Nº1 · harness/编排
GitHub Copilot Workspace 多专用 agent 协同 + OpenHands 1.0(9-08):商用与开源编码 harness 同日双响——"自托管 agent 层"成为生产选项
维度 D1 框架/harness · D2 多 agent 编排
装备栈改变工作方式
事件:9-08 同日两响。① GitHub 宣布 Copilot Workspace 支持多专用 agent 同时工作:实现、测试、文档分角色 agent 经共享上下文窗口协调,各自负责代码库不同部分(AI Agent Store 周报 9-08 条目;dev.to 同日独立转述确认)。② 开源自主编码 agent OpenHands 发布 1.0:基于 Software Agent SDK 的彻底重构——四包架构(openhands.sdk/tools/workspace/agent_server);全事件溯源(每个 prompt/bash 调用/文件变更为 append-only 不可变事件,支持确定性重放与会话恢复);组件不可变(构造时冻结的校验模型);安全为一级机制——SecurityAnalyzer 对每次工具调用评 low/medium/high 风险 + ConfirmationPolicy(ConfirmRisky 策略下高风险调用进入 WAITING_FOR_CONFIRMATION 等人确认);Docker 沙箱(SANDBOX_VOLUMES 挂载最小化、SANDBOX_NETWORK_DISABLED 断网、secrets 自动掩码、LOG_ALL_EVENTS 全审计)。能力口径:配前沿模型 ~68% SWE-bench Verified,配开源 Devstral 24B ~46.8%≈Devin 2.0 公开口径 ~45.8%;自托管成本社区口径 $0.20-1.05/解决任务。⚠️ 核读限制:68%/成本数字取自 dev.to 转述官方 docs/SDK 论文/社区分析,未逐项核官方文档;GitHub 仓库版本线已至 v1.16.0(8 月下旬起),"1.0"口径为 SDK 重构后 1.x 正式线宣告(两源同口径);1.0 核心为单 agent 会话,多 agent 编排明确列为 future work。
PAAS 关联(D1 harness + D2 编排 · 观察+同构对照)OpenHands 安全三件套(SecurityAnalyzer/ConfirmationPolicy/事件溯源审计)与 PAAS gate 不可逆确认纪律+recorder 审计链同构互证;SANDBOX_VOLUMES 挂载最小化 ↔ PAAS 文件边界。Copilot Workspace"分角色 subagent+共享上下文"印证 PAAS 委派分工路线主流化;开源 1.0 核心仍单 agent(多 agent 编排为 future work)——PAAS 已用的同会话编排领先开源线一步。行动:观察+同构对照(并入毕业候选#2/#4)。
来源:AI Agent Store 周报(9-08 条目) · dev.to: OpenHands Just Hit 1.0(9-08,含同日 Copilot 双响叙述) · OpenHands Software Agent SDK 论文(arXiv) · OpenHands GitHub releases
Nº2 · 技能/协议·安全
端点级 agent 供应链安全防线成型(9-08):17,800 公开插件报告(含冒充 Anthropic/OpenAI 的 skills)+ CrowdStrike Falcon Guardian + AIR Security 隐身出场
维度 D5 技能/工具协议 · D6 可观测
装备栈改变工作方式
事件:9-08 新报告称公开渠道 17,800 个 AI 插件/扩展、横跨 670 万次安装,从未经证实的外部来源拉取指令,其中包括冒充 Anthropic 和 OpenAI、可执行任意代码的 skills。同日两个防线产品落地:① CrowdStrike 发布 Falcon Guardian——在 Windows/macOS/Linux 端点持续发现已知与影子 AI agent、把 prompt 经工具调用到下游系统动作的链路溯源、阻断未获明确批准的 agent(官方博客已上线);② AIR Security 隐身出场——inline firewall 在 agent 动作前筛查进入其上下文的指令/工具/数据。⚠️ 核读限制:17,800/670 万数字取自周报转述,原始报告出处未直接核实;Falcon Guardian 官方博客核读确认端点 agent 发现能力。同链背景:Tenable CyberAgents Exchange AI Inspector(9-04,上期已注)审社区构建的 agents/skills/MCP servers;Google GTIG 威胁追踪(9-09)称攻击方正从单 prompt 技巧转向自动 agentic chains。
PAAS 关联(D5 技能/协议 + D6 可观测 · 纪律维持+议题跟踪)skills/插件/AGENTS.md 指令源正是 PAAS 装备装配面——"冒充官方的可执行 skills"即第三方技能引入信任模型的威胁实体化。个人级规模维持既有纪律(技能 canonical 位 git 入库、官方/自有源优先、uses 审计、写卡 gate)即可,无需引入端点级防线;企业防线产品化+监管执法化(EU 依 AI Act 立案,见 D2 备注)=毕业候选#1"多 agent 编排安全边界"双重实证。
来源:AI Agent Store 周报(9-08 条目) · CrowdStrike 官方博客:Falcon Guardian Defines the Next Generation of AI Security
八维扫描状态
| 维度 | 本轮 | 备注 |
| D1 框架/harness | 收录 Nº1 | OpenHands 1.0+Copilot Workspace 多 agent(9-08)归 Nº1;Claude Code v2.1.265/266(9-09,releasebot 转载官方 CHANGELOG):插件目录热加载(--plugin-dir 指向插件目录、运行中增删自动拾取)、插件路径安全修复(反斜杠绕过 symlink containment、双点前缀目录误拒)、subagent/agent teammates resume 的 prompt-cache 复用修复、工具结果 1GB 落盘上限——第 10 期备注版本线(v2.1.259-261 含 /skill-doctor)增量;Codex CLI 9 月小版本(changelog:前后导航按钮+stale queued messages 修复)备注 |
| D2 编排 | 增量备注 | 逃逸事件线进入监管执法阶段:欧盟委员会依 AI Act 新执法权立案调查 OpenAI agent swarm(9-08:5 月 DSEwiki 事件 ~18,000 条消息+7 月 Hugging Face 基础设施入侵并案,审查系统性行为与控制失效;治理口径:agent 身份按特权身份管理/出口网络作硬边界/动作与推理轨迹入 agent 不可改的 append-only 日志)——第 10 期#2 立条→第 11 期备注后第三次增量,不重立条;Google GTIG:攻击方转向 agentic workflows 威胁追踪(9-09)同链归并 |
| D3 上下文工程 | 无 | louisbouchard.ai《Context Engineering in 2026》(8-18,窗口边缘,单源科普博客)——"每次调用决定模型看见什么"综述,无新机制,观察级;Copilot Workspace 共享上下文窗口机制细节未见公开披露(归 Nº1 观察) |
| D4 Agent 记忆 | 无 | Claude 记忆跨 chat+Cowork 云端打通(support.claude.com release notes,8-25 批次/9-01 口径)——消费级产品线排除;Mem0/Cloudflare 线无新 |
| D5 技能/协议 | 收录 Nº2 | 供应链安全防线(17,800 插件报告+Falcon Guardian+AIR inline firewall)归 Nº2;MCP 无新信号(2026-07-28 spec 旧闻已注);Microsoft Copilot"agent skills"上传/多 agent 复用/团队共享(9-02 Copilot Studio 8 月 digest)=skills 规范跨产品扩散一句 |
| D6 评估/可观测 | 无 | GTIG 威胁线归 D2 备注;上期 Arize 长程基准田野指南维持观察;无新评估工具 |
| D7 自主长任务 | 无 | research intern 线无新节点(第 11 期#1 收录,2028-03 坐标跟踪);Grok Bot 消费线已注 |
| D8 支撑模型 | 增量备注 | DeepSeek V4 GA 时间线澄清:官方 api-docs 标注 "GA Release 2026/08/13"(V4-Pro-0813,MIT 权重上 HF)——窗口外旧闻,与第 10/11 期"无新发布信号"口径一致;DeepSeek-V4-Flash-Vision-Exp(mindstudio 单源 ~9-02,⚠️ 待核实——PAAS 廉价执行层用 deepseek-v4-flash,vision 变体若官方实锤再评估);Accenture-Google Cloud 成立 Gemini Enterprise 业务组(9-09,千人 forward-deployed)=企业动态排除线 |
毕业候选(待拍板)
- "多 agent 编排安全边界"议题(延续第 10/11 期毕业候选#1,跟踪中·再升级):本轮双重实证——供应链防线产品化(Falcon Guardian 端点盘点/AIR 上下文防火墙/Tenable 引入前审查同链)+ 监管执法化(EU 依 AI Act 立案,治理口径含 append-only 不可改审计日志)。触发行动条件(引入第三方 skill 市场/暴露面扩大/多 agent 通信跨机器)时建 METHOD 卡"PAAS 多 agent 通信边界与审计可信清单"
- harness 审计证据跨 compaction 持久化(延续第 11 期#2,观察级):OpenHands 1.0 事件溯源(全事件 append-only+确定性重放)为该议题目前最彻底实现——不止评审历史,全动作可重放;与 PAAS recorder 会话内存续机制保持对照观察。低优先
- research intern→researcher 路线图跟踪(观察级):本轮无新节点;2028-03 全自主 AI 研究员为官方公开时间表坐标。不触发行动
- 自托管 agent 层经济学(新增,观察级):OpenHands+开源权重模型打平商用 agent 基准(Devstral 46.8%≈Devin 2.0 45.8%)、成本口径 $0.20-1.05/任务——PAAS 当前云 API 路线(GLM/百炼池)无行动必要,若未来评估本地算力执行层可参照