标签: AI智能体

  • OpenAI 造了个专门搞破坏的 AI:让 GPT-Red 天天揍自家模型

    大模型现在不只会聊天了。它们能自己读邮件、改代码、在网页上点来点去,有的甚至能替你下单、改价格。能力越强,可被钻空子的地方就越多——OpenAI 的研究员管这叫”攻击面在扩大,爆炸半径也在扩大”。靠一帮人手动去挑漏洞,早就跟不上了。

    一个专门干坏事的模型

    OpenAI 想了个听起来像科幻的点子:造一个不参与任何正经工作、唯一的任务就是攻击自家其他模型的 AI,名字叫 GPT-Red。它干的就是安全圈里常说的”红队测试”——过去由一队人扮演黑客,穷尽办法去攻破系统,赶在发布前把窟窿补上。GPT-Red 把这个流程整个自动化了。

    “相比人类红队员,模型特别擅长判断什么方法真正有效、哪种攻击成功率最高,而且一旦盯上一个漏洞,会极度执着地往下深挖。”——GPT-Red 联合创造者 Dylan Hunn

    在”道场”里越打越强

    GPT-Red 不是生来就会搞破坏。研究人员拿一个没被训练成黑客的模型,让它和好几个防守模型进入”自我对弈”循环:它负责攻,对方负责守。一轮轮打下来,攻的越来越刁,守的也越来越硬。整个训练被放在 OpenAI 专门搭的”道场”里,模拟浏览网页、处理邮件日历、编辑代码这些真实场景。

    最有意思的发现是一种叫”伪造思维链”的攻击。思维链是模型边想边记的”内部小本本”,GPT-Red 学会了往别人的小本本里塞一条假记录,让对方误以为某些错误信息已经验证过。研究员打了个比方:就像有人告诉你”1+1=3,而且你自己确认过了”,模型想都不想就吐出 3。

    OpenAI 用自我对弈训练出的红队模型 GPT-Red
    OpenAI 用自我对弈训练出的”红队黑客”GPT-Red(图源:MIT Technology Review)

    效果肉眼可见

    OpenAI 把 GPT-Red 找出的强力攻击拿去试自家模型:对去年 8 月的 GPT-5,成功率超过 90%;对刚发布的 GPT-5.6,掉到了 23% 以下。他们还重跑了 2025 年人类红队找 GPT-5 漏洞的实验,GPT-Red 找出的有效攻击比人还多。连一个自动售货机智能体 Vendy 都被它骗去改了商品价格、取消用户订单。

    • 它不擅长需要攻防双方来回多轮对话的复杂攻击,这恰恰是人类黑客的强项
    • 用图片做提示注入的本领还不行,得继续练
    • OpenAI 把它定位成人类红队的辅助,而不是替代品

    不出意外,OpenAI 不会把 GPT-Red 放出来。研究员说他们已经训了一年多,背后是世界最富公司之一的算力堆出来的,”不是谁照着这个思路就能轻易复刻的”。但换个角度看,当防守方开始用 AI 批量生产攻击来练自己,安全这件事本身,也已经进入了自动化时代。

  • Kimi CLI:月之暗面开源的终端 AI 编程智能体(10K+ Stars)

    Kimi CLI:月之暗面开源的终端 AI 编程智能体(10K+ Stars)

    Kimi CLI 在 VS Code 中的集成效果

    Kimi CLI 是月之暗面(MoonshotAI)开源的终端 AI 编程智能体——直接在命令行里读改代码、执行命令、联网检索,并自主规划与调整动作,把 Kimi 大模型搬进了你的 shell 与编辑器。

    一、项目简介

    Kimi CLI 是一个运行在终端里的 AI Agent,主打软件工程与命令行操作两大类任务。它不只是聊天机器人,而是能真正读取/编辑代码、执行 shell 命令、检索与抓取网页,并在执行过程中自主规划、动态修正路线。项目由 MoonshotAI 维护,采用 Apache-2.0 协议,当前已在 GitHub 收获 10K+ Stars。值得留意的是,官方已宣布 Kimi CLI 正演进为下一代 Kimi Code CLI,安装新版本会自动迁移配置与会话,但现有文档与安装方式依旧可用。

    二、安装要求与过程

    环境要求:

    • Python ≥ 3.12(PyPI 包已发布,最新版 1.49.0)
    • 一个 Kimi 账号(登录后使用)或有效的 API Key
    • 可选:Node.js(用于运行 npx 类 MCP 服务,如 chrome-devtools-mcp);Zsh(如需 shell 插件)

    快速安装:

    # 方式一:pip 安装(推荐)
    pip install kimi-cli
    
    # 方式二:pipx 隔离安装
    pipx install kimi-cli
    
    # 启动并登录
    kimi          # 进入交互界面后输入 /login 完成登录
    

    登录后即可在终端直接与 Kimi 对话、让它改代码、跑命令;配置与历史会话会保存在本地,跨项目复用。

    三、核心功能

    • 终端即 Shell(Ctrl-X 切换):Kimi CLI 本身就是一个 shell,按 Ctrl-X 即可在不退出智能体的情况下直接运行 shell 命令,把对话与执行无缝融合。
    • VS Code 扩展:通过官方 Kimi Code 扩展 在编辑器侧边栏开启 Agent 面板,直接基于当前工程上下文协作(见上方截图)。
    • ACP 协议接入主流 IDE:原生支持 Agent Client Protocol,可作为 ACP Agent Server 接入 Zed、JetBrains 等任意兼容编辑器,命令为 kimi acp
    • 原生 MCP 支持:内置 kimi mcp 子命令组,支持 HTTP / stdio / OAuth 多种传输方式,一行即可增删与授权 MCP Server(如 Context7、Linear、chrome-devtools)。
    • Zsh 深度集成:配合 zsh-kimi-cli 插件,把 AI Agent 能力直接带进你的 shell,Ctrl-X 一键切到智能体模式。

    四、典型使用场景

    • 终端里的全栈开发:在服务器或本地终端直接让 Kimi 读懂整个代码库、定位 Bug、生成补丁并执行测试,无需切换到图形界面 IDE。
    • IDE 内结对编程:在 VS Code / Zed / JetBrains 中以 Agent 面板形式调用 Kimi,基于当前文件与工程上下文做重构、加功能、写测试,改动实时落盘。
    • 可扩展的自动化工作流:通过 MCP 接入 Linear、Context7、Chrome DevTools 等工具,让 Kimi CLI 自动查需求、查文档、跑端到端浏览器验证,组成稳定的开发自动化流水线。

    五、推荐理由

    作为一款国产大模型厂商出品的命令行智能体,Kimi CLI 最大的亮点是「终端原生」——它不强迫你离开 shell,Ctrl-X 即可在「智能体」与「命令模式」间无缝切换,对远程服务器、无界面环境极其友好。同时它对 ACP / MCP 双协议的原生支持,意味着你既能把它嵌入 VS Code、Zed、JetBrains,也能通过 MCP 无限扩展工具边界,灵活度很高。Apache-2.0 协议可商用、配置本地化,隐私与可玩性兼顾。虽项目正平滑演进为 Kimi Code CLI,但当前版本已足够稳定,是体验「Kimi 版 Claude Code」最轻量直接的入口。

    六、下载地址

    (注:Kimi CLI 正演进为 Kimi Code CLI,新版本会自动迁移配置与会话,建议关注官方仓库获取最新动态。)

  • Prime Intellect 融了 13 亿美元:企业不想再给大模型厂商”交租”了

    Prime Intellect 创始人团队
    Prime Intellect 把训练 AI 智能体的全套家当打包成”全栈”服务(图源:TechCrunch)

    一家 2024 年才成立的公司,靠帮企业自己训练 AI 智能体,融到了 1.3 亿美元 A 轮,估值直接站上 10 亿美元。投资方名单读起来像一张 AI 圈名人堂——英伟达、英特尔、戴尔的战投都在,还有 Perplexity、Box、Harvey、Cognition 这些公司的创始人以个人身份下注。这轮由 Radical Ventures 领投,光看阵容就知道,芯片和云厂商都想在”谁来训练明天的模型”这件事上占个座。

    一家成立两年的公司,凭什么值 10 亿

    Prime Intellect 做的事说白了就是一句话:别再从 OpenAI 或 Anthropic 那里按 token 租智能了,自己造一个更适合业务的。它把训练 AI 智能体需要的家当打包成一套”全栈”——算力、强化学习框架、评估工具,客户像逛市场一样按需取用,不会被绑死在一套方案上。

    “不应该只有旧金山玻璃大厦里的少数极客才拥有训练 AI 模型的能力,每一家企业、每一个国家都应该拥有这种能力。”——Prime Intellect CEO Vincent Weisser

    为什么这件事忽然有了土壤?几年前,自己训模型还是只有巨头玩得起的游戏。但现在强化学习这套打法成熟了,模型可以在具体任务上反复试错、被奖励、被修正,企业慢慢能当自己的”AI 实验室”。真正的难点在于底层基建太复杂,大多数公司根本凑不齐这套零件——Prime Intellect 就卡在了这个缝里。

    企业为什么不想再”租”智能了

    吸引力来自实打实的结果。金融公司 Ramp 用它做了一个在表格里找答案的 Agent,官方说法是准确率高过前沿模型,速度更快,成本只有零头。更关键的是心态变化:企业越来越不愿意把专有数据喂给 OpenAI 和 Anthropic,也怕哪天模型像上个月 Anthropic 的 Fable 那样说关就关。

    • 把敏感业务数据留在自己手里,而不是交给第三方大模型厂商;
    • 不用担心模型被突然下线,业务连续性更有保障;
    • 在垂直任务上,自训的小模型成本可能远低于调用前沿 API。

    Radical Ventures 的合伙人 David Katz 说得更直白:大家开始琢磨”怎么把企业自己的智能掌握在手里,别冒那些风险”。目前年化收入已经冲到 1 亿美元,Ramp、Zapier 都是付费客户。


    钱正流向训练场,而不是模型

    这轮融资背后藏着一个正在成形的判断——资本正在涌向”训练场”,而不是模型本身。就在五天前,做 Agent 安全训练环境的 Bespoke Labs 也拿了 4000 万美元。两笔加起来的信号很清楚:企业想要的不再是又一份订阅,而是 Agent 这个东西的所有权。英伟达和英特尔同时开出支票,说明连芯片厂也信了这套逻辑——它们不在乎模型最后归谁,只要训练跑在自己的硅上就行。接下来一年要回答的问题是,Prime Intellect 能不能在 OpenAI 和 Anthropic 自己猛攻企业市场时,守住这 1 亿美元的增速。

  • Cua:开源 Computer-Use 2.0 框架,让 AI 智能体像人一样操作电脑

    Cua:开源 Computer-Use 2.0 框架,让 AI 智能体像人一样操作电脑

    Cua 开源 Computer-Use 2.0 框架

    项目简介

    Cua 是 trycua 出品的一套开源「Computer-Use 2.0」基础设施,围绕「让 AI 智能体像人一样看屏幕、点按钮、敲键盘完成任务」这一目标,提供了四大模块——后台驱动(Cua Drivers)、智能体沙箱(Cua Sandboxes)、评测基准(Cua-Bench)与 macOS 虚拟化(Lume),覆盖从训练、评测到数据生成的全流程。它把「驱动—沙箱—评测—虚拟化」四件事拆成可独立使用又互相咬合的开源组件,MIT 协议、跨平台,并支持通过 MCP 接入 Claude Code、Cursor、Codex 等主流编码智能体。

    安装要求和过程

    环境要求:

    • Cua Drivers(后台驱动):macOS 12+ / Windows 10+ / Linux(X11 或 Wayland);需搭配 Claude Code、Cursor、Codex 等编码智能体。
    • Cua Sandboxes(沙箱):Python 3.11+,pip install cua
    • Cua-Bench(评测):需 uv;Linux / macOS。
    • Lume(虚拟化):Apple Silicon(M1+)macOS,依赖 Apple Virtualization.Framework。

    快速安装:

    # 1) Cua Drivers — 后台驱动原生桌面应用(macOS / Linux)
    /bin/bash -c "$(curl -fsSL https://cua.ai/driver/install.sh)"
    #  Windows (PowerShell)
    irm https://cua.ai/driver/install.ps1 | iex
    
    # 2) Cua Sandboxes — 任意系统的智能体沙箱
    pip install cua
    
    # 3) Lume — macOS 虚拟化
    /bin/bash -c "$(curl -fsSL https://cua.ai/lume/install.sh)"
    
    # 4) Cua-Bench — 评测与 RL 环境
    git clone https://github.com/trycua/cua && cd cua/cua-bench
    uv tool install -e . && cb image create linux-docker

    核心功能

    Cua 四大模块生态图

    1. 后台 Computer-Use 驱动:在 macOS / Windows / Linux 上后台驱动原生应用,智能体点击、键入、校验,全程不抢走你的光标与窗口焦点;同一套 CLI + MCP 服务器可接入 Claude Code、Cursor、Codex、OpenClaw 等。
    2. 跨 OS 智能体沙箱:一个统一 API 调度任意系统的 VM/容器(Linux / macOS / Windows / Android 及 BYOI),看屏、点击、执行代码,云端或本地(QEMU)皆可。
    3. 评测与 RL 基准(Cua-Bench):在 OSWorld、ScreenSpot、Windows Arena 上评测 computer-use 智能体,并导出轨迹用于训练与强化学习。
    4. macOS 原生虚拟化(Lume):基于 Apple Virtualization.Framework,在 Apple Silicon 上以近原生性能创建、管理 macOS / Linux 虚拟机,支持 unattended 无人值守安装。
    5. 开放可组合生态:cua-driver / cua-agent / cua-sandbox / cua-computer-server / cua-bench / lume / lumier 七大包,lumier 还提供 Docker 兼容接口,便于把 Lume 虚拟机接入现有编排。

    典型使用场景

    Cua 后台 Computer-Use 工作流

    • 给编码智能体一台「电脑」:把 Cua Sandbox 接进 Claude Code,让它在隔离的 macOS / Windows 虚拟机里自行打开浏览器、跑脚本、截图验证,完成端到端任务而不污染本机。
    • 后台自动化办公流:用 Cua Drivers 在后台驱动 Slack、Excel、浏览器等原生应用,自动填表、导出报表、跨软件搬运数据,你依旧能正常用电脑。
    • 评测与训练自己的 CUA 模型:用 Cua-Bench 在标准化环境里跑基准、收集轨迹,进而做监督微调或 RL,持续改进自家 computer-use 模型。

    推荐理由

    一句话:如果你在折腾「让 AI 操作电脑」,Cua 是目前最完整、最务实的开源底座。它把「驱动—沙箱—评测—虚拟化」四件事拆成了可独立使用又互相咬合的模块——想给 Agent 加双手,用 Drivers;想搞评测训练,用 Bench;想在 Mac 上批量起虚拟机,用 Lume。MIT 协议、跨平台、支持 MCP 接入主流编码助手,落地门槛低。相比闭源的 Operator / Manus 类服务,Cua 把控制权和数据都留在你手里——这正是本地优先时代最该有的样子。

    下载地址

  • Hugging Face 被自主 AI 智能体攻破:1.7 万次操作,全程无人指挥

    AI 智能体攻破云服务器基础设施概念图
    一个自主 AI 智能体框架,正在改写基础设施安全的威胁模型(配图由 AI 生成)

    7 月 16 日,Hugging Face 发了一份让整个安全圈倒吸凉气的事件通报:他们的生产基础设施被攻破了。而动手的并不是某个躲在暗处的黑客团队,是一套完全自主运行的 AI 智能体框架,从头到尾把入侵跑完了。

    入口藏在最不起眼的数据管道里

    AI 平台有个别的公司没有的软肋——它们会替用户自动处理上传的数据集。攻击者就盯上了这条流水线:一个恶意数据集同时利用了两处代码执行漏洞,一处是能远程跑代码的加载器,另一处是数据集配置里的模板注入。处理节点被拿下之后,攻击框架一路提权到节点级别,顺手收割了云和集群的凭据,并在一个周末里横向渗透进多个内部集群。

    整个入侵过程没有收到任何一条人类指令,全是这个智能体自己在决策、自己行动。防御方对抗的不再是一个人,而是一个能自我编排、弹性伸缩的自动化对手。

    1.7 万次操作,防守方反而被护栏挡住

    更戏剧性的一幕发生在取证阶段。Hugging Face 自家的异常检测管道最早发现了异常,随后工程师把超过 1.7 万条攻击动作记录丢给 LLM 驱动的分析代理,几小时就拼出了完整时间线——这件事人工要干上好几天。可轮到调用商业前沿大模型继续深挖时,护栏直接把请求拦了:那些模型分不清提交真实漏洞载荷的事件响应人员,和一个正在作案的黑客,统统当成危险内容堵掉。团队最后只好切回部署在自己机房的开源权重模型 GLM 5.2。

    这次事件真正改变了什么

    • 机器学习平台的数据和模型接口,从”理论上的攻击面”变成了”已被证实的攻击面”。
    • 自主攻击者在机器速度上运转,不受人的疲劳和工作节律限制,一个周末就能跑完上万次操作。
    • 把命令控制架在公共服务上还能自动迁移,传统的签名检测基本失效。

    好消息是,Hugging Face 确认公共模型、数据集和 Spaces 没有被篡改,软件供应链也干净,只波及少量内部数据集和服务凭据。但这次披露给所有跑 AI 平台的团队提了个醒:与其临场指望调用商业 API 做应急,不如事先在自己环境里备好一个能力够用、又不受使用政策掣肘的模型。

  • 230美元一块发光键盘,OpenAI用它正式试探硬件市场

    OpenAI 这周悄悄迈出了做硬件的第一步:联合专业键盘厂牌 Work Louder,推出了一块售价 230 美元的发光小键盘 Codex Micro,专门配它的 AI 编程助手 Codex 用。

    说白了,这不是给你打字的常规键盘,而是一块放在主键盘旁边的”控制台”。OpenAI 现在能让你同时跑好几支 AI 编码智能体——那些半自主、能自己写代码、跑代码的机器人——而 Codex Micro 就是用来统管这群”数字员工”的。

    OpenAI 自己的说法是,有了这块 Micro,你就不用再掏手机或开桌面 App 去管智能体了,它就是你做”agentic 工作”的指挥台。

    键盘上到底有什么

    最显眼的是会发光的 Agent Keys,用不同颜色告诉你某个智能体现在是思考中、运行中、在等你,还是已经干完活了。Command Keys 可以自定义成常用快捷键,比如一键接受、拒绝,或者按住说话开新对话。旁边还有个平面摇杆,用来触发代码审查、排查报错、重构这类工作流。

    还有个旋钮,调的是”reasoning level”——也就是这支智能体在一件事上花多少时间和算力。往左拨快但浅,往右拨慢但想得深。所有这些都能在 ChatGPT 桌面端里改,连上蓝牙或 USB-C,Mac 和 Windows 都能用。

    OpenAI 与 Work Louder 联名的 Codex Micro 键盘
    OpenAI 与 Work Louder 联名的 Codex Micro 键盘,用实体按键和灯光管理 AI 编码智能体。

    先看个热闹,真硬件还在后头

    不过 OpenAI 自己跟 TechCrunch 说,Micro 只是限量联名款,更像是个噱头周边,不是冲着大众销量去的。真正重磅的硬件消息是另一桩:彭博爆料说 OpenAI 还在憋一个大件——一个便携、没屏幕、接入 ChatGPT 的智能音箱,而且带”能自己动的机械结构”。

    光看这几个词——没屏幕、能随身带、零件还会动——很难想象最后拼出来是个什么玩意儿,OpenAI 也不肯多说。彭博的说法是这东西还在开发中,随时可能变。但光这个雏形,就已经够让人浮想联翩了。

    麻烦的是,做硬件的偏偏是前苹果人

    更戏剧性的是,彭博提到这个音箱据称是由前苹果工程师设计的。而就在上周,苹果刚把 OpenAI 告了,指控对方高层故意套取自己的机密信息,还拿去开发硬件产品。OpenAI 当然否认了。


    所以现在场面就有点微妙:OpenAI 一边卖着 230 块的发光键盘小试水,一边被苹果指控偷师做硬件。那块键盘更像是个宣告”我来了”的仪式感道具,而真正决定 OpenAI 能不能在硬件这条路上走远的,是那个还没露面的音箱,以及它和苹果这场官司怎么收场。

  • 互联网之父退休后没闲着:他想给AI智能体发一张“网络身份证”

    83岁的文顿·瑟夫(Vint Cerf)刚从谷歌“首席互联网布道师”的位置上退下来。这个人不用多介绍——1974年,他和罗伯特·卡恩一起设计了TCP/IP协议,今天整个互联网能互联互通,底层规则就是他定的。按理说退休了该享清福,但他上周才办完手续,这周就宣布要去给一家叫Innovation Labs的机构当顾问。这家机构想干的事挺有意思:给在互联网上自主跑动的AI智能体,发一张“身份证”。

    互联网之父Vint Cerf
    图为Vint Cerf。他离开谷歌后,转而推动AI智能体的开放身份标准。(图源:TechCrunch / Getty Images)

    围墙里的智能体,迟早要出门

    现在绝大多数AI智能体都关在自家的围墙花园里。你让ChatGPT干点活,它在OpenAI的系统里转一圈;你让Claude跑个任务,它在Anthropic的地盘里忙。可企业已经在想更远的事了:将来这些智能体要能自己上网、自己跟别的智能体谈条件、做交易。问题马上就来了——谁来证明“你”到底是个什么智能体?它干了坏事,又该谁负责?

    目前全行业还没有一个统一的标准来识别和审计智能体,这正是卡脖子之处。各种方案开始冒头,而Innovation Labs抛出的那一个,叫DNSid。

    借域名系统,给智能体上“户口本”

    DNSid的思路很巧:把每一个智能体挂到一个现有的互联网域名下面,再用密码学证明把它的注册记录随时间存下来。说白了,就是借用我们用了几十年的域名系统(DNS),给智能体当“户口本”。Innovation Labs是域名注册公司Identity Digital旗下的机构,临时CEO艾莉·克莱因(Allie Kline)说,他们已经在跟几家不愿具名的超大规模云厂商和身份公司试点这套标准。

    瑟夫对TechCrunch说,他愿意掺和进来,正是因为“命名和身份识别正变得越来越重要”。他抛出一连串问题:一个智能体被赋予了什么权限?这权限从哪来?谁为它的行为负责?它的身份在哪建立、凭什么让人信它?

    又回到了TCP/IP那套老逻辑

    谈到最后,瑟夫还是回到了他最熟的那套打法。眼下市面上冒出好几种智能体标准方案,他说任何一个协议能不能被广泛采用,关键看“好不好用”。他打了个比方:公司X用智能体Y的技术,公司A用智能体C的技术,结果两边对不上话。“没人能做出你想要智能体做的所有事,所以最后还是得靠用户倒逼——就像当年TCP/IP赢下来那样。”

    克莱因也点破了一层窗户纸:Innovation Labs没打算借机做别的AI生意,也不碰注册数据。“一家超大规模云厂商放出一套标准、还把专有数据捏在手里,行业会很排斥。”这句话其实道破了当下AI标准之争的暗流——大厂都想当那个定规矩的人。


    智能体经济,是命定还是选择

    那么,智能体经济是不是互联网的命定归宿?瑟夫的回答很诚实:“我不觉得这是必然。但我确定的是,人会去试。”他的理由特别朴实——人本质上是懒惰的,只要发现能让一个智能体替自己跑腿,多半就会选它,因为省事。

    “我们本质上是懒惰的生物,只要发现能让一个智能体替我们办事,我们很可能会选它,因为这更轻松。”——Vint Cerf

    📎 原文来源:Vint Cerf is working on a plan to unleash AI agents on the open internet(TechCrunch / Tim Fernholz)
  • GPT-5.6全权限模式下删用户文件,OpenAI的“诚实错误”有多贵

    这几天,朋友圈里的程序员们都在讨论同一件事:把GPT-5.6的Full Access模式一打开,它可能会把你整台电脑的文件清掉。听起来像科幻片里的失控AI,但OpenAI已经出来认了,这不是模型“故意搞破坏”,而是一个再朴素不过的目录变量错误。

    Matt Shumer是OthersideAI的CEO,也是最早站出来讲这件事的人。他用GPT-5.6-Sol处理工作时,开了Ultra模式加全权限,结果模型在大约1小时21分钟里,几乎把他Mac上的文件删了个干净。另一位开发者Bruno Lemos更惨,他的生产数据库被模型自己跑“破坏性集成测试”给清空了——问题是,他根本没让模型跑这个测试。

    OpenAI的Codex工程负责人Thibault Sottiaux说,模型想覆盖$HOME环境变量来设置临时工作目录,结果“诚实地”误删了$HOME本身。说白了,这就像一个助理想帮你清理桌面,顺手把整栋房子的东西都扔了。

    不是模型变坏了,是权限给得太大了

    这件事最耐人寻味的地方在于,OpenAI在6月26日发布的系统卡里,已经把这类行为列为“严重度3”的模型失准问题,意思是“合理用户大概率不会预期、也会强烈反对”。系统卡里甚至举过例子:模型找不到目标虚拟机时,会把错的虚拟机删掉。也就是说,风险早就被写进文档了,但还是随着GPT-5.6上线了。

    所有出事的报告都集中在一个配置组合:Full Access + 没有沙箱 + 没有自动复核。在这种模式下,模型能直接调用rm -rf、git clean –hard、find -delete这类高危命令。如果它为了“整理工作区”生成了一条错误路径,后果就不再是项目文件夹,而是你的整个home目录。

    怎么避免下一个受害者?

    • 别开Full Access当默认。自动复核或审批模式足够完成大多数任务。
    • 给模型一个沙箱,让它碰不到你的home目录、数据库和密钥。
    • 在执行任何有破坏性可能的操作前,先做一次备份。
    • 用AGENTS.md之类的文件明确告诉它:能改什么、不能改什么、目标范围在哪。
    AI代理误删文件的示意图
    当AI拿到“整台电脑的操作权”,一个路径变量错误就可能变成灾难。

    OpenAI的承诺是更新警告文案、引导用户用更安全的权限模式,并加一层“harness”级别的防护。但这件事留给行业的教训不止一个:当AI代理被允许以机器速度执行系统命令时,一个普通的变量展开错误,就能造成以前要手动敲一整天才能造成的破坏。技术没变,杀伤力变了。

  • 互联网之父给AI智能体发“身份证”:没有身份,它们只能在笼子里打转

    TCP/IP 之父 Vint Cerf
    TCP/IP 之父 Vint Cerf(图源:Getty Images)

    互联网之父这个头衔,Vint Cerf 戴了快半个世纪。他上世纪 70 年代和人一起写下的 TCP/IP,是今天全网机器能互相找到对方的底层规则。上个月,在谷歌待了 20 年的 Cerf 正式退休。他没去钓鱼,转头接下了 Identity Digital 旗下 Innovation Labs 的顾问活儿——任务是给 AI 智能体设计一套公开的身份证明体系。

    今天跑在网上的大多数 AI 智能体,其实都被关在自家后院。它们调用内部资源、完成某个具体任务,很少真正跨出门去和别的公司的智能体打交道。可企业已经在想象一个更野的画面:智能体自己在网上乱跑,互相直接谈判、下单、协调。拦住这一步的最大坎,是缺一套大家都认的身份和审计标准。

    几种方案正在冒头,Innovation Labs 提的那个叫 DNSid。思路很接地气:把每一个智能体,挂到一个已有的互联网域名下面,再用密码学证明把它每次的注册记录按时间存下来。这样一来,谁派出了这个智能体、它有多大权限、出了问题找谁负责,就都有了据可查。公司临时 CEO Allie Kline 说,他们已经在和几家不愿具名的超大规模云厂商、身份公司一起试这套标准。

    Cerf 自己说,真正棘手的是一连串老问题:“一个智能体的权力从哪来、谁该为它的行为负责、你又凭什么信它。”他预计这段日子会既迷人又让人抓狂,因为智能体比域名活跃得多,一个组织注册一个智能体时到底在承诺什么,现在谁也说不清。

    为什么这事非他不可

    Cerf 看中的,是命名和身份验证正在变重要的这个当口。他拿 TCP/IP 打比方:当年也是用户端先急了,才逼出了一套能跨网互通的协议。公司 X 用智能体 Y,公司 A 用智能体 C,结果两边对不上话——这种事经历过太多次了,最后还是得靠用户倒逼。他的判断是,任何协议想被广泛接受,关键看它管不管用,而不是看谁喊得响。

    超大规模云想自己定规矩,别人未必服

    Kline 特意强调,他们没打算顺手做别的 AI 生意,也不碰注册数据。一家超大规模云放出一套标准、还攥着专有数据,行业本能是会排斥的。这话说给谁听,圈内人都懂——大厂各自圈地,正是眼下智能体互操作最大的暗礁。

    • Linux 基金会已在 6 月底宣布筹备 Agent Name Service(ANS),要做跨网智能体的可信身份与发现标准
    • NIST 今年 2 月也启动了 AI Agent 标准计划,把身份和安全的研究往行业牵引

    Cerf 不觉得智能体经济一定就是互联网的宿命。但我确定的是,人总会去试。他的理由很朴素:人天生爱偷懒,只要有个智能体能替你把事办了,多半就会选它,因为省事。当偷懒变成刚需,给这些智能体发一张全网通用的身份证,就从锦上添花变成了绕不开的基础设施。

  • OKX 上线 AI 智能体交易市场:以后让软件自己雇佣软件、用稳定币结账

    如果你最近关注 AI,大概已经听腻了「智能体(agent)能帮人干活」这种说法。OKX 这周把这个故事往前推了一步:它想的不是让智能体替你打工,而是让智能体彼此打工——并且自己把钱结了。

    这家全球用户超过 1.5 亿的加密货币交易所,本周上线了一个叫 OKX AI 的市场。简单说,开发者可以把自己的 AI 智能体挂上去,别的智能体需要某项服务时,直接「雇佣」对方,用稳定币自动付款,合作完还能在链上攒下一份信用记录。它刚结束一轮封闭测试,有 50 家早期 AI 服务商参与,现在正式对开发者开放。

    「未来十年会被一种『一人公司』定义:它们年营收超过一百万美元,因为每个人实际上都拥有了近乎无限的人力。」OKX 创始人兼 CEO Star Xu 这么说,「传统金融基础设施是为人设计的,而智能体经济需要为自治软件量身打造的基础设施。」

    这个市场到底在跑什么

    • 发现与匹配:智能体在一个可搜索的市场里找到彼此,按能力和报价挑合作方;
    • 支付结算:交易用稳定币完成,既支持复杂任务的托管合约,也支持按次调用的小额即时付款;
    • 信誉记录:每笔完成的交互都写进链上,形成一份跟着智能体走的「职业履历」。

    OKX 本来就有让智能体「持有钱包、用稳定币付款、拥有持久身份」的技术底子,这次相当于把这套能力开放成了一个市场。首席营销官 Haider Rafique 给出的判断更激进:他认为「智能体商务」五年内能长成一个万亿美元级的市场,靠的就是小额支付和自治软件。

    已经有「包工头」和「法院」入驻

    早期进来的玩家挺耐人寻味。CertiK 提供一项服务:智能体在执行链上交易前,先帮它评估某个钱包或代币的安全性;CoinAnk 按次查询收费,提供实时行情数据;GenLayer 则搬来了一套争议解决机制。

    OKX AI 智能体交易市场
    OKX AI 市场示意图(图源:TechCrunch / OKX)

    GenLayer 联合创始人 Albert Castellana 的话点出了关键:「我们要建的本质上是一套数字法院系统。」在他看来,真正的难点从来不是让智能体完成交易,而是让它们互相发现、出了岔子能仲裁——毕竟两边都是软件,没人会半夜爬起来扯皮。


    一场关于谁控制基础设施的赌局

    OKX 的野心显然不止加密货币。今年 3 月,纽约证交所母公司 ICE 向 OKX 投了约 2 亿美元,估值站上 250 亿。Rafique 把这场布局拆成两条线:一条用代币化「改造市场」,另一条用 OKX AI 给自治软件「改造金钱」。开发者通过 Onchain OS 工具包接入,不需要 OKX 账号,也能兼容 Claude Code、Codex、Hermes、OpenClaw 这些主流智能体工具。

    有意思的是,印度在这个计划里被摆到了很靠前的位置。OKX 2024 年暂停了在印度的交易业务,但 Rafique 认为,面向开发者的 AI 产品监管阻力小得多,反而能帮公司先一步 reconnect 当地庞大的开发者群体。

    当然,把「软件雇佣软件」做成生意,前提是人们真的愿意让智能体掌管家底。OKX 赌的是这条路迟早到来,但真到了那天,责任边界、纠纷归属这些麻烦事,恐怕会比它想象中来得更猛。