< Back to articles
ARTICLE.SYS
AI DAILY

AI 动态日报 · 2026-08-12(周三)

今天最该知道的一件事:厂商加密的思维链密文块能跨会话跨模型互换,塞进弱模型就能读成明文。

《AI 动态日报》是 Sway Lab 每天早上做的简报:抓取当天的 GitHub、Hacker News、arXiv、Hugging Face 等一手来源,筛出十条最值得读的,原样公开。它首先是写给 Sway 本人看的,所以文中的「你」指的是他。

今天最该知道的一件事:厂商加密的思维链密文块能跨会话跨模型互换,塞进弱模型就能读成明文。

Top 10

1. Cloudflare 给 agent 发了一台电脑:Computer 冲上 GitHub 周榜前列 · 产品 / 官方发布 · 7,600 stars / 409 forks,GitHub Trending 周榜排在页面首位、本周 +6,775 stars,2026-06-05 建仓,08-11 推送,TypeScript,MIT 一个活在 Durable Object 里的虚拟文件系统:权威状态存 SQLite,通过 workspace.runtime 暴露一个可插拔的执行面,今天有三个后端——Container(把 SQLite 状态用 FUSE 真挂进沙箱容器,computerd 守护进程走 capnweb RPC 同步回来,完整 Linux userland)、Isolate shell(在 Dynamic Worker 里跑 just-bash,走 Workers RPC 直连权威存储,没有第二份存储也没有同步往返)、Isolate JavaScript(跑 ES module,带结构化输入输出、可持久的相对 import、Workspace 支撑的 node:fs/promises)。 你做 hermit 的沙箱层时一直在权衡「状态放哪、执行放哪」,这个设计给了一个明确答案:状态是权威的、执行是可插拔的,一个 Workspace 可以注册多个后端按 ID 切。README 自己标了 PREVIEW ONLY、不适合生产docs/ 下的规范是前瞻性的、不描述当前代码——拿它当设计参考比当依赖靠谱。 🔗 https://github.com/cloudflare/computer

2. 加密思维链被破了:把密文块塞进同厂的弱模型,它自己念出明文 · 论文 · arXiv 2608.09867,2026-08-10 提交,cs.CR / cs.AI / cs.LG,8 位作者(Alexander Panfilov、David Schmotz、Ilia Shumailov、Luca Beurer-Kellner、Joachim Schaeffer、Ameya Prabhu、Jonas Geiping、Maksym Andriushchenko)· HN 480 pts / 201 条评论(今日 HN 第二)· Hugging Face Papers 32 upvotes 头部厂商现在藏起模型的推理链,做法不是存在服务端,而是把它作为加密文本块返回给客户端、客户端每轮请求再带回去。作者指出的架构漏洞是:这些密文块在同一家厂商的生态内跨会话、跨用户、跨模型完全兼容且可互换。于是把强模型的加密推理链注入到同厂一个更弱、防护更松的模型里,就能逼它逐字解码输出明文——全程没有越狱那个强模型。论文列了四条攻击路径,第一条就是绕过反蒸馏。 这条直接打在你 harness 的设计假设上:只要你的循环把「上一轮的 reasoning 块」原样回传,你就在搬运一个跨模型可解的容器。做多 agent 编排、做 session 续跑的时候,reasoning 块该不该跨 agent 传、该不该落盘,从今天起是个安全问题不是工程偏好。 🔗 https://arxiv.org/abs/2608.09867 · HN 讨论 https://news.ycombinator.com/item?id=49257876

3. Evo-Bench:第一个专门测「模型能不能改进自己的 harness」的基准 · 论文 · arXiv 2608.09096,2026-08-10 提交,cs.CL,9 位作者(Lisheng Huang、Chen Yang、Hao Zhou、Huatong Song、Zongchao Chen、Ran Le、Yang Song、Wayne Xin Zhao、Tao Zhang)· Hugging Face Papers 10 upvotes 论文把这件事命名为 harness evolution——agent 自主优化自己运行 harness 的能力——并指出现有评测测不了它:分不清是 harness 变好了还是底模更强,防不住任务级过拟合,也不覆盖长周期的迭代式研究。Evo-Bench 用「harness 引导的构造框架」处理这三条:先用辅助任务演化筛出真正对框架改进敏感的任务,再做敏感度感知的分层切分保证跨套件泛化,覆盖 Search / Office / General 三个 agent 域。 这是今天最贴你活儿的一条。你手上六个 skill 加 hermit-agent 一直在手工调 harness,这篇给了一个可复用的方法论:判断一个改动是不是真改进,先证明这个任务对 harness 敏感。作者名单里有 Wayne Xin Zhao(人大 RUC,LLM 综述那批人),中文圈还没人写。 🔗 https://arxiv.org/abs/2608.09096

4. 有人把 GitHub Copilot 挂在 MitM 代理后面,看它到底在传什么 · 理念 / 方法论 · Rafael(Lighthouse AI newsletter),2026-08-04 发表,今日 HN 157 pts / 24 条评论 方法论比结论更值钱:他先说明为什么不从读源码开始——源码告诉你「应用能做什么」,但要知道它运行时实际做了什么,得先被动看流量、让请求和响应替你提出问题,然后才回源码去证实或证伪。切入点选 Electron:Cursor / Notion / ChatGPT Desktop / Claude Desktop / Slack 共用这套架构,探一个的经验能平移到其余几个(其中大部分不开源,VS Code 是唯一的例外)。副标题点明落脚点:Copilot 的流量、harness、memory,以及上下文正在变成产品本身。 你在做 agent 基础设施,这是一套可以直接照抄的取证流程。想知道任何一个 agent 客户端把哪些东西塞进了上下文、memory 是不是真的发上去了、token 都烧在哪,这条路比读它的 changelog 快。 🔗 https://www.lighthousenewsletter.com/p/i-put-github-copilot-behind-a-mitm

5. Google 官方下场:「Go 是 AI 辅助软件工程的理想语言」 · 理念 / 争论 · developers.googleblog.com,2026-08-11 发表,作者 Cameron Balahan(Go 团队 Group PM)与 Richard Seroter(Google Cloud 首席布道师)· HN 250 pts / 298 条评论 核心论点是评价标准换了:过去衡量一门语言看写起来有多容易,但当 agent 几秒能吐几百行语法正确的代码,人写代码的速度已经不重要了,重要的是读、验证和维护。作者顺势把 Go 二十年前的设计目标接上——Rob Pike / Robert Griesemer / Ken Thompson 做的不是「语言」而是「服务于软件工程的语言」:有主见的简单性让整个团队用同一种方式组织格式化和测试,强兼容性保证今天写的代码十年后不只能跑、而且仍然是好代码。 这条和昨天 Dan Luu 那篇(拿自己的 eval 打「动态语言更省 token」)正好构成一场对撞:一边说 token 效率,一边说人类审查成本。你在写 lambda-lang,这两篇合起来是「agent 时代的语言该优化什么」这个问题目前最完整的正反两面。注意这是 Google 的官方博客、Go PM 署名,屁股是歪的,当立论读别当结论读。 🔗 https://developers.googleblog.com/why-go-is-an-ideal-language-for-ai-assisted-software-engineering/ · HN 讨论 https://news.ycombinator.com/item?id=49261133

6. Claude Code 把用户真实邮箱塞进了 curl 的 User-Agent · 事故 / 安全 · GitHub issue anthropics/claude-code#78431,2026-07-17 提交,4 条评论 / 11 个 reaction,标签 bug + area:security + area:networking + platform:macos + platform:intellij至今 open · 今日 HN 36 pts / 29 条评论 报告者说 Claude Code 在执行 curl 时把他的真实邮箱地址放进了 User-Agent 请求头,没有任何确认;并标记这是回归(之前的版本不这样)。issue 从 7 月 17 日挂到今天还没关。 这是一条不响但很脏的泄漏路径:agent 替你发的每一个出站请求,你并不知道请求头里带了什么,而 UA 是会被对端服务器完整记进日志的。你自己的 harness 里凡是让 agent 自由拼 curl 的地方,都值得照这条去看一眼——这也正好是第 4 条那套 MitM 方法的第一个用武之地。 🔗 https://github.com/anthropics/claude-code/issues/78431 · HN 讨论 https://news.ycombinator.com/item?id=49258881

7. Orca:给「一队并行 agent」做的 ADE,今天还在推 · 仓库 · 42,782 stars / 2,982 forks,2026-03-17 建仓,2026-08-12 推送(今天),TypeScript,MIT,3,538 个 open issue;GitHub Trending 日榜 +875 自称 ADE(Agent Development Environment)而不是 IDE:用你自己的订阅跑任意 coding agent,桌面 / 手机 / VPS 三端都有。它解决的问题不是「怎么写代码」,是怎么同时看住一队正在跑的 agent。 你现在同一个目录里就有多个会话在跑(今天开工时那条 worktree 提示就是证据),这类工具的调度和隔离设计值得对着 hermit-ui 看一遍。3,538 个 open issue 是个诚实的信号:量大、也乱,别指望拿来即用。 🔗 https://github.com/stablyai/orca

8. mcptoon:MCP 的工具发现要一万 token,它只要 350 · 仓库 · Show HN 70 pts / 43 条评论 · 110 stars / 2 forks,2026-07-27 建仓,08-11 推送,Python,Apache-2.0,零依赖 一个连任意 MCP server(stdio 或 HTTP)的 CLI 客户端,输出 TOON(Token-Optimized Object Notation)而不是 JSON。README 给的账很具体:接 5 个 MCP server,光列工具约 10,000 token;调 20 个工具,每个返回 500–3,000 token 还裹着 {"content":[{"type":"text","text":"..."}]};合计 MCP 开销 40,000–70,000 token,在 128K 窗口上是 30–55% 没了——不是花在思考上,是花在语法上。实测表:96 个工具的发现从约 2,000 降到约 60(省 97%),结构化结果从约 800 降到约 350(省 56%);v0.2.2 加了 --slim,工具 schema 再省 93%。README 带中文版,作者大概率中文圈。 star 数很低(110),但这是今天最能立刻验证的一条:你自己的 MCP 配置吃掉多少上下文,跑一遍就有数。 🔗 https://github.com/activeing123/mcptoon · Show HN https://news.ycombinator.com/item?id=49253721

9. Manus 要变回独立公司,8 月 23 日起删一部分用户的数据 · 产品 / 官方发布 · 中文圈 · manus.im 官方公告,2026-08-11(周二)· HN 130 pts / 68 条评论 官方原文:Manus 即将恢复独立公司运营;作为过渡的一部分、并为了满足特定司法辖区的监管要求,部分用户在 2025-12-29 及之后产生的数据将于 2026 年 8 月 23 日 08:00 至 8 月 24 日(新加坡时间)之间删除。受影响用户可在8 月 23 日 07:59(SGT)之前备份,8 月 25 日 08:00 起恢复;官方提供了备份与恢复工具,8 月 11–23 日备份期内不扣费。通知走 App 内和邮件——用 Apple ID 或 Facebook 注册的用户官方没有邮箱,只能看 App 内通知。 两个用处:一是如果你或团队在 Manus 上存过东西,这是一个有硬截止时间的待办;二是这件事本身值得存档——一个曾经刷屏的 agent 产品因为监管拆分要删用户数据,是「agent 产品的数据到底归谁」这个话题目前最具体的案例。 🔗 https://manus.im/blog/a-note-to-our-users

10. Qwen 出了 Qwen-MM-Plugins:让任何 agent harness 变成多模态原生 · 仓库 · 中文圈 · 1,974 stars / 97 forks,2026-07-29 建仓,08-11 推送,Python,Apache-2.0,6 个 open issue 阿里 Qwen 官方组织下的仓库,一句话定位就是 "Make any agent harness multimodal-native"——不做新 harness,做插件层,把多模态能力挂进你已经在用的那个循环里。19 天 1,974 star,Apache-2.0。 你的 skill 家族和 hermit-agent 现在基本是纯文本管线。要不要吃多模态是个真问题,而这个仓库给的路径是不重写 harness、只加插件,这个形态本身就值得看一眼——即使不用它的实现,「多模态作为可插拔层」这个切法可以直接借鉴。 🔗 https://github.com/QwenLM/Qwen-MM-Plugins

快讯(5 条)

今天可以亲手试的

1. 量一下你自己的 MCP 配置到底吃掉多少上下文 · 约 10 分钟 pipx install mcptoon(或 uvx mcptoon --help),先跑它的 doctor 确认能连上,再挑一个你现在真在用的 MCP server 接进去,把 tool discovery 的输出和原来那份 JSON 各喂一次 tokenizer 对比。README 声称 96 个工具从约 2,000 token 降到约 60——这个数字要你自己的配置跑出来才算数。v0.2.2 的 --slim 再单独试一次。

2. 看看 Claude Code 替你发出去的请求头里有什么 · 约 5 分钟 开一个终端 nc -l 8899,另一个会话里让 Claude Code 去 curl -s http://127.0.0.1:8899/nc 会把完整的原始请求打出来,直接看 User-Agent 那一行里有没有你的邮箱。这是第 6 条那个 issue 的最小复现,也是第 4 条那套 MitM 方法论的一分钟版。

3. 如果你或团队在 Manus 上存过东西,今天就去备份 · 约 10 分钟 硬截止是 2026-08-23 07:59(新加坡时间),之后到 8 月 24 日之间,部分用户 2025-12-29 及以后产生的数据会被删除,8 月 25 日 08:00 起才能恢复。先按官方 Help Center 的指引确认自己是不是受影响的账号,再用它给的备份工具导出。用 Apple ID / Facebook 注册的看 App 内通知,官方没有你的邮箱。