Horizon 每日速递 - 2026-08-21

从 87 条内容中筛选出 7 条重要资讯。


  1. 在 Bun 1.4 的 Bun.WebView 上构建类 shot-scraper 的 JSON API ⭐️ 8.0/10
  2. Vercel v0 使用沙箱代理保护 Snowflake OAuth 令牌 ⭐️ 8.0/10
  3. ChatGPT 搜索现在大规模使用 site:运算符 ⭐️ 7.0/10
  4. Cloudflare OAuth 新增可选作用域,实现按任务的授权同意 ⭐️ 7.0/10
  5. Windows 11 arm64 VS2026 镜像现已全面开放用于 GitHub Actions ⭐️ 7.0/10
  6. Vercel Observability 现已支持自定义指标 ⭐️ 7.0/10
  7. Next.js 宣布 2026 年 8 月 26 日发布计划安全更新 ⭐️ 7.0/10

在 Bun 1.4 的 Bun.WebView 上构建类 shot-scraper 的 JSON API ⭐️ 8.0/10

Bun 1.4 发布,这是 Rust 重写以来的首个稳定版本。它引入了内置的无头浏览器 API Bun.WebView,Simon Willison 通过构建一个加载网页并对其执行 JavaScript 的 JSON API 原型进行了演示。 Bun.WebView 将一流的浏览器自动化直接引入 Bun 核心,许多任务无需再依赖 Puppeteer 或 Playwright。此外,该版本还带来了显著的性能提升——空闲 CPU 使用率降低 5 倍、内存占用最多减少 35%、Linux 上启动速度加快 50%——这可能惠及更广泛的 JavaScript 生态。 Bun.WebView 支持两种后端:macOS WebKit(零外部依赖)和通过 Chrome DevTools 协议(CDP)控制的 Chrome/Chromium。Simon 的原型是一个基于他的 shot-scraper javascript 命令行工具的 TypeScript 服务器,经 cgroups 测试,在复杂网页上运行完整版 Chrome 需要 192–256MB 的容器。

rss · Simon Willison · 8月20日 15:37

背景: Bun 是一个快速的 JavaScript 运行时和工具包,旨在成为 Node.js 的即插即用替代品。2026 年 7 月,Bun 从 Zig 重写为 Rust 以提高稳定性和性能。Bun.WebView 是运行时内置的无头浏览器,让开发者无需单独的浏览器自动化工具即可加载页面、运行 JavaScript、模拟输入和截图。

参考链接

标签: #Bun, #JavaScript runtime, #WebView, #Developer tools, #Release


Vercel v0 使用沙箱代理保护 Snowflake OAuth 令牌 ⭐️ 8.0/10

Vercel 在最新博客中详细介绍了其 v0 Snowflake 集成如何利用沙箱防火墙代理进行身份验证,而不会将用户的 OAuth 令牌暴露给 AI 生成的代码。代理拦截来自沙箱的所有 Snowflake 流量,在请求时于服务端解析真实凭据,并将结果返回给客户端。 该架构之所以重要,是因为 AI 生成的代码可能通过提示注入被操纵,从而窃取其能读取的任何秘密,而仅靠沙箱隔离无法在凭据进入沙箱后保护它们。Vercel 的方法为代理型集成提供了一种实用模式,让生成的应用程序能够使用真实的用户凭据访问授权数据,同时又不让模型直接接触这些凭据。 该代理使用每个沙箱独有的证书颁发机构终止 TLS,使 Snowflake SDK 和 CLI 在默认证书验证(包括 OCSP)下运行。它会验证沙箱的 OIDC 令牌,恢复绑定到 v0 聊天的用户会话,并从服务端凭据推导 Snowflake 账户主机,因此沙箱无法将携带令牌的请求重定向到任意目标。

rss · Vercel Blog · 8月20日 04:00

背景: v0 是 Vercel 推出的 AI 工具,可根据提示生成 React 和 Next.js 应用程序,包括能够连接 Snowflake 等服务的全栈应用。当 AI 生成的代码在未经人工审查的情况下运行时,提示注入可能诱使其泄露一切可访问的凭据;沙箱隔离限制了代码能访问的范围,但一旦秘密进入沙箱,它就无法保护这些秘密。Vercel Sandbox 的防火墙支持请求代理,v0 正是利用这一点在沙箱和 Snowflake 之间放置了一个负责解析凭据的代理。

参考链接

标签: #security, #authentication, #AI agents, #Vercel, #proxy


ChatGPT 搜索现在大规模使用 site:运算符 ⭐️ 7.0/10

据 Promptwatch 数据,ChatGPT 搜索中包含 site:运算符的 fanout 查询占比从约 0.3–0.5%跃升至 8 月 8 日的 16–17%,这与 OpenAI 的 GPT-5.6 Sol 更新同步发生。这标志着 ChatGPT 内部搜索扩展行为的重大转变。 这一变化对网站所有者和 GEO 从业者很重要,因为它改变了 ChatGPT 获取答案的来源,可能影响推荐流量和搜索可见性。这也表明 OpenAI 正在调整搜索机制以提高事实准确性和答案聚焦度,可能在整个 AI 搜索生态中产生连锁反应。 Promptwatch 指出,其数据仅反映启用了自动化跟踪的提示词,因此绝对数字可能不代表所有 ChatGPT 流量。此外,Simon Willison 怀疑底层搜索工具采用的是 search(query, recency, domains)这样的形式,而非直接鼓励使用 site:运算符;后续报告还显示,该变化后 Reddit 引用大幅减少。

rss · Simon Willison · 8月20日 23:57

背景: Query fan-out(查询扇出)是 AI 搜索平台使用的一种技术,它将单个用户提示词扩展为多个子查询,以生成更全面的答案。site:运算符是一种长期存在的搜索运算符,可将结果限制在指定域名、URL 或 URL 前缀范围内,常用于 Google 等传统搜索引擎。在生成式引擎优化(GEO)这一新兴领域中,企业会追踪和分析 ChatGPT 等 AI 助手如何选择来源,因为这些选择直接影响哪些网站在 AI 生成的答案中被提及。

参考链接

标签: #ChatGPT, #search, #GEO, #SEO, #AI tools


Cloudflare OAuth 新增可选作用域,实现按任务的授权同意 ⭐️ 7.0/10

在 2026 年 8 月 20 日发布的更新中,Cloudflare OAuth 现在支持可选作用域(optional scopes);开发者可将已配置的作用域标记为可选,用户在授权页上必须授予必需作用域,但可以拒绝可选作用域。 这一变化让 Cloudflare OAuth 摆脱“全有或全无”的授权模式,为应用、CLI 和工作负载实现最小权限访问。用户获得更细粒度的控制,开发者也能构建更安全、聚焦具体任务的授权流程。 Cloudflare OAuth 客户端现在可以把已配置的作用域标记为可选;用户必须授予必需作用域,但可以拒绝可选作用域。最终签发的访问令牌仅限用户已授予的作用域,从而支持最小权限访问。

rss · Cloudflare Blog · 8月20日 17:03

背景: OAuth 2.0 是一种委托授权框架,允许应用在不需要用户提供长期凭据或密码的情况下代表用户执行操作。作用域(scope)用于限制应用能访问的资源,并会在授权页面展示给用户;最终签发的访问令牌仅包含用户授予的作用域。此前 Cloudflare 的授权同意流程是“全有或全无”,而有了可选作用域后,授权可以针对当前任务进行更精细的定制。

参考链接

标签: #OAuth, #Cloudflare, #security, #developer tools


Windows 11 arm64 VS2026 镜像现已全面开放用于 GitHub Actions ⭐️ 7.0/10

GitHub 宣布,Windows 11 arm64 镜像(附带 Visual Studio 2026)已在标准和更大的 GitHub 托管运行器上全面可用。用户可以通过更新工作流文件来使用这一全新镜像。 这为开发者在 GitHub Actions 中构建和测试 Windows ARM 应用提供了第一方托管方案,无需再自行搭建 arm64 基础设施。它扩展了面向 ARM64 架构团队的 CI/CD 灵活性。 该镜像可在标准和更大的 GitHub 托管运行器上使用;工作流需要显式更新以选择 arm64 镜像。此版本将 Windows 11 与 Visual Studio 2026 配对,支持原生的 arm64 构建和测试。

rss · GitHub Changelog · 8月20日 17:52

背景: ARM 是一系列以低功耗和低发热著称的 RISC 指令集架构,广泛用于移动设备、笔记本电脑,并越来越多地用于服务器。GitHub 托管运行器是 GitHub 提供的虚拟机,用于执行 Actions 工作流;新增 Windows arm64 支持有助于开发者在无需自建硬件的情况下,面向 Windows ARM 平台进行开发。

参考链接

标签: #GitHub Actions, #Windows, #arm64, #Visual Studio, #CI/CD


Vercel Observability 现已支持自定义指标 ⭐️ 7.0/10

Vercel 现在允许开发者通过 @vercel/functions 包中的 metric() 函数,从服务端函数(Serverless Functions)发出自定义指标。这些指标已集成到 Vercel Observability 中,可在查询构建器、Notebooks 以及 vc metrics CLI 命令中使用。 该功能使全栈工程师能够监控应用特定数值(例如请求延迟或业务事件),并将其与 Vercel 内置的可观测数据一起分析,从而减少对外部监控工具的依赖。该功能适用于专业版(Pro)和企业版(Enterprise)并配合 Observability Plus,让更丰富的自定义监控在 Vercel 平台内即可使用。 每次调用 metric() 都会记录一个数据点,可在 Observability 中查询和绘制图表,Vercel 会自动添加诸如来源部署和函数地域等属性。自定义指标按可观测性事件计费,并需要团队订阅专业版或企业版的 Observability Plus。

rss · Vercel Blog · 8月20日 17:00

背景: Vercel Observability 是 Vercel 的监控解决方案,通过事件和洞察来分析项目的性能和流量。Serverless Functions(无服务器函数)是按需运行的计算单元,无需管理服务器即可执行应用逻辑。自定义指标扩展了 Observability,允许开发者记录应用特定的数值(如数据库查询延迟或注册人数)并与内置指标一起查询。Observability Plus 是面向专业版和企业版团队的附加产品,可解锁更细粒度的数据探索。

参考链接

标签: #Vercel, #Observability, #Metrics, #Serverless


Next.js 宣布 2026 年 8 月 26 日发布计划安全更新 ⭐️ 7.0/10

Next.js 团队宣布将于 2026 年 8 月 26 日发布一次计划中的安全更新。公告要求用户为更新做好准备,但尚未披露具体漏洞或受影响版本。 Next.js 是使用最广泛的 React 框架之一,因此安全更新可能影响大量 Web 开发生态系统。开发人员应密切关注该更新,以确保应用保持安全,并提前规划升级工作。 该公告未包含漏洞的具体信息、严重程度或已修复版本范围。建议用户关注 Next.js 官方博客,并在公告日期前后准备好对应用进行更新。

rss · Next.js Blog · 8月20日 18:00

背景: Next.js 是由 Vercel 维护的基于 React 的流行 Web 开发框架。安全更新是解决已发现漏洞的常规公告,通常会在发布时包含受影响版本和升级说明。在此之前,团队应审查部署流程并确保能够快速应用更新,以做好准备。

标签: #Next.js, #security, #release, #web development