今日 GitHub 热门项目 Top 10,已为你深度翻译整理。
1. uber/ADR
- 作者: uber
- 语言: Python
- ⭐ 星标: 669(今日 +148) | 🍴 Fork: 68
- 许可证:Apache-2.0 | 主页:https://arxiv.org/abs/2605.17380
- 标签:
agent-security,ai-agents,ai-security,benchmark,claude,claude-code,codex,cursor,llm-security,mcp,model-context-protocol,prompt-injection,threat-detection
项目定位: Uber 开源的企业级 AI Agent 安全系统,通过可观测性、安全基准测试和威胁检测来保护 AI 编码工具与客服 Agent。已在 Uber 生产环境部署。
为你而选: 适合企业安全团队和 AI 平台开发者。可用来监控员工使用的 AI 编码工具行为、评估 Agent 安全性、检测可疑会话,提升企业 AI 治理能力。
为什么值得关注
当 Cursor、Claude Code 这类 AI 编码工具在企业内部大规模铺开后,一个现实问题浮现:你真的知道这些 Agent 在做什么吗? 它们可能被 prompt injection 诱导执行危险操作,也可能在不知不觉中泄露敏感数据。ADR(Agentic AI Detection and Response)就是 Uber 为解决这个问题而构建的系统,并且已经在生产环境跑起来了。
四块拼图
ADR 的安全防护由四个互补能力组成:
- Observability(可观测性):采集 Agent 的意图、工具调用和执行轨迹,覆盖 macOS/Linux/Windows 上 7+ 种 AI 编码工具,也支持内部自动化和客服类 Agent。
- Benchmark(安全基准):ADR-Bench 包含 300+ 任务、133 个 MCP 服务器,覆盖全部 17 种 Agent 攻击技术,用于在真实企业场景下测试防御能力。
- Detection(威胁检测):两层架构——先用高召回的初筛快速过滤,再对可疑会话做更深的 Agent 推理分析。
- Prevention(阻止危险操作):目前未包含在开源版本中。
技术看点
检测部分采用双 Agent 架构(dual-agent detector),思路是用 AI 来分析 AI 的行为,而不是单纯靠规则匹配。这种”以 Agent 治 Agent”的方式在当前 Agent 安全领域比较有代表性。此外,ADR-Bench 的设计也值得参考——它把 MCP 服务器作为攻击面纳入测试,这跟当前 Agent 生态的实际风险贴合度高。
快速上手
开源仓库包含三部分:Sensor(遥测采集)、Detection(基准测试+检测器)、以及复现文档。
git clone https://github.com/uber/ADR
cd ADR/Detection
uv sync
export ANTHROPIC_API_KEY="..." OPENAI_API_KEY="..."
默认检测器是 adr(双 Agent 模式)。如果没有 API Key,可以用 --detector llamafirewall 做无密钥冒烟测试。完整的评估流程(解压基准数据 → 运行检测器 → 绘制论文图表)见 docs/REPRODUCIBILITY.md。
注意事项
- Prevention 组件未开源,当前版本聚焦于”看清楚”和”检测到”,而非实时阻断。
- 离线的 ADR Explorer 引擎(用于部署前红队演练加固检测能力)也未包含。
Detection/目录下的基准数据全部是合成数据(假凭证、模拟环境、prompt injection 场景),仅用于防御性安全研究。- 许可证为 Apache 2.0,其中 vendored 的 agentdojo 代码遵循 MIT。
总的来说,如果你正在企业内部推行 AI Agent 并需要一套可参考的安全监控与评估框架,ADR 是目前少有的、来自一线大厂生产实践的开源方案。配套论文已被 MLSys 2026 接收,值得结合论文一起读。
2. obra/superpowers
- 作者: obra
- 语言: Shell
- ⭐ 星标: 266,458(今日 +653) | 🍴 Fork: 23,825
- 许可证:MIT
- 标签:
ai,brainstorming,coding,obra,sdlc,skills,subagent-driven-development,superpowers
项目定位: 为编码 AI 代理提供一套完整的软件开发方法论与可组合技能框架,让 AI 不再盲目写代码,而是先理解需求、制定计划、严格遵循 TDD 流程再动手。
为你而选: 适合使用 Claude Code、Cursor、Codex 等编码代理的开发者;让 AI 代理从
Superpowers:给你的 AI 编码代理一套”工程纪律”
大多数编码 AI 代理的默认行为是:你一说要做什么,它立刻开始写代码。Superpowers 改变了这一点——它让代理先退后一步,问你到底想做什么,把需求聊清楚后再分块展示设计方案,等你确认后才进入实现阶段。
它解决了什么问题
AI 编码代理最大的痛点不是”不会写代码”,而是”不懂怎么工程化地写代码”。Superpowers 通过一套可组合的技能(skills)和强制工作流来弥补这个缺口:
- 头脑风暴:在写任何代码之前,通过苏格拉底式提问细化需求,产出设计文档。
- 计划编写:把工作拆成 2-5 分钟的小任务,每个任务都有精确的文件路径、完整代码和验证步骤。
- 子代理驱动开发:为每个任务派发独立子代理,执行两阶段审查(规范合规 + 代码质量),代理可以自主工作数小时不偏离计划。
- 严格 TDD:强制 RED-GREEN-REFACTOR 循环——先写失败的测试,再写最小实现代码,甚至删除先于测试写的代码。
- 系统化调试:四阶段根因分析流程,而非凭猜测修 bug。
技术看点
Superpowers 的核心思路是”技能自动触发”——代理在执行任何任务前会检查相关技能,这些是强制工作流而非建议。它还支持 git worktree 隔离开发、并行子代理调度、代码审查分级(关键问题阻断进度)等实践。技能本身可组合、可扩展,项目提供了 writing-skills 技能来指导创建新技能。
快速上手
安装方式取决于你用的编码代理。以 Claude Code 为例:
/plugin install superpowers@claude-plugins-official
Cursor 用户可以在 Agent 聊天中输入 /add-plugin superpowers,Codex CLI 则通过 /plugins 搜索安装。项目支持十余种主流编码代理,每个需单独安装。
注意事项
- 如果你同时使用多个编码代理,需要分别为每个代理安装 Superpowers。
- 项目默认包含轻量级遥测(仅上报版本号,不含项目或提示信息),可通过设置环境变量
SUPERPOWERS_DISABLE_TELEMETRY关闭。 - 项目一般不接受新技能的贡献,技能更新需在所有支持的编码代理上通过测试。
- 采用 MIT 许可证,企业用户可联系 Prime Radiant 获取商业支持。
3. cypress-io/cypress
- 作者: cypress-io
- 语言: TypeScript
- ⭐ 星标: 50,783(今日 +11) | 🍴 Fork: 3,628
- 许可证:MIT | 主页:https://cypress.io
- 标签:
angular-testing-library,component-testing,cypress,cypress-cloud,cypress-schematic,end-to-end-testing,react-testing-library,svelte-testing-library,test-replay,testing-framework,testing-library,testing-tool,vue-testing-library
项目定位: Cypress 是一款快速、简单且可靠的浏览器端到端测试工具,让 Web 测试终于跟上了 Web 演进的步伐。
为你而选: 适合前端开发者和测试工程师,用来为任何在浏览器中运行的应用编写自动化测试,大幅提升测试效率与稳定性。
如果你写过前端自动化测试,大概体会过传统工具配置繁琐、运行缓慢且容易“随机失败”的痛苦。Cypress 的出现就是为了解决这些问题——正如它的口号所说:“Web 已经进化了,测试也终于跟上来了。”
它的核心价值在于为“任何在浏览器中运行的应用”提供快速、简单且可靠的测试。与传统的通过外部驱动浏览器的方式不同,Cypress 直接在浏览器内部运行,这意味着它能更自然地与你的应用交互,减少不稳定因素。
快速上手
Cypress 对 Mac、Linux 和 Windows 都有良好的支持。安装过程非常直接,只需在你的项目中运行以下任一命令即可:
npm install cypress --save-dev
# 或者
yarn add cypress --dev
# 或者
pnpm add cypress --save-dev
安装完成后,即可开始编写你的第一个测试用例。
其他看点
项目采用 MIT 许可证,对开源友好。此外,它还提供了 Cypress Cloud 服务,方便团队在 CI 流程中集成测试结果,并在项目 README 中展示测试状态徽章。如果你正苦于寻找一个对开发者友好的现代 Web 测试方案,Cypress 是一个非常值得尝试的选择。
4. webpack/webpack
- 作者: webpack
- 语言: JavaScript
- ⭐ 星标: 65,926(今日 +10) | 🍴 Fork: 9,528
- 许可证:MIT | 主页:https://webpack.js.org
- 标签:
amd,build-tool,commonjs,compiler,es2015,es6,esm,javascript,javascript-compiler,javascript-modules,loaders,module-bundler,plugins,web,web-performance,webpack
项目定位: Webpack 是一个强大的模块打包器,主要用于将 JavaScript 及各类静态资源打包成浏览器可用的资产,支持代码分割和高度模块化的插件系统。
为你而选: 适合前端开发者。它能将零散的模块和资源打包优化,实现按需加载,大幅提升前端应用的加载性能与开发效率。
Webpack 解决了前端开发中模块化与资源管理的难题。它不仅能把 ES Modules、CommonJS 和 AMD 模块打包在一起,还能通过代码分割(Code Splitting)将应用拆分成按需加载的块,从而减少首屏加载时间。在编译时解析依赖关系,也有助于减小运行时的体积。
在实现思路上,Webpack 的核心看点在于 Loaders 和 Plugins。Loaders 让它能够预处理各种非 JS 资源(比如把 TypeScript 转成 JS,或把图片转成 Base64),而高度模块化的插件系统则赋予了它极强的灵活性,几乎能满足任何定制化需求。
快速上手非常简单,只需通过 npm 或 yarn 安装即可:
npm install --save-dev webpack
# 或
yarn add webpack --dev
需要注意的是,Webpack 支持所有兼容 ES5 的浏览器(不支持 IE8 及以下)。如果你需要使用 import() 或 require.ensure() 等动态加载功能,浏览器必须支持 Promise,老浏览器则需要提前引入 polyfill。对于现代前端工程化而言,Webpack 依然是不可或缺的基础设施。
5. gabime/spdlog
- 作者: gabime
- 语言: C++
- ⭐ 星标: 29,372(今日 +10) | 🍴 Fork: 5,372
- 标签:
cpp,cpp11,header-only,logging,spdlog
项目定位: spdlog 是一个快速的 C++ 日志库,提供丰富的格式化、异步模式和多种日志目标,帮助开发者高效记录和管理程序运行信息。
为你而选: 适合 C++ 开发者。可用于在应用中集成高性能日志系统,支持控制台、文件、系统日志等多种输出,提升调试与运维效率。
spdlog 是 C++ 生态中广受欢迎的日志库,主打一个“快”字。它解决了 C++ 项目中日志记录性能低下、配置繁琐的问题,让开发者能以极低的开销将日志集成到应用中。
核心特性方面,它支持 Header-only 和编译两种模式(官方推荐编译模式以获得更快的编译速度),并基于 fmt 库提供了强大的格式化能力。除了基本的控制台和文件日志,它还支持日志文件轮转、按天生成日志、异步日志、syslog、Windows 事件日志甚至 Android logcat。一个值得一提的亮点是 Backtrace 支持:你可以将调试信息暂存在环形缓冲区中,只在发生错误时才将其输出,这在排查偶发问题时非常实用。
技术上看,它兼容 C++11,跨平台支持 Linux、Windows、macOS 和 Android,且对多线程安全有完善考虑(提供 _mt 后缀的线程安全日志器)。
快速上手非常简单。如果你使用 Homebrew,直接 brew install spdlog 即可。如果需要从源码编译,执行以下命令:
$ git clone https://github.com/gabime/spdlog.git
$ cd spdlog && mkdir build && cd build
$ cmake .. && cmake --build .
在代码中,只需包含 spdlog/spdlog.h,即可使用 spdlog::info("Welcome to spdlog!"); 这样的接口快速记录日志。
需要注意的是,使用异步日志或周期性刷新(spdlog::flush_every)时,务必确保所有日志器都是线程安全的,否则可能会引发问题。
6. denoland/deno
- 作者: denoland
- 语言: Rust
- ⭐ 星标: 108,056(今日 +31) | 🍴 Fork: 6,306
- 许可证:MIT | 主页:https://deno.com
- 标签:
deno,javascript,rust,typescript
项目定位: Deno 是一个现代化的 JavaScript、TypeScript 和 WebAssembly 运行时,以安全的默认设置和出色的开发体验为核心,底层基于 V8、Rust 和 Tokio 构建。
为你而选: 适合前端和后端开发者。无需繁琐配置即可直接运行 TS,内置安全权限控制,能快速搭建 Web 服务器,提升开发效率。
Deno 是由 Node.js 之父 Ryan Dahl 打造的现代化 JavaScript、TypeScript 和 WebAssembly 运行时。它旨在解决早期 JS 运行时的设计痛点,最大的亮点是“开箱即用”与“默认安全”。
核心特性与技术看点
原生支持 TypeScript 是 Deno 的一大杀器,开发者无需再折腾繁琐的构建工具配置,直接运行 .ts 文件即可。在底层架构上,Deno 采用 Rust 和 Tokio 结合 V8 引擎,不仅保证了高性能,还提升了内存安全性。此外,它采用默认安全的权限模型,脚本默认无法访问网络或文件系统,必须通过 --allow-net 等标志显式授权,极大降低了第三方依赖的潜在风险。
快速上手
安装极其轻量,Mac/Linux 用户只需执行 curl -fsSL https://deno.land/install.sh | sh,Windows 用户可用 irm https://deno.land/install.ps1 | iex。
写一个 Web 服务器只需几行代码:
Deno.serve((_req: Request) => {
return new Response("Hello, world!");
});
运行时带上网络权限:deno run --allow-net server.ts,即可在 localhost:8000 看到结果。
适用边界
虽然 Deno 拥有自家的 JSR 包注册表和标准库,但相比庞大的 Node.js 生态,部分老旧的 npm 包可能仍需额外适配。不过,对于追求高效、安全且喜欢 TypeScript 的开发者来说,Deno 绝对值得一试。
7. angular/angular
- 作者: angular
- 语言: TypeScript
- ⭐ 星标: 100,822(今日 +13) | 🍴 Fork: 27,401
- 许可证:MIT | 主页:https://angular.dev
- 标签:
angular,javascript,pwa,typescript,web,web-framework,web-performance
项目定位: Angular 是一个基于 TypeScript 的现代 Web 开发平台,用于构建跨平台、高性能的移动和桌面 Web 应用。
为你而选: 适合前端开发者。能用来快速搭建可扩展的企业级 Web 应用,借助强大的 CLI 和工具链大幅提升开发效率。
Angular 是一个久经考验的 Web 开发平台,核心目标是让开发者能够充满信心地交付应用。它基于 TypeScript 构建,天然具备类型安全和优秀的工程化支持,非常适合用来开发跨平台、可扩展的移动与桌面 Web 应用。
核心看点
– 开箱即用的全功能框架:从路由、表单到 HTTP 客户端,Angular 提供了一整套完整的解决方案,减少了选型成本。
– 高级特性丰富:原生支持服务端渲染(SSR)、懒加载、动画以及 Angular Elements(将组件打包为自定义元素),满足复杂业务场景需求。
– 强大的工具链:Angular CLI 让脚手架、构建、测试一气呵成;配合 Angular Material 组件库,能快速搭建符合设计规范的界面。
快速上手
只需确保本地已安装 Node.js,即可通过几条命令启动开发:
npm install -g @angular/cli
ng new [PROJECT NAME]
cd [PROJECT NAME]
ng serve
随后访问本地端口即可看到运行中的应用。官方还提供了 5 分钟快速入门教程,帮助新手迅速掌握基础概念。
适用边界
Angular 的规范性和强约束使其在大型团队协作和中后台系统中表现优异,但对于极轻量级的小项目,其学习曲线和框架体积可能略显厚重。如果你正在寻找一个结构清晰、长期维护有保障的框架,Angular 是一个值得投入的选择。
8. tailwindlabs/tailwindcss
- 作者: tailwindlabs
- 语言: TypeScript
- ⭐ 星标: 96,461(今日 +52) | 🍴 Fork: 5,533
- 许可证:MIT | 主页:https://tailwindcss.com/
- 标签:
css,css-framework,functional-css,postcss,responsive,tailwindcss,utility-classes
项目定位: Tailwind CSS 是一个实用优先的 CSS 框架,帮助开发者快速构建高度自定义的用户界面。
为你而选: 适合前端开发者与设计师;通过在 HTML 中直接组合原子化样式类,免去命名烦恼,大幅提升 UI 开发效率。
Tailwind CSS 在前端界早已名声在外,它的核心主张很简单:实用优先。传统写 CSS 时,我们往往要为每个组件起类名,然后在单独的样式表里写规则,文件切来切去。Tailwind 则提供了一套高度可组合的原子化工具类,让你直接在 HTML 标签上堆叠样式,比如用 flex、pt-4、text-center 等组合出想要的视觉效果。
这种思路最大的好处是效率和一致性。你不再需要绞尽脑汁想类名,也不用担心样式冲突。同时,它基于预定义的设计系统,能保证整个应用的视觉规范统一。在构建时,Tailwind 会扫描你的 HTML 文件,只生成实际用到的 CSS,最终产物非常轻量。
README 本身很精简,没有列出具体的安装命令,但指向了官方文档 tailwindcss.com。想要上手,直接去官网跟着指南走即可,它支持与主流构建工具无缝集成。
需要注意的是,初接触时,HTML 标签里一长串的类名可能会让人感到“密集恐惧”,这需要一点适应时间。但一旦习惯了这种“所见即所得”的写法,你会发现它确实是提升前端开发体验的一把利器。
9. browser-use/video-use
- 作者: browser-use
- 语言: Python
- ⭐ 星标: 19,304(今日 +320) | 🍴 Fork: 2,405
- 许可证:MIT
项目定位: 用编程智能体(如 Claude Code)剪辑视频:丢进原始素材,对话式描述需求,直接拿回 final.mp4。100% 开源。
为你而选: 适合内容创作者和开发者——不用学剪辑软件,用自然语言指挥 AI 完成去口癖、调色、烧字幕、加动画等全套后期,大幅提升视频后期效率。
它解决了什么问题
传统视频剪辑的门槛在于:你得学会一套软件(Premiere、DaVinci 等),手动找切口、去口癖、调色、加字幕,每一步都耗时。video-use 把这件事变成了对话——把原始素材丢进文件夹,跟 Claude Code 说一句”把这些剪成一条发布视频”,它就会清点素材、提出剪辑策略、等你确认后产出 final.mp4。
核心能力包括:自动剪掉口癖和空白、逐片段调色、每次切口处 30ms 音频淡入淡出(避免爆音)、烧录字幕(默认两词一组大写,可自定义)、通过 HyperFrames/Remotion/Manim/PIL 生成动画叠加层,以及——在给你看之前,先对渲染结果做自我评估。
技术看点:LLM 不”看”视频,而是”读”视频
这是整个项目最巧妙的设计。朴素做法是把 3 万帧逐帧截图喂给 LLM,大约 4500 万 token 的噪声。video-use 的思路和 browser-use 给 LLM 结构化 DOM 而非截图一脉相承,但用在视频上:
- 第一层(始终加载):用 ElevenLabs Scribe 做一次转录,拿到词级时间戳、说话人分离和音频事件(笑声、掌声等),全部压缩进一个约 12KB 的
takes_packed.md——这是 LLM 的主要阅读视图。 - 第二层(按需生成):
timeline_view在决策点才生成胶片条+波形+词标签的 PNG 合成图,用于模糊停顿判断、重拍对比、切口合理性检查。
流水线是:转录 → 打包 → LLM 推理 → EDL(剪辑决策表)→ 渲染 → 自评估(最多修复 3 次)。自评估会在每个切口边界跑 timeline_view,捕捉画面跳变、音频爆裂、隐藏字幕等问题,通过后才给你预览。
快速上手
最简单的方式是把一段 setup prompt 粘进 Claude Code(或 Codex、Hermes 等有 shell 权限的智能体),它会自动完成 clone、依赖安装、skill 注册,并提示你粘贴 ElevenLabs API Key。
手动安装也很直接:
git clone https://github.com/browser-use/video-use ~/Developer/video-use
ln -sfn ~/Developer/video-use ~/.claude/skills/video-use
cd ~/Developer/video-use
uv sync
brew install ffmpeg
cp .env.example .env # 填入 ELEVENLABS_API_KEY
然后在视频目录下启动 claude,说一句”edit these into a launch video”即可。所有输出在 <videos_dir>/edit/ 下,skill 目录保持干净。
注意事项
- 依赖 ffmpeg(必需)和 ElevenLabs API Key(用于转录,需自行注册获取)。
yt-dlp可选,用于下载在线素材。- 设计原则强调”12 条硬规则 + 其余艺术自由”——生产正确性不可妥协,审美则交给你的指令。
- 会话记忆持久化在
project.md,下次可以接着上次的进度继续。
10. EveryInc/compound-engineering-plugin
- 作者: EveryInc
- 语言: TypeScript
- ⭐ 星标: 23,859(今日 +40) | 🍴 Fork: 1,957
- 许可证:MIT | 主页:https://every.to/guides/compound-engineering
- 标签:
compound,engineering
项目定位: Compound Engineering 是一款面向 Claude Code、Cursor、Codex 等工具的 AI 编程插件,通过计划、审查和知识沉淀的闭环工作流,让每一次工程任务都比上一次更轻松。
为你而选: 适合使用 AI 编程助手的开发者。它能帮你把粗糙的想法变成可交付的代码,并自动沉淀经验,让后续开发越来越快。
传统开发中,每加一个功能就多一层复杂度,技术债越积越多,下一次改动越来越慢。Compound Engineering 插件试图反转这个趋势:它把 80% 的精力放在计划和审查,20% 放在执行,让每一次工程工作都为下一次铺路,而不是挖坑。
它的核心是一套六步循环工作流:用 /ce-brainstorm 梳理需求,/ce-plan 生成实施计划,/ce-work 执行,/ce-simplify-code 简化代码,/ce-code-review 审查,最后用 /ce-compound 把经验沉淀到 docs/solutions/ 供后续复用。如果你想让 AI 全自动跑完整个流程,甚至自动修 CI,可以用 /lfg 命令当“自动驾驶”。
这个插件支持 Claude Code、Cursor、Codex 等主流 AI 编程工具。以 Claude Code 为例,安装只需两行命令:
/plugin marketplace add EveryInc/compound-engineering-plugin
/plugin install compound-engineering
Cursor 用户在 Agent 聊天中输入 /add-plugin compound-engineering 即可。Codex App 目前需要手动添加自定义市场。
安装完成后,建议在项目里跑一下 /ce-setup,它会检查仓库配置并帮你把本地设置安全地 gitignore 掉。目前插件内置了 32 个技能,无需额外安装独立 Agent,专家审查等行为都内嵌在技能的本地提示资产中。
