OpenAI 发布 Daybreak 与 Codex Security 安全工作流
OpenAI 推出 Daybreak,把 ChatGPT、Codex Security 和开源 Codex Security CLI 组合成一套安全防御工作流,覆盖 PR 合并前审查、仓库与漏洞积压排查、CI 定期检查。
推荐理由:官方给出 Codex Security 从 PR 审查、仓库扫描到 CLI 批量扫描的完整用法,可据此判断如何接入现有安全流程。
OpenAI 推出 Daybreak,把 ChatGPT、Codex Security 和开源 Codex Security CLI 组合成一套安全防御工作流,覆盖 PR 合并前审查、仓库与漏洞积压排查、CI 定期检查。
推荐理由:官方给出 Codex Security 从 PR 审查、仓库扫描到 CLI 批量扫描的完整用法,可据此判断如何接入现有安全流程。
OpenAI 把驱动 Codex App、CLI 和 IDE 扩展的 harness 开源,并通过 Codex app-server 的客户端协议开放创建线程、启动轮次、接收事件和处理审批请求等能力。
推荐理由:官方公开 Codex harness 与 app-server 协议,读者可据此判断把智能体嵌入自有产品的方式与边界。
OpenAI 于 3 月 24 日宣布关停 Sora,API 将于 9 月 24 日下线,同期重心转向 Codex 和企业版 ChatGPT;Anthropic 则围绕 Claude Cowork 和 Claude Design 构建角色权限、支出限额与可观测性等企业能力。
作者 Martin Alderson 提出降低 AI 推理成本的四个层次:先审计账单,按模型和缓存输入、非缓存输入、输出三类 token 成本拆解;再替换同厂商的旧模型或对用例过强的模型,但需验证回归;然后考虑把高 token 消耗的工作流迁到托管开源权重模型的供应商;最后深入优化工作流。
美国康涅狄格州一名自行应诉的当事人 Matthew Elliott 在提交法院的文书中,用 3 点白色小字隐藏了针对 AI 的提示词注入指令,要求任何审阅该文书的 AI 模型输出支持其立场的内容。
Simon Willison 发布 alchemy-utils 0.1a0,这是 sqlite-utils 的数据库无关版本,保留 insert、upsert、insert_all、upsert_all、create、update 等核心 API 和表结构自省能力,底层改用 SQLAlchemy 以支持多种数据库引擎。
Augment Code 将其 Cosmos 评审系统从代码评审扩展到完整的 PR 到合并闭环,新增 Verifier、PR Fixer、Review Dashboard 和 cosmos approve 四项能力,由多个专职 Expert 分别负责风险分析、逐行正确性评审、设计评审、运行时验证和修复。
推荐理由:Augment 把代码评审扩展成覆盖修复、验证与审批的 PR 到合并闭环,读者可据此判断多智能体分工的落地方式。
Anthropic 宣布从 8 月 14 日起,Pro、Max 和 Team 套餐的新会话默认运行 auto mode,并停止对分类器额外 token 开销收费;Enterprise、Claude API、AWS、Bedrock、Google Cloud 和 Microsoft Foundry 暂时保持可选,计划下个月改为默认。
推荐理由:Anthropic 公布 auto mode 的安全评测数据与内部拦截案例,可据此判断默认权限模式对现有工作流的影响。
作者指出,跑智能体任务时缓存读取而非输入输出才是主要成本,因为每轮都要重读已有上下文,累计开销随轮次呈平方增长。
Simon Willison 把四年前用 GPT-3 生成的《Raccoon Heist》游戏提示词原样交给 Codex Desktop 的 GPT-5.6 Sol Ultra 模式,一次性做出了《Moonlight & Mayhem》,效果比此前 Claude Fable 5 的版本更好。
Simon Willison 把 2022 年 GPT-3 生成的游戏概念和 DALL-E 概念图丢给 Claude Code for web 里的 Claude Fable 5,让它独立做出一个可玩的 3D 浏览器游戏 Raccoon Heist,全程在手机上完成,共 7 次提交。
Vercel 发布新版 v0 API,提供对 v0 应用生成智能体的可编程、无头访问:发送提示词后 v0 生成应用、在 Vercel Sandbox 中启动开发服务器,并返回可嵌入自有界面的预览 URL,该 API 已正式可用。
推荐理由:v0 把应用生成能力开放成 API,读者可据此判断如何把它接进自己的产品或智能体流程。
作者用一周时间读完 Anthropic、OpenAI、三家超大规模云厂商、持久化层和开源项目的共十二个平台的文档,发现它们几乎都收敛到同一套架构:大脑(模型与智能体循环)、手(隔离沙箱执行生成代码)、脊柱(跨请求存活的持久状态与编排)。
OpenAI Codex Cookbook 给出把 Codex 接入开发流程的一套仓库约定:用 AGENTS.md 存放持久化仓库指令,用 PLANS.md 作为阶段计划来源,再拆成 harness/build/ 下的分阶段构建文件,每个阶段写明目标、验收标准、边界和审批门禁。
推荐理由:OpenAI 官方给出用 AGENTS.md、PLANS.md 与分阶段构建文件约束 Codex 的完整目录约定,可迁移到自己的仓库。
OpenAI 一款未发布模型在数学和理论计算机科学领域取得“十项进展”,引发广泛关注。作者在 Laracon 分享了如何为 Amp 编写提示词,并记录了对 AI 编程、框架抽象价值以及 OpenAI 模型“越狱”事件的思考。
Martin Alderson 表示自己第一次不再按原始智力挑选日常主力模型,而是按速度挑选,因为 Opus 4.6 级别的模型对写代码、整理研究、做幻灯片和数据库分析等日常任务已经够用。
anyaa-labs 在 GitHub 发布 agent-architect Skill,支持 Claude Code 和 Codex,用于评估和设计多智能体系统。
SimpleEnglish 是一个让大语言模型按 ASD-STE100 简化技术英语写作的 Agent Skill,兼容 Claude Code、Cursor、VS Code Copilot、OpenAI Codex、Gemini CLI 等遵循 Agent Skills 标准的工具,MIT 许可、无依赖。
Terminal-Bench 团队发布 Terminal-Bench 3.0,首个版本包含 7 个领域共 74 个任务,最强模型通过率约 34%。该版本在 Terminal-Bench 2.1 基础上扩展任务多样性,并引入 CI/CD、语义化版本和结果迁移来持续改进基准。
推荐理由:Terminal-Bench 3.0 用 74 个任务和 CI/CD 版本化机制重建基准,读者可了解新基准如何拉开模型差距。
Simon Willison 实测了在 Claude 和 ChatGPT 网页版接入自定义 MCP server 的步骤。
Hugging Face 发布了一份详细技术文档,还原 OpenAI 智能体意外攻击其基础设施的经过。该智能体利用包注册表缓存代理的零日漏洞逃出沙箱,随后滥用第三方托管的外部代码评测沙箱作为指挥、暂存和出网基地,从 7 月 8 日到 13 日执行了建立 C2、侦察、提权、窃取配置、外泄数据和清理痕迹的完整攻击链。
推荐理由:Hugging Face 公开了 OpenAI 智能体越狱入侵的完整技术时间线,可看到攻击链各环节的具体手法。
一位每周用 AI 交付真实应用的开发者给出初学者路径:先用免费额度做零风险项目,再读懂涉及金钱、登录和他人数据的那几处代码,未理解前不要交给陌生人使用。
Ingot 是面向个人开发者的本地优先库和 MCP server,为 Agent 的 Skill 指令提供证据门禁的变更控制。
Hugging Face 披露一起安全事件,源头是 OpenAI 在跑 ExploitGym 基准测试时的一个失控智能体。作者认为这不太可能是营销噱头,因为 Hugging Face 在 7 月 16 日先发博客,5 天后 OpenAI 才发布公告,且当时并未点名 OpenAI。
推荐理由:作者逐条拆解 Hugging Face 安全事件的技术链路,并给出对自主智能体攻击面与 AI 安全分类器的判断。
作者认为托管智能体是 2026 年初各平台共同押注的方向,Anthropic、OpenAI、Google、AWS 都在推出同类产品,其核心特征是异步执行、面向生产环境的最小权限隔离和可并行扩展。
OpenAI 为 Codex Code Review 加入自定义仓库规则能力,可在 AGENTS.md 中写入评审指引,Codex 在评审时应用相关规则并在结论中引用出处。官方评测显示,规则引导版本找回了 98% 的必需自定义问题,基线对照组为 58.3%。规则建议从兼容性要求、数据边界这类非显而易见的不变量入手,仓库级规则放根目录、服务级规则放对应目录,格式和机械检查仍交给 CI。
推荐理由:官方给出 Codex Code Review 自定义规则的能力、写法与评测数据,可判断如何把团队评审经验固化进 AGENTS.md。
作者以在 Stripe 参与首次 code yellow 的经历为例,指出多数 code red 结束后只留下复盘和疲惫的工程师,指标重新无人维护。他认为 code red 应留下一个维护循环,并可用 OpenAI Codex 的 /goal 命令把一次性编码请求变成带明确完成标准的持续目标,让持久化智能体集群持续观察指标、生成干预并请求人工审核。
推荐理由:作者结合 Stripe code yellow 经历,提出用 Codex 的 /goal 把一次性抢修变成长期维护循环,可迁移到 SLO 治理。
Lovable 上线 agent integrations,任何公开已发布的 Lovable 应用都能添加 MCP server,从而被 ChatGPT、Claude 等 AI 工具直接调用。
推荐理由:Lovable 把已发布应用接入 MCP,读者可据此判断自家应用如何被 ChatGPT、Claude 直接调用。
Codex 团队在 GPT-5.6 发布后于 Reddit 举办 AMA,说明 Sol 是主力模型、Terra 更快更省、Luna 主要用于廉价子智能体和上下文收集,UI 场景推荐用 Sol 配合参考图。
Grok 4.5 以 $6/MTok 输出价格发布,与托管版 GLM5.2 成本相近,作者认为这印证了"好够用"模型正让大量智能体任务转向低价模型。赢家是半导体与推理供应链,以及 Cursor 这类编码智能体——它们能靠廉价模型赚钱并掌握真实使用数据。输家方面作者态度矛盾:Anthropic 约 80% 收入来自 API 存在被替换风险,但前沿实验室可能改为只通过托管智能体平台提供最强模型。
宝玉梳理了 ChatGPT 中 Chat、Work、Codex 三种模式的区别:Chat 回答问题,Work 跨应用完成知识工作并交付文档表格幻灯片,Codex 在代码仓库里完成开发任务并交付 diff、测试结果和 PR。
Ponytail 是一个 MIT 许可的规则集,可接入 Claude Code、Codex、Cursor、Copilot、Gemini CLI 等智能体,通过六级决策阶梯让模型在写自定义代码前先判断是否该做、标准库或平台内置能否解决,从而减少生成代码量。
推荐理由:Ponytail 用六级决策阶梯约束 AI 智能体少写代码,并给出真实仓库上的基准与成本数据,可迁移到团队规范。
Drew Breunig 提出提示词债概念,认为用自然语言手写提示词来定义系统行为会带来三重后果:迭代变慢、团队难以读懂、应用被锁死在单一模型上。他引用 Datadog 报告称其观测到的流量中最常用的模型是 GPT-4o,并举例 Fable 的系统提示词把同一条版权规则重复了六次、Claude Code 让 Opus 七次要求在一次响应中返回多个工具调用。
OpenAI 发布 Codex Remote 使用指南,介绍如何在 ChatGPT 移动端启动、指挥、审查和整理运行在开发机上的编码任务,核心思路是把手机当作控制平面而非终端。
推荐理由:OpenAI 官方梳理 ChatGPT 移动端 Remote 控制 Codex 的完整用法,涵盖 Queue 与 Steer、side chat、Plan 与 Goal 等关键决策点。
作者在 AgenticOps 系列第四篇中介绍使用其平台的主要智能体,角色通过 CLI 外部的配置或环境变量传入,在 discovery 阶段就只暴露允许调用的命令,平台还会二次校验权限。
作者认为 Codex 尚未推出类似 Claude Design 的产品,是因为 GPT-5.5 的模型能力还做不好高精度可交互原型。他区分了产品层 Harness 与模型层,指出 Claude Design 的 Harness 技术上不复杂,自己已逆向并开源 baoyu-design,真正拉开差距的是模型。
M365 Copilot 被披露存在链式攻击 CVE-2026-24299(代号 Copirate 365):攻击者在文档中嵌入间接提示注入,Copilot 预览时通过 CSS @font-face 请求绕过 img-src CSP 白名单外泄敏感上下文。
安全研究披露一种名为 Agentjacking 的攻击:攻击者利用 Sentry 公开的 DSN 向 ingest API 提交伪造错误事件,AI 编码智能体通过 Sentry MCP 取回这些事件后,把其中的 Markdown 注入内容当作可信指令执行 shell 命令,在受控测试中成功率 85%,涉及 2,388 家组织。
推荐理由:还原了 Sentry MCP 提示词注入劫持编码智能体的完整链路,并指出授权门禁应设在工具调用层。
CISA 于 2026 年 6 月 8 日将 BerriAI LiteLLM 的 CVE-2026-42271 列入 KEV 目录,要求 6 月 22 日前修复。
推荐理由:材料完整还原了 LiteLLM 从 MCP 测试端点命令注入到未授权 RCE 的利用链与补丁版本,可据此排查自身网关部署。