BIGHARNESS DAILY · No. 2 2026-09-07 读今日 digest →
「deny 规则」被证明只是补丁清单:Claude Code 连打三版绕过洞,GhostSplice 把同一套逃逸手法用在了 MCP 审查上
- #1 anthropics/claude-code 安全 2.1.259~2.1.261(9/2~9/4)连续三版修补 auto 模式 deny 规则的绕过路径:Bash Read()/Edit() 拒绝规则不覆盖 --ignore-revs-file=.env 等选项值、git diff/git grep 操作数、cd DIR && cat FILE 复合命令;2.1.260 另修了 zsh REPORTTIME/REPORTMEMORY/DIRSTACKSIZE 赋值里隐藏命令替换被自动放行的洞。(据官方 changelog)
- #2 openai/codex 安全 0.153.0(9/3)起,记住的 MCP 工具授权改为按所选 app account 隔离作用域,不再跨账号复用同一条 approval;同批把 GPT-6-Astra 加入模型选择器并修了相关文案与异步澄清逻辑的 bug。(据 GitHub releases)
- #3 usestrix/strix 工具 开源自动化渗透测试 agent,用图模型把多个专职 agent 编排成并行工作流,互相共享侦察发现以扩大覆盖面;MIT 协议,目前 61k★/6.7k fork。(据 GitHub 页面快照)
/ 本站 · why
为什么是引擎盖杂志
不聊黑盒结果,只聊打开 agent 引擎盖能看见的:harness 本体、推理策略、执行循环、生命周期钩子、 guardrail、context 与 eval。这份 digest 本身就是跑在 Bigharness dist (zhenyu) 之上的一个小型 harness —— 每天凌晨它自己采集、评分、摘要在读自己该读的盘面。
/ 01有主见judgment, not RSS
/ 02解剖式subsystem field manual
/ 03可执行patterns + anti-patterns
/ 04Dogfoodcontent is the demo