一个 git 小技巧绕过了四个 AI 编程 agent 的安全锁

安全公司 Air Security 披露了一个名为 Plugin4Shell 的漏洞,攻击者用一个伪装成 commit 哈希的分支名,就能让 Claude Code、Codex、GitHub Copilot、Gemini CLI 在用户毫无操作的情况下装上恶意插件代码。它直指 AI 编程 agent 插件生态…

安全公司 Air Security 披露了一个名为 Plugin4Shell 的漏洞,攻击者用一个伪装成 commit 哈希的分支名,就能让 Claude Code、Codex、GitHub Copilot、Gemini CLI 在用户毫无操作的情况下装上恶意插件代码。它直指 AI 编程 agent 插件生态…

Google 联合 Acer、华硕、戴尔、惠普、联想推出首批 5 款 Googlebook 笔记本,搭载融合 Android、ChromeOS 与 Gemini 的全新 Googlebook OS,10 月 4 日正式开卖,定位直接对标 MacBook。

苹果在 2026 年 9 月更新 Mac Studio,首次只在 M5 Ultra 版本上提供最高 512GB 统一内存,AI 与图形性能大幅领先,但起售价从上一代 M3 Ultra 的 4000 美元跳到 5500 美元,评测顶配达 11299 美元,性价比成为最大争议。

苹果发布搭载 M6 芯片的新款 Mac Mini,起售价 899 美元,首次在 GPU 核心中集成神经加速器以提升本地 AI 推理性能,但 16GB 基础内存对运行智能体类 AI 应用仍显不足。

Googlebook OS 的上手体验显示,Gmail 等核心服务以 Trusted Web Activity 形式通过 Play Store 运行,部分应用由 Gemini Nano 本地驱动,整体交互接近 Pixel 手机。这透露出 Google 正把 Android 生态与 Web 技术、端侧 AI 能…

开源项目 Heretic 推出一款工具,可解除语言模型的内置限制,让其严格按用户指令输出,项目通过 pip 一键安装,首个示例模型用的是 Qwen/Qwen3.5-4B。它把“模型对齐该由谁决定”这个问题,从厂商手里部分交回给了使用者。

一名测试者在 X 上把负责规划的 Astra 和负责快速决策的 Jev 组合起来,用 8 分 43 秒通关《Minecraft》并击杀末影龙,整个过程 token 成本不到 1 美元。相比之下,Astra 单独运行的直播跑过 141 小时也没通关。

云计算新玩家 Nscale 递交 S-1 招股书,披露其 1030 亿美元总合同价值中,微软和 Anthropic 两家客户占了 85%,而截至 8 月底真正处于活跃状态的合同价值仅 26 亿美元。

美国财政部长 Scott Bessent 就 OpenAI 相关的 Hugging Face 遭攻击事件表态,认为责任在 OpenAI 管理层,而非执行攻击的“一堆智能体”。这把 AI 安全责任的讨论从技术工具层面拉回到了企业治理层面。

GitHub 上出现了一个名为 ai-memory 的开源项目,试图把 Claude Code、Codex、Cursor 等 20 多种 AI 编程工具的长期记忆统一到一个自托管服务器上,让不同代理、不同机器、不同团队成员之间实现任务交接。