谷歌工程师开源agent-skills,为AI编程注入“工程灵魂”
谷歌资深前端工程师Addy Osmani近期开源了名为agent-skills的项目,旨在解决当前AI编程智能体(如Claude Code)生成代码质量不高、缺乏工程规范的核心痛点。该项目在GitHub上已迅速获得超过4.5万星标。它将谷歌内部沉淀的软件工程最佳实践,封装成一套结构化的工作流和技能库,包含7个核心开发命令和23项具体技能,覆盖从需求定义、任务规划、增量开发到测试、审查、安全加固及上线发布的完整生命周期。 agent-skills通过预设的流程、严格的校验点和明确的退出标准,强制AI智能体像资深工程师一样工作,避免其为了走捷径而忽略测试、安全审查和代码优化。项目深度整合了测试金字塔、左移安全等现代工程理念,并内置“反合理化”机制来杜绝AI的偷懒行为。这标志着AI编程正从“能用”向“可靠”迈进,有望将企业级的工程严谨性普及给更广泛的开发者,推动软件行业整体质量的提升。 #谷歌 #AI编程 #软件工程 #开源项目 #代码质量 #开发效率 #生产力工具 #AddyOsmani
谷歌资深前端工程师Addy Osmani近期开源了名为agent-skills的项目,旨在解决当前AI编程智能体(如Claude Code)生成代码质量不高、缺乏工程规范的核心痛点。该项目在GitHub上已迅速获得超过4.5万星标。它将谷歌内部沉淀的软件工程最佳实践,封装成一套结构化的工作流和技能库,包含7个核心开发命令和23项具体技能,覆盖从需求定义、任务规划、增量开发到测试、审查、安全加固及上线发布的完整生命周期。 agent-skills通过预设的流程、严格的校验点和明确的退出标准,强制AI智能体像资深工程师一样工作,避免其为了走捷径而忽略测试、安全审查和代码优化。项目深度整合了测试金字塔、左移安全等现代工程理念,并内置“反合理化”机制来杜绝AI的偷懒行为。这标志着AI编程正从“能用”向“可靠”迈进,有望将企业级的工程严谨性普及给更广泛的开发者,推动软件行业整体质量的提升。 #谷歌 #AI编程 #软件工程 #开源项目 #代码质量 #开发效率 #生产力工具 #AddyOsmani
AI克隆女儿声音诈骗案
近日,加州湾区一名母亲德博拉·德尔·马斯特罗(Deborah Del Mastro)遭遇AI诈骗,损失数千美元。骗子使用人工智能技术克隆其37岁女儿的声音,通过电话声称女儿被墨西哥贩毒集团绑架,并播放克隆的恐慌声音作为“证据”。在长达五小时的胁迫下,德尔·马斯特罗因恐惧女儿安危,按指示从多处向墨西哥汇款5400美元,随后才发现女儿安全无恙。专家指出,此类利用AI克隆声音的诈骗案件正急剧增加,骗子常从社交媒体提取音频进行克隆,形成“诈骗大流行”,技术门槛降低使趋势加剧。当局呼吁公众保持警惕,尤其在遇到紧急资金请求时,建议使用家庭暗号验证身份。德尔·马斯特罗的经历警示人们应提高防骗意识,避免接听陌生来电并共享家庭位置,警方已介入调查但追回钱款希望渺茫。 #AI诈骗 #深度伪造 #网络安全 #科技犯罪 #湾区新闻 #金融诈骗 #人工智能
近日,加州湾区一名母亲德博拉·德尔·马斯特罗(Deborah Del Mastro)遭遇AI诈骗,损失数千美元。骗子使用人工智能技术克隆其37岁女儿的声音,通过电话声称女儿被墨西哥贩毒集团绑架,并播放克隆的恐慌声音作为“证据”。在长达五小时的胁迫下,德尔·马斯特罗因恐惧女儿安危,按指示从多处向墨西哥汇款5400美元,随后才发现女儿安全无恙。专家指出,此类利用AI克隆声音的诈骗案件正急剧增加,骗子常从社交媒体提取音频进行克隆,形成“诈骗大流行”,技术门槛降低使趋势加剧。当局呼吁公众保持警惕,尤其在遇到紧急资金请求时,建议使用家庭暗号验证身份。德尔·马斯特罗的经历警示人们应提高防骗意识,避免接听陌生来电并共享家庭位置,警方已介入调查但追回钱款希望渺茫。 #AI诈骗 #深度伪造 #网络安全 #科技犯罪 #湾区新闻 #金融诈骗 #人工智能
开发者构建自动化工具简化AI代码审批流程,广受科技工程师欢迎
近年来,大型科技公司普遍为开发者提供近乎无限的编程工具使用权限,但同时通过管理白名单严格限制可执行的命令。这导致开发者在日常工作中需频繁手动点击确认,效率低下,未能成为高效的“100倍工程师”,反而沦为“多窗口点击者”。针对这一痛点,一位开发者创新性地构建了一款本地自动化工具。该工具采用OCR技术,能自动识别屏幕上的“运行”、“接受”、“允许”或“获取”等标签,并模拟点击操作,从而无缝完成审批流程。最初,这工具仅服务于开发者个人及其团队,但由于其显著节省时间和精力,迅速在科技公司开发者中赢得好评。这一创新不仅提升了开发效率,也体现了自动化技术在简化重复任务中的广泛应用前景。 #科技 #开发工具 #自动化 #AI #编程 #效率 #创新 #工程师 #编程工具
近年来,大型科技公司普遍为开发者提供近乎无限的编程工具使用权限,但同时通过管理白名单严格限制可执行的命令。这导致开发者在日常工作中需频繁手动点击确认,效率低下,未能成为高效的“100倍工程师”,反而沦为“多窗口点击者”。针对这一痛点,一位开发者创新性地构建了一款本地自动化工具。该工具采用OCR技术,能自动识别屏幕上的“运行”、“接受”、“允许”或“获取”等标签,并模拟点击操作,从而无缝完成审批流程。最初,这工具仅服务于开发者个人及其团队,但由于其显著节省时间和精力,迅速在科技公司开发者中赢得好评。这一创新不仅提升了开发效率,也体现了自动化技术在简化重复任务中的广泛应用前景。 #科技 #开发工具 #自动化 #AI #编程 #效率 #创新 #工程师 #编程工具
OpenAI研究承认
人工智能公司OpenAI近期发表的一项研究表明,大型语言模型产生“幻觉”——即生成看似合理但事实错误的信息——在数学上是不可避免的。这项由OpenAI研究人员与佐治亚理工学院学者合作完成的研究指出,幻觉源于语言模型的统计特性与根本性的数学约束,而非单纯的工程实现缺陷。研究建立了一个理论框架,证明即使使用完美数据训练,AI系统也必然会存在一定比例的错误生成。 作为行业领军者,OpenAI的这一承认具有重要分量。研究用包括DeepSeek、Meta和Claude在内的多个前沿模型进行了测试,均证实了幻觉的普遍性。值得注意的是,OpenAI自家的先进推理模型(如o3和o4-mini)的幻觉率甚至高于更简单的系统。研究揭示了导致幻觉不可避免的三个数学因素:训练数据中的认知不确定性、模型架构的表达能力局限,以及某些问题的计算不可行性。 此项发现对当前火热的AI应用浪潮构成根本性质疑。它表明,AI系统“不知道自己不知道”,缺乏人类面对不确定性时应有的谦逊和求证态度,这直接影响了其输出的可靠性。研究还批评了现有的行业评估方法,指出它们可能无意中鼓励了模型为了给出答案而编造信息的行为,从而加剧了幻觉问题。 #AI #幻觉 #OpenAI #大模型 #科技新闻 #人工智能 #研究发现
人工智能公司OpenAI近期发表的一项研究表明,大型语言模型产生“幻觉”——即生成看似合理但事实错误的信息——在数学上是不可避免的。这项由OpenAI研究人员与佐治亚理工学院学者合作完成的研究指出,幻觉源于语言模型的统计特性与根本性的数学约束,而非单纯的工程实现缺陷。研究建立了一个理论框架,证明即使使用完美数据训练,AI系统也必然会存在一定比例的错误生成。 作为行业领军者,OpenAI的这一承认具有重要分量。研究用包括DeepSeek、Meta和Claude在内的多个前沿模型进行了测试,均证实了幻觉的普遍性。值得注意的是,OpenAI自家的先进推理模型(如o3和o4-mini)的幻觉率甚至高于更简单的系统。研究揭示了导致幻觉不可避免的三个数学因素:训练数据中的认知不确定性、模型架构的表达能力局限,以及某些问题的计算不可行性。 此项发现对当前火热的AI应用浪潮构成根本性质疑。它表明,AI系统“不知道自己不知道”,缺乏人类面对不确定性时应有的谦逊和求证态度,这直接影响了其输出的可靠性。研究还批评了现有的行业评估方法,指出它们可能无意中鼓励了模型为了给出答案而编造信息的行为,从而加剧了幻觉问题。 #AI #幻觉 #OpenAI #大模型 #科技新闻 #人工智能 #研究发现
BadHost 漏洞:单个字符可绕过 Python AI 生态系统安全机制
安全研究人员发现了一个名为 BadHost 的高危漏洞,编号 CVE-2026-48710。该漏洞源于 Starlette 库在处理 HTTP Host 头时未严格验证,攻击者只需注入一个字符(如 '?' 或 '#'),即可绕过基于路径的授权检查。通过 FastAPI,该漏洞影响大量 Python AI 工具,包括 vLLM、LiteLLM、Text Generation Inference 等项目。上游评估 CVSS 评分 6.5(中等),但发现者 X41 D-Sec 认为风险被低估,因其可导致认证绕过、服务器端请求伪造和远程代码执行。目前 Starlette 已发布补丁 1.0.1,相关在线扫描工具也已推出。此漏洞波及近年来部署的众多模型服务、网关和代理基础设施,需引起生态系统的高度关注。 #安全漏洞 #CVE202648710 #BadHost #Python #AI #开源安全 #科技新闻
安全研究人员发现了一个名为 BadHost 的高危漏洞,编号 CVE-2026-48710。该漏洞源于 Starlette 库在处理 HTTP Host 头时未严格验证,攻击者只需注入一个字符(如 '?' 或 '#'),即可绕过基于路径的授权检查。通过 FastAPI,该漏洞影响大量 Python AI 工具,包括 vLLM、LiteLLM、Text Generation Inference 等项目。上游评估 CVSS 评分 6.5(中等),但发现者 X41 D-Sec 认为风险被低估,因其可导致认证绕过、服务器端请求伪造和远程代码执行。目前 Starlette 已发布补丁 1.0.1,相关在线扫描工具也已推出。此漏洞波及近年来部署的众多模型服务、网关和代理基础设施,需引起生态系统的高度关注。 #安全漏洞 #CVE202648710 #BadHost #Python #AI #开源安全 #科技新闻
谷歌推出 Workspace Intelligence 系统,实现 AI 驱动的无缝工作体验
谷歌宣布为其 Workspace 办公套件推出名为“Workspace Intelligence”的全新智能系统。该系统旨在解决现代办公中信息分散、工具割裂的痛点,通过人工智能深度理解用户的工作目标、项目背景和协作关系。它能将邮件、聊天记录和文档自动构建为统一的知识图谱,从而打破应用间的壁垒,实现任务的智能路由与自动化。 核心功能“Ask Gemini in Chat”将 Gemini AI 模型直接集成到 Workspace 的聊天界面中,用户可通过自然语言指令,让 AI 自动生成文档、演示文稿草稿,查找文件,甚至跨 Asana、Jira 等第三方工具获取信息并完成任务。在 Sheets 表格中,用户也能用自然语言描述需求,由 Gemini 完成复杂的数据处理与图表构建。谷歌表示,该系统将作为安全、动态的底层能力,赋能更自主的“代理式”企业工作模式,显著减少员工整合信息的时间。 #谷歌 #AI #Workspace #办公效率 #人工智能 #Gemini #生产力工具 #企业软件
谷歌宣布为其 Workspace 办公套件推出名为“Workspace Intelligence”的全新智能系统。该系统旨在解决现代办公中信息分散、工具割裂的痛点,通过人工智能深度理解用户的工作目标、项目背景和协作关系。它能将邮件、聊天记录和文档自动构建为统一的知识图谱,从而打破应用间的壁垒,实现任务的智能路由与自动化。 核心功能“Ask Gemini in Chat”将 Gemini AI 模型直接集成到 Workspace 的聊天界面中,用户可通过自然语言指令,让 AI 自动生成文档、演示文稿草稿,查找文件,甚至跨 Asana、Jira 等第三方工具获取信息并完成任务。在 Sheets 表格中,用户也能用自然语言描述需求,由 Gemini 完成复杂的数据处理与图表构建。谷歌表示,该系统将作为安全、动态的底层能力,赋能更自主的“代理式”企业工作模式,显著减少员工整合信息的时间。 #谷歌 #AI #Workspace #办公效率 #人工智能 #Gemini #生产力工具 #企业软件
开源包漏洞威胁全球AI代理安全
安全研究人员警告,开源框架Starlette中存在一个关键漏洞(CVE-2026-48710,代号BadHost),可能危及全球数百万AI代理和工具。该漏洞允许黑客通过向HTTP Host头注入单个字符,绕过路径授权机制,从而入侵服务器并窃取敏感数据及第三方账户凭证。Starlette是FastAPI等Python应用的基础,每周下载量高达3.25亿次,漏洞影响版本低于1.0.1的系统,并波及vLLM、LiteLLM等多个广泛使用的AI工具包。尽管漏洞官方评分为7/10,但安全专家认为实际威胁更严重,尤其针对运行模型上下文协议的MCP服务器。安全公司已推出在线扫描工具,帮助用户检测潜在风险。 #AI #网络安全 #开源漏洞 #Python #科技新闻 #信息安全 #漏洞修复 #数据安全
安全研究人员警告,开源框架Starlette中存在一个关键漏洞(CVE-2026-48710,代号BadHost),可能危及全球数百万AI代理和工具。该漏洞允许黑客通过向HTTP Host头注入单个字符,绕过路径授权机制,从而入侵服务器并窃取敏感数据及第三方账户凭证。Starlette是FastAPI等Python应用的基础,每周下载量高达3.25亿次,漏洞影响版本低于1.0.1的系统,并波及vLLM、LiteLLM等多个广泛使用的AI工具包。尽管漏洞官方评分为7/10,但安全专家认为实际威胁更严重,尤其针对运行模型上下文协议的MCP服务器。安全公司已推出在线扫描工具,帮助用户检测潜在风险。 #AI #网络安全 #开源漏洞 #Python #科技新闻 #信息安全 #漏洞修复 #数据安全
AI代理问责制挑战凸显,专家提出五大支柱解决方案
在最近的董事会会议上,当首席信息安全官被问及AI代理访问客户支付记录的审计追踪时,无人能应答,这反映了当前AI治理的普遍短板。麦肯锡调查显示,仅三分之一的组织在AI代理治理成熟度上达到3级或更高,其余组织则面临类似困境。为应对此挑战,行业专家提出了AI代理问责制的五大支柱框架,包括可追溯性、授权来源等关键能力。可追溯性要求完整记录代理交互链,授权来源则确保每个允许的操作可追溯到具体政策。文章还提供了一个五问题评估和五级成熟度模型,帮助组织自查并识别治理缺口。该框架旨在弥补治理差距,确保在事件、审计或监管审查中能提供完整证据,提升AI风险管理水平。 #AI #人工智能 #治理 #问责制 #风险管理 #科技新闻 #企业管理 #审计 #数据安全
在最近的董事会会议上,当首席信息安全官被问及AI代理访问客户支付记录的审计追踪时,无人能应答,这反映了当前AI治理的普遍短板。麦肯锡调查显示,仅三分之一的组织在AI代理治理成熟度上达到3级或更高,其余组织则面临类似困境。为应对此挑战,行业专家提出了AI代理问责制的五大支柱框架,包括可追溯性、授权来源等关键能力。可追溯性要求完整记录代理交互链,授权来源则确保每个允许的操作可追溯到具体政策。文章还提供了一个五问题评估和五级成熟度模型,帮助组织自查并识别治理缺口。该框架旨在弥补治理差距,确保在事件、审计或监管审查中能提供完整证据,提升AI风险管理水平。 #AI #人工智能 #治理 #问责制 #风险管理 #科技新闻 #企业管理 #审计 #数据安全
大模型应用暗藏“数据护城河”,访问权限成核心差异
除了模型本身的智能,各大主流大语言模型应用正通过独占特定的实时数据访问权来构建竞争壁垒。分析显示,它们在数据接入能力上存在显著差异。例如,Reddit作为真实用户讨论的重要来源,目前Grok、ChatGPT和Gemini均可访问,但Anthropic旗下的Claude却意外地无法访问,这对其应用价值构成限制。在社交媒体领域,马斯克的Grok拥有独一无二的优势,能实时检索X平台的推文,而其他模型通常只能借助第三方工具间接获取。此外,地图数据方面,Gemini和Claude能直接接入谷歌地图,但ChatGPT和Grok则缺乏直接通道。这种差异化的数据接入能力,正成为大模型应用除性能外的关键竞争维度。 #大模型 #AI应用 #数据护城河 #ChatGPT #Grok #Gemini #Claude #科技竞争
除了模型本身的智能,各大主流大语言模型应用正通过独占特定的实时数据访问权来构建竞争壁垒。分析显示,它们在数据接入能力上存在显著差异。例如,Reddit作为真实用户讨论的重要来源,目前Grok、ChatGPT和Gemini均可访问,但Anthropic旗下的Claude却意外地无法访问,这对其应用价值构成限制。在社交媒体领域,马斯克的Grok拥有独一无二的优势,能实时检索X平台的推文,而其他模型通常只能借助第三方工具间接获取。此外,地图数据方面,Gemini和Claude能直接接入谷歌地图,但ChatGPT和Grok则缺乏直接通道。这种差异化的数据接入能力,正成为大模型应用除性能外的关键竞争维度。 #大模型 #AI应用 #数据护城河 #ChatGPT #Grok #Gemini #Claude #科技竞争
AI与科学出版基础设施冲突加剧,多重问题威胁学术诚信
AI技术本有望推动科学进步,但其与科学出版领域的基础设施碰撞正引发严重问题。科学出版依赖arXiv、DOI、CrossRef等系统确保身份、来源、完整性和可发现性,这些构成了科学知识的协作外骨骼。然而,AI工具在应用中暴露出诸多缺陷:例如,生成幻觉引用,研究发现AI生成的引用中仅约四分之一完全正确,近四成存在错误或捏造,甚至在顶级AI会议论文中也被发现;传播撤回论文,AI工具未能有效整合撤回数据库,导致撤回内容被错误引用;训练数据污染,AI模型吸收大量撤回、欺诈及论文工厂生成的内容,加速了撤回危机;以及生成低质量"AI垃圾"论文,加剧学术噪声。这些问题威胁科学知识的完整性,亟需调整现有基础设施以适应AI应用。 #AI #科学出版 #学术诚信 #大模型 #科技新闻 #撤回论文 #幻觉引用 #学术污染 #论文工厂
AI技术本有望推动科学进步,但其与科学出版领域的基础设施碰撞正引发严重问题。科学出版依赖arXiv、DOI、CrossRef等系统确保身份、来源、完整性和可发现性,这些构成了科学知识的协作外骨骼。然而,AI工具在应用中暴露出诸多缺陷:例如,生成幻觉引用,研究发现AI生成的引用中仅约四分之一完全正确,近四成存在错误或捏造,甚至在顶级AI会议论文中也被发现;传播撤回论文,AI工具未能有效整合撤回数据库,导致撤回内容被错误引用;训练数据污染,AI模型吸收大量撤回、欺诈及论文工厂生成的内容,加速了撤回危机;以及生成低质量"AI垃圾"论文,加剧学术噪声。这些问题威胁科学知识的完整性,亟需调整现有基础设施以适应AI应用。 #AI #科学出版 #学术诚信 #大模型 #科技新闻 #撤回论文 #幻觉引用 #学术污染 #论文工厂