GitHub Actions投毒实战排查与CI/CD供应链全链路加固方案
一、事件复盘AsyncAPI劫持事件撕开CI流水线底层安全漏洞1.1 攻击基础信息与完整时间线本次攻击目标AsyncAPI是开源接口规范工具链旗下npm包每周下载量稳定突破200万覆盖云原生、后端、前端全行业研发项目。攻击无官方分配CVE编号归类为完整CI/CD供应链劫持攻击链核心情报来源为Socket供应链安全平台、微软官方安全博客、Security Affairs安全媒体风险覆盖企业研发资产、支付账户、云资源权限风险评级行业最高。攻击者完整攻击链路清晰操作步骤无多余动作拿到AsyncAPI组织GitHub仓库写入权限批量向.github/workflows/目录新增恶意YAML配置文件单npm包植入55至62份恶意工作流全组织仓库累计新增583份异常YAML恶意脚本依托GitHub托管Runner执行本地终端防护工具无法感知任何异常脚本遍历Runner虚拟机内全部环境变量、SSH缓存、系统密钥文件批量采集全类型业务凭证采集完成后通过内置DNSHook外联攻击者C2服务器明文回传全部窃取数据同源攻击团伙同步运营Operation Muck and Load行动搭建200个高仿GitHub虚假开源仓库分发Windows平台窃密木马两条攻击链路同步扩张。Socket平台全网溯源扫描结果显示全网公开仓库内携带同款DNSHook标识的异常Actions工作流文件总量约6100份。数据直接证明本次攻击不是单一组织定点入侵是团伙批量投放、大范围传播的规模化供应链投毒行动。1.2 传统npm投毒与GitHub Actions流水线劫持核心差异行业过往曝光的npm投毒事件攻击逻辑全部围绕终端执行展开。恶意代码嵌入包源码开发者本地安装依赖、项目线上部署阶段触发执行EDR、本地杀毒、代码静态扫描工具能捕捉绝大多数恶意行为。AsyncAPI事件完全跳出传统防护逻辑攻击执行载体切换至云端CI构建节点防护体系出现大面积空白。执行环境转移恶意代码不在开发者电脑、业务服务器运行仅在GitHub云端Runner虚拟机内触发本地安全工具完全无感知防护盲区扩大企业安全团队长期将防护资源倾斜终端、业务服务、云主机几乎不会针对GitHub托管的共享Runner做权限隔离、外联监控、行为审计隐蔽性大幅提升恶意代码存放于.github/workflows目录日常代码评审重点检查业务源码绝大多数团队会直接忽略CI配置文件变更常规依赖扫描工具仅检测package.json依赖项完全不解析Actions YAML脚本逻辑权限获取门槛极低GitHub托管Runner默认开放完整虚拟机操作权限内置GITHUB_TOKEN、仓库Secret全部存入环境变量恶意脚本一行shell命令即可导出全部敏感数据。1.3 被窃取凭证覆盖范围与落地危害拆解恶意脚本运行阶段无差别读取虚拟机内全部密钥类数据覆盖研发、运维、商业化支付全链路资产权限。云基础设施凭证AWS访问密钥、云服务器SSH私钥、云厂商管理员API密钥攻击者拿到后可直接接管企业云服务器、对象存储、数据库资源篡改业务数据、删除生产环境资产代码协作平台凭证GitHub、GitLab个人访问Token、组织部署密钥利用Token批量拉取企业私有代码仓库泄露核心业务源码、内部架构设计文档AI与第三方服务API密钥OpenAI、Google大模型API Token攻击者滥用密钥批量调用付费大模型接口产生高额超额账单商业化支付渠道密钥Stripe支付密钥可伪造支付订单、截留企业交易资金直接造成现金损失邮件、消息推送服务密钥SendGrid邮件服务密钥冒用企业官方邮箱批量发送钓鱼邮件向企业客户、内部员工扩散木马程序内部业务密钥数据库连接密钥、内部运维系统登录凭证横向渗透企业内网持续潜伏窃取内部数据。微软安全团队针对本次事件给出定性结论CI/CD流水线已被黑客武器化构建节点成为供应链攻击最优突破口现有企业安全架构普遍缺少对应防御模块。二、GitHub Actions恶意工作流自动化检测脚本与人工审计清单2.1 批量扫描仓库YAML文件检测脚本可直接复制运行脚本适配Linux、macOS环境自动遍历项目所有.github/workflows目录检索本次攻击同款恶意特征DNSHook外联域名、全量导出环境变量、远程拉取未知shell脚本、读取SSH私钥文件。#!/bin/bash# GitHub Actions恶意YAML自动化检测脚本# 检测特征DNSHook、批量导出环境变量、外联未知脚本、SSH密钥读取set-euopipefail# 定义恶意特征关键词MAL_KEYWORDS(DNSHookenv:.*\\*printenvenv\\|tee~/.ssh/id_rsa~/.ssh/id_ed25519curl httpwget httpbash (sh ()# 遍历所有workflow yaml文件WORKFLOW_FILES$(find.-path*/.github/workflows/*.yml-o-path*/.github/workflows/*.yaml)if[[-z${WORKFLOW_FILES}]];thenecho[INFO] 未检测到GitHub Actions工作流文件exit0fiecho[START] 开始扫描Actions YAML恶意特征待扫描文件总数$(echo${WORKFLOW_FILES}|wc-l)echo# 逐文件检测forfilein${WORKFLOW_FILES};dohit_count0hit_contentforkeywordin${MAL_KEYWORDS[]};domatch$(grep-n${keyword}${file}||true)if[[-n${match}]];thenhit_count$((hit_count1))hit_content特征[${keyword}]:\n${match}\nfidoneif[[${hit_count}-gt0]];thenecho[WARNING] 文件存在恶意特征${file}echo${hit_content}echo------------------------------------------------fidoneechoecho[FINISH] 自动化扫描执行完毕存在警告文件请人工复核脚本使用说明将脚本保存为scan_actions_mal.sh赋予执行权限chmod x scan_actions_mal.sh项目根目录执行./scan_actions_mal.sh脚本输出标记WARNING的文件必须人工逐条核对脚本逻辑。2.2 人工审计全维度核查清单自动化脚本仅能匹配已知恶意特征新型无特征恶意工作流只能依靠人工审计识别清单覆盖权限、文件变更、第三方Action、Secret配置四大维度。2.2.1 仓库权限审计项查看仓库协作者列表确认无陌生账户新增写入权限核查组织团队权限外部第三方团队不得分配仓库write权限检索近90天权限变更记录批量新增协作者、权限升级操作标记高风险检查是否存在未清理离职员工账户离职人员需立即回收全部仓库权限。2.2.2 Workflow文件变更审计项筛选近90天.github/workflows目录所有提交记录批量新增、批量修改YAML文件的提交优先复核核对提交人账户陌生匿名账户、长期未活跃账户提交CI配置文件标记高风险查看YAML新增run脚本禁止无校验直接执行远程网络拉取的shell脚本核查脚本内环境变量操作禁止一次性导出全部系统环境变量至日志、外部接口。2.2.3 第三方Action来源审计项所有流水线引用第三方Action仅允许白名单内官方、高活跃度开源项目小众、star数量低于50、近半年无代码更新、匿名作者开发的Action全部禁止引入第三方Action必须锁定固定commit hash禁止直接引用main、latest分支分支代码可被攻击者随意篡改定期扫描所有第三方Action依赖排查Action内部内嵌恶意shell执行逻辑。2.2.4 Secret与环境变量配置审计项拆分仓库Secret单个流水线仅分配业务必需密钥禁止全局通用高权限密钥开启GitHub Secret日志脱敏配置防止密钥明文输出至构建日志核查Runner环境变量权限托管Runner禁止分配云厂商管理员级密钥清理长期闲置Secret过期、停用业务对应的密钥直接删除不做保留。2.3 Mermaid流程图Actions流水线投毒完整检测流程是否是否启动检测流程执行自动化Shell脚本批量匹配恶意特征脚本是否检出恶意特征标记目标YAML文件提取恶意代码行号进入人工审计流程仓库权限核查协作者、团队、权限变更记录Workflow提交记录回溯批量新增/修改YAML文件第三方Action校验来源、star、分支锁定状态Secret配置审计密钥权限、脱敏、闲置密钥清理是否发现异常风险点隔离异常仓库、回收相关密钥、清理恶意工作流输出安全检测报告定期循环复测全仓库代码审计排查是否存在其他隐藏恶意配置三、CI/CD供应链安全五步加固落地SOP3.1 第一步全链路依赖管控拦截npm恶意依赖投毒npm包投毒与Actions流水线劫持属于同源攻击手段双重管控依赖才能阻断完整攻击链。项目强制启用lock文件前端项目锁定package-lock.jsonpnpm项目锁定pnpm-lock.yaml禁止删除lock文件提交至仓库接入供应链安全扫描工具Socket、Snyk二选一CI流水线新增依赖扫描阶段扫描检出高危恶意依赖直接中断构建流程搭建内部npm私有镜像业务项目统一拉取私有镜像缓存包屏蔽外网恶意npm包直接拉取通道定期执行依赖版本审计批量更新过期低版本依赖低版本开源组件普遍存在未修复安全漏洞易被攻击者利用实现权限逃逸。3.2 第二步第三方Action来源白名单管控阻断外部恶意流水线加载第三方Action是攻击者植入恶意代码的核心入口白名单机制能从源头拦截未知风险脚本执行。维护企业内部Action白名单文档仅收录官方维护、持续更新、社区活跃度高的Action定期更新白名单列表流水线配置强制校验Action引用信息所有第三方Action必须锁定固定commit哈希值不允许使用分支、tag模糊引用搭建内部Actions镜像缓存服务所有流水线优先拉取内部缓存Action阻断GitHub外网未知Action直接加载新增流水线前置校验步骤自动化读取YAML内所有Action引用地址不在白名单内的Action直接终止构建推送风险告警至运维安全团队。3.3 第三步Runner运行环境分层隔离降低共享托管Runner攻击面GitHub公共托管Runner属于多租户共享虚拟机攻击面极大核心业务必须部署自建隔离Runner实现环境隔离。业务分层部署Runner集群测试环境可临时使用GitHub托管Runner预发、生产环境流水线强制使用企业自建私有Runner自建Runner集群配置网络出站防火墙虚拟机仅放行业务必需域名外联阻断脚本随机外联未知C2服务器限制Runner虚拟机本地操作权限流水线运行用户禁止持有root管理员权限限制文件读写范围禁止读取系统SSH密钥目录隔离不同业务线Runner节点支付、用户核心业务单独部署独立Runner集群与普通后台业务物理隔离避免单点入侵横向扩散。3.4 第四步Secret最小权限分配杜绝高权限密钥大范围暴露绝大多数凭证窃取攻击能落地根源是企业密钥权限分配无管控单个Secret承载全平台高权限一旦泄露攻击者可接管全部业务资产。按业务、环境拆分独立Secret开发、测试、预发、生产环境密钥完全隔离不共用同一份密钥单个流水线仅分配当前构建流程必需Secret无关业务密钥不注入对应Runner环境变量开启GitHub仓库Secret脱敏配置构建日志自动屏蔽所有Secret明文防止脚本异常打印密钥造成泄露建立Secret生命周期管理机制密钥定期轮换超过90天未轮换的密钥自动推送告警长期闲置Secret直接删除清理。3.5 第五步CI配置变更强制代码评审自动化拦截异常提交CI工作流文件变更长期缺少评审约束攻击者拿到仓库写入权限后可批量植入恶意YAML不被拦截强制评审机制补齐管控缺口。仓库分支保护规则配置main、master核心分支禁止直接push提交所有代码、CI配置变更必须通过Pull Request合并PR评审规则约束新增、修改.github/workflows目录下任意YAML文件强制双人代码评审单人评审无法完成合并新增提交自动化校验规则检测到批量新增workflow文件、引入未知第三方Action、新增外联shell脚本自动添加评审告警标记提醒审核人员重点核查留存所有PR评审记录、CI配置变更日志日志全量留存不少于180天出现安全事件可回溯完整变更链路定位入侵入口。3.6 Mermaid架构图加固后CI/CD全链路安全防御架构subgraph 管控层仓库与流水线前置校验A[分支保护双人PR评审]B[第三方Action白名单校验]C[npm依赖Socket/Snyk扫描]endsubgraph 运行层Runner隔离执行环境D[测试环境受限托管Runner]E[预发/生产自建私有Runner集群]F[Runner出站防火墙非root运行权限]endsubgraph 密钥层Secret最小权限管控G[分环境/分业务独立Secret]H[构建日志Secret自动脱敏]I[密钥定期轮换生命周期管理]endsubgraph 监控层全链路异常行为告警J[Workflow恶意脚本自动化扫描]K[异常外联DNS、批量密钥读取实时告警]L[所有配置变更日志长期留存]endA -- DA -- EB -- DB -- EC -- DC -- EG -- DG -- EH -- DH -- EI -- DI -- ED -- JE -- JF -- KJ -- LK -- L四、GitHub Actions Runner底层攻击面深度拆解与防御逻辑4.1 GitHub托管Runner底层执行机制原生风险GitHub云端托管Runner采用共享虚拟机架构平台无法对单个仓库流水线做深度隔离底层机制自带多重攻击漏洞。虚拟机环境变量全局可读平台内置GITHUB_TOKEN、仓库注入Secret全部存入全局环境变量运行脚本可直接调用printenv、env命令导出全部密钥数据无任何访问拦截流水线脚本拥有完整虚拟机用户操作权限默认可读写用户目录下SSH私钥、系统配置文件攻击者脚本可直接读取~/.ssh目录下全部密钥文件虚拟机网络无默认出站限制脚本可随意发起外网HTTP、DNS请求攻击者通过DNS、HTTP外联通道将窃取的密钥明文传输至境外C2服务器多租户资源共享同一台物理机运行多个不同仓库的Runner虚拟机底层隔离存在逃逸风险一台虚拟机被攻陷后存在跨租户横向渗透可能。4.2 恶意YAML工作流执行逻辑拆解攻击者植入的恶意YAML配置依靠GitHub Actions原生语法实现无感知密钥窃取完整执行逻辑分为四步。触发配置恶意文件放入.github/workflows目录配置push、pull_request、schedule定时触发规则仓库每次提交代码、定时周期都会自动执行恶意脚本环境变量导出run字段内写入shell命令一次性打印虚拟机内全部环境变量覆盖所有注入Secret、内置GITHUB_TOKEN本地密钥读取脚本遍历用户SSH密钥目录读取所有私钥、公钥文件内容拼接至待传输数据外联回传数据内置DNSHook恶意域名解析逻辑或者使用curl、wget将采集到的全部密钥数据POST上传至攻击者控制的外部服务器完成数据窃取。4.3 分层防御架构底层逻辑防御架构分为管控层、运行层、密钥层、监控层四层四层机制联动才能完整封堵Runner攻击面单层管控无法抵御完整攻击链。管控层从源头拦截恶意配置进入仓库通过PR评审、Action白名单、依赖扫描在代码合并阶段直接拦截恶意YAML、未知第三方Action、恶意npm依赖运行层缩小攻击执行环境范围自建隔离Runner、网络防火墙、非root运行权限即便恶意脚本成功植入流水线也无法读取敏感本地文件、无法外联传输窃取数据密钥层降低密钥泄露造成的损失最小权限拆分Secret、日志脱敏、定期轮换密钥即使少量密钥被窃取密钥权限范围有限攻击者无法接管企业全部业务资产监控层实现入侵行为事后追溯与实时告警自动化恶意脚本扫描、外联行为监控、长期日志留存能第一时间发现流水线投毒行为同时完整回溯入侵路径定位漏洞源头。五、行业前瞻性预判CI/CD供应链攻击演变趋势5.1 GitHub Actions将成为供应链攻击首选载体传统npm包投毒攻击存在局限性恶意代码仅能影响安装依赖的开发者、线上业务攻击覆盖范围有限。CI流水线劫持攻击依托GitHub庞大开源生态单份恶意YAML配置可依托定时触发、代码提交触发持续循环执行云端Runner执行不会触发本地安全防护工具隐蔽性、持续性、覆盖范围全面超越传统npm投毒。后续黑客团伙会持续扩大CI流水线投毒规模全网数千份恶意工作流只是攻击扩张初期阶段未来会出现更多无特征、免检测的新型恶意Actions脚本。5.2 跨平台同源协同攻击会持续增多AsyncAPI事件同步曝光Operation Muck and Load木马投放行动两条攻击链路由同一团伙运营证明黑客已经形成多渠道协同攻击模式。未来供应链攻击不会局限单一渠道攻击者会同步操作投放恶意npm包、植入GitHub Actions恶意工作流、搭建高仿虚假开源仓库分发木马、伪造开源作者发布带毒新版本。多渠道同步投放提升攻击命中概率单一渠道防护措施无法阻断完整攻击链路。5.3 企业CI/CD安全建设会从附加需求转为强制基础模块当前绝大多数企业研发安全体系防护重心集中业务应用、终端设备、云主机CI/CD流水线安全仅作为次要附加需求缺少标准化管控流程、专项安全审计机制。AsyncAPI事件曝光后云原生、开源依赖重度使用企业会快速补齐CI供应链安全防护模块后续行业安全规范、等保合规要求会新增CI/CD流水线安全核查项Runner隔离、Actions白名单、依赖扫描、Secret权限管控会成为企业研发环境标准化配置。六、全文总结AsyncAPI仓库GitHub Actions劫持事件暴露行业CI/CD供应链底层安全短板。传统终端防护、依赖扫描工具无法应对云端Runner投毒攻击恶意脚本依托共享虚拟机原生权限无差别窃取全类型业务密钥给企业云资源、支付账户、核心源码带来不可逆泄露风险。落地防护不能依靠单一工具、单一管控手段需要组合自动化恶意工作流检测、npm依赖管控、第三方Action白名单、自建Runner环境隔离、Secret最小权限分配、CI配置强制评审、全链路行为监控七层防护机制四层防御架构联动封堵完整攻击链路。从行业长期趋势判断CI流水线会持续成为黑客供应链攻击核心突破口跨平台协同投毒攻击规模会持续扩张。企业需要提前落地标准化CI供应链安全SOP完成Runner环境隔离、流水线自动化安全校验建设从源头阻断GitHub Actions投毒类攻击入侵。互动问题你们企业当前生产环境流水线是否使用自建隔离GitHub Actions Runner日常研发流程中是否会对.github/workflows目录YAML文件做独立安全评审

相关新闻

【Springboot毕设全套源码+文档】基于JavaWeb的大学生房屋租赁系统的设计与实现(丰富项目+远程调试+讲解+定制)

【Springboot毕设全套源码+文档】基于JavaWeb的大学生房屋租赁系统的设计与实现(丰富项目+远程调试+讲解+定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/24 19:06:20阅读更多 →
AI Agents内存技术:形式、功能与动态管理解析

AI Agents内存技术:形式、功能与动态管理解析

1. AI Agents时代的内存技术全景解析2025年,AI Agents已经渗透到我们数字生活的方方面面,从个人智能助手到企业级决策系统,这些智能体的核心能力很大程度上取决于其内存系统的设计。就像人类依靠记忆来积累经验和知识一样,AI Agen…

2026/7/24 19:06:20阅读更多 →
基于MSP430F5229的低功耗计步器:嵌入式系统设计与功耗优化实战

基于MSP430F5229的低功耗计步器:嵌入式系统设计与功耗优化实战

1. 项目概述与核心价值在可穿戴设备和健康监测领域,续航能力是决定用户体验的关键。一个需要频繁充电的设备,无论功能多么强大,都难以获得用户的青睐。因此,低功耗设计不仅仅是技术指标,更是产品能否成功的核心要素。德…

2026/7/24 19:04:20阅读更多 →
【Rust中级教程】1.17. 孤儿规则与连贯性(一致性):泛实现(Blanket Implementation)、覆盖实现(Covered Implementation)

【Rust中级教程】1.17. 孤儿规则与连贯性(一致性):泛实现(Blanket Implementation)、覆盖实现(Covered Implementation)

1.17 孤儿规则与连贯性(一致性):泛实现(Blanket Implementation)、覆盖实现(Covered Implementation) 1.17.1. 连贯性(一致性)属性 连贯性(或者叫一致性)是指对于给定的类型和方法,只会有一个正确的选择,用于该方法对该类型的实现。 孤儿规则…

2026/7/24 20:42:39阅读更多 →
开源智能体 OpenClaw「养虾」完整流程,新手部署避坑要点汇总(含安装包)

开源智能体 OpenClaw「养虾」完整流程,新手部署避坑要点汇总(含安装包)

🦞 OpenClaw 小龙虾双平台部署实战|搭建专属本地 AI 数字员工 适配平台:Windows 10/11(64 位)、Mac 系统|新手友好|图形可视化操作|无编程门槛 文中附上两大平台整合包下载链接&am…

2026/7/24 20:42:39阅读更多 →
HarmonyOS开发实战:小分享-DiscoverPage发现页——搜索栏+推荐模板+热门分享

HarmonyOS开发实战:小分享-DiscoverPage发现页——搜索栏+推荐模板+热门分享

前言 发现页 是用户探索新内容的入口,包含搜索栏、推荐模板横向滑动、热门分享列表等模块。小分享 App 的 DiscoverPage 使用 TextInput 实现搜索,横向 Scroll 展示推荐模板。本篇讲解搜索栏设计、横向模板滑动、热门分享卡片等。详细 API 可参考 Harmo…

2026/7/24 20:42:39阅读更多 →
华为MetaERP Oracle EBS R12 月结全流程(含操作路径 + 关键报表)+ 各模块标准会计分录(含月结特有分录)。内容偏实务、偏核算,分录用 “借 / 贷” 清晰列出,方便你直接对照做

华为MetaERP Oracle EBS R12 月结全流程(含操作路径 + 关键报表)+ 各模块标准会计分录(含月结特有分录)。内容偏实务、偏核算,分录用 “借 / 贷” 清晰列出,方便你直接对照做

Oracle EBS R12 月结全流程(含操作路径 关键报表) 各模块标准会计分录(含月结特有分录)。内容偏实务、偏核算,分录用 “借 / 贷” 清晰列出,方便你直接对照做账。一、Oracle EBS 月结整体顺序(…

2026/7/24 20:42:39阅读更多 →
HarmonyOS开发实战:小分享-TemplateSelectPage模板选择——分类Tab+Grid网格

HarmonyOS开发实战:小分享-TemplateSelectPage模板选择——分类Tab+Grid网格

前言 欢迎加入开源鸿蒙跨平台社区:https://openharmonycrossplatform.csdn.net 模板选择页 让用户从丰富的模板库中选择喜欢的样式,支持分类筛选和网格预览。小分享 App 的 TemplateSelectPage 使用 Grid 组件 实现三列网格布局,通过 Tab 分…

2026/7/24 20:42:39阅读更多 →
病理图片处理代码HistoQC使用记录

病理图片处理代码HistoQC使用记录

HistoQC源代码地址:https://github.com/choosehappy/HistoQC 2026.7.23更新 官网更新了代码,官网给了一套安装教程,不过如果按照官网的安装教程会有各种各样的问题!!!特来更新。docker没有尝试&#xff0…

2026/7/24 20:40:38阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/24 0:58:53阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/24 0:58:53阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/24 0:58:53阅读更多 →
我的编程之路:第一篇博客

我的编程之路:第一篇博客

大家好,我是一名编程初学者,同时这也是我编程学习之路上的第一篇博客。在这里,我想要向大家介绍我的一些想法和规划。a.自我介绍我是一个刚刚接触编程的新手,目前在学习c语言,我对编程世界充满了强烈的好奇。当然&…

2026/7/24 0:00:06阅读更多 →
【LeetCode 54】螺旋矩阵

【LeetCode 54】螺旋矩阵

问题描述: 解法: 1、模拟(参考自【LeetCode 54】螺旋矩阵-CSDN博客) int *spiralOrder(int **matrix, int matrixSize, int *matrixColSize, int *returnSize) {static const int dirs[4][2] {{0, 1}, {1, 0}, {0, -1}, {-1, …

2026/7/24 0:00:06阅读更多 →
2026 WAIC:模型隐身、智能体疯野,厂商竞赛聚焦办公场景与商业闭环

2026 WAIC:模型隐身、智能体疯野,厂商竞赛聚焦办公场景与商业闭环

知春路不相信模型领先今年WAIC大会,昔日AI六小龙来了五家,分别是Kimi、阶跃星辰、Minimax、百川智能、零一万物。连放弃基模的百川和零一万物都来了,唯一缺席的竟是近几个月来风光无限的智谱。(DeepSeek一直不参加)WAI…

2026/7/24 0:00:06阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/23 22:58:43阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/24 19:00:40阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/24 19:00:40阅读更多 →