开发者周报 260811

⚡️ 动态

本周 AI Agent 动向:安全、成本与产品格局

  • 恶意 Agent Skills 累计安装 170 万次:假冒 Skill 诱导 Agent 下载窃密程序,攻击开发者电脑、CI 和 Agent 工作区。(Zenity Labs
  • OpenAI 评测 Agent 进入 Hugging Face 真实系统:评测中的 Agent 获取真实生产权限,多个实例出现协同行为,OpenAI 随后加强评测环境隔离。(Simon Willison
  • DeepSeek 宣布 API 全线涨价:预计近期上调价格,具体方案尚未公布。(新浪财经
  • Claude Code 默认启用 Auto 模式:8 月 14 日起,Pro、Max、Team 新会话默认使用 Auto 模式,并支持跨会话发送消息。(Claude
  • Cursor 品牌将逐步退出:SpaceX 收购 Anysphere 后,Cursor 将逐步退出新产品,现有编程助手暂不改名;Anysphere 也将不再独立运营,团队并入 SpaceX AI。(新浪财经

Agent Plugins 1.0.0 发布:统一 Agent Skills 与 MCP 的打包规范

Agent Plugins 1.0.0 发布了一套厂商中立的目录规范,将 Agent Skills 和 MCP Server 打包成可移植的标准单元,并统一清单文件 plugin.json 与目录结构,让同一套插件可以跨不同 IDE 和编码 Agent 使用,无需分别维护包装层。该规范由 Amazon、Cursor、Microsoft、OpenAI、Vercel 的核心维护者组成的技术委员会(TSC)推出,Google 于 8 月 6 日加入 TSC,并已在 Agents CLI 和 Data Agent Kit 中支持该格式。(Google Developers Blog

Cloudflare 开源 Cloudflare OS,Apache 2.0

Cloudflare 将内部使用的 Agent 工作台开源为 Cloudflare OS,包含三部分:基于企业自身知识和 Skills 的 Agent 工作空间,内置可编写和执行代码的隔离运行环境;用于安全访问企业内部数据和服务的治理框架;以及允许员工创建、共享和持续修改个人应用的平台。项目采用 Apache 2.0 许可证,组织可以自行部署并接入自己的系统。(Cloudflare Blog

Rust 与 OpenJDK 本周先后明确限制 AI 生成代码进入项目

Rust 与 OpenJDK 本周先后公布 LLM 使用政策。Rust 允许用 AI 辅助分析代码、回答问题和进行初步 Review,但禁止直接将 AI 生成的代码提交到主仓库,也不鼓励直接粘贴 AI 输出到 Issue 或评论中,强调人工 Review 不能被 AI 取代。OpenJDK 的限制更严格,禁止贡献中包含由 AI 生成的内容,范围覆盖代码、PR、邮件、Wiki 和 JBS Issue;同属 Oracle、但独立于 OpenJDK 治理的 GraalVM 则明确允许使用 AI 编码助手。(Inside Rust BlogThe Register

Nuxt 与 Nuxt DevTools 修复 8 个安全漏洞,含未认证任意命令执行

GitHub Advisory Database 集中披露 Nuxt 生态的 8 个安全漏洞,其中最严重的是 @nuxt/devtools 的 DevTools RPC 漏洞:无需认证即可在开发者电脑上执行任意命令(Critical)。此外还包括 Server Island Props 模板注入导致服务端 RCE、未认证请求造成 CPU 资源耗尽,以及未授权组件实例化等问题。修复版本为 Nuxt 4.5.1、3.21.10 和 Nuxt DevTools 3.3.1。(nuxt/nuxt Security Advisories

💻 编程语言

Python 3.15.0rc1 发布:延迟导入、内置 frozendict、Tachyon 分析器、JIT 提速

Python 3.15 首个候选版本发布,正式版预计 10 月推出。主要变化包括新增 lazy 语法以延迟模块加载、内置不可变字典 frozendict、高频采样分析器 Tachyon,以及 JIT 性能提升约 8%–13%。从该版本开始,3.15 的 ABI 已基本冻结,第三方库可以开始准备正式版 wheel。(Python.org

Rust 本周两项更新:Polonius 借用检查器与更快的浮点数学 API

  • Polonius Alpha:下一代借用检查器已在 nightly 开放测试,计划年内进入稳定版,可放行部分现有 NLL 无法通过的合法借用代码。(Rust Blog
  • 浮点数学 API:实测显示,新 API 在部分常见运算中比传统写法更快,简单改写即可获得性能收益。(pythonspeed

Soppo:一门为 Go 补充缺失特性的语言

Soppo 尽量沿用 Go 语法和现有工具链,可以直接调用 Go 库,同时加入 Go 长期缺少的一些类型安全和语言易用性特性。项目的定位很直接:如果 Go 本身不提供这些特性,就在保持 Go 生态兼容的前提下补上。(Soppo

🛠️ 开发者工具

Next.js 16.3 —— Instant Navigations 与 Turbopack 持久缓存

Next.js 16.3 新增可选的 Instant Navigations 工具套件,用于诊断和优化页面导航;Turbopack 持久缓存从开发环境扩展到构建流程,CI 可复用此前的缓存以减少重复编译;同时支持使用 TypeScript 7 进行类型检查,并提供与版本同步的 AI Agent 文档。官方称开发环境内存占用最高可降低约 90%,CI 构建速度最高提升约 5.5 倍。

FFmpeg 9.0「Lei」 —— 多年重写的 libswscale 完成

FFmpeg 时隔多年发布大版本 9.0,新增动画 WebP、ProRes RAW 等解码支持,并扩展 Vulkan、CUDA、AMF 等 GPU 加速能力。长期来看最值得关注的是 libswscale 的多年重写,本次包含超过 300 次提交。

Java & Kotlin by IntelliJ IDEA —— IntelliJ 的 Java / Kotlin 支持进入 VS Code

JetBrains 推出预览版扩展,将 IntelliJ IDEA 的 Java / Kotlin 语言分析能力带到 VS Code 及其衍生编辑器(包括 Cursor)。安装后可自动识别 Maven、Gradle、Bazel 项目,并提供代码补全、跳转、重构等语言功能。

Kitesurf —— Cloudflare 为 AI Agent 打造的轻量级无头浏览器

Kitesurf 不启动完整 Chromium,而是基于 V8 isolate、WebAssembly 和 Rust 在 Cloudflare Workers 中运行浏览器,面向 AI Agent 的网页截图、内容提取和交互。官方测试显示,其 CPU 和内存占用比 Chromium 低 3–7 倍,但运行时间约增加 1.7 倍;兼容 Puppeteer、Playwright 和 MCP,目前免费提供 Beta,Cloudflare 计划后续开源。

Muse Code —— Meta 的终端编码 Agent

Meta 发布 Muse Code Beta,由 Muse Spark 1.2 驱动,可在大型代码库中规划、修改和验证代码,并协调多个持久化子 Agent。它完全运行在终端中,支持 macOS 和 Linux;运行过程通过事件日志记录模型调用、工具执行、审批和代码修改,因此可以重放操作并在崩溃后恢复。内置 /plan/grill/goal 等 Skills,分别用于制定计划、检查计划和持续推进任务。

Triton —— QEMU 获得 DirectX 11 驱动,Windows 虚拟机可运行现代游戏

UTM 团队基于此前的 Neptune 协议转发层开发 Triton,为 QEMU 中的 Windows 虚拟机提供完整 DirectX 11 支持。它将 Direct3D 调用跨过虚拟机边界交给宿主机 GPU 执行,实现在 macOS 上运行 QEMU 虚拟化的 Windows 11 ARM64,并运行 x64 游戏。

celld —— 自托管、分布式的 Durable Objects

Deno 团队开源的 Rust 守护进程,可在自己的机器上运行 Cloudflare Workers 和 Durable Objects。每个 Object 对应一个独立的 SQLite 数据库,并按名称寻址和复制到 S3 兼容存储;节点之间只通过存储桶协调,无需额外的控制平面或共识协议。

MirrorProxy —— 自托管的一站式软件源代理

MirrorProxy 是 Rust 编写的自托管代理,将 GitHub、Docker、npm、PyPI、Cargo、Go Modules 以及大量 Linux 软件源统一到一个入口。它按需代理并缓存内容,不需要完整同步镜像;支持多个上游自动切换和故障恢复,还提供访问控制、配额、流量统计与健康监控,适合个人或团队在网络受限环境中搭建自己的稳定软件源网关。

📚 推荐阅读

“Code was never the hard part” is an insult to all programmers —— “写代码从来不是难点”是对程序员工作的误解

文章逐条反驳“写代码从来不是难点”这一说法,指出真正困难的工作往往就发生在编码过程中:把模糊需求转化为准确的程序逻辑,在各种约束下做取舍,以及处理边界情况和失败模式。作者认为,把编程简化成“打字”,既低估了程序员的工作,也高估了 AI 可以独立替代的部分。

We replaced Redis with MySQL for inventory reservations and it scaled —— Shopify 用 MySQL 替代 Redis 实现库存预留功能

Shopify 工程团队复盘将库存预留功能从 Redis 迁回 MySQL 的过程:为什么最初选择 Redis、实际使用中遇到了哪些一致性问题,以及迁移后如何应对大促期间的高流量。文章也展示了一个常见的工程取舍:并非所有高并发场景都需要 Redis。(Shopify Engineering

A year of fighting scrapers on my 1.5 million-page website —— 一年对抗 AI 爬虫的实战记录

作者运营一个拥有 150 万页面的网站,用一整年时间对抗 AI 爬虫,复盘了爬虫识别、限流策略及各种防护手段的误伤情况。最终发现,网站约 99% 的流量来自 Bot。

Managing AI Coding Costs at Scale —— Databricks 如何控制规模化 AI 编程成本

Databricks 工程团队复盘大规模使用 AI 编码工具后的成本管理:成本主要花在哪里、应该用什么指标衡量,以及如何设置限制而不影响开发效率。

Happy Coding 👋

Read the full story on dev.com.cn →

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论