gpt-pilot 是编程开发领域的开源项目,由 Pythagora-io 开发,2023 年首次发布。
在全站 13,109 个收录项目中,它的 GitHub 星标数(33,669)位列前 2%,在编程开发分类的 505 个项目里位列前 4%。
项目已超过三个月没有代码更新,维护节奏明显放缓,最近一次代码更新于 2026-09-22。本地部署,完全免费。
它主要面向的使用场景是:快速搭建MVP原型。同类可对比的替代方案包括 Smol developer、Aider、OpenHands。
⚠ 该项目 README 未提供完整安装说明,以下步骤为通用流程,请以官方文档为准。
1判断是否受影响
只有在上述时间窗内克隆并实际运行过源码才会执行恶意代码;仅保留副本未运行不受影响。
2立即轮换凭证
若运行过,立刻更换机器上的云/AWS 密钥、GitHub 与 npm token、SSH 密钥等所有敏感凭证。
3删除旧副本
移除本地可能被污染的旧克隆目录,避免残留的恶意 loader 再次被执行。
4重新克隆仓库
从官方仓库重新获取已移除恶意文件的干净代码。
git clone https://github.com/Pythagora-io/gpt-pilot.git5检查恶意文件
确认清理后的代码中不再存在这两个恶意文件,任一存在都说明版本未清理。
ls core/telemetry/_hooks.py core/telemetry/_runtime.bin6更新已有克隆
若保留原目录,拉取最新提交以获取已移除恶意文件的版本。
git pull在仓库中执行 ls core/telemetry/_hooks.py core/telemetry/_runtime.bin,提示文件不存在即说明当前版本已清理干净。
Q:我只是克隆了但没运行,会有风险吗?
A:README 明确说明恶意代码仅在 GPT Pilot 实际运行时才会执行,从未运行的副本不受影响,但仍建议更新到已清理版本。
Q:恶意代码具体做了什么?
A:它通过 core/telemetry/_hooks.py 自动下载 Bun 运行时并执行混淆载荷,窃取云/AWS 密钥、GitHub 与 npm token、SSH 密钥等并可横向扩散。
Q:这个问题是怎么被发现和处理的?
A:2026-06-08 由外部安全研究员公开报告,恶意文件已于 2026-06-11 从仓库中移除。
Smol developer、Aider、OpenHands
gpt-pilot 是编程开发领域的开源项目,由 Pythagora-io 开发,2023 年首次发布。
在全站 13,109 个收录项目中,它的 GitHub 星标数(33,669)位列前 2%,在编程开发分类的 505 个项目里位列前 4%。
项目已超过三个月没有代码更新,维护节奏明显放缓,最近一次代码更新于 2026-09-22。本地部署,完全免费。
它主要面向的使用场景是:快速搭建MVP原型。同类可对比的替代方案包括 Smol developer、Aider、OpenHands。
bolt.new
开源
想到啥说啥,网页应用当场生成直接能用
Prompt, run, edit, and deploy full-stack web applications. -- bolt.new -- Help Cente···
fuzz4all
开源
用大模型自动生成测试输入,发现各种软件漏洞
️Fuzz4All: Universal Fuzzing with Large Language Models
superpowers-zh
开源
全套 AI 编程神技汉化好了,照着用就行。
AI 编程超能力 · 中文增强版 — superpowers(250k+ ⭐)完整汉化 + 4 个中国原创 skills···
crystal
开源
多个 AI 同时写不同功能,互不干扰齐头并进。
(Crystal is now Nimbalyst) Run multiple Codex and Claude Code AI sessions in paralle···