01)——两个域名各 0.50 美元/月加少量查询费
• Amplify 静态站点($0.23)——低流量站点,成本几乎可忽略
• 停止实例后账单从 $13.16 降至约 $1.64;停止保留数据,终止才彻底停费

#开发者 #工具 #AWS #成本优化 #账单审计 #EC2 #Amplify
📢 频道:@DevToolboxHub
Solana Token-2022 三款扩展铸造指南

作者在 100 Days Of Solana 挑战中实践了 Token-2022 扩展机制。Token-2022 扩展像协议层中间件,无需每次为新功能创建新标准,只需在铸造时附加行为。Token 依然遵循 SPL Token 标准,但能获得转账费用、计息余额或转移限制等新能力。作者基于此铸造了三种代币,并记录了完整操作。

转账费用铸造。费率设为 100 基点即 1% 每笔转账,最高费用上限 1,000,000。费用于协议层强制收取,适合创作者版税、DAO 国库或社区代币经济。

计息铸造。利率设为 5000,但注意:此扩展不增发代币。总供应不变,钱包显示经计算的余额,收益在 UI 或会计层体现,适用于储蓄式代币体验或 DeFi 仪表盘。

不可转移铸造即灵魂绑定代币。铸造成功后执行转账会返回自定义错误 0x25,限制由 Token-2022 程序自身强制,而非前端。适用于身份系统、认证、会员资格或声誉系统。

Token-2022 让高级代币行为不再依赖自定义合约,许多模式如费用、收益和身份已作为可组合扩展内置,开发者可在创建时配置,无需编写自定义逻辑。这一设计更模块化、更具表达力且更安全。

#开发者 #工具 #Solana #Token2022 #区块链
📢 频道:@DevToolboxHub
SQL+AI四种实用模式:pgvector、RAG、NL2SQL与Agent

PostgreSQL 与 AI 的界限正在消失。2025 年,你的 SQL 数据库可以直接存储向量、回答自然语言问题、驱动语义搜索,甚至作为 AI 代理的记忆层——无需额外引入专用向量数据库。这篇文章用可运行代码展示了四种实际模式。

- pgvector:在 PostgreSQL 中存储和查询向量嵌入,支持 HNSW 索引与混合过滤。
- RAG 管道:将数据库作为 LLM 知识库,检索相关片段后生成回答。
- NL2SQL:让用户用自然语言提问,LLM 自动转换成安全 SQL。
- AI Agents:自主代理可分析 Schema、执行多步查询并综合结果。

所有代码示例(含 Docker 配置、Schema 迁移和 LangChain 集成)已在 GitHub 开源。

GitHub

#开发者 #工具 #pgvector #RAG #NL2SQL #AI #PostgreSQL

📢 频道:@DevToolboxHub