AI 生成的 GitHub Copilot“自动修复”功能导致 Snowflake 的 Jira 系统遭到入侵
一个由 AI 生成的修复方案在 Snowflake 公共仓库中引入了工作流注入漏洞,并在数天内被 Wiz Red Agent 发现。该漏洞导致 Snowflake 的 Jira 系统遭到入侵。Wiz Red Agent 已发布完整研究分析。
一个由 AI 生成的修复方案在 Snowflake 公共仓库中引入了工作流注入漏洞,并在数天内被 Wiz Red Agent 发现。该漏洞导致 Snowflake 的 Jira 系统遭到入侵。Wiz Red Agent 已发布完整研究分析。
GitHub 博客介绍如何用 canvases 让智能体工作流可见、可控且成本高效。作者认为聊天适合表达意图,但智能体工作会淹没在滚动中,而 canvas 能让工作流更清晰。文章分享了作者在智能体工作流中使用 canvases 的实践,并建议其他工作流也值得引入 canvas。
Grok 4.6 is now available in GitHub Copilot. Try it out in the GitHub Copilot CLI, IDE, and cloud products! https://x.ai/news/grok-4-6-github-copilot
一位开发者用 RSS 阅读器 Feedbin 的 API 将未读订阅文章生成 e-pub 电子书,并加载到 4.3 英寸的 Xteink X4 电子墨水阅读器上,打造出专属的“电子墨水报”。该项目名为 feedpaper,已开源并可通过 Homebrew 安装,仅支持 macOS。作者表示借助 AI 的帮助,几分钟内就完成了构建。
GitHub 介绍四款 Agent Apps,帮助用户在 SDLC 全流程中完成功能的范围界定、安全加固、逐步推出与发布,全程无需离开 GitHub。文章展示了这些智能体应用如何将软件交付工作流直接嵌入平台。
Alaya Lab 等机构提出交互式世界模型 Evoke,通过外部相机索引世界状态库保持有界上下文,并重新设计教师模型以支持长时程监督。其稀疏注意力机制实现激活内存和计算量线性增长,30 秒长时程分布匹配目标使三步学生模型无需 CFG 即可抵抗内容漂移。
GitHub Secure Open Source Fund 第四期 50 个开源项目结合 AI 辅助工作流、维护者经验、GitHub 安全工具、专家指导与资金支持,系统性提升项目安全性。该计划展示了开源生态在 AI 时代应对安全挑战的实践路径,为维护者提供了可复用的安全加固模式。
Hax 是一款用 C 语言编写的极简主义终端编程工具,单个原生二进制文件,启动即时、内存占用仅几 MB,为本地 LLM 留出更多 RAM。它自动发现模型和运行时能力,支持 llama.cpp、OpenAI、Anthropic、Codex、OpenRouter 等提供商,并保留终端原生滚动缓冲。hax 运行于 Linux 和 macOS,可通过 Homebrew 安装或从源码构建。
GitHub Copilot 应用发布入门指南,教用户写出第一条提示词,并学会选择合适的上下文与模型,从而自信地开启首个任务。该指南面向 Copilot 应用的新手用户,帮助其快速上手提示词编写。
AutoGPT 维护者发现,AI 智能体不会主动阅读文档,因此将指令放在 AGENTS.md 和技能文件中,并置于代码目录旁。他们通过强制 PR 模板、测试计划、CI 覆盖率门槛和 CLA 签名等门控机制,将智能体提交的 PR 从“不可用”转变为“可用但不符合路线图”。其中 CLA 签名因需浏览器和 OAuth 流程,被用作区分人类与智能体的“人类探测器”。
推荐理由:AutoGPT 的经验指出发现机制比文档完善度关键,agent 只读当前目录层级的指令,所以把 AGENTS.md 放在代码旁比继续写 wiki 更有效。
当 AI 模型能以极低成本快速生成可用代码,代码生成本身不再是开发者平台的差异化优势。GitHub 押注编排,通过 Agent HQ 在临时云环境中协调多家模型供应商的智能体;Vercel 押注生产路径,基于隔离 microVM 沙箱;Replit 则押注验证,用真实浏览器驱动的自测循环捕捉“看似能用”的代码。三家公司均支持 MCP 标准,让任意智能体接入任意工具。
微软发布升级版编程模型 MAI-Code-1.1-Flash,在 Terminal-Bench 2.1 测试中表现提升 22%,.NET 相关任务提升 15%,Token 生成速度提升 25%,完成相同任务所需 Token 减少 25%。
GitHub Universe 活动将聚焦智能体如何把开发者角色从单纯写代码转向掌控代码周边的整个交付系统。活动邀请开发者共同交流、学习新技能并探索下一步方向。
作者通过 mitmproxy 对 VS Code 中的 GitHub Copilot 进行中间人代理拦截,逆向分析其网络流量与内部架构。文章指出这些 AI 应用普遍基于 Electron 构建,共享相似的网络栈,因此探测结果可迁移至其他同类应用。作者借此揭示了 Copilot 的运行时行为,并分享了配置代理的具体步骤。
推荐理由:通过抓包与源码分析,文章展示 Copilot 如何把 .env 内容传至 API 并明文存储历史,阐释 AI 编码工具成为有状态系统后上下文既是产品也是风险源。
我们最新的代码模型比6月发布的模型效率提升25%,质量更高,成本仅为四分之一。现已上线GitHub Copilot——欢迎试用。
🚀 MiniMax H3, accelerated on Day 1 with Sol Engine! Within just 4.5 hours, our agent-native Sol Video Inference Engine achieved: ⚡ 3.95× end-to-end speedup over Diffusers ⚡ 2.80× speedup over SGLang 🎬 8× NVIDIA GB200, 1344×768, 24 FPS, 124 frames The acceleration combines kernel fusion and graph capture, cross-step caching, and training-free sparse attention powered by Sol-Attn—with no distillation, fine-tuning, LoRA, or offline calibration. We are especially excited to see a powerful open-weight model like MiniMax H3 released to the community. Open models are essential for pushing video generation research, systems optimization, and real-world deployment forward. We hope this is the beginning of a much more vibrant open-source video generation ecosystem—and Sol Engine will keep working to make the latest models faster and easier to deploy from day one. 🔗https://nvlabs.github.io/Sana/Sol-Engine/H3/
Ante 是一个编码代理,封装在单个二进制文件中,可完全离线运行。该项目已在 GitHub 上发布,并登上 Hacker News 热榜,获得约 100 点 HN 积分。其核心卖点在于无需联网或复杂依赖,即可在本地完成编码任务。
stacks, coming soon to Conductor. brought to you by @github and @tywenk
GitHub 推出 Copilot SDK for Java,企业 Java 开发者可通过注解和虚拟线程等惯用 Java 代码直接驱动 GitHub Copilot。该 SDK 将 Copilot 能力嵌入 Java 开发流程,支持以原生方式集成 AI 编程助手功能。
推荐理由:让智能体直接获得视觉、文档和 3D 感知能力,把原本需要单独集成的工作流变成一组可调用的插件,原型开发速度可能因此加快。
GitHub Models 已完成退役,其模型 playground 工具和跨 LLM 提供商的统一 API 服务正式关闭。该服务曾让 GitHub Actions 中的代码可直接使用环境内已有的 GitHub API key 执行提示词。作者已改用带月度消费限额的 OpenAI API key,并使用 GPT-5.6 Luna 生成 README 文件夹摘要。
stacks,即将在 Conductor 中推出。 由 @github 和 @tywenk 为你带来。
KVAE 系列 tokenizer 覆盖音频、图像与视频,专为后续文本条件生成设计。其中 KVAE-Audio 为连续全频带 48 kHz tokenizer,具备 50 Hz 潜空间与 64 通道;KVAE-3D 提供 4x16x16 与 4x8x8 两种因果视频压缩方案;KVAE-2D 图像模型实现 8 倍压缩与 32 通道。
AgentOPSD 提出一种免评论家的递归回合级信用分配方法,将 token 级师生对数概率差聚合为回合级证据,并在 log-odds 空间递归更新贝叶斯信念状态,将稀疏结果监督转化为回合级信用信号。
GitHub Copilot 应用中的斜杠命令可帮助管理会话、导航项目和自定义 Copilot 工作流。与 CLI 版不同,应用版命令更侧重工作流,如 /plan 用于编码前规划、/spar 用于挑战方案假设、/autopilot 用于自动执行实现。/clear 和 /model 在 CLI 和应用中均可用。
推荐理由:文章不是罗列命令,而是提供了可复用的场景模板,为 /plan、/spar 等命令配好了规划、评审和实现的具体提示词,省去从零组织任务描述的时间。
Agent Plugins。一个适用于你大多数智能体的标准,包括 Codex 和 ChatGPT。
Build a plugin once and use it across compatible agent clients. Introducing Agent Plugins, an open standard developed with @awsdevelopers, @cursor_ai, @github, @code, and @vercel that packages Agent Skills and supports MCP server configurations in a shared format.
GitHub 恶意软件公告不再局限于 npm,现已将 OpenSSF 的恶意软件包数据接入 Advisory Database。该管道以“偏执”方式构建,确保数据安全与可靠性,扩展了漏洞检测覆盖面。
论文提出 Skill Entropy,用于衡量模型在长程推理中切换不同技能(如先做数学推导、再据此规划日程)的难度,并构建了覆盖 9 个领域、558 项技能的 Skill^2-Bench 基准。
HelloWorld 是一个支持用户与视频世界内角色进行社交互动的视频世界模型。用户只需按一次按钮,即可让屏幕中的角色转向镜头、挥手、点头或说出简短问候。该模型通过自蒸馏流程微调视频生成模型,并引入无需训练模块调节 DiT 交叉注意力掩码,以时间定位角色响应。
小米技术宣布具身基座模型 Xiaomi-Robotics-1 正式开源。该模型基于超过 10 万小时 UMI 数据进行预训练,并使用超过 1 万小时跨本体数据进行后训练。本次开源覆盖从真机后训练到模型部署的完整流程,并提供相关 Benchmark 的评测代码。
京东探索研究院联合香港大学等机构推出JoyAI-Video-Edit,一个16B参数的自回归扩散框架,支持无需预设时长、不依赖未来帧的实时开放式视频编辑。该系统在单块Nvidia B200 GPU上实现约30 FPS的端到端视频编辑,自动与人工评测显示其显著优于现有流式编辑器,并与强离线系统相当。
GitHub 法务团队的非工程师成员(律师、项目经理、业务人员)用 Copilot CLI 构建了内部工具。产品法律顾问 Ngandu Kasuku 创建了合同起草工具 terms-ai,将审查和起草时间缩短约一半;在线安全法律顾问 Jesse Geraci 构建了法律工作流桌面应用,涵盖合同审查、NDA 分类、风险评估等。工具核心指令以纯语言 Markdown 编写,便于非技术人员定制。
Soup 推出 v0.72.4,支持在配备 4 GB 显存的笔记本 GPU 上通过 QLoRA 微调 8B 模型,无需 SSH 或云服务。
推荐理由:Soup 将 8B 模型微调压低到 4GB 显存笔记本,使得原本受 GPU 预算限制的个人开发者也能直接在本地迭代模型行为。
GitHub 介绍用堆叠式 Pull Request(stacked PR)解决 AI 编码智能体生成巨型代码难以审查的问题。通过将 1,000+ 行的大 diff 按数据、API、接线、UI 拆成 L1-L4 四个独立分层,每层可分配不同审查者。
推荐理由:详细演示了用 GitHub 堆叠 PR 将 AI 生成的大 PR 拆分为逻辑层,配合 gh-stack CLI 和技能,提供可立即采用的审查优化方案。