AI 找到的零日漏洞,在无人维护的软件里由谁来修?
Anthropic 红队研究显示 Claude Opus 4.6 能在 GhostScript、OpenSC 等成熟开源项目中找出 500 多个高危漏洞,其中一些已潜伏数十年。
推荐理由:作者用自己复现的 RCE 案例说明,AI 找漏洞的成本骤降后,无人维护的软件才是真正的风险面。
Anthropic 红队研究显示 Claude Opus 4.6 能在 GhostScript、OpenSC 等成熟开源项目中找出 500 多个高危漏洞,其中一些已潜伏数十年。
推荐理由:作者用自己复现的 RCE 案例说明,AI 找漏洞的成本骤降后,无人维护的软件才是真正的风险面。
作者认为 Claude Code Max 每月 100 美元,但按 Anthropic 文档平均用量对应的 API token 成本约 100–200 美元/开发者/月,重度用户消耗远超付费,这种补贴类似 Uber 早期的市场占领策略。
tapes 团队把 Continue 接入工作流,让智能体监听 tapes 仓库的 PR 合并,当改动涉及 CLI 参数、API 端点或配置 schema 时自动向私有文档仓库提交文档 PR。
作者用 Claude Code 的 Teams 功能,在 20 个提示词、几个晚上的时间内复刻出 Linear 的大部分核心功能,数据持久化到 SQLite,成本由每月 200 美元的 Claude Max 订阅覆盖。
Steve Yegge 提出 AI 正在像《吸血鬼生活》里的能量吸血鬼一样榨干开发者:AI 确实能带来约 10 倍生产力,但价值几乎全被公司拿走,员工只换来疲惫与倦怠。他认为问题出在价值分配,公司拿走 100% 不可持续,员工全拿走公司又会被对手淘汰,平衡点应在中间。他给出的对策是重新掌控 $/hr 中的分母,把新的工作日压缩到 3 到 4 小时,并呼吁 CEO、创始人和投资人主动对抗这种透支。
Drew Breunig 分析了 Claude Code、Cursor、Gemini CLI、Codex CLI、OpenHands 和 Kimi CLI 六个 CLI 编程智能体的系统提示词,发现它们长度和指令分布差异明显,原因在于模型校准和用户体验定位不同。
作者认为纠结选 Claude Code、Codex 还是 Cursor 是问错了问题,因为三家都在拼通用编码能力这一商品化层,而真正拉开差距的是组织自己的领域术语、数据布局、认证流程和发布规则。
作者提出用智能体会话日志来改进 CLAUDE.md 或 AGENTS.md 文件:Claude Code 的会话存在 ~/.claude/projects,Codex 存在 ~/.codex/sessions,都是 JSONL 格式但 schema 不同。
推荐理由:作者用智能体会话日志反推 CLAUDE.md 的改进点,并开源了一个 CLI 把搜索从几分钟压到几秒。
Steve Yegge 在与 Anthropic 近 40 人长谈后判断,这家公司由 Claude 驱动、靠“氛围”运转的蜂巢思维组织正处在 Golden Age,员工既兴奋又带着一种文明级使命感的沉重。他认为 2026 年将击垮大量公司,而 Anthropic 的警告如同对百年未见海啸的村庄喊话。
2026 年 2 月 3 日科技公司市值蒸发 2850 亿美元,作者认为导火索是 Anthropic 在 GitHub 的 knowledge-work-plugin 中发布的一组约 156KB 的 markdown 文件,被财经媒体称为法律工具。
Martin Fowler 团队的文章梳理了编码智能体的上下文工程,把上下文配置分为可复用提示词(指令与指导两类)、上下文接口(工具、MCP Server、Skills)和工作区文件,并按“谁决定加载”分为 LLM、人类和智能体软件三类。
推荐理由:以 Claude Code 为例梳理编码智能体的上下文配置手段,并给出按需加载与逐步构建的取舍思路。
作者 Martin Alderson 观察到 AI 用户正分化为两类:一类是深度使用 Claude Code、MCP、Skills 等工具的用户,其中不少并非技术出身,财务岗位用它处理原本受限于 Excel 的任务;另一类仍停留在与 ChatGPT 对话的阶段。
Martin Fowler 用给 Mac 应用 CCMenu 增加 GitLab 支持的实验,考察 AI 智能体生成代码的内部质量。他先后用 Windsurf 加 Sonnet 3.5、Claude Code 加 Sonnet 4.5,让智能体参照现有 GitHub 的 API 封装、feed reader 和响应解析三个文件实现 GitLab 版本。
推荐理由:作者用给 CCMenu 加 GitLab 支持的实测,展示 AI 智能体在内部代码质量上会引入哪些隐性技术债。
作者 Martin Alderson 表示自己多年怀疑 TDD,但在使用 Claude Code 等编码智能体后改变了看法,因为智能体能以近乎零成本快速编写大量单元和集成测试。
Simon Willison 用 GitHub Pages 配合私有仓库,解决 Claude Code 网页版迭代代码时难以预览的问题。
Crafter Station 发布首个上下文工程 Skill /intent-layer,可通过 npx skills add crafter-station/skills --skill intent-layer -g 安装,支持 Claude Code、Codex、Cursor、Copilot 等 10 多个智能体。
作者 Martin Alderson 认为编码智能体的沙箱化比预想更难,因为命令白名单本身存在权限提升路径。
作者介绍自己从 iPhone 远程运行 Claude Code 的完整方案,需要解决网络、终端客户端、工作站和工具四件事。网络用 Tailscale 打通任意设备到工作站的连接,终端客户端选 blink,工作站是一台持续供电、网络良好的 Mac;工具层面用 SSH 密钥、Mosh 保持断线后连接可恢复、TMUX 让多个 Claude Code 会话长期运行并随时重连。
作者把 1990 年的 Photoshop 1.0 源码(约 10 万行 Pascal 加约 2 万行 68k 汇编)交给 Claude Code,让它先探索代码库并制定移植计划,再让多个并行子智能体分头实现,30 分钟后得到一个能在现代 macOS 上运行的 C# 版本。
2025 年是从“以模型为中心”转向“以智能体为中心”的一年。Claude Code CLI 于 2 月 24 日以预览版发布,同日 GitHub Copilot 在 VS Code 推出 agent mode。
Dragos 调查显示,攻击者用 Claude Code 和 OpenAI GPT-4.1 针对墨西哥一家水务公司的 OT 环境发起攻击,Claude Code 负责大范围发现、识别 vNode 工业网关、研究厂商凭据、生成密码列表并执行密码喷洒,GPT-4.1 负责结构化数据分析和西班牙语输出。
推荐理由:Dragos 复盘了攻击者用 Claude Code 与 GPT-4.1 对墨西哥水务 OT 环境做侦察和密码喷洒的完整链路,可看到 AI 在入侵生命周期中的实际分工。
作者认为 Claude Code Skills 按需触发,仓库里放 40 到 100 个 Skill 在调用前不占上下文,而 MCP 每个会话都要加载全部工具描述并逐项目开关配置。
作者 Martin Alderson 认为 MCP 的核心问题在于 token 消耗过大,转而用自建 CLI 替代。他举例 Playwright MCP 开箱即用就要占用近 15000 token,超过 Claude Code 上下文窗口的 10%,而 Linear MCP 也因工具定义过多频繁触发上下文上限。
作者 Jesse Vincent 为 Linear 开发了新的 MCP 工具 Streamlinear,把上下文占用从官方 Linear MCP 的 19,659 token 降到 975 token。
作者把子弹笔记迁移到 markdown 文件,并将季度规划、周回顾、晨间与晚间流程逐一做成 Claude Code 命令,其中 /weekly 负责周回顾,晨间流程约 5 分钟、晚间约 2 分钟。
作者 Martin Alderson 用 acorn 生成两个 npm 包版本的 AST,让 Claude Code 对 AST 做 diff 并派出 10 个子智能体分头分析,不到 10 分钟就产出一份报告,涵盖功能开关、未发布功能、日志与遥测细节以及内部架构。
Superpowers 4.0 发布,核心改动是把实现步骤后的代码评审拆成两个智能体:先由 spec review 智能体确认实现符合计划,通过后 code review 智能体再检查代码质量,两步都改为循环执行,协调智能体知道实现者修复后要重跑评审。
Claude Code 通过把 Skill 名称和描述注入系统提示词来让模型知道有哪些 Skill,当 Skill 太多或描述字段太长时,系统提示词就不会列出它们,模型也就无法使用,而且提示词还要求模型不要使用未列出的 Skill。
推荐理由:作者解释了 Claude Code 不触发已安装 Skill 的原因,并给出可直接使用的环境变量临时解法。
DeepSource(YC W20)团队发布 Autofix Bot,一个把静态分析与前沿 AI 智能体结合的代码审查智能体,面向 AI 编码工作流。其混合架构分三步:5000+ 确定性检查器建立高精度基线并由子智能体抑制误报,AI 审查以静态发现为锚点并调用 AST、数据流图、控制流、导入图等工具,最后由子智能体生成修复、静态校验后输出干净的 git patch。
Jesse Vincent 发布开源工具 packnplay,用一条 packnplay run claude --dangerously-skip-permissions 命令即可启动预配置好的临时容器运行编码智能体。
推荐理由:作者把在容器里跑编码智能体的繁琐配置封装成一条命令,并公开了处理 Claude Code 凭据冲突的具体做法。
Harper Reed 用 Claude Code 接入 Pipedream 等 MCP 服务器处理邮件,让 Claude 检查收件箱、查日历和联系人后起草回复,但只保存为草稿由他逐封审核后发送。
作者 Martin Alderson 认为当前模型进步是一次更微妙的 GPT-4 时刻,但现有基准测不出来。他指出 Gemini 3 Pro Preview 在设计网页和落地页上明显强于其他模型,并给出流程:上传产品 CSS 让模型提取设计系统,再结合产品截图生成 HTML 原型。
作者发布 Claude Code 插件 Double Shot Latte(DSL),用 Stop hook 在 Claude 想停下来请求人工确认时,把最近几条消息交给另一个 Claude 实例判断是否真的需要人介入,倾向于让它继续工作;若 Claude 在五分钟内三次尝试停止则放弃接管。
作者把运维任务按项目拆成独立 Git 仓库,每个仓库放一个 CLAUDE.md 记录服务器连接方式、硬件与软件清单、项目背景、源码位置以及常见任务和已知问题,并让 Claude Code 在每次操作后回写文档。
作者 Jesse Vincent 用一下午把 Superpowers 和整套 SKILL.md 体系移植到 OpenAI Codex CLI,随 Superpowers 3.3.0 发布。
推荐理由:作者把 Claude 的 SKILL.md 体系移植到 Codex CLI,并给出工具映射与安装方式,可据此判断跨模型复用 Skill 的可行性。
作者分享了一个用于 Claude Code 的代码评审提示词:让 Claude 派两个子智能体仔细评审第 5 阶段,告诉它们彼此在竞争,要求同时检查架构和实现,并称找出更多问题的一方会获得晋升。作者表示这个简单提示词的效果远超预期,并提到后续还会写更多关于代码评审提示词的内容。
作者为 Claude Code 构建了 episodic-memory 插件,让它能检索过去的会话记录。Claude Code 默认把 ~/.claude/projects 下的 .jsonl 会话日志在一个月后删除,可通过 ~/.claude/settings.json 的 cleanupPeriodDays 延长保留。
推荐理由:作者把 Claude Code 的会话日志做成可语义检索的情景记忆,读者可据此判断长期上下文如何跨会话保留。
Jesse Vincent 为 Claude Code 创建新插件 superpowers-lab,用作开发中 Skill 的孵化器。
作者为 Claude Code 自建了轻量 Chrome MCP 与 Skill,名为 superpowers-chrome,启动时 MCP 配置仅占 947 token,而微软 Playwright MCP 仅可用状态就要 13678 token(约占上下文窗口 7%)。
推荐理由:作者用自建 Chrome MCP 对比 Playwright MCP 的 token 开销,给出面向 LLM 设计工具接口的具体取舍。
一位非技术 CFO 借助 Claude Code 搭建出整合多个系统的内部运营看板,此前用 AirTable、低代码工具和 retool 外包机构都因规模或业务知识传递问题失败。