GitHub 周刊第 48 期 | 智谱开源 ZCode,Cloudflare 放出漏洞审计技能
> 📅 本期时间范围:2026 年 9 月第 4 周(2026-09-21 ~ 2026-09-27)
📅 本期时间范围:2026 年 9 月第 4 周(2026-09-21 ~ 2026-09-27)
这周的周榜有个挺明显的变化:大厂开始亲自下场了。
Cloudflare 把自家漏洞挖掘系统的「种子版本」开源,一周涨了 9500 多个 Star,直接冲到周榜第一;智谱 9 月 20 日把 AI 编程工作台 ZCode 的源码整个放了出来;腾讯云也有一个私有化 AI 助手在往上爬。
本期挑了 5 个,其中 3 个是国内团队的,国内开发者用起来会顺手不少。
01 ZCode
智谱把自家 AI 编程工作台整个开源了

ZCode 是智谱(Z.ai)做的 AI 编程工具,官方叫它 ADE,也就是「智能体开发环境」。以前它是个闭源客户端,这周智谱直接把仓库公开了,桌面端、Web 端、终端 Agent、后端服务全在里面,Apache-2.0 协议。仓库 9 月 20 日才建,到现在已经 6700 多 Star。
用起来的感觉跟 Claude Code、Codex 桌面版是一个路子:你把需求说清楚,它自己拆任务、改代码、跑命令、调试、提交。区别在于它是围绕智谱 GLM 系列模型深度调过的,同时也能接 Anthropic、OpenAI、OpenRouter、Kimi、MiniMax 等第三方,自带 API Key 就行。
这次开源最有意思的是 CLI 版:一个 zcode 命令,直接敲进入终端界面,加 --web 就在本地起一个浏览器界面。不想装 Electron 客户端的,用这个就够了。
还有一点值得点赞:仓库里的 NOTICE.md 写得非常坦白。哪些操作会联网、会发什么数据、哪些地方没有系统级沙箱、非交互模式默认是 yolo 模式……全都列得清清楚楚。敢这么写,说明是真打算让你拿去用、拿去改。
实用场景:
- 用智谱 GLM 编程套餐的同学,官方客户端直接拿源码自己编
- 想研究一个完整 AI 编程工具怎么做的,桌面端 + TUI + Agent 运行时一套全有
- 公司内部想基于现成方案二次开发 AI 编程工具
核心功能:
- 桌面端、浏览器、终端三种用法,共用同一个 Agent
- 支持 SSH / WSL 远程工作区
- 支持 Skills、MCP、插件、生命周期 Hooks
- 多种执行模式可选:计划模式、自动编辑、完全访问等
- 桌面端支持 macOS、Windows,Linux 可自行打包
02 security-audit-skill
Cloudflare 把漏洞猎手的「种子」交出来了

本周周榜第一,一周涨了 9500 多 Star,总数 2.1 万。
它是一个给 AI 编程助手用的 Skill,装上以后,你对 Agent 说一句「security audit this codebase」,它就开始对整个代码库做安全审计。
来头不小。Cloudflare 6 月在博客里讲过他们内部的漏洞挖掘系统,在 128 个仓库里跑出了 20799 个候选漏洞,经过层层验证,最后有 7245 个交给了工程团队处理,其中高危 777 个、严重级 41 个(就是上面那张图)。这个 Skill 就是那套系统最早的起点,单仓库版本,拿来就能用。
它的思路很值得一学:找漏洞的 Agent 和验证漏洞的 Agent 永远不是同一个。 一个 Agent 负责挖,再派一个全新的 Agent 专门去「证伪」。挖不死的才算确认,挖不透的标成「待验证」,被推翻的直接记为驳回,结果全部写进 JSON 文件,还有脚本校验格式。
README 里还有句大实话:跑一次大概只能找到多次运行总数的一半,所以它支持多次运行,结果累加,专门补上次没覆盖到的地方。
实用场景:
- 上线前给自己的项目做一轮安全体检
- 小团队没有专职安全工程师,拿它先摸一遍底
- 想学「多 Agent 互相校验」怎么设计的
核心功能:
- 六阶段审计:侦察、分片挖掘、候选验证、结构化输出、独立复核、出报告
- 覆盖 Web 协议、客户端、供应链、云部署、LLM 提示注入等十几类攻击面
- 一行
npx skills add安装,MIT 协议
提醒一句:官方要求在隔离沙箱里执行目标代码,没有沙箱的话,它只会把可疑项标成「待验证」,不会真去跑。
03 Hindsight
给 Agent 装一个「会总结经验」的记忆

用 AI 编程助手的都知道这个痛:昨天刚跟它说过「我们项目不用 Redux」,今天新开一个会话,它又给你装上了。
Hindsight 就是来治这个的。近 3 万 Star,这周涨了 4800 多,MIT 协议。
它跟一般的记忆方案不一样的地方在于,不只是「存聊天记录、需要时搜出来」,而是会从记忆里总结出结论。它把记忆分成几类:客观事实、Agent 自己的经历、从多条记忆里提炼出来的「观察」,再往上还有「心智模型」。新信息进来不会简单覆盖旧的,而是去加强、削弱或补充已有的判断,每条结论还留着原始证据。
接口就三个:retain 存、recall 取、reflect 深度思考。检索时语义、关键词、知识图谱、时间四路并行,再统一排序。

官方给出的 LongMemEval 长期记忆测试成绩是 94.6%(截至 2026 年 1 月的数据)。README 说这个成绩被弗吉尼亚理工和《华盛顿邮报》的研究合作者独立复现过,图里其他产品的分数则是各家自报的,看的时候心里有个数。
实用场景:
- 给 Claude Code、Codex、Cursor 这类工具加跨会话的项目记忆
- 做客服、销售类 Agent,需要长期记住用户偏好
- 自己搭 Agent 应用,不想从零写记忆层
核心功能:
- 一条命令给已装的编程 Agent 接上记忆:
npx @vectorize-io/hindsight-coding-agents install all - 支持 25+ 模型服务商,包括 DeepSeek、MiniMax,也支持 Ollama 本地模型
- Docker 一行起服务,带 Web 管理界面
- 提供 Python、Node.js、Go 客户端,以及 MCP Server
04 Univer
Luckysheet 团队的新作,现在主打「给 AI 用的 Office」

老前端应该对 Luckysheet 有印象,当年开源在线表格里的明星项目。它的团队 dream-num 后来把 Luckysheet 归档了,说明写的就是「升级为 Univer」。1.8 万 Star,这周又回到了日榜。
Univer 是一套 Office SDK,表格、文档、演示都能嵌进你自己的产品里。基于 Canvas 渲染,自带公式引擎,复杂的大表格也不卡。
这次它换了个定位:「The Office Harness for AI Agents」。关键在于它能在 Node.js 里无界面运行,AI Agent 可以直接在服务端读写表格、算公式,不用开浏览器。上面那张图就是官方示例:Agent 根据一张财务模型表生成了一个决策看板,看板上的数字、图表、滑块都和单元格绑定,拖一下假设参数,表格和看板一起变。
它已经给 DeepSeek Harness、OpenClaw、WorkBuddy 做了现成的 Office 插件,这些都在 README 里列着。
实用场景:
- SaaS、内部系统里要嵌一个在线表格或文档编辑器
- 做 AI 应用,需要 Agent 能生成和修改 Excel 类内容
- BI、报表类产品的前端
核心功能:
- 表格、文档、演示三件套,插件化按需加载
- 浏览器和 Node.js 同一套 API
- 支持暗色模式、多框架适配
需要注意:这个仓库是开源核心,协同编辑、Excel 导入导出、图表、数据透视表这些在商业版 Univer Pro 里。选型前先看清 README 里的开源 / Pro 对照表,别等集成完才发现缺功能。
05 Octop
腾讯云出的私有化 AI 助手,飞书钉钉企微都能接

Octop 是腾讯云开源的自托管 AI 助手,7 月才建仓,现在接近 5000 Star,这周涨了 1100 多,MIT 协议。
它的定位是给家庭和小团队用的。一个管理员账号,家里人或者同事各自有账号,每个人可以有好几个 Agent,各自的工作区、记忆、定时任务互不干扰。所有数据都放在你自己机器的 ~/.octop/ 目录下。
对国内用户最友好的是渠道支持:飞书、钉钉、企业微信、QQ 都能接,Telegram 也行。也就是说你可以在工作群里直接 @ 它干活,不用切到另一个网页。
功能给得很足:浏览器自动化、网页里的 AI 终端、远程桌面、知识库检索都有。还有个挺好玩的设定,内置 16 种 MBTI 人格模板,可以给每个 Agent 定性格。另外它支持 ACP 协议,能把编程任务转给 Claude Code 或 OpenCode 去做。
实用场景:
- 小团队想要一个数据不出内网的 AI 助手,接进飞书 / 钉钉群
- 家里 NAS 或闲置电脑上跑一个全家共用的 AI 管家
- 用自然语言配定时任务,比如每天早上推送资讯
核心功能:
- 多用户、多 Agent,账号之间数据隔离
- 工具调用审批、Shell 命令防护、敏感信息脱敏
- 一个
octop run同时拉起控制台、CLI、IM 渠道和定时任务 - 支持
pip install octop或 Docker 部署
目前版本号还是 beta,拿来尝鲜没问题,正式用在团队里建议先小范围试。
总结
这周 5 个项目,有一条共同的线:大家都在给 AI Agent 补基础设施,写代码的、查漏洞的、记东西的、处理表格的、接进聊天软件的。
- ZCode 适合用 GLM 模型编程的同学,也适合想研究完整 AI 编程客户端的人
- security-audit-skill 适合所有想给项目做安全体检的人,本期最推荐
- Hindsight 适合被 AI「金鱼记忆」折磨过的开发者
- Univer 适合要在产品里嵌 Office 能力的团队,注意分清开源和商业版
- Octop 适合想在飞书钉钉里养一个私有 AI 助手的小团队
如果只能装一个,我会选 security-audit-skill。装起来就一行命令,对自己的老项目跑一遍,说不定能翻出几个你从来没注意过的洞。
用得上的赶紧 Star ⭐ 收藏一下,下期见!