标签: LLM

  • PentAGI:完全自主的 AI 渗透测试智能体系统(20.7K Stars,Go 构建)

    PentAGI:完全自主的 AI 渗透测试智能体系统(20.7K Stars,Go 构建)

    PentAGI 概览

    项目简介

    PentAGI(Penetration testing Artificial General Intelligence)是一个面向信息安全专业人士、研究人员与爱好者的自动化安全测试平台。它用前沿 AI 技术把渗透测试流程完全自主化——从信息收集、漏洞利用到生成可执行的攻防报告,全部由多智能体团队在隔离的 Docker 沙箱中自动完成。项目由 vxcontrol 团队维护,采用 MIT 许可证,目前在 GitHub 上已收获 20.7K+ Stars。

    安装要求和过程

    环境要求

    • Docker 与 Docker Compose(或 Podman)
    • 最低 2 vCPU、4GB 内存、20GB 可用磁盘空间
    • 可访问外网(用于拉取镜像与更新)
    • 支持 10+ LLM 供应商:OpenAI / Anthropic / Google Gemini / AWS Bedrock / DeepSeek / Ollama / GLM / Kimi / Qwen 等

    快速安装

    # 1. 下载官方 docker-compose 编排文件
    curl -O https://raw.githubusercontent.com/vxcontrol/pentagi/master/docker-compose.yml
    
    # 2. 一条命令启动(默认拉起 Web UI、Agent 运行时、PostgreSQL+pgvector 等)
    docker compose up -d

    启动后访问 Web UI 完成登录与 LLM 供应商配置,即可用自然语言下发渗透测试任务。还可叠加 docker-compose-langfuse.yml(可观测)、docker-compose-graphiti.yml(知识图谱)、docker-compose-observability.yml(Grafana/Prometheus)等可选编排文件扩展能力。

    核心功能

    • 安全隔离 + 完全自主:所有操作在沙箱化的 Docker 环境中执行,AI 智能体自动规划并执行测试步骤,可选执行监控与智能任务规划提升可靠性。
    • 20+ 专业安全工具内置:开箱即用地集成了 nmap、metasploit、sqlmap 等一整套渗透利器。
    • 专家智能体团队:研究 / 开发 / 基础设施等专职 Agent 分工协作,配合任务规划让小模型也能高效运转。
    • 智能记忆 + 知识图谱:长期沉淀研究结果与成功路径,基于 Graphiti + Neo4j 构建语义关系图谱,增强上下文理解。
    • 详尽报告与可观测性:自动产出带利用指南的漏洞报告,并集成 Grafana/Prometheus 实现实时监控。

    典型使用场景

    • 授权环境下的自动化攻防演练:安全团队在自有靶场或获得书面授权的资产上,让 PentAGI 跑完整渗透流程,快速发现暴露面。
    • 红队作业与报告交付:红队队员把重复性信息收集、初步利用交给智能体,专注高价值的人工研判,并直接生成可交付的漏洞报告。
    • 安全研究与教学:结合 Graphiti 知识图谱复盘历次测试路径,沉淀方法论,用于教学与能力培养。

    推荐理由

    一句话——它把”渗透测试”这件高度依赖经验的手艺,变成了一条可由自然语言驱动、且全程可审计的流水线。对我个人而言最打动的有三点:① 彻底沙箱化,跑再多危险操作也不怕污染宿主机;② 多智能体分工比单一大模型稳得多,任务规划 + 执行监控让小模型也能干活;③ 知识图谱 + 长期记忆让它会”越用越聪明”。当然,它定位是合规授权场景下的安全研究利器,务必在合法授权范围内使用。

    下载地址

    • GitHub 仓库:https://github.com/vxcontrol/pentagi
    • 社区:Discord(discord.gg/2xrMh7qX6m)与 Telegram(t.me/+Ka9i6CNwe71hMWQy)
    • 部署方式:Docker / Docker Compose 自托管,数据完全自控

    本文仅作技术介绍,请在法律法规与授权范围内合理使用。

  • Vibe-Trading:一句话驱动你的专属 AI 交易智能体(23K+ Stars)

    Vibe-Trading:一句话驱动你的专属 AI 交易智能体(23K+ Stars)

    Vibe-Trading Logo

    今天要介绍的项目是 Vibe-Trading —— 来自香港大学数据科学团队 HKUDS(LightRAG 同门)开源的「个人交易智能体」。它把一个完整的 AI 投研工作流塞进了一条命令行:你用大白话下指令,它自己去拉数据、写策略、跑回测、出报告,甚至拉起一整个多智能体投研团队帮你做多空辩论。

    一、项目简介

    Vibe-Trading 是一个用自然语言驱动的「个人交易智能体」:一句话即可完成市场研究、策略回测、交易行为复盘与多智能体投研协作。后端 FastAPI、前端 React 19,单条命令安装,免费行情源默认开箱即用。

    自我进化的交易智能体

    二、安装要求和过程

    环境要求

    • Python 3.11+(本地安装路径),或 Docker(零配置路径);
    • 一个 LLM API Key(OpenRouter / DeepSeek / Gemini / Groq / Ollama 本地 等任选其一),也可完全免 Key 使用内置免费行情源;
    • 支持 A股 / 港股 / 美股 / 加密 / 期货 / 外汇 等多市场。

    快速安装(PyPI 一行装)

    pip install vibe-trading-ai
    
    vibe-trading init
    vibe-trading run -p "Backtest a BTC-USDT 20/50 moving-average strategy for 2024 and summarize return and drawdown"

    Docker 零配置(约 2 分钟)

    git clone https://github.com/HKUDS/Vibe-Trading.git
    cd Vibe-Trading
    cp agent/.env.example agent/.env   # 取消注释并填入你的 LLM provider
    docker compose up --build
    # 浏览器打开 http://localhost:8899

    装好后会得到三个命令:vibe-trading(交互式 CLI/TUI)、vibe-trading serve(启动 Web UI)、vibe-trading-mcp(供 Claude / Cursor 等接入的 MCP 服务)。

    三、核心功能

    多智能体交易团队

    1. 自我进化的交易智能体:持久化记忆 + 可编辑技能,把有用的研究套路沉淀成可复用工作流,越用越顺手。
    2. 多智能体交易团队:内置 30 个预设投研团队(投资委员会、crypto 交易台、宏观利率外汇台、量化策略台等),让多个 Agent 像真实投研部一样辩论、风控、拍板。
    3. 跨市场数据 + 智能回退:一次 get_market_data 调用打通 19 个免费数据源(腾讯/东方财富/AKShare/OKX/yfinance 等),按 IP 封禁风险自动回退,零配置、零 Key、无单点故障。

    跨市场数据回测

    1. 影子账户(Shadow Account):上传券商交割单(同花顺 / 东方财富 / 富途 / 通用 CSV),Agent 还原你的交易行为画像、提取「影子策略」,再与实际成交对比,揪出提前离场、过度交易、处置效应等纪律漏洞。
    2. 预置 Alpha 动物园:一行命令对 461 个量化因子(Qlib158 + Alpha101 + GTJA191 + 学术 + 基本面)做 IC/IR 与「存活 / 失效 / 反向」分类,随时给自己的股票池打分。

    影子账户交易复盘

    四、典型使用场景

    1. 自然语言回测:让 Agent 用一句话写出策略代码、跑回测,输出含收益 / 回撤 / 基准对比的报告,还能直接导出 TradingView Pine Script、通达信、MetaTrader 5 代码。
    2. 个人交易复盘:上传交割单,自动生成 PDF / HTML 行为诊断报告,看清自己的交易习惯与纪律缺口——比手动复盘高效太多。
    3. 多 Agent 投研协作:用「投资委员会」团队对某个标的做多空辩论 + 风险评审,结论可直接推送到 Telegram / 飞书 / 企业微信 / Discord / Slack / QQ 等 IM 渠道。

    五、推荐理由

    我特别欣赏它「开箱即用」的设计:免费行情源默认就能跑,不用先配一堆 Key 才能动手;而多智能体 + 影子账户的组合,真正戳中了真实交易者的痛点——它不是一个只会在历史数据上回测的玩具,而是能帮你认识「自己怎么交易」的教练。香港大学团队出品,文档与因子库相当扎实。

    ⚠️ 风险提示:金融科技永远有风险,Vibe-Trading 的所有输出均仅供参考、不构成投资建议,切勿直接据此实盘。

    六、下载地址

  • Graphify:把整个代码库变成 AI 可推理的知识图谱

    Graphify:把整个代码库变成 AI 可推理的知识图谱

    📌 项目简介

    Graphify 是一个开源的 AI 编程助手技能(Skill),用一条命令把你手头的代码库、SQL schema、论文 PDF、文档、截图甚至白板照片,全部解析成一张可查询的知识图谱。你的 AI 助手(Claude Code / Cursor / Codex / Gemini CLI / Aider 等 17 种)不再靠 grep 或模糊检索”猜”答案,而是沿着图谱里的真实路径推理——而且每条关系都可溯源、可审计。

    💻 安装要求和过程

    环境要求

    • Python 3.10+(解析与存储完全本地运行,无需任何服务器)
    • 任意一个支持的 AI 编程助手:Claude Code、Cursor、GitHub Copilot、OpenAI Codex、Gemini CLI、Aider 等(共 17 种),或任意 MCP 客户端
    • 联网(仅用于把文件送给你自己配置的模型,如 Claude / Ollama;代码本身不出本机)

    快速安装

    PyPI 上的包名暂时叫 graphifyy(两个 y),但命令与技能名仍然是 graphify

    pip install graphifyy
    graphify install        # 把技能注入你的 AI 助手

    然后在任意目录下打开你的 AI 助手,输入:

    /graphify .            # 对当前目录建图,代码 / 笔记 / 论文通吃

    Windows 若提示找不到命令,把 %APPDATA%\Python\Python3xx\Scripts 加入 PATH,或直接用 pipx install graphifyy;macOS 若报 externally-managed 错误同样改用 pipx 即可。

    ✨ 核心功能

    1. 全模态建图:万物皆可成节点

    支持代码(Python / TS / Go / Rust / Java / C++ 等 36 种 tree-sitter 语法)、文档(md / txt / rst)、论文 PDF,以及截图 / 流程图 / 白板照片 / 多语言文字图片(借助 Claude 视觉能力)。App 代码、数据库 schema、基础设施被统一进同一张图。

    2. 本地优先、零云端、零遥测

    解析在本地跑,图谱就是磁盘上的一个文件(graph.json),没有任何服务器在环、没有任何遥测上报。代码永远不会离开你的机器——对重视隐私和合规的团队尤其关键。

    3. 可审计的溯源:每条边都标明”怎么知道的”

    图谱里每一条关系都被打上 EXTRACTED(源码里实锤)、INFERRED(由结构与命名推理,通常靠谱但值得复核)、AMBIGUOUS(证据指向多于一方)三种标签。AI 回答时引用的是它走过的真实路径,而不是”凭感觉”。

    4. 17 个 AI 助手 + 自带 MCP Server

    一个技能可装进 17 种助手,并额外提供 MCP server:既可 stdio 单机服务,也能 HTTP 给整个团队共享。还附带 graphify prs 终端 PR 看板(CI 状态 / AI 分诊 / 合并冲突风险)。

    5. 自动同步:图谱跟着代码长

    --watch 后台实时重建(代码保存即时、文档 / 图片变化提醒你跑 --update);graphify hook install 还能装一个 git post-commit 钩子,每次提交后自动重建图谱,多 Agent 并行写码时图谱始终保持最新。

    Graphify 知识图谱可视化
    Graphify 将代码库映射为可交互知识图谱:节点=符号,颜色=自动识别的模块社区,大节点=God Node

    🎯 典型使用场景

    场景一:接手一个陌生代码库

    不用硬读 100 个文件——直接查 “god nodes”(连接度最高的符号,改动影响面最大),几分钟摸清架构与模块边界,新成员上手速度拉满。

    场景二:团队共享”谁负责什么”

    把 graph.json 提交进仓库,或用 graphify.serve 走 HTTP。新人问 “谁负责 billing?”,得到的是穿过真实代码的两条跳路径,而不是一周前的 Slack 聊天记录。

    场景三:给 AI 编程助手装”记忆”,省下海量 token

    官方基准:在 Karpathy 仓库 + 论文 + 图片的混合语料上,相比逐文件读取原始文件,每次查询 token 减少 71.5 倍;社区实测在 49.6 万 token 的代码库上省 79 倍,且零向量数据库。NOTE / WHY / HACK 注释还会变成可追查的图谱节点。

    💡 推荐理由

    我最早是被”用图谱替代 grep”这个点打动的。实际用下来,最戳我的是可审计——现在太多 RAG / 向量库方案给的是个不透明的相似度分数,你根本不知道 AI 为什么这么答;Graphify 把每条边都标了出处,你能直接点开源码第几行去验证。再加上纯本地、MIT、零账号零卡片,安全感拉满。它不算”重”的工具,装一个 skill、跑一条命令,就能让手头的 AI 编程助手从”猜”变成”走查”。如果你也受够了助手读不全代码、答非所问,值得一试。

    🔗 下载地址

  • Open WebUI:自托管、可离线运行的 AI 聊天与智能体平台

    Open WebUI:自托管、可离线运行的 AI 聊天与智能体平台

    Open WebUI 界面演示

    项目简介

    Open WebUI 是一个功能丰富、可完全离线运行的自托管 AI 平台,支持 Ollama 本地模型与 OpenAI 兼容 API,内置 RAG 检索增强、多模型对话、语音/视频通话、智能体与插件生态,是把任意大模型变成”私有 ChatGPT”的一站式前端。(GitHub ⭐ 145K+,Python,Open WebUI License)

    安装要求和过程

    环境要求:Python 3.11(pip 方式);或 Docker 20.10+(容器方式);可搭配 Ollama 本地推理,或任意 OpenAI 兼容 API Key。

    方式一 · pip 安装(最简):

    pip install open-webui
    open-webui serve   # 访问 http://localhost:8080

    方式二 · Docker 一条命令(自带 Ollama,CPU):

    docker run -d -p 3000:8080   -v ollama:/root/.ollama -v open-webui:/app/backend/data   --name open-webui --restart always   ghcr.io/open-webui/open-webui:ollama

    方式三 · 仅用 OpenAI API:

    docker run -d -p 3000:8080   -e OPENAI_API_KEY=your_secret_key   -v open-webui:/app/backend/data   --name open-webui --restart always   ghcr.io/open-webui/open-webui:main

    部署后访问 http://localhost:3000 即可使用;也支持 Docker Compose、Kubernetes(Helm/Kustomize)与 uv 安装。

    核心功能

    • 广泛的模型与 API 接入:本地 Ollama + 任意 OpenAI 兼容后端(LM Studio、Groq、OpenRouter、vLLM、Mistral 等),支持多模型并行对话、各取所长。
    • 本地 RAG 知识库:支持 9 种向量数据库与多种文档解析引擎(Tika、Docling、Mistral OCR 等),混合检索(BM25+向量)+ 重排,用 # 命令把文档/网页直接拉进对话。
    • 智能体与插件生态:Filters / Actions / Pipes / Tools / Skills 插件机制,可接 MCP、OpenAPI 工具服务器,把任意基础模型包装成专属 Agent。
    • 语音/视频通话与多模态:本地 Whisper 等 STT + 多种 TTS 引擎,内置 DALL·E / Gemini / ComfyUI 图像生成与编辑,支持网页浏览与联网搜索。
    • 企业级管理与安全:细粒度 RBAC 与用户组、LDAP / SSO / SCIM 自动配置、PostgreSQL 持久化、横向扩展与 OpenTelemetry 可观测性。

    典型使用场景

    • 个人本地 AI 助手:用 Ollama 在笔记本上跑 Llama / Mistral,全程离线、数据不出本机,配合 RAG 问答私人文档。
    • 团队自托管 AI 中台:公司内部署,接入 OpenAI 或自建 vLLM,统一账号、权限与用量审计,替代公网 SaaS,守住数据隐私。
    • 知识库问答与自动化:把 Confluence / Notion / 本地文件建索引,用智能体 + 定时自动化做日报生成、资料检索与多模型 A/B 评估。

    推荐理由

    我把 Open WebUI 当作”私有 ChatGPT 的标杆”。它最打动我的是真正的离线优先与自托管能力——所有聊天与文档数据都留在自己的机器或服务器,不依赖任何云。RAG 开箱即用,多模型对比、语音通话、插件生态一应俱全,Docker 一条命令就能跑起来,对不想把对话记录交给第三方的用户极其友好。社区极其活跃、更新频繁,是个人和中小团队落地 AI 的最低门槛选择。

    下载地址

  • Orca:把一整支 AI 编程舰队装进一个 IDE(并行 Agent 开发环境 ADE)

    Orca:把一整支 AI 编程舰队装进一个 IDE(并行 Agent 开发环境 ADE)

    Orca 并行 worktree 界面

    如果你已经离不开 Claude Code、Codex 这类编码智能体,却苦于在一堆终端窗口里来回切换、分支互相打架,Orca 就是为这种痛而生的。它自称 “The AI Orchestrator for 100x builders”,是一个开源(MIT)的 ADE(Agent Development Environment,智能体开发环境)——和传统 IDE 不同,Orca 不是给你一个人用的,而是给你和你的”一舰队”智能体一起用的。

    项目简介

    Orca 是一款跨桌面(macOS / Windows / Linux)与移动端(iOS / Android)的 Agent IDE,让你把 Claude Code、Codex、OpenCode、Cursor、Copilot、Gemini 等任意 CLI 智能体并排运行在各自独立的 git worktree 中,统一编排、跟踪与合并,还配了一个能在手机上远程监控和发指令的伴侣 App。

    安装要求和过程

    环境要求:

    • 桌面端:macOS 11+ / Windows 10+ / 主流 Linux 发行版;
    • 需自行准备至少一个编码智能体的订阅(Claude Code、Codex、OpenCode 等任一即可);
    • 移动伴侣:iOS 16+ 或 Android 8+;
    • 无头服务器场景可选:Linux 服务器 + orca serve

    快速安装:

    1. 桌面端直接下载安装包(或用包管理器):
    # macOS (Homebrew)
    brew install --cask stablyai/orca/orca
    
    # Arch Linux (AUR)
    yay -S stably-orca-bin
    
    # 或前往 https://onorca.dev/download 下载 dmg / exe / AppImage
    
    1. 打开 Orca,登录你的智能体订阅账号,新建 Workspace;
    2. (可选)手机安装 Orca 伴侣 App,扫码与桌面端配对;
    3. (可选)无头服务器:orca serve 启动远程 worktree 服务。

    核心功能

    • 并行 Worktrees:一条提示可扇出到 5 个智能体,各自在隔离的 git worktree 中独立干活,互不干扰,你只需对比结果、合并最优解——告别 stash 与分支打架。
    • 终端分屏:内置 Ghostty 级终端,WebGL 渲染、无限分屏、重启后滚动历史不丢,还支持全文搜索。
    • 设计模式(Design Mode):每个 worktree 附带真实 Chromium 窗口,点击任意 UI 元素即可把它的 HTML、CSS 和裁剪截图直接送进智能体提示,做前端迭代超顺手。
    • GitHub & Linear 原生集成:应用内浏览 PR、issue 和项目看板,从任务直接开 worktree 审查、合并,无需切上下文。
    • 移动伴侣:手机端实时看智能体状态、查用量、切换账号,智能体跑完推送通知,离开工位也能续命。

    Orca 终端分屏

    Orca Design Mode

    典型使用场景

    • 同一需求多智能体赛马:把”修复登录竞态”同时丢给 Claude Code 和 Codex,各自在独立 worktree 实现,再挑实现更干净的合并,质量与速度双增。
    • 远程算力 + 本地轻量:在强劲的云服务器上跑 orca serve,本地笔记本只做轻量操作,SSH worktree 自动重连、端口转发,CI 跑挂了也能随时续。
    • 通勤中远程续命:智能体在桌面端跑长任务,你在地铁上用手机伴侣看进度、发现走偏了直接发一句纠正指令,到家正好收工。

    推荐理由

    我自己的体感是:当你的工作流里同时养了 2 个以上编码智能体,纯终端 + tmux 的管理成本会指数上升——分支冲突、上下文丢失、账号切换最磨人。Orca 把”并行隔离 + 统一编排 + 移动可观测”这三件事打包成一个干净的应用,而且开源 MIT、自带 Ghostty 级终端和真实浏览器,比那些只包一层终端的 wrapper 完整太多。它不绑定任何一家模型厂商, bring-your-own-subscription 的思路也让成本可控。唯一门槛是它更偏”重环境”,轻度用户用终端就够了;但只要你开始”以舰队为单位”写代码,Orca 几乎是必装。

    下载地址

  • Next AI Draw.io:用自然语言一句话生成 draw.io 架构图的 AI 绘图神器

    Next AI Draw.io:用自然语言一句话生成 draw.io 架构图的 AI 绘图神器

    还在为画架构图、流程图熬夜对峙 draw.io?Next AI Draw.io 让你用一句话描述需求,AI 就直接生成、修改并渲染出标准的 draw.io 图表——支持 RAG 架构、云架构(AWS/Azure/GCP)、认证流程、甚至”会动的” Transformer 连接线。

    📌 项目简介

    Next AI Draw.io 是一个基于 Next.js 的开源 Web 应用,把大语言模型(LLM)与 draw.io 深度结合,让你通过自然语言命令创建、修改和增强专业图表——”Chat, Draw, Visualize” 三者合一。

    🖼️ 效果一览(原项目示例)

    下面是项目 README 中的真实生成效果,输入只是几句提示词:

    RAG 架构图示例
    提示词:为聊天应用生成 RAG 架构图,数据入采用连通图
    React + AWS 认证架构图
    提示词:用 React + AWS(Serverless)生成认证流程
    Transformer 架构动画连线
    提示词:用动画连线展示 Transformer 架构

    ⚙️ 安装要求与过程

    环境要求

    • Node.js 18+(项目基于 Next.js 16.x / React 19.x)
    • 包管理器:npm(或 pnpm/yarn)
    • 大模型 API Key:默认走 AWS Bedrock,也支持 OpenAI / Anthropic / Google / DeepSeek / Ollama 等 15+ .provider;可自带 Key,也可由管理员配置服务端模型
    • 推荐模型:Claude Sonnet 4.5、GPT-5.1、Gemini 3 Pro、DeepSeek V3.2/R1(需强长文本+严格格式能力来生成 draw.io XML)

    快速安装(本地开发)

    # 1. 克隆仓库
    git clone https://github.com/DayuanJiang/next-ai-draw-io
    cd next-ai-draw-io
    
    # 2. 安装依赖并配置环境变量
    npm install
    cp env.example .env.local
    
    # 3. 启动开发服务器
    npm run dev
    
    # 4. 浏览器打开 http://localhost:6002

    不想装?直接访问官方在线 Demo next-ai-drawio.jiang.jp,或下载 Windows / macOS / Linux 桌面端(Releases 页),也能一键部署到 EdgeOne Pages / Vercel / Cloudflare Workers。

    ✨ 核心功能

    • 自然语言生成与编辑:用中文/英文命令直接创建、修改 draw.io 图表,AI 输出标准 XML 并实时渲染。
    • 图片 / PDF / 文本复用:上传已有草图、截图、PDF 或文档,AI 自动”仿绘+增强”成规范图表。
    • 云架构图专精:内置 AWS、Azure、GCP 等云厂商图标,生成云原生/Serverless 架构图尤其拿手(Claude 系列对云图标训练充分)。
    • AI 推理过程可见 + 版本历史:可查看模型思考链路,并对每次编辑前的版本做版本控制、随时回滚。
    • 动画连线 & MCP 服务:支持”会动”的连接线提升表达力;并提供 MCP Server,让 Claude Desktop / Cursor / VS Code 等 Agent 也能调用它画图。

    🎯 典型使用场景

    1. 技术方案评审 & 架构设计:架构师口述”用 React + AWS 做认证流程”,秒出 Serverless 架构图,评审会直接拿去讨论,省去手拖元件的半天。
    2. 知识沉淀与教学:把 Henry Chesbrough 开放式创新模型、RAG 数据流等抽象概念,用一句提示词变成可读可视化的示意图,写文档、做 PPT 事半功倍。
    3. AI Agent 自动化出图:在 Claude Code / Cursor 里装好 MCP,让编码 Agent 边写代码边自动产出”用户登录 + MFA + 会话管理”流程图,图直接实时出现在浏览器。

    💡 推荐理由

    我自己最吃它的”零摩擦”:打开网页、打一句话,图就出来了——对不擅长画图、或只想快点把脑子里的结构固定下来的人太友好了。它不像某些”AI 画图”只给不可编辑的图片,Next AI Draw.io 产出的是标准 draw.io XML,可继续在 draw.io 里精修,这点对工程场景很重要。多 Provider 支持 + 可自带 Key + 服务端模型配置,部署灵活;搭配 MCP 还能塞进 Agent 工作流。缺点是要出高质量云架构图对模型有要求(建议 Claude/GPT-5/Gemini 档位),弱模型偶尔 XML 会错位。总体 33K+ Star、Apache-2.0 协议,值得一试。

    📥 下载地址

  • Strix:让 AI 当黑客,自动找出并修复你应用的真实漏洞(40.8K Stars)

    Strix:让 AI 当黑客,自动找出并修复你应用的真实漏洞(40.8K Stars)

    Strix 封面

    一句话先说清楚:Strix 是一个开源的自主 AI 渗透测试智能体(Autonomous AI Pentesting Agents)。它不像传统扫描器那样丢给你一堆“可能存在风险”的噪音告警,而是真的会动态跑起你的代码、模拟攻击者思维去打、再用可验证的 PoC 证明漏洞确实存在——最后还顺手把补丁和报告给你写了。

    项目简介

    usestrix/strix,Apache-2.0 协议,纯 Python 写就,目前在 GitHub 上已经 4 万+ Stars,连续多周霸榜 Trending。它的定位很直白:把“请安全公司做一次渗透测试”这件事,从“几万块、等几周”,变成“一条命令、几分钟”。它支持本地代码库、GitHub 仓库、线上应用三种目标模式,也能多目标并行扫描。

    安装要求和过程

    Strix 的依赖极其克制,你只需要两样东西:

    • 一个正在运行的 Docker(首次运行自动拉取沙箱镜像,把攻击行为关在隔离环境里);
    • 一个任意主流 LLM 的 API Key(OpenAI / Anthropic / Google 都行,底层走 LiteLLM)。

    安装就一行:

    curl -sSL https://strix.ai/install | bash

    配置好供应商和目标,开跑:

    export STRIX_LLM="openai/gpt-5.4"
    export LLM_API_KEY="your-api-key"
    strix --target ./app-directory

    首次运行会自动拉取沙箱 Docker 镜像,结果全部落进 strix_runs/<run-name>。如果你是 Windows,注意它本质是个 Python 包 + Docker,建议走 WSL2,别在原生 CMD 里硬刚。

    核心功能

    1. 真实漏洞验证,拒绝误报——这是它和传统扫描器最大的区别。Strix 会实际构造攻击载荷、命中、再生成可复现的 PoC 代码,只报“已被验证”的漏洞。传统工具 60-80% 的误报率,在这里被砍掉了。

    2. 多智能体协同的“红队”——侦察 Agent 画攻击面地图,注入测试 Agent 专攻 SQL/命令注入,权限提升 Agent 测越权与认证绕过,前端 Agent 查 XSS/CSRF。它们并行工作、互相共享线索,像一支真实的安全团队。

    3. 覆盖 OWASP Top 10 全栈——越权、注入、服务端/客户端攻击、业务逻辑缺陷、认证与会话、基础设施/云、API 安全,一锅端。

    4. 自动修复 + 合规报告——不光告诉你哪儿漏了,还生成补丁和合规报告。开发者优先的 CLI,每条发现都带修复指导。

    5. 代理式工具箱——内置 HTTP 拦截代理(Caido)、浏览器利用、Shell 执行、自定义利用运行时、侦察/OSINT、静态/动态分析、漏洞知识库。

    典型使用场景

    场景一:开发流程里的“安全卡点”
    把 Strix 接进 CI/CD。每次 PR 合并前跑一遍 strix -n --target ./ --scan-mode quick,上线前自动兜底。这是它最实用的姿势——让安全从“上线后救火”变成“开发时拦截”,修复成本直接降一个数量级。

    Strix 演示截图

    场景二:Bug Bounty 自动化
    独立安全研究员用它批量扫目标、自动出 PoC。配合 --target-list ./targets.txt 多目标并行,把重复劳动交给 AI,自己专注高价值的逻辑漏洞挖掘。

    场景三:黑盒 Web 应用快速体检
    strix --target https://your-app.com,通过 --instruction 给自然语言指令(比如“用 user:pass 做认证测试”),AI 会像红队一样从外往里打,几分钟出一份带证据的安全评估。

    推荐理由

    我挺吃 Strix 这套“用 AI 模拟真实黑客”的思路。过去做安全,要么花钱请人、要么自己扛一堆误报告警大海捞针。Strix 把“验证”这件事做在了前面——它不拿签名库糊弄你,而是真跑、真打、真证明。多智能体架构也比单 Agent 更像人,侦察-利用-后利用的链条能自动衔接。

    当然,也得泼盆冷水:它目前还很“Alpha”,社区里有资深安全研究员指出它的提示模板还偏基础,跟顶级商业工具比仍有差距;AI 的扫描结果必须人工复核,且绝对不能拿去打未授权目标。但作为开发自测、CI 卡点和学习红队思维的开源玩具,它已经足够香,而且免费、可商用(Apache-2.0)。

    ⚠️ 安全声明:Strix 仅可用于你拥有授权的目标。运行前务必隔离环境,防止模型抽风导致密钥或数据泄露。

    下载地址

  • AI Job Search:跑在你机器上的 AI 求职申请框架,让 Claude 帮你写简历、求职信、备战面试(21.2K⭐)

    AI Job Search:跑在你机器上的 AI 求职申请框架,让 Claude 帮你写简历、求职信、备战面试(21.2K⭐)

    AI Job Search

    AI Job Search 是一个完全跑在你自己机器上的 AI 求职申请框架,基于 Claude Code 构建。Fork 仓库、填好个人资料,Claude 就能帮你评估职位匹配度、定制简历、撰写求职信、准备面试——把最耗时的求职苦差事彻底工程化。

    📌 项目简介

    「The job search that runs on your machine.」作者 Mads Lorentzen 把 Claude Code 变成了一位全栈求职助理:核心工作流(自我画像 → 适配度评估 → 起草-评审申请管道)与语言、国家无关;内置的招聘门户搜索技能默认面向丹麦市场(Jobindex / Jobnet / Akademikernes Jobbank 等),但模式可被替换成你本地的招聘网站。项目没有任何加密货币、代币或付费赞助,仅通过 Ko-fi 捐赠支持,隐私与安全取向明确。

    💻 安装要求与过程

    环境要求

    • Claude Code CLI(需订阅 Anthropic)
    • Python 3.10+(薪资基准等脚本)
    • Bun(用于职位搜索 CLI 工具,bun.sh
    • LaTeX 发行版,需含 lualatexxelatex:TeX Live / MacTeX / TinyTeX / MiKTeX(简历用 lualatex 编译,求职信用 xelatex 编译)
    • 可选:pdftotext(来自 poppler)——用于 /apply 的 ATS 文本层校验;缺失时自动降级为视觉检查

    快速安装

    ① Fork 并克隆

    gh repo fork MadsLorentzen/ai-job-search --clone
    cd ai-job-search

    ② 安装职位搜索 CLI 工具(Bash / zsh / Git Bash)

    for tool in jobbank-search jobdanmark-search jobindex-search jobnet-search linkedin-search freehire-search; do
      cd .agents/skills/$tool/cli && bun install && cd ../../../..
    done

    ③ 进入 Claude Code 填写个人资料

    claude
    # 在 Claude Code 内执行:
    /setup

    ④ 搜索职位

    /scrape

    ⑤ 申请职位

    /apply https://jobindex.dk/job/1234567
    # 或粘贴完整 JD:
    /apply <粘贴完整职位描述>

    ⚡ 核心功能

    • 本地运行、可分叉自有:框架在你的机器上跑,Fork 后填入资料即可,无外部服务绑定,求职数据完全私有。
    • Drafter-Reviewer 双代理申请流:起草者用 LaTeX 写草稿,再由一个带全新上下文的独立 reviewer 代理调研公司、批判草稿,最后修订——避免单遍生成留下的套话与遗漏。
    • PDF 编译与视觉校验循环:自动把简历编译成精确的 2 页、求职信 1 页,并读取渲染页迭代修复版式错误(孤行标题、字体回退、溢页等),每次申请自动执行。
    • ATS 文本层校验:用 pdftotext 抽取简历文本层,按 ATS 解析器视角验证联系方式、阅读顺序与关键词覆盖;诚实规则——简历不支持的关键词绝不硬塞。
    • 相关性加权裁切 + 丰富命令生态:超页时按「与目标职位的相关度 / 文档内独特性 / 求职信依赖度」打分裁线,而非机械删旧;提供 /setup /scrape /apply /rank /interview /outcome /expand /upskill /add-template /add-portal /reset 等 10+ 命令。

    🎯 典型使用场景

    • 主动靶向申请/scrape 抓取丹麦/跨国职位板 → /rank 批量打分排序 → 选定目标 /apply <url> 一键产出定制简历与求职信。
    • 面试准备:某个申请进入面试后,对其归档记录跑 /interview,基于「面试官实际读到的简历/求职信 + 往轮反馈」生成阶段化准备包与模拟面试。
    • 职业差距规划:两次投递之间用 /upskill <URL>/upskill 分析个人画像与职位的差距,输出优先学习热图与带时间估计的学习计划。

    💡 推荐理由(个人心得)

    市面上「AI 帮你写简历」的工具不少,但大多只做一次性文本生成,排版一塌糊涂。AI Job Search 最打动我的是它把求职这件事当成一个严肃的软件工程问题:双代理互相挑刺、强制 PDF 编译校验、ATS 文本层检查,几乎杜绝了「.tex 看起来没问题、渲染出来全崩」的经典翻车。而且它真正跑在本地、Fork 即拥有,可深度定制(自定义 LaTeX 模板、自定义招聘门户 /add-portal),隐私与可控性拉满。

    当然也有门槛:依赖 LaTeX 环境 + Claude Code 订阅,初次搭建略繁琐;默认招聘门户偏丹麦市场(但 linkedin-search / freehire-search 是跨国、零依赖的,开箱即用)。如果你正在换工作、且本就有 Claude Code,这个项目能实打实省下大量写简历、改求职信的周日。

    📥 下载地址

    标签:AI · 开源 · AI Agent · Claude Code · 求职助手 · 简历优化 · 职业规划|许可证:MIT|语言:TypeScript / Python / LaTeX

  • 大模型都在说同一套话?这家澳洲小公司偏要打破「群体思维」

    LLM 同质化示意图
    ChatGPT、Claude、Gemini 在开放性问题上给出的回答越来越像(图源:MIT Technology Review)

    你随手打开一个聊天机器人,让它「给我一个 1 到 10 之间的随机数」,大概率会得到 7。再让它「再来一个」,往往是 3 或 4,接着是 8 或 9。这个被 MIT Technology Review 记者 Will Douglas Heaven 反复验证过的小把戏,揭开了大语言模型一个有点尴尬的秘密:它们比我们以为的更可预测,也更没创意。

    写代码、做检索时这种「规整」是好事,可一旦你想头脑风暴、规划旅行或者起个乐队名,所有模型都往同一个方向靠,就很扫兴了。问题不在于模型笨,而在于主流模型几乎是在同样的数据上、用同样的方法、为了同样的任务训练出来的,于是它们连「犯错」都犯得一模一样。

    一家澳洲小公司的「反套路」模型

    澳大利亚初创公司 Springboards 想换个活法。他们基于阿里开源的 Qwen 3 微调出一个叫 Flint 的模型,专门在被问到开放性问题(比如「欧洲去哪玩」)时,给出比 ChatGPT、Claude 更跳脱的答案。CEO Pip Bingemann 有句挺反常识的话:「大多数模型都在对抗幻觉,我们欢迎幻觉。」

    Bingemann 当着记者的面演示:ChatGPT 和 Claude 都给了 7,Flint 也甩出 7,他耸耸肩说「7 也是合法答案嘛」;重开一轮,ChatGPT 还是 7,Claude 还是 7,Flint 给了个 3.7916。

    换成「说一种车型」,ChatGPT 和 Claude 果然报出丰田、本田,Flint 蹦出一辆福特 F-150;让三个模型给新百伦跑鞋写 slogan,前两个齐声 ‘Run your way’,Flint 来一句 ‘Built to last, run to win’。不惊艳,但至少不一样。

    「时间是一条河」困住了所有模型

    这种趋同不是错觉。去年 11 月一篇拿下 NeurIPS 最佳论文奖的研究《Artificial Hivemind》做了个实验:让 25 个不同大模型各写 50 次「关于时间的比喻」,1250 条回答里绝大多数都是「时间是一条河」或「时间是一位织布工」的变体。CTO Kieran Browne 说,聊天界面设计得像个一对一私聊,大多数人根本没意识到自己拿到的东西和别人一模一样。

    • 起乐队名,模型爱用 glass / neon / velvet / static 这套词,蹦出 ‘Glass Harbor’、’Static Empire’ 也就不奇怪了。
    • OpenAI 的回应很实在:为了可靠和连贯,模型天然会往高概率答案靠,硬要标新立异常常换来更弱、更不可靠的输出;而且那篇论文研究的是 2024 年的旧模型。

    不是调高温度那么简单

    有人会说,把「温度」调高不就行了?Springboards 试过,把 OpenAI 某个模型的温度拉满,它一句英文没说完就切成了代码。温度是个粗暴的旋钮,全段一起加随机性,往往会把人带沟里。Flint 的笨办法是:先学会判断「这句话里哪一两个词值得抖一下」,只在那儿注入一点随机,其余地方保持正常。

    营销人 Zoe Scaman 拿它做过测试:给几个模型同一个 MBA 案例——怎么为年轻人重塑一家金融公司。主流模型异口同声「用有趣的方式教理财素养」,Flint 却说「不如把『攒钱』这件事整个重新包装」。广告公司 Uncommon 的 Maximilian Weigl 说得更直白:「总被拉回平均值的工具,搞不出破圈的东西。」但他也补了一句大实话:十次里有九次,平均值其实就够用了。

    Flint 现在主要服务广告和营销客户,毕竟那是 Springboards 的饭碗。但 Bingemann 和 Browne 都觉得,回答太雷同,是每一个用聊天机器人的人都该操心的事。给点选择权,剩下的交给人来判断——不然满屏都是机器吐出的、灰扑扑的「标准答案」,挺没劲的。

  • Superpowers:让 AI 编程智能体「先想清楚再做」的开源方法论

    Superpowers:让 AI 编程智能体「先想清楚再做」的开源方法论

    Superpowers 是一套面向 AI 编程智能体(Claude Code、Cursor、Codex、Copilot CLI 等)的开源「方法论 + 技能框架」。它不写业务代码,而是把资深工程师的开发纪律——先脑暴、出设计、写计划,再以测试驱动与代码评审推进——固化成一组「强制触发」的技能(skills),让 Agent 不跳过任何关键步骤。一句话:它给 AI 编程助手外挂了一套工程纪律

    安装要求和过程

    环境要求

    • 任意支持「插件市场」的 AI 编程客户端:Claude Code、Cursor、Codex App/CLI、GitHub Copilot CLI、Kimi Code、OpenCode 等;
    • 无需额外运行时依赖——技能本身是纯 Markdown,零代码、零安装负担;
    • 最新版本 v6.1.1(2026-07-03),MIT 协议,可商用。

    快速安装

    以最常用的 Claude Code 为例,一条命令装好:

    plugin install superpowers@claude-plugins-official

    其他宿主的安装入口:

    • Cursor:在 Agent 聊天里执行 /add-plugin superpowers
    • Codex CLI/plugins 搜索 superpowers 安装;
    • Copilot CLI:注册市场后 copilot plugin install superpowers@superpowers-marketplace
    • OpenCode:读取并执行 https://raw.githubusercontent.com/obra/superpowers/refs/heads/main/.opencode/INSTALL.md

    装好后,正常对话提需求即可——智能体会自动激活内置技能链,无需你手动调用。

    核心功能

    • 自动触发的技能库:20+ 技能覆盖测试(TDD 红-绿-重构)、调试(系统化排查、完成前验证)、协作(脑暴、写计划、派发并行 Agent、请求/接收代码评审)等,全部「强制工作流」而非可选建议。
    • 「先想后做」工作流:脑暴出规格 → Git worktree 隔离 → 设计文档 → 细粒度实施计划 → 子智能体并行开发 → TDD → 代码评审 → 收尾分支,每一步都有验证门禁。
    • 跨宿主通用:一套技能同时兼容 Claude Code、Cursor、Codex、Copilot CLI、Kimi Code、OpenCode 等,换工具不丢方法论。
    • 子智能体驱动开发(Subagent-driven Development):把任务拆给并行子 Agent,主 Agent 只做编排与评审,效率和质量双升。
    • 可扩展元技能writing-skills 让你把自己的工作流封装成新技能,using-superpowers 教 Agent 怎么用这套框架——团队规范可沉淀复用。

    典型使用场景

    • 从一句话需求到可运行功能:让 Agent 先脑暴出规格文档、确认后再生成计划,最后自主开发并自测,避免「上来就写代码」导致的返工灾难。
    • 大型功能并行开发:用 worktree 隔离 + 派发多个子 Agent 同时推进不同模块,主 Agent 汇总与评审,单人也能扛起一个小组的吞吐。
    • 团队统一研发规范:把团队最佳实践写成技能,所有人(和人)用同一套流程,新人也能稳定产出老手质量的代码。

    推荐理由

    用过一堆「vibe coding」工具后,我的结论很朴素:最大的问题不是模型不够聪明,而是 Agent 没有纪律——直接上手写、不写测试、不评审。Superpowers 把「工程纪律」外挂给 Agent,强制它先脑暴、再计划、再 TDD,质量肉眼可见地提升。它不替你做判断,只是不让 Agent 跳过关键步骤。25 万+ star、今天还挂在 GitHub 热榜第一,MIT 协议,值得每个用 AI 写代码的人装一下。

    下载地址