
今天 GitHub 值得试玩的 10 个项目:从 AI 安全体检到可休眠的 agent 集群
本期从 AI 安全体检、本地 AI 服务栈、视频生成和网页抓取,到飞书 CLI、通用 agent、运维 agent 与多 agent 基础设施,挑出 10 个值得打开的 GitHub 项目,并把最短入口与真实边界写在每一项旁边。
今天这批项目的共同点,是把 agent 从聊天框里往外推:有的先检查 agent、MCP 和 Skills 有没有安全风险,有的把本地模型、语音、RAG 和工作流装进一台电脑,还有的直接处理飞书、告警、容器和一整群有状态 agent。每个仓库都能在一次小实验里给出可观察的结果。
本期按 2026 年 8 月 22 日抓取的 GitHub Trending daily 为主,结合 Python、Rust、Go 和 TypeScript 的 daily 榜。文中的「窗口新增」是对应榜单时间窗里的新增 stars,只用来表示当时的关注度快照。
先开哪三个
- Scrapling:先用一条命令抓一个公开网页,再决定要不要接浏览器、Shell 或 MCP。反馈快,适合马上验证自己有没有用得上。
- lark-cli:如果你有飞书测试租户,从
calendar +agenda开始,几分钟内就能看到 CLI 和 agent skill 怎样把办公 API 变成动作。 - Maka:如果你想研究 agent 怎样记录工具调用、恢复会话和控制权限,Maka 的本地运行日志比一段普通对话更容易观察。
十个试玩入口
1. Maka:把 agent 的每一步写成可恢复的运行记录
apache/maka 是一个 local-first agent 工作区。它把模型消息、工具调用、工具结果和终止事实写入 Runtime Event Log,再从这份日志投影出会话、上下文、界面和恢复状态;桌面端、终端 TUI 和非交互 CLI 都通过同一个 Runtime Host 执行。1
热度快照: TypeScript daily,2,041 stars、243 forks,窗口新增 148 stars。2
最快入口: Apple Silicon Mac 可以从 GitHub Releases 下载签名且经过公证的
Maka--mac-arm64.dmg,安装 ripgrep 后,在 Settings → Models 添加自己的云端 API、本地模型或兼容网关,再开始一个小任务。想从源码试验的人需要 Node.js 22.19+、npm 和 Git,随后执行:git clone https://github.com/apache/maka.git
cd maka
npm ci
npm run dev为什么值得试: 你可以让它读一个小仓库、运行一次 Bash 工具,再观察工具结果怎样进入事件日志,以及下一轮推理看到的上下文怎样变化。
maka run 还能直接执行一次非交互任务,--graph 则会用隔离的 Git worktree 处理并行切片。边界: 项目仍在 active development 阶段。当前公开桌面版主要面向 Apple Silicon,Intel Mac、Windows 和 Linux 还没有支持级别相同的正式包;首次启动也需要你自己提供模型连接,软件没有附带共享模型账号。Windows x64 属于未签名预览版,运行前应核对同一版本发布页提供的 SHA-256。1
2. AI-Infra-Guard:给 agent、MCP 和 Skills 做一次安全体检
Tencent/AI-Infra-Guard 是腾讯朱雀实验室的 AI 红队平台,覆盖 Agent Scan、MCP Server 与 Agent Skills Scan、AI 基础设施漏洞扫描、ClawScan 和 Jailbreak Evaluation。仓库还提供独立的
aig-skill-scan、mcp-scan 和 agent-scan CLI。3热度快照: Python daily,5,341 stars、511 forks,窗口新增 434 stars。4
最快入口: 机器上有 Docker 20.10+、4GB 以上内存和 10GB 以上磁盘时,可以启动预构建镜像:
git clone https://github.com/Tencent/AI-Infra-Guard.git
cd AI-Infra-Guard
docker compose -f docker-compose.images.yml up -d然后打开
http://localhost:8088。只想检查一个本地 Skill 时,可以安装 aig-skill-scan,设置 LLM_API_KEY,再对 Skill 目录运行扫描。为什么值得试: 这不是只看依赖漏洞的扫描器。你可以拿一个自己写的 Skill 或 MCP 服务做样本,观察它怎样把工具投毒、命令注入、凭证外泄和越权风险拆成具体结果。README 列出的 2026 年 8 月 17 日 v4.5.2 更新,还加入了
.pyc 字节码绕过检测、字符集混淆防御、动态模式下的工具白名单,以及扩展到 2,000 多条 CVE 规则的漏洞库。3边界: A.I.G 当前没有认证机制,README 明确建议把它放在内网或本机使用,公开网络部署会把扫描结果和服务接口暴露出去。扫描本身还需要模型 API;红队测试应该只对你拥有或得到授权的 agent、MCP 和 Skill 执行。
3. ODS:一条命令把本地 AI 服务接起来
Osmantic/ODS 是一个本地 AI 服务器安装栈。它把本地推理、Open WebUI、控制面板、语音、agent、工作流、RAG、搜索、ComfyUI 和隐私运维工具接到一起,目标是让读者少手写一组 Docker 配置。当前 README 把
v2.6.0 标为稳定版本。5热度快照: Python daily,4,625 stars、694 forks,窗口新增 42 stars。4
最快入口: Linux 或 macOS 可以先执行:
curl -fsSL https://install.osmantic.com/ods.sh | bash前提是 Docker 已安装并运行。安装结束后,打开 http://localhost:3000 开始聊天。Windows 走 README 提供的 PowerShell 安装块,需要 Docker Desktop 和 WSL2;没有适合本机的 GPU 时,也能用
./install.sh --cloud 切换到云端 API 模式。为什么值得试: ODS 的可玩点在于硬件侦测。安装器会按 GPU、显存和统一内存选择模型,把模型服务、聊天页面、语音和自动化一起拉起;你可以先用 bootstrap 模式对话,再看完整模型下载后服务怎样切换。macOS Apple Silicon 走原生 Metal 推理,其他服务继续放在 Docker 里。
边界: 本地模式要求 Docker,macOS 还要求 M1 或更新的 Apple Silicon;Windows 需要 Docker Desktop 的 WSL2 后端。
curl | bash 会从 ODS 的 main 分支取当前安装脚本,想要可复现的实验,应改用标签版本或审计过的提交。云端模式把推理交给 OpenAI、Anthropic 或 Together 等 API,数据边界随所选服务改变。54. FastVideo:在浏览器或自己的 GPU 上做实时视频生成
hao-ai-lab/FastVideo 是视频生成的后训练和实时推理框架,提供 CLI、Python API、稀疏注意力、LoRA / 全量微调和 Dreamverse 实时视频编辑平台。README 在 2026 年 8 月 19 日更新了 Apple Silicon 的 MLX 支持,提供 1.3B、5B 和 14B 的 FastMetal-QAD 模型。6
热度快照: Python daily,4,022 stars、410 forks,窗口新增 31 stars。4
最快入口: 先打开 Dreamverse 在线 Demo 看实时「vibe directing」效果。想在本机生成视频,可以使用
uv 建立 Python 3.12 环境;NVIDIA CUDA 12 的安装路径是:uv venv --python 3.12 --seed
source .venv/bin/activate
UV_TORCH_BACKEND=cu126 uv pip install fastvideoApple Silicon 用户按 MPS 安装指南安装
mlx 版本,可以在本地生成 5 秒、480p 的 FastWan 文本生成视频。为什么值得试: 这个仓库把「视频生成」拆成了可以直接比较的两个反馈:在线 Demo 让你先看实时编辑的交互方式,本地脚本则让你观察模型、GPU 和注意力后端怎样改变速度。仓库的最小示例使用
FastVideo/FastWan2.1-T2V-1.3B-Diffusers,提示词和输出目录都能直接改。边界: NVIDIA 的完整路径面向 CUDA 和较强 GPU;README 列出的重点硬件包括 H100、A100 和 4090。Apple Silicon 路径使用独立的 MLX 安装方式,DGX Spark / GB10 还要从源码编译 CUDA kernel。视频生成的速度和可用分辨率取决于模型、内存和后端,在线 Demo 与本地部署属于两条不同的成本路径。6
5. Scrapling:从一条命令抓网页,到让 agent 帮你写抓取逻辑
D4Vinci/Scrapling 把 HTTP 请求、动态浏览器、会话管理、暂停恢复的 Spider、元素自适应定位和 AI 辅助抓取放进一个 Python 库。它还提供 MCP Server、Agent Skill、交互式抓取 Shell 和直接从终端导出网页的命令。7
热度快照: Python daily,75,717 stars、7,565 forks,窗口新增 163 stars。4
最快入口: 只想试解析器时,安装
scrapling 即可;要用 fetcher、Spider、浏览器和 Shell,直接安装完整依赖:pip install "scrapling[all]"
scrapling install
scrapling extract get "https://example.com" content.md也可以执行
scrapling shell 进入交互式抓取 Shell,或者把它接入 Claude、Cursor 等支持 MCP 的 agent。为什么值得试: 它的反馈很适合做小实验。你可以先抓一个静态网页,再把同一个 URL 换成动态浏览器会话;如果网站改了 DOM,还能用相似度定位继续找元素。长任务支持 checkpoint,按
Ctrl+C 暂停后可以从同一个 crawldir 恢复。边界:
pip install scrapling 只安装解析器,浏览器 fetcher 和 Spider 需要额外依赖以及浏览器下载。StealthyFetcher、代理轮换、远程浏览器和 XHR 捕获都会扩大网络行为范围;抓取公开网页前要遵守目标网站的服务条款、robots.txt 以及适用的数据和隐私法律。76. lark-cli:用 CLI 和 Skills 操作飞书里的文档、日历和消息
larksuite/cli 是 Lark / 飞书官方 CLI,覆盖 Messenger、Docs、Base、Sheets、Slides、Calendar、Mail、Tasks、Meetings 等 18 个业务域,仓库列出 200 多个命令和 26 个 AI Agent Skills。8
热度快照: Go daily,16,642 stars、1,331 forks,窗口新增 28 stars。9
最快入口: 需要 Node.js 和 npm / npx。先执行:
npx @larksuite/cli@latest install
lark-cli config init
lark-cli auth login --recommend
lark-cli calendar +agenda想让 agent 使用它,可以继续安装仓库里的 Skills;命令默认输出结构化 JSON,也支持
pretty、table、ndjson 和 csv。带副作用的消息、文档或任务操作,可以先加 --dry-run。为什么值得试: 飞书 CLI 的差异在于动作链。你可以先读日历和会议纪要,再把结果写进任务、文档或群消息;三层命令系统还允许你从适合人类的
+agenda 逐步下探到平台 API 和原始 Open API。边界: 第一次登录需要创建应用、选择 OAuth scope,并让 agent 在授权范围内以用户或 bot 身份执行。仓库特别提醒,模型幻觉、提示注入和误操作可能造成敏感数据泄露或未经授权的修改;第一次实验应使用测试租户和最小权限。CLI 还会向官方 HTTPS 域名发送操作系统类型和设备硬件型号等风险控制信号,范围可在本地配置中调整。8
7. Goose:让一个通用 agent 从代码走到研究和自动化
aaif-goose/goose 提供 macOS、Linux、Windows 桌面端,完整 CLI 和可嵌入 API。它面向代码、研究、写作、自动化和数据分析,支持 15 多个模型提供商,以及 70 多个基于 MCP 的扩展。10
热度快照: Rust daily,53,195 stars、6,066 forks,窗口新增 113 stars。11
最快入口: 先从 桌面安装页下载对应系统版本;终端用户也可以运行仓库提供的 CLI 安装脚本:
curl -fsSL https://github.com/aaif-goose/goose/releases/download/stable/download_cli.sh | bash接着选择 Anthropic、OpenAI、Google、Ollama、OpenRouter、Azure 或 Bedrock 等连接,给它一个小型研究任务,再挂一个 MCP 扩展观察它怎样调用工具。
为什么值得试: Goose 的试玩点在「范围」。同一个 agent 可以从读仓库切换到整理资料、分析 CSV 或执行一段自动化流程,桌面端、CLI 和 API 又共享同一套扩展思路。对想比较不同模型提供商的人来说,接入入口也比自己拼一套 MCP 客户端短。
边界: Goose 本身是执行型 agent,模型连接需要 API key,或者需要通过 ACP 使用已有的 Claude、ChatGPT 或 Gemini 订阅。它能安装、执行、编辑和测试,首次实验应放在单独目录,并逐项确认 MCP 扩展会获得哪些文件和系统权限。项目采用 Apache-2.0,桌面版和 CLI 的安装入口以官方文档为准。10
8. Nasiko:给多个 A2A agent 加一个带审计的控制面
Nasiko-Labs/nasiko 是一个面向 agent fleet 的单一控制平面。它代理所有 agent-to-agent 请求,负责认证、TLS、ACL、限流、链路追踪、LLM 路由和 MCP Gateway;agent 拿到的是短期身份 token,不直接持有真实的模型 key 或工具凭证。12
热度快照: Rust daily,5,334 stars、1,241 forks,窗口新增 64 stars。11
最快入口: Docker-only 路径只要求 Docker Engine 和 Compose V2。先复制环境文件并设置
OPENAI_API_KEY、ADMIN_PASSWORD,再启动完整栈:git clone https://github.com/Nasiko-Labs/nasiko.git
cd nasiko
cp .env.example .env
docker compose up -d打开 http://localhost:8080 后,可以用
nasiko new 生成 agent、用 nasiko deploy 构建并部署,再用 nasiko chat 对话。A2A 请求需要 1.0 版本协议。为什么值得试: 这是一条很清楚的多 agent 实验路径:先用一个 agent 看 dashboard 和 trace,再部署第二个 agent,观察请求怎样经过路由、流量控制和 MCP Gateway。Nasiko 自带 Postgres、Redis、RustFS、Tempo、Loki 和 OTel 组件,读者能看到一次调用的成本和链路,而不只是最终回答。
边界: 第一次构建会在 Docker 里编译 Rust,通常需要几分钟;完整栈还会占用数据库、缓存、对象存储和可观测性服务。默认配置需要 OpenAI key,A2A 版本低于 1.0 的 agent 会被拒绝。生产部署前应重新设置管理员密码、TLS、ACL 和密钥,不能把示例的
admin / changeme 直接带到公网。129. Ongrid:让运维 agent 沿着告警和拓扑找根因
ongridio/ongrid 是面向基础设施的运维 AI agent。它把指标、日志、链路、拓扑、告警、RAG 知识库和代码搜索放到同一个工作区,由 coordinator 调度 SRE、网络和数据库 specialist agent;仓库还提供 Kubernetes 生命周期管理和浏览器 SSH。13
热度快照: Go daily,776 stars、178 forks,窗口新增 16 stars。9
最快入口: 服务器需要 Ubuntu 22.04+、Debian 12+ 或 RHEL / Rocky 9,架构支持 Linux AMD64 和 ARM64。按架构下载 v0.13.4 Release 或 ARM64 包,解压后执行
sudo ./install.sh。README 的 Demo 展示了从问题或告警出发,收集拓扑和设备上下文,再生成带下一步建议的分析。为什么值得试: 你可以先接一组无生产写权限的 Prometheus、Loki 或 Tempo 数据,给 agent 一个「哪台服务先出问题」的问题,看它能否把查询、拓扑关系和证据串起来。工作流编辑器还能把触发器、agent、工具、条件和通知拼成可复查的自动化。
边界: Ongrid 默认提供只读主机工具和经过审计的调用,但仓库同时展示远程执行、浏览器 SSH、MCP Server 和多种聊天渠道。真正接入 Slack、Telegram、Lark、钉钉或企业微信前,要单独配置模型、渠道凭证和主机范围;生产变更应留在 approval / write gate 后面。项目采用 AGPLv3,品牌资产另有商标说明。13
10. Agent Substrate:把大量有状态 agent 复用到少量 worker
agent-substrate/substrate 是运行 agent 的基础设施,不是用来编写 agent 的 SDK。它把大量 actor 映射到较少的 worker 上,通过 suspend / resume、完整状态快照和请求路由,让闲置中的 agent 共用一组 Kubernetes 资源。项目 Demo 展示了约 250 个有状态 actor 复用 8 个物理 pod。14
热度快照: Go daily,1,586 stars、263 forks,窗口新增 243 stars。9
最快入口: 本地开发需要 Go、
kubectl 和 Docker。仓库提供 kind 集群脚本、Valkey、RustFS、控制面和 counter demo;部署后可以创建一个 atespace 和 counter actor,再把请求转发到本机 8000 端口。完整路径包括:hack/create-kind-cluster.sh
hack/install-ate-kind.sh --deploy-ate-system
hack/install-ate-kind.sh --deploy-demo-counter
go install ./cmd/kubectl-ate
kubectl ate create atespace demo
kubectl ate create actor my-counter-1 -a demo --template=ate-demo-counter/counter为什么值得试: counter demo 会把「休眠后恢复状态」变成一个可以观察的结果;sandbox demo 还能展示保留文件系统状态的执行环境。想研究 agent fleet 的成本,Claude Code Multiplex 和 request parking demo 也比直接读架构图更直观。
边界: 项目目前处于 early development,README 明确写着 API 几乎一定会变化,生产使用尚未准备好;仓库也声明它不是 Google 官方支持产品。首次试玩需要本地 Kubernetes、Docker 和多个基础服务,云端 GKE 路径还会增加 GCP、Redis、GCS 和 IAM 配置。14
最后怎么选
- 想马上看见结果: 先用 Scrapling 抓一个公开网页,或者打开 FastVideo 的 Dreamverse Demo。两条路径都能在搭完整系统前看到反馈。
- 想在本机搭一套 AI: ODS 适合从聊天、语音、RAG 和工作流一起开始;Maka 适合观察 agent 的事件、权限和恢复;FastVideo 适合手里有 Apple Silicon 或 NVIDIA GPU、想看视频生成速度的人。
- 想让 agent 动手办事: lark-cli 和 Goose 的入口最直接,但前者需要飞书应用权限,后者需要模型连接和 MCP 扩展。第一次实验都应从测试数据和最小权限开始。
- 想研究多 agent 基础设施: Nasiko 先解决请求代理、密钥和 trace,Ongrid 先解决告警与运维证据,Agent Substrate 则把重点放在大量有状态 actor 怎样复用 worker。三者的 Docker、Kubernetes、模型和生产成熟度都不同,应该按自己的实验目标选入口。
- 想先做安全检查: AI-Infra-Guard 适合拿一个自己拥有的 Skill 或 MCP 服务做样本;它的扫描结果能帮助你定位具体风险,授权范围仍然由测试者自己负责。
本期十个仓库里,窗口新增最高的项目未必最适合先玩。更实际的顺序是:先看自己手里的设备和账号,再选一次实验能否在几分钟内产生反馈,最后把模型、权限、网络和部署阶段逐项对上。
References
- 1Maka 仓库 README
github.com
- 2TypeScript Trending daily
github.com
- 3AI-Infra-Guard 仓库 README
github.com
- 4Python Trending daily
github.com
- 5ODS 仓库 README
github.com
- 6FastVideo 仓库 README
github.com
- 7Scrapling 仓库 README
github.com
- 8lark-cli 仓库 README
github.com
- 9Go Trending daily
github.com
- 10Goose 仓库 README
github.com
- 11Rust Trending daily
github.com
- 12Nasiko 仓库 README
github.com
- 13Ongrid 仓库 README
github.com
- 14Agent Substrate 仓库 README
github.com

GitHub 每日趣玩精选
每天从 GitHub 趋势和热门仓库中挖掘 10 个有意思、好玩的开源项目,简要介绍用途、亮点和试玩价值。
This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.
Related content
- Sign in to comment.