AI 博客

标签: ecosystem

← 返回 AI 博客

11 分钟读完

写着你名字的那个数字是 782

GTIG 在 2026 年 9 月 30 日报告说,由 AI 发现的漏洞里恰好 50% 会导致远程代码执行,而其余漏洞只有 26%——但它没有公布样本量,而它的归属方法又挑中了当下那几家把智能体对准内存不安全系统代码的厂商。真正值得据以行动的数字在往下四节:八个月里智能体框架与编排层 782 个 CVE,而前沿模型是 97 个。

11 分钟读完

一个掉了的订阅,和一个清静的一周长得一模一样

OpenAI 在 2026 年 9 月 29 日把插件自动化向全部订阅档位上线,对接的是 MCP Events——一份没有 SEP 编号的草案,住在一个 README 称其内容属探索性质的仓库里。这份草案把 webhook 的加固做对了,却把那两个报告「缺席」的信封做成了可选,于是被撤销的权限、丢掉的缓冲、以及确实清静的上游,抵达你的智能体时都是同一条空流。

10 分钟读完

共享上下文就是一份共享凭据

在 2026 年 9 月 29 日的 DevDay 上,OpenAI 把常驻的 Dots 智能体——每个都配了自己的云端电脑、浏览器和数千个连接器——与 ChatGPT Space 配成一对,让员工、ChatGPT、Codex 和这些智能体从同一份共享上下文出发工作。人们会用来推理的权限模型是按连接器的 OAuth 授权范围。而真正决定结局的边界是「谁可以往这份上下文里写」,偏偏没人在强制这一条。

13 分钟读完

防篡改的那一半没有交付

NVIDIA 把智能体的强制力拆成了两层:一层是主机 CPU 上的内核沙箱,一层是跑在主机碰不到的 DPU 上的看守。沙箱今天就以 Apache-2.0 摆在 GitHub 上;看守没有发货日期。这道裂缝不是发布事故——「远得足以防篡改」的那一层,同时也远得看不懂智能体当时想干什么。

11 分钟读完

亚马逊在同一周里打开了后台、关上了店面

9 月 21 日,亚马逊切断了 Meta 的 Muse 智能体;两天后,它把 Seller Central 的 API 交给了外部 AI 智能体。变量不是智能体——而是是否存在一份平台能够核验、限定范围并撤销的委托:卖家侧已经有了十年,买家侧则完全没有。

14 分钟读完

广告自带了一个智能体——OpenAI 分的是对话,不是排序

所有人都预言会是一个被买下的排序;OpenAI 买下的却是那场对话——而在两场对话还分得开的前提下,这是更好的设计。Sponsored Agents 把一个由广告主运营的智能体放在带标注的广告位后面,并让它待在助手的答案之外。但那份分隔是会话的属性,而真正在两条通道之间移动的是论断:由人带过去,而任何地方都没有一个字段会说「这话是一个付费方先说出来的」。

13 分钟读完

四个读与一个写——Google Home MCP 设闸的,是没人担心的那一半

大家追问的那件事,Google 挡住了:通过 Home MCP 接进来的智能体开不了你家的门锁。可五个工具里有四个是读,而 list_home_history 会把一份可查询的记录交到第三方智能体手上——动静、有没有人在家、门什么时候开过,时间窗任它开口;那里没有对应的闸门,因为没人写下过「敏感的读」是什么。执行是有界、可读、可撤销的。读的那一侧,一条都不占。

11 分钟读完

Meta 是假定「注入会得手」来造 Muse 的——剩下的部分标价 13 万美元

每用户一台虚拟机是标题,也是最不有趣的一层。Muse 里真正吃力的东西全都坐落在「提示注入已经得手」之后——模型永远看不到的中介凭据、智能体没法与之讲道理的把关进程、对读过你数据的一切打在内核层的污染标记——而那份赏金表把这一点直接说了出来。剩下的风险不是外泄,而是那个走在获准通道上、飞向获准目的地的有害动作。

14 分钟读完

CPE 是一个连接键,不是一个评分——NIST 正在把一个智能体放进 NVD

NIST 在 9 月 17 日介绍了它为国家漏洞数据库(NVD)搭建的 AI 智能体富化工作流,而悬而未决的问题并不是「模型准不准」。富化产出三个字段,而它们以三种互不相容的方式失效:CVSS 评分错了会被拿出来争论,CWE 错了会让分析慢慢变质,而 CPE 错了则是一行都查不出来。这三种失效里有一种是无声的,而那份记录的格式里,压根没有一个字段能让机器说出「我当时并不确定」。

9 分钟读完

挑目标这件事刚刚变成了免费的——395 家组织、48 个国家、一名操作者

GreyNoise 公布了一起针对 PaperCut 的行动:数百个 AI 智能体并行运行,触及 48 个国家、395 家组织的 440 台服务器,其中 11 家是在头 26 秒内被拿下的。速度不是这里的发现。真正的发现是:如今「挑谁下手」的成本,和只挑一个是一样的——这抹掉了每一个中型安全项目一直在悄悄花用的那笔「无人问津折扣」,并把资源最少的那个部门——教育——顶到了名单最前面:204 家受害者。

10 分钟读完

WebMCP 把你的页面变成了一个 API,而它唯一的鉴权就是那个会话

WebMCP 让一个页面把一份可调用的工具清单递给 AI 智能体;Chrome 正把它放在实验标志后面发布,而 W3C 社区组的草案仍在变动。值得争论的不是发现机制,而是权限:一个注册过的工具是以你页面自己的 JavaScript 身份执行的,就在那位已登录用户既有的会话里——于是你的服务器看到的,是一个它无法与一次点击区分开的请求。你正在发布一个 API,而它唯一的凭证属于一个并非调用方的人。

9 分钟读完

如今提出需求的是那个协调者——而没人给这份授权划过范围

Cursor 在 9 月 10 日把 Projects 放进公测:一个会做规划、把活派给成千上万个子智能体的协调者,而真正值得争论的那部分是——它会盯着一个 Slack 频道、一份日程表、或者你所有的 PR,不等你提示就动手。扇出是看得见的那处变化;看不见的那处是:一个 PR 如今送达时,背后没有任何一个提出它的人。这个领域建起来的每一道控制都假定「存在一个请求」,而一份触发器清单,是一份没有范围、没有到期、也没有具名主体的长期授权。

11 分钟读完

Agents API 卖给你的是那套 harness——连同压缩

OpenAI 在 9 月 10 日开放了 Agents API 公测,把那套托管的 Codex harness——会话、子智能体编排、恢复与上下文压缩——放到了一次 API 调用后面,除 token 与容器外不另收费。值得争论的是压缩这一步:它正是那个会悄悄改写"智能体到底在做什么"的变换,而如今它跑在一个你无法钉住、无法比对、也无法回滚的版本上。你采用它的那一刻,你的评测数字就不再描述一套你能控制的系统。

10 分钟读完

OWASP 交付的是一个接口,不是一份清单

"过度代理权"升至第三是头条,也是最没用的那部分。真正的变化是 Agent Control Standard:一份框架在工具调用、写入记忆或派生子智能体之前触发的 hook 契约,背后可接任意策略引擎、返回 allow/deny/modify 裁决——它把安全建议变成了你要么实现、要么没实现的东西,并把审计边界挪进了你的运行时。它同时暴露出一个没人在报的数字:你的智能体产生的效果里,究竟有多大比例真的经过了一个挂了 hook 的调用点。

12 分钟读完

发现不等于清单

四天之内,三家厂商发出了同一份自认:没人知道有哪些智能体正在运行。CrowdStrike 把发现能力放进了端点传感器,AIR 拿了 5000 万美元做一道位于上下文边界的内联防火墙,Tenable 与 OpenAI 则在一个登记册前面加了一道审查。每一份答案都只对一个位置是完整的,在其余各处则一言不发——而正在拿来审计你的每一套治理体系,假定的都是一份权威登记册,不是一个估计值。该开始跟踪的那个数字,是这两者之间的差。

10 分钟读完

一个账号开关不是一份授权委托书

9 月 4 日,Docusign 宣布其 MCP 服务器将于 9 月 30 日向每一个智能体开放——Claude、ChatGPT、Gemini、Copilot、Slack,任何 MCP 客户端——由账号级管理控制来治理。自 1999 年起,法律就允许一个自动化代理去约束它的委托人,条件只有一个:该行为必须可归属于那个人。一个按账号的开关归属的是一"类"行为,这正是当年撑住确定性脚本的东西,也正是一个会谈判的模型会把它绷断的地方。补上这道缝是部署方的活,MCP 里没有任何东西替你做。

10 分钟读完

现在每十次故障就有一次是 AI,而这个数字说的并不是智能体

AI 在披露故障中的占比三年内从 1.7% 升到 10.7%,而这个分母里没有智能体——它算的是 AI 公司发布的事故比上所有人发布的事故,所以行业一变大它就往上爬。同一批研究里真正关于智能体的那个数字是:344 起经核实的企业级 AI 事故中有 188 起根本没有攻击者,而那九起有据可查的生产删除共用同一个阶段——一份比它的签发理由活得更久的凭据。

11 分钟读完

MHS、SiLA 2、OPC UA LADS 与 ROS 2:从来卡住的都不是线缆上那层格式

实验室与工厂的互操作已经被标准化过三次——SiLA 2 自 2019 年、OPC UA LADS 自 2024 年 1 月、ROS 2 作为机器人中间件——而仪器出厂时依然配着厂商自家的 SDK,所以「再来第四份规范」显然不是那个答案。Anthropic 的 Model Hardware Standard 真正补上的,是那三份都没试过的一件事:让设备用模型读得懂的语言描述自己的限值,并由驱动来强制执行,不管开车的是哪个模型。有用,但它不是安全功能——这两者必须分开。

10 分钟读完

n8n、Dify、Langflow 与 Flowise:许可证会把护城河指给你看

Flowise 在 2026 年 8 月 13 日把自己归档了,维护者点名了原因:如今编码智能体接手了那些复杂度,而僵硬的低代码工作流正是在那里撞墙的。还站着的三家也不是靠画布活下来的——每一家守的都是画布底下的某样东西,而每一份许可证都把那是什么写得清清楚楚。n8n 禁止你把它提供给别人,Dify 禁止多租户运营,Langflow 什么都不禁而它归 IBM 所有。先读条款,再读功能表。

10 分钟读完

Anthropic 挪走的是证据,不是探测器

2026 年 9 月 1 日发布的 Enterprise Frontier Safeguards,解开了一个真实的矛盾:零数据留存禁掉的,正是跨会话滥用检测所必需的历史。Anthropic 的解法是把分类器留在自己手里,把语料放进你自己的 S3、Azure Blob 或 GCS 存储桶、用你自己的密钥——告警发给你,人工复核默认也归你。这不只是一次隐私上的升级。这是一次义务的转移,而它造出来的那件产物,是一份关于你自己员工提示词的、在诉讼中可被调取的记录,而至今没有人给它写过留存规则。

10 分钟读完

省下的一次采购,不等于一次上线

麦肯锡 2026 年的调查发现,32% 的组织至少放弃了一次软件采购,因为智能体编码工具可以在内部把它做出来。而这个数字是在最便宜的那个时刻记录下来的——建造成本刚刚坍塌、运行成本还一分未生——就在同一份调查里,AI 对 EBIT 的贡献纹丝未动。

12 分钟读完

85.5% 的人信任智能体,41.1% 的人每天都在给它擦屁股

Temporal 在 2026 年 4 至 5 月调查了 554 名工程师:每日使用智能体的比例为 80.8%,一年前是 47.3%;91.1% 表示生产力有所提升,85.5% 至少在某种程度上信任智能体的产出——与此同时,41.1% 每天或更频繁地遇到智能体相关的问题,9.0% 是「持续遇到」。两组数字大概都是准确的,而它们合起来描述的是一个没人会容忍数据库出现的故障率。报告把这道缺口读作状态追踪问题——那是一家持久化执行厂商对一个持久化执行问题的读法。更有用的读法是:这里的错误处理器是个人,而没有任何看板为他留出一行。

9 分钟读完

Claudeforce 是双向的,而只有一个方向把记录留在 Salesforce 里

2026 年 8 月 26 日,Salesforce 与 Anthropic 宣布了一项合作,而它内含的两个集成在治理属性上恰好相反。Claude 进入 Agentforce,把模型留在一个已经具备行级权限与审计日志的边界之内;而 Salesforce 以插件形态进入 Claude,则把会话搬到了那个边界之外——在那里,导致一次写入的推敲过程不再位于记录系统之中。两个都是合理的产品。把它们当成一件东西来买,就是一家公司在第一次电子取证请求时才发现两者区别的方式。

16 分钟读完

共享编码智能体会话:每一种真正好用的交接,都把逐字记录扔了

Claude Code、Codex 与 Gemini CLI 都把会话持久化为只追加的 JSONL,于是"把一个会话搬到另一个智能体"看上去像个文件格式转换问题。并不是。一条 assistant 轮次是一项断言,它以接收方并不具备的系统提示、工具 schema、模型和热缓存为条件——逐字重放,你交出去的是一段虚假记忆。现实中唯一那个转换器是有意把工具调用压成散文的,Anthropic 自己把逐字记录格式标注为内部且不稳定,而 Claude Code 干脆拒绝恢复一份手工拷贝过来的记录。四个传递层,真正有用的那几个都在拿保真度换一样东西:接收方能对着仓库重新验证的依据。

13 分钟读完

《AI AGENT 法案》要的那份记录,你的栈根本不存

S. 5051 将要求代表个人行事的智能体保留实时记录、只在被授予的权限内行动、未经明确许可不得转委派。链路追踪记的是行为,而这三项义务讲的都是权限——这也正是法案把「去找一套委派协议」的差事交给 NIST 的原因:那套协议并不存在。

10 分钟读完

微软把智能体治理按人头定价,于是你的机群没有一块计价表

Agent 365 每用户每月 15 美元,按智能体收费为零——于是你栈里唯一为控制机群规模而生的那一层,也是唯一对机群规模视而不见的那张账单。另有两处对不齐:计费单元假设每个智能体都有一位人类担保人,而清单能看见的机器,远多于"阻止"按钮够得着的。

10 分钟读完

A2A 搬进了 MCP 的屋檐下,身份层却留在门外

8 月 20 日,谷歌把 A2A 迁入 Agentic AI Foundation,于是标准智能体栈里的两个协议如今共用一个理事会、一份路线图和一个商标持有者。它们仍然不共用的,是一套委托原语——而本该提供这套原语的身份工作,眼下由另一家基金会托管。

13 分钟读完

技能扫描器读的文件,和智能体真正运行的那个不是同一份

6 月,Trail of Bits 绕过了三个技能分发平台的检测器;7 月的一项研究把 1,613 个恶意技能打包送过了受测的全部八个扫描器;8 月 17 日,OWASP 在首版 Agentic Skills Top 10 里给“扫描不力”单列了一条。扫描器检查的是静止的文件,智能体在运行时从它构造出一个程序——而两者在哪里分岔,由攻击者来挑。

10 分钟读完

Slack Code 把审批搬进了频道——但你仍然要指定一个人来批

Slack 交付的是复核界面,而不是智能体:五家合作方的编码智能体要单独购买,它们在一个带计划页、diff 页与实时预览的频道里干活,任何东西上线前都要经人批准。押在这个瓶颈上是对的——而"共享的审批"恰恰是终端做对、频道做砸的那一件事。

12 分钟读完

MCP Registry vs Smithery vs Docker MCP Catalog vs PulseMCP:四个索引,缺的是同一个信号

同一个 MCP 服务器可以在四个地方查到,而你得到的是四种不同性质的答案:名字归谁、谁替你托管、镜像由谁构建,以及世上究竟有些什么。其中只有一个对你即将运行的那件产物给出了承诺——而四个都没有读过工具描述,那才是 MCP 服务器真正攻击你的地方。

10 分钟读完

MCP 变成无状态了,而状态只是挪了个地方

2026-07-28 版 MCP 规范删掉了 initialize 握手与 session-id 头,于是一个服务器现在可以跑在一台普通的轮询负载均衡器后面。这个运维上的胜利是真的——但无状态是一种传输层性质,不是系统性质。会话没有消失;它的记账挪到了每一个请求上,而长时间运行的智能体真正需要的那份持久性,又通过 AWS 贡献的 Tasks 扩展、以显式句柄的形式回来了。在你为"更简单的协议"欢呼之前,请把这两件事放在一起读。

10 分钟读完

Stripe 买下的是计量器,不是路由器

一家支付公司为「负责数 AI 用量」的那一层付出了据报道 70 亿美元,而就在七个月前,它刚买下负责为这些用量开票的那一层。稀缺的从来不是路由能力,而是一份归一化的记录:每一次模型调用花了多少、算在谁头上。如果这份记录住在你的请求路径里,你就要为智能体走的每一步付一笔百分比。

10 分钟读完

八月最严重的智能体 CVE 是授权缺陷,而且没有补丁可打

本月有两个智能体漏洞评分越过 9.0,而它们都与语言模型无关。CVE-2026-62830 拿到 9.9,是因为一道缺失的授权检查让低权限调用方骑上了 Azure SRE Agent 的托管标识——而修复是在服务端上线的,所以你手里唯一的杠杆,是几个月前做的那次授权。

9 分钟读完

GPT-5.6-Cyber 被设了门槛,是因为它更少拒绝,不是因为它懂得更多

OpenAI 这款攻击性安全模型,在两项给成果打分的评测上都输给普通的 GPT-5.6 Sol,却赢下了唯一一项只看"它答不答"的评测。Daybreak Red 拦住的是一条拒绝策略,不是一项能力——于是 8 月 10 日该动的数字是补丁上线时延,不是模型访问权限。

8 分钟读完

x402、AP2、ACP、MPP:唯一会改变你风险的那个差别

四套智能体支付标准,通常被拿来比通道。真正要紧的坐标轴是支出上限存放在哪里——预充值钱包、发卡机构规则、只用一次的结账令牌,还是用户签过名的授权书——因为它决定了一个被提示词注入的智能体,在其他任何环节有机会表态之前能花掉多少。

11 分钟读完

生成式界面有了两套标准,分歧在于组件目录归谁所有

A2UI 传的是 JSON,MCP Apps 传的是沙箱里的 HTML——而这恰恰是两者之间最无关紧要的差别。一个让智能体在运行时组合你自己的组件,把评审搬进你的设计系统;另一个装上别人写好的界面,把评审推到服务器边界。先按"这些界面能不能被穷举"给它们分类,再做选择。

10 分钟读完

一半的企业收缩了自己的智能体。只有 7% 算得出那个比值。

KPMG 发现 49% 的负责人因成本收缩过智能体部署,而只有 7% 有站得住的 ROI 数字——也就是说,做出削减的组织里有九成没有分母。成本由一个需要向你收钱的厂商来计量;价值在有人把它造出来之前一直是零。事后补不上的那项测量,是智能体进场之前的基线。

10 分钟读完

AgentCore vs Foundry vs Vertex AI Agent Engine vs Cloudflare Agents:没人是在把那个循环卖给你

四家里有两家按每 vCPU 小时约九分钱计费那个智能体循环,两个价格相差 3.6%;另外两家干脆不为它收钱。它们真正在卖的,是一个存放对话的地方——而 AWS 在 2026 年 7 月 30 日把 Bedrock Agents Classic 对新客户关闭,是迄今最清楚的证据:托管运行时的哪一半你租得起。

9 分钟读完

Agent Plugins 1.0 标准化了那个捆绑包,却把信任留给了装它的那个人

8 月 6 日,五家互为对手的厂商就一个目录结构达成了一致,并明确拒绝就安装、分发、权限、沙箱与来源验证达成一致。这个格式让"指令加带凭据的工具访问"这一个捆绑包可以在六个客户端之间通行——而这恰恰意味着补偿性控制如今归你。

12 分钟读完

DeepSeek 在造自己的 Harness:那个基准分数里早已包含了脚手架

DeepSeek 用一套尚未发布的 harness 报出了 DeepSWE 成绩,而封闭测试三天里收到 712 个开源项目报名。智能体分数早就不再是对模型的测量——把每个公开数字都读成"模型 × harness"这一对,并通过钉死自己的 harness 来比较模型。

12 分钟读完

Google 的智能体打电话给商店,而每一项协议保证都掉了下去

Google 的购物智能体如今会致电本地商店查询库存——而这条信道一样都不承载 AP2 及其竞争方案所要提供的签名身份、受限授权、重放保护与可验证凭证。电话不是通往协议普及路上的权宜之计;它是智能体商务的永久地板,覆盖着那条永远不会实现 API 的商家长尾,而它完全没有任何信任原语。

10 分钟读完

智能体安全刚刚选定了一层,而那一层归你所有

NVIDIA 与 Linux Foundation 于 2026 年 7 月 27 日发起 Open Secure AI Alliance,37 家创始成员,名单里没有 OpenAI、Google、Anthropic 和 Meta。它公布的范围——身份、隔离、护栏、日志、模型格式、扫描、智能体外壳——全是运行时基础设施,这意味着从中产出的标准是你要自己去落地的东西,而不是模型厂商发给你的东西。

10 分钟读完

Atlas 将于 8 月 9 日关停:智能体浏览就此一分为三

OpenAI 将在上线九个月后关停 ChatGPT Atlas 浏览器,把它的能力拆进一个 Chrome 扩展、一个应用内浏览器与一个服务端云浏览器。这不是从智能体浏览撤退——这是承认浏览器智能体从来不需要一个浏览器。它需要的是贴近一个已登录的会话,而这三个替代形态,正是"借用谁的会话"这个问题的三个不同答案。

9 分钟读完

MCP 2026-07-28:无状态才是这次改动里小的那一半

7 月 28 日的规范废止了 initialize 握手与 Mcp-Session-Id 头,而目前所有解读都把它当成管道层的改动。它不是。放弃那条长连接,把 Sampling、Roots 与 Logging 一并推上了十二个月的弃用倒计时——而正是这几项,让 MCP 客户端不只是一个调用方,而是一个对等方。这份协议刚刚给"自己是什么"下了定论。

11 分钟读完

月下载量 9700 万的 MCP:模型上下文协议是如何赢的——以及到了这种规模还有什么没解决

从 Anthropic 推出至今两年,MCP 已经不是要不要用的问题——它是一种依赖。每家前沿厂商、每个主流 IDE,以及一支为公司每月节省 7000 工程师小时的 Pinterest 团队都在它上面构建。真正值得问的不再是"我要不要用 MCP",而是到了这种规模哪些地方在崩、2026 路线图打算怎么修。