RepoRecon:AI 仓库健康分析工具
RepoRecon 是一个面向公开 GitHub 仓库的 AI 架构分析工具。输入仓库 URL,即可获取以下结果:
- 架构摘要(Mermaid 序列图)
- 数据驱动的仓库健康评分(安全、性能、可维护性、文档)
- 带修复建议的优先级问题检测
- 自然语言代码库问答系统
- 支持导出 PDF/PNG 报告
无需账号即可使用。
Live Application:原文链接
GitHub Repository:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
RepoRecon 是一个面向公开 GitHub 仓库的 AI 架构分析工具。输入仓库 URL,即可获取以下结果:
- 架构摘要(Mermaid 序列图)
- 数据驱动的仓库健康评分(安全、性能、可维护性、文档)
- 带修复建议的优先级问题检测
- 自然语言代码库问答系统
- 支持导出 PDF/PNG 报告
无需账号即可使用。
Live Application:原文链接
GitHub Repository:GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
Brave 安全精简脚本 BraveDebloater 开源发布
开源工具 BraveDebloater 上线,专注清理 Brave 浏览器的冗余功能(Rewards、Wallet、VPN 提示、Leo AI、News 及 P3A 等遥测),但绝不关闭安全防护、Safe Browsing、自动更新或修改 hosts 文件。核心特点:
- 默认 Dry-run 模式,预览变更后才执行
- 基于 Brave/Chromium 企业策略实现,变更可在 brave://policy 审计
- 自动备份并校验还原,防止文件损坏
- 提供只读的 Doctor 模式检查当前策略状态
- MIT 许可证,PowerShell 5.1 兼容,欢迎提交 PR
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
开源工具 BraveDebloater 上线,专注清理 Brave 浏览器的冗余功能(Rewards、Wallet、VPN 提示、Leo AI、News 及 P3A 等遥测),但绝不关闭安全防护、Safe Browsing、自动更新或修改 hosts 文件。核心特点:
- 默认 Dry-run 模式,预览变更后才执行
- 基于 Brave/Chromium 企业策略实现,变更可在 brave://policy 审计
- 自动备份并校验还原,防止文件损坏
- 提供只读的 Doctor 模式检查当前策略状态
- MIT 许可证,PowerShell 5.1 兼容,欢迎提交 PR
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
原生CSS锚点定位,零运行时JS
css-anchor-kit 是一个轻量库,将 floating-ui 的 API 映射到浏览器原生 CSS Anchor Positioning。定位由布局引擎完成,无需 JS 测量或 autoUpdate 循环。
- 零运行时 JS:定位、翻转、尺寸匹配均在 CSS 层完成,不占用滚动/ resize 路径的 JS 开销
- API 与 floating-ui 一致:支持 placement / offset / flip / hide / size / arrow / RTL,React hook
- 提供 codemod 自动迁移:
- 限制:不支持连续 shift 和 autoPlacement,翻转类场景优于连续滑动
GitHub: GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
css-anchor-kit 是一个轻量库,将 floating-ui 的 API 映射到浏览器原生 CSS Anchor Positioning。定位由布局引擎完成,无需 JS 测量或 autoUpdate 循环。
- 零运行时 JS:定位、翻转、尺寸匹配均在 CSS 层完成,不占用滚动/ resize 路径的 JS 开销
- API 与 floating-ui 一致:支持 placement / offset / flip / hide / size / arrow / RTL,React hook
useAnchor 与框架无关核心 buildAnchorStyles- 提供 codemod 自动迁移:
npx css-anchor-kit migrate "src/**/*.{ts,tsx}",覆盖 80% 的转换,未支持的留下 TODO 注释- 限制:不支持连续 shift 和 autoPlacement,翻转类场景优于连续滑动
GitHub: GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
RTX 3090 上 Qwen3.6-27B 性能提升 2.25 倍
在单张 RTX 3090 上,使用 llama.cpp 并启用 multi-token prediction (MTP) 使 Qwen3.6-27B 的生成吞吐从 35.7 tok/s 提升至 80.2 tok/s,实现 2.25× 加速。
- 更轻量的 ik_llama.cpp 引擎将吞吐提升至 41.9 tok/s,显存降至 17.3 GB。
- 将量化从 Q4_K_M 切换到 IQ4_XS 进一步提升至 47.5 tok/s,显存降至 15.1 GB。
- 开启 MTP(--spec-draft-n-max 3)在同上配置下达到 80.2 tok/s,相当于在同等引擎下单独 MTP 带来约 1.78× 加速。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
在单张 RTX 3090 上,使用 llama.cpp 并启用 multi-token prediction (MTP) 使 Qwen3.6-27B 的生成吞吐从 35.7 tok/s 提升至 80.2 tok/s,实现 2.25× 加速。
- 更轻量的 ik_llama.cpp 引擎将吞吐提升至 41.9 tok/s,显存降至 17.3 GB。
- 将量化从 Q4_K_M 切换到 IQ4_XS 进一步提升至 47.5 tok/s,显存降至 15.1 GB。
- 开启 MTP(--spec-draft-n-max 3)在同上配置下达到 80.2 tok/s,相当于在同等引擎下单独 MTP 带来约 1.78× 加速。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
微软 npm 包遭供应链攻击
上周,微软官方的 73 个已加密签名的 npm 包被植入名为 Miasma 的凭证窃取恶意软件。该恶意软件在开发者使用 Claude Code、Gemini CLI、Cursor 或 VS Code 等 AI 编程代理打开任意受感染包时自动执行,会收集 AWS、Azure、GCP、Kubernetes 以及 90 多种开发工具配置和密码管理器中的凭证,并在云基础设施内横向移动。攻击者利用被盗的微软发布者 OIDC 令牌,绕过构建流程,发布带有有效 SLSA 来源证明的恶意构建,使得基于哈希的检测失效。GitHub 最初将这些包标记为服务条款违规,微软在 48 小时后才承认可能存在恶意内容。同一微软账户在 2026 年 5 月曾遭遇类似攻击(durabletask Python SDK on PyPI,月下载 40 万),表明凭证轮换可能不完整或再次被盗。受影响的开发者应视机器已被入侵,进行完整凭证轮换(云提供商密钥、密码管理器主密码、可访问的令牌),并审计 AI 代理最近接触的包,将来源证明与行为分析、沙箱评估结合使用,警惕横向移动。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
上周,微软官方的 73 个已加密签名的 npm 包被植入名为 Miasma 的凭证窃取恶意软件。该恶意软件在开发者使用 Claude Code、Gemini CLI、Cursor 或 VS Code 等 AI 编程代理打开任意受感染包时自动执行,会收集 AWS、Azure、GCP、Kubernetes 以及 90 多种开发工具配置和密码管理器中的凭证,并在云基础设施内横向移动。攻击者利用被盗的微软发布者 OIDC 令牌,绕过构建流程,发布带有有效 SLSA 来源证明的恶意构建,使得基于哈希的检测失效。GitHub 最初将这些包标记为服务条款违规,微软在 48 小时后才承认可能存在恶意内容。同一微软账户在 2026 年 5 月曾遭遇类似攻击(durabletask Python SDK on PyPI,月下载 40 万),表明凭证轮换可能不完整或再次被盗。受影响的开发者应视机器已被入侵,进行完整凭证轮换(云提供商密钥、密码管理器主密码、可访问的令牌),并审计 AI 代理最近接触的包,将来源证明与行为分析、沙箱评估结合使用,警惕横向移动。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
供应链恶意脚本清理指南
近期发现一种名为 Shai-Hulud 的供应链恶意脚本仍在众多 GitHub 仓库中存活,可窃取凭证。
· 检测:在所有分支查找 .github/setup.js,存在即感染。
· 清理:先用 git clone --no-checkout 克隆,逐分支删除恶意提交并备份证据。
· 凭证:怀疑感染后立即轮换 GitHub、npm、云服务令牌,避免再次被利用。
· 若账号被封:保持支持票据活跃,等待人工处理期间仅轮换可控凭证。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
近期发现一种名为 Shai-Hulud 的供应链恶意脚本仍在众多 GitHub 仓库中存活,可窃取凭证。
· 检测:在所有分支查找 .github/setup.js,存在即感染。
· 清理:先用 git clone --no-checkout 克隆,逐分支删除恶意提交并备份证据。
· 凭证:怀疑感染后立即轮换 GitHub、npm、云服务令牌,避免再次被利用。
· 若账号被封:保持支持票据活跃,等待人工处理期间仅轮换可控凭证。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
零依赖未用依赖检测工具
depsnap 是一个零依赖的 CLI 工具,通过匹配依赖名称在源码和脚本中的出现来判断未用依赖。
- 仅在名称完全未出现时才标记依赖,避免类型导入、子路径、动态 import 等误报。
- 支持检查生产依赖和开发依赖(--dev),可输出 JSON 供 CI 使用。
- 零依赖实现,Node 版和纯标准库 Python 版输出完全一致,安装方式为 npx depsnap 或 pip install depsnap。
GitHub
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
depsnap 是一个零依赖的 CLI 工具,通过匹配依赖名称在源码和脚本中的出现来判断未用依赖。
- 仅在名称完全未出现时才标记依赖,避免类型导入、子路径、动态 import 等误报。
- 支持检查生产依赖和开发依赖(--dev),可输出 JSON 供 CI 使用。
- 零依赖实现,Node 版和纯标准库 Python 版输出完全一致,安装方式为 npx depsnap 或 pip install depsnap。
GitHub
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
零JS RPG 演示 State.js
State.js 是一个通过 HTML data 属性和 CSS 自定义属性实现响应式状态的库,无需 JavaScript 逻辑即可构建交互式 SPA。
- 零 JavaScript 逻辑的 RPG 演示 Gutter Rat 展示了完整的战斗、商店、库存与升级系统。
- 面板路由仅依赖单个 numeric data-state 属性,通过 CSS 选择器实现显隐与激活。
- 触发链(data-state-trigger-chain)与自动触发(data-state-autofire)让复杂逻辑纯 HTML 实现。
- 数据属性名称必须全小写,否则 CSS 选择器与 State.js 生成的类名不匹配。
原文链接
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
State.js 是一个通过 HTML data 属性和 CSS 自定义属性实现响应式状态的库,无需 JavaScript 逻辑即可构建交互式 SPA。
- 零 JavaScript 逻辑的 RPG 演示 Gutter Rat 展示了完整的战斗、商店、库存与升级系统。
- 面板路由仅依赖单个 numeric data-state 属性,通过 CSS 选择器实现显隐与激活。
- 触发链(data-state-trigger-chain)与自动触发(data-state-autofire)让复杂逻辑纯 HTML 实现。
- 数据属性名称必须全小写,否则 CSS 选择器与 State.js 生成的类名不匹配。
原文链接
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
给工程师的 Claude Code 7 天指南
Claude Code 是一款基于 AI 的代码助手,可在本地仓库中进行代码生成、审查等操作。
· 第一天:在沙箱仓库中仅让 Claude Code 读取代码,用于定位小 bug,感知其上下文使用和困惑点。
· 第二天:每次会话只设定一个可提交大小的目标,避免一次性完成多项任务。
· 第三天:将 Claude Code 用于 PR 审查而非代码生成,利用其可回滚、幂等特性。
· 第四天:将有效的提示保存为 .claude/commands 中的斜杠命令,视为可复用的构建脚本。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Claude Code 是一款基于 AI 的代码助手,可在本地仓库中进行代码生成、审查等操作。
· 第一天:在沙箱仓库中仅让 Claude Code 读取代码,用于定位小 bug,感知其上下文使用和困惑点。
· 第二天:每次会话只设定一个可提交大小的目标,避免一次性完成多项任务。
· 第三天:将 Claude Code 用于 PR 审查而非代码生成,利用其可回滚、幂等特性。
· 第四天:将有效的提示保存为 .claude/commands 中的斜杠命令,视为可复用的构建脚本。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
60行代码打造AI Agent网页工具
本文介绍一个基于官方 MCP Python SDK 的 60 行自托管服务器,为 AI Agent 提供网页获取(web_fetch)工具,返回纯文本而非原始 HTML。
- 包含礼貌的 User-Agent、15秒超时及错误抛出,避免被静默屏蔽或挂起。
- 内置 8000 字符大小上限并截断提示,防止占用过多上下文。
- 实现简单的 SSRF 防御,拒绝私有、回环、链路本地及保留地址。
- 返回清洗后的纯文本(去除脚本、样式及标签),示例将 example.com 的 559字符 HTML 压缩至 142字符。
原文链接
相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
本文介绍一个基于官方 MCP Python SDK 的 60 行自托管服务器,为 AI Agent 提供网页获取(web_fetch)工具,返回纯文本而非原始 HTML。
- 包含礼貌的 User-Agent、15秒超时及错误抛出,避免被静默屏蔽或挂起。
- 内置 8000 字符大小上限并截断提示,防止占用过多上下文。
- 实现简单的 SSRF 防御,拒绝私有、回环、链路本地及保留地址。
- 返回清洗后的纯文本(去除脚本、样式及标签),示例将 example.com 的 559字符 HTML 压缩至 142字符。
原文链接
相关链接
#开发者 #工具
📢 频道:@DevToolboxHub
TLS 证书有效期将缩至 47 天
CA/Browser Forum 在 2025 年 4 月一致通过 SC-081v3 提案,将公开 TLS 证书最长有效期从目前的 398 天(约 13 个月)逐步降低:2026 年 3 月至 200 天,2027 年 3 月至 100 天,2029 年 3 月至 47 天。以拥有 600 张公开证书的中型企业为例,对应的年均续签次数将从约 600 次升至 2026 年约 1200 次、2027 年约 2400 次、2029 年约 4660 次,相当于每个工作日约 120 次续签。OV/EV 证书的组织验证复用期也将从 825 天降至 398 天。建议尽快完成证书清单、启用到期监控,并逐步向支持 ACME 的方案迁移。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
CA/Browser Forum 在 2025 年 4 月一致通过 SC-081v3 提案,将公开 TLS 证书最长有效期从目前的 398 天(约 13 个月)逐步降低:2026 年 3 月至 200 天,2027 年 3 月至 100 天,2029 年 3 月至 47 天。以拥有 600 张公开证书的中型企业为例,对应的年均续签次数将从约 600 次升至 2026 年约 1200 次、2027 年约 2400 次、2029 年约 4660 次,相当于每个工作日约 120 次续签。OV/EV 证书的组织验证复用期也将从 825 天降至 398 天。建议尽快完成证书清单、启用到期监控,并逐步向支持 ACME 的方案迁移。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
统一设置与远程会话
GitHub Copilot CLI 新增统一设置系统和远程会话功能,支持 schema 验证的配置和跨设备协作。
- 统一设置:通过 copilot /settings 进入全屏交互式对话框,所有选项采用类型化编辑器并实时校验。
- 远程会话:使用 copilot /plan --remote 生成链接或二维码,可在手机或浏览器中监控、提示和协作。
- 高级工作流:内置并行 agent 执行(copilot /plan --parallel)和 SQLite 状态追踪,支持工作流恢复和脚本化。
GitHub
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
GitHub Copilot CLI 新增统一设置系统和远程会话功能,支持 schema 验证的配置和跨设备协作。
- 统一设置:通过 copilot /settings 进入全屏交互式对话框,所有选项采用类型化编辑器并实时校验。
- 远程会话:使用 copilot /plan --remote 生成链接或二维码,可在手机或浏览器中监控、提示和协作。
- 高级工作流:内置并行 agent 执行(copilot /plan --parallel)和 SQLite 状态追踪,支持工作流恢复和脚本化。
GitHub
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
BoxAgnts WASM 工具教程
BoxAgnts 通过 WASM 沙箱和零配置自动发现,让开发者只需编写符合 CLI 规范的程序即可构建可热加载的工具。
· 示例以 Base64 编码/解码工具演示,依赖仅需 clap、base64、serde_json,编译目标为 wasm32-wasip2。
· 工具通过 stdout 输出 JSON 格式 {"error":bool,"content":"..."},stderr 用于错误上报,支持热重载,延迟通常 <100ms。
· 支持多语言(Rust、Go、TinyGo 等)编译到 wasm32-wasi,将 .wasm 放入 extensions 目录即可自动注册。
GitHub
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
BoxAgnts 通过 WASM 沙箱和零配置自动发现,让开发者只需编写符合 CLI 规范的程序即可构建可热加载的工具。
· 示例以 Base64 编码/解码工具演示,依赖仅需 clap、base64、serde_json,编译目标为 wasm32-wasip2。
· 工具通过 stdout 输出 JSON 格式 {"error":bool,"content":"..."},stderr 用于错误上报,支持热重载,延迟通常 <100ms。
· 支持多语言(Rust、Go、TinyGo 等)编译到 wasm32-wasi,将 .wasm 放入 extensions 目录即可自动注册。
GitHub
GitHub
#开发者 #工具
📢 频道:@DevToolboxHub
AWS Agent Toolkit
AWS 官方推出 Agent Toolkit,提供托管的 MCP 服务器、技能插件和沙箱执行环境,帮助 AI 编码安全使用 AWS。
· 托管 AWS MCP Server 支持 IAM condition keys,可精细限制 agent 权限并自动标记请求。
· 内置沙箱 Python 运行时(含 boto3),agent 可远程执行脚本,全部调用走 CloudTrail 和 CloudWatch。
· 集成文档搜索和专家技能(如 serverless 工作流),无需额外文档服务器。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
AWS 官方推出 Agent Toolkit,提供托管的 MCP 服务器、技能插件和沙箱执行环境,帮助 AI 编码安全使用 AWS。
· 托管 AWS MCP Server 支持 IAM condition keys,可精细限制 agent 权限并自动标记请求。
· 内置沙箱 Python 运行时(含 boto3),agent 可远程执行脚本,全部调用走 CloudTrail 和 CloudWatch。
· 集成文档搜索和专家技能(如 serverless 工作流),无需额外文档服务器。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub