今週の注目OSS

人・Slack roomごとにmemory、credential、sandboxを分離し、中央coreがidentityとeffect gateを適用する
AI AgentAuthorizationSandboxMIT

QM — 人と会話ごとに権限と作業環境を分ける組織向けエージェント基盤

YC SoftwareのQMは、社員やSlackのroomごとにmemory、files、credentials、permissions、cron、sandboxを分離し、同じagent coreをWebとSlackから使うTypeScript製基盤です。Pi、OpenCode、Codex、Claude Codeを差し替え可能なinterfaceの背後に置き、v0.1.4ではWeb UIのmodel選択を組織のallowlistへ制限しました。MITですが初期の実験的softwareで、公式threat modelもcommand policyの迂回可能性やsandbox内credentialの平文利用、public multi-tenant境界ではないことを明記しています。

なぜ重要か

組織向けagentでは、promptの指示よりもidentity、scope、credential、effect gateを決定的に強制するcontrol planeが必要です。QMはその分解を具体化していますが、記載済みの制約を前提にdeployment固有のsecurity reviewが欠かせません。

読むべき人
AI agent基盤担当、platform engineer、社内automationのsecurity設計者
GitHub
9485 stars / 999 forks
localの画面・操作・音声記録を意図とstepへ再構成し、SkillまたはAutomationとして出力する
Agent SkillsAutomationElectronMIT

Skill Recorder — 画面上の実作業をagent向け手順へ再構成

MicrosoftのSkill Recorderは、画面変化、appやwindowの切替、browser URL、clipboard preview、任意の音声をlocalで記録し、GitHub Copilot CLIで意図と手順へ再構成するElectron appです。生成時は単なるclick再生ではなく、CLIやweb取得などagent nativeの手段を優先したSkillまたはAutomationへ一般化します。MITのv0.3.1はsource-only releaseで、macOSを主対象にWindows 11も対応しますが、Analyzeを選ぶとevent timeline、抽出画像、音声文字起こしがGitHub cloudへ送られるため秘密情報を映さない運用が必要です。

なぜ重要か

作業自動化の難所は、完成した手順だけでなく例外や操作順を言語化することです。実演を下書きにしつつnative toolへ一般化できればskill authoringの負担を下げられますが、画面記録とcloud解析のdata governanceが導入条件になります。

読むべき人
業務automation担当、agent skill作成者、社内IT・security担当
GitHub
1369 stars / 141 forks
共有weightはRAM、選択expertはNVMe、余剰RAMはcacheとして使い、MoEのactive部分だけをtokenごとに読む
LLM InferenceMoENVMeApache-2.0

WASTE — MoEの使用expertだけをNVMeから読み巨大modelをCPU実行

SQLite CloudのWASTEは、MoE modelの共有部分をRAMへ置き、routingで選ばれたexpertだけをNVMeから読み込む、第三者runtime依存のないC製inference engineです。作者のM5 Pro・64GB環境では982GBへ変換したKimi K3を0.45〜0.62 token毎秒で動かしたと報告し、layerと最終logitをPyTorch referenceと比較しています。Apache-2.0のv0.6.3ではcgroup内のmemory budget、変換時のthread過多、cache simulatorの楽観的な誤差を修正しましたが、APIとformatは未固定で、約1TBのinternal NVMeと機種固有の測定条件を要します。

なぜ重要か

MoEではparameter総数より同時に使うexpertとstorage帯域が実行可能性を左右します。WASTEはmemory容量を超えるmodelをstorage hierarchyの問題として扱い、再現条件、correctness comparison、失敗したoptimizationを残す実験基盤になっています。

読むべき人
LLM runtime開発者、systems researcher、local inferenceを検証するengineer
GitHub
1524 stars / 111 forks
dataとD3 primitiveからrenderer非依存sceneを作り、複数frameworkのSVGまたはCanvasへ渡す
Data VisualizationTypeScriptD3MIT

TanStack Charts — data modelを保ったままrendererを替えられる型付き可視化grammar

TanStack Chartsは、元のarray、object、tupleをmarkへ渡し、D3のscaleやcurveを直接使ってrenderer非依存のsceneへcompileするTypeScript製visualization grammarです。同じdefinitionをReact、Vue、Svelte、Angular、LitなどのSVG hostや任意のCanvas rendererへ渡し、SSR、accessibility、interactionを共通runtimeで扱います。MITのv0.6.4は設定済みD3 scaleをunion型axisで受ける修正を含みますが、READMEが明記するpre-alphaでAPI変更があり、本番利用向けではありません。

なぜ重要か

可視化のdata model、encoding、framework adapter、paintingを分離すると、SSRやaccessibilityを保ったままcustom chartへ拡張しやすくなります。現時点では採用より、public scene protocolとpackage分割の設計を評価する段階です。

読むべき人
frontend基盤担当、data visualization開発者、design system担当
GitHub
231 stars / 6 forks
10件の論文主張をLean 4.32.0と固定mathlibで個別libraryとして機械検査可能にする
LeanFormal VerificationMathematicsApache-2.0

ten-proofs — 数学・理論計算機科学の10成果へLean certificateを添付

OpenAIのten-proofsは、数学と理論計算機科学の10件の主張に対応するLean 4 formalizationをApache-2.0で公開したrepositoryです。Lean 4.32.0と同versionのmathlibを固定し、sphere packing、coding theory、non-sofic group、quantum parallel repetitionなどを個別libraryとしてbuild対象にしています。repositoryは実質1 commitでreleaseもなく、certificateは機械検査可能な定式化を提供しますが、定式化が論文の主張を十分表すか、数学的意義や先行研究との関係まで自動的に保証するものではなく、専門家の検証が続く段階です。

なぜ重要か

AIが生成した研究成果では、自然言語の説得力と検証可能性を分離する必要があります。version固定されたformal artifactは再検査の土台になりますが、statement設計、依存公理、論文との対応を含むcommunity reviewの代替ではありません。

読むべき人
formal methods研究者、Lean利用者、AI for Scienceを評価するengineer・研究者
GitHub
432 stars / 39 forks