官方活动OPC
活动政策
持续收录适合 OPC 创业者的官方扶持与平台权益
9月8日星期二 · 20 条
产品发布四小时后遭Webhook重放攻击
作者在Product Hunt发布产品后四小时,监控发现同一webhook事件被从9个不同IP地址重放了61次。攻击者捕获了一个真实的checkout.completed事件,试图重放以欺骗服务器。作者承认,在发布前两天,服务器仅验证了签名,未检查时间戳、幂等性或速率限制。幸运的是,攻击者重放时使用了猜测的密钥重新签名,HMAC验证失败,未造成实际损害。作者当晚审计了所有未认证入口,并分享了修复经验:必须使用原始请求体验证HMAC签名,而非解析后的JSON,同时应添加时间戳检查、幂等性和速率限制。
15岁少年如何登上Hacker News首页
一位15岁少年分享其项目登上Hacker News首页的经历。他承认没有特别技巧,只是周末用爬取的数据和糟糕的CSS做了个简单网页,发布后获得400个赞和600条评论。项目从20个初创公司扩展到2000个,他通过快速修复bug和响应用户反馈保持增长。现在StartupWiki已成为AI驱动的研究目录,并推出新平台。他强调先发布不完美的产品,持续迭代,并指出真正的信号是用户主动请求加入,而非浏览量。
我发文称开发者沉默,他们次日凌晨就更新了
作者昨日发文称Roblox PvP游戏《Ball VS Ball》开发者沉默两天,但次日凌晨3点开发者就发布了新版本。作者指出,热门游戏开发者两天的沉默只是噪音而非信号,他常因每日API数据波动而误判。该游戏上线29天,总访问量超700万,最近24小时新增超100万次访问,创单日新高,但同时在线人数较1.3万峰值下降约40%,表明游戏正从玩家常驻转向尝鲜体验,呈TikTok驱动的典型曲线。此外,游戏仍无兑换码系统,相关搜索词条几乎空白,作者认为这在700万访问量下很不寻常。作者在ballvsballgame.com提供游戏笔记和诚实的兑换码页面。数据来自Roblox公共API。
Orchid Charts:添加响应式收入图表
Orchid Charts 是一个用于仪表盘和报告的 SVG 图表 JavaScript 库。开发者只需提供标签和数值,即可生成带有坐标轴和工具提示的图表,且图表宽度会随容器自适应。通过 CSS 变量可自定义标签、网格和工具提示样式。文章展示了使用示例:安装 npm 包 @orchidsoftware/charts,在页面中添加 div 元素,然后通过 LineChart.make 方法创建折线图,并设置标题、标签和数据集。图表支持平滑线、渐变填充和自定义颜色,可随数据更新或导出为 SVG。该库包含 TypeScript 声明,零运行时依赖。
SynthForge:根据实体关系自动生成种子数据
开发者在处理Spring Boot项目时,常因Faker等工具无法理解实体间关系而遇到数据约束冲突。为此,他开发了SynthForge,通过读取JPA实体注解(如@ManyToOne、@NotNull)自动生成有序的种子数据。使用方式是在实体上添加@Seed注解,应用启动时自动填充数据库,无需手写种子脚本。SynthForge利用JPA Metamodel API扫描持久化字段,并通过拓扑排序确保父实体先于子实体创建,解决了手动管理ID的痛点。
音视频转可搜索文本的实用工作流
本文介绍了一种将音频和视频转换为可搜索文本的实用工作流,适用于访谈、讲座、会议、播客等场景。作者强调转录质量取决于工作流而非单一工具,建议优先使用原始录音,并保留时间戳以便审查和引用。说话人分离有助于区分发言者,但需人工复核。输出格式可根据需求选择TXT、SRT或VTT,多语言翻译应在时间轴保留后进行。作者还提醒自动转录并非完美,需重点检查专有名词、数字等。为此,作者开发了免费工具TranscribeText,支持时间戳、说话人标签、TXT/SRT导出、字幕翻译及YouTube链接输入,适合创作者、研究者等。最后,作者建议上传敏感内容前检查隐私政策,并核对转录中的姓名、数字、时间戳和说话人标签。
开发者自建4款隐私优先浏览器工具,替代SaaS订阅
开发者因厌倦为基本管理工具支付月度订阅费,构建了4款轻量级、客户端运行的网页工具,完全在浏览器本地运行,无服务器延迟或数据追踪。这些工具包括:UTM链接生成器,用于批量生成自定义活动跟踪URL;社交横幅工作室,用于快速生成社交横幅和页眉;PDF发票工作室,用于创建和渲染客户发票。所有计算、文件解析和图像生成均在设备本地完成,原始客户列表、活动链接和财务数据不会触及外部服务器。目前所有工具均提供免费在线测试,如需批量导出功能可联系开发者。
DomainSignal.io:亚25ms边缘API防止冷邮件进垃圾箱
开发者展示了新API DomainSignal.io,旨在解决B2B冷邮件外展中的跨提供商发送问题。当新配置的Google Workspace邮箱向企业Microsoft 365收件箱发送邮件时,Microsoft的EOP会将其标记为不可信外部外展,导致隔离率上升,打开率从40%降至10%以下。传统数据平台如Apollo、ZoomInfo使用网络爬虫,速度慢(800ms-2s)且过时。DomainSignal.io在全球300多个边缘位置部署引擎,通过并发网络探测在25ms内检查公司云身份和邮箱基础设施,提供如邮箱提供商、SSO供应商、DMARC策略等信息,并支持自动路由、链接剥离和死线索隔离。用户可在首页免费测试任意公司域名。
2026年免费AI图像生成器的实用桌面工作流
本文介绍了一种使用免费AI图像生成器进行草稿创作的实用工作流。作者指出,在需要快速获取视觉素材时,等待设计师并不现实,而Yeri AI等免费工具可提供快速的文本到图像生成、轻量编辑和短视频实验,无需繁琐注册。文章强调,免费生成器是草图本,而非艺术指导的替代品,建议先写产品描述,添加视觉约束,生成三个变体,丢弃两个,保留一个,并仅对保留项进行放大或扩展。Yeri提供Seedream、Nano Banana、GPT Image、Kling、Seedance等模型,免费层含每日积分和水印,PRO或MAX可去水印并提高限制。文章还提及关键词自然融入,避免堆砌,并建议将模型视为工具而非身份。
零预算Web开发:从Discord/Drive迁移到Google Sites
本文是系列文章的第一篇,作者作为独立开发者,分享了从使用Discord和Google Drive分享构建版本,到转向Google Sites的历程。起初,对于小规模alpha测试者,Discord和Drive足够用,但公开后出现新用户引导困难、可发现性差、缺乏专业感等问题。作者尝试了Git仓库、OneDrive、自托管SSH服务器等方案,最终选择Google Drive API作为存储和更新系统的基础,并考虑使用Google Sites作为公开网站,以实现零预算、低维护的解决方案。
HomeCat:设计合规后院办公室的工具
Ilya和Nikita在HN上发布了HomeCat,一个用于设计后院办公室的工具。他们最初帮助人们设计棚屋,发现许多人想建后院办公室,但缺乏简便方法。目前,该工具可设计后院棚屋并确保符合规范,约完成90%,仍需处理分区/HOA等特殊情况。用户输入地址和建筑需求(如8x8后院办公室),工具会生成几个概念,并可通过聊天定制。示例展示了符合旧金山规范的设计。团队为HN社区提供免费专业设计服务。该帖在HN上获得22分。
为何选择SQLite WAL模式而非PostgreSQL实现亚毫秒级AI会话路由
本文作者解释了为何在AI会话路由中选择SQLite WAL模式而非重量级PostgreSQL,以实现亚毫秒级延迟。文章指出,现代AI配对编程和对话式UI生成面临上下文膨胀和级联语法错误问题,当AI生成单块文件时,单个标签错误可能破坏整个布局。为此,他们采用模块化块编译,将UI合成分解为独立的AST验证块,并应用艺术与黄金比例理论构建设计规范。系统采用双模型引擎,包括内部Neo v0.1视觉模型和外部推理API,以及零存储认证。定价为每信用点₹0.25,无月订阅。该产品由14岁创始人Achyut Srivastava和15岁联合创始人Shubham Dangi开发,测试版可在luxurai.in获取。
两个免费浏览器工具:README转落地页与更新日志OG卡片
作者介绍了两个免费的浏览器工具,用于加速项目发布流程。第一个工具可将README转换为简单的落地页,适合项目功能已完善但公开页面仍需初稿的情况。第二个工具可将更新日志文本转换为Open Graph卡片,用于发布帖子和社交媒体预览。两个工具均免费且基于浏览器,无需安装。作者还提供了相关GitHub仓库链接,并提及了更多实用小工具的集合。
SelfCmd:统一SSH连接、自定义命令与AI调试
SelfCmd是一款面向软件工程师、系统管理员和DevOps团队的个人命令中心,将SSH/串口连接管理、可复用的命令库(Cmd Lib)、跨平台本地及远程命令执行以及AI驱动的自动化错误诊断集成于单一界面。其连接管理支持设置别名、IP、端口、用户名、认证方式(密码或SSH密钥)、跳板机、分组和标签,并可定义AI代理执行权限。命令库允许添加内置命令,支持动态参数模板、分组和标签,并可标记为本地执行。此外,SelfCmd提供统一命令执行引擎,支持循环和定时执行,以及AI错误诊断功能。
银行对账单PDF曾占用我的周末——我现在使用的对账工作流
作者分享了一个处理银行对账单PDF的工作流,以解决小企业和自由职业者每月对账的烦恼。工作流包括四个步骤:可靠地从PDF提取数据、标准化数据(日期、符号、金额)、核对账目、归档。作者指出复制粘贴对大量交易无效,因为PDF是布局而非数据集,会导致隐藏字符和格式错误。作者推荐使用专门工具(如他构建的Statement2Excel)进行转换,该工具支持行检测、余额验证和错误标记。标准化数据时,建议统一日期格式(YYYY-MM-DD)、符号约定(存款为正,取款为负),并确保金额为数字。最后,作者强调添加余额列进行核对的重要性。
量子计算是编排问题:我构建多提供商调度器并实测
作者在IBM量子处理器上运行相同双量子比特电路,执行仅需2秒,但排队等待长达61分钟,队列与执行时间比达1822:1。量子计算已成为云资源,但文献对队列延迟、后端可用性等现实摩擦仅作定性描述。作者开发了开源多提供商调度器Quantum Orchestrator,支持IBM、AWS、IonQ,将摩擦转化为实测数据:真实QPU执行稳定在约2秒,而排队时间在10秒至61分钟之间波动;自主后端选择不仅影响等待时间,还影响保真度(同一电路在不同处理器上约94%对97%);双基组VQE达到H₂基态能量化学精度,清晰区分了平均噪声和固定偏差。外部代码审查发现两个正确性错误,修复后又出现一个,作者保留此过程以强调诚实测量。
Wg-admin:为现有 WireGuard 主机提供 Web UI
Wg-admin 是一个开源工具,为现有的 WireGuard 主机提供 Web 界面。它读取 /etc/wireguard 配置,允许用户添加、编辑和删除对等节点,并通过 wg syncconf 应用更改,无需重启接口。该工具不会安装 WireGuard,也不会重写用户的 PostUp 或 NAT 规则。该项目在 Hacker News 上获得 21 分,由用户 vsergione 发布。
为什么值得看自托管 WireGuard 用户可以直接抄:这个 Web UI 只读配置、用 wg syncconf 热更新,不碰 PostUp/NAT,适合不想折腾 CLI 又想安全管理对等节点的 AI 服务器运维者。
为开发者社区构建:路上的经验教训
作者在房车中开发,为拥有3,968,021名开发者的DEV社区构建工具。他分享了一个经历:在部署小项目时,因复杂流程感到困扰,于是创建了ShipDrop,一个一键托管解决方案,让开发者通过拖放即可在几秒内部署项目。技术上,他采用AWS Lambda等无服务器架构,以降低成本并提高可扩展性。他强调,为开发者社区构建需深刻理解开发者面临的问题,创造直观、精简且尊重开发者时间的体验,让开发者专注于编码而非配置服务器。
我为何构建开源WeTransfer替代品Campsend
开发者因大学期间频繁发送照片集,发现WeTransfer的发送体验优于Google Drive,但2025年WeTransfer更新服务条款引发对文件控制权的担忧。他构建了开源、可自托管的Campsend,基于Rails 8和SQLite,支持品牌化交付页面、查看收件人是否打开或下载、自定义存储位置。自托管是核心,简化运维,仅需一个应用、一个数据库和对象存储。在笔记本上负载测试达到200并发用户、每秒72请求、每秒创建3.3个交付,p95延迟36毫秒,SQLite无锁竞争。项目旨在保留WeTransfer的愉悦发送体验,同时让用户掌控存储层。
为MagicDrop打造新粗野主义风格网站
开发者为其本地网络文件共享CLI工具MagicDrop推出了新网站,采用大胆的新粗野主义UI设计,包括粗边框、硬阴影、高对比度排版和鲜艳的酸橙绿点缀。网站目前包含两个页面:首页介绍MagicDrop的功能、安装、命令、浏览器共享、本地网络架构及最新版本;发布页面展示0.0.2和0.0.1版本的发布历史。MagicDrop旨在简化同一本地网络下终端与浏览器之间的文件与文本共享,无需云存储。网站已上线,并提供npm和GitHub链接。
