<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>PandaLabs 博客</title>
    <link>https://pandalabs.cn/blog/</link>
    <description>PandaLabs 博客：个人工作的记录、复盘与推进方法，以及熊猫助理的实践。</description>
    <language>zh-cn</language>
    <lastBuildDate>Fri, 25 Sep 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://pandalabs.cn/rss.xml" rel="self" type="application/rss+xml"/>
    <item>
      <title>PandaAuth 1.0 正式发布</title>
      <link>https://pandalabs.cn/blog/community-v1/</link>
      <guid isPermaLink="true">https://pandalabs.cn/blog/community-v1/</guid>
      <pubDate>Fri, 25 Sep 2026 00:00:00 GMT</pubDate>
      <description>一个可以自己部署的开源身份认证服务。你的用户数据，存在你自己的服务器上。</description>
      <content:encoded>&lt;p&gt;做产品绕不开登录：注册、改密码、找回密码、两步验证。每个产品都需要这套东西，做对很难，做错代价很大。PandaAuth 把它做成一个独立服务——你的产品通过标准协议（OIDC / OAuth 2.0）接入，登录、授权、令牌管理由它统一处理。&lt;/p&gt;
&lt;p&gt;它是自托管的：部署在你自己的服务器上，用户数据落在你自己的数据库里。&lt;/p&gt;
&lt;h2&gt;给谁用&lt;/h2&gt;
&lt;p&gt;自己开发产品、需要登录功能的开发者和团队；不想把用户密码交给第三方登录服务的数据敏感业务；能跑 Docker、愿意自己维护基础设施的人。它没有托管版，部署和维护需要你自己来——这是代价，也是「数据归你」的前提。&lt;/p&gt;
&lt;h2&gt;它有什么&lt;/h2&gt;
&lt;p&gt;标准协议接入：OIDC 授权码 + PKCE、客户端凭证、刷新令牌。主流语言都有现成库，接入不锁技术栈。&lt;/p&gt;
&lt;p&gt;管理后台：用户、客户端、审计日志的管理界面，管理员写操作支持两步验证。&lt;/p&gt;
&lt;p&gt;自助 MFA：用户自己开启 Passkey、TOTP 或恢复码，不需要找管理员。&lt;/p&gt;
&lt;p&gt;账号安全：邮箱确认、改邮箱、密码找回。改密码后旧会话自动失效。&lt;/p&gt;
&lt;p&gt;.NET SDK：不保存令牌的最小客户端，附机器对机器（M2M）接入示例。&lt;/p&gt;
&lt;h2&gt;安全上，这几件事是做实的&lt;/h2&gt;
&lt;p&gt;密码哈希用 Argon2id（OWASP 基线参数），数据库泄露不等于密码泄露。&lt;/p&gt;
&lt;p&gt;访问令牌 10 分钟过期，配合刷新令牌轮换，泄露窗口很小。&lt;/p&gt;
&lt;p&gt;登录限流、审计日志、签名密钥轮换、HTTPS 强制，默认开启。&lt;/p&gt;
&lt;p&gt;代码 MIT 开源。安全不靠黑盒。&lt;/p&gt;
&lt;h2&gt;在哪拿&lt;/h2&gt;
&lt;p&gt;GitHub：github.com/PandaLabs2026（server / share / sdk / admin / me 五个仓库）。&lt;/p&gt;
&lt;p&gt;本版本：github.com/PandaLabs2026/panda-auth-server/releases/tag/v1.0.0。&lt;/p&gt;
&lt;p&gt;产品官网（文档与实时状态）：auth.pandalabs.cn。&lt;/p&gt;
&lt;p&gt;PandaAuth 刚刚出发。如果你把它跑了起来，最想听到的是真实使用里的反馈：哪里不顺手、缺什么能力、你把它用在了什么场景——都欢迎写来信（hello@pandalabs.cc），我们逐封阅读。产品方向与优先级整理在产品官网的路线图页（auth.pandalabs.cn/roadmap）。&lt;/p&gt;</content:encoded>
    </item>
    <item>
      <title>为什么我们做熊猫助理</title>
      <link>https://pandalabs.cn/blog/why-panda-assistant/</link>
      <guid isPermaLink="true">https://pandalabs.cn/blog/why-panda-assistant/</guid>
      <pubDate>Mon, 21 Sep 2026 00:00:00 GMT</pubDate>
      <description>答案很朴素：先做给自己用。以及，为什么盼盼只提案、不决定。</description>
      <content:encoded>&lt;p&gt;经常有人问：市面上已经有那么多笔记工具、任务管理工具，为什么还要再做一款？最诚实的答案是：我们不是为「市场缺口」做的，是为自己做的。这款产品最初就是我们自己每天在用的那套流程。&lt;/p&gt;
&lt;h2&gt;一个说不清的困境&lt;/h2&gt;
&lt;p&gt;我们注意到一个普遍的困境，也在自己身上反复发生：想法散落在聊天记录和便签里，承诺散落在会议和群消息里——忙碌一整天，却说不清「今天推进了什么」。我们试过更强的意志力、更复杂的分类体系、更多的工具，都不持久。后来想明白了：缺的不是自律，是一条能把碎片接住、理清、推进的路。&lt;/p&gt;
&lt;h2&gt;为什么是「提案制」&lt;/h2&gt;
&lt;p&gt;最初我们也设想过更「全自动」的形态：自动分类、自动安排、自动总结。但很快觉得不对——工作是你自己的，AI 替你做了决定，你就不再是工作的主人。所以熊猫助理的 AI 助理盼盼，角色被明确限定：只做整理和提案。它把你的语音、文字、附件理成笔记、任务和提案，任何写入都等你确认后才生效。AI 负责整理和提案，你负责决定——这不是技术上的妥协，是这个产品的哲学。&lt;/p&gt;
&lt;h2&gt;为什么是熊猫&lt;/h2&gt;
&lt;p&gt;给品牌取名的时候，我们想过很多显得「更快、更聪明」的名字，最后选了熊猫。熊猫慢，但它每一步都算数。我们希望你使用它的方式也是这样：不是被效率指标追着跑，而是今天的每一步，都在推进自己真正在意的事。&lt;/p&gt;
&lt;h2&gt;先做给自己用&lt;/h2&gt;
&lt;p&gt;熊猫助理的第一批用户就是我们自己：通勤路上长按说话记下想法，把会议里答应的事交给盼盼整理，月底看 AI 基于当月真实记录起草的月度总结。它先成为我们自己离不开的工具，然后才敢邀请你进来。目前它是封闭内测、邀请制——每一批邀请，都是一次「请你来挑刺」。&lt;/p&gt;
&lt;h2&gt;接下来&lt;/h2&gt;
&lt;p&gt;这之后，我们把给自家产品做身份的功夫做成了 PandaAuth——登录、授权、审计，一次接入、全生态复用；企业的运营平台 Oasis 也在路上。个人的工作、可信的身份、企业的运营，是 PandaLabs 要认真做成的三件事。理由始终是那句品牌语：认真的工作，值得认真的工具。&lt;/p&gt;</content:encoded>
    </item>
  </channel>
</rss>
