GitHub 趋势洞察 2026-08-18:Agent 经济开市日,审计员和法院同日上岗
- 审计员、法院、办公室同日上线,标志 Agent 经济开市
- dsh 生态繁荣,第三方插件引入运行时注入风险
- 工程化对抗下沉至 lint 规则与沙箱,prompt 防护失效
- iFixAi 提供 120 秒独立审计,双角色裁判与 49 项检查
- 互联网法院联盟利用 ERC 标准与 Kleros 解决 Agent 交易争议
今日 GitHub 趋势洞察,Agent 经济开市日
2026 年 8 月 18 日 · 本期共收录 25 个热门开源项目
今日焦点
昨天周榜刚讲完 dsh 加冕周,单周 11.3 万星。今天打开日榜,我第一反应是热度该回落了吧,结果没有。dsh 单日又涨 17,147 星,总星从周榜抓取时的 12.9 万涨到今天的 14.7 万。加冕周之后没有横盘,还在冲。
但今天真正的新东西不是 dsh 本身。把榜单从头扫到尾,三个从没见过的角色同时出现,第 9 名 iFixAi 给 agent 做独立审计,第 20 名 internet-court 做 agent 之间交易的仲裁,第 13 名 cumora 让 agent 进群聊当同事。
审计员、法院、办公室,一天之内到齐。
一个市场什么交易都没有的时候,不需要这些。生意真的开始发生了,才有人需要审计,需要仲裁,需要工位。所以我把今天叫作 Agent 经济的开市日。
榜单前五深度解读
1. deepseek-ai/deepseek-harness · TypeScript · +17,147 · 147,380
开源第一周的爆红故事昨天讲过,今天讲另一个数字,12,404 次提交。这个仓库至今没有发过一个正式 release,README 顶部还挂着 THERE WILL BE COMPATIBILITY-BREAKING CHANGES 的警告,就这么个开发者预览版,fork 已经约 1.5 万,提交历史比很多经营多年的项目还厚。坦白讲这种「不发正式版反而敢改」的姿态,背后得有工程底子撑着,monorepo 里 Vitest 拆出单元、e2e、web、web-stress、快照五套测试管线,Python 组件单独带 pytest,再叠上 oxlint、lefthook、knip 死代码检测和 jscpd 重复代码检测。生态侧,插件发现机制至今还是那个 GitHub topic 标签 dsh-plugin,今天榜单上第 2 的桌面端、第 3 的插件目录、第 8 的路由套件、第 14 的设计插件、第 16 的 Web UI 插件集,全是从这个薄接口长出来的。接口足够薄,第三方才跟得上,这个判断昨天说了,今天又被验证一遍。
2. yjh051108/dsh-routing-suite · PowerShell · +958 · 3,578
说完官方说民间。这个第 8 名建议每个人在安装之前先把源码读一遍,我看完 README,后背有点凉。它由两个子模块组成,dsh-super-injector 号称运行时注入器,提供注入、热重载、side-loading、卸载和「路由自愈」一整套 dev_* 工具,用 dsh plugin --profile web add 装进去,不用重启就生效。另一个 dsh-router-standard 是预设包,拷到 ~/.dsh/.agent-presets/ 目录下,按任务给 agent 切换推理模式和「人格」,Pro 走 spec 句式加 few-shot,Flash 走中性提示加分类。设计文档里明写着一条,在每条用户消息后面注入固定指引。你想想看,这实际是一个常驻的提示注入框架,改的是运行中 agent 的工具集和行为模式。README 里的 P1-P23 数据很唬人,开放任务完成率 0% 到 100%,缓存命中率 92% 到 94%,路由准确率 96%,可惜全部是作者自测,方法论只躺在仓库文档里,没有第三方复核。star 3,578,fork 只有 80,29 个 open issue。反正我不是断定它有问题,而是这类运行时改 agent 的东西,装之前先读代码,这是底线。
3. ifixai-ai/iFixAi · Python · +903 · 9,613
有了上面那种项目,你就明白为什么会有 iFixAi。它做的事情一句话讲清,给 agent 做独立审计,回答一个问题,这个 agent 到底在干它该干的事吗,号称 120 秒内给出答案。技术设计比结论本身更有意思。被测 agent 是黑盒,套一层薄适配器,暴露 OpenAI 兼容接口就能直接测,不暴露就实现一个 send_message 方法,能挂的钩子越多,工具列表、审计轨迹、工具授权、来源检索,能查的项目就越多,挂不上的检查项标 insufficient_evidence,不影响评分。评分是双角色制,被测系统一个角色,裁判模型另一个角色,官方建议裁判换厂商,要「可引用」的成绩还得有第二把独立 key,多裁判平局时保守处理,fail 优先于 partial 优先于 pass。量表是 49 项检查、18 个类别,五根支柱加权计分,捏造 0.35,操纵 0.20,欺骗、不可预测、不透明各 0.15,总分换算 A 到 F 等级,A 要 0.90 以上,及格线 0.85。跑全套约 2,000 次裁判调用,成本 10 到 18 美元。还有三条强制底线,B01 和 P01 必须 100% 通过,B08 至少 95%,任何一条失守,总分封顶 60%。说实话我最欣赏的是它的诚实,README 里写明,案例研究里那些拿了 F 的系统,是用公开报道重构出来的夹具,不是当事公司真实的系统。这种诚实在这个赛道不多见。
4. yetone/cumora · TypeScript · +740 · 430
cumora 是 yetone 的新项目,对,就是做 openai-translator 的那个 yetone,TypeScript 圈的老人了。定位是 agent 团队群聊,agent 在里面和人是平等成员,共享私聊、群聊、看板和日历。Trendshift 快照里总星 430,我点开仓库时已经 868,一天之内翻倍,main 分支只有 1 个 commit,属于刚出生就在冲的类型。架构上有两个大脑模式值得记。Cumora Cloud 是托管模式,每个 agent 一个独立 K8s pod,回合内多跳工具调用,浏览器、文件、邮件、记忆、技能都能调。更有意思的是 BYOA 模式,npx cumora agent computer 在你自己的机器上跑,大脑是你本地的 Claude Code 或 Codex CLI,走你自己的订阅,文档原话,服务器永远看不到你的 provider key。防 agent 打架的设计也细,看见游标带新鲜度门槛,过期回复直接 HELD 重新决策,工作单元原子认领,小模型先做分诊挡掉大模型不必要的调用,所有 LLM 调用都进成本账本。甚至有一条 CI 守卫规则,只有 agent 的回合才许用大模型。空库初始化直接播种一个演示团队,6 个 agent、3 个人、9 段对话,开箱就能玩。
5. internet-court/internet-court-skill · TypeScript · +509 · 3,346
审计员有了,法院也来了。internet-court-skill 背后是个联盟,GenLayer、MetaMask、OKX、NEAR、Starknet、x402、Kleros、UMA,还有约 20 家。它解决的问题是,agent 和 agent 做交易,现有协议全是快乐路径,谈成了怎么付款定义得清清楚楚,谈崩了没人管。它把信任栈分成六层,身份和声誉走 ERC-8004 注册表,谈判走 A2A 协议,合同层走 ERC-7710 委托权限加 Arkhai 自然语言协议外加 git 托管,支付和资金托管走 x402,执行层是各种计算和数据轨道,最上面的争议层才是它的核心,Kleros 做策展注册表加 IPFS 证据固定,UMA 参与裁定,agent 签约时就写好争议由谁裁决,双方都满意就直接结算。工程上它不重造轮子,vendored 目录锁了约 90 个官方协议 skill,来自 32 个所有者,skills-lock.json 里带哈希校验。安装就一条命令,/plugin marketplace add internet-court/internet-court-skill。老实讲,链上这套东西最终成不成另说,「争议层没人拥有」这个判断本身,我认为值这 509 个星。
趋势分析
审计员、法院、办公室,一天到齐
昨天周榜的主线是 dsh 生态的分层,底座、本体、分发、目录各就各位。今天的榜单在我看来是第二阶段,服务业进场。iFixAi 第 9,cumora 第 13,internet-court 第 20,再算上第 11 的 holaOS,100 多个集成的一体化 agent workspace,25 个项目里四个在给 agent 经济做市政服务。其实吧,基础设施和服务的出场顺序是有讲究的,先有 harness 让 agent 能干活,再有 x402 这类协议让 agent 能付钱,然后才轮到审计和仲裁。
这个顺序和人类商业史的顺序一模一样。
插件的密度上来了,方差也上来了
dsh 系在 25 席里占了 6 席,桌面端 +2,635,插件目录 +2,414,路由套件 +958,设计插件 +726,Web UI 插件集 +643,生态密度实打实。但 routing-suite 那种项目也提醒你,插件发现机制只是个 GitHub topic 标签,装一个第三方插件,等于让作者在你的 agent 运行时里注入任意指引。我一直觉得这是所有插件化系统的宿命,浏览器扩展商店踩过的坑,一个不少都会再踩一遍,区别只是这次被注入的是会自己干活的 agent。所以判断是两句话,插件市场会继续繁荣,插件审计会变成刚需。
你看,这又绕回 iFixAi 了。
对抗在工程化,防线也在工程化
今天的榜单攻防同框。进攻侧,第 4 名 watermarks-remover 还在 +1,743,去 AI 溯源水印,总星爬到 13,062。防守侧,第 17 名 anti-slop 把「拒绝低证据代码」做成了 Oxlint 规则集,第 15 名 strix 用多个 agent 组团做渗透测试,Docker 沙箱里跑 PoC 验证。说真的,有意思的不是谁在对抗,是对抗的层次在下沉,去年大家还在 prompt 层斗法,写一句请遵守规则就算防护,今年两边都沉到了工具链,水印对抗沉到 Unicode 字符和 C2PA 元数据的字节级,代码质量对抗沉到 lint 规则,安全对抗沉到沙箱里的可执行验证。
prompt 约束的时代过去了,工程化的防线才算防线。
值得关注的潜力项目
dmmulroy/anti-slop · TypeScript · +569 · 2,204
15 条 Oxlint 规则,专治 TypeScript 里「编造证据」的写法,链式类型断言、unknown 进 unknown 出、运行时 typeof 收窄、先放宽再断言回去,全在射程内。最妙的一条是 require-safety-comment-for-type-assertion,非 const 断言必须在旁边写一条 SAFETY 注释,说清依赖的不变量。设计上不做成 npm 依赖,鼓励你把规则 vendor 进仓库改成团队自己的版本。coding agent 时代的代码审查新思路,机器生成的代码,用机器规则拦。
usestrix/strix · Python · +656 · 53,874
开源 AI 渗透测试,Graph of Agents 架构,侦察、利用、后渗透三类专职 agent 并行推进,互相共享发现、串联漏洞,报出来的问题要写 PoC 验证,不是模式匹配报个疑似就完事。目标跑在 Docker 沙箱里,支持白盒灰盒黑盒,甚至能只扫 PR 的 diff。修复侧也闭环了,补丁直接生成可合并的 PR,带修复后再扫一遍的验证循环,GitHub Actions 里 headless 运行,发现漏洞就 exit non-zero 拦住合并。
nexu-io/open-design · TypeScript · +726 · 88,186
自称最佳 dsh 设计插件,开源的 Claude Design 替代品,本地优先的桌面应用,把 coding agent 变成设计引擎,原型、落地页、仪表盘、幻灯片都能做,导出 HTML、PDF、PPTX、MP4 真文件。BYOK 支持 20 多个 CLI,从 Claude Code 到 Cursor。88,186 的总星说明需求早就在那里,缺的只是一个和 harness 无缝衔接的壳。
完整榜单
写在最后
第一,harness 大战的上半场上周打完了,今天开的是下半场,服务业。审计、仲裁、协作办公同日上榜不是巧合,交易在真实发生,服务才有人买单。
第二,插件繁荣的另一面是质量方差。dsh 的插件门槛低到只是一个 topic 标签,routing-suite 这个案例值得记一年,装第三方运行时插件之前,先把源码读了。
第三,攻防两端都从 prompt 层沉到了工具链层,lint 规则、字节级元数据、沙箱 PoC,工程化的对抗才是可持续的对抗。
总判断一句话,当审计员和法院都上岗了,说明 agent 之间的生意已经真实发生。与其卷第 26 个 harness,不如想想这个新市场还缺哪些服务。

评论互动