Guillermo Rauch
@rauchg
推出 gdp-ts:面向 TypeScript 的 Ghosts of Departed Proofs(逝去证明之魂)。
gdp-ts 是一个用于更安全 API 设计的库、linter 和 AI skill。按照这一约定,敏感函数要求调用方提供“证明”,表明其已执行授权检查。
类型检查器会在编译时验证这些证明,防止你的团队和智能体交付灾难性的安全(及其他类型的)漏洞。
这些模式其实早已存在,尤其是在 Haskell 等生态中,但 ① 人工代码审查 和 ② 认知与语法上的负担,让这类方案一直很小众。
现在情况反过来了。智能体写代码的速度已经超过我们能审查的速度,而且它们在带有硬约束的紧密循环中*如鱼得水*,而这些约束会让我们抓狂。我们从 Rust 的兴起、借用检查器、代码美学之争等现象中都能看到这一点。
README 和示例模拟了一个真实的 Vercel API 产品约束:修改某个 Project 的密码,需要证明具备特定角色 + 特定权益。感谢 Matt Noonan 和 Ollie Charles 在这一领域的研究。
https://github.com/rauchg/gdp-ts