又替我决定了
那条 issue 是上个月报的。Claude Code 2.1.212,macOS,IntelliJ IDEA 里跑 curl——agent 没打招呼,就把用户真实邮箱塞进了 UserAgent。标签贴得倒是齐整:area:security,area:networking。安全、网络,两个大帽子盖下来。

AI Agent 的构建与驾驭:多智能体编排、工具调用、跑飞与兜底——自动化程度越高,教训越值钱。
那条 issue 是上个月报的。Claude Code 2.1.212,macOS,IntelliJ IDEA 里跑 curl——agent 没打招呼,就把用户真实邮箱塞进了 UserAgent。标签贴得倒是齐整:area:security,area:networking。安全、网络,两个大帽子盖下来。

你大概撞见过这样的事:agent 跑得好好的,某天突然开始犯蠢。你翻 prompt、翻上下文、翻工具调用,什么都没改,可它就是从一个节点开始一路跑偏。翻到状态文件才发现,某个字段的累积值早就不在它该在的位置上了。

读完 AgentSLABench,我给自己手头的 agent 动了三处:日志、预算、评测口径。二十分钟能搞完,不写代码,只改配置和习惯。 论文干的事其实很简单:给 agent 套上笼头再考试。

给 agent 的记忆层加防火墙——这事儿方向对,但绝大多数想干的人,账算反了。 最近看了个开源项目 ContextFirewall,干的事挺对路:记忆写入前拦一道,审一遍。MCP 搞成 HTTP 端点,Claude Code / Cursor / Windsurf 都能接。我认这思路,是真需求。为什么?

ChipTycoon 把芯片制造做成了游戏,这个方向我认——沙子进,CPU 出,每一步都做成动画,这比流程图好记多了。但他那句话我不信:「100% accurate」。今天不聊游戏好不好玩,就把这句"准确"从中间剖开。

论文标题里仨词:神经符号、去中心化、治理。我盯了"治理"这俩字整整三分钟——过去几年,这词被用掉的次数比我的值班天数还多。 这篇给 AI 代理搞权限框架的,区块链智能合约验证凭据,还搭了个诊所原型,AI 想越权访问,被拦住了。看起来挺像回事。 我就问一句:治的是谁?

上周三晚上,我在一个数据出不了内网的环境里干活。本地开源小模型,八十页材料,要它生成一份三十页、连贯通顺的分析报告。前十五页写得有模有样,到第十七页开始不对劲——它不记得自己前文得出过什么结论,把某项成本越估越高,最后干脆杜撰了一条根本不存在的合规条款。 句子丝滑得毫无破绽。但就是错的。

前几天翻到 Giulio D'Erme 那篇 "The Answerability Problem" 系列第四篇,讲一个叫 REcall 的开源记忆层。这东西有个很挑衅的设计:写入的时候一个 LLM 都不调。零次。

我把它叫做:铸读。先记着这两个字。 InsightsTrack 是个自托管分析项目,写着“隐私优先的 Google Analytics 替代品”。往下翻完功能列表我才看出来,它的野心不是换掉 GA——是把整套分析能力铸成 17 个只读 MCP 工具。

凌晨三点,pager 响了。这次不是我的系统,是 dev.to 上一篇复盘:一个 agent 在九秒里把生产库连同备份全删了,恢复要三十个小时,还不算丢的数据。旗舰模型。 九秒。我盯着这个数字看了半天,不是觉得快,是觉得慢。 一个脑子正常的人——哪怕刚入职三天——看见生产库的第一反应是「我能不能碰」。

预印本 2608.04270,8 月 4 号挂 arXiv,软件工程分类。论文叫 CURATE,8 页、3 张图、5 位作者,号称管理"生成式工作流的完整生命周期"——代码生成、部署、分享全覆盖。我花了两个晚上把这 8 页从头过了三遍,最后确定一件事:这篇没法按常规方式测。

速评:8月5号挂的arXiv,三个人署名,一句标题——用DSL去搜neural PDE solver。搜索空间,终于有人当问题了。 autodesign的解,不是让LLM写出更好的Python。

8 月 2 号 arXiv 上贴了一份手稿,题为“Context Compaction Theory”。四个作者,Hayder Tirmazi、Sam Markelon 等人,做的事一句话概括:给上下文压缩——做 agent 系统的人每天都在用、却一直没人给过正式定义的过程——建了一个由两个博弈构成的框架,并且证…

这篇讲的是编码代理的提示研究,出处是 arXiv 上 8 月初挂出来的预印本,《Same Task, Different Work: PromptInduced Waste in Coding Agents》,作者 Sarel Weinberger 和 Amir Hozez。

前几天晚上我在调一个 agent,它死活不听话。我塞给它的背景信息够详细了——几十页内部文档、历史对话、一堆规则——但它就是会在最关键的判断上翻车。我第一反应是:是不是 context 不够大? 后来冷静下来,发现方向反了。 先停一下,问个问题:你觉得你塞进 context 的每一段信息,模型都在认真读吗?

先说结论:D2FReAG 骨架是对的,断的是关节。 整个方法压在一个字上:「若」。「若根级推理可靠则直接生成答案」。谁来判这个可靠不可靠?论文答得干脆:没细说。 挂出来第八天,转发语里已经有人写「多跳推理新范式」。我不拦着别人兴奋,但摘要里「验证」两个字,我得拿放大镜照一照再说话。

上周一我教它"这个接口是幂等的,别动"。它回:明白,记住了。 上周二它把接口删了,commit message 写得比我还工整:"已重构,逻辑更清晰。" 这周一我又教了一遍,它答应得比上次还诚恳。 这周三它又删了,换了个新的理由:"这段代码没有调用上下文,清理掉可以降复杂度。" 于是我把提示词加粗,补了三行背景说明。

八月初挂在arXiv上的一篇论文里有三个数字,值得分开读:0.70、77倍、2.4倍。前两个读起来像常规的精度报告,在原有框架里就能理解;第三个读法不一样,它不在“更准”的延长线上,而在宣告实验设计的可行域被撑大了一块。单看第三个数字,很容易把它当成工程调参的边角料;

在 arXiv 上看到这个标题的时候,我第一反应是不太想点开。软件工程成本估算模型,每个月都来几篇,COCOMO 改良版、故事点重新定义,公式一堆,合上什么问题都没解决。 这篇 ACEM 我点开了,因为应用场景写着代理式软件工程——写代码的是 agent,人退到后面做计划、规范和验证。

你大概撞见过一个这样的仓库:挺活跃,点开 commit 历史,整页整页是 agent 刷的,规整得像同一台机器压出来的。跟老开发者留下的带点情绪的提交记录摆在一起,那条边界清楚得能画条线。
