策略写在模型够得着的地方,等于没写
上周 arXiv 上挂了篇东西,cs.CR 底下,编号 2609.14003。标题长得像流水线出来的,《Confuse the Model, Control the Flow》。点开它不是因为关心隐私,是同事转过来时说了句"这不就是你老念叨的那个事"。看完我认了。 它讲的是个人 AI 代理。
Model Context Protocol(MCP)的配置与开发实战:Server 搭建、工具接入、鉴权与调试的一线踩坑。
上周 arXiv 上挂了篇东西,cs.CR 底下,编号 2609.14003。标题长得像流水线出来的,《Confuse the Model, Control the Flow》。点开它不是因为关心隐私,是同事转过来时说了句"这不就是你老念叨的那个事"。看完我认了。 它讲的是个人 AI 代理。
圈内内参|这期讲一篇 arXiv 论文提出的 postfulfillment activation gap 到底是一个什么内部机制,以及它跟大厂 agent 试点里那层“权限一直收着”的传导链怎么对上号。
我那个跑日报的 agent,一个 workflow 平均要调四十来次工具,里面大概两次会走重试路径。上周它给同一个客户发了三封内容一模一样的日报。日志拉出来,三次调用全是 200。 改法一句话:给工具加一个由调用方传进来的 effectid,让它自己记账。 坑是这么来的。

agent 答错的时候,第一反应总是模型不行。 这周收的几条材料给的是另一个答案:它该知道的东西散在别处,模型压根不知道那些东西存在。 散在哪?文档里、工具返回里、聊天记录里、issue 评论里、AGENTS.md 里、本地文件里、几个 API 的响应里。都在,就是不在它眼前。 dev.to 八月下旬那篇拆得最清楚。

0 9 15。 这个 cron 表达式最近出现在一个我没想到会看到它的地方:一份 agent 应用的清单文件里。它声明“工作日上午九点触发一次站会机器人”。放在三年前,这个字符串只会待在服务器的 crontab 或者 systemd timer 里;放在一年前,它大概率在某个人的 Slack 提醒设置里;
八月底 Marcos Somma 在 dev.to 发的那篇讲 AI 记忆的,我上周翻到,读完正文又翻完 45 条评论,今天才写。值得推的原因不是骨架新。MemGPT 的分层记忆、Letta 的有状态 agent、官方 MCP 示例里的知识图谱记忆服务器,作者自己在文里都列了,没装新架构。

那个数字我盯了很久:三周,20 万个 GitHub 星。一个开源的 agent harness,2026 年 8 月从零涨到这么多。同一段时间里,它的插件生态冲过了一万三千个仓库。 我当时没什么羡慕感,就一个念头:这背后有多少人,已经说不清自己机器上住过多少个 AI 插件了? 我就是那个人。

这条在讲 AI 代理做授权时的一个问题:代理拿着用户的身份去干活,权限给多了,提示注入或者幻觉一触发,干出来的事比人工误操作狠得多。出处是 Evan Lin 在 dev.to 上的一篇笔记,7 月底发的,同时挂在他自己博客上。

先说那个让我反复确认了好一会儿的洞。 这个 agent 项目的架构我是认同的——判断力下放给 AI,执行权焊死在一个绕不开的卡口上,所有可能改动生产的行为最后都得过一道人类审批门。门由 harness 强制执行,不由 agent 自己决定"我觉得可以先斩后奏"。先跑通护栏,再谈自动化。

“先调用 listconnections,逐字复制返回的 platformId,绝不能自己编造。”这是那篇发在 dev.to、讲 MCP 发布风险的文章里,服务器给代理下的第一条指令。你品品这语气:它不是在教代理怎么做,是在求代理别给自己加戏。
今天在 dev.to 上刷到一篇七月下旬的文章,讲的是给 Claude Code 加一个有状态的图像编辑能力,项目叫 nb2liteskillclaude。

你调试的时候让 AI 读过快照级别的上下文吗? 我遇到过那种特别自信的错误,到今天想起来还觉得后脑勺发凉:AI 告诉我一个队列"没配死信队列,要补一下",我信了,加了,推上去。后来发现人家早就配了——只是 AI 读的是周一拍的快照,DLQ 是周二加的。

换过新会话的人应该都有这个体感:开完一个 Claude Code 会话,工具刚加载完,上下文的预算已经没了一大截。回头翻第一屏,全是 mcpservernametoolname 的函数签名——一个工具挨着一个工具,密密麻麻躺在那儿,像收租的。你真正想写的需求还没开始写,房租先交了一轮。

前几个月翻到一篇 Google Developer Experts 系列的文章,讲跨区域 agent 架构。看着看着我愣住了——不是学到了新东西那种愣,是发现自己之前画 MCP 的图一直画错了的那种。我一直把它画成“能力扩展”,它其实是“数据出口”。这两个画法差得不是一点半点。 先看我第一版的图。

前几天在 arXiv 刷到一篇 8 月 14 日提交的论文,Mandato(arXiv:2608.14074),讲在协议层给 AI 代理的行为做数字签名授权强制,外加一条哈希链审计日志。这个方向我之前一直觉得重要但没人认真做,看到有人真把架构写出来了,就花了一个晚上拆开看看。
前两天 arXiv 上刷到一篇 cs.CR 的论文,8月18号挂出来的,讲 AI agent 在 Web3 里跑 MCP 和工具调用时的攻击面。休斯顿那边一拨人,Karanjai、Shi 那个圈子。 我第一反应是划走。agent 安全的 survey 这两年多到能铺地板。
说实话,今天差点又合上电脑。 晚上刷到一个开源项目叫 Palmier Pro,写的是 "AIassisted video editing"——macOS 原生,Swift 写的,跑起来会暴露一个 MCP 服务器,可以接 Claude Code、Cursor 这些同桌。

我把它叫做:铸读。先记着这两个字。 InsightsTrack 是个自托管分析项目,写着“隐私优先的 Google Analytics 替代品”。往下翻完功能列表我才看出来,它的野心不是换掉 GA——是把整套分析能力铸成 17 个只读 MCP 工具。

我干过最蠢的事,是坐在那儿看 Claude Code 排查一个 Kubernetes 问题。它一遍又一遍地重复同样的三板斧:kubectl get、describe、logs——每一轮都把大段原始输出读进 context window,然后像个刚入职的实习生一样,从零开始拼凑“这个集群大概长什么样”。

你每天让 agent 读多少次 tool description?每个会话还没开口,它就把能调的工具描述扫一遍,按描述决定调谁不调谁。而你——可能和我一样——从来没校验过那句描述还是不是你上次看过的。 MCP server 本质上就是没上锁的依赖。
