Cursor 0day:当完全披露成为唯一保护方式

AI 编程助手 Cursor 被曝出一个 0day 漏洞,攻击者通过诱导用户克隆恶意仓库并执行命令,即可在 Windows 系统上实现远程代码执行。漏洞披露过程曲折,最终以公开全部细节的方式倒逼厂商修复,引发开发者社区对 AI 工具安全机制的广泛讨论。

AI 编程助手 Cursor 被曝出一个 0day 漏洞,攻击者通过诱导用户克隆恶意仓库并执行命令,即可在 Windows 系统上实现远程代码执行。漏洞披露过程曲折,最终以公开全部细节的方式倒逼厂商修复,引发开发者社区对 AI 工具安全机制的广泛讨论。

GitHub 在代码扫描功能中引入了 AI 驱动的安全检测,能直接在拉取请求(PR)上展示漏洞发现,覆盖 CodeQL 原生不支持的编程语言和框架,帮助开发者在合并代码前发现盲区中的安全问题。
![[程序员] ai 是让你收入更高了,生活时间更多了还是什么](https://www.chat-gpts.plus/wp-content/uploads/2026/07/ai_cover_5-464-768x403.jpg)
V2EX 上一位程序员发起的“AI 编程对收入和时间影响”的统计帖,17 条回复呈现出极端分化:有人靠 AI 转型全栈、数字游民甚至辞职,也有人被加工作更累、收入变少、买 Token 花钱还加班。这背后是 AI 效率提升在组织和个人层面的“分配不均”问题。

2025年4月发表于《科学报告》的一项研究,通过3562名参与者的实验发现,与ChatGPT协作确实能提升当前任务表现,但随后切换回独立工作时,人的内在动机显著下降、无聊感上升。这一发现并非否定AI的价值,而是提示人机协作的"顺序效应"和工作设计的重要性。

GitHub 在其账单页面新增了代码质量(Code Quality)许可证估算功能,让企业用户预览即将在2026年7月20日转为付费产品后的成本。此举为开发者团队提供了购买决策所需的数据,也标志着 GitHub 在代码安全与质量工具商业化上迈出关键一步。

云存储公司 Box 的 CEO Aaron Levie 指出,企业AI的真正价值不在聊天工具,而在于深度嵌入工作流的“智能体”。那些利润率低、流程繁重的公司,反而是AI转型最大赢家。

一款名为“30 Seconds of Knowledge”的浏览器新标签页扩展,用每次打开新标签页时展示一个真实代码片段的方式,帮助开发者在 AI 自动补全代码的日常中,保持对底层原理的手感与记忆,而非只依赖自动补全工具。

OpenAI 于 7 月 10 日关闭独立的 Codex 应用,将其功能整合进 ChatGPT 桌面端。这不仅是产品合并,更标志 OpenAI 的商业模式从“按月卖会员”转向“按用量收费”,为即将到来的上市估值铺路。

ZoomInfo 发布了名为 GTM Bench 的测试系统,专门评估 AI 在真实市场推广任务中的表现,并公布了自家产品 GTM.AI 的测试数据。这套基准让行业首次有了可比较的尺度来判断 AI 销售工具的实际能力与成本。

Termaxa 是一个轻量级的策略网关,在 AI 编码代理(如 Claude Code、Cursor)与真实 shell 命令之间增加了一道“风挡”——它能在命令执行前预判影响、自动备份高风险操作、阻止意图明确的破坏行为,而不是简单地把代理放进沙箱或完全信任它。