TechSummary 2025-10-07
· 閱讀時間約 7 分鐘
🤖 GitHub Copilot如何提升無障礙治理流程效率
- GitHub 推出無障礙治理計畫,但面臨服務擁有者延遲處理無障礙修復工作的挑戰。
- 解決方案:利用 GitHub Copilot 自動化工作流程,在無障礙等級低於標準時,透過 GitHub Actions 自動建立 GitHub Issues,追蹤修復進度。
- 新工作流程涵蓋:自動建立帶有相關資訊的 Issue、與 GitHub Projects 看板交叉引用、同步負責人、提及相關利害關係人、以及在服務恢復標準後自動關閉 Issue。
- Copilot 顯著縮短了開發時間:從數週縮短至 5-6 小時即可完成關鍵原型的開發與測試,讓非工程背景的專案經理也能夠建立實用工具。
- 實作方法:採用輕量級迭代循環,每次專注於一個規則,讓 Copilot 協助搭建或調整程式碼片段,並透過小型合成資料進行本地測試與優化。
- 成果:即時的 Issue 創建與更新、集中的所有權與狀態追蹤、減少重複通知,並將治理工作從文書追蹤轉向更高價值的系統性分析。
💰 頂尖漏 洞懸賞研究員的資安之路
Source: https://github.blog/security/how-a-top-bug-bounty-researcher-got-their-start-in-security/
- GitHub Bug Bounty 團隊專訪了頂尖安全研究員 @xiridium,分享其參與漏洞懸賞計畫的經驗。
- GitHub 強調在 AI 驅動功能(如 Copilot)快速成長的背景下,安全性和可靠性的重要性,並透過漏洞懸賞計畫與資安研究社群合作。
- GitHub 設有 VIP 懸賞計畫,邀請表現卓越的研究員提前預覽 Beta 產品、與工程師直接互動並獲得獨家紀念品。
- @xiridium 的資安之路始於 CTF (Capture The Flag) 競賽,並將 LLMs (如 ChatGPT) 視為「救命工具」,如同「初級開發者」般協助編寫小型腳本、驗證憑證和獲取新技術概覽。
- 尋找漏洞的方法:深入研究單一應用程式,理解每個端點和請求參數,關注業務邏輯漏洞及洩露的憑證,並從系統的不一致性中尋找線索 (例如:相同功能有不同 API 端點、多個子域名部署在不同雲平台)。
- 建議新進研究員透過 Portswigger Labs 和 hacker101 學習,專注於自己感興趣的漏洞類別,並提醒不要預設資產是安全的,要勇於測試罕見漏洞。
🐳 Docker:Open Source Genius 如何利用 Docker MCP Toolkit 和 Claude Desktop 解決「熵債」
Source: https://www.docker.com/blog/open-source-genius-cut-entropy-debt-docker-mcp-claude/
- Open Source Genius (OSG) 公司面臨「熵債」挑戰:文件命名混亂、資料夾雜亂、難以找到最新版本文件,導致團隊每週浪費大量時間。
- 解決方案:OSG 利用 Docker 的 MCP (Micro-Container Platform) Toolkit 和 Claude Desktop 建立了一個 AI 驅動的文件自動化代理,每人每週節省兩小時。
- 選擇 Docker MCP 的原因:團隊熟悉 Docker 平台、支援本地運行、無需雲端依賴、對敏感文件擁有完全控制權、設置過程簡單且與 Claude Desktop 一鍵整合。
- 系統架構:Claude Desktop 負責分類、驗證、路由命令和同步更新;Docker MCP Toolkit 運行 MCP Gateway Server (目前為 GitHub MCP Server);GitHub BOS (Base of Operations) 提供一個九領域的文件框架,用於組織所有驗證過的文件。
- 操作流程:操作員將文件放入「Entropy Inbox」本地資料夾 → Claude 識別、分類、重命名 → Claude 透過 MCP Gateway 將命令發送至 GitHub MCP Server → GitHub MCP 將文件放入正確的 BOS 資料夾並推送到私人倉庫 → Claude 更新或新增該文件相關的
custom.md說明。 - 成果與學習:
- 實現了自動化的文件重命名、分類與組織,文件版本統一,減少了查詢時間。
- Docker 的彈性、安全性及容器隔離特性,簡化了測試、迭代和避免依賴衝突的過程。
- 建立單一規範的文件庫 (GitHub-based BOS) 有助於消除版本混淆,提升團隊信心。
- 模組化的 MCP Server 結構使系統具備未來擴展性,可輕鬆整合 Slack、Notion 等新服務。
- 即使是小型自動化 (數百行 Claude 提示和 MCP 調用),也能帶來巨大的實際效益和心理轉變。
🛡️ Moeve:利用 AWS CloudFormation Guard Hooks 大規模控制資源部署
- Moeve 是一家全球能源公司,將 AWS Control Tower 作為核心治理工具,並面臨確保資源部署符合安全要求的挑戰。
- 解決方案:透過 AWS CloudFormation Guard Hooks 實施主動式控制,結合服務控制策略 (SCPs),確保所有資源部署皆透過 IaC (基礎設施即程式碼) 工具進行。
- 架構:在獨立的 AWS 帳戶中部署一個集中式 S3 儲存桶,用於儲存 Guard Hooks 規則檔案,並設定 S3 策略允許組織內所有帳戶存取。
- 子帳戶配置:透過在中央帳戶的組織單位 (OUs) 上部署 StackSet,自動將必要的 Guard Hooks(包括日誌 S3 儲存桶和 IAM 角色)推送到所有新舊帳戶。
- 回避措施:為了避免阻擋自身的部署,Guard Hooks 配置了過濾條件,排除管理這些 Hooks 的 Stack 本身,或允許開發者透過在 CloudFormation 模板中添加
Metadata.guard.SuppressedRules來暫時繞過特定檢查。MyApiGatewayMethod:
Type: AWS::ApiGateway::Method
Metadata:
guard:
SuppressedRules:
- API_GW_METHOD_AUTHORIZATION_TYPE_RULE
Properties:
RestApiId: !Ref Api
ResourceId: !GetAtt Api.RootResourceId
HttpMethod: GET
AuthorizationType: 'NONE'
ApiKeyRequired: false - Guard Hook 範例:實施兩條規則,分別在 API Gateway 創建 (CREATE) 和更新 (UPDATE) 時觸發,檢查
AWS::ApiGateway::Method資源是否具有ApiKeyRequired或AuthorizationType,並確保其值設定安全 (例如:ApiKeyRequired == true或AuthorizationType != /(?i)none/)。rule api_gw_authorization_method_check when %api_gateway_method !empty {
%api_gateway_method{
Properties.ApiKeyRequired exists or
Properties.AuthorizationType exists
<<Fallo en el paso 1 Porque no existe ApiKeyRequired o AuthorizationType>>
}
} - 效益:自動化驗證、減少手動錯誤、提高部署一致性、強化資安合規性、降低風險、提升系統穩定性與效率,並有效管理 成本。

🎤 JetBrains 將參展 Azure Dev Summit 2025 (里斯本)
Source: https://blog.jetbrains.com/dotnet/2025/10/07/meet-jetbrains-at-azure-dev-summit-2025/
- JetBrains 將於 2025 年 10 月 13 日至 16 日在里斯本的 Azure Dev Summit 參展。
- 參觀者可以與 JetBrains 團隊 (包括 .NET 和 GameDev Tools 增長負責人 Max Solovyev) 交流,了解 Rider 和 dotUltimate 套件如何支援 .NET on Azure 專案。
- 展位將提供簡短實用的演示,重點介紹 Rider 和 dotUltimate 在實際 Azure 工作流程中的應用,例如:
- Azure App Service:順暢地開發和發布 ASP.NET Core 應用程式。
- Azure SQL in Rider:整合式資料庫工具 (基於 DataGrip 技術),用於瀏覽架構、執行查詢和管理遷移。
- .NET in JetBrains DevTools:展示 ReSharper、Rider、dotPeek、dotTrace 和 dotMemory 等工具如何協同工作。
- 性能與診斷:使用 Rider 的分析器、調試器和 dotTrace/dotMemory 診斷熱點、記憶體壓力和執行緒問題。
- JetBrains AI:IDE 內建的 AI 助手,用於解釋程式碼、重構和測試腳手架,加速雲端開發。
- 歡迎與會者透過 Calendly 預約會議時間,深入討論 .NET on Azure 的目標與限制。
🐞 CLion 現已支援 DAP 調試器
Source: https://blog.jetbrains.com/clion/2025/10/dap-debuggers/
- CLion 2025.3 的最新 EAP (Early Access Program) 版本現已支援 Debug Adapter Protocol (DAP),使 CLion 能夠與多種第三方調試器通訊,不僅限於內建的 LLDB 和 GDB。
- 配置 DAP 調試器步驟:
- 前往
Settings | Build, Execution, Deployment | Debugger | DAP Debuggers。 - 指定 DAP 調試器執行檔的路徑。
- 配置命令列參數和啟動參數,然後點擊
OK。 - 前往
Settings | Build, Execution, Deployment | Toolchains。 - 從
Debugger下拉列表中選擇您的 DAP 調試器,然後點擊OK。
- 前往
- 當前限制:CLion 目前僅透過 stdin/stdout 連接 DAP 伺服器,不支援 TCP 埠;「Attach to Process」功能尚未支援;DAP 調試器目前僅適用於本地工具鏈。
- 新增功能:支援 Visual Studio 2026 Insiders 工具鏈 (Windows),包含新的 MSVC build tools v14.50 (C++ 編譯器 v19.50),支援 C++23 的新語言功能 (例如
auto(x)和auto{x}語法)。 - 鼓勵用戶下載 CLion 2025.3 EAP 版本並提供回饋,以幫助完善新功能。