← 返回首页

DuckDB 2.0预览发布,Copilot Autofix成攻击入口

作者:干粮 · 2026-08-18 · 开源与开发者工具

kumone:网易云音乐的 macOS 原生客户端

一句话新闻:网易云音乐在 macOS 上没有官方的原生体验,而 kumone 用 SwiftUI 给出了一个开源替代方案。 亮点:不是 WebView 套壳,而是基于 SwiftUI 的 native macOS 客户端,在系统集成和操作手感上和网页版有明显差异。 做什么:把账号登录、歌单浏览、播放控制这些网易云音乐主力功能搬到桌面端,做成一款独立的原生 App。 上手:按仓库 README 安装,入口见原文链接。 适合谁:日常听歌量高、且在意 Mac 原生交互体验的前端或 macOS 用户。 提醒:非官方项目,接口依赖逆向,存在被官方调整而失效的风险。

missuo/kumone (Swift)

类型: CLI 工具 · ★ 150 · 可直接上手 · missuo/kumone (Swift) · 打开仓库

ai-data-extractor:导出编程助手的聊天记录

一句话新闻:Claude Code、Cursor、Windsurf 等聊天记录长期各自封闭,现在有一把统一钥匙可以打开。 亮点:覆盖面是目前同类工具里较全的,支持 Claude Code、Cursor、Windsurf、Aider、Cline/Roo Code,热度 127。 做什么:解析各家编程助手本地存储的对话历史,提取为可迁移、可备份的通用格式,方便换工具时不丢上下文。 上手:按仓库 README 安装,入口见原文链接。 适合谁:同时使用多个编程助手、担心历史会话被绑定的前端与全栈开发者。 提醒:对话记录里常有 API 密钥和内部代码,导出后注意保管。

bawadou/ai-data-extractor (Python)

类型: CLI 工具 · ★ 127 · 可直接上手 · bawadou/ai-data-extractor (Python) · 打开仓库

macos-harness:让大模型直接操作 Mac 的最薄工具

一句话新闻:browser-use 开源了一个极简桥接层,让大模型直接获得 macOS 的屏幕、键盘和鼠标控制权。 亮点:自述是“最简最薄”的实现,没有堆砌框架,代码量小,便于研究者读懂和二次修改。 做什么:把桌面操作封装成大模型可调用的能力,让程序像人一样点击按钮、输入命令、运行应用。 上手:按仓库 README 安装,入口见原文链接。 适合谁:研究桌面自动化、想做“模型即操作员”实验的 RPA 方向开发者。 提醒:完整桌面控制权限风险很高,实验环境建议放虚拟机里跑。

browser-use/macos-harness (Python)

类型: 库 · ★ 118 · 可直接上手 · browser-use/macos-harness (Python) · 打开仓库

DuckDB v2.0 预览

一句话新闻:540 热度的社区关注,说明 DuckDB 2.0 预览承载了大量分析场景的升级期待。 亮点:作为嵌入式 SQL 分析引擎,DuckDB 在本地大数据量查询场景中的地位,让这次 2.0 预览成为近期数据库圈最受关注的事件之一。 做什么:延续“进程内 OLAP”路线,让开发者用 SQL 直接分析 Parquet、CSV 等文件,2.0 预览集中展示新版本的能力变化。 上手:按官方文档安装,入口见原文链接。 适合谁:做本地数据分析和 ETL 原型的数据工程师、后端开发者。 提醒:目前是预览版本,接口和行为可能调整,生产环境建议等正式版。

A Preview of DuckDB v2.0

★ 540 · A Preview of DuckDB v2.0 · 查看原文

Olo (Color):一个颜色名背后的文化档案

一句话新闻:一个名为 Olo 的颜色词条在 Hacker News 拿到 321 热度,颜色命名本身就是一门传播学问。 亮点:维基百科专门为一种颜色立传,并引起技术社区围观,说明“命名”在产品和品牌中的分量不亚于技术本身。 做什么:完整记录这种颜色的来源、命名演变和互联网讨论,是一份浓缩的营销与命名史料。 上手:维基百科词条直接可读,几分钟可读完。 适合谁:做产品命名、品牌设计,或对科技文化史感兴趣的产品经理和开发者。 提醒:这是背景阅读,跟技术选型、代码实践无关,别指望读完能写代码。

Olo (Color))

★ 321 · Olo (Color)) · 查看原文

Copilot Autofix 安全事件

一句话新闻:一次真实攻击把自动修复工具变成了后门投递通道,目标是 Snowflake 的 Jira 系统。 亮点:Wiz 披露的攻击链完整利用了 Copilot 的 Autofix 能力,自动补丁本身成为恶意代码入口,热度 317。 做什么:复盘攻击者如何诱导自动修复建议落地恶意改动,并给出企业在代码评审流程上的缓解建议。 上手:阅读 Wiz 的 Red Agent 报告原文了解细节。 适合谁:负责供应链安全的安全工程师、以及依赖自动补丁的团队技术负责人。 提醒:自动修复建议应视为“未审查的外部代码”,合入前必须独立评审。

AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira

★ 317 · AI-Generated GitHub Copilot “Autofix” Allowed Compromise of Snowflake's Jira · 查看原文

今日观察

对“自动补丁”这类能力,我的判断是谨慎跟进,且必须加一道强制人工审查闸门。Wiz 的这次披露说明,自动生成的改动一旦绕过评审,危害比第三方依赖更隐蔽——因为它长在开发者自己的仓库里,很难被信任链发现。对开发者的实际含义是:别把 CI 里的 Autofix 建议当自己人,把它当陌生 PR 处理,评审不过,不放行。