开发者Club

GitHub 周刊第 48 期 | 智谱开源 ZCode,Cloudflare 放出漏洞审计技能

> 📅 本期时间范围:2026 年 9 月第 4 周(2026-09-21 ~ 2026-09-27)

开发者Club
GitHub开源项目AI编程代码安全审计Agent记忆在线表格私有化AI助手
阅读 —收藏 —

📅 本期时间范围:2026 年 9 月第 4 周(2026-09-21 ~ 2026-09-27)

这周的周榜有个挺明显的变化:大厂开始亲自下场了。

Cloudflare 把自家漏洞挖掘系统的「种子版本」开源,一周涨了 9500 多个 Star,直接冲到周榜第一;智谱 9 月 20 日把 AI 编程工作台 ZCode 的源码整个放了出来;腾讯云也有一个私有化 AI 助手在往上爬。

本期挑了 5 个,其中 3 个是国内团队的,国内开发者用起来会顺手不少。

01 ZCode

智谱把自家 AI 编程工作台整个开源了

ZCode 界面

ZCode 是智谱(Z.ai)做的 AI 编程工具,官方叫它 ADE,也就是「智能体开发环境」。以前它是个闭源客户端,这周智谱直接把仓库公开了,桌面端、Web 端、终端 Agent、后端服务全在里面,Apache-2.0 协议。仓库 9 月 20 日才建,到现在已经 6700 多 Star。

用起来的感觉跟 Claude Code、Codex 桌面版是一个路子:你把需求说清楚,它自己拆任务、改代码、跑命令、调试、提交。区别在于它是围绕智谱 GLM 系列模型深度调过的,同时也能接 Anthropic、OpenAI、OpenRouter、Kimi、MiniMax 等第三方,自带 API Key 就行。

这次开源最有意思的是 CLI 版:一个 zcode 命令,直接敲进入终端界面,加 --web 就在本地起一个浏览器界面。不想装 Electron 客户端的,用这个就够了。

还有一点值得点赞:仓库里的 NOTICE.md 写得非常坦白。哪些操作会联网、会发什么数据、哪些地方没有系统级沙箱、非交互模式默认是 yolo 模式……全都列得清清楚楚。敢这么写,说明是真打算让你拿去用、拿去改。

实用场景:

  • 用智谱 GLM 编程套餐的同学,官方客户端直接拿源码自己编
  • 想研究一个完整 AI 编程工具怎么做的,桌面端 + TUI + Agent 运行时一套全有
  • 公司内部想基于现成方案二次开发 AI 编程工具

核心功能:

  • 桌面端、浏览器、终端三种用法,共用同一个 Agent
  • 支持 SSH / WSL 远程工作区
  • 支持 Skills、MCP、插件、生命周期 Hooks
  • 多种执行模式可选:计划模式、自动编辑、完全访问等
  • 桌面端支持 macOS、Windows,Linux 可自行打包

开源地址:https://github.com/zai-org/ZCode

02 security-audit-skill

Cloudflare 把漏洞猎手的「种子」交出来了

Cloudflare 漏洞挖掘系统的数据漏斗

本周周榜第一,一周涨了 9500 多 Star,总数 2.1 万。

它是一个给 AI 编程助手用的 Skill,装上以后,你对 Agent 说一句「security audit this codebase」,它就开始对整个代码库做安全审计。

来头不小。Cloudflare 6 月在博客里讲过他们内部的漏洞挖掘系统,在 128 个仓库里跑出了 20799 个候选漏洞,经过层层验证,最后有 7245 个交给了工程团队处理,其中高危 777 个、严重级 41 个(就是上面那张图)。这个 Skill 就是那套系统最早的起点,单仓库版本,拿来就能用。

它的思路很值得一学:找漏洞的 Agent 和验证漏洞的 Agent 永远不是同一个。 一个 Agent 负责挖,再派一个全新的 Agent 专门去「证伪」。挖不死的才算确认,挖不透的标成「待验证」,被推翻的直接记为驳回,结果全部写进 JSON 文件,还有脚本校验格式。

README 里还有句大实话:跑一次大概只能找到多次运行总数的一半,所以它支持多次运行,结果累加,专门补上次没覆盖到的地方。

实用场景:

  • 上线前给自己的项目做一轮安全体检
  • 小团队没有专职安全工程师,拿它先摸一遍底
  • 想学「多 Agent 互相校验」怎么设计的

核心功能:

  • 六阶段审计:侦察、分片挖掘、候选验证、结构化输出、独立复核、出报告
  • 覆盖 Web 协议、客户端、供应链、云部署、LLM 提示注入等十几类攻击面
  • 一行 npx skills add 安装,MIT 协议

提醒一句:官方要求在隔离沙箱里执行目标代码,没有沙箱的话,它只会把可疑项标成「待验证」,不会真去跑。

开源地址:https://github.com/cloudflare/security-audit-skill

03 Hindsight

给 Agent 装一个「会总结经验」的记忆

Hindsight 记忆架构

用 AI 编程助手的都知道这个痛:昨天刚跟它说过「我们项目不用 Redux」,今天新开一个会话,它又给你装上了。

Hindsight 就是来治这个的。近 3 万 Star,这周涨了 4800 多,MIT 协议。

它跟一般的记忆方案不一样的地方在于,不只是「存聊天记录、需要时搜出来」,而是会从记忆里总结出结论。它把记忆分成几类:客观事实、Agent 自己的经历、从多条记忆里提炼出来的「观察」,再往上还有「心智模型」。新信息进来不会简单覆盖旧的,而是去加强、削弱或补充已有的判断,每条结论还留着原始证据。

接口就三个:retain 存、recall 取、reflect 深度思考。检索时语义、关键词、知识图谱、时间四路并行,再统一排序。

LongMemEval 测试成绩

官方给出的 LongMemEval 长期记忆测试成绩是 94.6%(截至 2026 年 1 月的数据)。README 说这个成绩被弗吉尼亚理工和《华盛顿邮报》的研究合作者独立复现过,图里其他产品的分数则是各家自报的,看的时候心里有个数。

实用场景:

  • 给 Claude Code、Codex、Cursor 这类工具加跨会话的项目记忆
  • 做客服、销售类 Agent,需要长期记住用户偏好
  • 自己搭 Agent 应用,不想从零写记忆层

核心功能:

  • 一条命令给已装的编程 Agent 接上记忆:npx @vectorize-io/hindsight-coding-agents install all
  • 支持 25+ 模型服务商,包括 DeepSeek、MiniMax,也支持 Ollama 本地模型
  • Docker 一行起服务,带 Web 管理界面
  • 提供 Python、Node.js、Go 客户端,以及 MCP Server

开源地址:https://github.com/vectorize-io/hindsight

04 Univer

Luckysheet 团队的新作,现在主打「给 AI 用的 Office」

Univer Workspace:左边是 Agent 生成的小应用,右边是绑定的表格

老前端应该对 Luckysheet 有印象,当年开源在线表格里的明星项目。它的团队 dream-num 后来把 Luckysheet 归档了,说明写的就是「升级为 Univer」。1.8 万 Star,这周又回到了日榜。

Univer 是一套 Office SDK,表格、文档、演示都能嵌进你自己的产品里。基于 Canvas 渲染,自带公式引擎,复杂的大表格也不卡。

这次它换了个定位:「The Office Harness for AI Agents」。关键在于它能在 Node.js 里无界面运行,AI Agent 可以直接在服务端读写表格、算公式,不用开浏览器。上面那张图就是官方示例:Agent 根据一张财务模型表生成了一个决策看板,看板上的数字、图表、滑块都和单元格绑定,拖一下假设参数,表格和看板一起变。

它已经给 DeepSeek Harness、OpenClaw、WorkBuddy 做了现成的 Office 插件,这些都在 README 里列着。

实用场景:

  • SaaS、内部系统里要嵌一个在线表格或文档编辑器
  • 做 AI 应用,需要 Agent 能生成和修改 Excel 类内容
  • BI、报表类产品的前端

核心功能:

  • 表格、文档、演示三件套,插件化按需加载
  • 浏览器和 Node.js 同一套 API
  • 支持暗色模式、多框架适配

需要注意:这个仓库是开源核心,协同编辑、Excel 导入导出、图表、数据透视表这些在商业版 Univer Pro 里。选型前先看清 README 里的开源 / Pro 对照表,别等集成完才发现缺功能。

开源地址:https://github.com/dream-num/univer

05 Octop

腾讯云出的私有化 AI 助手,飞书钉钉企微都能接

Octop 控制台

Octop 是腾讯云开源的自托管 AI 助手,7 月才建仓,现在接近 5000 Star,这周涨了 1100 多,MIT 协议。

它的定位是给家庭和小团队用的。一个管理员账号,家里人或者同事各自有账号,每个人可以有好几个 Agent,各自的工作区、记忆、定时任务互不干扰。所有数据都放在你自己机器的 ~/.octop/ 目录下。

对国内用户最友好的是渠道支持:飞书、钉钉、企业微信、QQ 都能接,Telegram 也行。也就是说你可以在工作群里直接 @ 它干活,不用切到另一个网页。

功能给得很足:浏览器自动化、网页里的 AI 终端、远程桌面、知识库检索都有。还有个挺好玩的设定,内置 16 种 MBTI 人格模板,可以给每个 Agent 定性格。另外它支持 ACP 协议,能把编程任务转给 Claude Code 或 OpenCode 去做。

实用场景:

  • 小团队想要一个数据不出内网的 AI 助手,接进飞书 / 钉钉群
  • 家里 NAS 或闲置电脑上跑一个全家共用的 AI 管家
  • 用自然语言配定时任务,比如每天早上推送资讯

核心功能:

  • 多用户、多 Agent,账号之间数据隔离
  • 工具调用审批、Shell 命令防护、敏感信息脱敏
  • 一个 octop run 同时拉起控制台、CLI、IM 渠道和定时任务
  • 支持 pip install octop 或 Docker 部署

目前版本号还是 beta,拿来尝鲜没问题,正式用在团队里建议先小范围试。

开源地址:https://github.com/TencentCloud/Octop

总结

这周 5 个项目,有一条共同的线:大家都在给 AI Agent 补基础设施,写代码的、查漏洞的、记东西的、处理表格的、接进聊天软件的。

  • ZCode 适合用 GLM 模型编程的同学,也适合想研究完整 AI 编程客户端的人
  • security-audit-skill 适合所有想给项目做安全体检的人,本期最推荐
  • Hindsight 适合被 AI「金鱼记忆」折磨过的开发者
  • Univer 适合要在产品里嵌 Office 能力的团队,注意分清开源和商业版
  • Octop 适合想在飞书钉钉里养一个私有 AI 助手的小团队

如果只能装一个,我会选 security-audit-skill。装起来就一行命令,对自己的老项目跑一遍,说不定能翻出几个你从来没注意过的洞。

用得上的赶紧 Star ⭐ 收藏一下,下期见!

评论

登录后即可发表评论

登录账户

加载评论中...