GitHub Trending 日报 · 2026-09-26
概览
今日共收录 16 个 GitHub Trending 项目。 主要语言分布:Python(7)、TypeScript(2)、Go(2)、Shell(2)、JavaScript(2)。
今天的榜单,AI Agent 项目占了一大半,方向出奇一致:没人再比谁的模型强,都在比谁能把 Agent 管起来。
第一个变化是从单个 Agent 变成一群 Agent。Paperclip 直接给 Agent 排组织架构,分目标、卡预算、审日志;StarNet 用像素房间当权限和交接规则。一个人开十几个终端已经看不过来,工具自然往「管理台」的方向长。
第二个变化是标准化。Anthropic 官方出插件市场和 Agent Skills,技能就是一个带 SKILL.md 的文件夹;Google 用 K8s 风格 YAML 编排 Agent 任务,还能挂起恢复。官方开始定规矩,第三方跟着适配,这跟当年容器生态的剧本很像。
第三个变化是集体反「vibe coding」。Superpowers、Matt Pocock 的技能包、那套专治紫蓝渐变的前端设计规范,做的是同一件事:让 Agent 先追问需求、先写规格和计划,再动手写代码。长期记忆系统也在补 Agent 记不住事的短板。
再看新闻热点和开发者生态:Agent 正从玩具变成要交付的工程。成本、权限、记忆、审计,每一项都得有答案。本地优先和自托管成了默认选项,数据落本地,模型随便换。
一句话收束:AI 编程的竞争已经从模型层下沉到工程层。谁能把 Agent 的组织、记忆、技能、安全这四件事做扎实,谁就拿到下一轮门票。
项目详情
paperclipai/paperclip
TypeScript ⭐ +2,109 今日新增 · 85,282 总星数
Paperclip 是一个开源的多智能体「公司管理台」:用 Node.js 服务加 React 界面,把 Claude Code、Codex、Cursor 等不同来源的 Agent 编成组织架构,分配目标、卡预算、审日志。现在火是因为一个人同时开十几个 Agent 终端已经管不过来了。
亮点
- 把 Agent 当员工而不是函数:有职位、汇报线、月度预算和解雇按钮(可随时暂停或终止)。这个比喻不只是 UI 包装,它直接变成了权限模型和调度模型。
- 用「心跳」做统一适配层。不要求 Agent 用某个 SDK,只要能定时醒来并响应,就能接进来。这让它天然跨 provider,代价是依赖 Agent 自身的主动性,没法精细控制每一步。
核心功能
- 心跳驱动调度:Agent 按计划被唤醒,自己拉任务、干活、再沿组织树往上往下委派。接入标准只有一条——能接收心跳就算上岗,所以 Claude Code、Codex、Cursor、Bash、HTTP 都可以当员工,编排层不绑定任何一家模型或运行时。
- 每个 Agent 有按月预算,跑到上限直接停机,防止失控烧钱;同时把每次工具调用和对话都记进 ticket,配不可变审计日志,事后能查某一步是谁、用什么工具、为什么这么决定。
- 一套部署跑多个组织,数据完全隔离,人和 Agent 混编在同一张组织图里。权限做在角色层:谁向谁汇报、能碰哪些密钥、能调哪些工具,都由组织边界和 scoped secret 控制,再接 SSO/RBAC。
适用场景: 适合同时开着几十个 Claude Code / Codex 终端、已经记不清哪个在干什么的独立开发者和小团队。也适合想让 Agent 7×24 跑业务流程、但必须卡住成本并留审计痕迹的人,比如运营自动化或外包交付场景。
竞品对比: 和 CrewAI、AutoGen、LangGraph 不是一层东西:那些是在代码里写死编排逻辑的框架,Paperclip 是压在 Agent 和 CLI 之上的一层管理层,负责组织、预算、审批和审计,自己不实现 Agent。跟 Claude Code 自带的 subagent 比,它跨 provider、能多组织隔离、能卡预算。
成熟度: 热度极高(8.5 万星、单日 2100+)但成熟度存疑:没看到版本号和发布时间,README 营销话术偏重,宣称的 SSO/GRC 等企业能力是否有落地实现需要自己翻代码和 issue。
趋势信号: 踩中了「一个人管一堆编码 Agent CLI 管不过来」这个当下最普遍的痛点——README 直接写「你开着 20 个 Claude Code 终端」,并蹭 OpenClaw 的热度喊出「OpenClaw 是员工,Paperclip 是公司」,正好接住这波多 Agent 并行的浪潮。
vectorize-io/hindsight
Python ⭐ +1,653 今日新增 · 30,052 总星数
面向 AI Agent 的长期记忆系统,用 retain/recall/reflect 三步替代 RAG 和知识图谱,宣称在 LongMemEval 上成绩最好,支持自托管和云托管。
亮点
- 公开宣称自己不是『记住对话』而是『让 Agent 学习』,正面点名 RAG 和知识图谱的不足,并在 LongMemEval 长记忆基准上刷榜,还做了持续更新的在线 benchmark 页面公开每个模型的准确率、延迟和成本。
- benchmark 结果声称被 Virginia Tech 的 Sanghani AI 中心和华盛顿邮报独立复现,而其他厂商的分数是自报的——用第三方复现来立信,这在 agent memory 赛道里比较少见。
- 可以直接复用已有订阅而不需要 API key:openai-codex(ChatGPT Plus/Pro)、claude-code(Claude Pro/Max)、cursor、github-copilot 都能接,降低了试用门槛。
核心功能
- 把记忆拆成三个明确动作:retain 存、recall 搜、reflect 生成带倾向的回答。reflect 不只是把原文片段捞出来,而是输出一段综合后的判断,这是它和普通向量检索最大的区别。
- 在原始记忆之上再叠一层抽象:observations(从对话里提炼出的观察)和 mental models / knowledge pages(长期沉淀的知识页),避免每次提问都去翻原始对话记录。
- 部署路径给得很全:单条 docker run 自带嵌入式 Postgres(pg0),也支持外挂 PostgreSQL、Oracle AI Database、Helm 上 K8s;Python 还能以 embedded 模式跑,不用起服务。接入侧提供 Python/Node/Go 客户端、CLI、MCP server,以及两行代码包住 LLM 调用的 wrapper。
适用场景: 做长周期对话 Agent 的团队,比如客服、个人助理、销售跟进这类需要记住用户几个月前说过什么的产品。也适合用 Claude Code、Cursor 等编码助手的人,通过 MCP 或集成把项目上下文持久化下来。 数据和隐私敏感的企业(金融、医疗、政府)需要把记忆库放在自己机房时,用自托管 Docker 或 air-gapped 部署;不想运维的则直接连 Hindsight Cloud。
竞品对比: 同赛道主要对手是 Mem0、Zep/Graphiti、Letta(原 MemGPT)和 LangMem。最大差异点有两个:一是 reflect 这一步直接产出综合回答而非只做检索;二是自托管形态更彻底,单容器自带嵌入式数据库,竞品多数要求先跑一套 Postgres+向量库。
成熟度: 已达生产可用:MIT 协议,有 arXiv 论文,自称在财富 500 企业生产环境使用,另有带 99.9% SLA 的云版本;不过官方未在 README 中给出具体版本号,接 API 前建议先看 changelog。
趋势信号: 2025 年底到 2026 年初 agent memory 赛道集中爆发(Mem0、Zep 等接连融资和发版),Hindsight 靠 LongMemEval 榜单第一、第三方复现背书,加上能直接复用在 Claude Code / Cursor 订阅上的玩法,正好踩在『给编码 Agent 加长期记忆』这波需求上。
google/ax
Go ⭐ +1,379 今日新增 · 11,599 总星数
Google 开源的 Agent 编排运行时:用 K8s 风格 YAML 声明 Task/Workspace/Model,把大量 agent 任务沙箱化、可挂起恢复地跑在集群里,控制面用 gRPC 调度。
亮点
- CLI 刻意做成 kubectl 形状(apply/get/watch/describe/ssh/delete),复用 kubectx 切换集群、后台自动建隧道连控制面,已有 K8s 经验的团队几乎零学习成本
- 把 agent 定义成一类新的工作负载:既不是无状态微服务,也不是跑完就退的批处理——它会积累状态、要强隔离、还能在循环里烧钱。所以 suspend/resume 和沙箱边界被当成一等公民做进协议里,而不是事后补丁
核心功能
- 把 agent 任务抽象成三种 K8s CRD 式资源(Task、Workspace、Model),格式是 ax.io/v1alpha1,一条 ax apply 就下发,控制面用 gRPC 接受请求,状态存在 Redis 里
- 每个 Task 由 Agent Substrate 起成一个沙箱 actor,带 CPU/内存限额,网络走 atenet 路由;manifest 里写 debug: true 就能 ax ssh 进沙箱直接看 agent 在干什么
- Workspace 在任务启动前就把 Git 仓库、MCP server、技能包预先挂好,agent 一上来就是热环境,不用每次重新 clone 和装依赖
- suspend/resume 对 actor 状态做 checkpoint,空闲 agent 暂停后能原地续跑,而不是从头再来
适用场景: 面向用 kubectl 管集群的平台团队和 SRE:需要在集群里批量跑成千上万个代码修复、评测、CI 类 agent 任务的场景。写 agent 的人只管提交 YAML,隔离、限流、成本边界由平台侧统一兜住。
竞品对比: 和 Temporal(持久化工作流)、K8s 原生 Job、E2B/Daytona/Modal(沙箱服务)都有重叠。最大差异是分层:调度和生命周期由 AX 自己管,隔离执行甩给 Agent Substrate,而且整个东西直接住在 K8s 里、复用 kubectl 生态,不是另起一套 SaaS。
成熟度: 早期项目,README 自带警告说核心概念和协议还会大改、稳定版前会有破坏性变更,版本是 v1alpha1,暂不适合上生产。
趋势信号: 大厂开始亲自给「跑 agent」修基础设施——agent 正从对话 demo 转向长时间、大规模跑批的任务形态,Google 下场做编排层,正好踩在这个转向点上,所以一天涨了 1379 star。
rohitg00/ai-engineering-from-scratch
Python ⭐ +1,177 今日新增 · 57,672 总星数
一个 523 节课、20 个阶段的 AI 工程实战课程,每节课都要求真的动手做出可复用产物(prompt、agent、MCP server),并覆盖 MCP、Agent Skills 和 Claude/MCPA 认证备考。
亮点
- 把’学完即产出’写成硬流程:读 → 手敲代码(不许复制粘贴)→ 从仓库根目录跑命令 → 留证据(命令、工作目录、退出码、输出),教程变成了可验收的工程记录
- 课程结构直接绑在生态标准上:MCP 路线、Agent Skills 快速路径、Claude 认证和 MCPA 备考都有独立入口,标准一更新课程内容就跟着动
核心功能
- 523 节课拆成 20 个阶段(约 342 小时),每节课的验收标准是交出一个能复用的产物:prompt、skill、agent 或 MCP server,而不是看完代码块就算完
- 同一节课提供 Python、TypeScript、Rust、Julia 多语言实现,命令从仓库根目录直接跑;预检脚本 verify.py –route beginner 会区分’现在就需要’和’以后才需要’的依赖,每个必需项失败都给出检测到的原因和修复命令
- i18n 落到了仓库结构里:12 种语言的落地页直接提交进主仓库,课程页走 translations 分支做机器翻译;另有 start-learning 这个 skill 当入门定位导师,帮你选学习路径
适用场景: 主要给想转 AI 工程的后端/全栈工程师、应届生,以及要在公司内推 Agent 落地的团队做培训材料。典型流程是照着 MCP 路线写自己的第一个 MCP server、照 learning-paths/using-coding-agents.json 练在真实仓库上用 coding agent,或者直接拿它备考 Claude 和 MCPA 认证。
竞品对比: 同类有微软的 AI Agents for Beginners、Hugging Face Agents Course、fast.ai 和 Karpathy 的 nanoGPT/LLM101n。最大差别是体量(523 节 vs 十几节)和’每节必须交产物’的强约束,代价是极容易半途弃坑;另外它把 MCP、Agent Skills、认证备考单独做成路径,比只讲理论的课程更贴当前工程实践。
成熟度: 纯课程仓库、没有版本号,523 节课加官网加赞助商说明投入不小,但课程页是机器翻译、质量参差,内容仍在快速增补中,属于’能用但还在漂移’。
趋势信号: MCP 和 Agent Skills 已经变成事实标准、Claude 和 MCPA 认证刚铺开,开发者缺的是能照着敲、能交作业的实操材料而不是又一篇概念科普,这个仓库正好把题库压在这些新协议和认证上。
dream-num/univer
TypeScript ⭐ +1,050 今日新增 · 18,764 总星数
Univer 是一个开源 Office SDK,把表格、文档、幻灯片做成一堆可插拔的 npm 包,浏览器和 Node.js 都能跑,方便嵌进自家产品或给 AI Agent 读写 Office 文件用。
亮点
- 把”无头运行”当一等公民:同一套存储和计算逻辑在 Node.js 里跑,Agent 和后端批处理不需要开浏览器。这点和大多数只做前端组件的表格库路线不同。
- 数据与视图分离,跨工具可以互相引用。表格里的单元格能被文档或看板绑定,人改单元格、Agent 改文档,指向的是同一份数据。
核心功能
- Canvas 自绘单元格,不用 DOM。几十万行的大表格滚动不卡,代价是不能直接用 CSS 调样式,只能走它的主题和渲染插件。
- 自带公式引擎,靠依赖图做增量重算,支持跨表引用。这套计算逻辑不依赖浏览器,在 Node.js 服务端也能跑同一份工作簿。
- 插件化架构:表格、文档、协同、UI 各是独立包,可以按需组合或懒加载,打包时能裁掉不用的功能。
- 一套 Facade API(统一门面接口层)同时给浏览器和 Node.js 用,前端渲染和服务端批处理共用同一套读写工作簿的代码。
适用场景: SaaS、BI、内部工具团队想在自家产品里嵌入表格或文档编辑器,不想被 Google Sheets、Office Online 绑死;以及做 AI Agent 的团队,需要让 agent(比如 DeepSeek Harness、OpenClaw)在服务端无头地生成、校验、修改 Excel 报表。
竞品对比: 对比 Luckysheet(DOM 渲染、社区基本停更)、Handsontable 和 AG Grid(商业授权、定位是表格控件而非完整办公套件)、SheetJS(只解析文件、没有 UI)。Univer 最大差异是 SDK 优先、插件可裁剪、且带 Node.js 无头运行时。
成熟度: 核心包还在 0.x 版本,API 会有破坏性改动;但仓库提交活跃、文档有多语言版本、有 Discord 和商业 Pro 版,可以试,接生产要留出跟版本升级的成本。
趋势信号: 它最近把定位从”开源表格 SDK”改成了”AI Agent 的 Office Harness”,还配套发了 DeepSeek Harness、OpenClaw、WorkBuddy 等 Agent 集成和 Univer CLI,正好踩上 Agent 工具链这波热度。
mattpocock/skills
Shell ⭐ +583 今日新增 · 269,807 总星数
TypeScript 教学大 V Matt Pocock 开源了自己每天在用的 AI 编码 Agent 技能包:一堆 markdown 指令文件,让 Claude Code、Codex 先追问需求、再按 TDD 写代码,而不是任由 Agent “vibe coding”。
亮点
- 两套分发路线对应两种哲学:Claude Code 插件是只读订阅式(作者更新自动同步,你只有使用权),skills.sh 是把文件拷进你仓库让你随便改、自己 fork;作者明确说别两个都装
- “共享语言”这一招:先让 Agent 和你共建术语表,把”课程 section 里的 lesson 被赋予文件系统位置”压成”materialization cascade”。一句话省 token、命名一致、代码更好被 Agent 导航
核心功能
- 技能本体是纯 markdown 指令文件,不绑模型、不绑厂商,Claude Code、Codex 或其他 Agent 都能装,跟着 Agent 平台走而不是反过来
- /grill-me 和 /grill-with-docs 让 Agent 反过来追问你的需求细节;后者还会生成 CONTEXT.md 共享术语表和 ADR 文档,把项目黑话固化下来
- /tdd 强制红-绿-重构循环(先写失败测试再改代码),/diagnosing-bugs 把调试拆成逐阶段把关的循环,避免 Agent 一次改太多看不到反馈
适用场景: 日常用 Claude Code / Codex 写真实项目的工程师,尤其是被 Agent 跑偏需求、输出啰嗦、代码跑不通折磨过的人。团队也能用它统一 Agent 流程:通过 /setup-matt-pocock-skills 指定 issue 跟踪器(GitHub、Linear 或本地文件)、triage 用哪些标签、文档存哪。
竞品对比: 直接对标 Spec-Kit、BMAD、GSD 这类流程框架。区别是那些框架会接管整个开发流程,流程本身出 bug 时你不好改;这个主打小、可组合、随便改,控制权留在你手里。
成熟度: 文档和技能集合而非代码库,作者本人每天在用、已进 Claude Code 官方 marketplace、配套 6 万人 newsletter;但 skill 定义会随 Agent 平台规则变化频繁调整,Codex 原生插件还在路线图上。
趋势信号: Anthropic 推出 Claude Code Skills / Agent Skills 开放标准后,社区开始把”给 Agent 写 SOP”当正经工程实践,加上 Matt Pocock 本身有大批 TypeScript 教学受众,一发布就被顶上 Trending。
obra/superpowers
Shell ⭐ +468 今日新增 · 291,718 总星数
Superpowers 是一套给编码 Agent 用的开发方法论,用可自动触发的 skill 强制 Agent 先写规格和计划、再做 TDD,并通过子 Agent 逐任务实现。现在火是因为 Claude Skills / plugin 机制刚开放,它一次性适配了 15+ 个编码工具。
亮点
- 它交付的不是代码,而是对 Agent 的行为约束。技能的触发是自动的,用户不用记住任何命令,这跟常见的 slash command / prompt 模板库是两种思路。
- 子 Agent 写、主 Agent 审的分工方式,让单个任务有独立上下文,同时由上层把关,这是它敢宣称能自主跑几小时的底气。
核心功能
- 用各 harness 的 SessionStart 钩子把 using-superpowers 引导语注入会话上下文,并在上下文压缩(compaction)之后再注入一次,保证长会话里技能不会失效——这是它不依赖用户手动敲命令的关键。
- 技能写成可组合的纯文本/Shell 资产,一套内容通过各家的插件市场机制分发到 Claude Code、Codex、Cursor、Gemini CLI、Copilot CLI、Kimi、Qwen Code 等 15 个以上不同的 Agent 运行时。
- 流程是硬的:先问清目标并拆成小块规格让你确认,再产出实现计划,然后启动 subagent-driven-development——每个工程任务派一个子 Agent 执行,主 Agent 检查它的改动再往下走,全程要求 red/green TDD、YAGNI、DRY。
适用场景: 日常用 Claude Code / Codex / Cursor 写代码的开发者,尤其是想让 Agent 自主连续跑几个小时完成一个特性的场景,避免它中途跑偏或跳测试。团队层面则用来把开发规范统一成同一套 skill,而不是每人写一份自己的 prompt 或 rules 文件。
竞品对比: 最直接的对比是 GitHub 的 spec-kit 和各工具自带的 rules 文件(CLAUDE.md、AGENTS.md、Cursor Rules),以及 BMAD-METHOD 这类 Agent 工作流框架。最大差别是跨 harness 通用加自动触发:spec-kit 偏单工具、rules 文件是被动读取的静态规则,而 Superpowers 是把同一套技能包装进十几家的插件系统里统一分发。
成熟度: 文档扎实、安装方式覆盖十几个工具、已有商业支持渠道,但未见明确版本号且依赖各家尚在变动的插件 API,属于可以试但别当成稳定基础设施的阶段。
趋势信号: Claude Skills 与各编码工具的插件市场机制刚落地,Agent 从”单次对话”转向”插件化能力扩展”,Superpowers 是最早一批把技能做成跨平台标准并吃到这波分发红利的项目。
NVIDIA/Model-Optimizer
Python ⭐ +359 今日新增 · 4,520 总星数
英伟达官方的模型压缩库:把 HuggingFace/PyTorch 模型量化、剪枝、蒸馏后,直接导出给 TensorRT-LLM、vLLM、SGLang 加速推理。
亮点
- 量化、剪枝、蒸馏、NAS、投机解码、稀疏化放在同一个库里,可以用 Python API 拼成一条流水线,而不是每样技术各写一套脚本。
- 和 Megatron-Bridge、Megatron-LM、Hugging Face Accelerate 打通,训练阶段就能插入 QAT/QAD,不用等训练完再做后处理量化。
核心功能
- 量化走 NVIDIA 自家路线,原生支持 FP8 和 NVFP4(4 位浮点,Blackwell 芯片的新格式);用 Local-Hessian 权重 scale 做校准,加量化感知蒸馏(QAD)把 W4A4 掉下去的精度找回来。
- AutoQuantize 自动混合精度:算法自己决定每一层用几位、哪种格式,不用人工一层层试精度。
- Puzzletron 做 LLM/VLM 的异构剪枝 + 神经架构搜索,配合 Minitron 两阶段蒸馏,把 355B 这类大模型直接压到 260B 还能保住质量。
- 一个 HF 导出 API 通吃 transformers 和 diffusers,产出的 checkpoint 直接能被 TensorRT-LLM、vLLM、SGLang、TensorRT 加载。
适用场景: 做推理部署的工程师和 MLOps 团队。典型场景是手里有几十到几百 B 的 LLM/VLM,要部署在 Blackwell 卡上,希望用 NVFP4 把显存和吞吐压下来,同时不想掉精度——他们会先在 ModelOpt 里量化+蒸馏,再推到 vLLM 或 TensorRT-LLM 上服务。
竞品对比: 同领域有 GPTQ、AWQ、llm-compressor(SparseML)、bitsandbytes 这些量化方案。最大差异是它绑定 NVIDIA 硬件路线,原生出 NVFP4/FP8 和 TensorRT-LLM 可用的 checkpoint;而且不止量化,还带剪枝、蒸馏、NAS。
成熟度: 生产可用。NVIDIA 官方维护,Adobe、Domyn、Bielik 等公司已用它产出实际模型(如 Colosseum-355B→260B、Bielik 7B)。
趋势信号: 2025 年 12 月刚从 TensorRT Model Optimizer 更名为 Model Optimizer,赶在 Blackwell NVFP4 生态推广期,NVFP4/QAD 教程和 Nemotron 3 系列官方 FP4 checkpoint 密集放出。
pbakaus/impeccable
JavaScript ⭐ +306 今日新增 · 71,269 总星数
给 AI 编程助手一套设计规范:1 个技能、24 条命令、61 条本地检测规则,专治 AI 生成前端千篇一律——清一色 Inter 字体、紫蓝渐变、卡片套卡片。
亮点
- 把”设计评审”拆成确定性规则层和 LLM 层:能写成 if-else 的判断就不花 token,这一刀切下来让设计检查变得可复现、可进 CI,而不是每次靠模型即兴发挥
- 24 个命令共用一套词汇表(bolder / quieter / distill / critique / harden),开发者和 AI 用同一套词讨论设计,不用每次从头描述”我想要更克制一点”是什么意思
核心功能
- 61 条确定性检测规则,在 CLI 和浏览器扩展里本地跑,不调 LLM、不需要 API key,同一个页面跑两次结果一样,适合塞进 CI 当硬性检查
- 两层评审:能用机器判的(对比度、字体、嵌套卡片、缓动曲线)走规则,主观的(层次感、情感共鸣、文案清晰度)才交给 LLM,省钱也更稳定
init把产品事实(受众、场景、约束、语气)写进 PRODUCT.md,视觉方向单独写进 DESIGN.md,强制把”这个产品是干什么的”和”长什么样”分开存,避免后续命令把两件事搅在一起
适用场景: 用 Claude Code、Cursor、Codex 写前端页面的开发者和独立开发者。AI 把界面搭出来后,跑 /impeccable polish 收尾、/impeccable audit 查无障碍和响应式、/impeccable critique 做 UX 评审,或者用 /impeccable live 在浏览器里直接改某个元素看效果。
竞品对比: 起点是 Anthropic 官方的 frontend-design 技能,那个是第一个被广泛用的 Claude 设计技能。Impeccable 的差别在于加了 61 条不依赖 LLM 的确定性规则、浏览器里实时迭代元素变体、以及一套多 harness 安装流程(Claude Code、Cursor、Copilot、Grok 等都能装)。
成熟度: 文档、安装方式(CLI / Git submodule / 插件)都齐,但依赖往 harness 里写 hook 并手动授权信任,还高度绑定各家 AI 工具的版本,处于快速迭代期,别指望 API 完全稳定。
趋势信号: 2025 年 Claude Code、Cursor 这类 agent 大规模铺开,AI 生成的前端页面同质化成了公开槽点,这个项目正好接住”AI 设计去模板化”这波需求。
anthropics/skills
Python ⭐ +189 今日新增 · 178,384 总星数
Anthropic 官方放出的 Agent Skills 仓库:把「技能」定义成一个带 SKILL.md 的文件夹,Claude 按需加载里面的指令和脚本,还公开了驱动 Claude 文档功能的 docx/pdf/pptx/xlsx 技能源码。
亮点
- 渐进式披露:description 常驻,正文和脚本按需加载,这是让几十个技能共存还不炸上下文的关键设计
- 把 Claude 内部驱动文档能力的 docx/pdf/pptx/xlsx 技能以 source-available(能看源码但不是开源许可)方式公开,等于给开发者一份生产级参考实现
核心功能
- 每个技能就是一个文件夹,SKILL.md 用 YAML frontmatter 只声明 name 和 description,Claude 平时只读这两行判断要不要用,真用到才加载正文,避免把一堆流程塞满上下文窗口
- 技能里可以带 Python 脚本和资源文件,Claude 执行脚本而不是让模型硬算,比如 PDF 表单字段提取、Excel/PPT 生成都是调代码完成的
- 仓库同时给了 spec(Agent Skills 规范)、template(技能模板)和 Claude Code 插件市场入口,同一份技能目录能在 Claude Code、Claude.ai 和 API 三处复用
适用场景: 想让 Claude 按自家品牌规范出文档、按内部流程跑数据分析的企业团队;以及用 Claude Code 的开发者,想把「公司专属操作步骤」打包成插件分发给同事。
竞品对比: 和 MCP 不是一个层面:MCP 解决「模型能调哪些外部工具」,Skills 解决「一件事该按什么步骤做」,两者互补;对比 Cursor 的 .cursorrules 或系统提示词模板,Skills 是可分发、带脚本和资源、还有插件市场机制的完整包。
成熟度: 官方维护、有规范和模板,但 README 明说仅供演示教学、行为可能和线上 Claude 不一致,上生产前必须自己测;文档类技能还是 source-available 而非 Apache 2.0。
趋势信号: Anthropic 把 Skills 推成开放标准(agentskills.io)并配上 Claude Code 插件市场,还拉来 Notion 等合作方站台,加上刚上线的 Claude 文档生成能力配套开源,社区开始批量跟风写技能。
derv82/wifit3
Python ⭐ +183 今日新增 · 996 总星数
wifite2 原作者的新作,把 Wi-Fi 审计工具重写成纯 Python 用户态驱动,不依赖内核驱动和 aircrack-ng,Linux/macOS/Windows 上跑同一份代码。
亮点
- 核心思路是把驱动从内核搬到用户态。不用装 DKMS 模块、不用改内核配置,代价是每种芯片都得单独逆向移植,README 里那张长长的硬件支持表就是这么一块块堆出来的。
- 自带驱动接管和归还:插卡后自动绑定(Linux 写 udev 规则和 modprobe 黑名单,Windows 走 UAC 装 WinUSB),用完点 Uninstall 就把设备还给系统原驱动。这是它能真正跨三个平台落地的关键。
核心功能
- 把 Linux 内核无线驱动的寄存器操作移植成 Python「mini-driver」,用 PyUSB 的 bulk/control 传输直接跟 USB 网卡对话,monitor mode 和帧注入全在用户态完成——因此绕开了 Windows 的 NDIS 限制和 Linux 内核驱动的版本冲突。
- 零外部依赖:不调用 aircrack-ng、reaver、hcxtools。抓包解析、PMKID 采集、WPS PixieDust(利用 Null Secret 和 Static Secret 两种 PRNG 弱点)、WEP 的 PTW/ChopChop/ARP replay 全部是自己用 Python 重写的。
- 多网卡聚合:几张卡同时抓包、另外指定一张专门注入;扫描器在 2.4/5GHz 之间跳频,能识别 WPA3/SAE 过渡模式、从 WPS beacon 里读出路由器厂商和型号、靠 BSSID 关联找出隐藏 SSID。
适用场景: 做无线渗透测试的人:红队、CTF 玩家、安全方向的学生。典型场景是插一张 ALFA 网卡,在 Windows 或 macOS 笔记本上直接抓 WPA 握手包、跑 WPS PixieDust 或 EvilTwin WPA3 降级,不用再开 Kali 虚拟机或折腾 Linux 驱动。
竞品对比: 和 wifite2、aircrack-ng、hcxdumptool 相比,最大差别是不依赖 Linux 内核驱动和外部工具链,Windows/macOS 能跑同一套代码。代价也很明确:只支持表里那二十来款 USB 网卡,笔记本内置网卡完全用不了。
成熟度: 早期项目,作者 derv82 刚发布就上 trending,跨平台移植的稳定性高度依赖具体网卡型号;硬件支持文档和驱动移植方法论写得比较细,但用户社区还小,只能用于自己拥有或授权的网络。
趋势信号: wifite2 原作者的新坑,正好踩在「不想为了做无线审计就装 Linux」这个长期痛点上——Windows 用户过去只能上虚拟机或双系统,现在插张 USB 网卡就能用,加上纯 Python 零依赖、单文件可执行,一天涨 183 星。
kelseyhightower/kubernetes-the-hard-way
⭐ +119 今日新增 · 50,150 总星数
手工从零搭一套 Kubernetes:不给任何脚本,证书、kubeconfig、etcd、控制面都靠自己一条条命令敲,目的是搞懂集群每个零件怎么拼起来。
亮点
- 把 kubeadm 藏起来的东西全摊开:TLS bootstrapping、证书分发、service account key、controller-manager 的鉴权配置,做完一遍就知道
kubeadm init背后到底干了哪些事 - README 里直接写明”结果不要当生产用”,许可证用 CC BY-NC-SA 4.0(禁止商用),主动把它定位成教材而不是工具——这在 5 万星的项目里很少见
核心功能
- 全程手工、零脚本:用 cfssl 自己生成 CA 和 apiserver/kubelet/kube-proxy 等每张证书,手写 kubeconfig 的 cluster/user/context 三段结构,手动生成 etcd 数据加密密钥
- 不用 CNI 插件做 overlay 网络:Pod 跨节点通信靠在每台机器上手动加
ip route静态路由打通,把”Pod 网络到底怎么通”这件事摊在明面上 - 环境钉死且可复现:4 台 ARM64/AMD64 机器(1 台 jumpbox + 1 个控制面 + 2 个 worker),组件锁在 K8s v1.32、containerd 2.1、etcd 3.6、CNI 1.6,进程全部用 systemd unit 拉起而不是跑容器
适用场景: 想搞懂 K8s 内部原理的运维、SRE、平台工程师,以及准备 CKA/CKS 考试的人。典型场景是照着 13 个 lab 走一遍,之后遇到 kubelet 起不来、证书过期、apiserver 连不上 etcd 这类故障,能自己定位到是哪一层的问题。
竞品对比: 和 kubeadm 比,kubeadm 两条命令起集群但把细节全包住了,这个教程正好相反,慢且累,换来的是每一步都看得见。和 minikube/kind 比,那两个是本地跑个玩具集群,不碰真实多机网络和证书链。和 kubespray、Talos 比,那些是生产级自动化部署工具,目标是省事而不是教学。
成熟度: 这是教程不是软件,没有版本号也没有发布包,内容跟到 Kubernetes v1.32;由 Kelsey Hightower 发起、社区维护,README 明说支持有限,只适合学习不适合生产。
趋势信号: 老牌常青项目而非新发布,本次冒头大概率是因为教程刚刷新到 Kubernetes v1.32 + containerd 2.1,加上每隔一阵有人吐槽 kubeadm 太黑盒就会被翻出来转发。
androoAGI/starnet
JavaScript ⭐ +93 今日新增 · 529 总星数
StarNet 是一个本地优先的桌面 AI Agent 工作台,用像素风空间站把多个 Agent 的实时运行状态画出来。你摆的房间和物件就是真实的权限和交接规则,模型调用、工具执行、花销都走本地 Node sidecar。
亮点
- 把 UI 布局直接当作工作流定义:你画的房间和走廊会被解释成真实的 Agent 分组、权限范围和交接授权,省掉一层 YAML 编排配置。
- Night Shift 加 Task Briefs 两个设计:前者让 Agent 在你离开时按可调权限自动干活且每步留痕可查;后者遇到模糊需求时只问一个带选项的问题,而不是默默猜错。
核心功能
- 像素空间站不是动画装饰,而是运行时状态的投影:房间=一组受限权限的 Agent,走廊=被授权的 Agent 间交接通道,放一个物件=真的给了一项能力,界面不能显示 harness 证明不了的状态。
- 前端是原生 JavaScript,通过 localhost 上的 HTTP/NDJSON + SSE 消费 Node sidecar 的实时事件;sidecar 只用 Node 核心模块,密钥放 sidecar 和系统 keychain,前端永远拿不到 key。
- 支持多 Agent 并发,每个 Agent 有独立工作区、独立 transcript、独立记忆和权限边界;接 OpenRouter(BYOK)或 Anthropic/OpenAI/Google 的 OAuth,也能指向本机 Ollama 的 127.0.0.1:11434 跑免费本地模型。
适用场景: 适合已经在用 Claude Code、Cursor 或 OpenClaw 跑 Agent、但想要可视化监控和权限隔离的个人开发者和小团队。典型场景:同时跑 3-5 个不同职责的 Agent(写代码、查资料、盯日程),用 Telegram/Slack 在手机上指挥,晚上开着 Night Shift 让它们在自己设的权限范围内继续干活,第二天去 OUTBOX 收文件。
竞品对比: 和 OpenClaw(原 Clawdbot/Moltbot)、Claude Code 这类命令行 Agent 比,StarNet 的差异是图形化的实时状态投影 + 显式权限建模,而且能直接从 OpenClaw 或 Hermes 的本地目录导入已有 Agent 的人设、记忆和模型(API key 不迁移要重填)。和 CrewAI、AutoGen 这类多 Agent 框架比,它是面向终端的桌面产品,不是代码库。
成熟度: 早期项目,作者自己标注 Early release:Windows 装机测试最充分,macOS 实际覆盖较少,Linux 只做内部构建不出公开包;发布流水线强制校验 Windows Authenticode 和 Apple 公证,但文档明说不保证你手上那份在你机器上测过。
趋势信号: OpenClaw(原 Clawdbot/Moltbot)改名后爆火,一批人开始找更可控、能看住权限和花销的本地替代品,StarNet 正好在同一时间提供了从 OpenClaw/Hermes 一键导入 Agent 的迁移路径,撞上了这波迁移需求。
anthropics/claude-plugins-official
Python ⭐ +83 今日新增 · 36,970 总星数
Anthropic 官方维护的 Claude Code 插件市场目录,把官方和第三方插件集中收录,用一套清单格式统一安装、版本锁定和改名迁移。插件生态刚起步,官方背书是它的核心价值。
亮点
- 把包管理器的老问题搬到了插件市场:slug 不可变 + renames 自动迁移 + git 固定 sha,等于提前给插件生态留了兼容性后路。
- 刻意把 /plugins(官方自研)和 /external_plugins(第三方)分两档,第三方要过质量和安全审核——用目录分层代替一刀切的信任。
核心功能
- 插件用统一目录结构描述:
.claude-plugin/plugin.json存元数据,.mcp.json挂 MCP 服务器(让 Claude 能调外部工具的服务),commands/放斜杠命令,agents/和skills/放 Agent 与技能定义——一个插件就是这几种能力的打包。 - 支持
strict: false的 skill-bundle 模式:源仓库只有 SKILL.md、没有 plugin.json 时,市场条目直接列 skills 路径(可以跨多级子目录只挑一个子集),用 git-subdir 加固定 commit sha 拉取,每个技能注册成<插件名>:<技能名>。 - 插件 slug 不可变,改名要靠顶层
renames映射表;Claude Code 加载器在用户下次同步时自动把旧 slug 重写成新名,避免已安装用户报 plugin-not-found。
适用场景: 用 Claude Code 写代码的开发者,想装现成的斜杠命令、Agent 或 MCP 集成(比如接内部工具、代码审查流程),直接 /plugin install xxx@claude-plugins-official,不用自己写配置。第三方工具厂商则通过提交表单把自家 MCP 服务器塞进官方市场换曝光。
竞品对比: 对标 VS Code 扩展市场、MCP 官方 registry 和 npm,但它是 Anthropic 单方策展加审核的白名单,不是人人可发的开放仓库;差异点在收录门槛,以及与 Claude Code 安装器的原生打通。
成熟度: 官方维护、目录格式基本稳定,但第三方插件质量参差,README 自己都提醒用户自行评估信任风险。
趋势信号: Claude Code 的插件与技能系统上线后,Anthropic 亲自下场做官方市场,社区和工具厂商正抢着上架占位,所以短时间攒到近 3.7 万 star。
openbao/openbao
Go ⭐ +49 今日新增 · 7,785 总星数
Vault 改成 BUSL 商业许可后社区分叉出来的密钥管理服务,MPL-2.0 开源、归 Linux Foundation 下的 OpenSSF 管,做加密存储、动态凭据和租约吊销。
亮点
- 治理方式换了:项目归 Linux Foundation 下的 OpenSSF,有 TSC 和技术工作组,代码走 MPL-2.0(OSI 认可的许可证),从根上避开 Vault 的 BUSL 限制,也把安全披露邮箱挂在 OpenSSF 而不是单家厂商
- 把 Vault 企业版才有的能力往开源搬:命名空间做多租户隔离、PKCS#11 接入 HSM 硬件加密机,这两块都单独建了工作组在推进
核心功能
- 密钥先加密再写后端:磁盘或 PostgreSQL 里只有密文,拿到原始存储也解不开;带租约机制,租约到期自动吊销,还能按用户或密钥类型一次吊销整棵密钥树
- 动态凭据:应用要连 AWS S3 或 SQL 数据库时,OpenBao 临时签发一对有权限的凭据并挂上租约,租约一过自动作废,业务侧不用再存长期密钥
- Transit 加密即服务:业务数据不交给 OpenBao 存,只把加解密和密钥轮转委托给它,密文自己塞进 MySQL 之类的库里;同时对外提供 api/v2 和 sdk/v2 两个 Go 库给别的项目复用
适用场景: 平台工程和运维安全团队给 K8s、CI/CD 流水线、微服务发数据库口令和 API Key;以及有等保/SOC2 审计要求、又不想买 Vault 企业版授权的公司,拿它当自建 secrets 后端。
竞品对比: 直接对手是 HashiCorp Vault,API 基本兼容所以迁移成本低,最大差别在许可证和治理——Vault 1.15 起改用 BUSL 1.1、非 OSI 开源,命名空间/HSM/复制这类能力锁在企业版,OpenBao 把它们开源补上;AWS Secrets Manager、Azure Key Vault 是托管方案,解决的是不想自建的那部分需求。
成熟度: 已发布 2.x 正式版,有 OpenSSF Best Practices 和 Scorecard 徽章,但作为分叉项目生态和插件数量仍不如 Vault 十年积累,生产可用、建议先小范围迁移验证。
趋势信号: Vault 从 1.15 起切换到 BUSL 商业许可,企业不想被许可绑死,社区分叉的 OpenBao 又把命名空间、HSM 等企业版功能逐步开源补齐,迁移窗口持续吸引关注。
shy3130/tick-stock-panel
Python ⭐ +44 今日新增 · 5,172 总星数
TSP 是一个自托管的 A 股量化工作台,把选股、回测、盘中监控、复盘串成一条链,用 LLM 助手替代翻页面取数,数据全部落本地 Parquet。
亮点
- AI 助手只挂 18 个只读工具(查行情、查策略、查因子),能取数但不碰交易和持仓,等于给 LLM 划了一条不会误操作的红线;同时每条回答都带工具调用足迹卡和耗时可核对。
- 市场环境模块把情绪周期拆成冰点/启动/主升/高潮/退潮/修复 6 个阶段,由连板梯队数据驱动,再用 EMA 平滑加 2 日确认过滤假信号,而不是简单看涨跌家数。
核心功能
- 用 Polars 列式计算引擎扫全 A 股:68 列指标一次性算完落盘成 enriched Parquet,选股、回测、监控、复盘共用同一份数据口径,避免各工具算法不一致导致结果对不上。
- 能力路由矩阵:把行情、财务、分钟 K 等 6 类数据集按数据源的实际能力分别路由,换数据源时只换插件,指标定义和回测口径不动。
- 因子 DSL + 样本外挖掘:25 个算子点选拼因子,配 IC/IR、分层收益、Newey-West 检验,挖掘出的候选因子必须手动确认才发布,不会自动上线跑实盘。
适用场景: 适合会写 Python、不想用聚宽/同花顺这类云端付费终端的个人量化玩家:在本地 Docker 里跑,盘前扫策略选股、盘中用异动监控和语音/飞书推送盯盘、盘后让 AI 生成复盘。
竞品对比: 对比聚宽、掘金这类云端量化平台,TSP 主打数据不出本地、零订阅费;对比 backtrader、vnpy 这类纯回测/交易框架,它多了选股扫描、盘中异动监控和 LLM 问答;但明确不做同花顺/通达信那种看盘终端,也不内置 AI 荐股。
成熟度: 个人开源项目,MIT 协议,5 千多 star 说明有一定社区验证,但文档里多个模块标了 Beta,长期维护靠作者一人,API 和功能可能变动。
趋势信号: A 股成交回暖带动散户和量化玩家重新找工具,加上 LLM 做 Agent 取数这两年落地成熟,这个项目正好踩在「本地数据 + AI 助手 + 量化」两个热点的交叉口。
趋势观察
今天的榜单,AI Agent 项目占了一大半,方向出奇一致:没人再比谁的模型强,都在比谁能把 Agent 管起来。
第一个变化是从单个 Agent 变成一群 Agent。Paperclip 直接给 Agent 排组织架构,分目标、卡预算、审日志;StarNet 用像素房间当权限和交接规则。一个人开十几个终端已经看不过来,工具自然往「管理台」的方向长。
第二个变化是标准化。Anthropic 官方出插件市场和 Agent Skills,技能就是一个带 SKILL.md 的文件夹;Google 用 K8s 风格 YAML 编排 Agent 任务,还能挂起恢复。官方开始定规矩,第三方跟着适配,这跟当年容器生态的剧本很像。
第三个变化是集体反「vibe coding」。Superpowers、Matt Pocock 的技能包、那套专治紫蓝渐变的前端设计规范,做的是同一件事:让 Agent 先追问需求、先写规格和计划,再动手写代码。长期记忆系统也在补 Agent 记不住事的短板。
再看新闻热点和开发者生态:Agent 正从玩具变成要交付的工程。成本、权限、记忆、审计,每一项都得有答案。本地优先和自托管成了默认选项,数据落本地,模型随便换。
一句话收束:AI 编程的竞争已经从模型层下沉到工程层。谁能把 Agent 的组织、记忆、技能、安全这四件事做扎实,谁就拿到下一轮门票。