一句话看懂:Vercel CEO Guillermo Rauch 发布了 gdp-ts,一个为 TypeScript 提供”授权证明”机制的库、linter 与 AI skill,让敏感函数在编译期就必须拿到调用方完成过权限校验的证据。它把 Haskell 等生态里长期小众的类型安全模式,重新包装成面向 AI 写代码时代的基础设施。
事件核心:发生了什么
Rauch 在 X 上介绍了 gdp-ts(Ghosts of Departed Proofs for TypeScript)。这是一套组合工具:一个库、一个 linter,以及一个供 AI 编程助手使用的 skill。它的核心契约是——敏感函数不再直接接受任意调用,而是要求调用方传入”证明”(proof),证明自己已经执行过相应的授权检查。TypeScript 的类型检查器会在编译阶段验证这些证明是否成立,从而拦截缺少权限校验的代码。
README 中的示例取自 Vercel 的真实 API 场景:修改某个 Project 的密码,必须同时持有特定角色和特定权益(entitlement)的证明。Rauch 也致谢了 Matt Noonan 与 Ollie Charles 在该方向上的研究。
为什么重要
这类基于类型系统的”证明”模式在 Haskell 等生态里已存在多年,但一直没能普及。Rauch 给出的理由是:人工代码审查成本高,加上认知与语法负担,让它始终是小众方案。现在情况反过来了——AI agent 写的代码量已经超出人类可审查的范围,而它们恰恰擅长在硬约束下反复迭代。Rust 与 borrow checker 的流行、围绕代码美学的讨论,都是同一趋势的侧面证据。
换句话说,gdp-ts 押注的不是”让人类写得更舒服”,而是”让机器写得不出灾难性错误”。安全校验从运行时或代码评审,前移到类型检查器和 AI 的生成循环里。
对用户/开发者/创作者的影响
对使用 AI 辅助开发的团队来说,这类工具的价值在于把安全边界变成编译错误,而不是上线后的漏洞。API 开发者可以把权限校验写成类型签名的一部分,减少”忘记鉴权”这类低级但致命的失误。对 Vercel 生态的开发者,README 已经给出可直接参照的权限+权益模型。目前公开信息显示,该项目的实际覆盖范围、对现有 TypeScript 项目的改造成本,以及 AI skill 在不同模型上的效果,仍需要看仓库的后续更新与社区实践。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 gdp-ts 是否能从示例走向生产级项目,尤其是与主流框架和鉴权库的集成深度。二是其他平台与开源社区是否会跟进类似”证明式”API 设计,形成事实标准。三是 AI coding agent 对这类硬约束的适配情况——如果 agent 能在紧约束下稳定产出,可能反过来推动更多团队接受更严格的类型与安全规范。


