Trail of Bits 用 Agent 为 Miden zkVM 审计自建 LSP、反编译器和 Lean 形式化证明

安全公司 Trail of Bits 在审计 Miden zkVM 时,没有直接让 AI 找漏洞,而是先用六个月时间让 Agent 从零搭出 LSP 服务器、反编译器、静态分析引擎和 Lean 形式化模型,结果工具本身先挖出一个可伪造 Falcon 签名、盗取账户资金的严重漏洞。

安全公司 Trail of Bits 在审计 Miden zkVM 时,没有直接让 AI 找漏洞,而是先用六个月时间让 Agent 从零搭出 LSP 服务器、反编译器、静态分析引擎和 Lean 形式化模型,结果工具本身先挖出一个可伪造 Falcon 签名、盗取账户资金的严重漏洞。

Fission-AI 在 GitHub 发布 OpenSpec,一套以 Markdown 规格文件为核心、面向 AI 编码工具的“规格驱动”工作流框架,试图让 AI 在写代码前先产出可审阅的计划与需求文档。

阿里 Qwen 团队发布原生全模态模型 Qwen3.8-Omni-Flash,支持文本、图像、音频、视频四类输入和 100 万 token 上下文,官方称音频输入成本下降超 98%,并在多项音频理解测试上超过 Gemini3.8Flash。

Advanced AI Society 加入 Linux Foundation 及其 LF Decentralized Trust,并发布 Proof-of-Control v1.0 草案,试图为 AI Agent 建立一套任何人都能独立核验的开放验证标准。

Hacker News 上出现一个“分享你的 AI Setup”讨论,开发者们晒出自己定制的 MCP 服务器、订阅组合与工作流。它反映出 AI 编程工具正从“买哪个模型”转向“怎么搭一套自己的工作台”。

冰岛公司 Treble 为其声学仿真平台再融 1800 万美元,累计融资超 4000 万美元,客户包括亚马逊和罗技。它想做的事,是用物理仿真生成的声音数据,替代从互联网抓取录音的传统训练方式。

OpenSpec 是一个面向 AI 编程场景的轻量级软件规范框架,据其官网公开数据,已获得 6.8 万 GitHub Stars,每月有超过 26.5 万名开发者使用,平均每两秒就生成一份新的 spec。

Mozilla 与 Mistral 达成合作,Firefox 的 AI 浏览助手 Smart Window 开始由 Mistral 模型驱动,首发法国和北美,主打隐私保护与多语言本地化。

Hacker News 上出现了一个名为 ImpactGate 的合并门禁方案,试图在代码合并环节为 AI 生成或辅助的改动打出“结构腐化”评分。它值得关注,是因为 AI 写代码的门槛越来越低,但“看起来能跑”和“长期可维护”之间的差距正在被放大。

开源项目 ImpactGate 发布了一个“结构腐化”合并门禁,用公式量化每次代码改动给已有复杂类带来的额外风险,在类变成没人敢碰的“上帝类”之前就把它拦住。它把 AI 时代常见的“代码越堆越多、每步看着都合理”问题,变成了可计算、可拦截的工程指标。