开发者工具箱|编程·开发工具·资源
446 subscribers
1.44K photos
778 links
面向开发者的实用工具、库与效率技巧,写代码更快更爽。投稿 @BDHT1
#开发者 #编程工具 #效率 #程序员 · 开源总站 @GitHubTrendingHub
Download Telegram
审计 AWS 账号发现隐秘收费

一次细致的账单审计,在四个独立服务中发现合计 $13.16 的月费,有些服务甚至本人都不知情。

• EC2 虚拟服务器($8.25)——为学习项目开在美东俄亥俄,闲置却仍按小时计费
• VPC 公网 IPv4 地址($3.67)——AWS 2024 年起单独收费,即便无流量也在扣费
• Route53 DNS 托管($1.01)——两个域名各 0.50 美元/月加少量查询费
• Amplify 静态站点($0.23)——低流量站点,成本几乎可忽略
• 停止实例后账单从 $13.16 降至约 $1.64;停止保留数据,终止才彻底停费

#开发者 #工具 #AWS #成本优化 #账单审计 #EC2 #Amplify
📢 频道:@DevToolboxHub
Solana Token-2022 三款扩展铸造指南

作者在 100 Days Of Solana 挑战中实践了 Token-2022 扩展机制。Token-2022 扩展像协议层中间件,无需每次为新功能创建新标准,只需在铸造时附加行为。Token 依然遵循 SPL Token 标准,但能获得转账费用、计息余额或转移限制等新能力。作者基于此铸造了三种代币,并记录了完整操作。

转账费用铸造。费率设为 100 基点即 1% 每笔转账,最高费用上限 1,000,000。费用于协议层强制收取,适合创作者版税、DAO 国库或社区代币经济。

计息铸造。利率设为 5000,但注意:此扩展不增发代币。总供应不变,钱包显示经计算的余额,收益在 UI 或会计层体现,适用于储蓄式代币体验或 DeFi 仪表盘。

不可转移铸造即灵魂绑定代币。铸造成功后执行转账会返回自定义错误 0x25,限制由 Token-2022 程序自身强制,而非前端。适用于身份系统、认证、会员资格或声誉系统。

Token-2022 让高级代币行为不再依赖自定义合约,许多模式如费用、收益和身份已作为可组合扩展内置,开发者可在创建时配置,无需编写自定义逻辑。这一设计更模块化、更具表达力且更安全。

#开发者 #工具 #Solana #Token2022 #区块链
📢 频道:@DevToolboxHub
SQL+AI四种实用模式:pgvector、RAG、NL2SQL与Agent

PostgreSQL 与 AI 的界限正在消失。2025 年,你的 SQL 数据库可以直接存储向量、回答自然语言问题、驱动语义搜索,甚至作为 AI 代理的记忆层——无需额外引入专用向量数据库。这篇文章用可运行代码展示了四种实际模式。

- pgvector:在 PostgreSQL 中存储和查询向量嵌入,支持 HNSW 索引与混合过滤。
- RAG 管道:将数据库作为 LLM 知识库,检索相关片段后生成回答。
- NL2SQL:让用户用自然语言提问,LLM 自动转换成安全 SQL。
- AI Agents:自主代理可分析 Schema、执行多步查询并综合结果。

所有代码示例(含 Docker 配置、Schema 迁移和 LangChain 集成)已在 GitHub 开源。

GitHub

#开发者 #工具 #pgvector #RAG #NL2SQL #AI #PostgreSQL

📢 频道:@DevToolboxHub
FinTech API 如何驱动非洲数字支付革命

非洲金融生态正经历独特转型:大量无银行账户人口、快速增长的手机用户和互联网渗透率,催生了对数字支付的巨大需求。传统银行基建难以支撑,FinTech API 成为连接银行、移动钱包、商户与用户的隐形基础设施。API 不直接处理资金,而是安全地在系统间交换信息,实现实时交易。

FinTech API 在非洲带来五大变化:加速支付处理,通过自动化认证、欺诈检测和结算实现毫秒级确认;扩大金融包容,让用户通过手机开户、转账、借贷;简化跨境支付,降低高额手续费和结算延迟;帮助初创企业快速集成支付、身份验证、合规等功能,缩短开发周期;内置多因素认证、加密和实时监控,强化安全风控。

尽管增长迅速,生态系统仍面临监管差异、网络基础设施不均、数字化素养不足等挑战。未来趋势包括开放银行、嵌入式金融、AI 驱动的欺诈检测以及实时结算标准化。API 将成为非洲数字经济的核心基础设施,理解这一趋势的开发者将主导下一代金融系统的构建。

#开发者 #工具 #FinTech #API #非洲 #数字支付 #开放银行
📢 频道:@DevToolboxHub
修复 Nuclei 嵌入式引擎内存与 Goroutine 泄漏

ProjectDiscovery Nuclei 作为 YAML 模板驱动的开源漏洞扫描器,在作为 SDK 嵌入长期运行的微服务或持续扫描任务时,会遇到内存膨胀和 Goroutine 泄漏问题。开发者 ThryLox 调查并提交了 PR #7508,修复了 Issue #7503 中描述的三个主要泄漏点。

泄漏原因包括:HTTP-to-HTTPS 端口跟踪器使用无界 sync.Map 导致无限增长;全局协议状态中的每主机速率限制器 Goroutine 在引擎关闭后未被清理;编译后的模板缓存(parsedTemplatesCache 和 compiledTemplatesCache)在引擎实例间保留,无清除机制。

解决方案为:将 HTTP-to-HTTPS 端口跟踪器替换为有界的可过期 LRU 缓存(上限 4096 条目,24 小时 TTL);在 protocolstate.Close() 中释放速率限制器并清除跟踪器;在 NucleiEngine.Close() 中添加线程安全的 Purge() 方法清除模板缓存。验证表明修复后引擎关闭不再积累内存。

GitHub

#开发者 #工具 #Nuclei #Go #漏洞扫描 #内存泄漏 #Goroutine #ProjectDiscovery #SDK #性能优化
📢 频道:@DevToolboxHub
iMessage 程序化发送 REST API 指南

苹果没有公开的 iMessage API,但蓝气泡送达率是 SMS 的 3-4 倍。Blooio 提供托管 iMessage REST API,把发送流程简化为一条 POST 请求,支持 curl、Python、Node.js 示例直接跑通。

发送前可通过能力检查接口确认号码是否支持 iMessage,接收回复使用 webhook,需验证 HMAC 签名。自动化场景还可对接 n8n、HubSpot、Zapier 等低代码平台。

几个注意点:手机号必须 URL 编码(+ 变成 %2B);用幂等键避免重复发送;批量发送时要控制并发、处理 429;iMessage 不保证送达,需准备 SMS 回退。

#开发者 #工具 #iMessage #RESTAPI #Python #NodeJS #Blooio #Webhook #DevTools #Automation
📢 频道:@DevToolboxHub
邮件工作流E2E测试之困

邮箱验证、OTP、密码重置、魔法链接、团队邀请等邮件流程在E2E测试中仍是一大难点。多数团队已有成熟的Playwright或Cypress、CI/CD管道、并行执行、跨浏览器测试,但针对邮件环节往往依赖定制方案。

常见做法包括:使用共享收件箱、轮询Gmail或Outlook API、内部运行MailHog/Mailpit、完全模拟邮件发送、甚至直接跳过。这些流程却是应用最关键的用户路径——无法验证账户或重置密码,产品等于不可用。

作者提出几个问题:你的团队如何处理E2E中的邮件工作流?是否进行端到端实际测试?用专用工具还是内部方案?最大痛点是什么?使用Playwright时如何应对OTP和魔法链接?期待分享实践。

#开发者 #工具 #邮件测试 #E2E测试 #Playwright #Cypress #CICD #OTP #魔法链接
📢 频道:@DevToolboxHub
Swift 6.4 Beta 带来多项语言增强

Swift 6.4 目前以 Be
ta 形式集成在 Xcode 27 中,主要改进:
• 更好的 C 互操作性
• 简化操作系统可用性检查
• 细粒度警告控制
• defer 中支持 async
• 对非可复制类型的高效迭代
• URL 解析速度提升最高 4 倍,以及 Swift Testing 与 XCTest 互操作性增强

这些特性面向 iOS/macOS 开发者,能减少样板代码、优化编译期诊断并提升运行时性能。Swift Testing 与 XCTest 的互操作改进让混合使用新旧测试框架更加顺畅,C 互操作增强则便于调用底层 C 库。

#开发者 #工具 #Swift #语言特性 #Xcode #测试 #编译优化
📢 频道:@DevToolboxHub
AI 编码助手频频硬编码密钥,提交前必须扫描

Cursor、Claude Code 和 Copilot 等 AI 编辑器常把 API Key、JWT 密钥等写死在源码里,因为训练数据中大量教程正是这么做的。一旦硬编码的密钥进入公开仓库,提交瞬间即被泄露,几分钟内就可能被攻击者利用。最近有开发者让 Cursor 生成 Stripe 计费代码,返回的代码直接嵌了真实 Live 密钥,险些提交到公共 GitHub。

原因在于模型没有“敏感值”概念,且为了代码“即拿即用”倾向内联值而非环境变量。修复方法很简单:所有密钥改成环境变量加载,写入 .gitignore,每次提交前用 gitleaks 扫描。若密钥已进入 git 历史,立即在服务端轮换密钥,并用 git filter-repo 或 BFG 清理。推荐设置 pre-commit 钩子从源头拦截。

#开发者 #工具 #安全 #CWE798 #AI编码 #Cursor #Copilot #ClaudeCode #Gitleaks #DevOps #密钥管理
📢 频道:@DevToolboxHub
V.E.L.O.C.I.T.Y.-OS 图形界面与GPU计算API

V.E.L.O.C.I.T.Y.-OS 在完成 NVMe 驱动后,从纯文本串口进入图形交互阶段。项目基于 UEFI GOP 帧缓冲实现了双缓冲合成器,提供三种可切换的 GUI 引擎:半透明毛玻璃终端容器、Matrix 雨效果,以及基于语义向量的空间坐标界面 Synaptic Canvas。

Synaptic Canvas 将文件与 JIT 执行块作为可交互节点展示在 2D 平面上。合成器计算 FAT32 目录内文件的余弦相似度,通过力导向布局算法让节点自然聚类,连接曲线使用二次贝塞尔曲线并绘制动态光点,可视化线程间数据传输。

项目还构建了 V-NCE GPU 计算 API,通过扫描 PCI 空间检测标准显卡并映射寄存器到统一内存地址空间,实现零拷贝 CPU-GPU 传输。JIT 编译器能直接向 GPU 寄存器写入 BindPipeline、SetPushConstants、DispatchCompute 等硬件无关命令列表,在无对应硬件时回退至 SIMD/AVX2 软件仿真。

#开发者 #工具 #VELOCITYOS #Rust #UEFI #JIT #GPU #裸机 #图形合成 #力导向图
📢 频道:@DevToolboxHub
MVP开发:少构建,多验证

许多技术初创公司失败不是因为做不出产品,而是因为没验证对的事情就堆了太多功能。MVP 的目标不是发布一个缩水版完整产品,而是验证核心问题、用户和解决方案是否真实到值得继续。

正确的 MVP 应该专注于三件事:最冒险的假设——先测试需求是否存在,而不是花数月做高级功能;核心工作流——打造一条强健的流程,而不是十条薄弱的;反馈速度——用短周期构建、测试,根据真实用户行为(而非口头意见)迭代。

加任何功能前先问:这个功能能否帮助我们更快验证核心假设?不能,就推迟。专注的 MVP 更易构建、测试、解释和改进。

#开发者 #工具 #MVP #初创公司 #SaaS #工程效率 #验证假设
📢 频道:@DevToolboxHub
samkhya v1.0:首个可插拔LLM的SQL优化器

samkhya v1.0 是首个为嵌入式SQL查询优化器提供LLM可插拔校正后端的库。支持将Anthropic Claude、OpenAI GPT-4o-mini或本地Ollama接入DataFusion、DuckDB、Polars等引擎的基数估计环节,通过4行HTTP合约完成集成。内置Python FastAPI和Node TypeScript参考服务器,同时提供可证明的安全上限(LpJoinBound),确保幻觉输出不会导致劣于原生计划的查询计划。

该库在星型5连接族上实现40.95倍于AGM的紧致提升(所有30个测试单元格占优),LLM传输层P95延迟0.07–0.11毫秒。在JOB-Slow基准上与原生DataFusion 46对比,几何平均耗时1.038倍(17胜/38平/0负),预注册的≥1.35倍目标被证伪。作者在发布中明确报告了证伪的预注册假设,旨在修复该领域的可信度赤字。

工程实现为一个13-crate的Rust工作区,包含约266个测试块、17个属性测试、约3100万次模糊测试执行无崩溃。提供5层可替换架构:可移植统计草图、反馈记录器、LpJoinBound安全夹、GPU批量推理(可选)、可插拔校正器后端。默认后端为梯度提升树,TabPFN-2.5和LLM-via-HTTP为可选特性。支持DataFusion(生产)、DuckDB(生产)、Polars(Beta)、Iceberg(生产)等引擎。Apache-2.0单协议许可,含§3专利授权。


GitHub

#开发者 #工具 #samkhya #Rust #DataFusion #DuckDB #Polars #LLM #基数估计 #开源
📢 频道:@DevToolboxHub
银行 AI Agent 合规架构指南

构建银行智能体时,30% 是 AI 工作,70% 是合规管道。贷款承销逻辑一周能写完,但审计日志、可解释性、人类介入检查点和数据驻留要花两个月。这篇架构指南以承销为例,展示了如何让 AI 决策通过审计。

核心要求:每个决策必须可追溯。监管不接受“模型给了 0.82 分”,需要知道用了什么数据、推理步骤、人类如何审查。用 AuditableDecision 类记录每一步的输入、推理、数据源、模型版本,实时追加,而非事后从日志重建。

承销决策管道:文档验证 → 通过 Claude(claude-sonnet-4-5)进行风险评分,要求返回 JSON 并引用具体数据点 → 阈值路由:风险分 >0.7 强制转人工,<0.3 自动通过,中间全部转人工。只有极低风险才自动决策。

人类介入不是按钮而是检查点:构建人类审阅包时,必须包含 agent 推理链、置信度、具体关注点、覆盖时需提供理由,且 override_requires_justification: True——监管会检查这一点。

PII 处理:在提示词中剥离或 token 化直接标识符,如姓名替换为 APPLICANT_{hash_id},SSN 替换为 [REDACTED]。跨境银行需根据数据驻留区决定模型调用区域或本地部署。

审计检查要点:决策不可变、推理链完整(不可事后重建)、覆盖必须有书面理由、阈值必须有依据且无差别影响。


这些模式(审计追踪、可解释性、人类介入阈值)可泛化到其他银行业 AI 场景,但欺诈检测的延迟和审计需求不同(毫秒级、模式推理而非文档推理),设计前建议先读相应指南。

#开发者 #工具 #AI #Agent #合规 #银行 #审计 #架构 #Python #Claude
📢 频道:@DevToolboxHub
AI 智能合约审计工具寻求反馈

一位开发者构建了AI驱动的智能合约安全助手,旨在帮助开发者在编码阶段及早发现漏洞,而非等到昂贵的专业审计阶段。当前功能包括分析Solidity合约常见漏洞(如重入攻击、未检查的外部调用、访问控制问题)、用白话解释漏洞、提供修复建议、生成安全评分与审计摘要。

目前工具设计为一直可用的安全助手,而非取代专业审计团队。开发者希望探索的方向:GitHub仓库扫描、合约持续监控、CI/CD集成、VS Code扩展、Gas优化建议、多链支持、交互式AI漏洞解释、安全最佳实践推荐。

作者坦言,许多开发者目前依赖文档、静态分析器和手动代码审查,但这些工具只标记问题却不解释为何重要。该工具的目标是让开发者边写合约边学习安全知识。

现在工具处于原型阶段,作者正在寻求智能合约开发者、安全研究员和审计员的反馈:你希望它具备哪些功能?目前最依赖什么工具?对现有安全工具有什么不满?AI辅助的漏洞解释是否有用?


欢迎在原文评论区提出建议。

#开发者 #工具 #智能合约 #Solidity #安全审计 #AI #CICD #Multichain #VSCODE #GasOptimization
📢 频道:@DevToolboxHub
工具哲学:理解本质才能用好AI

理解一个工具的本质是什么,决定了你能用它做什么、不能做什么。枪不能给你读睡前故事,因为它天生的物理限制就摆在那里。同样,软件工程、系统设计和AI的成败,往往取决于你是否真正理解手头工具的内在性质——它的“边界框”。

LLM 本质上是巨大的矩阵计算器,输出天然带有统计随机性,这是非确定性特性,而非 bug。但许多公司正试图用极度严格的护栏把它塞进确定性盒子,反而削弱了工具本身的能力。这是方向性错误:你不能用锤子去拧螺丝,也不能在一个要求精确答案的场景里依赖非确定性的模型。

在代码层面,全局状态滥用是同样的哲学错误——它把一个确定性的纯函数系统变成了不可预测的黑箱。作者正在构建 tgo(TypeScript 到 Go 转译器),JavaScript 的动态特性与 Go 的严格类型冲突,正是这种本质不匹配的活例。

真正的工程智慧在于:接受非确定性在边缘创新上的价值(如写邮件、头脑风暴),但绝不允许它在系统核心捣乱。秩序必须由工程师来定义和强制执行。AI 不是起源,你才是。你必须为输出负责,确保它始终指向正确的方向。

理解工具的本质,承认其限制,然后主动引导轨迹。这不是抱怨工具缺陷,而是工程师作为“起源”的绝对担当。


#开发者 #工具 #哲学 #系统工程 #AI #LLM #非确定性 #代码设计 #tgo #TypeScript #Go
📢 频道:@DevToolboxHub
GitLab报告:AI编码加速但交付未提速

GitLab 2026 AI Accountability Report揭示了一个“AI悖论”:78%的开发者表示编码速度更快,但整体软件交付并未加速。原因在于下游测试和审查环节仍存在瓶颈,企业治理与可追溯性也面临新的挑战。

报告指出,单纯加速编码不足以提升端到端交付效率,需要同步优化测试、审查及合规流程。

#开发者 #工具 #GitLab #AI #编码效率 #交付瓶颈 #DevOps #软件工程
📢 频道:@DevToolboxHub
绿色CI不等于安全发布

传统观念里,单元测试和浏览器测试全绿就敢合并代码。但现实中的前端故障——Safari 弹窗无法滚动、阿拉伯文排版错位、MFA 重定向后用户被退回登录页、CDN 混搭新旧静态资源——全都不违反绿色管道。管道只测试了它被告知要测的东西,而现代前端的状态、环境、渲染路径、浏览器差异和异步系统远多于测试套件覆盖的范围。本文系统梳理了这些盲点,帮助团队在信任绿色之前重新审视测试策略。

常见盲点包括:
跨浏览器测试不能只看“能否打开”,字体内联、响应式断点偏移、Safari 的滚动/溢出行为都可能使“Chrome 正常”失效
设计系统令牌更新可能改变间距、层级、动画时长,与功能无关却让现有测试“无端”失败
Web Components 的 Shadow DOM 和 slot 使得旧的选择器和交互方式不可靠,测试应聚焦公开契约而非实现细节
动态表单实质是状态机,不同条件分支、草稿保存、浏览器刷新后的恢复都需要针对关键状态转换测试
认证测试不应止于登录成功,会话持久化、MFA 弹窗、跨标签页恢复、深层链接预认证等场景常被忽略
AI 特性无法用固定输出断言:流式响应的打字指示器、内联 copilot 的接受/拒绝控件、聊天机器人的话术转接、订阅计费限额都需要针对异步 UI 和业务逻辑分别验证
AI 代理不仅要测试任务完成度,更要确保副作用可控——权限范围、白名单、可清理的合成数据、破坏性操作前的确认门
生产环境的缓存、CDN、特性标记、第三方依赖、服务 Worker 等变量在 CI 中被去除,测试环境与生产环境的差异需要显式检查
客户端状态和乐观更新涉及离线队列、多标签页冲突、服务端响应后回滚等竞态条件,仅断言即时 UI 会掩盖真实失败
实时应用依赖 WebSocket/SSE,等待超时不是同步策略,应理解驱动 UI 变化的事件并据此控制测试
AI 辅助编码可能增大变更范围和复杂度,风险信号包括组件影响面、身份认证/计费触达、新依赖、浏览器特定代码、生成代码审核程度等
工具定价应对比总拥有成本,包括平台费用、并行执行量、AI 消耗、浏览器覆盖、实施与维护、故障排查投入等


覆盖这些“糟糕状态”需要组合层:组件测试、API 测试、关键路径浏览器测试、有意义的视觉检查、真实浏览器覆盖、生产监控。绿色管道仍然重要,但它必须意味着比“Chromium 里走通了一次快乐路径”更多。

#开发者 #工具 #前端测试 #CI #QA #Safari #跨浏览器 #WebComponents #设计系统 #AI测试 #认证
📢 频道:@DevToolboxHub
用 Rust 和 Typst 重构 PDF 生成架构,延迟降至 2ms 以下

在受严格监管的银行和制造业中,传统 PDF 生成引擎(如 Puppeteer、LaTeX)存在严重的运维痛点。Erik Steiger 在 InfoQ 演讲中分享了如何转向由 Typst 驱动的无服务器 Rust 架构,将渲染延迟降低到 2ms 以下。他还介绍了如何将 Git 和 Docker 的概念应用于模板注册表,以实现铁定的合规性和快速调试。

该方案适用于需要高吞吐量、低延迟、强合规的文档生成场景,通过将模板版本控制与容器化部署结合,大幅简化了调试与审计流程。

#开发者 #工具 #Rust #Typst #PDF生成 #无服务器 #InfoQ #文档基础设施
📢 频道:@DevToolboxHub