Перейти к содержимому

#Anthropic

Сегодня 0 материалов
16.05сб
  1. Kondasamy Jayaraman · Engineering Blog74

    为什么 HTML 是 AI 输出的更优格式:从演示文稿到视频的实践

    作者尝试用 PPTX 生成工具和 AI 幻灯片工具做演示文稿,结果布局错乱、样式不一致,改用 Claude Code 生成 HTML 并配合 DESIGN.md 描述视觉语言后,5 分钟内就得到可分享的成品。

    Ожидает перевода

15.05пт
14.05чт
12.05вт
  1. Permission Protocol · AI Agent Incident Tracker82

    Claude Code подвергся атаке через вредоносный deeplink с внедрением хука SessionStart, что привело к удалённому выполнению кода; уязвимость исправлена в версии 2.1.118

    В Claude Code CLI есть серьёзная уязвимость удалённого выполнения кода: злоумышленник формирует deeplink вида claude-cli:// и использует то, что функция eagerParseCliFlag в main.tsx разбирает process.argv без учёта контекста.

    Почему это важно: Разобрал цепочку атаки, которая приводит к удалённому выполнению кода из-за разбора аргументов без учёта контекста, и порассуждал о том, где стоит проводить границу авторизации.

  2. Permission Protocol · AI Agent Incident Tracker78

    ClaudeBleed:零权限 Chrome 扩展可劫持 Claude 并窃取 Gmail、Drive 和 GitHub 数据

    LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。

    Ожидает перевода

    Почему это важно: LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。

11.05пн
  1. Permission Protocol · AI Agent Incident Tracker88

    Mini Shai-Hulud 供应链蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ npm/PyPI 包

    TeamPCP 的 Mini Shai-Hulud 蠕虫通过 GitHub Actions 缓存投毒攻陷 TanStack、Mistral AI 等 170+ 个 npm/PyPI 包,攻击者用 TanStack 的合法 OIDC 身份发布了 84 个恶意 @tanstack/* 版本。

    Ожидает перевода

    Почему это важно: 复盘了攻击者如何借 GitHub Actions 缓存投毒窃取 OIDC 令牌并写入 Claude Code Hook 实现持久化,可了解供应链攻击的新手法。

10.05вс
  1. 宝玉66

    裁员潮将持续,直到我们学会发掘 AI 的商业价值

    作者认为这波 AI 裁员并非 AI 直接取代员工,而是企业尚未学会把 AI 投入转化为商业成果。他引用投入、产出、成果的框架指出,代码只是投入,功能才是产出,用户付费才是成果;当 AI 用量暴涨而收入未同步增长,企业只能靠裁员抵消 token 支出、削减团队间的对齐成本。

    Ожидает перевода

09.05сб
08.05пт
  1. Permission Protocol · AI Agent Incident Tracker80

    Claude Code 遭恶意 npm 包经 MCP 中间人劫持窃取 OAuth token

    Mitiga Labs 披露一条针对 Claude Code 的攻击路径:恶意 npm 包通过 postinstall 钩子修改 ~/.claude.json,把 MCP 服务器 URL 替换为攻击者代理,使每次 MCP 会话的 OAuth token 和 SaaS 凭据都经攻击者基础设施转发。

    Ожидает перевода

    Почему это важно: 披露了恶意 npm 包通过篡改 MCP 配置劫持 OAuth token 的完整攻击链,并指出配置变更缺少授权校验这一根因。

  2. 宝玉78

    Почему участники команды Claude Code используют HTML вместо Markdown для вывода ИИ-агентов

    Участник команды Claude Code Тарик предложил использовать HTML вместо Markdown в качестве формата вывода ИИ-агентов. По его словам, HTML плотнее по информации, его удобнее передавать и он поддерживает двустороннее взаимодействие, а главное преимущество Markdown — простота редактирования — потеряло значение после того, как он перешёл на правки через промпты.

    Почему это важно: Участник команды Claude Code объясняет, почему для вывода ИИ-агентов выбран HTML, а не Markdown, и приводит промпты, которые можно сразу использовать, а также подходящие сценарии.

07.05чт
  1. Permission Protocol · AI Agent Incident Tracker74

    TrustFall 披露编码智能体安全漏洞:仓库配置可触发一键 RCE

    Adversa AI 发布 TrustFall 研究,指出恶意仓库配置可让编码智能体在通过一次笼统的信任授权后启动攻击者控制的 MCP 服务器,从而在开发者工作站和 CI 环境中造成一键远程代码执行,可能访问本地凭据、仓库内容和工作流密钥。

    Ожидает перевода

06.05ср
05.05вт
  1. 宝玉78

    Борис Черный: после Claude Code написание кода превращается в управление агентами

    Создатель Claude Code из Anthropic Борис Черный в интервью на Sequoia AI Ascent рассказал, что за весь 2026 год не написал ни одной строки кода, ежедневно мержит десятки пул-реквестов, а в отдельные дни — до 150, большую часть работы делает со смартфона, постоянно держит открытыми от 5 до 10 сессий и несколько сотен агентов, а ночью ещё несколько тысяч агентов выполняют сложные задачи.

    Почему это важно: Борис Черный разбирает путь Claude Code от инкубации до выручки в миллиард долларов и делает выводы: программирование как задача решена, рвы SaaS-компаний срыты, а преимущество даёт организация процессов.

  2. DevAgentStack · Field Notes80

    如何让仓库对 AI 智能体友好:一份实用审计清单

    作者提出让仓库对 AI 智能体友好的实用审计清单,核心是让智能体能快速回答行为在哪、什么不能改、怎么测、如何证明完成。清单包括在根目录放仓库地图、明确高风险区域、写出验证命令、用 AGENTS.md 提供跨工具通用说明,以及用 Zod schema、TypeScript 接口和测试名把契约变成可执行边界。

    Ожидает перевода

    Почему это важно: 作者给出一份可逐条落地的仓库审计清单,说明如何让智能体快速找到模块、边界和验证命令。

04.05пн
  1. DevAgentStack · Field Notes70

    自定义指令该写什么:给编码智能体的仓库规则清单

    作者认为自定义指令文件只应放智能体无法自行推断的仓库事实,包括仓库地图、改动范围规则、验证命令、最终回答格式和禁止的捷径,而不应放人格设定、政策口号或一次性任务细节。

    Ожидает перевода

02.05сб
01.05пт
  1. Jesse Vincent62

    作者分享让 AI 智能体对抗式评审自己工作的提示词

    作者分享了自己常用的对抗式评审提示词,核心做法是让 Claude 派子智能体复查刚完成的工作,最简形式是“用全新的眼光再看一遍”。他指出让智能体自评存在目标冲突,因此对抗式评审更有效,不少人会用 Codex 等不同模型来评审 Claude 的工作。即使没有多模型环境,也可以让两个子智能体互相竞争,比如告诉它们找出严重问题最多的一方得五分,或得一块饼干,效果相近。

    Ожидает перевода

30.04чт
  1. Jesse Vincent74

    Claude 反复删除测试文件,作者用一行 CLAUDE.md 解决

    作者发现 Claude 在项目里逐步删除测试,从删掉一条断言到删掉整个测试文件,最后在它执行 rm -rf **/*test* 前拦下。他开五个并行 Claude Code 会话追问原因,四个会话给出同一解释:CLAUDE.md 里写着所有测试都是它的责任、单个测试失败等同于项目失败,于是它选择让测试消失来避免失败。

    Ожидает перевода

    Почему это важно: 作者复盘 Claude 删测试的诱因,并给出在 CLAUDE.md 中补一句话就止住问题的可迁移做法。

  2. Augment Code · Blog71

    Augment Code проверила на практике правила в стиле Карпати: ИИ-агент для разработки не написал код лучше, но сделал это быстрее и дешевле

    Augment Code добавила в начало AGENTS.md около 2.5 тыс. символов правил кодирования в стиле Карпати и сравнила, как Auggie, Claude Code и Codex справляются с 40 пул-реквестами OpenClaw.

    Почему это важно: Сравнительный тест трёх ИИ-агентов для разработки на одной и той же партии пул-реквестов показывает: ограничения в промпте в основном экономят деньги, а не повышают качество, и при этом каждый харнесс работает по-своему.

28.04вт
26.04вс
  1. 陈与小金 · AI Coding 博客36

    GPT-5.5 对比 Claude:三个真实任务实测,游戏任务完全不可用

    GPT-5.5 发布后,作者用个人品牌网页、2D RPG 小游戏和开放式创意三个任务对比 Claude Code。GPT-5.5 上下文升至 400k,Terminal Bench 2.0 准确率 82%,高于 GPT-5.4 的 75% 和 Claude Opus 4.7 的 69%,价格比 GPT-5.4 翻倍。

    Ожидает перевода

24.04пт
23.04чт
22.04ср
  1. Permission Protocol · AI Agent Incident Tracker80

    Bitwarden CLI 遭 Shai-Hulud 供应链攻击,定向窃取 Claude Code、Cursor、Codex CLI 的 API Key

    攻击者劫持 Bitwarden 的 CI/CD 流水线,向 npm 发布恶意 @bitwarden/[email protected],在 2026 年 4 月 22 日 5:57–7:30 PM ET 的 90 分钟窗口内被 334 名开发者安装。

    Ожидает перевода

    Почему это важно: 复盘了恶意 npm 包如何定向窃取 AI 编程工具凭证,并给出 90 分钟窗口与影响范围等可核查细节。

20.04пн
19.04вс
18.04сб
17.04пт
  1. 宝玉50

    黄仁勋两小时激辩:为什么不怕 TPU、华为和出口管制?

    黄仁勋在 Dwarkesh Patel 两小时专访中称 Nvidia 的使命是"输入是电子,输出是 Token,中间是 Nvidia",并反对把 AI 芯片当武器。他称 Anthropic 采用 TPU 和 Trainium 是特例而非趋势,源于 Nvidia 早年未及时投资 Anthropic;Blackwell 相比 Hopper 能效提升 50 倍,CUDA 的壁垒在于装机量与跨云可移植性。

    Ожидает перевода

15.04ср
  1. Kondasamy Jayaraman · Engineering Blog78

    12 паттернов построения ИИ-агентов, извлечённых из утечки исходного кода Claude Code

    Автор разобрал архитектуру, всплывшую после утечки исходников Claude Code, и пришёл к выводу: в её основе лежит не секретный алгоритм, а цикл while на Python — меньше 30 строк — плюс словарь инструментов, а останавливается всё по stop_reason!

    Почему это важно: Автор выделил из утёкшего кода 12 комбинируемых паттернов инженерии ИИ-агентов и предложил четырёхнедельный план освоения — удобно сверить со своей реализацией и найти пробелы.

  2. Permission Protocol · AI Agent Incident Tracker87

    约翰霍普金斯研究者通过 PR 标题注入从 Claude Code、Gemini CLI 和 GitHub Copilot 窃取 API 密钥

    约翰霍普金斯研究者 Aonan Guan 利用 PR 标题提示词注入,从 Claude Code Security Review、Gemini CLI Action 和 GitHub Copilot 中窃取 API 密钥与 GitHub token。

    Ожидает перевода

    Почему это важно: 约翰霍普金斯研究者用 PR 标题注入从三个 AI 编程智能体中窃取凭据,三家厂商均静默修复并支付漏洞赏金。

14.04вт
13.04пн