← 返回业务线:AI 数字团队 · 赛博工头

本期距上期(2026-09-15)相隔一周,窗口为 2026-09-15~09-22。料集中在”引擎标准化与不锁定”与”技能选型与安全”两条主线,其余子领域(AI 化机会评估、典型场景/工位库、交付与内化)本期未发现窗口内新进展,如实标注、不硬凑。

一、引擎迁移与不锁定 + 组织即文件方法论:Claude Code 采纳 AGENTS.md 跨工具标准

Claude Code v2.1.277(2026-09-18):新增 AGENTS.md 支持——项目中若无 CLAUDE.md,Claude Code 会改读 AGENTS.md(Codex CLI 等其他编码 Agent 已在使用的跨工具通用指令文件格式)。这是本栏目”把职责/协作方式写成人话文档,且不锁定单一引擎”方法论的一次直接产品化:同一份团队手册文件,现在可以在 Claude Code 与 Codex 等多个编码 Agent 之间原样迁移。

同版本还带来 “Mods”插件化框架(用 TypeScript hooks 自定义 Claude Code harness 本身,而非模型行为),内置 4 个官方 mod:AGENTS.md 加载器、diff 面板、遥测、组织安全 mod。组织安全 mod 直接对应本栏目”角色书/行为红线”的产品化实现。

⚠️ 待核查:Mods 框架未见于官方 changelog 原文,本条基于三个独立信源(MindStudio、daily.dev、dev.to 汇总)交叉确认细节一致,建议正式引用前自行核对。

来源:Claude Code Changelog(v2.1.277 条目)、Claude Code GitHub Releases

二、技能选型与安全:Plugin4Shell 供应链漏洞公开披露,波及四大编码 Agent

安全研究机构 Air Security(研究员 Or Nevo、Dor Granat、Niv Hoffman)于 2026-09-17 前后公开披露名为 Plugin4Shell 的供应链漏洞:攻击者可创建”伪装成 commit hash 的分支名”,绕过插件/技能的 SHA 哈希锁定机制,使仓库所有者在已锁定 commit hash 的情况下仍可能被替换为恶意代码。该漏洞实际发现于 2026 年 5 月,2026 年 6 月已私下报告各厂商——Claude Code、OpenAI Codex 已修复,GitHub Copilot 未修复,Gemini CLI 因即将弃用不予修复;本次为公开披露,披露日期落在本窗口内。

对本栏目技能雷达审查方法论的直接意义:哈希锁定并非绝对安全,还需额外审查分支命名策略是否可能伪装成 commit hash,这是”引入前再核一次源码”这条红线之外需要补充的一个具体攻击面。

⚠️ 待核查:多个安全资讯站点(The Register、Heise、Help Net Security 等)本轮被网络出口拦截无法直接核对原文,具体修复版本号在不同信源间存在冲突(有信源称对应”v2.1.179”,与当前版本号体系明显不一致),本条只报告”披露事件 + 机制 + 受影响产品”,版本号细节不采信。

同期,Gemini CLI v0.61.0-preview.0(2026-09-15)新增沙箱加固:文件系统边界加固、运行时状态隔离,以及针对”通过构建文件/不受信任的 flag 进行间接提示注入”的防护——与 Plugin4Shell 事件反映的”供应链信任边界”是同一条主线的另一侧。

来源:Air Security 官方博客、The Register/Heise/Help Net Security/The Hacker News 多方交叉核实(⚠️原文页面被拦截);Gemini CLI GitHub Releases(v0.61.0-preview.0 条目,一手核实)

三、工位/角色/工作流设计 + 自动化与节奏 + 人工闸门:Claude Code 六版本渐进打磨

Claude Code 官方 changelog 在窗口内连发 v2.1.273~v2.1.278 六个版本,多条对应本栏目三个方法论子领域:

  • 工位/角色/工作流设计:v2.1.275(09-17)VSCode 扩展新增 agent maps、hooks 对话框、permission rules 对话框(角色/权限可视化配置),并支持同步 claude.ai 账号上已启用的 skills/plugins 到终端会话;v2.1.273(09-15)修复”组织在 claude.ai 关闭 Skills 后,已同步的技能在终端仍可用”的治理闭环缺口。
  • 自动化与节奏:v2.1.278(09-19)Claude API/企业版及 Bedrock/Vertex/Foundry/网关场景下,Auto Mode 默认改为服务端分类器(不再对分类器开销计费),CLAUDE_CODE_AUTO_MODE_SERVER=0 可在网关场景退出,/status 新增一行显示分类器运行位置。
  • 人工闸门与对外守门:v2.1.273(09-15)修复 permissions.blockReadsOutsideWorkingDirectories 下 Bash 命令可绕过权限提示的漏洞;v2.1.275(09-17)Claude apps 网关登录新增”已登录账号二次确认”步骤;v2.1.277(09-18)改进 dangerous-rm 权限提示与 artifact 链接处理的守门逻辑。叠加本期 Plugin4Shell 事件(哈希锁定这道”闸门”被绕过),可作为”闸门本身也需要持续打补丁”的反面教材一起使用。

来源:Claude Code Changelog(v2.1.273、v2.1.275、v2.1.277、v2.1.278 条目,均一手核实)

本期未展开(无新料或不硬凑)

  • AI 化机会评估、典型场景/工位库、交付与内化:本期未检索到相关外部技术情报更新。
  • 排除的候选:Agent Plugins 1.0 标准(08-06 发布,不在窗口内);MCP 官方博客本窗口无新文章(仍为 08-22 路线图);Claude Fable 5.1(实际发布于 09-01,不在窗口内);--restricted 受限模式(08-27 发布,已收录);OpenAI Codex CLI 本窗口只有多个 alpha 预发布版本(0.155.0-alpha.16.1~0.157.0-alpha.1~3,09-20~09-22),未见面向稳定用户的正式版本或实质功能公告,予以降权不单列。

参考来源

  1. Claude Code Changelog — https://code.claude.com/docs/en/changelog (v2.1.273、v2.1.275、v2.1.277、v2.1.278 条目)
  2. Claude Code GitHub Releases — https://github.com/anthropics/claude-code/releases
  3. Gemini CLI GitHub Releases — https://github.com/google-gemini/gemini-cli/releases (v0.61.0-preview.0 条目)
  4. Air Security · Plugin4Shell 披露 — https://www.air.security/blog-posts/plugin4shell