安全
Deep Dive: TanStack npm供应链攻击事件分析
对TanStack npm包供应链攻击的深度技术分析。攻击者如何植入恶意代码、影响范围、修复方案。每个使用npm生态的开发者都应该关注供应链安全问题。
React
I Stopped Fighting React Server Components — 终于搞明白了
一篇关于React Server Components(RSC)的顿悟文章。作者从最初的抗拒到理解RSC的设计哲学,分享了思维转变过程。如果你还在纠结"use client"和"use server"的区别,这篇值得一读。
工具链
vite-plugin-federation 1.0 — Module Federation生产就绪
Vite生态的Module Federation插件正式发布1.0版本,将Webpack的微前端方案带入Vite生产环境。支持跨应用共享模块、独立部署,前端微服务架构又多了一个可靠选择。
效率
qiaomu-anything-to-notebooklm — 多源内容一键转NotebookLM
Claude Skill实现的多源内容处理器,支持微信公众号文章、网页、YouTube、PDF、Markdown等格式一键转换为NotebookLM内容。可输出Podcast、PPT、思维导图、测验等多种格式。今日+438 stars。
本周技术圈最大的信号:Agent Skills正在从"玩具"变成"基础设施"。GitHub Trending上,obra/superpowers(193k stars)、anthropics/skills(135k stars)、K-Dense-AI/scientific-agent-skills(22k stars)三个Agent Skills相关项目同时霸榜,这不是巧合——AI代理的"技能化"已经成为开发者的共识。未来写代码可能不是写函数,而是写Skill。
Rust在AI基础设施层的渗透在加速。从openhuman(本地AI助手)到RuView(WiFi空间感知)到bun(JS运行时),Rust正在成为AI时代的基础语言。C++的份额正在被蚕食。
前端正在经历"反框架"回潮。"React is Overkill"和"onclick is great"同时登上Dev.to热榜,说明社区对复杂度膨胀的反思正在从边缘走向主流。HTMX + Python的路线值得关注。
供应链安全是2026年必须正视的系统性风险。TanStack攻击事件和"AI没有攻破你的npm包"两篇文章同日热门,提醒我们:AI能帮你写代码,但不能替你审查依赖。