Agent Learning Daily Digest #90 — 2026-08-25
周二(264 条采集,arXiv 4 查询全部成功;跨天去重跳过 ~17 条 #86-89 已覆盖项:SWE-bench Science、Credit Without Ground Truth、Munder Difflin、Cursor 插件、Apache Maka、Repo0、MidTool、RTPO、Code Health、Henka、effort A/B 疑云、Gisting、Agent-Friendly Docs、Skill Misevolution、Jagged Frontier、VAL、Least-Privilege、ai-memory、AI-Infra-Guard、OpenViking 等)。今日主题:验证优先的 agent 工作流——AI with Authority 实录单人在 5 周内以消费级订阅驱动 agent 舰队完成 RISC-V 芯片流片,全部证明经 Lean 4 kernel 检查、零条人工审阅,错误账本编号至 #256 而零错误证明入库;meta-harness 层成型——omnigent(9.2k★/2.5 个月)与 AWS 官方 CAO 把"编排现有 CLI"做成独立层;插件市场开战——Anthropic 开放 claude-plugins-community 市场(每夜同步 + 自动安全扫描 + 人工审核),正面回应 Cursor 插件规范(#89);授权到效果闭环——AID-Guard 用"单预留 + 终态放行"协议在 44/44 提议者完全妥协攻击下零越权,且诚实公布严格模式的 −35~−44pp 可用性代价。
今日高信号
1. agent.md — Fabien Sanglard 的实践方法论:把代码风格评审规则沉淀进指令文件(HN 392p/170c)
游戏引擎经典作者 Fabien Sanglard(《Game Engine Black Book》、Quake 源码评论)公开其 agent.md 实践方法论,今日 HN 头条。演进史本身就是 LLM 编码的编年缩影:2025 年中代码连编译都过不了 → 2026 年 1 月能写复杂索引二叉堆、定位 Windows IOCP 深层 bug,但"产出意大利面、无注释无结构,速度收益全被清理代码吃掉" → 2026 年 3 月 agentic IDE 可对 staged 代码迭代,但像"review 一个无限耐心的 CS 大三学生"——同样的话每个新会话重复一遍。解法:把每条重复的评审建议("别用魔法数字"、"加注释"、"短函数名")沉淀进项目根目录的 agent.md,harness 启动时注入;gemini.md/claude.md 可 symlink 到 agent.md 全局生效。作者的关键克制:"这不是让你不用读代码的魔弹——LLM 持续幻觉、不可信任,我仍要大量验证迭代,只是现在能专注在架构与设计上。"对 Claude Code Skills 与 Context Engineering 是实践级锚点——指令文件的价值不在写了什么,而在它是"重复评审建议的沉淀池":每条规则都应该有对应的真实纠正历史,rule 无出处即噪声——这与 #89 effort A/B 疑云的"模型不知自身配置"形成对照:人审查配置文件 + 模型执行,分工比"相信模型自觉"可靠。
- 来源: fabiensanglard.net/agent.md · HN 49410932
- 信号: HN 392p/170c · 资深引擎作者一手实践 · 含明确局限性声明
- 关键词: Claude Code Skills · Context Engineering · coding-agent-harness
2. AI with Authority — Salt method 实录:单人 5 周消费级订阅驱动 agent 舰队完成 RISC-V 流片,证明零人工审阅(arXiv:2608.21356)
六十年 来机器验证是只有特殊工件才负担得起的开销。本文报告生成式 AI 反转了这一关系:在 AI 速度下,机器验证不仅经济、而且成为生产力的前提——它是让一个人安全地大规模指挥自主机器工作的"不可腐蚀的裁判"。实录规模:一名研究员、消费级 AI 订阅、5 周内指挥一支小型 agent 舰队,从应用代码、经验证的编译器与执行器,直到community silicon shuttle 上流片的 RISC-V 处理器——没有任何证明经过人工审阅,没有任何 RTL 由人书写。工作纪律(Salt method):以一个幻觉证明无法通过的 proof kernel 为核心——数学主张在 agent 之间以 kernel-checked artifacts 流转,人的注意力只留给命题、设计与裁决;验证逐环声明,从 Lean 4 kernel 到硅边界处的 SAT 检查等价性。完整账本公开:定理溯源、预注册 token 计量、有下界的人工时间,以及一个编号到 #256 的错误账本(2026-07-07 至 07-20 的 append-only flags ledger 上的单调计数器;#79 从未分配)——而零条错误证明进入记录。对 Coding Agent Verification 是里程碑级实证——VAL L0-L5 分级(#88)预言的"L3/L4 可判定系统"在此落地:human-on-the-loop 的正确形态不是"人审输出"而是"kernel 审一切 + 人审命题";append-only 错误账本与 #86 LEDGER 的 claim-to-evidence 同构——"审计基础"从工程建议变成流片级验证。
- 来源: arXiv:2608.21356
- 信号: arXiv cs.SE/cs.AI/cs.AR/cs.LO · 单作者(Jason Hickey)· RISC-V 真实流片 · 错误账本 #256 · 零错误证明入库
- 关键词: Coding Agent Verification · coding-agent-harness · Agent Safety
3. AID-Guard — 授权到效果的闭环协议:单预留 + 终态放行,44/44 完全妥协攻击零越权(arXiv:2608.21159)
工具型 agent 把委托任务变成 provider 效果(支付、发邮件、写日历),但授权通常在"准入"时就结束了——而 provider 状态、投递、重试与恢复在持续演化:请求可能在 commit 前变化,响应丢失后的重试可能让一次批准产生第二次效果。AID-Guard 提出 stateful 的 authorization-to-effect closure 协议:在 commit 时重新校验已批准请求与 provider 状态、歧义时只保留一个预留(reservation)、仅在终态结果或"经认证的无效果 + delivery fence"之后才允许释放或唯一后继。评测(Python/SQLite 原型,声明式 loopback MCP 域):13 次真实变更零未授权效果;210/210 Stripe provider-contract 试验匹配预声明结果;40 组终态-后继调度 + 30 组重叠竞争 + 10 组崩溃恢复全部无重复效果;提议者完全妥协下阻断 44/44 攻击且放行 44/44 合法提案;组合研究阻断 20/20 准入后生命周期攻击、保留 8/8 合法执行。最诚实的一笔:严格 exact-manifest 档位的良性可用性代价 −35.4 至 −43.8pp,typed frontier 档位找回 9-10 个完成且无观测到的不安全效果。对 Agent Safety 是协议级贡献——与 #85 Agentic Transaction 的 ACID、#86 LEDGER 的追溯同谱系但补上"授权生命周期"这一环:权限不是一次性的门,而是要到效果落地才闭合的弧——安全强度与可用性的量化交换首次写得这么直白,规则引擎选档位时照此报价。
- 来源: arXiv:2608.21159
- 信号: arXiv cs.CR/cs.AI · 3 作者 · 44/44 攻击阻断 · 210/210 匹配 · 可用性代价 −35~−44pp(typed 档找回)
- 关键词: Agent Safety · mcp-security · coding-agent-harness
4. AI-to-AI Code Reviews — 24.8 万条 AI 互审 PR 实证:闭环已成型、延迟 1.2 分钟(arXiv:2608.21311)
AI 编写 agent 与 AI 审查 agent 分别占据 PR 流程两侧,形成一个 AI 审查另一个 AI 贡献的闭环——此前无人测量。论文用 CodAGE(coding-agent 生成的 GitHub 事件公共数据集)关联 AI 署名 PR 与 AI 署名审查事件:248,641 个收到至少一次 AI 审查的 AI 署名 PR(45,269 跨产品 + 208,145 同产品,4,773 两者兼有)。跨产品 AI 互审仅占已识别 agent 署名 PR 的 ~1.6%,但绝对量在 2025-Q1 到 Q3 增长超过两个数量级。行为差异:CodeRabbit 对 Claude Code 署名 PR 的评论中 35.0% 标记为 refactor(Copilot 署名 PR 仅 10.5%——作者谨慎注明可能反映 PR 特征而非审查者偏差);四个双角色审查者中三个的同产品组均评论数高 58-65%,但效应量小或可忽略、集中在长尾;中位审查延迟跨产品 1.2 分钟 vs 同产品 4.7 分钟(时间戳可得性差异限制比较)。对 agent-evaluation 是生态基线级贡献——"AI 审 AI"从假设变成可测量的生产现实:1.2 分钟的审查延迟意味着反馈环已经快于人类阅读 diff 的速度——但"评论更多"≠"审得更好",互审质量仍是未测量的暗箱,是把关还是橡皮图章待下一波研究。
- 来源: arXiv:2608.21311
- 信号: arXiv cs.SE · CodAGE 数据集 · 248,641 PR · 跨产品仅 1.6% 但 +2 个数量级增长 · 延迟 1.2/4.7 分钟
- 关键词: agent-evaluation · Coding Agent Verification · coding-agent-harness
5. Terminal Agents 综述 — 终端 agent 的统一框架:七维能力档案 + "显式报告运行时条件"(arXiv:2608.20485)
终端 agent(主导的进展承载"动作-观察"回路经由终端命令执行、文本反馈与有状态环境交互完成的系统)此前分散在 SE、工具使用与 computer-use 研究里。本综述以终端中介执行为组织透镜:(1) 行为由模型、接口、harness、运行时、环境共同塑形;(2) 可执行轨迹让学习落地在动作后果、验证与恢复上,而现有评测强调最终结果、对过程质量/恢复/治理的暴露不均匀;(3) 提出 seven-dimensional terminal competence profile;(4) 有界固定条件诊断的两个推论:不同 benchmark 家族暴露不同过程信号;匹配系统对比揭示性能的 benchmark 依赖性与组件归因的极限。结论主张:显式报告系统与运行时条件,配以可重放轨迹与过程级证据。对 agent-evaluation 是框架级贡献——与 #88 Jagged Frontier(排名跨 scaffold 不稳定)互为印证并升级:不仅 scaffold 要报告,运行时与环境的全条件都要报告——"组件归因有极限"给所有"是模型的功劳还是 harness 的功劳"之争(#88 Nvidia 30%→100%)提供了方法论降温:不报告运行时条件的归因主张不成立。
- 来源: arXiv:2608.20485
- 信号: arXiv cs.AI/cs.SE · 12 作者 · 七维能力档案 · 组件归因极限 · 可重放轨迹主张
- 关键词: agent-evaluation · coding-agent-harness · Coding Agent Verification
6. Harness Paradigm for Knowledge Work — 企业采纳 harness 的缺口是治理:microcc 参考实现(arXiv:2608.20622)
前沿模型让"写定制代码"的成本坍塌(领域专家的边角问题现在只要一个下午),但评审与维护的成本没有坍塌——方案彼此漂移、读懂一个就要通读其代码库;企业因此选择中心化治理(成品/图编排框架/低代码平台),每次都是定制品。论文综合近期工作提出第三条路:harness 范式——harness 在任务层已足够且在企业工作上胜过更精巧的架构(引 2604.00073、2604.13107);harness 选择解释了 agent benchmark 结果的大部分方差,超过模型选择(引 2605.23950);而这一发现与企业采纳之间的缺口是治理(引 2605.10223、2605.18747)。提案:一个 harness 作为不修改的骨干运行——代码在所有部署中完全相同,"评审构建物坍缩为读它的指令文件"。四大机制(摘要明列其三):credential-scoped tooling(每个后端只有一个通用请求工具 + 作用域凭证,而非手工定制方法)、授权逻辑在 harness 之外(同一工件可作 cron 骨干/聊天引擎/终端工具)、注册是推代码的副作用(审计 = 审一个文本文件)。参考实现 microcc 已上 PyPI。对 coding-agent-harness 是企业视角级贡献——"harness 选择 > 模型选择"从厂商研究(#88 Nvidia/TechCrunch 转述)进入学术综合引用,且给出治理答案:不可变骨干 + 指令文件即审计面——vibe coding agent 若以"一份代码、处处同构、指令可审计"为约束设计,企业采纳的摩擦最小。
- 来源: arXiv:2608.20622
- 信号: arXiv cs.AI/cs.SE · 单作者 · microcc 参考实现(PyPI)· 综合引用 5 篇近期工作 · 治理缺口论
- 关键词: coding-agent-harness · agent-evaluation · Agent Safety
7. claude-plugins-community — Anthropic 官方插件市场:每夜同步 + 自动安全扫描 + 人工审核(1,332★)
Anthropic 开放 claude-plugins-community(1,332★、Apache-2.0、2026-03 创建):Claude Cowork 与 Claude Code 的社区插件市场。机制设计值得细读:本仓库是只读镜像——.claude-plugin/marketplace.json 每夜从 Anthropic 内部审查管线同步;每个插件经 clau.de 提交、通过自动安全扫描、获准分发;直接开的 PR 会被自动关闭。安装:claude plugin marketplace add anthropics/claude-plugins-community。同族仓库:claude-plugins-official(官方维护)与 knowledge-work-plugins(角色型知识工作插件)。对 Claude Code Skills 是生态级信号——这是对 #89 Cursor 插件规范(4.8k★)的正面回应,但走了相反路线:Cursor 开放"目录 + manifest"格式标准,Anthropic 收紧"提交 + 扫描 + 审核"分发管线——两条路线的赌注分别是"格式网络效应"与"信任基础设施";且注意 Claude Code 的 plugin/marketplace CLI 已实装、Cowork 作为插件宿主浮出水面——skill manager 的多格式导出现在要面对三个目标(SKILL.md、.cursor-plugin、.claude-plugin)。
- 来源: GitHub anthropics/claude-plugins-community
- 信号: 官方市场 · 1,332★ · Apache-2.0 · 每夜同步 + 安全扫描 + 审核 · PR 自动关闭
- 关键词: Claude Code Skills · agent-skill-security · coding-agent-harness
8. omnigent — 开源 meta-harness:在 Claude Code/Codex/Cursor/Hermes 之上做统一编排层(9,238★)
omnigent(9,238★、Apache-2.0、2026-06-11 创建——2.5 个月冲到 9.2k★、标注 alpha):自述"所有 AI agent 的开源 meta-harness"——在 Claude Code、Codex、Cursor、OpenCode、Hermes、Pi 与自写 agent(YAML 定义)之上提供公共编排层:不重写即可换/混用 harness、统一执行策略与沙箱、会话跨设备实时同步(终端/浏览器/手机/原生桌面端,消息、sub-agent、终端、文件全程同步)、同一会话内让一个 agent review 另一个的产出或按特长分派任务。macOS 桌面应用已可下载。对 coding-agent-harness 是分层成型级信号——"单厂商 CLI 之上正在长出一个独立抽象层":#89 Munder Difflin 是这层的消费级形态(订阅复用 + 像素办公室),omnigent 是工程级形态(provider 无关 + 设备漫游 + 策略统一)——与 ai-memory(#88 记忆层厂商中立)合看,锁定正在从模型层(OpenRouter)经记忆层向编排层全面松动;vibe coding agent 的接口设计应假设"上层会被某个 meta-harness 调度"。
- 来源: GitHub omnigent-ai/omnigent · omnigent.ai
- 信号: 9,238★(2.5 个月)· Apache-2.0 · alpha · 6+ harness 接入 · 跨设备会话同步
- 关键词: coding-agent-harness · Coding Agent 编排模式 · Agent Memory
9. CLI Agent Orchestrator — AWS 官方多 CLI 编排:tmux 隔离 + 原生认证保真(1,118★)
awslabs/cli-agent-orchestrator(CAO)(1,118★、Apache-2.0、2025-07 创建——13 个月成熟项目,今日仍在推送):AWS Labs 官方的 AI coding CLI 多 agent 编排器。架构:本地 cao-server 把各 provider CLI 跑在隔离的 tmux 会话里,supervisor 通过工具向 specialist worker 并行/串行分派——agent 保持完整 CLI 进程与其原生认证和能力(不做 API 转译、不吃加价)。支持 12+ provider CLI:Kiro、Claude Code、Codex、Antigravity、Hermes、Kimi、MiniMax Code、Copilot、OpenCode、OMP、Cursor CLI、Grok Build。配套文档站 + 两门交互课程,uv tool install 一键装。对 Coding Agent 编排模式 是云厂商官方背书级信号——与 omnigent(#8)同日入选并非偶然:AWS 官方入场说明"编排现有 CLI"已是被承认的层——CAO 的差异化在"原生进程 + tmux 隔离"(保真优先)而非 API 网关(成本优先),供应商把'不碰你的认证'当卖点本身即是对加价模式的投票。
- 来源: GitHub awslabs/cli-agent-orchestrator · 文档站
- 信号: AWS Labs 官方 · 1,118★ · Apache-2.0 · 13 个月 · 12+ provider CLI · tmux 隔离
- 关键词: Coding Agent 编排模式 · coding-agent-harness · Claude Code Skills
10. Seed — 最小自修改 harness:一个 exec 工具 + self/ 目录,agent 自己长出一切(HN 58p)
Vivek Haldar 的 Seed(93★、无 license ⚠️、2026-08-20 创建,5 天新;HN 58p/20c):"agent 可以从中生长出来的最小起点"。全部内容:seed.py 调用语言模型、只有一个工具 exec(跑 shell)、系统提示词来自 self/SELF.md;agent 可以编辑 self/ 来跨会话保留工具、笔记与行为——框架 normally 提供的一切(工具/记忆/技能/约定)都必须由 agent 一个会话一个会话地自己长出来。细节讲究:首次运行把 seed.py 拷进目录、germinate 出 self/SELF.md、连同 git 仓库一起 commit(成长史即个体史);每次会话逐字记录到 self/sessions/*.json——是飞行记录仪不是记忆:启动时从不加载,但 agent 可以长出工具来研究自己的过去;"一个种子多个个体"——每个目录长成不同的 agent。模型接入用 Simon Willison 的 llm 库,默认 openai-codex/gpt-5.6-sol 走 ChatGPT 登录。对 coding-agent-harness 是范式极简级参照——与 #88 Practice Makes Unsafe(21/21 演化配置产出不安全技能)合看是同一条谱线的两端:Seed 把"自我改进"推到公理级纯粹,也把该论文警告的风险面推到最大——'最小'的意义在于它让"哪些能力值得长出来"成为可观察的实验,而不是框架的默认馈赠。
- 来源: GitHub vivekhaldar/seed · HN 49384113
- 信号: HN 58p/20c · 93★(5 天)· 无 license ⚠️ · 单文件核心 · exec 唯一工具
- 关键词: coding-agent-harness · agent-skill-security · Agent Memory
11. Weighted Memory Tree — 记忆的价值在"决定什么保持活跃":+9.97pp 且 token −32.8%(arXiv:2608.20631)
长程 agent 的执行历史越长,推理成本越高、且暴露于过时/无关/误导信息。现有记忆方案会组织或压缩历史,但几乎没有机制决定"哪些记忆应保持活跃"。WMT(Weighted Memory Tree):把执行组织为任务/子任务/动作的层级,每条记忆带动态 retention score——事件驱动更新 + 选择驱动衰减,保留有用信息、折叠已完成轨迹、抑制低效用内容、同时保留对折叠上下文的访问。评测(GAIA-Text;Qwen3-8B、Gemma 4 E4B、Llama-3.1-8B):相对线性记忆平均 +9.97pp 准确率、prompt token −32.8%;记忆投毒实验显示 WMT 限制不可靠信息的持续与传播。结论一句顶纲领:有效的长程记忆不取决于存更多,而取决于决定什么保持活跃。对 Agent Memory 是设计原则级贡献——retention score 是"活跃度预算"而非"存储配额":与 #89 Knowl(自修剪 CLAUDE.md)、#65 MemStrata(bi-temporal 有效性)合成一条主线——记忆系统正从"怎么存"转向"何时退场";投毒抵抗是第一次与效率同框测量的记忆安全属性。
- 来源: arXiv:2608.20631
- 信号: arXiv cs.AI · 3 开源小模型 · +9.97pp / token −32.8% · 记忆投毒实验
- 关键词: Agent Memory · Context Engineering · coding-agent-harness
12. kindle-highlights — Skill 工程的深度范本:815/815 条被出口封锁的高亮全部找回(HN 43p)
个人开发者 l3a0 的 Claude Code skill(12★、MIT、08-23 创建;HN 43p/10c):Amazon 的 Kindle notebook 出口会给重标注书籍截断或隐藏部分高亮("Some highlights have been hidden or truncated due to export limits"——预算不公开、不可调高)。这个 skill 把每本书的全部高亮提取为逐字、带位置引用的单一 Markdown,且从 Mac Kindle 应用的同步标注位置 + Cloud Reader 渲染页三角定位,找回被截断(454 条)与完全隐藏(361 条)的高亮——4 本真实书籍验证:2,432 条高亮、815 条被封锁、全部找回,恢复文本与 Kindle 应用位置标尺的中位残差 0-1 字符。经 claude plugin marketplace add l3a0/claude-plugins 安装。对 Claude Code Skills 是工艺深度级范本——43 点热度给的不是功能而是"skill 该怎么写":量化验证(4 书/2,432/815/中位残差)、多源三角定位(官方导出 + 本地应用 + 云端渲染)、每个 gotcha 都有真实调试史——对照 #89 Cursor 官方 13 插件的"最佳实践清单",这是个人作者端同样标准存在的证据;"用自己的数据对 blocked export 做恢复"也是 skill 化数据工程的通用模式。
- 来源: GitHub l3a0/claude-plugins · HN 49424758
- 信号: HN 43p/10c · 12★ · MIT · 815/815 恢复 · 中位残差 0-1 字符
- 关键词: Claude Code Skills · coding-agent-harness · Agent Memory
观察清单
| 主题 | 信号强度 | 备注 |
|---|---|---|
| 验证优先工作流 | ★★★★★ | Salt method kernel 检查零人工审阅流片; 错误账本 #256; Sanglard 392p |
| meta-harness 层成型 | ★★★★ | omnigent 9.2k★/2.5mo; CAO AWS 官方; 层化锁定松动 |
| 插件市场之争 | ★★★★ | Anthropic 扫描+审核管线 vs Cursor 格式标准; 三格式并立 |
| 授权到效果闭环 | ★★★★ | AID-Guard 44/44; 单预留+终态放行; 可用性代价 −35~−44pp 公开 |
| AI 审 AI 闭环 | ★★★★ | 248,641 PR; 跨产品仅 1.6% 但 +2 数量级; 延迟 1.2 分钟 |
| 记忆活性决策 | ★★★ | WMT retention score; +9.97pp/−32.8%; 投毒抵抗 |
| 企业 harness 治理 | ★★★ | microcc; 不可变骨干+指令即审计; 治理是采纳缺口 |
| 自修改最小 harness | ★★★ | Seed 单工具+自长成; 与 #88 自演化安全风险同谱系 |
| 落选备查 | ★★ | Proliferate 45p; OzBrain 92p; 网真论文簇; kern 1.5MB 运行时 |