GitHub Trending 日报 · 2026-09-23
概览
今日共收录 8 个 GitHub Trending 项目。 主要语言分布:Python(5)、Go(2)、TypeScript(1)。
今天热榜有条明显主线:Agent 正在从 demo 变成基础设施。Google 一口气放出两个底座,一个把闲置 agent 当 actor 塞进少量 Pod,密度翻十倍、休眠恢复不到 500ms;另一个用 K8s 风格 YAML 把 agent 关进沙箱。Anthropic 开源金融 Agent 参考实现,一条 npx 命令给 Claude Code 装好全套配置,browser-use 用文本转录让 agent 剪片子,treg 做工具商店,一个 token 调 3000 多个 API。方向很清楚:大家不再纠结模型本身,开始拼怎么把 agent 跑起来、管住、接上工具。
第二条主线是安全。Amnesty 开源手机取证工具扫 Pegasus;有人分析 CFI 挡住控制流劫持后,攻击者改玩内存数据就能提权;Trail of Bits 逐层吐槽 SAML 烂在设计里;Veeam 备份代理的提权漏洞已在野利用;AWS DevOps Agent 的权限边界被实测。Agent 越跑越多,攻击面跟着涨。
两件大事值得盯。OpenAI 发 GPT-6,Sol 和 Luna 双型号,HN 冲到 1373 分,但正文没抓到,细节存疑。五角大楼承认过度依赖 AI 目标识别误击学校,541 赞,责任归属吵翻天。边角料也有意思:Rust 重写 Visual FoxPro 让 2007 年老系统复活,VPN 拆两方做到技术上记不了日志,Waymo 把自己定位成地铁接驳。一句话,Agent 基建和 AI 安全同时起飞,老系统在续命,模型竞赛换了赛道。
项目详情
google/ax
Go ⭐ +2,305 今日新增 · 7,923 总星数
Google 开源的声明式 agent 编排运行时,用 K8s 风格的 YAML 把 agent 跑进沙箱,管住出网、预热工作区、挂起省算力。
亮点
- 把 agent 明确当作第三类工作负载来设计:既不是无状态微服务也不是跑完即退的批任务——它会累积状态、要严格隔离、会调模型 API、没人看着还能一直烧钱,所以 AX 补上了 K8s 原生没有的挂起恢复、出网白名单和 Workspace 预热。
- 控制面不自造网络层,而是通过后台隧道把本地 CLI 接到集群内控制面,运维不用换工具链就能从笔记本 ssh 进集群里的 agent 沙箱。
核心功能
- 定义四个 YAML 原语:Task(带 CPU/内存限制的沙箱任务)、Workspace(预挂 git 仓库、MCP server、技能包)、Gateway(出网域名白名单)、Model(LLM 与凭证,从 K8s Secret 读),全部是 ax.io/v1alpha1 清单,一条 ax apply 提交,控制面走 gRPC,部署方式复用了 K8s 那套。
- 执行层搭在 Agent Substrate 上做沙箱隔离,配合 Gateway 把出网流量锁死到显式 host 允许列表,防止 agent 被提示注入后往任意地址外联。
- 用 Redis 存任务状态,ax suspend 把空闲 agent 检查点后暂停、ax resume 原地恢复;ax ssh 能直接进沙箱看 agent 在干什么,spec.debug 打开即可。
- CLI 刻意做成 kubectl 形状(apply/get/describe/watch/delete),跟随 kubectx 的当前 context,后台自动建隧道连到该集群的控制面。
适用场景: 平台工程和 SRE 团队,在已有的 Kubernetes 集群里批量跑编码类 agent(自动改 issue、跑构建和测试),需要隔离不可信代码、限制出网、给闲置任务省钱;也适合给内部 agent 平台做多租户调度。
竞品对比: 比 E2B、Daytona、Modal 这类单点沙箱服务多了一整层集群编排和多租户;比直接用 Kubernetes + Argo 多了 agent 语义(工作区预热、LLM 凭证、挂起恢复);和 kubernetes-sigs/agent-sandbox 思路接近,但 AX 把网关和模型配置也做成了原语。
成熟度: 早期项目,API 是 v1alpha1,README 自己挂了破坏性变更警告,目前只有 Google 内部和尝鲜用户在验证。
趋势信号: Google 官方下场做 agent 基础设施,加上 MCP 生态铺开,社区正从「写 agent」转向「把 agent 当集群负载跑」,所以一天涨了两千多星。
mvt-project/mvt
Python ⭐ +441 今日新增 · 14,219 总星数
Amnesty 国际安全实验室开源的手机取证工具,用公开 IOC 指标扫描 iOS/Android 备份和系统日志,排查 Pegasus 一类间谍软件的入侵痕迹,刚合并 v3 大版本。
亮点
- 不依赖越狱、root 或装任何探针,靠用户自己导出的 iTunes 备份和 sysdiagnose 就能分析,取证可复现、不污染设备
- 工具和方法论一起给:Amnesty 在 Pegasus 项目里开源代码,同时发布配套法证方法论报告,说明该看哪些日志、怎么交叉验证
核心功能
- 直接解析 iOS 加密备份和 sysdiagnose/统一日志:用 SQLite 读 Manifest.db、短信库、WhatsApp、Safari 历史等数据库文件,再拿 IOC 名单逐条比对,找出可疑进程名、域名、文件哈希
- IOC 走 STIX2 标准格式,
mvt download-iocs从 mvt-indicators 仓库拉取 Amnesty 等机构发布的公开情报;Android 侧通过 adb backup 或完整文件系统 dump 做同样的比对 - v3 把功能拆成插件包:第三方通过 Python entry points 注册新的 check-* 模块和顶层命令,不用往主仓库提 PR 就能扩展取证项
适用场景: 记者、人权律师、NGO 安全响应人员和数字取证调查员,在拿到当事人(被怀疑被盯上的人)知情同意的设备备份后,用 mvt-ios / mvt-android 跑一遍筛间谍软件痕迹;Access Now 数字安全热线也用它做初筛分流。
竞品对比: 和 Cellebrite UFED、MSAB XRY 这类商业取证套件不同,那些是卖给执法机构做全盘取证的付费工具,MVT 免费开源、只盯间谍软件痕迹筛查,还带知情同意的 License 限制;相比 libimobiledevice 这类只负责备份的工具,MVT 专做分析和 IOC 比对。
成熟度: 生产可用:Amnesty 维护四年多、14k stars、文档在 Read the Docs 上较完整,但 v3 刚合并带来了破坏性改动(输出格式和 CLI 都变了),有下游脚本的团队升级时要改代码。
趋势信号: v3 大版本分支刚合并进主线(改了 CLI、输出格式并引入插件系统),叠加近期商用间谍软件针对记者和公民社会的报道不断,单日涨 441 stars。
anthropics/financial-services
Python ⭐ +438 今日新增 · 36,510 总星数
Anthropic 开源金融 Agent 参考实现,覆盖投行、研究、PE、基金运营,一份 skill 既能当 Claude Cowork 插件用,也能走 Managed Agents API 自行部署。
亮点
- 合规边界写在 agent 定义里:所有输出都 staged for human sign-off,agent 不做投资建议、不下单、不过账、不批 onboarding,README 顶部明确声明不构成投顾、法律或税务意见——这是给受监管行业用的前提。
- 不是聊天机器人,是接进现有工具链的流程执行:Model Builder 直接在活的 Excel 里改模型,GL Reconciler 找 break、追根因、再路由给人签核。
- partner-built 目录里有 LSEG、S&P Global 自己写的插件,说明数据方开始直接为这个 agent 体系供货。
核心功能
- 一套 agent 定义同时出两个产物:同一份 system prompt + skills 目录,既能作为 Cowork/Claude Code 插件安装,也能被 scripts/deploy-managed-agent.sh 解析引用、上传 skill、生成叶子 worker subagent,最后 POST 到 /v1/agents。
- agent 自包含打包,靠 scripts/sync-agent-skills.py 把 vertical 里的 skill 复制进各 agent 目录,装一个 pitch-agent 就自带它需要的全部 skill,不会出现 skill 版本对不上的问题。
- 数据接入走 MCP server(11 个 connector,接终端、研究平台、文档库),全部是 markdown + JSON 文件,没有构建步骤,改提示词就是改文件。
- 无头部署用 managed-agent-cookbooks:agent.yaml 加一层 depth-1 subagent,scripts/orchestrate.py 跑事件循环,在 agent 之间路由 handoff_request 事件。
适用场景: 投行分析师、股票研究员、PE 投资团队和基金运营/财务中后台。典型场景是在 Claude Code 里敲 /comps、/dcf、/earnings、/ic-memo 生成估值模型和底稿,或者把 GL 对账、月末结账、LP 报表审核、KYC 筛查接进自家工作流引擎批量跑。
竞品对比: 对比 Hebbia、Rogo 这类金融 AI SaaS,以及 LangChain/LlamaIndex 这类通用 agent 框架,最大差异是提示词和 skill 完全开源可改,而且能在托管部署和自建编排之间二选一,不锁死在某个黑盒产品界面里。
成熟度: Research Preview 阶段,subagent 委派(callable_agents)还是预览能力,目录结构和 API 可能变;但 Anthropic 官方维护、文档和校验脚本齐全。
趋势信号: Claude Cowork 和 Managed Agents API 刚上线,Anthropic 拿付费意愿最强的金融垂直行业做样板,把 agent 从 demo 推到能落地进投行和基金中后台的参考实现。
dream-num/univer
TypeScript ⭐ +255 今日新增 · 15,737 总星数
开源 Office SDK,用 Canvas 渲染加插件架构把表格、文档、幻灯片嵌进自家产品,新增 headless Node 运行时,让 AI Agent 也能读写和校验 Office 内容。
亮点
- 把 Office 编辑器重新定位成 “AI Agent 的 harness”:agent 通过结构化 API 改内容,再用渲染截图和布局诊断验证结果,改动先落在隔离 worktree 草稿里,等人审完再合并。
- 一个 runtime 同时覆盖表格、文档、幻灯片、Bases 和看板,跨工具的引用和数据能联动更新,不用为每种文档各接一套 SDK。
核心功能
- Canvas 渲染 + 独立公式引擎:整个工作簿画在一张 canvas 上,只重绘视口内单元格;公式引擎单独维护依赖图和增量重算,几十万行的工作表滚动不掉帧。
- 全插件化架构:公式、协同、导出、UI 组件都是独立插件,可按需组装、替换或懒加载;对外统一 Facade API 操作 workbook/range/formula,不用碰底层数据结构。
- 同构运行时:同一套核心逻辑同时跑浏览器和 Node.js,服务端可以 headless 跑工作簿计算,不用启浏览器或跑 puppeteer。
适用场景: SaaS、BI、内部工具团队要把表格或文档编辑嵌进自己产品又不想要 OnlyOffice 那种整套服务;AI 团队要给 Claude、DeepSeek 这类 agent 接上真正能改 Excel/Word 的手,而不是只会读文本。
竞品对比: Luckysheet 只做表格且基本停更,AG Grid / Handsontable 只是表格网格不是完整 Office,SheetJS 只能解析 xlsx 不能编辑渲染,OnlyOffice / Collabora 是整套服务不好拆进自家产品。Univer 的差异是开源可嵌入 + 一个 runtime 覆盖多种文档类型 + 能 headless 跑。
成熟度: 版本号仍在 1.0 以下,API 有变动风险;但有商业版支撑、多年迭代、多语言文档和活跃 Discord,核心表格场景已有企业用户在用。
趋势信号: AI agent 落地卡在”改 Office 文件”这一步,Univer 直接把定位改成 Office Harness for AI Agents,并一口气开源了 DeepSeek Harness、OpenClaw、CLI 等 5 个 agent 集成项目,正好踩在 MCP 和 agent 工具链的窗口上。
agent-substrate/substrate
Go ⭐ +245 今日新增 · 3,088 总星数
Google 开源的 agent 运行底座:把大量平时闲置的 agent 当成 actor,动态塞进少量常驻 worker Pod 里跑,密度比常规容器高 10 倍,休眠恢复不到 500ms。
亮点
- 不做 agent SDK,只做跑 agent 的系统。跑的是 OCI 镜像、框架无关,LangChain、ADK、Claude Code 都能塞进去,思路类似 Firecracker 之于 AWS Lambda。
- 不重造基础设施,Pod 和集群扩缩容全交给 Kubernetes,Substrate 只补 agent 专属的调度和流量路由。好处是 agent、推理、训练能共用一套集群,方便做 RL 这类跨阶段优化。
核心功能
- actor-worker 多路复用:一个 actor 就是一个 agent 应用,假设它大部分时间在闲着,于是把成百上千个 actor 实时绑到少量 worker Pod 上。demo 里 250 个有状态 actor 跑在 8 个物理 Pod 上,超卖 30 倍。
- 全状态快照做休眠唤醒:挂起时把内存和文件系统一起存下来,恢复时投到任意空闲 worker,官方数字是 resume <500ms、每秒 500+ 次挂起/恢复。
- 沙箱底座可插拔:microVM 和 gVisor 都支持,跑的是标准 OCI 镜像。零信任隔离指的是默认不信任任何 actor,内核和网络层面都隔开,不靠上层框架自觉。
适用场景: 适合要批量跑有状态 agent 的平台团队,比如用 Claude Code/CodeX 做大规模编码任务、托管一堆 MCP server 当工具、或者用 kagent、Google ADK 部署 agent。这些场景要每个 agent 有独立内核隔离,但又不能一人一个容器那样烧资源。
竞品对比: 和 E2B、Modal、Daytona 这类 agent 沙箱比,它们多是自建或托管 VM 沙箱、按沙箱算钱;Substrate 的差别是把「agent 大部分时间空闲」当成前提做超卖,并且挂在 K8s 上而不是另起一套。相对 gVisor、Kata Containers,它在隔离层之上,管的是生命周期和调度。
成熟度: 早期项目,README 明确写了没到生产可用、API 几乎一定会变,目前只有 kind 集群的 quickstart 和 demo。
趋势信号: Google 刚发布 Agent Executor(google/ax)并宣布 kagent 集成,agent 沙箱密度成了当下 agent 基础设施的竞争点,加上 MCP server 需要安全隔离跑,这个仓库顺势被顶起来。
superdesigndev/treg
Python ⭐ +230 今日新增 · 2,323 总星数
treg 是给 AI Agent 用的工具商店,类似 OpenRouter 但换成了工具:一个 base URL、一个 token 就能调 3000+ 个第三方 API,按次几分钱计费,不用注册各家账号。
亮点
- 余额不足时返回 HTTP 402,body 里带 balance_micro、estimated_cost_micro、topup_url,Agent 能直接读懂并决策,不用解析自然语言报错——这是把 Agent 当一等公民来设计的错误协议
- 同时出 CLI、MCP server、Claude Code 插件、Claude Connector 目录四种接入方式;MCP v2 把读调用和写调用分开暴露,让 Claude 拿到正确的安全等级信号
核心功能
- 代理只做转发、不改造上游请求,鉴权在服务端注入,所以上游 API 变了它不用跟着改,调用方也永远拿不到密钥(README 原话:relays, never models)
- 四层凭据阶梯自动选路:团队自己注册的工具 → 团队存的密钥 → 已验证的公共免费路由(无需提供方 key)→ treg 自己的账号扣预付余额;自己的 key 永远优先,且不计费
- 工具按”要干的事”而不是厂商来搜(比如搜 “find a work email” 而不是 Hunter),调用前先返回价格;未公布价格的端点直接拒绝而不是白送
- 把厂商 CLI 也当成一种工具:stripe、gh、vercel 这类二进制在服务端注入凭据后运行;SKILL.md 配方 + 密钥 + 工具打包成 bundle 一起注册
适用场景: 做 Agent 产品的团队和独立开发者。场景是:Agent 需要查外链数据、找邮箱、跑 SEO、生成图片视频,但 Semrush $139/月、Crunchbase $99/月这种订阅只跑一次不值当。现在按次几美分调,还可以把团队内部 API key 共享给所有同事的 Agent 而不外泄。
竞品对比: 直接竞品是 Composio、Arcade、Smithery 这类 MCP 工具市场,以及 OpenRouter(但 OpenRouter 只做模型不做工具)。最大差异是 treg 自己持有并承担了那些贵厂商的付费账号,你按次付钱,而多数竞品仍是 BYO-key 模式。
成熟度: 早期项目,2323 star 但无版本号发布,文档很细、有自托管方案,属于能用但 API 和定价策略可能还会变。
趋势信号: MCP 生态在 2025 年爆发 + Anthropic 上线 Connector 目录,Agent 缺的已经不是模型而是”能真正干活的工具”,而 treg 正好卡在这个位置,且用”OpenRouter for tools”这个已经被人理解的类比降低了认知成本。
browser-use/video-use
Python ⭐ +191 今日新增 · 26,029 总星数
browser-use 团队出的开源视频剪辑 skill:把素材说话内容转录成文本给 Claude Code 读,agent 按文本下剪辑决策,输出 final.mp4。让 LLM 不靠看画面也能剪片子。
亮点
- 思路和 browser-use 给 LLM 喂结构化 DOM 而不是截图完全一样,只是搬到视频上:把画面变成转录音轨。剪辑判断基于语音边界和静音间隙,画面只在需要时抽查。
- 不是普通库,是个 agent skill——clone 后用 symlink 挂到 ~/.claude/skills/ 或 ~/.codex/skills/,剪辑规则写在 SKILL.md 里(12 条硬性生产规则),脚本放在 helpers/,靠 agent 读规则干活,没有命令行的子命令和参数。会话记忆存在 project.md,下次接着来。
核心功能
- 用 ElevenLabs Scribe 对每个素材做一次转录,拿到词级时间戳、说话人分离和音频事件(笑声、掌声、叹气),全部素材压成一个约 12KB 的 takes_packed.md 给 LLM 读。省掉了逐帧喂图的方案——那要 3 万帧乘以 1500 token,约 4500 万 token。
- timeline_view 按需生成:把胶片条、波形、词标签、静音间隙候选合成一张 PNG,只在决策卡壳时调用,比如判断一段停顿该不该留、对比两条重拍的取舍、检查剪切点。
- 流程是 Transcribe → Pack → LLM 推理 → 出 EDL(剪辑决策表,逐条记录保留哪段、从哪切到哪)→ ffmpeg 渲染 → 自评。自评会拿 timeline_view 检查渲染后的成品每个剪切边界,找画面跳变、爆音、残留字幕,不过关就改再渲,最多 3 轮。
- 动画覆盖层不自己实现,而是并行起子代理分别调 HyperFrames、Remotion、Manim 或 PIL 画,一个动画一个代理。剪切处统一加 30ms 音频淡入淡出防爆音。
适用场景: 做 YouTube、播客、口播视频的创作者和独立开发者,把一堆 raw 素材丢进文件夹,用 Claude Code 说一句「剪成发布视频」,agent 先盘点素材、提剪辑方案,等确认后输出 edit/final.mp4。适合不愿开 Premiere、只想去掉废话和废镜头的人。需要自备 ElevenLabs API key。
竞品对比: 和 Descript、Opus Clip 这类 SaaS 比,最大差异是没有 GUI,也基本不靠云端模型做剪辑决策——转录用 ElevenLabs,剪辑逻辑由你自己会话里的 Claude Code 执行,渲染全在本地 ffmpeg,素材不出本机。和 auto-editor 这类纯静音检测命令行工具比,它多了语义判断,能识别「umm」「uh」和假开头,还能调色、烧字幕、生成动画。
成熟度: 早期项目,无版本号,以 skill 形式分发,目录结构和 SKILL.md 内容可能随时变;但背后是 browser-use 团队,26k 星,README 和 install.md 写得完整。
趋势信号: Claude Code / Codex 的 skill 生态正热,加上「agent 替人操作专业软件」是当下社区热点,browser-use 团队把浏览器 agent 那套经验复用过来,配 TikTok 短视频演示和自家云服务推广,把热度带起来了。
davila7/claude-code-templates
Python ⭐ +64 今日新增 · 31,207 总星数
一条 npx 命令给 Claude Code 装好 agent、slash 命令、MCP、hooks 和配置模板,还能实时看会话和做健康检查。
亮点
- 不是一份 awesome 清单,而是清单 + 安装器 + 监控面板三合一,组件装完即可用,也可复现到团队仓库
- 把本地会话日志做成移动端友好的实时界面,并通过 Cloudflare 隧道零配置暴露到公网,解决长时间 agent 任务不想盯屏幕的问题
核心功能
- 用 –agent / –command / –mcp / –setting / –hook 参数一次装多个组件,直接写进项目的 .claude 配置目录,不用手工拼 JSON 文件
- 读 Claude Code 的本地会话日志做实时面板(–analytics 看状态和指标,–chats 看对话),–chats –tunnel 会起一条 Cloudflare 快速隧道,生成临时公网地址用手机看终端里 Claude 的输出
- 把上游多个技能仓库打包进目录并保留出处和许可证(Anthropic 官方 21 个、K-Dense 科学技能 139 个、obra/superpowers 14 个等),Skills 采用渐进式披露:先只加载一句摘要,需要时才展开完整说明,省上下文
适用场景: 适合正在用 Claude Code 写代码的个人和团队。典型场景:技术负责人想把团队的代码审查 agent、/generate-tests 命令、GitHub 或 Postgres MCP、pre-commit 校验 hook 一次配到项目里统一分发;以及想把终端里 Claude 的长对话转到手机上看、或排查 Claude Code 配置问题的开发者。
竞品对比: 对比 Anthropic 官方 plugin marketplace,官方只覆盖插件本身,不带 agent/命令模板库和用量面板;对比 awesome-claude-code 这类纯清单,它多了可执行的安装和监控;对比 ccusage 这类只做用量统计的工具,它多了组件分发。
成熟度: 已经可用:有独立文档站、多个赞助方(Vercel OSS、Neon、Claude for OSS 等)和 3 万多 star,CLI 本身风险低;但收录的组件来自社区投稿,质量参差,用前最好看一下内容。
趋势信号: Claude Code 的 Skills 和插件生态近期集中爆发,官方刚放出 skills 仓库和 plugin marketplace,社区缺一个统一的发现与安装入口,这类”包管理器”就顺势起来了。
趋势观察
今天热榜有条明显主线:Agent 正在从 demo 变成基础设施。Google 一口气放出两个底座,一个把闲置 agent 当 actor 塞进少量 Pod,密度翻十倍、休眠恢复不到 500ms;另一个用 K8s 风格 YAML 把 agent 关进沙箱。Anthropic 开源金融 Agent 参考实现,一条 npx 命令给 Claude Code 装好全套配置,browser-use 用文本转录让 agent 剪片子,treg 做工具商店,一个 token 调 3000 多个 API。方向很清楚:大家不再纠结模型本身,开始拼怎么把 agent 跑起来、管住、接上工具。
第二条主线是安全。Amnesty 开源手机取证工具扫 Pegasus;有人分析 CFI 挡住控制流劫持后,攻击者改玩内存数据就能提权;Trail of Bits 逐层吐槽 SAML 烂在设计里;Veeam 备份代理的提权漏洞已在野利用;AWS DevOps Agent 的权限边界被实测。Agent 越跑越多,攻击面跟着涨。
两件大事值得盯。OpenAI 发 GPT-6,Sol 和 Luna 双型号,HN 冲到 1373 分,但正文没抓到,细节存疑。五角大楼承认过度依赖 AI 目标识别误击学校,541 赞,责任归属吵翻天。边角料也有意思:Rust 重写 Visual FoxPro 让 2007 年老系统复活,VPN 拆两方做到技术上记不了日志,Waymo 把自己定位成地铁接驳。一句话,Agent 基建和 AI 安全同时起飞,老系统在续命,模型竞赛换了赛道。