开发者工具箱|编程·开发工具·资源
434 subscribers
1.47K photos
783 links
面向开发者的实用工具、库与效率技巧,写代码更快更爽。投稿 @BDHT1
#开发者 #编程工具 #效率 #程序员 · 开源总站 @GitHubTrendingHub
Download Telegram
多租户数据隔离:Cognito+PG RLS

通过 Postgres 会话变量 app.current_tenant_id 结合 Row-Level Security,在数据库层自动隔离租户数据,避免因漏写 WHERE 子句引发的跨租户数据泄露。

- Cognito 利用 Pre-Token Generation Lambda 在 JWT 中注入 tenantId,API Gateway 原生验证签名,确保身份可信
- Lambda 解析 JWT 后调用 set_config('app.current_tenant_id', tenantId, false) 设置会话变量
- 数据库表启用 RLS,策略 USING (tenant_id = current_setting(...)) 自动过滤每行,应用用户非 superuser 确保策略生效
- S3 对象存储通过 {tenantId}/{documentId}/... 前缀隔离,IAM 限制 s3:ListBucket,三层独立防御

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
Sift: AWS多租户AI文档平台架构解析

开发者Josh Blair发布了Sift的架构详解——一个全服务器less、多租户RAG文档平台,月成本约$10-15。

核心设计要点:
- 技术栈:Aurora Serverless v2 + pgvector(替代专用向量数据库),Step Functions Express工作流,Amazon Bedrock(Titan Embed v2 + Claude Haiku 4.5),Cognito认证,SAM而非CDK。
- 多租户隔离三层:Cognito JWT自定义声明、S3键前缀、PostgreSQL行级安全(RLS)。
- 成本优化:Aurora自动暂停降至~$7/月,Bedrock ~$2-5,其余免费层。
- 该系列共6篇,后续深入认证、Step Functions管道、RAG、前端及CI/CD。

原文
代码:GitHub

#开发者 #工具

📢 频道:@DevToolboxHub
AWS推出团队级AI助手Amazon Quick

Amazon Quick 是 AWS 面向团队打造的即用型 Agent 工作空间,无需编写编排代码即可连接 Slack/Teams/Outlook/CRM/数据库等工具,实现统一查询与自动化。已预览发布,基于 Bedrock AgentCore 和 MCP 协议。

- 五大组件:Spaces 协作空间、自定义 Agents、Research 多源综述、Quick Sight BI 可视化、Quick Flows 自动化工作流
- 采用 MCP 开放协议作为集成标准,可注册任意 MCP 兼容服务器作为工具源
- 支持 OAuth 2.0 动态注册,工具调用超时 300 秒,建议每个 Agent/MCP 聚焦 3-5 个工具
- 内置 IAM/VPC 安全策略,桌面版可读取本地文件与日历

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
AI工作流已成供应链风险

本周两条新闻映射出当前 AI 开发模式的两面:OpenAI 内部推理模型推翻了离散几何的长期猜想,成果经外部数学家验证;另一边,GitHub 因员工安装恶意 VS Code 扩展,导致约 3800 个内部仓库泄露。

要点:
- AI 工具已成为生产依赖,需设定明确边界(源码、密钥、日志等触及范围)。
- 将 AI 输出当作陌生人 PR 审查——走测试、review、回滚流程。
- 编辑器扩展需纳入安全管理:白名单、审核权限、及时轮换令牌。
- 让编译器与 CI 提供结构化反馈,形成“AI 生成→工具验证→人审意图”闭环。

原帖详细讨论了团队如何设计可信赖的 AI 工作流,而非仅依赖 fancy 提示词。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
积压的数学:容量规划与队列恢复

本文提供计算积压排空时间、消费者冗余容量及自动扩缩容触发条件的实用公式。
- 积压排空时间取决于多余容量(总处理速率减去到达速率);精确匹配稳态流量的系统无恢复容量。
- 覆盖重试放大、亚稳态、级联管道瓶颈等关键故障模式。
- 分析何时应丢弃负载而非排空队列。作者 Rajesh Kumar Pandey。

原文链接

#开发者 #工具
📢 频道:@DevToolboxHub
自建Newsletter技术栈:Astro替代Substack

Beton 团队将 Newsletter 从 Substack 迁移到自建 Astro 站点,以完全控制 SEO 和阅读体验。

- 使用 Astro + Tailwind + Vercel 搭建,内容为 Markdown,无 CMS/数据库;TL;DR 和 FAQ 自动生成 JSON-LD 结构化数据。
- 发送层使用 Resend,打开/点击追踪通过 PostHog 自建(1x1 像素 + 信任域名重定向)。
- Claude 辅助内容研究与生成,并管理整个发布流程;整套代码在 GitHub 开源。

原文链接
GitHub

#开发者 #工具

📢 频道:@DevToolboxHub
SynthID升级为行业标准,OpenAI等加入

Google SynthID 从Gemini内部水印工具升级为行业标准,OpenAI、Kakao、ElevenLabs 等已宣布采用。SynthID 将不可见水印直接嵌入AI生成内容的像素/波形,可抵抗裁剪、压缩、截图等操作,并与C2PA元数据(记录来源与编辑历史)互补,实现双层验证。

关键变化:
- SynthID 已标记超1000亿张图片/视频,覆盖约6万年时长的音频;检测工具 SynthID Detector 全球使用超5000万次。
- 验证功能现已集成至 Google Search(Lens、AI Mode、Circle to Search)和 Chrome 右键菜单。
- Google 推出 AI Content Detection API,供后端直接调用验证逻辑,降低开发者集成门槛。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
AI助手已变隐形管理者

AI Agent 在企业 ERP、采购、库存、审批等系统中所起的作用,已远超“助手”范畴。当它能排序商机、路由审批、分类风险、触发操作时,它实际上在参与管理。问题在于“隐形委托”:权威进入工作流与模型输出,而责任仍由人类承担,造成问责缺口。

- AI Agent 从建议变为行动:在销售、采购、库存、客服、财务等场景中,直接改变系统状态(如创建采购单、移动客户优先级、修改费用分类)。
- 问责缺口:人类经理只能看到最终推荐,却无法追溯数据来源、模型版本、阈值、替代方案等,系统行为缺乏可审计痕迹。
- 开发者需要为 AI Agent 记录输入来源、模型版本、触发操作、人工审核状态等,才能实现可治理性。
- 评估企业 AI 应按权限等级(只读→推荐→触发操作→阻断操作→修改系统状态),而非仅看智能水平。

🔗 原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
PKCE:OAuth 2.0 授权码流安全增强

PKCE(Proof Key for Code Exchange)是 OAuth 2.0 Authorization Code 流的安全扩展,用于解决标准流无法验证交换授权码的客户端是否与发起请求的客户端一致的问题,可防止授权码拦截和 CSRF 攻击。

- 原理:客户端生成 code verifier,并发送其哈希值(code challenge);令牌交换时需提供原始 verifier 供服务器验证。
- 适用性:对无法安全存储 client secret 的公共客户端(如 SPA、移动应用)至关重要,OAuth 2.0 最佳实践和 OAuth 2.1(强制要求)推荐所有客户端使用。
- 影响:MCP(Model Context Protocol)已正式采纳 OAuth 2.1,要求实现 PKCE。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
Apache Iceberg 迁移三大策略

Apache Iceberg 迁移有三大策略:原地迁移(仅改元数据)、全量重写(CTAS)和影子迁移(构建并交换)。推荐生产环境使用视图交换模式实现零停机迁移,逐步按表迁移,避免一次性“大爆炸”。

要点:
- 原地迁移:为现有 Parquet/ORC 文件创建 Iceberg 元数据,不移动数据,快但继承原文件问题。
- 全量重写:从任意源读取数据写入新表,优化分区和文件大小,效果最好但耗时。
- 影子迁移:边建边同步,验证后通过 Dremio 语义层交换视图,消费者无感知,零停机。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub