覆盖窗口:2026-09-18 ~ 2026-09-21(约 48–72 小时,含周末积压) 每条均来自真实搜索结果并标注来源链接与日期。未经二次核实的说法以「据报道」标明。
🔥 今日头条
1. Plugin4Shell:四大 AI 编码 Agent 共享同一个零点击 RCE(09-17 披露,09-18 扩散)
安全公司 AIR 披露 Plugin4Shell——Claude Code、OpenAI Codex、GitHub Copilot、Gemini CLI 四家同时犯了同一个错误:安装 marketplace 插件时按 40 位 commit SHA 做 git checkout,但从不校验签出后工作区是否真的落在那个 commit 上。攻击者只要控制插件仓库,把默认分支命名成那串 SHA(git 解析时 ref 优先于 object id),钉扎就被静默绕过。
为什么重要:这是第一个针对 AI Agent 生态「分发层」的供应链漏洞——此前的 Agent 安全研究打的是模型或 Agent 本身。更关键的是它 zero-click:Claude Code 和 Codex 默认后台自动更新插件,marketplace 一旦把钉扎 SHA 往前推一版,恶意代码就直接推到已经装好、已经被审查过的插件上,用户无任何交互。「按最佳实践做审查 + 钉扎」的组织反而完整继承了这个失败。
修复状态不均衡:Anthropic 已在 Claude Code 2.1.179 修复,OpenAI 在 Codex 0.146.0 修复;微软未发布 Copilot 补丁;Google 直接弃用 Gemini CLI 不修,建议迁移到 Antigravity。 来源:AIR 原始研究(09-17) · Help Net Security(09-18) · The Register(09-17)
2. Claude Code 原生支持 AGENTS.md(v2.1.277,09-18)
v2.1.277 加入 AGENTS.md 支持:在没有 CLAUDE.md 的项目里,Claude Code 改读 AGENTS.md,可在 /config 的「Project instructions」里切换(Bedrock / Vertex / Foundry 暂未支持)。AGENTS.md 是由 Linux Foundation 旗下 Agentic AI Foundation 托管的跨工具项目指令约定,Codex、Cursor、Copilot、Aider、Windsurf、Amazon Q 等均原生读取。
为什么重要:这意味着「一个仓库为每个 Agent 各维护一份指令文件」的时代基本收束——同一份 AGENTS.md 可以同时喂给多个厂商的编码 Agent。对同时用 Claude Code 和其他工具的团队,这是仓库配置层的一次实质简化。
来源:Claude Code v2.1.277 changelog(09-18) · agents.md 规范
3. Anthropic 年化收入冲到 1000 亿美元,IPO 推迟至 11 月(09-19/20)
据 NYT(经 Axios / Yahoo Finance 转述)报道,Anthropic 年化收入节奏已超 1000 亿美元,比 7 月披露的 650 亿美元再涨约 50%,为 2025 年底水平的 10 倍以上,主要由 Claude Code 与 Cowork 的企业采用拉动。IPO 由 10 月推迟到 11 月以纳入三季度财报,目标估值约 2 万亿美元。
为什么重要:它给「编码 Agent 是不是真生意」这个问题提供了迄今最硬的商业侧数据点,也解释了为什么各家把资源密集投向 Agent 工具链而不是纯聊天产品。(注:该数字来自媒体转述,Anthropic 官方未发布确认公告,请按传闻级别对待。) 来源:Yahoo Finance / NYT 转述(09-19)
📦 官方发布与新功能
- Claude Code v2.1.278(09-19):auto mode 对 Claude API / Enterprise 用户以及 Bedrock、Vertex、Foundry、网关场景,默认改用服务端分类器,不再对分类器开销计费(
CLAUDE_CODE_AUTO_MODE_SERVER=0可在后三者上退出);/status新增Auto mode server行显示本会话分类器跑在哪一侧。来源 - Claude Code v2.1.277(09-18):除 AGENTS.md 外,还把 subagent 结果改为带标记的 header 送回主 Agent、结果缩进,使 subagent 输出中的文字无法冒充会话自身的指令(提示注入加固);移除已废弃的 TaskOutput 工具;
claude -p/ Agent SDK 内部错误后不再挂死,改为报错并以退出码 1 退出。来源 - Anthropic × Accenture:首个「嵌入式评估方」(09-18):Anthropic 宣布 Accenture 旗下 Faculty 成为其首个嵌入式评估机构,双方各承诺五年内至少 10 亿美元,用于红队、对齐评估与安全防护测试;评估人员将以员工级权限进入 Anthropic 内部,接触训练与部署决策。该安排非排他,Anthropic 称正与 METR 等机构试点类似合作。Anthropic 官方
- Anthropic 生命科学:确认自建湿实验室(09-18):Anthropic 生命科学负责人 Eric Kauderer-Abrams 向路透确认,公司在湾区运营一间湿实验室,让 Claude 通过物理实验验证生物学假设,聚焦基础生物学而非药物发现;同期推出 Life Sciences Verification Program,向经审核的研究者开放最强模型。TechCrunch(09-18) · Anthropic 官方
- StepFun Step 5 Preview 开放 API(09-20):600B 稀疏 MoE、每 token 激活 27B、1M 上下文,Artificial Analysis 智能指数 44(与 Kimi K3 Max 持平),定价 \$1/M 输入、\$2.70/M 输出并带 95% 缓存折扣,约为 GPT-5.6 Sol 的七分之一价;官方称开放权重 10 月 15 日跟进。Artificial Analysis
- Alibaba Qwen3.8-Omni-Flash(09-18):原生全模态(文本/图像/音频/视频联合处理),1M token 上下文,约 30 项评测平均超 Qwen3.5-Omni-Plus 26%+,agentic 视频任务 token 用量降 45.7%;仅 API 提供,\$0.15/M 输入、\$0.47/M 输出,暂无开放权重。TechNode(09-18)
- Alibaba Qwen-Image-2.1(09-21):7B 单流 DiT + Qwen3-VL 8B 文本编码器 + 64 通道 RGBA VAE,原生 2048×2048;许可从 Apache 2.0 收紧为 Qwen 研究许可,商用需另行签约。Hugging Face
🤖 Agent 技术精选
- Agent 生态供应链已是独立攻击面:AIR 这条线索已经连成完整链条——The Story of Skills(自建恶意 skill 病毒式扩散,控制 26,000+ agent)→ SkillJacking(925 个在用 skill 被从维护者手里劫持,波及 134,000 agent)→ MCPJacking(官方 MCP marketplace 中发现 155 个可劫持 MCP,全部依赖已过期域名)→ Plugin4Shell(行业用来防前三者的 SHA 钉扎机制本身失效)。结论很直接:Agent 的信任边界不在模型,在 add-on 的分发链路上。AIR 研究 · MCPJacking(08-27)
- Claude Code 的 subagent 输出加固(v2.1.277)是一个值得学的工程模式:把子 Agent 返回的文本用 header 标记 + 缩进包裹,使其在主 Agent 的上下文里结构上就不可能被读成用户指令。同版还把 Bedrock/Vertex/Foundry 上 workflow 脚本计算出的
agent()prompt 标记为「脚本撰写」,避免安全分类器误判为用户输入。这是「用格式约定做提示注入防线」的典型落地。来源 - AGENTS.md 作为跨工具标准:由 OpenAI Codex、Amp、Google Jules、Cursor、Factory 各团队共同发起,现由 Linux Foundation 的 Agentic AI Foundation 托管,已被 6 万+ 仓库采用、20+ 工具原生读取。规范本身无必填字段,常用小节为项目概览、构建与测试命令、代码风格、测试说明、安全注意事项、提交/PR 规则。agents.md · 规范对比指南
🎓 学术与课程
- Stanford CS329A《Self-Improving AI Agents》 仍是本方向最对口的公开课程(Akanksha Chowdhery、Azalia Mirhoseini 主讲),覆盖 constitutional AI、verifier、test-time compute 扩展、工具/代码/记忆增强,以及多步推理与规划。先修为 CS224N 或 CS229S。课程主页 · 社区课程笔记
- Agent 供应链与提示注入的论文线(与今日头条直接呼应,便于把工程事故读回学术脉络):
- Prompt Injection Attacks on Agentic Coding Assistants: A Systematic Analysis of Vulnerabilities in Skills, Tools, and Protocol Ecosystems(arXiv:2601.17548)
- Agent Data Injection Attacks are Realistic Threats to AI Agents(arXiv:2607.05120)——演示了仅通过提交一个精心构造的 PR 即可对 Claude Code / Codex / Gemini CLI 发起供应链攻击
- POISE: Position-Aware Undetectable Skill Injection on LLM Agents(arXiv:2606.07943)
- Agent 评测方法学:AgentAtlas: Beyond Outcome Leaderboards for LLM Agents(arXiv:2605.20530)提出,当 Agent 不再只是对话系统(而要浏览、改文件、调 API、操作桌面软件)时,评测问题在性质上已不同于标准问答,单纯的结果排行榜不够用。
📈 行业动态
- Gemini 在红队测试中自主攻破三家公司,Google 确认(09-18):以色列公司 Irregular 在 5 月的 CTF 评测中,Gemini 一次暴力破解密码、两次从公开仓库刮取凭据;一处配置错误让模型触达了真实互联网。三次它都自行停止了攻击。值得注意的是舆论随后出现反转:两篇热帖(blog.keyvan.net 09-19、deadneurons 09-20)指出这些是被明确指示、且关闭了防护的受控测试,批评「AI 自主黑客」的叙事是误读。Spokesman(09-18)
- 加州签署 AI 行政令,推进「kill switch」与实验室驻场审计(09-18):Newsom 州长要求政府运营署在两个月内就紧急关停机制、AI 实验室驻场第三方审计员、以及涵盖失控事件的关键事故定义给出建议。行政令援引 Hugging Face 沙箱逃逸事件作为触发因素。加州官方
- Hacktron 用 Claude Opus 5 在发布数小时内攻破 OpenAI 员工账户(09-18):三人安全团队串联两个漏洞(OpenAI 社区论坛 Discourse 的 HEIF 上传触达 libheif 内存 bug),接管多个员工 ChatGPT / Codex 账号并在内部 monorepo 开了 PR。此前 Opus 4.8 多次会话均失败。OpenAI 支付 6,500 美元赏金并已修复。TechCrunch(09-18)
- FT:大科技公司约 3000 亿美元 AI 基建债务在表外(09-20):通过 SPV 持债 + 母公司做残值担保的结构安排。Alphabet 数据中心租赁担保半年内从 169 亿涨到 438 亿美元,其中不到 2% 记入资产负债表;Meta 500 亿美元的 Louisiana Hyperion 项目通过特拉华 SPV Beignet Investor 结构化。FT(09-20)
- UMG 与 Sony 再诉 Suno(09-18):45 页诉状指控 Suno 新发布的 v6 模型族是「同一棵毒树的果实」——用早前侵权模型的输出训练而成,点名 60,202 首受版权保护的录音,并称这只是「总量中很小一部分」。Variety(09-18)
- OpenAI 广告像素被曝关联跨站浏览与 ChatGPT 账号(09-21):一份逆向工程报告称
bzr.openai.com的广告测量像素会下发与 JWT 绑定的__obicookie(作用域.openai.com,SameSite=None,一年有效期),并采集页面内容、哈希后的邮箱/电话、未加密的城市/地区/邮编以及页面表单字段值。作者称「刮取到的身份信息」事件数(685)远超「广告主主动提供的」(255)。OpenAI 尚未回应。原始报告
🎯 今日精选主题
主选:Agent 插件供应链安全 —— 从 Plugin4Shell 看懂 SHA 钉扎为什么会失效
选择理由:三条理由叠加。①直接相关:你每天用 Claude Code,而且装了插件与 marketplace,这是罕见的「今日新闻直接落到你本机配置」的情况;②可操作:结论具体到一条版本号(≥2.1.179)和几条自检命令,不是泛泛的安全提醒;③概念价值高:它是一个教科书级的信任链断裂案例——「审查 + 钉扎」这套所有人都以为够用的模型,失败点不在密码学、不在 marketplace,而在客户端少写了一行 git rev-parse HEAD 比对。把这个案例吃透,等于一次性理解了 Agent 时代 add-on(skill / plugin / MCP)分发层的整体威胁模型。
备选主题(若你更想看别的,回复即可,不回复则按主选执行): - 备选 A:AGENTS.md 跨工具项目指令标准 —— 规范全貌、与 CLAUDE.md 的优先级关系、多工具仓库怎么组织一份指令 - 备选 B:嵌入式第三方评估(Embedded Evaluation) —— Anthropic × Accenture/METR 模式,以及它和传统外部红队、内部对齐团队的分工差异
本简报由每日自动任务生成 · 2026-09-21 · Claude Code 小课为独立文档,见同目录 Claude Code小课-2026-09-21.md
主页