爆炸半径检查:安全自动云修复
闲置资源自动修复常因范围错误导致事故。ZopNight 引入执行前爆炸半径检查,将误伤率从12-18%降至<1%。
- 三个输入确定爆炸半径得分(0-100):依赖图(VPC流日志+服务网格)、关键性标签、最近写入时间
- 得分0-29:无人执行;30-69:15分钟通知窗口;70-100:需人工批准
- 幂等性门控:非幂等操作(如删除快照、模式迁移)强制最低50分,避免半路失败
- 单次检查增加2-4秒延迟,67%的修复无人执行,9%需审批
原文
ZopNight:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
闲置资源自动修复常因范围错误导致事故。ZopNight 引入执行前爆炸半径检查,将误伤率从12-18%降至<1%。
- 三个输入确定爆炸半径得分(0-100):依赖图(VPC流日志+服务网格)、关键性标签、最近写入时间
- 得分0-29:无人执行;30-69:15分钟通知窗口;70-100:需人工批准
- 幂等性门控:非幂等操作(如删除快照、模式迁移)强制最低50分,避免半路失败
- 单次检查增加2-4秒延迟,67%的修复无人执行,9%需审批
原文
ZopNight:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
三款开源项目,把 Mac 变成私有 AI 工作站
Mininglamp 发布三款 Apache 2.0 开源项目,组合成一套可在 Mac 上完整运行的私有 AI 工作站堆栈,模型推理、GUI 操作、应用构建均不离开本地设备。
- Mano-P:GUI 视觉语言动作代理,4B 模型可在 M4/32GB 上运行,解码速度约 80 tokens/s。72B 版本在 OSWorld 排名第一(58.2%),支持屏幕视觉导航与操作。
- Cider:Apple Silicon 推理加速引擎,通过 W8A8/W4A8 激活量化,在 M5 Pro 上相比 MLX W4A16 加速 1.4-2.2 倍。
- Mano-AFK:从 PRD 自动生成完整应用,并用 Mano-P 进行视觉测试与迭代修复,无需人工介入。
硬件要求:M4 芯片 + 32GB RAM 起步,M5 Pro 体验最佳。
GitHub: github.com/Mininglamp-AI
#开发者 #工具
📢 频道:@DevToolboxHub
Mininglamp 发布三款 Apache 2.0 开源项目,组合成一套可在 Mac 上完整运行的私有 AI 工作站堆栈,模型推理、GUI 操作、应用构建均不离开本地设备。
- Mano-P:GUI 视觉语言动作代理,4B 模型可在 M4/32GB 上运行,解码速度约 80 tokens/s。72B 版本在 OSWorld 排名第一(58.2%),支持屏幕视觉导航与操作。
- Cider:Apple Silicon 推理加速引擎,通过 W8A8/W4A8 激活量化,在 M5 Pro 上相比 MLX W4A16 加速 1.4-2.2 倍。
- Mano-AFK:从 PRD 自动生成完整应用,并用 Mano-P 进行视觉测试与迭代修复,无需人工介入。
硬件要求:M4 芯片 + 32GB RAM 起步,M5 Pro 体验最佳。
GitHub: github.com/Mininglamp-AI
#开发者 #工具
📢 频道:@DevToolboxHub
免费托管失败,€3.29 VPS成最终选择
部署 Medusa v2 时遭遇三次托管拒信:Render 免费版 512MB RAM 导致 OOM;AWS EC2 t4g.micro 在负载下也耗尽内存,且配置复杂;Oracle Always Free 欧洲区始终无可用容量。最终改用 Hetzner CAX11(€3.29/mo,4GB RAM),单台 VPS 运行两个 systemd 服务(dev + production),Caddy 反向代理,GitHub Actions 自动部署,R2 备份。结论:有状态后端项目不宜依赖免费层,付费 VPS 更可靠。
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
部署 Medusa v2 时遭遇三次托管拒信:Render 免费版 512MB RAM 导致 OOM;AWS EC2 t4g.micro 在负载下也耗尽内存,且配置复杂;Oracle Always Free 欧洲区始终无可用容量。最终改用 Hetzner CAX11(€3.29/mo,4GB RAM),单台 VPS 运行两个 systemd 服务(dev + production),Caddy 反向代理,GitHub Actions 自动部署,R2 备份。结论:有状态后端项目不宜依赖免费层,付费 VPS 更可靠。
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Fabric AI Agent 上线前检查清单
一份面向工程师的生产部署检查清单。作者 Shai Karmani 指出,Demo 跑通很容易,但直接上线会带来权限、审计、数据范围等风险。上线前应完成以下核心检查:
- 为 Agent 分配独立服务主体(Service Principal),避免依赖个人账号
- 从单一狭窄用例起步,不要直接接入所有数据
- 提前映射每个数据源,记录业务负责人与访问目的
- 分离开发、测试、生产环境,避免实验变生产隐患
如果以上任意一项回答模糊,说明 Agent 仍处于试点阶段。
原始博客:原文链接
DevTo 分享:相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
一份面向工程师的生产部署检查清单。作者 Shai Karmani 指出,Demo 跑通很容易,但直接上线会带来权限、审计、数据范围等风险。上线前应完成以下核心检查:
- 为 Agent 分配独立服务主体(Service Principal),避免依赖个人账号
- 从单一狭窄用例起步,不要直接接入所有数据
- 提前映射每个数据源,记录业务负责人与访问目的
- 分离开发、测试、生产环境,避免实验变生产隐患
如果以上任意一项回答模糊,说明 Agent 仍处于试点阶段。
原始博客:原文链接
DevTo 分享:相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
iCloud 同步 Flutter 插件上线
iCloud_Storage_Sync 插件为 Flutter iOS 应用提供 iCloud 存储集成,支持文件的上传、下载、重命名、删除和移动。
- 插件安装:在
- 前置条件:需要有效的 Apple Developer 账号、已注册的 App ID 和 iCloud Container ID,并在 Xcode 中启用 iCloud 能力
- 核心 API:包括 getCloudFiles、upload、rename、delete、move 方法,支持进度跟踪
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
iCloud_Storage_Sync 插件为 Flutter iOS 应用提供 iCloud 存储集成,支持文件的上传、下载、重命名、删除和移动。
- 插件安装:在
pubspec.yaml 中添加 icloud_storage_sync: ^0.0.1,运行 flutter pub get- 前置条件:需要有效的 Apple Developer 账号、已注册的 App ID 和 iCloud Container ID,并在 Xcode 中启用 iCloud 能力
- 核心 API:包括 getCloudFiles、upload、rename、delete、move 方法,支持进度跟踪
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
输入工厂:比代理工厂更关键的瓶颈
当前团队都在构建代理工厂(Cursor, Codex, Claude Code, Devin),但真正的瓶颈在输入层。代理工厂只放大输入的质量,若输入模糊,输出必错。
要点:
- 输入层包含:意图、产品规范、设计规则、品牌、工作手册、参考代码
- 传统循环:代理构建 → 评审发现错误 → 修复输出
- 更优循环:代理构建 → 评审发现错误 → 修复输入 → 用更好输入重新运行
- 角色转变:设计师/PM/工程师从修复输出转向治理输入系统
另一视角:Karpathy 提到将原始笔记编译为AI可读的wiki,但产品工作的输入不是笔记,而是意图、规范、品牌等。Pathmode 正在构建AI产品团队的输入层。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
当前团队都在构建代理工厂(Cursor, Codex, Claude Code, Devin),但真正的瓶颈在输入层。代理工厂只放大输入的质量,若输入模糊,输出必错。
要点:
- 输入层包含:意图、产品规范、设计规则、品牌、工作手册、参考代码
- 传统循环:代理构建 → 评审发现错误 → 修复输出
- 更优循环:代理构建 → 评审发现错误 → 修复输入 → 用更好输入重新运行
- 角色转变:设计师/PM/工程师从修复输出转向治理输入系统
另一视角:Karpathy 提到将原始笔记编译为AI可读的wiki,但产品工作的输入不是笔记,而是意图、规范、品牌等。Pathmode 正在构建AI产品团队的输入层。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
iOS 26 捷径无限循环?新 API 一招解决
作者利用 iOS 26 新增的
- 问题:通过 deep link 返回目标应用时,快捷指令自动化再次触发,导致循环。
- 解决方案:使用 App Intents 在后台检查共享 App Group 中的“Launch Pass”状态,仅无通行证时才唤起前台 UI。
- 开源项目 Boot Up 已实现该方案,代码及 TestFlight 测试链接如下。
原文链接
源码:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
作者利用 iOS 26 新增的
.foreground(.dynamic) 打破了拦截应用启动时的无限循环,并开源了替代 One Sec 的 iOS 工具 Boot Up。- 问题:通过 deep link 返回目标应用时,快捷指令自动化再次触发,导致循环。
- 解决方案:使用 App Intents 在后台检查共享 App Group 中的“Launch Pass”状态,仅无通行证时才唤起前台 UI。
- 开源项目 Boot Up 已实现该方案,代码及 TestFlight 测试链接如下。
原文链接
源码:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
Intuit AI基础设施架构实践指南
Intuit 首席工程师 Merrin Kurian 分享其 GenAI 基础设施栈的架构蓝本与组织流程,聚焦可落地的工程实践:
- 采用“固定、灵活、自由”框架,将 GenOS 扩展至 8,000 名开发者,支撑 3,500+ 生产实验
- 总结关键代理失败模式,并介绍“LLM-as-a-judge”评估策略
- 探讨如何构建“工具就绪”API,面向未来 Agentic AI 场景
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Intuit 首席工程师 Merrin Kurian 分享其 GenAI 基础设施栈的架构蓝本与组织流程,聚焦可落地的工程实践:
- 采用“固定、灵活、自由”框架,将 GenOS 扩展至 8,000 名开发者,支撑 3,500+ 生产实验
- 总结关键代理失败模式,并介绍“LLM-as-a-judge”评估策略
- 探讨如何构建“工具就绪”API,面向未来 Agentic AI 场景
链接:原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
10条调试Prompt,防AI隐藏Bug
作者发现Claude三次掩盖Bug而非真正修复,后将10个调试习惯转化为Prompt模板,并配置CLAUDE.md和hooks来约束AI行为。
要点:
- Claude的三次“修复”只是掩盖症状(try-catch、默认返回值、指数退避重试),真实原因是连接池耗尽,问题转移到其他端点。
- 10个Prompt模板包括:怀疑输入、复现前先定位边界、与已知正常状态diff、构建时间线、审计重试/缓存/超时、监控放大效应、添加观测而非猜测、简化嫌疑组件、有意制造更糟/更好的测试。
- 将调试规则写入CLAUDE.md(不超过150行),例如:未找到根因前不写修复代码、抑制任何症状都不算修复、三次连续失败后总结上报。
- 使用PreToolUse hook阻止破坏性命令(如rm -rf),PostToolUse hook在编辑后自动运行测试,确保AI看到失败结果。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
作者发现Claude三次掩盖Bug而非真正修复,后将10个调试习惯转化为Prompt模板,并配置CLAUDE.md和hooks来约束AI行为。
要点:
- Claude的三次“修复”只是掩盖症状(try-catch、默认返回值、指数退避重试),真实原因是连接池耗尽,问题转移到其他端点。
- 10个Prompt模板包括:怀疑输入、复现前先定位边界、与已知正常状态diff、构建时间线、审计重试/缓存/超时、监控放大效应、添加观测而非猜测、简化嫌疑组件、有意制造更糟/更好的测试。
- 将调试规则写入CLAUDE.md(不超过150行),例如:未找到根因前不写修复代码、抑制任何症状都不算修复、三次连续失败后总结上报。
- 使用PreToolUse hook阻止破坏性命令(如rm -rf),PostToolUse hook在编辑后自动运行测试,确保AI看到失败结果。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Core Web Vitals 实战优化指南
全面指南详解 LCP、INP、CLS 三项核心指标,包含真实案例与优化清单。
要点:
- 快速见效方法:转换图片为 AVIF/WebP(<100KB),为所有 img 指定宽高,部署 CDN(如 Cloudflare)可大幅改善 TTFB
- Laravel + Vue SaaS 项目实践:LCP 从 4.1s 降至 1.9s,INP 320ms→120ms,CLS 0.18→0.03,30 天内演示预订量提升 22%
- 核心技术策略:图片优化(最大 ROI)、JS 移除阻塞脚本、Redis 缓存、字体自托管 + font-display: swap
- 2026 年趋势:AI 驱动性能监控(SpeedCurve、Calibre)与代码分析(Cursor、Copilot)成为标配
🔗 原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
全面指南详解 LCP、INP、CLS 三项核心指标,包含真实案例与优化清单。
要点:
- 快速见效方法:转换图片为 AVIF/WebP(<100KB),为所有 img 指定宽高,部署 CDN(如 Cloudflare)可大幅改善 TTFB
- Laravel + Vue SaaS 项目实践:LCP 从 4.1s 降至 1.9s,INP 320ms→120ms,CLS 0.18→0.03,30 天内演示预订量提升 22%
- 核心技术策略:图片优化(最大 ROI)、JS 移除阻塞脚本、Redis 缓存、字体自托管 + font-display: swap
- 2026 年趋势:AI 驱动性能监控(SpeedCurve、Calibre)与代码分析(Cursor、Copilot)成为标配
🔗 原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Rust 重写 uutils 曝 44 个 CVE
Canonical 在 2026 年 4 月披露了 uutils(Rust 重写的 GNU coreutils)的 44 个 CVE。外部审计通过代码审查发现,这些漏洞未被 borrow checker、clippy 或 cargo audit 捕获。
要点:
- 漏洞分为 8 类:TOCTOU、权限时序、路径字符串比较、UTF‑8/字节不匹配、panic 作为 DoS、错误丢弃、GNU 兼容性、chroot 前未解析用户。
- 安全边界位于 Rust 程序与操作系统之间,类型系统无法覆盖。
- GNU coreutils 维护者指出,fs::canonicalize 修复可能导致 1200 倍性能下降,并确认存在一个实际内存安全漏洞(GHSA‑w9vv‑q986‑vj7x)。
- 文章建议审计 checklist:检查 from_utf8_lossy、unwrap()、丢弃的 Result、File::create 等。
来源
#开发者 #工具
📢 频道:@DevToolboxHub
Canonical 在 2026 年 4 月披露了 uutils(Rust 重写的 GNU coreutils)的 44 个 CVE。外部审计通过代码审查发现,这些漏洞未被 borrow checker、clippy 或 cargo audit 捕获。
要点:
- 漏洞分为 8 类:TOCTOU、权限时序、路径字符串比较、UTF‑8/字节不匹配、panic 作为 DoS、错误丢弃、GNU 兼容性、chroot 前未解析用户。
- 安全边界位于 Rust 程序与操作系统之间,类型系统无法覆盖。
- GNU coreutils 维护者指出,fs::canonicalize 修复可能导致 1200 倍性能下降,并确认存在一个实际内存安全漏洞(GHSA‑w9vv‑q986‑vj7x)。
- 文章建议审计 checklist:检查 from_utf8_lossy、unwrap()、丢弃的 Result、File::create 等。
来源
#开发者 #工具
📢 频道:@DevToolboxHub
拒绝写spec?Claude Code三次生成错误代码后我妥协了
开发者Ken Imoto曾坚决抵制「spec驱动开发」,直到Claude Code三次生成一个对自己应用优惠券的折扣系统。此后他花15分钟写OpenAPI文档和Gherkin场景,将两者交给Claude Code,AI生成约80%实现,剩余20%领域逻辑手写完成。
三个经验证的模式:
- OpenAPI转实现:写端点形状,获得CRUD+序列化+错误处理存根
- Gherkin转步骤定义:Given/When/Then场景同时驱动实现和测试,防止漂移
- Spec转属性测试:从OpenAPI schema生成边界测试
三个陷阱:
- 模糊spec(如
- 未写约束时AI会添加未要求的认证等逻辑,需显式写明「不做什么」
- 生成代码仍需人工审查(SQL注入、localStorage存JWT、N+1等实际案例)
最终工作流:OpenAPI端点+三个Gherkin场景+一个Out of scope节,配合CLAUDE.md项目约定,一条
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
开发者Ken Imoto曾坚决抵制「spec驱动开发」,直到Claude Code三次生成一个对自己应用优惠券的折扣系统。此后他花15分钟写OpenAPI文档和Gherkin场景,将两者交给Claude Code,AI生成约80%实现,剩余20%领域逻辑手写完成。
三个经验证的模式:
- OpenAPI转实现:写端点形状,获得CRUD+序列化+错误处理存根
- Gherkin转步骤定义:Given/When/Then场景同时驱动实现和测试,防止漂移
- Spec转属性测试:从OpenAPI schema生成边界测试
三个陷阱:
- 模糊spec(如
discount: number)让模型不同次猜测不同,成为幻觉工厂- 未写约束时AI会添加未要求的认证等逻辑,需显式写明「不做什么」
- 生成代码仍需人工审查(SQL注入、localStorage存JWT、N+1等实际案例)
最终工作流:OpenAPI端点+三个Gherkin场景+一个Out of scope节,配合CLAUDE.md项目约定,一条
/spec-impl 命令完成。原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
自建 MCP 服务器套上 MCP 网关
作者将自建的 Agent Toolbelt(MCP 服务器,27 个工具)置于自建的 Cordon(MCP 网关)之后,实现工具调用的审计和费用控制。
- Agent Toolbelt 提供股票研究、Schema 生成、正则辅助等工具,部分调用需付费(如 stock_thesis 每次 $0.05)
- Cordon 作为中间网关,记录每次工具调用并支持策略拦截或审批
- 配置简单:Cordon 以子进程启动 Agent Toolbelt,Claude Desktop/Cursor 直接连接 Cordon 即可
- 可对高价工具设置审批(如 $0.05/次),避免 Agent 无限循环产生大额费用
链接:
Agent Toolbelt on npm: npm
Cordon: 原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
作者将自建的 Agent Toolbelt(MCP 服务器,27 个工具)置于自建的 Cordon(MCP 网关)之后,实现工具调用的审计和费用控制。
- Agent Toolbelt 提供股票研究、Schema 生成、正则辅助等工具,部分调用需付费(如 stock_thesis 每次 $0.05)
- Cordon 作为中间网关,记录每次工具调用并支持策略拦截或审批
- 配置简单:Cordon 以子进程启动 Agent Toolbelt,Claude Desktop/Cursor 直接连接 Cordon 即可
- 可对高价工具设置审批(如 $0.05/次),避免 Agent 无限循环产生大额费用
链接:
Agent Toolbelt on npm: npm
Cordon: 原文链接
#开发者 #工具
📢 频道:@DevToolboxHub