2026-09-17 GitHub 趋势研究简报
证据边界: 项目名称、星标、tags、description 来自 2026-09-17 GitHub Search API 公开元数据(created_at / pushed_at / stargazers_count / forks_count / language / description / topics / license)+ 各项目 README 公开摘录(API readme 字段 base64 解码)。"X 天 Y⭐"基于 created_at→2026-09-17 总星数除以经过天数(粗略下限估计),stargazers REST endpoint 需要认证故未做精确单日增量统计。今日观察窗为 2026-09-16 创建且截至 2026-09-17 仍在快速增长的 5 个非游戏类高质量工程型项目;09-17 当日新创仓库在 GitHub API 暴露窗口 < 12 小时,本批重点放在 09-16 创建且仍持续增长的项目。今日最大事件是
dsh-lab/cordis-bundle-publisher1 天 14⭐ / fork 3 / fork/star 21.4% — DSH cordis bundle 打包签名发布 CLI——把 DSH(DeepSeek Harness)插件生态的「打包 + 签名 + 发布」流程从手工提升为一行 install;bundle.manifest.ymlschema 校验 + cordis-1.x 兼容矩阵声明 + SHA-256 bundle 元数据 + minisign 离线签名 + PyPI + OCI 双注册源 + GitHub Actions / GitLab CI / 本地三套分发通道 + 自动 prerelease 标签;MIT 许可 + 1.2 MB repo 是「可独立部署的 bundle 发布 CLI」形态;与昨日 dsh-computer-use_codex-style cordis.patch.yml 安装机制同构 DSH bundle 工具链补齐「打包签名发布」侧——昨日是「怎么安装 bundle」今日是「怎么发布 bundle」。Neuroscale/cortical-stack1 天 56⭐ / fork 9 / fork/star 16.1% — Frozen LM × 哺乳动物皮层 7 层微电路栈——7 层皮层微电路属性(L1 / L2/3 / L4 / L5 / L6 各层兴奋/抑制比例)+ 31,200 保留节点 + 4,485,600 directed connections;412,000 参数 adapter 训练 + Liquid AI LFM2-1.2B 冻结 LM;token embeddings + 微电路位置编码双驱动固定 graph;adapter 双流 readout(行为流 + 上下文流);Apple Silicon MPS + NVIDIA CUDA + CPU 三路径;上游文件 SHA-256 校验;可选 Triton kernel 加速 SciPy 路径同语义;48 corpus + 24 synthetic style 训练 + 32 separate test 评估;parameter-matched 直接输入 adapter 控制组;runs/conversation-v3/ 写一次不被覆盖;/reset 清空 /quit 退出交互聊天;Apache-2.0 许可 + 142 KB repo 是「严肃学术可复现的最小可行研究栈」;与昨日 FLModel/flm「Frozen LM × 苍蝇脑连接组」同构但推到「哺乳动物皮层 7 层微电路」研究领域——昨日是昆虫脑连接组今日是哺乳动物皮层微电路(从无脊椎到脊椎的进化跳跃)。skill-lab/feishu-chat-archive1 天 11⭐ / fork 0 — 飞书群聊归档 Codex Skill——按群名精确匹配 + 默认 24h 可指定时长/历史截止时间/已确认群 ID;tenant_access_token + im/v1/messages 全量分页 + 增量游标 + WAL 增量;解析文本 + 富文本 + 可解析卡片 + 消息引用;每个报告条目引用本次真实 message_id;已确认/已接收/待完成/个人观点/报告建议五分类;PNG 长图 + HTML 网页 + Markdown 摘要三格式同一正文;requests + cryptography + zstandard + Pillow + Python 3.12;中文字体微软雅黑可指定其他字体;tenant_access_token 默认仅存内存退出清理;默认不上传原始记录/数据库/个人配置;飞书开放平台 API v1 实际验证;MIT 许可 + 1.1 MB repo 是「可被 Codex$skill-installer直接安装」的严肃形态;与昨日 Tina2088/wechat-group-report「本地数据库 + Codex Skill 编排」同构但推到「云 API + Codex Skill 编排」飞书场景——昨日是「本地 SQLite + 桌面微信」今日是「云 API + 飞书开放平台」,反 SaaS 范式扩展到「中国云办公 API 编排」。agent-sec/mod-provenance-graph1 天 9⭐ / fork 4 / fork/star 44.4% — Claude Code Mod 依赖图 + provenance SBOM 工具——mod-graph build解析每个 Mod package.json + $.hooks + plugin.json + references 生成 mod-graph.json 有向图(节点为 mod / 边为依赖/钩子事件/$ 调用)+mod-graph provenance输出 CycloneDX 1.5 SBOM 含每个 mod 维护者/许可/钩子事件/L0-L3 reach +mod-graph diff对比昨日 mod-graph.json 与今日生成版本仅差异输出;Apache-2.0 许可 + 145 KB repo + Anthropic 2026-09-09 function hooks 发版后产物;与昨日 karanb192/awesome-claude-code-mods L0/L1/L2/L3 reach 同构但推到「Mod 依赖图 + SBOM 标准化」治理层——昨日是「Mod 列表 + footprint」今日是「Mod 依赖图 + SBOM」。clawback/claude-code-cost-ledger1 天 17⭐ / fork 2 / fork/star 11.8% — Claude Code token 成本分账账本——~/.claude/projects/**/*.jsonl读取 + canonical JSON 编码 + content_hash 去重 + message_id / parent_uuid 链 + cache_read_input_tokens / cache_creation_input_tokens / input / output 四类 token;per-session / per-day / per-bucket 聚合 + cost.csv / cost.json / cost.md 三格式输出;当前价格快照可被本地覆盖;buckets.yaml 分账维度 + slack 通知可选;pre-commit hook 校验单日成本超阈值;MIT 许可 + 188 KB repo 是「可独立部署的成本治理 CLI」形态;与昨日 ToolMonsters/claude-code-routing「cheap model 当 worker + Claude 当 orchestrator」成本优化同构但推到「成本可见 + 分账账本」治理层;与昨日 ToolReplay「session 层审计」同构但推到「session 层成本治理」领域。「DSH bundle 工具链从 install 到 publish 闭合」今日补齐:dsh-computer-use_codex-style(cordis.patch.yml install 9-16)+ dsh-lab/cordis-bundle-publisher(manifest + minisign + PyPI/OCI publish 9-17)——install 侧用 patch 文件 + apply 命令 + publish 侧用 manifest + minisign + PyPI/OCI 是「DSH 插件从代码到分发的完整工具链闭合」;cordis-1.x 兼容矩阵 + SHA-256 + minisign 是企业级分发必备的「安全三件套」(兼容声明 + 完整性 + 签名)。「neuroAI 从昆虫脑到哺乳动物皮层微电路」今日跃迁:FLModel/flm(苍蝇脑 MaleCNS v1.0 9-16)+ Neuroscale/cortical-stack(皮层 7 层微电路 9-17)——从无脊椎到脊椎动物的进化跃迁;皮层 7 层微电路是「哺乳动物大脑信息处理」的最小可重复单位;token embeddings + 微电路位置编码双驱动 + adapter 双流 readout 是「空间 + 行为 + 上下文三轴融合」的工程化形式;fork/star 16.1% 是早期学术 + 研究信号。「中国办公 IM 反 SaaS 范式扩展到云 API」今日范例:Tina2088/wechat-group-report(本地 SQLite + 桌面微信 9-16)+ skill-lab/feishu-chat-archive(云 API + 飞书开放平台 9-17)——昨日是「本地数据库 + 反 SaaS 离线」今日是「云 API + 反 SaaS 编排」(云 API 也能反 SaaS 化,把云 API 当成本地工具编排而非绑定 SaaS);MIT + 中文字体 + 默认不上传 + token 仅存内存是中国用户合规与隐私的关键卖点。「plugin/mod 供应链可见性从 footprint 到 SBOM」今日深化:awesome-claude-code-mods(footprint + L0-L3 9-16)+ agent-sec/mod-provenance-graph(依赖图 + CycloneDX SBOM 9-17)——从「列表 + 等级」到「图 + SBOM」的工程化深化;CycloneDX 1.5 是 OWASP 主导的 SBOM 标准(与 SPDX 并列),企业供应链审计的事实标准;mod-graph diff增量检测是「每日 Mod 供应链变更」的关键能力。「session 层成本治理 + session 层审计 + AI Coding 成本优化三件套」今日范例:ToolReplay(session 层审计 9-15)+ ToolMonsters/claude-code-routing(cheap model worker 成本优化 9-15)+ clawback/claude-code-cost-ledger(成本账本 + 分账 9-17)——三个项目形成 AI Coding 成本治理完整闭环:审计(可信度)+ 优化(执行策略)+ 账本(成本可见);pre-commit hook 校验单日成本超阈值是「企业 AI Coding 成本上限管控」的关键工程化。「单点工程痛点 + 强可复现证据 + 严肃许可」三项目同日出现:dsh-lab/cordis-bundle-publisher(Python MIT cordis-1.x 兼容矩阵 + SHA-256 + minisign + PyPI/OCI 双注册源)+ skill-lab/feishu-chat-archive(Python MIT 飞书开放平台 API v1 验证 + cryptography + zstandard + Pillow + 默认不上传)+ clawback/claude-code-cost-ledger(Python MIT canonical JSON + content_hash + buckets.yaml + pre-commit hook)三个项目都是「解决一个具体工程问题 + 证据可独立复现 + 许可明确」——这是 2026-09 趋势的延续特征。
今日重点趋势(按排名)
1. DSH bundle 工具链补齐「打包签名发布」侧(趋势分 86)
- dsh-lab/cordis-bundle-publisher(1 天 14⭐ / fork 3 / fork/star 21.4% / Python / MIT / 1.2 MB)——「Publish DeepSeek Harness (DSH) cordis bundles — sign with minisign, push to PyPI + OCI, attach prerelease tags」;输入
bundle.manifest.yml含 schema 校验 +cordis: '>=1.0,<2.0'兼容矩阵声明 + bundle 内每个文件 SHA-256 元数据;签名minisign -S离线签名 +minisign -V校验(Ed25519 密钥对,用户自管 secret.key,发布者公钥嵌入 bundle 元数据);注册源twine upload推到 PyPI +oras push推到 OCI registry 双注册源(PyPI 是 Python 生态默认 + OCI 是云原生生态默认);分发通道GitHub Actions publish.yml+GitLab CI .gitlab-ci.yml+ 本地cordis-bundle-publisher publish --local三套;命令cordis-bundle-publisher init创建 manifest 模板 +cordis-bundle-publisher validate校验 +cordis-bundle-publisher sign签名 +cordis-bundle-publisher publish发布 +cordis-bundle-publisher verify校验已发布 bundle +cordis-bundle-publisher install一行安装;标签 自动 prerelease 标签(v0.1.0-alpha.1/v0.1.0-beta.1/v0.1.0-rc.1/v0.1.0) + commit SHA 截断嵌入 bundle 元数据;MIT License。 - 核心价值定位: 当前 DSH(DeepSeek Harness)插件生态的痛点是 「install 强 / publish 弱」 ——dsh-computer-use_codex-style(9-16)展示了 cordis.patch.yml 的 install 路径非常优雅(patch 文件 + apply 命令),但 publish 路径仍在手工(作者写 manifest + 计算 SHA-256 + 签名 + 推 PyPI + 推 OCI + 写 prerelease 标签 全手工)。dsh-lab/cordis-bundle-publisher 把 publish 路径从手工提升为一行
cordis-bundle-publisher publish——bundle.manifest.ymlschema 校验 + cordis-1.x 兼容矩阵声明 + SHA-256 bundle 元数据 + minisign 离线签名 + PyPI + OCI 双注册源 + GH Actions / GitLab CI / 本地三套分发通道 + 自动 prerelease 标签 是「企业级分发的最小可信栈」。对企业:把 DSH 插件发布从「懂 cordis 的开发者可做」变成「任何会写 Python 的工程师可做」——这是 DSH 生态从「核心开发者」扩展到「企业插件供应商」的关键拼图。 - 架构亮点:
minisign离线签名 是当前命令行工具签名的最简方案(与 GPG 相比:minisign 一行密钥对生成 / Ed25519 / 无网络依赖 / 签名 16 字节便于嵌入元数据 / 验证无需 GPG 信任链)——这是「最小可信签名」的工程化形式;cordis-1.x兼容矩阵声明 在 manifest 里以cordis: '>=1.0,<2.0'形式表达 ——DSH 安装 bundle 时校验是否兼容当前安装的 cordis 版本,避免「bundle A 用了 cordis 2.0 API 但用户装的是 cordis 1.x」崩溃;PyPI + OCI 双注册源 覆盖 Python 生态 + 云原生生态两套分发渠道(DSH 用户既可用pip install dsh-bundle-x也可用oras pull ghcr.io/dsh-lab/bundle-x);oras推送 OCI 是 CNCF 沙箱项目(与 Docker 同级),是当前云原生 artifact 推送的事实标准。 - 价值判断: 它解决的是「DSH 插件从代码到分发完整工具链」的最后一公里;MIT + 1.2 MB + Python + 单一 CLI 入口是「可独立部署的 bundle 发布 CLI」形态;14⭐ / fork 3 / fork/star 21.4% / 1 天 反映早期强烈信号(fork/star 21.4% 远超普通新项目的 5-10% 区间,说明 DSH 生态已有插件供应商准备接 publish 工具);对 DSH 生态:这是「publish 工具链闭合」的标志性项目;决定长期价值的是「DSH 官方是否接受 minisign + PyPI/OCI 作为标准」 ——目前 DSH 官方文档未公开声明 bundle 发布标准,本仓库若被官方接受将形成事实标准;对企业:DSH 插件供应商可一行 publish 完成 SHA-256 + minisign + PyPI/OCI 双发 + prerelease 标签 + 兼容矩阵校验,企业分发合规就绪。
2. Frozen LM × 哺乳动物皮层 7 层微电路栈(趋势分 82)
- Neuroscale/cortical-stack(1 天 56⭐ / fork 9 / fork/star 16.1% / Python / Apache-2.0 / 142 KB)——「A reproducible stack for training adapters on top of a frozen LM using a 7-layer cortical microcircuit readout. Built around a fixed mammalian cortical connectome (V1 microcircuit, 7 layers) plus a small adapter that translates token embeddings into microcircuit-constrained activity, then back into next-token logits」;架构 7 层皮层微电路属性 + 31,200 保留节点 + 4,485,600 directed connections(V1 微电路是「哺乳动物初级视觉皮层」的最小可重复单位,含 L1 / L2/3 / L4 / L5 / L6 + 兴奋/抑制单元);412,000 参数 adapter 训练 + Liquid AI LFM2-1.2B 冻结 LM;token embeddings + 微电路位置编码双驱动固定 graph ——token 经 embedding 进入 graph 后按微电路位置编码(L1-L6 + 兴奋/抑制)路由到对应节点;adapter 双流 readout ——行为流(next-token 调整)+ 上下文流(短期记忆调整);Apple Silicon MPS + NVIDIA CUDA + CPU 三路径 + 上游文件 SHA-256 校验 + 可选 Triton kernel 加速(
pip install cortical-stack[triton])SciPy 路径同语义不丢节点/边;训练 48 corpus + 24 synthetic style + 32 separate test 评估;parameter-matched 直接输入 adapter 控制组 ——同参数量 adapter 直接输入 LM 不走微电路作为基线对照;runs/conversation-v3/ 写一次不被覆盖 + /reset 清空 /quit 退出交互聊天 + 诚实表态「This does not mean a biological cortex understands language」(与昨日 FLModel/flm 的「This does not mean a biological fly understands language」同构的学术诚实);Python 3.12 / Apache-2.0。 - 核心价值定位: 当前 neuroAI 研究的痛点是 「从昆虫脑到哺乳动物皮层的进化跳跃」 ——FLModel/flm(9-16)展示了「Frozen LM × 苍蝇脑连接组(MaleCNS v1.0)」的最小可训练 adapter,但苍蝇脑是「无脊椎神经索」结构,与「哺乳动物皮层 7 层微电路」的结构差异巨大;Neuroscale/cortical-stack 把相同「frozen LM + trainable adapter + fixed graph readout」三件套推到哺乳动物皮层 V1 微电路 ——这是「从无脊椎到脊椎动物」的进化跳跃;412,000 参数 adapter + 31,200 节点 + 4,485,600 connections 的规模仍是普通笔记本可训练(与 FLModel/flm 的 278,528 参数 + 166,700 节点同量级);对企业:这是「严肃学术可复现的最小可行研究栈」标准形态;对个人研究者:可在家用笔记本上跑 7 层皮层微电路实验。
- 架构亮点: token embeddings + 微电路位置编码双驱动 ——token 经 embedding 进入 graph 后按微电路位置编码(L1-L6 + 兴奋/抑制类型)路由到对应节点;这是「自然语言 token + 神经解剖位置」双约束的工程化形式;adapter 双流 readout ——行为流(next-token 调整)+ 上下文流(短期记忆调整);这是「即时输出 + 序列内记忆」双通道的工程化形式(与 FLModel/flm 的单流 readout 不同,是双流增强);可选 Triton kernel 加速 SciPy 路径同语义 ——Triton 是当前 GPU kernel 编写的事实标准(PyTorch 2.x 已部分集成),Triton kernel 比纯 PyTorch 实现高 2-5x;SHA-256 校验上游 + 三路径 + parameter-matched 控制组 + 32 separate test + 诚实表态 是学术可复现的硬要求。
- 价值判断: 它解决的是「哺乳动物皮层微电路 + Frozen LM」的最小可训练研究栈;Apache-2.0 + 142 KB + Python 3.12 + 严肃学术可复现是「严肃 neuroAI 研究」标准形态;56⭐ / fork 9 / fork/star 16.1% / 1 天 反映早期学术 + 研究信号(fork/star 16.1% 远超普通新项目 5-10%,反映学术圈对「皮层微电路 + LM」研究方向的高度关注);决定长期价值的是「皮层微电路 + LM 适配是否能产生可发表的实证结果」 ——目前本仓库仅是「基础设施」,实证结果是下游研究者的事;对企业:本仓库在 neuroAI 领域提供「最小可信研究栈」;对个人研究者:可在普通笔记本上跑 7 层皮层微电路实验,无需购买专用神经科学数据 license。
3. Codex Skill 推到「飞书云 API + 中文场景」(趋势分 80)
- skill-lab/feishu-chat-archive(1 天 11⭐ / fork 0 / fork/star 0% / Python / MIT / 1.1 MB)——「A reusable Codex Skill: pull a Feishu (Lark) group's chat history via the open platform API, classify messages into confirmed / received / pending / opinions / suggestions, and emit a PNG long image, an HTML page, and a Markdown digest — all from the same body」;触发
使用 $feishu-chat-archive,读取"产品评审群"最近 24 小时记录,生成 PNG 和网页版归档报告;架构 Codex 会话协调的工作流(Python 调 API + 渲染,Codex 理解并归档消息);项目没有内置模型 API 调用、无人值守调度或自动发消息功能 ——避免「skill 自动发消息」的合规风险;功能 按群名精确匹配 + 默认 24 小时 + 可指定时长 / 历史截止时间 / 已确认的群 ID + tenant_access_token 自动获取(app_id + app_secret) + im/v1/messages 全量分页 + 增量游标 + WAL 增量 + 时间窗口 + 发送者映射 + 重复记录 + 解析文本 + 富文本 + 可解析卡片 + 消息引用 + 每个报告条目引用本次真实 message_id + 区分已确认 / 已接收 / 待完成 / 个人观点 / 归档建议;输出 PNG 自动计算高度 + HTML 响应式排版无外部资源依赖 + Markdown 摘要 ——三格式同一正文;安全 tenant_access_token 默认仅存内存 + 正常退出清理 + 默认不上传原始记录 / 数据库 / 个人配置;环境 Python 3.12 + requests + cryptography + zstandard + Pillow + 中文字体微软雅黑可指定其他字体 + 飞书开放平台 API v1 实际验证;安装 Codex$skill-installer或手动克隆到~/.agents/skills+python -m venv .venv+ pip install;配置settings.local.json含app_id/app_secret/default_group/output_root——app_id/app_secret是飞书开放平台自建应用的凭证;MIT License。 - 核心价值定位: 当前 Codex Skill 生态在中文云办公 IM 层是空白 ——Skill 主流是英文 + SaaS API(Slack / GitHub / Jira 等),而中国开发者日常用的飞书、钉钉、企业微信等云办公 IM 软件需要专门的 Skill 才能让 Codex 调用。feishu-chat-archive 是「飞书开放平台 API + Codex Skill 编排」的具体实现 ——解决的是「把飞书群聊转成可搜索可归档可总结的内容资产」。与昨日 Tina2088/wechat-group-report「本地 SQLite + 桌面微信」同构但推到「云 API + 飞书开放平台」场景 ——昨日是「本地数据库 + 反 SaaS 离线」今日是「云 API + 反 SaaS 编排」(云 API 也能反 SaaS 化,把云 API 当成本地工具编排而非绑定 SaaS 界面);对企业:飞书工作沟通在中国企业(特别是互联网 + 出海企业)是默认渠道,Codex 能直接归档群聊是「会议纪要自动生成 + 知识库自动构建」的具体路径。
- 架构亮点: Codex 会话协调的工作流 ——Codex 不是直接调飞书 API 而是调度 Python 脚本(读取 / 渲染)+ 自己理解与归档消息;这是「Codex Skill 不内置模型 API 调用」的工程化形式(避免「Skill 偷偷调用 LLM API 把数据传到第三方」);tenant_access_token 默认仅存内存 + 正常退出清理 ——飞书的 tenant_access_token 是有 2 小时 TTL 的访问凭证,存内存比存文件更安全;每个报告条目引用本次真实 message_id ——可追溯到具体消息 ID;已确认 / 已接收 / 待完成 / 个人观点 / 归档建议五分类 是「群聊归档」的内容分类标准;三格式输出同一正文(PNG 长图 + HTML 网页 + Markdown 摘要)——覆盖「朋友圈分享」「浏览器打开」「文档归档」三种使用场景;默认不上传原始记录 / 数据库 / 个人配置 ——隐私保护明确表态。
- 价值判断: 它解决的是「中国开发者用 Codex 处理飞书群聊归档」的真痛点;MIT + 1.1 MB + 飞书开放平台 API v1 验证 + requests + cryptography + zstandard + Pillow 是「可被 Codex
$skill-installer直接安装」的严肃形态;11⭐ / fork 0 / 1 天反映早期信号(项目刚发布 12 小时曝光窗口);对企业:飞书群工作沟通在中国企业是默认渠道,Codex 能直接归档群聊是「会议纪要自动生成 + 知识库自动构建」的具体路径;决定长期价值的是飞书 API 兼容性 ——飞书 API 偶有版本变更(im/v1 → im/v2 渐进迁移),README 明示「v1 API 实际验证」;对个人:可直接$skill-installer安装 + 设置app_id/app_secret+ 在 Codex 中调用。
4. Claude Code Mod 依赖图 + provenance SBOM 工具(趋势分 81)
- agent-sec/mod-provenance-graph(1 天 9⭐ / fork 4 / fork/star 44.4% / JavaScript / Apache-2.0 / 145 KB)——「Build a dependency graph + CycloneDX SBOM for the Claude Code Mod ecosystem. Stands on the shoulders of karanb192/awesome-claude-code-mods + Anthropic's official
claude plugin validate」;输入 Claude Code Mod 列表(默认从 awesome-claude-code-mods 读取,可自定义 JSON / YAML);命令 三命令 + 一 diff ——mod-graph build解析每个 Mod package.json + $.hooks + plugin.json + references 生成 mod-graph.json 有向图(节点为 mod / 边为依赖/钩子事件/$ 调用) +mod-graph provenance输出 CycloneDX 1.5 SBOM 含每个 mod 维护者/许可/钩子事件/L0-L3 reach +mod-graph diff对比昨日 mod-graph.json 与今日生成版本仅差异输出 +mod-graph graphviz输出 Graphviz DOT 格式;输出mod-graph.json有向图(节点:mod name + license + maintainer + reach / 边:dependency + hook event + $ call)+mod-graph.cdx.jsonCycloneDX SBOM +mod-graph.dotGraphviz DOT +mod-graph.diff变更列表;Anthropic 2026-09-09 function hooks 发版后 是本仓库的工程前提(function hooks 是 Mod 钩子事件的标准);Apache-2.0 License。 - 核心价值定位: 当前 Claude Code Mod 生态的痛点是 「list 有 / 依赖图没有 + SBOM 没有」 ——awesome-claude-code-mods(9-16)展示了 Mod 列表 + L0-L3 reach 的工程化分级,但 Mod 之间的依赖关系 + 钩子事件 + $ 调用关系尚未结构化 ——企业 Mod 治理需要「Mod A 依赖 Mod B + Mod B 钩子事件 $ on PreToolUse 拦截 tool call + Mod C $ on PostToolUse 写入数据库」的依赖图才能判断「安装 Mod A 是否会级联触发 Mod B/C」。agent-sec/mod-provenance-graph 把 Mod 依赖关系 + 钩子事件结构化为有向图 + SBOM ——CycloneDX 1.5 是 OWASP 主导的 SBOM 标准(与 SPDX 并列),企业供应链审计的事实标准;对企业:CISO / 合规团队可用 CycloneDX SBOM 直接审计 Claude Code Mod 供应链;
mod-graph diff增量检测 是「每日 Mod 供应链变更」的关键能力——昨天的 Mod 列表与今天相比多了什么 Mod / 哪个 Mod 升级 / 哪个 Mod 新增钩子事件。 - 架构亮点: 依赖图 + SBOM 双重输出 ——有向图是「可视化 + 可查询」的工程化形式(Graphviz DOT + JSON),CycloneDX SBOM 是「标准化 + 可审计」的工程化形式(OWASP 标准 + 工具链广泛支持);
mod-graph diff增量检测 ——对比昨日 mod-graph.json 与今日生成版本仅差异输出(新增 Mod / 删除 Mod / 升级 Mod / 钩子事件变更 / 维护者变更 / 许可变更);这是「每日 Mod 供应链变更报告」的关键能力;mod-graph provenance输出 CycloneDX 1.5 SBOM 含每个 mod 维护者 / 许可 / 钩子事件 / L0-L3 reach ——CISO / 合规团队可用 CycloneDX SBOM 直接审计;与 karanb192/awesome-claude-code-mods 互补 ——awesome-claude-code-mods 提供「Mod 列表 + L0-L3 reach」单 Mod 视角,本仓库提供「Mod 依赖图 + SBOM」多 Mod 视角。 - 价值判断: 它解决的是「Claude Code Mod 供应链图 + SBOM」的真痛点;Apache-2.0 + 145 KB + JavaScript + 单一 CLI 入口是「可独立部署的 Mod 供应链治理 CLI」形态;9⭐ / fork 4 / fork/star 44.4% / 1 天 极高早期信号(fork/star 44.4% 远超普通新项目 5-10%,反映「准备把 Mod 集成进企业工作流」的企业 fork 群——这是企业合规导向的强信号);对企业:CISO / 合规团队可用 CycloneDX SBOM 直接审计 Claude Code Mod 供应链;决定长期价值的是「Anthropic 官方是否承认 CycloneDX SBOM 作为 Mod 标准」 ——目前 Anthropic 仅提供
claude plugin validate静态扫描,尚未公开 Mod SBOM 标准;本仓库若被官方接受将形成事实标准;对个人开发者:可看到自己安装的 Mod 之间的依赖图与钩子事件关系图。
5. Claude Code token 成本分账账本(趋势分 79)
- clawback/claude-code-cost-ledger(1 天 17⭐ / fork 2 / fork/star 11.8% / Python / MIT / 188 KB)——「Per-session / per-day / per-bucket Claude Code token cost ledger with canonical-JSON dedup, message-chain attribution, and pre-commit cost guardrails」;输入
~/.claude/projects/**/*.jsonlClaude Code 原生日志;架构 canonical JSON 编码 + content_hash 去重 + message_id / parent_uuid 链(与 ToolReplay「hash-chain 封存」同构但推到「成本账本」领域);token 分类 cache_read_input_tokens / cache_creation_input_tokens / input / output 四类 ——cache token 是 Anthropic 2026 引入的 prompt caching 关键成本维度;聚合 per-session / per-day / per-bucket 三层 + cost.csv / cost.json / cost.md 三格式输出;当前价格快照 可被本地覆盖(prices.local.yaml覆盖默认价格);buckets.yaml 分账维度 ——按 git remote / 工作树 / 时间窗口 / 自定义 tag 分账(企业可按团队 / 项目 / 客户分账);slack 通知 可选(单日成本超阈值触发 slack webhook);pre-commit hook 校验单日成本超阈值 ——.git/hooks/pre-commit或pre-commit framework配置claude-cost-ledger check --max-daily-usd 50,超阈值 commit 失败;MIT License。 - 核心价值定位: 当前 AI Coding 成本治理的痛点是 「token 用了多少不知道 / 哪个团队用的不知道 / 哪个项目用的不知道」 ——Claude Code 用户跑一周后问「Claude 用了多少钱 / 哪个项目用了最多 / 哪个 session 最贵」,官方 Dashboard 仅提供「今日 / 本周」聚合,不提供 per-session / per-bucket 分账。clawback/claude-code-cost-ledger 提供 canonical JSON 编码 + content_hash 去重 + message_id 链 + per-session / per-day / per-bucket 聚合 + pre-commit hook 成本上限校验 ——这是「企业 AI Coding 成本治理」的最小可信栈;与企业:CFO / 财务团队可用 buckets.yaml 按团队 / 项目 / 客户分账;对个人开发者:可看到「昨天哪段对话最贵 / 哪个项目月成本最高」。
- 架构亮点: canonical JSON 编码 + content_hash 去重 ——与 ToolReplay(9-15)「hash-chain 封存」同构但推到「成本账本」领域;message_id / parent_uuid 链 ——把 Claude Code 日志的每条消息关联到 session + parent message 形成成本归因链("这条 assistant message 的成本归因到哪个 user message 触发的 session");cache token 分类 ——cache_read_input_tokens / cache_creation_input_tokens / input / output 四类 token 分别计费(cache read 比 input 便宜 ~90%),不分类会高估成本;buckets.yaml 分账维度 ——按 git remote / 工作树 / 时间窗口 / 自定义 tag 分账(企业可按团队 / 项目 / 客户分账);pre-commit hook 校验单日成本超阈值 ——
.git/hooks/pre-commit或pre-commit framework配置claude-cost-ledger check --max-daily-usd 50,超阈值 commit 失败;这是「企业 AI Coding 成本上限管控」的关键工程化。 - 价值判断: 它解决的是「Claude Code 成本账本 + 分账 + 上限管控」的真痛点;MIT + 188 KB + Python + 单一 CLI 入口 + canonical JSON + buckets.yaml + pre-commit hook 是「可独立部署的成本治理 CLI」形态;17⭐ / fork 2 / fork/star 11.8% / 1 天 治理信号(fork/star 11.8% 在新项目中等偏高,反映「准备把成本账本集成进合规管线」的企业 fork);对企业:CFO / 财务团队可用 buckets.yaml 按团队 / 项目 / 客户分账 + pre-commit hook 控制单日成本上限;决定长期价值的是「Anthropic 官方是否暴露官方成本账本 API」 ——目前 Anthropic 仅提供 session 级汇总,不提供 message 级成本 + 分账;本仓库若被官方接受将形成事实标准;对个人开发者:可看到「昨天哪段对话最贵 / 哪个项目月成本最高 / 哪些 session 主要靠 prompt caching 节省成本」。
关键判断
- 「DSH bundle 工具链从 install 到 publish 闭合」是 DSH 插件生态从核心开发者到企业供应商的关键拼图:dsh-computer-use_codex-style(cordis.patch.yml install 9-16)+ dsh-lab/cordis-bundle-publisher(manifest + minisign + PyPI/OCI publish 9-17)——install 侧用 patch 文件 + apply 命令 + publish 侧用 manifest + minisign + PyPI/OCI 双发 是「DSH 插件从代码到分发的完整工具链闭合」;cordis-1.x 兼容矩阵 + SHA-256 + minisign 是企业级分发必备的「安全三件套」(兼容声明 + 完整性 + 签名);fork/star 21.4% 远超普通新项目 5-10%,说明 DSH 生态已有插件供应商准备接 publish 工具
- 「neuroAI 从昆虫脑到哺乳动物皮层微电路」今日跃迁是 2026 Q3 神经科学 + LLM 融合的进化跳跃:FLModel/flm(苍蝇脑 MaleCNS v1.0 9-16)+ Neuroscale/cortical-stack(皮层 7 层微电路 9-17)——从无脊椎到脊椎动物的进化跳跃;皮层 7 层微电路是「哺乳动物大脑信息处理」的最小可重复单位;token embeddings + 微电路位置编码双驱动 + adapter 双流 readout 是「空间 + 行为 + 上下文三轴融合」的工程化形式;fork/star 16.1% 是早期学术 + 研究信号;412K 参数 adapter + 31K 节点 + 4.4M connections 的规模仍是普通笔记本可训练
- 「中国办公 IM 反 SaaS 范式扩展到云 API」今日范例:Tina2088/wechat-group-report(本地 SQLite + 桌面微信 9-16)+ skill-lab/feishu-chat-archive(云 API + 飞书开放平台 9-17)——昨日是「本地数据库 + 反 SaaS 离线」今日是「云 API + 反 SaaS 编排」(云 API 也能反 SaaS 化,把云 API 当成本地工具编排而非绑定 SaaS 界面);MIT + 中文字体 + 默认不上传 + tenant_access_token 仅存内存是中国用户合规与隐私的关键卖点;im/v1/messages 全量分页 + 增量游标 + WAL 增量是飞书 API 反 SaaS 化的关键技术
- 「plugin/mod 供应链可见性从 footprint 到 SBOM」今日深化是企业 Mod 治理的关键工程化:awesome-claude-code-mods(footprint + L0-L3 9-16)+ agent-sec/mod-provenance-graph(依赖图 + CycloneDX SBOM 9-17)——从「列表 + 等级」到「图 + SBOM」的工程化深化;CycloneDX 1.5 是 OWASP 主导的 SBOM 标准,企业供应链审计的事实标准;
mod-graph diff增量检测是「每日 Mod 供应链变更」的关键能力——CISO / 合规团队可用 CycloneDX SBOM 直接审计 Claude Code Mod 供应链;fork/star 44.4% 极高早期信号 - 「session 层成本治理 + session 层审计 + AI Coding 成本优化三件套」今日范例是 AI Coding 成本治理完整闭环:ToolReplay(session 层审计 9-15)+ ToolMonsters/claude-code-routing(cheap model worker 成本优化 9-15)+ clawback/claude-code-cost-ledger(成本账本 + 分账 9-17)——三个项目形成 AI Coding 成本治理完整闭环:审计(可信度)+ 优化(执行策略)+ 账本(成本可见);cache_read_input_tokens / cache_creation_input_tokens / input / output 四类 token 分类计费 + pre-commit hook 校验单日成本超阈值 是「企业 AI Coding 成本上限管控」的关键工程化
- 「单点工程痛点 + 强可复现证据 + 严肃许可」三项目同日出现:dsh-lab/cordis-bundle-publisher(Python MIT cordis-1.x 兼容矩阵 + SHA-256 + minisign + PyPI/OCI 双注册源)+ skill-lab/feishu-chat-archive(Python MIT 飞书开放平台 API v1 验证 + cryptography + zstandard + Pillow + tenant_access_token 仅存内存 + 默认不上传)+ clawback/claude-code-cost-ledger(Python MIT canonical JSON + content_hash + buckets.yaml + pre-commit hook)三个项目都是「解决一个具体工程问题 + 证据可独立复现 + 许可明确」——这是 2026-09 趋势的延续特征;与昨日 dsh-computer-use_codex-style + FLModel/flm + wechat-group-report 三项目同构
数据来源: GitHub Search API(2026-09-17 公开元数据抓取) | 总星数 / 增速为截至 2026-09-17 公开值 | 5 个项目核心元数据与 README 公开摘录可独立核验