开发者工具箱|编程·开发工具·资源
434 subscribers
1.47K photos
783 links
面向开发者的实用工具、库与效率技巧,写代码更快更爽。投稿 @BDHT1
#开发者 #编程工具 #效率 #程序员 · 开源总站 @GitHubTrendingHub
Download Telegram
PKCE:OAuth 2.0 授权码流安全增强

PKCE(Proof Key for Code Exchange)是 OAuth 2.0 Authorization Code 流的安全扩展,用于解决标准流无法验证交换授权码的客户端是否与发起请求的客户端一致的问题,可防止授权码拦截和 CSRF 攻击。

- 原理:客户端生成 code verifier,并发送其哈希值(code challenge);令牌交换时需提供原始 verifier 供服务器验证。
- 适用性:对无法安全存储 client secret 的公共客户端(如 SPA、移动应用)至关重要,OAuth 2.0 最佳实践和 OAuth 2.1(强制要求)推荐所有客户端使用。
- 影响:MCP(Model Context Protocol)已正式采纳 OAuth 2.1,要求实现 PKCE。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
Apache Iceberg 迁移三大策略

Apache Iceberg 迁移有三大策略:原地迁移(仅改元数据)、全量重写(CTAS)和影子迁移(构建并交换)。推荐生产环境使用视图交换模式实现零停机迁移,逐步按表迁移,避免一次性“大爆炸”。

要点:
- 原地迁移:为现有 Parquet/ORC 文件创建 Iceberg 元数据,不移动数据,快但继承原文件问题。
- 全量重写:从任意源读取数据写入新表,优化分区和文件大小,效果最好但耗时。
- 影子迁移:边建边同步,验证后通过 Dremio 语义层交换视图,消费者无感知,零停机。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
用 Token 扩展搭建四大 Web3 应用

Token-2022 扩展让前端或后端脚本直接实现以往需要定制智能合约的功能。以下是四个实战场景及其所用扩展与工具栈:

- 创作者订阅平台:使用不可转让 Token 防止转卖,元数据存储订阅期,配合 PermanentDelegate 回收或销毁 Token。工具:@solana/kit、@solana-program/token-2022、Next.js 或 React。
- 忠诚度积分计划:不可转让 Token 绑定用户,后台在消费时直接铸造积分,用户通过钱包兑换。工具:@solana/kit、@solana-program/token-2022、Node.js、React、Solana Pay。
- 受监管投资代币:账户默认冻结,KYC 通过后解冻,冻结权限可用于合规操作,永久委托提供法律追回路径。工具:@solana/kit、@solana-program/token-2022、KYC 供应商 API。
- 游戏内置货币:每次转移自动收取百分比手续费,工作室可收回汇集手续费。工具:@solana/kit、@solana-program/token-2022、游戏客户端 SDK。

规划时务必先检查扩展兼容矩阵,并在文档中明确列出所有集中控制权限。

100 Days of Solana 免费编程挑战:原文链接
原文

#开发者 #工具
📢 频道:@DevToolboxHub
Compose 安全扫描:91% 文件缺加固标志

compose-lint 是一个针对 Docker Compose 文件的安全 Linter,基于 OWASP 和 CIS 基准,扫描 21 条规则。作者扫描了 GitHub 上 6444 个公开 Compose 文件,发现:

- 91% 已解析文件至少一个安全问题,68% 含 HIGH/CRITICAL 问题
- 三大最常见缺失:read_only: true(91%)、cap_drop: [ALL](91%)、no-new-privileges(90%),均为 MEDIUM 级别
- 即使是官方示例(如 Bitnami、Grafana)也有 83% 未加固;自托管模板(CasaOS 等)100% 存在至少一条问题
- 工具零配置,支持 pipx、Docker 镜像、GitHub Action 和 pre-commit hook,默认 fail-on: high 避免噪音

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
便携AI记忆格式.klickd集成Hermes Agent

开发者基于Hermes Agent与.klickd(开源便携加密AI上下文格式)构建原型集成,旨在减少Agent每次新会话重复发现上下文导致的token与计算浪费。项目包含Context Cost Benchmark,用于对比冷启动粘贴全部上下文与加载.klickd结构化上下文的消耗。

- .klickd将重复上下文打包为便携、加密、带版本文件,Agent可在工作前加载
- Benchmark使用本地whitespace token proxy测量:冷启动310令牌,全粘贴6570,.klickd加载5270
- 关键结果:Hermes直接使用已有artifacts,避免不必要的重新运行,验证了持久化状态可降低重复执行开销
- 仓库含Hermes skill/plugin支架、benchmark runner、fixtures及verification artifacts

GitHub: GitHub
原文

#开发者 #工具

📢 频道:@DevToolboxHub
架构层消除AI技术债务

作者提出一种通过将代码库图投影绑定到每次提交来解决AI技术债务的架构方案,并开源了aming-claw。

概述:传统提示(项目记忆、大上下文窗口)无法扩展,AI会话间会重复错误、忽略已有服务。方案将代码库结构生成固定图投影,与提交哈希一对一绑定,用户手动触发同步,系统在源漂移时提示“图过期”。

要点:
- AI技术债务特征:AI重复错误、忽略已有服务、跨会话不学习;传统方式无法解决
- 核心实现:固定算法生成图投影,通过MCP服务暴露给AI在写代码前读取
- 设计原则:用户控制同步时机,图是只读投影,逻辑在代码中

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub