人人都会AI编程

减速Astra却踩油门铺Presence,auto mode替你拍板:79%的Agent进不了生产,这锅谁背

更新时间:2026-09-08

9月8日,三件事在同一天发生,指向同一个矛盾。

OpenAI宣布放慢了GPT-6 Astra模型的开发——因为它达到了"关键网络安全阈值",自己都不敢继续推了。同一天,OpenAI推出了面向企业的商业产品Presence,能将AI智能体部署到客服、外呼销售和高风险内部工作流,覆盖语音和聊天,限量正式开放。也是这一天,Anthropic把Claude Code的auto mode变成了Pro、Max和Team用户的默认行为——agent自主选择如何推进任务,不再每步问你。

自己造的旗舰因为太危险而踩刹车,同时踩油门把agent铺进企业的核心工作流;竞争对手则更进一步,连"要不要让你拍板"这道门都替你拆了。三件事放在一起,指向一个问题:当AI公司开始替你决定"怎么干",你的运营责任边界在哪。

Gartner的打脸数据

就在同一周,Gartner发布2026中国AI成熟度曲线。数据很扎眼:仅24.7%的企业实现了AI规模化落地,79%部署了AI Agent但只有11%进入了真实生产场景。超70%的GPU算力闲置,近半数AI预算消耗在无效Token调用中。

翻译一下:十个企业里有八个部署了Agent,但只有一家的Agent真进了生产。剩下的,要么在PoC里转圈,要么在跑但跑的是空转——GPU闲置,预算烧在没产生价值的Token调用上。OpenAI踩油门铺Presence,前提是企业真的能用起来。但如果89%的Agent连生产都进不了,铺进去的会是什么。

auto mode变默认:信任前移了,审计没有

Anthropic给auto mode变默认列了一组数据:97%的权限弹窗被用户点同意——确认疲劳不是安全,是习惯。1053名付费测试者里,人类只拦住了13.6%的危险命令,auto mode拦住89%。人工审批会话含严重意外伤害6.3%,auto mode只有2.4%。Trajectory Labs做了720次提示注入攻击,对auto mode下的Claude模型零次成功,GPT-5.6 Sol在Codex里被攻破5.83%。

数字看起来漂亮,但开发者Simon Willison盯住的是两个没被回答的数字:89%意味着还有11%漏检;零次成功是在受控测试里,一个恶意第三方包塞进看起来无害的helper命令里偷数据,分类器能不能拦——"我不确定任何版本的auto mode能防住这种恶意"。

这就是auto mode变默认和"79%部署只有11%进生产"是同一件事的两面:企业进不了生产,不是模型不够强,是没人把"AI替你拍板之后、谁负责验"这件事接住。auto mode前移了信任,但没有前移审计。Anthropic自己的措辞也比标题克制:auto mode"减少权限弹窗但不保证安全",高风险的生产基础设施改动仍建议你自己看。

GitSpawn:自主权越大,攻击面越大

同一天,Manifold Security披露了GitSpawn——9月1-2日公布,8个漏洞,7个CLI编程agent中招:Claude Code、Codex、Cursor、Goose、Hermes Agent、Qwen Code、Grok Build。

原理不复杂。agent启动时会后台跑git status和git diff来收集上下文。Git有个性能设置core.fsmonitor,值是仓库自己的.git/config里指定的一个helper程序。agent跑git命令触发index刷新,Git就执行那个程序——以你的身份、在沙箱外、不经过任何审批弹窗。Claude Code和Hermes Agent在信任弹窗之前就触发,Qwen Code在认证之前触发。攻击要求仓库以文件形式(zip、共享盘、U盘)带.git目录一起传来,git clone不传播——但同事传项目、顾问交代码,就是这么传的。

截至9月1日重测,Claude Code主路径在2.1.196修了,但ultrareview的第二路径仍未修;Codex和Cursor已补;Goose在1.44.0修(CVE-2026-72718,CVSS 7.0);Hermes Agent(CVE-2026-71963)厂商六次联系无响应;Qwen Code和Grok Build仍可利用。CIO.com和Wired同周报道,AI agent驱动的网络攻击同比增长20%,针对OpenAI、Anthropic、Meta基础设施。

auto mode让agent自主决定怎么推进任务,Presence把它推进企业面向客户的场景,GitSpawn让一个恶意仓库在这些自主权上撬开一个口子。你给agent的每一分自主权,都是给攻击者多一个入口。

/skill-doctor:连Anthropic都在做技能审计

同周,Claude Code发布v2.1.260和v2.1.261,其中一个功能是/skill-doctor——显示哪些skills没被使用、消耗了多少上下文成本。同期还有组织策略诊断、嵌套子agent鲁棒性修复。

连Anthropic自己都在做"技能审计"。因为GPT-6 Astra发布后,OpenAI工程师建议开发者"删掉你的提示词"而非加更多——Astra对指令更敏感,旧规则会被逐条执行,含糊规则让它反复确认,冲突规则直接让它困惑。skills和AGENTS.md堆积,正是agent失控和成本失控的根源。auto mode变默认后,这些堆积的skills会被agent自主调用,成本和风险一起放大。Gartner说半数AI预算烧在无效Token调用上,skills堆积就是来源之一。

对开发者意味着什么

第一,auto mode不是免审牌照,是审计倒计时。 你省掉了"选模式"这步,但"agent已经拍板、你来验"的频率上升了。把每N次提交跑一次完整测试套件、用git diff做阶段性review、设Token消耗和运行时长告警线写进工作流。验的是产出物和运行时行为,不是推理过程。

第二,设运营边界,别全权代理。 Presence把agent推进客服和外呼——直接面向客户。auto mode加Full Access权限跑几小时无人值守,你同时失去两个安全网:看不懂它在想什么(Astra的可监控性在下降),也测不出它在故意藏什么(sandbagging是系统卡自承的能力)。Workspace Write级权限限制加超时强制中断是底线。涉及联网上传、系统级改动的操作,审批框必须开着。

第三,做技能审计,清掉堆积的skills。 /skill-doctor不只是功能,是工作方式。定期查AGENTS.md和skills里哪些是给旧模型写的约束、哪些是冗余示例、哪些是"保险条款"——auto mode下这些被逐条执行,变成噪音和成本。

第四,收到外来仓库先查.git/config。 GitSpawn要求.git目录随文件一起传来。收到zip、共享盘、U盘传来的项目,打开前查.git/config里有没有指向程序的core.fsmonitor设置。厂商修复参差不齐,别假设你装的是最新版。

第五,留一条可监控的开源退路。 auto mode和Presence把信任前移了,但高风险场景需要可读推理链。Qwen3.8-Max-0902在Code Arena WebDev拿1691分权重开源、DeepSeek V4-Flash-Vision已MIT开源、Kimi K3权重已开源、GLM-5.3 Flash定价$0.15/$0.50每百万Token且比18个月前的o1 Pro聪明。把AGENTS.md写成跨工具兼容的,备一个能接任意模型的开源客户端(OpenCode、qwen-code),在安全审计、合规审查、关键路径重构的场景切到开源模型。

Agent进不了生产,不是模型不够强,是运营没接住。OpenAI踩刹车和踩油门同时发生,Anthropic替你拆掉拍板的门——这些动作的前提,是你已经建好了"AI做了决定之后谁来验"的机制。79%部署只有11%进生产,差的不是模型,是这道机制。