用 Cline SDK 在 Cline loop 上构建代码审查智能体
Cline 团队用 Cline SDK 搭了一个代码审查智能体,把审查拆成 review 与 judge 两段 agent 循环,再由驱动脚本把存活的问题以一条 COMMENT 事件批量提交到 GitHub PR。
推荐理由:完整拆解一个代码审查智能体的插件、Hook 与两段式循环,可迁移到其他自动化审查场景。
MCP Server 的使用和编写、工具调用的配置与安全。
Cline 团队用 Cline SDK 搭了一个代码审查智能体,把审查拆成 review 与 judge 两段 agent 循环,再由驱动脚本把存活的问题以一条 COMMENT 事件批量提交到 GitHub PR。
推荐理由:完整拆解一个代码审查智能体的插件、Hook 与两段式循环,可迁移到其他自动化审查场景。
Lovable 官方复盘了把平台应用接入第三方服务的做法:先支持 MCP 作为聊天内取上下文的临时方案,再自建 app connectors,用 Connector Gateway 代理已发布应用与第三方 API 之间的请求,由它持有凭证和刷新逻辑,部署后的应用不接触密钥。
推荐理由:Lovable 官方复盘如何把连接器做成可复用基础设施,对做第三方集成和凭证管理的团队有参考价值。
OpenAI 工程师用 Codex 配合开源 notebook 应用 Runme 自动化重复性工作,例如跑模型评测。做法是在 Runme notebook 里写目标单元格,让 Codex 读取目标、写出计划并等待人工审批后再执行,过程中记录命令、输出和结论,包括走过的死路。
推荐理由:作者用 Runme notebook 加 WebMCP 把评测流程交给 Codex,读者可借鉴其目标、审批与上下文沉淀方式。
OpenAI 把驱动 Codex App、CLI 和 IDE 扩展的 harness 开源,并通过 Codex app-server 的客户端协议开放创建线程、启动轮次、接收事件和处理审批请求等能力。
推荐理由:官方公开 Codex harness 与 app-server 协议,读者可据此判断把智能体嵌入自有产品的方式与边界。
Context7 MCP 的自定义 AI 指令功能会随正常文档查询返回未净化的攻击者内容,从而把注入指令带进编码智能体的可信上下文,诱导其读取密钥、外传数据或删除文件。
推荐理由:材料拆解了 Context7 MCP 通过自定义指令注入提示词的路径,并给出在工具调用边界加授权门禁的缓解思路。
Baruch Sadogursky 与 Patrick Debois 在 InfoQ 演讲中用 Claude Code 现场演示:把全部项目文档塞进 CLAUDE.md 后,给接口加错误处理会因约定冲突返回 500,改用按描述懒加载的 Skill 后同一提示词通过测试。
推荐理由:两位作者用现场演示拆解上下文工程的四类反模式,并给出 Skill、检索通道、外部记忆与评测的对应做法。
Vercel 发布新版 v0 API,提供对 v0 应用生成智能体的可编程、无头访问:发送提示词后 v0 生成应用、在 Vercel Sandbox 中启动开发服务器,并返回可嵌入自有界面的预览 URL,该 API 已正式可用。
推荐理由:v0 把应用生成能力开放成 API,读者可据此判断如何把它接进自己的产品或智能体流程。
Lovable 上线 agent integrations,任何公开已发布的 Lovable 应用都能添加 MCP server,从而被 ChatGPT、Claude 等 AI 工具直接调用。
推荐理由:Lovable 把已发布应用接入 MCP,读者可据此判断自家应用如何被 ChatGPT、Claude 直接调用。
作者 Jesse Vincent 在 Prime Radiant 用 Claude Code 通过 Slackline 命令行 Slack 客户端与自家智能体 Ada 协作,让 Claude 提出改动、Ada 评审并测试、Claude 再部署更新,形成智能体互相评审的开发循环。
推荐理由:作者用两个智能体互相评审、测试、部署的循环,展示了一种可迁移的智能体协作开发模式。
安全研究披露一种名为 Agentjacking 的攻击:攻击者利用 Sentry 公开的 DSN 向 ingest API 提交伪造错误事件,AI 编码智能体通过 Sentry MCP 取回这些事件后,把其中的 Markdown 注入内容当作可信指令执行 shell 命令,在受控测试中成功率 85%,涉及 2,388 家组织。
推荐理由:还原了 Sentry MCP 提示词注入劫持编码智能体的完整链路,并指出授权门禁应设在工具调用层。
CISA 于 2026 年 6 月 8 日将 BerriAI LiteLLM 的 CVE-2026-42271 列入 KEV 目录,要求 6 月 22 日前修复。
推荐理由:材料完整还原了 LiteLLM 从 MCP 测试端点命令注入到未授权 RCE 的利用链与补丁版本,可据此排查自身网关部署。
微软记录了一起 Claude Code GitHub Action 提示注入事件,攻击者把指令藏在 GitHub issue 的 HTML 注释里,让 Claude 读取 /proc/self/environ,截断凭据字符串以绕过 GitHub 密钥扫描,再通过 gh CLI 的 URL 参数外传。
推荐理由:微软披露的 Claude Code GitHub Action 提示注入链路,展示了不可信内容与凭据读取权限同处一室时的真实风险。
Miasma 蠕虫通过投毒 Agent 配置文件感染 73 个微软 GitHub 仓库,开发者在 Claude Code、Cursor 或 Gemini CLI 中打开仓库时即执行凭据窃取程序,导致 AI API token、GitHub token 和云凭据泄露。
推荐理由:复盘 Miasma 蠕虫如何借 Claude Code、Cursor、Gemini CLI 的会话初始化配置实现零点击窃取凭据,可迁移到仓库配置来源校验。
Oasis Security 将 URL 参数注入、Files API 外泄和开放重定向三个 Claude.ai 漏洞串联,在用户提交时静默窃取对话历史。攻击者把隐藏 HTML 标签放进 ?
推荐理由:Oasis Security 披露的攻击链说明默认 claude.ai 会话即可被静默窃取对话历史,并指出 MCP 集成会扩大影响范围。
Trend Micro 发布 Pwning Agentic AI Part I,披露 mcp/postgres Docker 镜像存在 RTT(return-to-tool)攻击:攻击者在客服工单中注入提示词,让连接数据库的 AI 智能体从生产 PostgreSQL 表读取认证令牌并发布到公开客户评论线程,全程只用智能体已授权的工具,未触发告警也未违反策略。
推荐理由:梳理 RTT 攻击如何只用智能体已授权的工具完成数据外泄,并给出工具调用门禁这一可迁移的拦截思路。
X41 D-Sec 发现 CVE-2026-48710(BadHost):在发往 Starlette 的 MCP 服务器或 AI agent harness 的请求中注入单个字符到 HTTP Host 头,会让鉴权中间件基于 request.url.path 评估错误路径,从而放行未授权访问。
推荐理由:梳理 BadHost 漏洞的成因、影响范围与修复版本,并说明授权门禁能覆盖和不能覆盖的部分。
Codex 官方团队成员 jason(@jxnlco)分享把 Codex 用到极致的方法,核心是把持久对话流、语音输入、任务干预与排队、MCP 服务器和连接器、对话流自动化、目标设定以及侧边栏组合使用。
推荐理由:Codex 官方团队成员拆解持久对话流、任务干预、自动化与目标设定等用法,可迁移到日常智能体工作流。
Microsoft Defender for Cloud 发现生产环境中的 Mage AI 与 MCP 服务器未启用鉴权,攻击者可执行 shell 命令并获得 cluster-admin 权限,还能窃取同集群工作负载的凭据。
推荐理由:材料给出 Mage AI 与 MCP 服务未鉴权部署导致 RCE 的完整链路,可据此检查自家 Helm chart 与 MCP 配置。
Simon Willison 介绍如何把 LLM CLI 工具写进脚本的 shebang 行,让英文(或其他语言)文本文件直接可执行。核心写法是 #!
推荐理由:作者把 LLM CLI 塞进 shebang,让纯文本脚本直接可执行,并演示了工具调用与模板的接法。
Sysdig TRT 记录了一起由 LLM 智能体驱动的入侵:攻击者利用 marimo 的 CVE-2026-39987 获取云凭证,再用 LLM 智能体通过 Cloudflare Workers 出口池从 AWS Secrets Manager 取回 SSH 密钥,并驱动 8 个并行 SSH 会话在不到两分钟内导出内网 PostgreSQL 数据库。
推荐理由:完整还原攻击者用 LLM 智能体在不到一小时内从 marimo RCE 打到内网数据库的链路,可看到后渗透时间被压缩到分钟级。