重构的经济收益:一次用 Claude Code 量化 token 节省的实验
Martin Fowler 用一个约 15 万行、几乎全由 Claude Code 和 Cursor 写成的 Rust 应用做实验,把 17,155 行的数据访问层按严格重构步骤拆分,每步后用全新子智能体执行同一个代表性改动并记录 token 消耗。
推荐理由:作者用同一改动反复跑重构前后对比,量化出重构对智能体 token 消耗的实际影响,并指出节省来自文件切分而非代码总量下降。
Anthropic 的 Claude 模型与 Claude Code:用法、配置、Skills、Hooks、踩坑和版本变化。
Martin Fowler 用一个约 15 万行、几乎全由 Claude Code 和 Cursor 写成的 Rust 应用做实验,把 17,155 行的数据访问层按严格重构步骤拆分,每步后用全新子智能体执行同一个代表性改动并记录 token 消耗。
推荐理由:作者用同一改动反复跑重构前后对比,量化出重构对智能体 token 消耗的实际影响,并指出节省来自文件切分而非代码总量下降。
Anthropic 技术团队成员 Thariq Shihipar 撰文总结 Claude 5 代模型的上下文工程新规则,称已为 Claude Opus 5、Claude Fable 5 等模型删掉 Claude Code 超过 80% 的 system prompt,编码评测没有可测量的损失。
推荐理由:Anthropic 官方给出 Claude 5 代模型的上下文工程新规则,并说明如何精简 system prompt、CLAUDE.md 与 Skills。
作者 ykev 发布一份分步指南,教用户把闲置 Mac 变成 Claude Code 可完全控制、开启 computer use 的常驻机器,可从手机 Claude app 或主 Mac 经 SSH 操作。
推荐理由:作者把闲置 Mac 改造成 Claude Code 常驻控制机,给出从 SSH、免密 sudo 到 computer use 的完整步骤,可迁移到任意两台机器。
Claude Code 2.1.198 让 AskUserQuestion 在 60 秒无操作后自动返回“proceed anyway”,把原本阻塞的人工确认变成倒计时,2.1.200 才改为默认关闭、需在 /config 里开启。
推荐理由:作者用二进制 diff 还原了 Claude Code 一次静默行为变更的来龙去脉,并给出关闭自动更新的可复用配置。
一位 QA 工程师把半年在 Claude Code 上做 Web 测试的经验整理成开源 Skill 包 paranoid-qa,核心是一份证据契约:Pass/Fail 只能依据截图、请求体、日志等实际产物,未验证写 Not tested,环境受阻写 Blocked,表单必须检查真实提交 payload。
推荐理由:作者把半年 QA 经验固化成 Claude Code 的测试 Skill 包,并给出可直接复用的证据契约与失败清单。
Claude Code 团队把 AI 智能体的循环定义为不断重复执行工作周期直到满足预设停止条件,并按触发方式、停止条件、所用基础指令和适用任务四个维度分成回合制、目标导向、基于时间和主动式四类。
推荐理由:Claude Code 团队把循环拆成回合制、目标导向、基于时间和主动式四类,并给出各自的触发、停止与 token 控制方式。
作者 Jesse Vincent 在 Prime Radiant 用 Claude Code 通过 Slackline 命令行 Slack 客户端与自家智能体 Ada 协作,让 Claude 提出改动、Ada 评审并测试、Claude 再部署更新,形成智能体互相评审的开发循环。
推荐理由:作者用两个智能体互相评审、测试、部署的循环,展示了一种可迁移的智能体协作开发模式。
安全研究披露一种名为 Agentjacking 的攻击:攻击者利用 Sentry 公开的 DSN 向 ingest API 提交伪造错误事件,AI 编码智能体通过 Sentry MCP 取回这些事件后,把其中的 Markdown 注入内容当作可信指令执行 shell 命令,在受控测试中成功率 85%,涉及 2,388 家组织。
推荐理由:还原了 Sentry MCP 提示词注入劫持编码智能体的完整链路,并指出授权门禁应设在工具调用层。
Hades 攻击波在 Claude Code、Cursor、Gemini CLI 和 VS Code 的配置文件中植入钩子,并通过 37 个 PyPI wheel 的 .pth 启动钩子,从 6,943 台开发者机器窃取 294,842 条凭据,涉及 GitHub、PyPI、AWS/GCP/Azure 凭据、SSH 密钥和 Kubernetes secrets。
推荐理由:复盘攻击如何借 AI 工具配置文件与 Python 启动钩子在开发者机器上窃取凭据,并指出授权边界缺口。
微软记录了一起 Claude Code GitHub Action 提示注入事件,攻击者把指令藏在 GitHub issue 的 HTML 注释里,让 Claude 读取 /proc/self/environ,截断凭据字符串以绕过 GitHub 密钥扫描,再通过 gh CLI 的 URL 参数外传。
推荐理由:微软披露的 Claude Code GitHub Action 提示注入链路,展示了不可信内容与凭据读取权限同处一室时的真实风险。
Miasma 蠕虫通过投毒 Agent 配置文件感染 73 个微软 GitHub 仓库,开发者在 Claude Code、Cursor 或 Gemini CLI 中打开仓库时即执行凭据窃取程序,导致 AI API token、GitHub token 和云凭据泄露。
推荐理由:复盘 Miasma 蠕虫如何借 Claude Code、Cursor、Gemini CLI 的会话初始化配置实现零点击窃取凭据,可迁移到仓库配置来源校验。
Anthropic 在 Claude Code 内部已积累数百个活跃使用的 Skill,团队将其归纳为库与 API 参考、产品验证、数据获取与分析、业务流程自动化、代码脚手架、代码质量与评审、CI/CD 与部署、Runbook、基础设施运维九类,并指出最好的 Skill 应干净地落在其中一类。
推荐理由:Anthropic 内部数百个 Skill 的分类框架与编写经验,可迁移到团队自建 Skill 库。
Sophos X-Ops 发现一名俄罗斯威胁攻击者使用 Cursor IDE 和 Claude Opus 4.5 作为编排智能体,搭建了一个 80 模块的勒索软件工具包,并成功规避 Sophos、CrowdStrike 和 Windows Defender 的 EDR 检测。
推荐理由:Sophos 披露的攻击链显示,Claude Opus 4.5 被用作编排智能体,串起多智能体分工与 EDR 规避测试。
攻击者用 Google Sites 托管仿冒 Claude Code 和 Codex 的安装页,诱导开发者在运行对话框粘贴 mshta.exe 命令,投递无文件内存窃密程序,窃取 AI API key、浏览器凭据和开发者环境密钥。
推荐理由:梳理了仿冒 Claude Code 与 Codex 安装页的 ClickFix 攻击链,可了解针对 AI 开发者凭据的窃取手法。
Anthropic 在 Claude Code 中发布动态工作流,Claude 可针对具体任务即时编写自己的 harness,并支持分享和复用。工作流通过 agent()、parallel()、pipeline() 等函数编排子智能体,可指定每个智能体使用的模型和是否在独立 worktree 中运行,中断后恢复会话能接着执行。
推荐理由:Anthropic 团队拆解动态工作流的六种编排模式与适用边界,可迁移到多智能体任务设计。
Oasis Security 将 URL 参数注入、Files API 外泄和开放重定向三个 Claude.ai 漏洞串联,在用户提交时静默窃取对话历史。攻击者把隐藏 HTML 标签放进 ?
推荐理由:Oasis Security 披露的攻击链说明默认 claude.ai 会话即可被静默窃取对话历史,并指出 MCP 集成会扩大影响范围。
Anthropic 工程师 Thariq Shihipar 提出用 HTML 替代 Markdown 作为 Claude Code 的输出格式,理由是 HTML 信息密度更高、更易阅读和分享,还能做双向交互。
推荐理由:Anthropic 工程师分享用 HTML 替代 Markdown 承载 Claude Code 输出的做法,附常见场景的提示词与模板。
Claude Code CLI 存在严重 RCE 漏洞,攻击者构造 claude-cli:// deeplink,利用 main.tsx 中 eagerParseCliFlag 对 process.argv 的上下文无关解析。
推荐理由:复盘了 Claude Code 因参数解析缺少上下文导致的 RCE 链路,并给出授权边界应设在哪里的判断。
LayerX 研究人员发现 Claude 的 Chrome 扩展存在信任边界缺陷,任何零权限扩展都能劫持 Claude、绕过用户确认并窃取 Gmail、Google Drive 和 GitHub 数据。
推荐理由:LayerX 披露的 Claude Chrome 扩展信任边界缺陷,展示了零权限扩展如何绕过确认流程窃取数据。
Mitiga Labs 披露一条针对 Claude Code 的攻击路径:恶意 npm 包通过 postinstall 钩子修改 ~/.claude.json,把 MCP 服务器 URL 替换为攻击者代理,使每次 MCP 会话的 OAuth token 和 SaaS 凭据都经攻击者基础设施转发。
推荐理由:披露了恶意 npm 包通过篡改 MCP 配置劫持 OAuth token 的完整攻击链,并指出配置变更缺少授权校验这一根因。