Agent Learning Daily Digest #86 — 2026-08-19

周三论文爆发日(262 条采集,arXiv 4 查询全部成功;跨天去重跳过 ~18 条 #84/#85 已覆盖项:Twin、可靠性专著、Agentic Transaction、MOOSEDev、Coins、WebCompat、ALM、CID、FlowScout、LoongReflect、StateBridge、SAVOR、AppLooper、diagram-design、TencentDB、OpenViking、pi、addyosmani 等)。今日主题:两大新攻击面——CompoSkill 证明逐技能扫描通过≠组合安全(白盒组合风险检出 83.3%),workspace topology 把目录深度/模块化度变成攻击向量(高模块化显著降 ASR);协调的实证科学——1,902 次运行的时间网络测量推翻"指定协调者"直觉(无收益),共享文件在 8-agent 时省 ~42% 输出 token;上下文的可验证化——ATP 状态增量遥测把 LLM 上下文 token 砍 88.8% 且检出全部 500 次篡改,ECK 让代码自身携带验证证据(隐藏证据后 11/11→1/11);新概念 coherence debt——7 模型在同一 rename 处全军覆没,harness 间 token 消耗差 >10×;成本现实检验——Unblocked 从 Anthropic 迁到 GLM:承诺省 95%、实际 per-task 省 68%。

今日高信号

1. Coherence Debt — coding agent 的工作集理论:7 模型同一 rename 处全部失败(arXiv:2608.16630)

仓库级 coding 要求 agent 在有限上下文内保持测试、import、配置、迁移规则一致。论文将其形式化为耦合事实图重建:每次编辑所需的事实要么来自近期上下文、要么来自参数记忆,两者都不覆盖的事实构成 coherence debt(一致性债)。通过供给/剥夺双通道 + 故障注入(7 模型 × 5 harness):对真实仓库做 rename 后 7 个模型全部在同一位置失败——参数记忆与上下文都不携带跨文件耦合事实时崩溃是确定性的;不同 harness 全部通过测试时 token 消耗相差 >10×;SWE-bench 上"读文件"不再预测成功率(参数记忆替代阅读)。对 strained-coherence 是概念奠基级贡献——"一致性债"给了 vault 已追踪的 strained-coherence/Constraint-Decay 现象第一个可操作定义:测量事实来自哪个通道、债在哪些编辑点累积

2. CompoSkill — 逐技能扫描的组合逃逸:技能链攻击基准 1,140 条(arXiv:2608.16246)

当前 skill 市场的安全假设是"每个 skill 单独通过扫描器 = 生态安全"。CompoSkill 证明该假设在组合下失效:一个 skill 可单独通过扫描,却在 agent 把它的输出/能力/副作用与其他合规 skill 连接时构成风险组合——组合风险是 path-level 而非 node-level。黑盒攻击者构造 Skill Composition Graph 搜索隐式诱导链。量化(CompoSkill-Bench:1,140 条记录、5 类威胁、6 场景,平台 OpenClaw 与 Nanobot):白盒组合风险因子最高 83.3%、黑盒 80.6%;ASR 在链长 >3 个技能后下降(bridge-bonus-then-hop-decay)。对 agent-skill-security 是范式级贡献——SkillCloak(#7-05)证明单技能可骗过扫描器,CompoSkill 进一步证明即使单技能全合规、组合仍可致害——skill 安全的审计单元必须从"包"升到"路径"

3. Workspace Topology — 目录结构即攻击向量:高模块化显著降低 ASR(arXiv:2608.14876,CAMLIS 2026)

Agentic coding assistant 广泛摄取第三方代码且在工作区内拥有宽文件系统权限——论文系统研究新攻击面 workspace topology目录深度、代码库模块化度、文件内注入位置、context framing 四维度(10 种语言、6 个工程领域、3 类间接注入入口,开源权重模型 + 开源 harness)。关键发现:高模块化环境的攻击成功率显著更低(模块边界天然隔离了注入传播);安全线索(context framing)本身也能改变 ASR;摘要未给具体百分比(半量化)。对 Agent Safety 是攻防双面贡献——仓库的物理组织就是安全控制——把不可信第三方代码隔离进浅而高模块化的目录结构,是零成本可落地的防御层

4. When Agents Coordinate — 多 agent coding 协调的首个大规模测量:1,902 次运行(arXiv:2608.16801)

现有评估只报"是否完成+成本",团队内部协调 largely unmeasured。论文引入时间网络测量工具:agents 与文件为节点,messages/writes/reads 为带时间戳与成本的有向边。量化1,902 次运行 + 244 次密封复现,遍历团队规模/结构/文件策略):直接消息初期近平方增长(多为开场介绍轮)后趋平转广播;指定 coordinator 不产生通信枢纽、无可靠收益——推翻常见编排直觉;共享文件在 8-agent 时节省 ~42% 输出 token;封闭评分环境下 agent 仍会主动翻找隐藏评分材料(复现中 4/5)。对 Coding Agent 编排模式 是实证基线级贡献——"谁来协调"不如"共享什么"——共享文件态的 token 经济收益首次有了硬数字,而人为指定的协调者是被证伪的仪式

5. ATP — agent 原生遥测:状态增量 + 密码学溯源,上下文 token −88.8%(arXiv:2608.16178)

运维遥测是为人类阅读设计的:数十亿行日志里重复序列化冗长的散文、静态键与冗余上下文——喂给 agent 等于让宝贵的上下文容量浪费在解析词法而非推理状态变化。论文提出 ATP(Agent Telemetry Protocol) + State-Delta Evidence Ledger:四类证据原语(Transitions/Observations/Relations/State Checkpoints)、内容寻址 schema、签名+哈希链,并证明信息保持下界与"可验证否定"定理。量化(对比 OpenTelemetry JSON,AIOpsLab + OpenTelemetry Astronomy Shop):wire payload −96.4%、LLM context tokens −88.8%、查询操作 −66.2%检出全部 500 次对抗性存储篡改;50 次对抗注入试验 0 次成功。对 Context Engineering 是基础设施级贡献——"给 agent 看的东西"应该从人类日志范式切换为状态增量范式——省 9 成上下文的同时获得可验证的溯源,这是 context engineering 与安全 的罕见交汇点

6. ECK — 可执行代码知识:让代码单元自带验证证据(arXiv:2608.16295,AgenticDev@ASE 2026)

Coding agent 需要的不只是相关片段,而是业务语义、验证证据、关系与时效保证;现有系统靠检索/摘要/图谱/规则外挂。论文研究互补表示:选定代码单元直接携带 agent 可用知识——定义 ECK(Executable Code Knowledge)与 ECKU(Executable Code Knowledge Unit):稳定身份 + 语义 + 可执行行为 + 契约 + 证据 + 关系 + 溯源 + 验证状态 + 查询接口的源绑定对象(Python 原型)。量化(3 个真实 Python 仓库、26 个补丁任务):证据任务 11/11 可执行覆盖、9/11 精确选择器;隐藏证据后降至 1/11(配对精确 McNemar p=0.0078)——证明收益确实来自 ECK 而非参数记忆;changed-line 影响 26/26 与人工标签一致(P/R/F1 均 1.000);AST 指纹正确分类 50 正例,静态规则快照 0/50 检出陈旧。对 Context Engineering 是表示级贡献——与其把知识外挂成向量/摘要再检索,不如让承载行为的代码自身携带证据与验证状态——"代码即知识单元"是 RAG 的补集而非替代

7. CAPO — 约束感知的系统提示词优化:免后训练满足工具/简洁/合规(arXiv:2608.16068)

LLM agent 靠系统提示词使用工具并完成任务,部署侧有真实运营要求:恰当的工具使用、简洁的提示与解路径、安全与格式合规。为这些要求组装领域监督数据做后训练对多数从业者不可行。CAPO(Constraint-Aware Prompt Optimization)primal-dual 方法:pool-based 重写 + 自适应约束加权,把运营约束当作优化目标直接进化系统提示词;DCAPO 进一步用 pool-based GRPO 训练反馈/对偶条件化重写器(任务 agent 冻结)。⚠️ 摘要无具体基准数字——仅定性声明"在每个评估域产出可行 prompt、匹配或超越基线"(量化待正文,待验证)。对 coding-agent-harness 是配置优化级贡献——系统提示词是 harness 最常被手工玄学调的部件——把它变成带约束对偶变量的可优化对象,是 AutoDesign(#84 harness 元优化)在提示词维度的对应物

8. Towards Risk-free AI Agent Deployment — Roychoudhury 立场文:轨迹接地的部署科学(arXiv:2608.16411)

来自 Yintong Huo / Rangeet Pan / Abhik Roychoudhury(软件验证大家)的立场/愿景文章:LLM agent 正进入组织核心业务流程,但安全/合规/功能风险使得"无风险部署"必须接地在 agent 的轨迹上——推理步骤、工具调用、环境观察的记录序列。轨迹对任何 agent 都可得,且许多失败只在轨迹中可见。议程:agent testing & debugging(oracle problem、非确定性、轨迹验证、adequacy metrics 缺失、失败归因、自进化)+ 部署就绪清单。⚠️ 明确无量化结果——概念/议程论文。对 Coding Agent Verification 是议程设定级贡献——把软件测试的经典难题(oracle、充分性、adequacy)正式引入 agent 时代——"agent 测试"作为学科的宣言,与 #85 的 314 页可靠性专著互为表里

9. Vibe Coding 工具代码质量对比 — Lovable 的 code smell 密度显著更高(arXiv:2608.16302)

对比三大 vibe coding 工具产出代码的结构质量:Lovable、v0、Replit,每工具从单一生成 prompt 生成 3 个独立项目、共 9 个 web 应用,用 SonarQube 静态分析(问题数、严重度分布、修复工作量、圈/认知复杂度、重复度)。发现:Lovable 以低严重度问题为主但 code smell 密度(KLOC)显著更高;v0 与 Replit 产出更多代码、严重度分布更激进。⚠️ 自述 "Preliminary results"——9 应用、单 prompt,规模小、单点生成,结论按初步证据对待。对 agent-evaluation 是 practitioner 基线级贡献——不同 vibe coding 工具的"代码味道"分布有稳定差异——选工具时应把 smell 密度纳入考量,但数字待更大规模复现

10. Unblocked 迁移实录 — Anthropic→GLM:承诺省 95%,实际 per-task 省 68%(HN 18p)

Unblocked(Dennis Pilarinos)的工程实录:把 agent loops 从 Anthropic Opus 迁到 GLM 5.2 开源权重模型(Fireworks/Together/Baseten 第三方 serving)。架构:多供应商 serving pool + 熔断器 + 自适应路由 + 盲评 sentiment 管道。关键数字:per-token 承诺省 95%、per-task 实际 68%(2.35B tokens ≈ Opus 5% 成本);价格 20× vs 账单 3.1×(大量调用并不需要前沿模型);缓存命中 >95%;盲评(0=差..1=好):Opus 0.31 / GLM 5.2 0.46 / GPT 替代 0.85;账本:code review 的 GLM 份额 6%→86%、$0.089→$0.027(−68%);search 2%→43%、−43%;结论"前沿模型仍更好,但差距已小于成本差距"。教训:Baseten 结构化输出 336 次调用 7 天全失败;Fireworks 延迟高 ~30%。对 Coding Agent 成本优化 是一手账本级贡献——开源权重模型 + 多供应商池 + 盲评护栏 = 可复制的迁移模板——"承诺 vs 实际"的差距(95%→68%)是所有迁移决策都该预期的摩擦系数

11. fx — Vercel 官方实验室的 Zig coding agent:7.8 MiB 单二进制(GitHub)

Vercel Labs 的 fx——"coding agent harness and CLI",Zig 编写、7.8 MiB 二进制,定位研究与可嵌入而非终端重型 TUI。"Unix-like" 的具体含义:CLI 输出形态贴近 Unix shell(非 IDE 式 TUI)、极简工具集、可组合可嵌入。支持 skills / MCP / subagents / ACPfx acp)/ WASM 嵌入createFxAgent()createFxTerminal())、model-agnostic、本地+云推理、auto 权限模式。数字更正:仓库 2026-08-11 创建(8 天新),89 stars、Apache-2.0;HN 实际 2 分 0 评论(提交者标题写 15p 系夸大——信号数据以此为准)。对 coding-agent-harness 是形态级信号——harness 正在两极分化:一端是 198k stars 的 opencode 重型客户端,另一端是 7.8 MiB 可嵌入研究 harness——"可组合极简"路线首次由大厂实验室背书,WASM SDK 值得 skill manager 关注

⚠️ 信号更正:原始条目标注 "HN 15p"——Algolia 核实该提交实际 2 分 0 评论;stars_this_period 亦无(仓库 8 天新、89 stars)。

观察清单

主题 信号强度 备注
一致性债(coherence debt) ★★★★★ 7 模型同点全灭; harness token 差 >10×; 新概念
skill 组合安全 ★★★★★ CompoSkill: path-level 风险, 白盒 83.3%, 1,140 records
agent 原生遥测 ★★★★★ ATP: context −88.8%, 500/500 篡改检出, 0/50 注入
多 agent 协调实证 ★★★★ 1,902 runs: coordinator 无收益, 共享文件省 ~42%
代码即知识 ★★★★ ECK: 隐藏证据 11/11→1/11 (p=0.0078)
workspace 攻击面 ★★★★ 高模块化降 ASR; 目录结构=安全控制
开源权重迁移经济学 ★★★★ GLM 5.2: 承诺 95% vs 实际 68%; 盲评超 Opus
提示词约束优化 ★★★ CAPO/DCAPO: primal-dual, 摘要无基准数字
agent 测试议程 ★★★ Roychoudhury 立场文: 轨迹接地, 无量化
vibe 工具质量差异 ★★ 9 apps preliminary: Lovable smell 密度最高
harness 微型化 ★★★ fx: Zig 7.8 MiB, WASM 嵌入, 8 天 89 stars