这周没有新模型,但两条线索指向同一件事:黑名单式防护有系统性绕过空间。Claude Code 连打三版 deny 规则绕过洞,GhostSplice 证明把攻击拆两段塞进 tool description/result 就能让合规率翻倍。两大主流 harness 同期都在收紧工具调用的信任边界,而不是刷模型能力——这才是这周值得跟的位移。
「deny 规则」被证明只是补丁清单:Claude Code 连打三版绕过洞,GhostSplice 把同一套逃逸手法用在了 MCP 审查上
热度盘面 Top 4
-
2.1.259~2.1.261(9/2~9/4)连续三版修补 auto 模式 deny 规则的绕过路径:Bash Read()/Edit() 拒绝规则不覆盖 --ignore-revs-file=.env 等选项值、git diff/git grep 操作数、cd DIR && cat FILE 复合命令;2.1.260 另修了 zsh REPORTTIME/REPORTMEMORY/DIRSTACKSIZE 赋值里隐藏命令替换被自动放行的洞。(据官方 changelog)
编辑注 auto 模式的安全模型本质是黑名单,漏洞永远是「没想到的那个姿势」——三版连打说明这类洞不是个例,挂无人值守就该假设还有没打的洞,别把它当护城河。
-
0.153.0(9/3)起,记住的 MCP 工具授权改为按所选 app account 隔离作用域,不再跨账号复用同一条 approval;同批把 GPT-6-Astra 加入模型选择器并修了相关文案与异步澄清逻辑的 bug。(据 GitHub releases)
编辑注 MCP 授权「记得住但不隔离账号」本身就是越权面——按账号分作用域是对的方向,但同一个 app account 下跑多个不同信任度的 MCP server,这条隔离仍然救不了你。
-
开源自动化渗透测试 agent,用图模型把多个专职 agent 编排成并行工作流,互相共享侦察发现以扩大覆盖面;MIT 协议,目前 61k★/6.7k fork。(据 GitHub 页面快照)
编辑注 防御侧还在为 deny 规则打补丁,攻击侧的自动化编排已经到了六万星的体量——值得读的是它的 agent graph 设计,而不是渗透测试结果本身。
-
延续 7/28 规范修订方向,8/22 路线图把 server-initiated events(webhook/channel)列为下一步重点,推动 Tasks 扩展从实验区转正;Roots/Sampling/Logging 与旧版 HTTP+SSE 传输均已进入约一年的弃用窗口。(据 MCP 官方 blog)
编辑注 还在用 HTTP+SSE 或依赖 Roots/Sampling 写 MCP server,窗口只有一年——现在排期迁移比明年这个时候抢工期省心。