当一个AI编程工具开始读取项目里的通用指令文件,变化的不只是配置文件名,而是开发团队与智能体之间的协作规则正在被重新书写。Anthropic宣布Claude Code支持AGENTS.md:如果项目中没有专属的CLAUDE.md,工具会自动读取这份跨厂商约定文件。它看起来很小,却意味着AI编码工具开始从各自为政的提示词,走向可迁移、可审计的项目规范。
与此同时,安全研究团队披露,三名研究人员借助Claude,在72小时内发现并利用OpenAI论坛图片处理与单点登录认证漏洞,进入其内部代码仓库,最终获得6500美元漏洞赏金。两件事放在一起看,智能体正在同时进入开发协作和安全攻防:它既需要一套清晰的工作边界,也正在成为能够主动寻找边界缺口的工具。
编码规则开始统一
过去,团队想让AI理解项目约束,往往要为不同工具分别维护配置文件。Claude Code有CLAUDE.md,其他编码助手可能使用自己的项目说明,开发者还要在命令行参数、系统提示和仓库文档之间反复同步。AGENTS.md获得更多工具支持后,项目可以把代码风格、测试命令、目录约束、提交要求和禁止操作集中写入一个相对中立的文件。
这并不等于智能体从此可靠。通用规范只能告诉模型应该遵守什么,不能自动证明它真的遵守了,也不能替代权限控制。真正有价值的地方在于,团队终于有机会把“给AI的口头提醒”变成可以进入版本控制的工程资产。规则可以被评审、被回滚、被测试,也可以随着项目变化留下清晰记录。
安全攻防进入长任务
HacktronAI披露的案例更能说明问题。研究人员并不是靠一次输入让模型直接攻破系统,而是让AI协助分析网页图片处理和身份认证流程,逐步寻找入口、验证漏洞,再将发现连接到内部代码仓库。三人用72小时完成这一过程,成本不足3000美元,OpenAI随后支付6500美元赏金。
这种方式改变了传统漏洞利用的成本结构。模型可以快速阅读大量代码和请求流程,提出多个假设,生成测试脚本,再根据返回结果调整下一步动作。攻击者不再需要先拥有完整的专家团队,防守方也不能只靠定期扫描和一次性渗透测试。身份认证、文件处理、密钥管理和内部仓库之间的每一条连接,都可能成为智能体连续行动中的一环。

企业需要新的权限边界
当编码Agent能够读取仓库、运行测试、调用浏览器和修改配置时,权限设计不能再停留在“能不能访问某个目录”。企业更需要区分读取、执行、写入、发布和删除等动作,并为不同任务设置短时授权。模型可以提出修复方案,但涉及生产环境、密钥、客户数据和正式发布的动作,仍然应保留人工确认或双人复核。
审计也要从结果记录扩展到过程记录。一次提交是否由模型生成并不够,管理者还要知道它看过哪些文件、调用过哪些工具、尝试过哪些失败路径、使用了谁的身份,以及最终由谁批准。只有把任务上下文、工具调用和权限变化串起来,出了问题才能判断是规则写错、模型误判、凭据泄露,还是审批链条失效。
安全产业开始补全链路
围绕Agent的安全创业正在从单点防护转向完整链路。Raindrop关注智能体故障监控,AIR Security面向插件和工具调用防护,Arcjet检查业务规则与应用漏洞,AIUC提供认证和审计服务,Testudo则尝试把智能体风险纳入责任保险。它们的共同前提是:企业不会只因为模型能力强,就愿意把核心流程完全交给一个黑盒。
这类产品的竞争重点,也不会只是发现多少漏洞。企业更关心风险能否映射到具体业务影响,告警能否减少误报,策略能否在开发、测试和生产环境之间一致执行,以及发生异常后能否快速回放和止损。未来的Agent安全平台很可能同时连接代码仓库、身份系统、日志平台、数据权限和工单流程,成为智能体运行前后的控制层。
标准化之后仍要验证
AGENTS.md让跨工具协作更容易,但也带来新的供应链问题。项目里的规则文件本身可能被恶意修改,第三方依赖可能夹带诱导指令,模型还可能把一段看似普通的文档当成高优先级命令执行。因此,规范文件需要像代码一样走评审、签名和变更审计,不能因为它是自然语言就被当作低风险内容。
对使用云服务器和企业开发环境的团队来说,落地顺序可以很务实:先清点智能体能访问的资源,再把高风险操作拆成最小权限;接着统一项目规则文件,规定测试、提交和发布流程;最后用可回放日志验证模型是否越权,并为异常任务设置自动暂停。无论是自建环境还是使用速维云等云资源,真正需要购买和配置的都不只是算力,还包括身份、网络、备份和审计能力。
落地时还要把依赖供应链纳入同一张风险清单。模型调用的第三方插件、自动安装的软件包、临时生成的脚本和外部数据源,都可能在长任务中改变行为。团队应当固定依赖版本,限制出网范围,定期轮换密钥,并把生产凭据与开发凭据彻底分开。对于涉及客户数据的任务,还要先完成脱敏和最小化授权,避免一次便利的自动化操作留下长期泄露。
AI编码工具的下一阶段,核心问题已经从“它能写多少代码”变成“它能在多大范围内被信任”。标准文件降低了协作摩擦,攻击案例提醒人们智能体会主动寻找路径,安全产业则开始提供监控、认证和保险。三条线最终会汇合到同一个工程目标:让AI可以行动,但每一步行动都能被限制、被解释、被复核,也能在出错时及时停止。





