7月14日至16日,三大AI编程工具在一周内不约而同地收紧了Agent自主权限,标志着AI编程从「完全自主」转向「可控自主」:
GitHub Copilot CLI(7月14日):硬锁plan-mode下的文件编辑,模型在规划阶段不能再偷偷修改工作区文件,防护从prompt层提升到运行时层,并扩展沙箱文件系统策略覆盖LSP路径。
Claude Code(7月14-16日):修复不可见字符(双向覆盖、零宽字符、形似引号)欺骗审批提示的漏洞;PreToolUse hook的ask决策不可被auto模式覆盖;后台任务通知明确标注「无人审核」防止伪造审批;修复shell注入漏洞拒绝${user_config.*}变量展开。
OpenAI Codex 0.144.5(7月16日):加强危险命令检测,捕获更多rm强制删除形式,拒绝理由更清晰。
背后的导火索是7月14日AsyncAPI供应链攻击:攻击者入侵4个核心仓库的发布管线,向npm推送5个木马包。Agent自主安装依赖的便利性,恰好放大了这类攻击的爆炸半径。
值得关注的原因:过去一年AI编程的核心卖点是「自主」——让Agent规划、编辑、运行、安装一气呵成。这一周的三连修复意味着行业正在为那份自主买单,信任边界成为下一个关键战场。