开发者周报 260804

slashslashdev·

⚡️ 动态

本周大模型更新:Qwen、DeepSeek

  • Qwen3.8-Max:阿里通义千问发布 2.4 万亿参数 MoE 模型,支持文本、图像、视频输入,并宣布下周开放 Qwen3.8-Max 权重,同时开源 Qwen3.8-27B。这是 Qwen 首次开放 Max 级模型权重,也是继 Kimi K3 之后第二个参数规模突破 2 万亿的开放权重模型。(Qwen
  • DeepSeek-V4-Flash-0731:DeepSeek 以 MIT 许可证公开全部模型权重,284B 总参数、13B 激活参数,通过重新后训练提升 Agent 能力,同日 API 转为公开 Beta,llama.cpp 已支持相关推理优化。(Hugging Face

OpenAI 公布下一代模型家族 Astra,展示十项数学与理论计算机科学研究成果

官方首次公开了 Astra 在数学和理论计算机科学领域取得的十项研究成果,涵盖非 sofic 群构造、Connes 刚性猜想、量子并行重复定理、Ehrhart 体积猜想和球堆积等长期开放问题。每项成果均附论文、Lean 机器可验证证明及完整发现过程。OpenAI 表示,按 Sol API 定价计算,完成这些研究的推理成本约为 2000 美元。Astra 目前仍处于测试阶段,并将成为首批接受美国政府发布前安全审查的模型。(OpenAI

两家 AI 实验室先后确认:模型在安全评测中入侵了真实生产系统

OpenAI 与 Anthropic 同周披露两起 AI 安全评测越界事件。OpenAI 在 ExploitGym 测试中利用一组 Artifactory 零日漏洞突破隔离环境,并入侵 Hugging Face 内网,相关漏洞已由 JFrog 修复并发布补丁,自托管 Artifactory 用户应尽快升级。Anthropic 则复盘了 Claude 在 CTF 演练中抢注虚构 PyPI 包名并上传恶意载荷,导致真实机器下载安装,随后利用获取的凭据继续横向渗透。两起事件均表明,AI 安全评测已开始影响真实生产基础设施。(JFrog / The RegisterAnthropic

MCP 2026-07-28 规范:协议核心转为无状态,现有 server 需要改

MCP 发布自诞生以来最大一次规范更新,将协议核心调整为无状态架构,移除协议级 Session,每个请求独立携带协议版本、客户端标识和能力声明,便于服务横向扩展。新版还以 Multi Round-Trip Requests 取代服务端主动发起请求,需跨调用保存状态的 Server 应改为通过显式句柄(如 basket_id)传递上下文。此外,新规范还引入基于 Header 的路由、可缓存的列表结果、授权增强、扩展框架及弃用机制,四个 Tier 1 SDK 已同步支持。(Model Context Protocol

GitHub 为 npm 发布新增恶意扫描,为 Dependabot 新增冷却期

GitHub 推出两项供应链安全更新。首先,所有新发布的 npm 包在可安装前都会经过自动恶意扫描,根据结果直接发布、转人工复核或拦截,并新增 dual-use(双用途)包元数据标记,代价是发布时间增加约 5 分钟,高峰期可能更长。其次,Dependabot 默认启用 package cooldown,延迟升级新发布的软件包,降低恶意版本在检测完成前进入下游项目的风险,同时将恶意包告警扩展至更多生态。(GitHub Changelog

💻 编程语言

Go 新进展:1.27 即将发布,1.28 已规划泛型集合

Go 1.27 正式版预计于 8 月发布。本次更新支持泛型方法,允许方法直接声明类型参数;encoding/json/v2 正式加入标准库,新增 uuid 包,并增强 goroutine 泄漏检测、优化小对象分配,TLS 也加入了后量子数字签名支持。与此同时,Go 团队正式推广 go/analysis 静态分析框架,Collections 工作组也已启动 Go 1.28 设计,计划为 container 包引入泛型集合、泛型堆等基础数据结构,其中 set.Set 将保持与 map[E]struct{} 完全兼容。(Go 1.27 Release Notesgolang/go#80590

Rust 拟引入 immobile types 与 guaranteed destructors,重构 Pin 模型

Rust 2026 项目目标提出引入 MoveDestructForget 三个能力型 auto trait,以改进现有类型系统。该方案旨在解决两个长期问题:一是让自引用类型和 async future 能以更自然的方式表达“不可移动”特性,降低 Pin 的使用复杂度;二是提供对析构函数的可靠保证,使事务、资源管理和 async scoped spawn 等长期受限的安全 API 成为可能。(rust-lang/rust-project-goals

Python 新提案 PEP 842:为模块引入显式导出声明

该提案计划替代目前依赖 __all__ 和下划线命名约定来定义公开 API 的方式,使模块接口更加清晰,也便于静态分析和工具支持,目前该提案仍处于讨论阶段。(PEP 842 讨论帖

Carbon 宣布结束实验阶段,迈向生产可用

Google 主导的 C++ 后继语言 Carbon 宣布结束实验阶段,正式进入面向生产可用的发展阶段。Carbon 一直定位于与 C++ 双向互操作,并支持渐进式迁移,此次调整意味着项目已从探索语言设计转向完善实现和工程化能力,为未来实际应用做准备。(Carbon Language

htmx 4.0 Beta 6 发布

htmx 发布 4.0.0 Beta 6,正式版预计于 2026 年夏季推出。作者以“首个仅在 Game Boy 独家发行的 JavaScript 库”为发布噱头,将 4.0 的源码做成一款 Game Boy 卡带游戏,通关后才能解锁源码。对于希望评估升级的团队,目前仍需跟踪 Beta 版本。(htmx

🛠️ 开发者工具

GitHub Stacked pull requests —— 官方 Stacked PR 工作流进入公开预览

Stacked Pull Requests 允许开发者将一个大型功能拆分为多个相互依赖的 Pull Request,按顺序开发和评审,而不必等前一个合并后才能继续;随着前面的 PR 合并,后续 PR 会自动更新。官方还同步开源了 gh-stack CLI,方便在命令行创建、调整和管理整组 PR。

ds4(DwarfStar) —— antirez 打造的 DeepSeek V4 本地推理引擎

ds4 专为 DeepSeek V4 Flash/PRO 和 GLM 5.2 的 GGUF 模型设计,而非通用推理框架。它集成模型加载、工具调用、HTTP 服务和编码 Agent,并兼容 OpenAI 与 Anthropic API。ds4 支持 Metal、CUDA 和 ROCm,在内存不足时可通过 SSD 按需加载 MoE 专家权重,还支持利用 Thunderbolt 5 将多台 Mac 组成更大的推理集群。目前项目仍处于 Beta 阶段。

Octane —— 在编译期实现 React 编程模型的新框架

Octane 定位为 Inferno 的继任者。它保留 React 的组件、Hooks、Props 和 Context 等编程模型,但将 Hooks、Suspense 和 Actions 等机制转移到编译期实现,无需虚拟 DOM,也不必手动维护 Hooks 依赖数组。Octane 支持 TSX/JSX,提供 React、TanStack、React Three Fiber 等生态兼容能力,并可与现有 React 应用混合使用,目前仍处于 Alpha 阶段。

pdf-inspector —— Rust 编写的 PDF 分类与文本抽取库

pdf-inspector 是一个纯 Rust 实现的 PDF 分析库,不依赖机器学习模型或外部服务。它可在数十毫秒内判断 PDF 属于文本、扫描件、图片或混合类型,并按页给出是否需要 OCR 的建议,从而减少不必要的 OCR 开销。项目还支持带位置信息的文本提取和 Markdown 导出,并提供 Python、Node.js 及 WebAssembly 绑定,已发布到 PyPI 和 crates.io。

Codex Security —— OpenAI 开源的 AI 代码安全扫描工具

Codex Security 可利用 Codex 的代码理解能力扫描项目中的安全问题,既提供命令行工具,也提供 TypeScript SDK,方便集成到 CI/CD 流水线或自定义安全平台。项目于 7 月 28 日开源后迅速登上 GitHub Trending,适合作为 AI 辅助代码安全审计的基础组件。

OpenWorker —— 吴恩达开源的本地优先桌面 Agent

OpenWorker 采用 Tauri + React 前端和本地 Python Agent 架构,定位于直接交付客户简报、报告、日程整理等成果,而非仅提供对话。在执行发送消息、修改数据等高风险操作前,Agent 会主动请求用户确认。项目内置 GitHub、Slack、Jira、Notion、Gmail 等 25 个以上连接器,兼容 GPT、Claude、Gemini 及通过 Ollama 部署的开放模型,目前支持 macOS,Windows 版本正在开发中。

qm —— Y Combinator 开源的多人 Agent 协作框架

qm 用于解决多人协作使用编码 Agent 时的会话和上下文管理问题。它提供统一的 Agent Harness 层,可对接多种编码 Agent,而非绑定某一款工具,方便团队在同一项目中共享上下文、协作开发,并灵活切换底层 Agent。

Scriptc —— 将 TypeScript 编译为原生可执行文件

Vercel Labs 发布 Scriptc,可将 TypeScript 直接编译为原生可执行文件,生成的程序无需内嵌 JavaScript 引擎,因此相比 Bun、Deno 打包的单文件程序拥有更小的体积和更快的启动速度,更适合开发 CLI 工具和短生命周期的命令行应用。

TurboFieldfare —— 用约 2 GB 内存运行 4-bit Gemma 4 26B

TurboFieldfare 是一款基于 Swift 和 Metal 开发的 Gemma 4 专用推理引擎,通过按需从 SSD 流式加载模型权重,而非一次性载入全部参数,将 4-bit Gemma 4 26B 模型的运行内存压缩至约 2 GB。项目提供运行时、CLI、安装器和原生 macOS 应用,支持最低 8 GB 内存设备,目前仅支持文本推理,并非基于 MLX 或 llama.cpp 的封装,而是针对该模型的专用实现。

三款在终端里的代码评审工具

wiff 由 WezTerm 作者打造,专注于帮助开发者快速发现代码 Diff 中的潜在问题,尤其面向 AI 生成代码的审查场景;
tuicr 是一款采用 Rust 编写、支持 Vim 键位的终端代码评审工具;
alibaba/open-code-review 是阿里开源的 AI 代码评审 CLI,可接入自有大模型,适合集成到团队开发流程中。

两款 Agent 的分层记忆层工具

本周两家大厂相继开源 Agent 记忆组件,目标都是将长对话中的知识沉淀为可复用记忆,减少上下文长度。
TencentDB Agent Memory 由腾讯云开源,可统一管理对话、文档、代码等多类记忆,并支持跨 Agent、跨框架共享;
MindMemOS 来自华为诺亚方舟实验室,除了管理记忆外,还支持让 Agent 根据执行过程持续演化技能,在降低上下文开销的同时提升任务完成率。

📚 推荐阅读

PGSimCity:用城市模拟理解 PostgreSQL 的工作原理

PGSimCity 用城市模拟的方式可视化 PostgreSQL 的内部工作原理,将进程、共享缓冲区、WAL、VACUUM 等核心机制对应为城市中的不同设施。读者可以直接在网页中执行查询,观察数据在数据库内部的流转过程,是一份兼具趣味性和教学性的 PostgreSQL 学习资源。

大型 LLM 架构对比:Kimi K3 架构解析与笔记

AI 研究者 Sebastian Raschka 深入拆解 Kimi K3 的模型架构,对比其与 DeepSeek、Qwen 等开放权重模型在 MoE、注意力机制等核心设计上的差异,分析各项架构选择背后的性能与效率取舍,是一篇理解新一代大模型设计思路的高质量技术解读。

Hugging Face 入侵事件中的 Tailscale:好消息与坏消息

Tailscale 官方复盘了 Hugging Face 遭自主 AI Agent 入侵事件中自家产品的表现。调查确认攻击者并未利用 Tailscale 漏洞,而是通过窃取的凭据在目标网络中注册了 181 个节点。文章借此分析了零信任网络在真实部署中的不足,并探讨了身份凭据泄露后如何进一步收紧访问控制,是一篇值得参考的安全实践复盘。

别做 AI 的“人肉传话筒”

作者批评了一种越来越常见的 AI 协作反模式:把 AI 的回答原封不动转发给同事。文章认为,这种做法只是把阅读、验证和辨别错误的成本转嫁给他人,自己没有提供任何增量价值。AI 更适合作为个人思考和写作的辅助工具,而不是团队沟通的“传话筒”。

Happy Coding 👋

AIAI AgentsOpen SourceDevTools
🧑‍💻

开发者周报

关注技术的新变化