yii.
← Digest
EP24 · 2026年3月23日 星期一 · 6 min read

AI Agent 的安全債

開源 Agent 遍地開花,安全漏洞也跟著來

每天花 1% 的時間,掌握科技脈動。

今日金句#

“Any random message is an input to the agent that has access to your systems, credentials, files. A motivated hacker can easily bypass LLMs’ native guardrails against prompt injection.” 「任何一則隨機訊息,都是對那個擁有你系統、憑證、檔案存取權的 Agent 的輸入。」 — Sunil Kumar Dash, Composio 安全分析報告作者

“Vibe coding gives the illusion that your vibes are precise abstractions. Unexpected behaviors that emerge from lower levels of abstraction will sneak up on you and wreck your whole day.” 「Vibe coding 讓你產生一種錯覺。那些從底層冒出來的意外行為,會偷偷摧毀你的一整天。」 — Steve Krouse, 軟體工程師

“It’s startlingly effective! It feels invasive to quote the profile of another user here.” 「效果驚人地好!引用另一個用戶的 profile 感覺有點侵犯隱私。」 — Simon Willison, Django 共同創作者

今日主軸#

今天科技圈的核心主題是:AI Agent 正在累積巨大的安全債務。Composio 的深度分析揭露 OpenClaw 匹配了 OWASP Top 10 Agent 漏洞的全部 10 項,3 萬多個暴露的實例缺乏適當的認證機制,7.1% 的 Skills 含有明文憑證洩漏。與此同時,Simon Willison 展示了用 LLM 分析 HN 留言就能精準 profile 一個人——這不是理論推演,是你現在就能複製的操作。Steve Krouse 從另一個角度提醒我們:vibe coding 的便利正在掩蓋真正的複雜性,當 Agent 寫的程式越來越多,理解底層抽象的能力反而更重要。

在工具領域,BitTorrent 創始人 Bram Cohen 發表了一個激進的版本控制願景 Manyana,用 CRDT 替代傳統的三方合併,讓衝突「數學上不可能發生」。Simon Willison 則寫了一份完整指南,教你如何善用 AI Agent 操作 Git 的高階功能。版本控制正在被重新想像,而 AI Agent 是推動這個變革的關鍵力量。

必讀#

  1. OpenClaw 是一場披著白日夢外衣的安全噩夢 — HN AI
  2. 版本控制的未來 — Bram Cohen 的 Manyana 願景 — HN Dev
  3. Simon Willison:用 Git 搭配 AI 編碼 Agent — Newsletter AI
  4. Project Nomad — 永不離線的知識基地 — HN Tools
  5. Windows 原生應用開發是一團糟 — HN Dev
  6. PC Gamer 用 37MB 的文章推薦 RSS 閱讀器 — HN Dev
  7. Flash-MoE:397B 參數模型跑在筆電上 — GitHub AI
  8. Simon Willison:用 AI 分析 HN 用戶做 Profile — Newsletter AI
  9. ByteByteGo:Top 12 GitHub AI Repositories — Newsletter Dev

OpenClaw 是一場披著白日夢外衣的安全噩夢#

Composio 發布了一份深度安全分析,系統性地拆解 OpenClaw 的安全架構。報告發現 OpenClaw 匹配了 OWASP Top 10 Agent Vulnerabilities 的全部十項。3,984 個 SkillHub 上的 Skills 中,有 7.1% 含有明文憑證洩漏。一月至二月間發現超過 30,000 個暴露的 OpenClaw 實例缺乏適當認證。最致命的是「三連殺」問題:存取私人資料 + 暴露於不受信任的內容 + 缺乏人工監控。

  • Prompt injection 是 LLM 設計的固有問題,任何透過 WhatsApp、Telegram 的訊息都可能觸發攻擊
  • Memory 以明文 Markdown 存儲,沒有任何防護機制
  • Skills 生態系缺乏審核機制,類似早期 npm 的安全問題

💡 為什麼重要:當 AI Agent 被賦予越來越多系統權限時,安全架構必須跟上。OpenClaw 的案例揭示了一個產業級問題:便利性和安全性的根本矛盾。

🔗 閱讀原文 | 來源: Hacker News


版本控制的未來 — Bram Cohen 的 Manyana#

BitTorrent 創始人 Bram Cohen 發表了一個全新的版本控制系統願景 Manyana。核心創新是用 CRDT(Conflict-Free Replicated Data Type)取代傳統的三方合併,讓合併在數學上永遠成功。歷史記錄存在一個叫「weave」的單一結構中,包含檔案中曾經存在的每一行及其 metadata。目前是一個 470 行 Python 的概念驗證。

  • 衝突不再產生 <<<<<<< 標記,而是被標記為「conflicting」狀態
  • Rebase 可以通過「primary ancestor」註釋保留歷史
  • 消除了對 DAG 遍歷的需求,歷史查詢變成 O(1) 操作

💡 為什麼重要:CRDT 方案可能從根本上消除合併衝突這個困擾開發者數十年的問題。

🔗 閱讀原文 | 來源: Hacker News


Simon Willison:用 Git 搭配 AI 編碼 Agent#

Simon Willison 撰寫了一份完整指南,講解如何善用 AI Agent 操作 Git。他指出 AI Agent 對 Git 的理解非常深入,開發者可以更大膽地使用 Git 的進階功能。

  • AI Agent 擅長解決複雜的 merge conflicts,能理解雙方意圖進行智慧合併
  • Git bisect 從「偶爾使用的專家工具」升級為「隨時可用的除錯利器」
  • Agent 可以提取函式庫、分割 repo 並保留完整的 commit 歷史和作者日期

💡 為什麼重要:AI Agent 正在民主化 Git 的強大功能。開發者不再需要記憶複雜指令,而是只需知道什麼是可能的。

🔗 閱讀原文 | 來源: Simon Willison


Project Nomad — 永不離線的知識基地#

Project Nomad 提供免費開源的離線伺服器方案,整合 Wikipedia、本地 LLM(Ollama)、OpenStreetMap 和 Khan Academy。兩條指令即可安裝,對比競品 $200-700 完全免費。

  • 在任何電腦上運行(建議 AMD Ryzen 7 + GPU、32GB RAM、1TB SSD)
  • 社群基準測試排行榜,NOMAD Score 從 10 到 95

💡 為什麼重要:將離線知識基礎設施從昂貴的專有方案民主化。

🔗 閱讀原文 | 來源: Hacker News


Windows 原生應用開發是一團糟#

Web 標準專家 Domenic Denicola 深度分析 Windows 原生開發的困境——歷經 7 次 UI 框架更迭,現代 API 缺乏基本功能,C# 語言團隊 20 年未解決核心 Win32 互操作問題。三種部署路徑各有致命缺陷,程式碼簽名證書每年 $200-300。

🔗 閱讀原文 | 來源: Hacker News


Flash-MoE:397B 參數模型跑在筆電上#

Flash-MoE 展示了一個 397B 參數的 Mixture of Experts 模型如何在普通筆電上高效運行。使用選擇性參數啟動機制,只啟動與查詢相關的專家子集。

💡 為什麼重要:超大模型不需要超大硬體。MoE 架構讓本地推理成為可能。

🔗 閱讀原文 | 來源: GitHub


Simon Willison:用 AI 分析 HN 用戶留言做 Profile#

Simon Willison 分享了一個實驗——用 Algolia HN API 抓取用戶最近 1,000 則留言,然後讓 LLM 生成用戶 profile。使用 Claude Opus 4.6 進行分析,效果最好。工具已開源。

💡 為什麼重要:展示了公開數據加上 AI 的威力——也是對隱私的警醒。

🔗 閱讀原文 | 來源: Simon Willison


ByteByteGo:Top 12 GitHub AI Repositories#

ByteByteGo 整理了目前 GitHub 上最受歡迎的 12 個 AI 相關 repo,涵蓋 OpenClaw、N8n、各類 Agent 框架等。對想要了解 AI 開源生態全貌的開發者來說,這是一份很好的導覽圖。

🔗 閱讀原文 | 來源: ByteByteGo


推薦閱讀#

中文技術圈#

HKUDS/ClawTeam — Python | ⭐ 2.8K Agent 群體智慧——一條指令完成全自動化

VoltAgent/awesome-codex-subagents — ⭐ 2.1K 130+ 個 Codex 專用子代理合集

danveloper/flash-moe — Objective-C | ⭐ 1.1K 讓大模型跑在小筆電上

frank890417/taiwan-md — Astro | ⭐ 724 讓全世界完整認識台灣的 AI 友善知識庫

ghostty-org/ghostling — C | ⭐ 696 基於 libghostty API 的最小終端模擬器

leo-lilinxiao/codex-autoresearch — Python | ⭐ 615 Codex 自主迭代研究系統

lightningpixel/modly — TypeScript | ⭐ 565 用本地 AI 從圖片生成 3D 模型的桌面應用

影音精選#

Did Cursor really just rebrand Kimi???#

22.6K views · 1 天前

Theo

Theo 深入調查 Cursor Composer 2 背後使用 Kimi K2.5 微調模型的事件。從授權條款、Fireworks AI 的角色到估值泡沫的思考,是目前最完整的事件回顧。

  • Cursor 的估值從 5000 萬一路飆到 500 億,需要業績支撐
  • Kimi K2.5 授權條款要求月收入超過 2000 萬美金必須公開揭露
  • Fireworks AI 作為中間授權方的角色

💬 開源模型的品質已經好到可以撐起 500 億估值的產品——「做模型」和「做工具」的界線越來越模糊了。

Inside Figma’s $1B ARR Machine#

3.1K views · 2 天前

20VC

20VC 專訪 Figma CRO Shaunt Voskanian,探討如何在 PLG 動力之上建立銷售機器,年營收突破 10 億美金。

  • 不設傳統 CS 團隊和 SDR
  • 報價制度的反直覺思維:低於 OTE 4 倍的配額
  • 專注和專業化比什麼都重要

💬 在 AI 改變一切的時代,Figma 證明了好的 PLG 產品加上人性化的銷售仍然是最強組合。

大神動態#

今日觀察#

今天看 OpenClaw 的安全分析讓我想了很多。我自己在用各種 AI Agent 工具的時候,說實話很少去想它背後的安全架構。授權一個 MCP Server,點一下 Allow,就開始用了。但這份報告讓我意識到,我們整個產業可能都在用「先上線再說」的心態對待 Agent 安全。

有趣的是,同一天 Simon Willison 展示了用 HN 留言就能 profile 一個人。這兩件事放在一起看,AI 的能力和風險是同一枚硬幣的兩面。工具越強大,攻擊面也越大。

我覺得最有意思的是 Bram Cohen 的 Manyana。470 行 Python 就能展示一個全新的版本控制範式——在這個 AI 寫程式越來越多的時代,也許我們真的需要重新思考版本控制的基本假設了。


覺得有用嗎?分享給一個也在追蹤新知的朋友。

也歡迎中長期投資者體驗新工具 → Moniit banner

同期還有