· Paul Lukic
你的 AI 编程 agent 配置,已经成了新的攻击面
2026 年 6 月初,Miasma 蠕虫不再费心走 npm install。它直接把投毒的 .claude/settings.json、.cursor、.vscode 文件提交进 GitHub 仓库——其中包括 73 个微软仓库。你用 Claude Code 或 Cursor 打开仓库,恶意代码在你敲下任何命令之前就已经运行。本文讲清楚为什么 agent 配置现在就是代码,以及该如何这样对待它。
阅读全文ROI 视角、自建 vs 采购框架、对 AI 编程工具的诚实点评。写给创始人和工程负责人,不写给实现者。
· Paul Lukic
2026 年 6 月初,Miasma 蠕虫不再费心走 npm install。它直接把投毒的 .claude/settings.json、.cursor、.vscode 文件提交进 GitHub 仓库——其中包括 73 个微软仓库。你用 Claude Code 或 Cursor 打开仓库,恶意代码在你敲下任何命令之前就已经运行。本文讲清楚为什么 agent 配置现在就是代码,以及该如何这样对待它。
阅读全文据报道,特斯拉把每位工程师的 AI 支出限制在每周 200 美元,Uber 也在收紧类似限额。上限配给的是工作——削减上下文浪费,才是在上限之下继续交付的方法。
7 月 13 日起,Claude Fable 5 从套餐额度切换到按量计费:每百万 token 输入 $10、输出 $50。最烧钱的习惯?代理本该读 4 个文件,却读了 20 个。
Claude Code 的每周上限和 Copilot 新的按额度计费,惩罚的是同一件事:代理本该读 4 个文件,却读了 20 个。解法不是更大的套餐,而是更小的上下文。
MCP server 把 AI agent 读取代码库的方式标准化。在一个代表性任务上,基于代码图谱的上下文把 token 砍掉约 80%、工具调用减少约 4 倍——本文讲清楚为什么这很重要,以及该如何思考自建还是采购。
经验丰富的终端开发者每天都在用的 Claude Code 隐藏斜杠命令 —— /statusline、!、@、/add-dir、/btw、/branch,各自省下什么、/add-dir 在规模化时会在哪里失效、以及一个会毁掉肌肉记忆的 Codex CLI 陷阱。
GitHub Copilot 将于 2026 年 6 月 1 日把所有付费方案切换到按使用量的 AI Credits 计费。原本藏在每月 $10 套餐里的 token 浪费,会实时蚕食你的 credit 余额。本文给出数字账,以及代码图谱如何砍掉约 80%。
Coograph 的技能和斜杠命令原本散落在三种前缀下。从今天起,每个出厂命令都以 /coograph- 开头。本文说明为什么改、改了什么,以及现有项目如何自动接收这次变更。
一个持续滚动的审计日志记录 AI 编程代理执行的每条 shell 命令是好事。每会话一份日志更好。本文说明为什么作用域比体量更重要、本周 Coograph 改了什么,以及如何把同样的模式套用到你自己的环境。
2026 年 5 月 11 日,42 个 @tanstack/* 包的 84 个恶意版本上架 npm,开始窃取 AWS、GCP、Kubernetes、Vault、GitHub 和 SSH 凭证。如果你的 AI 编程代理在那段时间内跑过 npm install,你可能永远不会知道。所以代理命令日志现在已经不是选项。
大多数 AI 编程代理把过多代码塞进上下文窗口,token 成本因此膨胀 5 倍。这篇说明实际代价以及修复方法。