Node Package Manager
PulseAugur coverage of Node Package Manager — every cluster mentioning Node Package Manager across labs, papers, and developer communities, ranked by signal.
6 天有情绪数据
NPM package compromise is a growing vector for supply chain attacks
The Shai-Hulud campaign, which infected over 300 npm packages via compromised accounts, highlights a significant trend. This, combined with Perplexity's Bumblebee tool scanning for supply chain attacks and the Pi Coding Agent guide emphasizing repeatable setups, indicates that the integrity of the NPM ecosystem is under increasing scrutiny and attack.
NPM may see increased adoption of enhanced security measures for package publishing
Given the recent Shai-Hulud campaign compromising numerous npm packages, it's plausible that NPM will implement or encourage stronger security protocols for package publishing. This could include mandatory multi-factor authentication for maintainers, stricter code review processes, or automated vulnerability scanning before packages are accepted into the registry.
Tools like Flowise AI may integrate supply chain security scanning
As tools like Flowise AI offer user-friendly interfaces for building AI applications using components often sourced from NPM, there's a potential for these platforms to integrate supply chain security scanning. This would help developers using these visual builders ensure the components they incorporate are not compromised, especially in light of recent NPM attacks.
-
开发者发布 WARDEN 和 HISTOR AI 工具,等待目录合并
开发者 alexar76 发布了 WARDEN,一个用于扫描已发布的 AI 模型定义的工具,以及 HISTOR,一个远程 MCP 服务器广告的日志。两者都可以在 npm 上使用并作为可调用服务,但它们是否被纳入公共目录和生态系统页面尚待拉取请求合并。托管这些服务的 AIMarket Hub 还提供各种 AI 服务的付费路线,初始调用免费,之后转为付费模式。
-
资深开发者质疑AI在安全编码实践中的作用
一位资深开发者对在软件开发中使用AI表示担忧,特别是关于代码片段和自动补全工具。他们认为,虽然AI搜索可以提高安全性和效率,但生成式AI通过引入未知来源的代码而带来风险,使得维护和测试更加困难。该开发者将维护AI生成的代码比作解读不知名初级程序员的作品,质疑其专业价值。
-
作者通过 Apify MCP 将 GitHub 审计工具连接到 Claude
作者通过 Apify 模型上下文协议 (MCP) 将其 GitHub 存储库审计工具与 Anthropic 的 Claude 集成。此集成揭示了该工具的输入模式对非人类调用者具有误导性,并且 Claude 对结果的解释与作者的预期不同。连接 Claude 的过程涉及克服与非交互式 shell 相关的身份验证挑战,并发现输入数据被平台显著扩展。
-
Claude Code 两天内自动完成 npm 依赖项许可证审计
一位开发者利用 Claude Code 高效审计了 1400 多个 npm 依赖项的许可证合规性,这项工作通常需要数周时间。该过程包括使用 Claude Code 对许可证进行分类、识别有风险的软件包以及追踪其在依赖树中的来源。这种自动化有助于建立持续集成门控,以防止未来的许可证合规性问题,从而显著减少所需的手动工作量。
-
MCP 服务器连接带来与 npm 包类似的风险
连接到 Claude Desktop 和 Cursor 等工具使用的 MCP 服务器,存在与安装 npm 包类似的安装风险。这些服务器可以执行任意代码或包含恶意工具描述,通过提示注入来利用语言模型。用户在连接之前应执行服务器命令、工具元数据和环境变量的静态扫描,以减轻凭证泄露或指令覆盖等风险。
-
通过Android Termux将OpenAI Codex连接到WordPress.com
本指南详细介绍了如何将OpenAI的Codex连接到WordPress.com,以便直接从Android设备使用Termux发布内容。它概述了必要的设置,包括在Termux中安装Node.js、npm、Git和Codex CLI,以及为WordPress.com配置模型上下文协议(MCP)端点。文章还解决了过程中遇到的常见问题,如API端点不正确、OAuth回调问题和凭证持久性,并提供了成功集成的解决方案。
-
开发者使用模型上下文协议 (Model Context Protocol) 构建自定义 AI 代理服务器
开发者现在可以使用模型上下文协议 (MCP) 构建和集成自定义服务器,MCP 是一种允许语言模型与外部工具和数据交互的标准。一些指南演示了如何使用 Node.js 和 TypeScript 设置 MCP 服务器,从而实现访问本地文件、查询数据库和与 GitHub 交互等功能。该协议强调互操作性、安全性和可扩展性,使 AI 代理能够在不直接执行代码的情况下执行任务。
-
开发者分享 AI 代理脚手架 CLI 的 npm 发布难题
在 npm 上发布用于脚手架 MCP 服务器和 AI 代理项目的 CLI 工具 @atlasforge/agentforge 的开发者,详细介绍了发布过程中遇到的挑战。问题包括:包名称冲突需要使用作用域包;发布需要双因素身份验证;以及一个通过解析相对于包根目录的路径来修复的模板路径解析错误。此外,开发者还讨论了 `.gitignore` 与持续集成之间的交互,以及在模板中包含 `package-lock.json` 文件造成的臃肿问题。
-
Vercel 开源 vgpu WebGPU 库,用于 AI Agent Shaders
Vercel 已开源 vgpu,这是一个旨在简化 WebGPU Shaders 开发和部署的 TypeScript 库。该库允许开发者编写一次 Shaders,并在不同环境(包括浏览器、无头 Node.js 和 CI 测试)中运行。Vgpu 将 WebGPU Shading Language (WGSL) 文件视为可导入的模块,自动处理绑定声明并优化 Shaders 代码以实现紧凑的体积。该项目采用 MIT 许可,可在 npm 上获得…
-
CrawlForge 在 28 个工具于真实网站上失败后修复了测试套件
CrawlForge 团队发现其自动化测试套件存在严重缺陷,该套件基于过时或不存在的网站选择器而非实际的实时数据通过测试。为解决此问题,他们将 28 个网络抓取工具应用于 Amazon、Wikipedia 和 GitHub 等真实网站。此过程发现了并修复了大量缺陷,导致其工具发布了六个新版本,相关软件包发布了四个版本。此后,该团队重新调整了其抓取模板的重点,优先考虑网站发布的结构化数据(如 JSON 端点),而不是依赖 HTML 解析…
-
TormentNexus推出统一目录,涵盖11,000多个AI模型上下文服务器
TormentNexus已推出一个统一目录,以解决模型上下文协议(MCP)生态系统快速扩张中的发现挑战。该新平台索引了来自Glama、Smithery、MCP.run、npm和GitHub等各种来源的11,000多个MCP服务器。通过提供集中的搜索体验和丰富的元数据,TormentNexus旨在简化开发人员寻找特定AI工具和集成的过程。
-
恶意软件通过软件更新和AI代码生成传播
文章讨论了通过软件更新自动化工具传播恶意软件的威胁日益增加,特别是在npm注册表中。虽然恶意软件包并非新鲜事物,但一个利用包注册表作为传输层的蠕虫代表着重大升级。文章作者是GitHub的Dependabot团队负责人,他强调,像Dependabot这样的自动化工具虽然旨在提高安全性,但如果审查不当,可能会无意中传播恶意软件。文章还触及了与AI生成代码相关的安全风险,指出许多模型会生成有缺陷的代码,甚至会建议不存在的软件包,然后攻击者会…
-
使用 Amazon Bedrock AgentCore 在 AWS 上构建安全的 MCP 服务器
本教程详细介绍了如何使用 Amazon Bedrock AgentCore 在 AWS 上构建安全的 MCP 服务器。该服务器设计为小型且只读,能够列出和读取 Amazon S3 存储桶中的文本文档。它采用 Amazon Cognito 进行用户身份验证,并作为无状态的 Streamable HTTP 服务器运行,利用 AgentCore Runtime 来实现安全、可扩展性和可观察性。该架构确保服务器仅具有列出存储桶和获取指定前缀内…
-
开源工具集成AI可视化Markdown文件
一位开发者创建了一个名为MD2HD的开源工具,用于可视化Markdown文件。该框架允许用户将OpenAI的Codex或Anthropic的Claude等AI模型指向一个仓库或插件,以生成内容的概念图。该工具可在GitHub和NPM上免费获取。
-
供应链攻击感染 868 个 npm 包,窃取凭证蠕虫
2026年8月4日,攻击者攻破了流行的 npm 包 'keyv' 及其相关库维护者的 GitHub 账户。这使得他们能够将窃取凭证的蠕虫注入到至少 868 个软件包中,影响了超过 20 亿次的月度安装量。恶意代码伪装成 'setup.mjs' 执行了一个窃取 npm、GitHub 和 AWS 凭证的有效载荷,并试图传播到其他软件包。
-
排名第一的 Claude Code 技能是用于发现其他工具的元技能 · 跟踪 1 个来源
安装量最大的 Claude Code 技能 find-skills 并非编码工具,而是一个元技能,可帮助用户发现和安装其他技能。该技能由 Vercel Labs 开发,已获得近 270 万次安装,远远超过其他单个技能。它的成功凸显了在日益增长的 AI 代理技能生态系统中,对精选发现和信任信号日益增长的需求,类似于软件开发中的包管理器。
-
作者详述 Instagram MCP 服务器,指出管道变化
作者详述了 `instapdown-mcp` 的开发,这是一个为 Instagram 设计的新 MCP 服务器,提供 16 种工具,包括下载器、参与度审计和内容日历生成。该项目突显了自作者之前的 `xtapdown-mcp` 项目以来,MCP 发布管道发生的重大变化,例如 `server.json` 架构的更新以及 `mcp-publisher` 设备令牌生命周期的缩短。`instapdown-mcp` 服务器为其下载工具使用了一个回…
-
AI编码代理易受通过README安装恶意软件包的攻击
最近的一篇arXiv预印本文章详细介绍了一种安全漏洞,攻击者可以利用README文件欺骗AI编码代理安装恶意软件包。该方法针对npm和Cargo等包管理器,允许将恶意代码嵌入设置文档中。研究强调了AI代理如何解释和执行项目文档中的指令存在重大风险。
-
MCP Registry 转向基于 API 的系统,简化服务器发布
模型上下文协议 (MCP) 注册表已从基于 GitHub PR 的系统迁移到 registry.modelcontextprotocol.io 上的专用 API 服务。新系统利用 CLI 工具 mcp-publisher 来发布服务器元数据,这些元数据与 npm 等平台上的包指针一起存储。虽然新流程比旧方法快得多,但用户在命名空间验证以及包清单和注册表的 server.json 文件之间的版本对齐方面可能会遇到初步的障碍。
-
MCP 代理因与 CLI 代理相比token成本高而受到批评
最近的一项分析表明,虽然函数调用(MCP)代理经常被吹捧为未来,但它们可能比传统的命令行界面(CLI)代理昂贵得多且不可靠。基准测试表明,MCP 代理由于模式开销而产生可观的token成本,工具定义在实际工作开始之前就占用了大部分上下文窗口。这种“模式税”每次请求可能高达数千个token,导致每次操作的成本远高于 CLI 代理,尤其是在涉及多个 MCP 服务器时。