标签

开源中国

Claude Code 被提示存在回传隐患后,团队该怎么做安全排查

来源: oschina.net 45
近日,工信部网络安全威胁和漏洞信息共享平台监测提示,AI 编程工具 Claude Code 存在安全后门隐患:其内置监控机制可能在未经用户同意的情况下,向远程服务器回传用户地域、身份标识等敏感信息。对研发团队来说,这类风险不只是“某个工具能不能用”的问题,而是代码、凭据、网络出口和供应链治理要一起看。 AI 编程工具通常运行在开发者本机、CI 环境或远...

XYGo Admin 这轮更新,把中后台最容易返工的权限和 CRUD 链路重新理顺了

来源: oschina.net 54
中后台项目最怕的不是页面多,而是权限、菜单、接口、表单四条线各写各的:前端按钮藏了,接口还能调;菜单配好了,接口权限漏了;CRUD 页面生成出来了,表单和权限还要再补一遍。XYGo Admin 最近这轮调整,重点就是把这些容易返工的地方重新串起来,尤其是 RBAC 权限链路和 CRUD 代码生成流程。 这次更新里最值得关注的是 RBAC 权限链路的分层...

Erupt 2.0:Spring Boot 3.5 时代的注解低代码升级

来源: oschina.net 43
Erupt v2.0.3 把一次普通版本升级做成了平台级翻新:底座跟进 Spring Boot 3.5.16,新增 和 两个开源模块, 也完成了 Angular 20 到 21 的全量重写。对正在用 Erupt 做后台、数据管理、内部工具的团队来说,这不是“点一下版本号”的升级,而是一次后端模型、前端运行时、安全策略和 AI 能力一起移动的版本线。 E...

十分钟做一个“AI 玄学硬件”:把传感器、提示词和大模型接到一起

来源: oschina.net 51
7 月的 AI 造物活动把题目定得很有意思:十分钟打造一个“AI 玄学硬件”。它听起来像玩笑,但对开发者很实用,因为这类小项目正好覆盖了 AI 硬件原型的核心链路:采集输入、构造上下文、调用模型、输出一段有仪式感的结果。 这里不把“玄学”当成预测能力来包装,而是把它当成一个交互主题。硬件负责制造参与感,AI 负责生成文本反馈。只要边界讲清楚,它就是一个...

LingBot-VLA 2.0 开源:具身模型开始认真处理“全身自由度”

来源: oschina.net 48
蚂蚁灵波开源了新一代具身基座模型 LingBot-VLA 2.0。相比今年 1 月的 LingBot-VLA 1.0,这次升级的重点不只是模型版本号变大,而是把具身智能落地里很难绕开的几个问题摆到台面上:机器人构型更多、可控自由度更多、从数据到部署的效率要求更高。 VLA 模型通常指 Vision-Language-Action:输入视觉与语言指令,输...

BleachBit 6.0.2:开发者工具缓存清理更细,Windows 安全修复更值得尽快跟进

来源: oschina.net 52
BleachBit 6.0.2 是一个维护版本,但它不只是“修几个小问题”。这次更新修复了 Windows 上的安全问题,同时把清理范围扩展到一批现代开发者高频使用的工具:Visual Studio Code、Codium、Antigravity、Cursor、Windsurf、Devin 和 Claude Code。对经常在本机跑 IDE、AI 编程...

SamWaf v1.3.21:升级前先处理密码加密与回滚边界

来源: oschina.net 47
SamWaf v1.3.21 从多个 beta 版本进入正式版,这次升级的关键词很明确:更安全、更省心。对运维来说,最需要提前看清的是登录密码加密方式从 MD5 切换到 bcrypt。向上升级正常情况下无感,但一旦升级后再回滚到 v1.3.21-beta.8 之前的版本,旧版本可能无法识别新密码格式。 WAF 属于边界组件,升级失败的代价通常比普通后台...

Nebula 1.0:把阿里云 OSS 放进一个像文件管理器的桌面应用里

来源: oschina.net 43
Nebula 1.0.0 的重点不是“又一个对象存储客户端”,而是把多云对象存储管理做成一个统一桌面入口。首个正式版先接入阿里云 OSS,覆盖浏览、上传、下载、分享和传输管理这些高频动作;底层用 Rust + Tauri 做跨平台桌面应用,目标是原生、轻量、打开就能用。 云对象存储的日常操作很碎:找 bucket、进目录、上传一批文件、下载日志包、临时...

SonnetDB 3.0:把八类数据能力收进一套 SQL

来源: oschina.net 44
SonnetDB 3.0.0 的核心信息很直接:IoTSharp 团队把时序、关系表、键值、JSON 文档、全文检索、向量检索、对象存储和消息队列放进同一个数据库引擎,并通过同一套 SQL 与 API 暴露出来。对开发团队来说,这不是“少装几个软件”这么简单,而是数据建模、查询路径、运维边界都会被重新摆放。 很多系统一开始只有关系表,后来接入设备数据,...

DeepSeek 写代码翻车之后:AI 编程助手最该补上的工程基本功

来源: oschina.net 39
用 AI 写代码最怕的不是它不会做复杂算法,而是它在工程日常里把简单事做坏:用字符串硬拼 YAML、改完代码不跑编译、看到版本号数字小就机械升级。这类问题不够“炫”,但足够伤人,因为它们会直接进入仓库、CI 和线上配置。 这篇文章不讨论模型排名,也不把一次体验放大成绝对结论。更有价值的问题是:当 AI 编程助手在一周实测里暴露出这些低级错误时,团队应该...