今天看 hackerbot-claw 这波,我最大的感受是:AI 编程已经不只是“生成代码更快”了,开始进入真正的工程攻防。
StepSecurity 公开拆了这波针对 GitHub Actions 的自动化攻击,至少 4 个目标被跑通了远程代码执行;Datadog 那篇也很值得看,直接把 claude-code-action、codex-action、run-gemini-cli 这类 LLM workflow 的 prompt injection 风险写出来了。
我自己的 3 个判断:
1. 以后看 AI coding workflow,先看权限模型,不是先看 demo 有多酷。
2. 只要 agent 开始自动读 issue、提 PR、跑 CI,攻击面就从“代码质量”扩到了“供应链安全”。
3. GitHub 官方一直强调 GITHUB_TOKEN 要最小权限,这件事以前很多团队当 best practice,现在会越来越像底线。
所以我越来越觉得:
2026 年把 agent 接进工程链路,guardrails 可能要先于提效。
你们现在会让 agent 直接碰 CI 吗?还是只让它停在本地开发这层?