576,000个样本中19.7%的AI推荐包名根本不存在,攻击者已注册对应假包等待开发者中招;Zero Dependency 2026是72小时黑客马拉松,挑战只用语言标准库构建实用软件。
现在,AI 编码模型生成的代码中,有一半都是在编造另一半的包名。
这不是玩笑。在 576,000 个样本中,AI 编码模型推荐的包里有 19.7% 根本不存在——而攻击者已经开始预先注册这些凭空捏造的包名,等着有人去 npm install 一个从未真实存在过的包。
与此同时,公共注册表在 2025 年单年就收录了 454,600 个恶意包,累计总数已超过 120 万个。当代 Web 应用一旦算上完整的传递依赖树,引入了 1,200+ 个依赖——而这个功能,十年前用几分之一的依赖就能交付。
这正是 Zero Dependency 2026 存在的意义。
Zero Dependency 由 Hackathon Raptors 组织,是一场为期 72 小时的在线全球黑客马拉松。参与者使用编程语言的标准库构建真正有用的软件——CLI、解析器、服务器、数据库、安全工具。不使用任何框架、不使用任何第三方包、没有继承任何供应链风险。只有你的语言和你的工程能力。
现代 AI coding assistants 可以快速生成代码,但它们会本能地伸手去拿一个依赖——有时候还是一个根本不存在的依赖。
但真正的工程能力不是看你导入了多少个包来评判的,而是看以下问题:
你真的理解了你平时导入的那个库底层在做什么吗?
你能自己从基本原语正确地构建出这个东西吗?
你的代码处理了包本应帮你处理的边界情况吗?
实现是符合语言惯用法的,还是在跟标准库较劲?
裁判能在五秒内验证你的依赖清单是空的吗?
Zero Dependency 就是围绕这些问题设计的。
这场比赛不奖励那些最快导入最多包的人,而是奖励那些能证明自己根本不需要的人。
🌍 全球在线黑客马拉松 ⏳ 72 小时 💰 $1,800 奖金池 👥 个人或最多 4 人团队 🎓 向全球学生、专业人士、研究人员和开发者开放 💸 完全免费参赛
无论你是后端工程师、工具链/DX 工程师、安全工程师、对数据库充满好奇的系统程序员,还是在 npm install 了一个一行函数后感到内心某处已经死去的人——Zero Dependency 提供了一种真正不同类型的挑战。
每个参赛团队都需要:
选择六个赛道之一。
定义一个真正值得解决的问题。
仅使用语言标准库设计和实现解决方案。
用真实边界情况测试实现。
记录每一个技术决策和权衡。
验证最终产物没有任何第三方运行时依赖。
提交可运行的演示和完整依赖证明。
与许多黑客马拉松不同,成功与否不是由花哨的演示决定的。
重点在于功能性、诚实的工艺、符合惯用法的代码,以及裁判能一眼验证的依赖清单。
Track A — 开发者工具与 CLI Linter、格式化工具、任务运行器、git 工具、文件工具。大多数人用十几个包来构建的日常驾驶工具。
Track B — 解析器与数据格式 JSON/CSV/Markdown/config 解析器、模板引擎、正则引擎、序列化器。每个人都导入但几乎没人亲手写过的东西。
Track C — Web 与网络 HTTP 服务器、路由器、客户端、静态站点服务器、DNS 工具、原始 TCP 聊天应用。仅基于 stdlib 网络原语构建。
Track D — 数据与存储 键值存储、嵌入式数据库、缓存、日志结构化存储、搜索索引。大多数应用从库那里租来却从不探究内部的那一层。
Track E — 安全与密码学 密码管理器、TOTP/2FA 生成器、文件加密器、哈希工具、密钥扫描器。正确组合可信的 stdlib 密码学原语——永远不要自己造轮子。
Track F — 开放/野路子 游戏、可视化器、解释器、压缩工具、调度器——任何合理工程师会以为需要包的真正有用的东西。在 README 中为这个构建辩护。
定义这场比赛的唯一规则:零第三方运行时依赖。
package.json 的 dependencies 是 {}。pip install。go.mod 没有 require 块。Cargo.toml 的 [dependencies] 是空的。你的编译器、构建工具和 stdlib 测试工具是可以的。如果你的语言根本没有附带测试框架,允许一个开发时专用的测试依赖——但它绝不能出现在最终产物中,且必须在 STDLIB.md 中披露。
将库的源码 vendoring 到你的仓库来伪装空清单,仍然算作依赖。不披露就会扣分。
每个团队必须提交:
项目应该能用一个记录好的命令构建,在评审期间可公开访问。
项目使用加权评分系统评估:
功能性与实用性(35%) 能用一个命令构建、运行、做真实用户想要的事吗?
零依赖工艺(30%) 你在多大程度上有效地替代了平时会导入的东西?STDLIB.md 的质量是这里的关键。
代码质量与惯用法(25%) 代码在资深评审看来是符合惯用法的,还是在跟标准库较劲?
创新性(10%) 有创意的野路子选择。真正令人惊讶的仅用 stdlib 构建的东西。
单文件(+5) — 将整个项目作为一个真正有用的源文件交付。
可复现构建(+5) — 两次构建产物,产生字节完全相同的输出,公布两个哈希值。
Package Killer(+3) — 干净地重新实现人们真正会安装的一个包,在 STDLIB.md 中有记录。
STDLIB 日志(+3) — 提交一份包含 10+ 个真实、有实质内容的 stdlib 替代包的 STDLIB.md。
参与者可以自由使用:
AI 使用本身不计入评分。评分的是最终实现是否有效、是否遵循零依赖约束、是否能被团队解释和辩护。
一些重要规则包括:
🏆 总奖金池:$1,800 USD
🥇 第一名 — $800 — 大奖 🥈 第二名 — $400 — 亚军 🥉 第三名 — $200 — 第三名 📦 Package Killer — $100 — 最佳重新实现
✍️ 写作副线 — $300($100 × 3) 发布一篇关于你构建过程的技术文章:你重新实现了什么、stdlib 让你感到痛苦的是什么、你让哪个包看起来不再必要的。标记 Hackathon Raptors。前三名按洞察力而非粉丝数评选。
如果你曾想了解你每天导入的库的内部究竟是什么——或者想证明你不需要一个包也能交付真正的软件——这个黑客马拉松就是为你准备的。
所有公告、cheat-sheets、规则澄清、FAQ、提交指南和实时支持将在 Hackathon Raptors Discord 上独家分享。
👉 网站:https://www.zerodepshack.com/ 👉 Hackathon Raptors:https://raptors.dev 👉 Discord:https://discord.gg/XPfcH7VT2H
Zero Dependency 不只是又一个"随便构建什么"的黑客马拉松。
它是一场围绕 AI 时代最被忽视的工程问题之一的挑战:我们把太多东西外包给了依赖树,以至于大多数人都没法告诉你那些依赖树里到底有什么——而为我们写代码的 AI 也不总是知道,有时候会伸手去拿一个从未存在过的包。
如果你对系统编程、解析器、网络、存储引擎、安全,或者只是想证明你仍然知道你导入的包下面是什么感到兴奋——这就是属于你的周末。
报名现已开放。选择你的赛道,清空你的清单,构建真正的东西。