用 Hermes 为 StatusCake 告警添加验证层
将 Hermes 置于 StatusCake 的 webhook 后方,增加告警验证与路由逻辑,避免所有告警无差别推送。
- Hermes 接收 webhook 后从自身网络探测目标,确认是否真宕机
- 按时间段(工作时间/非工作时间/夜班)路由告警通知
- 记录原始请求与验证结果到 JSONL 文件,支持即时邮件和每日摘要
- 使用轻量本地 HTTP 接收器,可通过 CLI 启动与测试
来源:开发者工具库|工程效率
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
将 Hermes 置于 StatusCake 的 webhook 后方,增加告警验证与路由逻辑,避免所有告警无差别推送。
- Hermes 接收 webhook 后从自身网络探测目标,确认是否真宕机
- 按时间段(工作时间/非工作时间/夜班)路由告警通知
- 记录原始请求与验证结果到 JSONL 文件,支持即时邮件和每日摘要
- 使用轻量本地 HTTP 接收器,可通过 CLI 启动与测试
来源:开发者工具库|工程效率
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
TanStack 披露 npm 供应链攻击细节
TanStack 发布事后分析报告,披露了一起精心策划的 npm 供应链攻击。攻击者在 6 分钟内攻陷 42 个软件包,并发布了 84 个恶意版本,窃取开发者凭据并传播恶意软件,影响 CI/CD 系统。
要点:
- 攻击组合利用了 GitHub 与 npm 的权限漏洞
- 42 个 npm 包被篡改,84 个恶意版本在极短时间内发布
- 开发者凭据和 CI/CD 流水线面临凭据窃取与恶意软件扩散风险
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
TanStack 发布事后分析报告,披露了一起精心策划的 npm 供应链攻击。攻击者在 6 分钟内攻陷 42 个软件包,并发布了 84 个恶意版本,窃取开发者凭据并传播恶意软件,影响 CI/CD 系统。
要点:
- 攻击组合利用了 GitHub 与 npm 的权限漏洞
- 42 个 npm 包被篡改,84 个恶意版本在极短时间内发布
- 开发者凭据和 CI/CD 流水线面临凭据窃取与恶意软件扩散风险
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
TinyLoad v5 发布:加固脱壳存根
TinyLoad v5 发布,针对 Windows PE 打包器的存根代码进行静态分析防御升级,核心改进如下:
- 加密 API 字符串:原有明文 API 名称改用 XOR 运行时解密,strings 视图中不可见
- 基于内容的 opmap 混淆:通过 FNV-1a 哈希对操作码映射表进行文件级 XOR 掩码,每份打包文件映射表不同
- IAT 加载后清空:完成导入解析后,将导入目录和 IAT 结构置零,阻止内存转储后恢复
此外还添加了死代码与垃圾 VM 指令,增加反汇编干扰。项目采用 MIT 协议,单文件无依赖。
链接:
- GitHub:github.com/iamsopotatoe-coder/TinyLoad
- 博客与更新日志:iamsopotatoe-coder.github.io/TinyLoad/#blog
#开发者 #工具
📢 频道:@DevToolboxHub
TinyLoad v5 发布,针对 Windows PE 打包器的存根代码进行静态分析防御升级,核心改进如下:
- 加密 API 字符串:原有明文 API 名称改用 XOR 运行时解密,strings 视图中不可见
- 基于内容的 opmap 混淆:通过 FNV-1a 哈希对操作码映射表进行文件级 XOR 掩码,每份打包文件映射表不同
- IAT 加载后清空:完成导入解析后,将导入目录和 IAT 结构置零,阻止内存转储后恢复
此外还添加了死代码与垃圾 VM 指令,增加反汇编干扰。项目采用 MIT 协议,单文件无依赖。
链接:
- GitHub:github.com/iamsopotatoe-coder/TinyLoad
- 博客与更新日志:iamsopotatoe-coder.github.io/TinyLoad/#blog
#开发者 #工具
📢 频道:@DevToolboxHub
爆炸半径检查:安全自动云修复
闲置资源自动修复常因范围错误导致事故。ZopNight 引入执行前爆炸半径检查,将误伤率从12-18%降至<1%。
- 三个输入确定爆炸半径得分(0-100):依赖图(VPC流日志+服务网格)、关键性标签、最近写入时间
- 得分0-29:无人执行;30-69:15分钟通知窗口;70-100:需人工批准
- 幂等性门控:非幂等操作(如删除快照、模式迁移)强制最低50分,避免半路失败
- 单次检查增加2-4秒延迟,67%的修复无人执行,9%需审批
原文
ZopNight:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
闲置资源自动修复常因范围错误导致事故。ZopNight 引入执行前爆炸半径检查,将误伤率从12-18%降至<1%。
- 三个输入确定爆炸半径得分(0-100):依赖图(VPC流日志+服务网格)、关键性标签、最近写入时间
- 得分0-29:无人执行;30-69:15分钟通知窗口;70-100:需人工批准
- 幂等性门控:非幂等操作(如删除快照、模式迁移)强制最低50分,避免半路失败
- 单次检查增加2-4秒延迟,67%的修复无人执行,9%需审批
原文
ZopNight:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
三款开源项目,把 Mac 变成私有 AI 工作站
Mininglamp 发布三款 Apache 2.0 开源项目,组合成一套可在 Mac 上完整运行的私有 AI 工作站堆栈,模型推理、GUI 操作、应用构建均不离开本地设备。
- Mano-P:GUI 视觉语言动作代理,4B 模型可在 M4/32GB 上运行,解码速度约 80 tokens/s。72B 版本在 OSWorld 排名第一(58.2%),支持屏幕视觉导航与操作。
- Cider:Apple Silicon 推理加速引擎,通过 W8A8/W4A8 激活量化,在 M5 Pro 上相比 MLX W4A16 加速 1.4-2.2 倍。
- Mano-AFK:从 PRD 自动生成完整应用,并用 Mano-P 进行视觉测试与迭代修复,无需人工介入。
硬件要求:M4 芯片 + 32GB RAM 起步,M5 Pro 体验最佳。
GitHub: github.com/Mininglamp-AI
#开发者 #工具
📢 频道:@DevToolboxHub
Mininglamp 发布三款 Apache 2.0 开源项目,组合成一套可在 Mac 上完整运行的私有 AI 工作站堆栈,模型推理、GUI 操作、应用构建均不离开本地设备。
- Mano-P:GUI 视觉语言动作代理,4B 模型可在 M4/32GB 上运行,解码速度约 80 tokens/s。72B 版本在 OSWorld 排名第一(58.2%),支持屏幕视觉导航与操作。
- Cider:Apple Silicon 推理加速引擎,通过 W8A8/W4A8 激活量化,在 M5 Pro 上相比 MLX W4A16 加速 1.4-2.2 倍。
- Mano-AFK:从 PRD 自动生成完整应用,并用 Mano-P 进行视觉测试与迭代修复,无需人工介入。
硬件要求:M4 芯片 + 32GB RAM 起步,M5 Pro 体验最佳。
GitHub: github.com/Mininglamp-AI
#开发者 #工具
📢 频道:@DevToolboxHub
免费托管失败,€3.29 VPS成最终选择
部署 Medusa v2 时遭遇三次托管拒信:Render 免费版 512MB RAM 导致 OOM;AWS EC2 t4g.micro 在负载下也耗尽内存,且配置复杂;Oracle Always Free 欧洲区始终无可用容量。最终改用 Hetzner CAX11(€3.29/mo,4GB RAM),单台 VPS 运行两个 systemd 服务(dev + production),Caddy 反向代理,GitHub Actions 自动部署,R2 备份。结论:有状态后端项目不宜依赖免费层,付费 VPS 更可靠。
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
部署 Medusa v2 时遭遇三次托管拒信:Render 免费版 512MB RAM 导致 OOM;AWS EC2 t4g.micro 在负载下也耗尽内存,且配置复杂;Oracle Always Free 欧洲区始终无可用容量。最终改用 Hetzner CAX11(€3.29/mo,4GB RAM),单台 VPS 运行两个 systemd 服务(dev + production),Caddy 反向代理,GitHub Actions 自动部署,R2 备份。结论:有状态后端项目不宜依赖免费层,付费 VPS 更可靠。
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Fabric AI Agent 上线前检查清单
一份面向工程师的生产部署检查清单。作者 Shai Karmani 指出,Demo 跑通很容易,但直接上线会带来权限、审计、数据范围等风险。上线前应完成以下核心检查:
- 为 Agent 分配独立服务主体(Service Principal),避免依赖个人账号
- 从单一狭窄用例起步,不要直接接入所有数据
- 提前映射每个数据源,记录业务负责人与访问目的
- 分离开发、测试、生产环境,避免实验变生产隐患
如果以上任意一项回答模糊,说明 Agent 仍处于试点阶段。
原始博客:原文链接
DevTo 分享:相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
一份面向工程师的生产部署检查清单。作者 Shai Karmani 指出,Demo 跑通很容易,但直接上线会带来权限、审计、数据范围等风险。上线前应完成以下核心检查:
- 为 Agent 分配独立服务主体(Service Principal),避免依赖个人账号
- 从单一狭窄用例起步,不要直接接入所有数据
- 提前映射每个数据源,记录业务负责人与访问目的
- 分离开发、测试、生产环境,避免实验变生产隐患
如果以上任意一项回答模糊,说明 Agent 仍处于试点阶段。
原始博客:原文链接
DevTo 分享:相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
iCloud 同步 Flutter 插件上线
iCloud_Storage_Sync 插件为 Flutter iOS 应用提供 iCloud 存储集成,支持文件的上传、下载、重命名、删除和移动。
- 插件安装:在
- 前置条件:需要有效的 Apple Developer 账号、已注册的 App ID 和 iCloud Container ID,并在 Xcode 中启用 iCloud 能力
- 核心 API:包括 getCloudFiles、upload、rename、delete、move 方法,支持进度跟踪
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
iCloud_Storage_Sync 插件为 Flutter iOS 应用提供 iCloud 存储集成,支持文件的上传、下载、重命名、删除和移动。
- 插件安装:在
pubspec.yaml 中添加 icloud_storage_sync: ^0.0.1,运行 flutter pub get- 前置条件:需要有效的 Apple Developer 账号、已注册的 App ID 和 iCloud Container ID,并在 Xcode 中启用 iCloud 能力
- 核心 API:包括 getCloudFiles、upload、rename、delete、move 方法,支持进度跟踪
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
输入工厂:比代理工厂更关键的瓶颈
当前团队都在构建代理工厂(Cursor, Codex, Claude Code, Devin),但真正的瓶颈在输入层。代理工厂只放大输入的质量,若输入模糊,输出必错。
要点:
- 输入层包含:意图、产品规范、设计规则、品牌、工作手册、参考代码
- 传统循环:代理构建 → 评审发现错误 → 修复输出
- 更优循环:代理构建 → 评审发现错误 → 修复输入 → 用更好输入重新运行
- 角色转变:设计师/PM/工程师从修复输出转向治理输入系统
另一视角:Karpathy 提到将原始笔记编译为AI可读的wiki,但产品工作的输入不是笔记,而是意图、规范、品牌等。Pathmode 正在构建AI产品团队的输入层。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
当前团队都在构建代理工厂(Cursor, Codex, Claude Code, Devin),但真正的瓶颈在输入层。代理工厂只放大输入的质量,若输入模糊,输出必错。
要点:
- 输入层包含:意图、产品规范、设计规则、品牌、工作手册、参考代码
- 传统循环:代理构建 → 评审发现错误 → 修复输出
- 更优循环:代理构建 → 评审发现错误 → 修复输入 → 用更好输入重新运行
- 角色转变:设计师/PM/工程师从修复输出转向治理输入系统
另一视角:Karpathy 提到将原始笔记编译为AI可读的wiki,但产品工作的输入不是笔记,而是意图、规范、品牌等。Pathmode 正在构建AI产品团队的输入层。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
iOS 26 捷径无限循环?新 API 一招解决
作者利用 iOS 26 新增的
- 问题:通过 deep link 返回目标应用时,快捷指令自动化再次触发,导致循环。
- 解决方案:使用 App Intents 在后台检查共享 App Group 中的“Launch Pass”状态,仅无通行证时才唤起前台 UI。
- 开源项目 Boot Up 已实现该方案,代码及 TestFlight 测试链接如下。
原文链接
源码:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
作者利用 iOS 26 新增的
.foreground(.dynamic) 打破了拦截应用启动时的无限循环,并开源了替代 One Sec 的 iOS 工具 Boot Up。- 问题:通过 deep link 返回目标应用时,快捷指令自动化再次触发,导致循环。
- 解决方案:使用 App Intents 在后台检查共享 App Group 中的“Launch Pass”状态,仅无通行证时才唤起前台 UI。
- 开源项目 Boot Up 已实现该方案,代码及 TestFlight 测试链接如下。
原文链接
源码:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
Intuit AI基础设施架构实践指南
Intuit 首席工程师 Merrin Kurian 分享其 GenAI 基础设施栈的架构蓝本与组织流程,聚焦可落地的工程实践:
- 采用“固定、灵活、自由”框架,将 GenOS 扩展至 8,000 名开发者,支撑 3,500+ 生产实验
- 总结关键代理失败模式,并介绍“LLM-as-a-judge”评估策略
- 探讨如何构建“工具就绪”API,面向未来 Agentic AI 场景
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Intuit 首席工程师 Merrin Kurian 分享其 GenAI 基础设施栈的架构蓝本与组织流程,聚焦可落地的工程实践:
- 采用“固定、灵活、自由”框架,将 GenOS 扩展至 8,000 名开发者,支撑 3,500+ 生产实验
- 总结关键代理失败模式,并介绍“LLM-as-a-judge”评估策略
- 探讨如何构建“工具就绪”API,面向未来 Agentic AI 场景
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
10条调试Prompt,防AI隐藏Bug
作者发现Claude三次掩盖Bug而非真正修复,后将10个调试习惯转化为Prompt模板,并配置CLAUDE.md和hooks来约束AI行为。
要点:
- Claude的三次“修复”只是掩盖症状(try-catch、默认返回值、指数退避重试),真实原因是连接池耗尽,问题转移到其他端点。
- 10个Prompt模板包括:怀疑输入、复现前先定位边界、与已知正常状态diff、构建时间线、审计重试/缓存/超时、监控放大效应、添加观测而非猜测、简化嫌疑组件、有意制造更糟/更好的测试。
- 将调试规则写入CLAUDE.md(不超过150行),例如:未找到根因前不写修复代码、抑制任何症状都不算修复、三次连续失败后总结上报。
- 使用PreToolUse hook阻止破坏性命令(如rm -rf),PostToolUse hook在编辑后自动运行测试,确保AI看到失败结果。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
作者发现Claude三次掩盖Bug而非真正修复,后将10个调试习惯转化为Prompt模板,并配置CLAUDE.md和hooks来约束AI行为。
要点:
- Claude的三次“修复”只是掩盖症状(try-catch、默认返回值、指数退避重试),真实原因是连接池耗尽,问题转移到其他端点。
- 10个Prompt模板包括:怀疑输入、复现前先定位边界、与已知正常状态diff、构建时间线、审计重试/缓存/超时、监控放大效应、添加观测而非猜测、简化嫌疑组件、有意制造更糟/更好的测试。
- 将调试规则写入CLAUDE.md(不超过150行),例如:未找到根因前不写修复代码、抑制任何症状都不算修复、三次连续失败后总结上报。
- 使用PreToolUse hook阻止破坏性命令(如rm -rf),PostToolUse hook在编辑后自动运行测试,确保AI看到失败结果。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub