HackerNews AI - 2026-08-22¶
1. 人们在讨论什么¶
8 月 22 日的 Hacker News AI 信息流,相比 8 月 21 日的 82 条帖子、535 积分和 261 条评论明显降温,回落到 50 位作者发布的 50 条帖子、253 积分和 193 条评论。注意力也进一步集中:matthieu_bl 的 《Anthropic appears to be A/B testing reduced effort levels in Claude Code》(125 积分,126 条评论)和 telecuda 的 《Show HN: Make your logo extra bright on HDR screens》(35 积分,42 条评论)两条帖子,就拿走了当天约 63% 的积分和 87% 的评论,而前五条帖子合计贡献了大约 68% 的积分和 93% 的评论。构建者占比依然很高:17 条 Show HN,2 条 Ask HN。相比 8 月 21 日围绕成本、可观测性、自托管和开发者身份展开的更分散讨论,8 月 22 日收缩成了三个焦点:围绕 Claude Code 的一场信任危机、对边界清晰工件的持续偏好,以及围绕智能体不断堆高的技能、记忆和权限层。
1.1 Claude Code 的信任与 effort 语义盖过了其他一切 (🡕)¶
这一天最明确的重心,不是模型发布,也不是基准测试,而是当那些看得见的旋钮越来越难解释时,人们是否还信任 Claude Code 的行为。
matthieu_bl 发布了 《Anthropic appears to be A/B testing reduced effort levels in Claude Code》(125 积分,126 条评论)。被引用最多的例子来自 pizzafeelsright(得分 0):他说,一个简单的“读取并更新配置文件”任务,在 Claude 4.6 上不到两分钟就能做完,到了 Opus 5 却变成了 43 分钟的容器拉取、沙箱流程和全仓测试。来自 Claude Code 团队的官方回应,则是 trq_(得分 0):他说当前有一个在线服务实验,只是把界面上显示的数值 effort 值重新映射了,实际选中的 effort 档位本身不该发生变化。但这番澄清并没能平息讨论串。boredumb(得分 0)说,token 计费依然没有给用户提供像普通算力那样可实际预算的方式;monideas(得分 0)则说,这种体验糟糕到让他从 Max 降级到 Pro,并把更多时间转去用 Codex 5.6 Sol。
这种怀疑也暴露出 Anthropic 理想化工作流与许多用户目前仍敢放心采用的做法之间的落差。在 《Ask HN: How to Claude Like Anthropic》(2 积分,1 条评论)里,haint_ 引用了 Anthropic 一位工程师的说法:他们会用负责人、PM 和 IC 分层的智能体体系,每天只靠 30-50 条提示词就能连续工作好几天;随后他又把这套想象,与一种更手动的循环对照起来——靠规划、审查会话、结论判定轮,以及 E2E 测试请求,才能对结果保持信心。
讨论要点: 现在的需求已经不只是“给出更好的答案”。人们要的是稳定的语义:当一个工具说自己是 “high effort”,或者按 token 计费时,用户想知道这在操作上、经济上和审查层面究竟意味着什么。
与前日对比: 8 月 21 日围绕输出风格、成本和运行框架行为的抱怨,到 8 月 22 日已经收紧成了对隐形配置变更和实时切换行为的怀疑。
1.2 HN 仍奖励边界清晰的工件,但会惩罚对注意力不友好的那类产品 (🡒)¶
第二大故事仍然是一个具体工件,而不是什么宏大的 AI 论点。HN 依然最愿意盯着那些它能亲自检查的东西看,哪怕最后给出的反应是否定的。
telecuda 发布了 《Show HN: Make your logo extra bright on HDR screens》(35 积分,42 条评论)。帖子正文说,这个工具会给图片加上增益映射效果,让 logo 在 HDR 显示器上显得更亮,而 Claude Code 帮忙把这个实验做成了一个免费的浏览器工具。讨论串里的反应更多是敌意而不是叫好。jonplackett(得分 0)直接回道:“请别这么干。” anigbrowl(得分 0)说,他不想看到网站试图绕过显示偏好;daigoba66(得分 0)则说,这种效果已经像夜里迎面而来的刺眼车灯。
这种对有边界产品的偏好,也出现在互动量较低的本地优先构建里。ram-bv 发布了 《Show HN: Anjadhe - privacy first AI assistant, no account, no server DB》(1 积分,1 条评论),介绍了一款 macOS 助手:数据保存在本地 SQLite 中,模型可通过 llama.cpp 或用户自带的模型端点在设备上运行。rsandhu 发布了 《An iOS app that runs AI agents and a complete voice pipeline on the device》(1 积分,0 条评论),其关联仓库写道,只有网页研究会离开手机。这些项目的互动远低于 HDR logo 工具,但它们符合 HN 同一种偏好:表面可检查、技术边界清晰。
讨论要点: HN 仍偏爱具体工件而非抽象 AI 叙事,但现在也会迅速排斥那种让人觉得是在操控、做广告技术,或另找办法压过用户的工件。
与前日对比: 8 月 21 日之所以奖励有边界的 AI 产品,是因为它们可理解。8 月 22 日沿用了同一过滤器,但又加上了一层更尖锐的道德测试:这个工件到底是在帮用户,还是在利用用户的注意力。
1.3 构建者继续把智能体模块化成技能、记忆和信任层 (🡕)¶
当天最活跃的构建模式,不是再做一个通用助手,而是堆出一组更窄的组件:教智能体做事、替它验证、替它记忆,或把它搬进新的运行时。
KrishnaModi12 发布了 《Show HN: Front end skill pack for AI agents, with machine-enforced quality gates》(5 积分,0 条评论)。链接网站说,它的检查器会强制执行一套明确的防低质输出规则,比如不允许占位文案、不用默认展示字体、不用过时的缓动曲线,也不准用 100vh 这种偷懒写法——该用 100dvh 的地方就不能糊弄过去;底层同时用到 AST 检查和浏览器侧校验。debabrata_saha 发布了 《Show HN: TechSkills - Open-source skill modules for AI coding agents》(2 积分,0 条评论),其仓库把它描述为一组与智能体无关的 Markdown 技能,用来补上通用智能体缺乏的过程性知识。
记忆层和信任层也在往同一方向推进。arihantdeva 发布了 《Show HN: Heimdall - Trust-verified knowledge layer for AI coding agents》(4 积分,0 条评论);其 README 说,智能体行动前,搜索结果会先被标成 STRONG、WEAK、REBUILT 或 STALE。dat999zx 发布了 《Show HN: Knowl - CLAUDE.md hit 1000 lines, so I built memory that prunes itself》(1 积分,1 条评论),认为记忆系统必须能淘汰陈旧事实,而不是只会不断追加更多上下文。运行时封装层也在继续出现:pawaca 的 《Show HN: Running a full AI coding agent inside Cloudflare Durable Object》(2 积分,0 条评论)把 DeepSeek Harness 放进 Cloudflare Workers;rsandhu 的这款设备端 iOS 智能体,则把手机变成了一个本地运行时。
讨论要点: 围绕智能体缺失的“操作系统”正在变得更细颗粒。人们不再只是笼统地做一个“AI IDE”,而是在把问题拆成技能包、带新鲜度判断的记忆、信任判定,以及可移植运行时。
与前日对比: 8 月 21 日的外围栈,重心在可观测性、沟通和注意力路由。8 月 22 日则往里收了一层,转向智能体专长、记忆新鲜度,以及检索出的答案到底够不够可信、能不能直接拿来行动。
1.4 治理从口号转向了权限范围、日志和凭据所有权 (🡕)¶
围绕治理的讨论体量仍小于 Claude Code 那条线程,但内容变得更具体了。真正有意思的问题,不再是智能体有没有用,而是它们究竟可以读写什么,以及它们是以谁的名义在行动。
sneela 发布了 《Hotcrp.com - AI agents and bot accounts》(3 积分,0 条评论)。关联的 HotCRP 公告说,HotCRP 默认关闭 AI 智能体支持,智能体通过 MCP 连接,权限范围可以收窄到单个投稿或经过过滤的一组投稿,系统也会把机器人账户明确标注为 AI。公告还警告,一旦接入智能体,投稿文本、评审和评审人身份都可能被发送给运行该智能体的服务,而会议对保密性的承诺并不会自动扩展到这些第三方服务上。
zerolayers 发布了 《AI agents merged two dangers once kept separate: reach and judgment》(3 积分,1 条评论)。关联文章认为,旧系统要么只有广泛触达却没有判断力,要么把判断力关在非常狭窄的任务里;而现代智能体把两者结合了起来,而且常常借用人类凭据行动,于是日志里看上去像是 “Maria 做的”,实际上却是一个以 Maria 名义运作的智能体。
讨论要点: 困难的治理问题,已经不是抽象的 AI 政策,而是权限范围设计、凭据所有权、撤销机制,以及日志还能不能告诉你到底是谁真的做了这件事。
与前日对比: 8 月 21 日的治理讨论,重心还在课堂规则:学生哪些事情可以外包给 AI。8 月 22 日则把问题推进到了会议评审系统和机器身份里,在这里,关键单位不再是“允许使用”,而是一个具体的权限边界。
2. 令人困扰的问题¶
不透明的 effort 设置和不透明的计费,依然让编程智能体难以信任¶
最清楚的证据,就是 matthieu_bl 的 Claude Code 讨论串(125 积分,126 条评论)。用户并不只是说输出变差了,而是说一个简单的配置文件改动,会膨胀成 43 分钟的工作;界面里显示的 effort 值难以理解;token 计费依然没法让他们用一种理性的方式为自由形式的智能体行为做预算。来自 trq_(得分 0)的官方解释说,数值 effort 值只是被换了另一种映射方式,但这并没有让讨论降温,因为大家不满的,既是质量,也是可预测性。好几位用户给出的反应不是耐心等待,而是自我保护:降档订阅、切换模型,或把更多工作迁到 Codex 上。严重性:高。值得投入构建:是,可直接切入。
一旦工具更换所有权或策略,开放且可移植的智能体工作流仍会立刻断裂¶
roscas 的 《Continue coding agent is dead. Alternatives?》(3 积分,2 条评论)抓住了依赖年轻开源工具链的脆弱性。这个项目在加入 Cursor 后转为只读,而 codingdave(得分 0)给出的第一个实际回答,本质上就是“自己分叉一份,接着干”。SuboptimalEng 的 《If you dislike AI, why don't you prove it?》(2 积分,8 条评论)则从更意识形态的角度讲同一个问题:用 OpenCode,让模型切换保持可能,也给自己留下一条以后自托管的路。这里的挫败感在于,用户想要的不是今天有个好用的智能体就够了;他们要的是当明天定价、所有权或行为变了时,自己还有逃生舱口。严重性:高。值得投入构建:是,可直接切入。
长周期智能体工作依然把上下文、信任和验证负担漏回给人类¶
haint_ 的 《Ask HN: How to Claude Like Anthropic》(2 积分,1 条评论)说,真正让人安心的工作流,依然是规划、审查轮、结论判定轮和 E2E 检查——哪怕产品愿景讲的是一群高度自主的子智能体。同一天构建者的回应也指向同一个痛点。dat999zx 的 Knowl(1 积分,1 条评论)之所以存在,是因为只追加不清理的记忆会反复把陈旧决定拿回来;arihantdeva 的 Heimdall(4 积分,0 条评论)之所以存在,是因为智能体不能被信任去依据失效路径或幻觉匹配直接采取行动。这里的挫败感在于,自主性扩张得比可靠记忆和审查纪律更快。严重性:高。值得投入构建:是,可直接切入。
敏感工作流依然没有一个让人安心的保密与归因叙事¶
sneela 的 HotCRP 公告(3 积分,0 条评论)写得很清楚:智能体访问默认关闭,需要显式权限范围,一旦授权,投稿、评审和评审人身份就可能暴露给第三方 AI 服务。页面还明确说明,会议的保密承诺并不会自动扩展到运行智能体的服务上。zerolayers 的 《The Threshold》(3 积分,1 条评论)则把同一个问题说得更尖锐:智能体常常借用人类凭据行动,所以审计日志可能把真实的机器行为错误归到某个人头上。这里的挫败感在于,智能体能力已经先到位了,但在权限范围、保密性,以及出事后究竟谁负责这些问题上,干净的答案还没跟上。严重性:高。值得投入构建:是,从直接型到竞争型都有空间。
3. 人们期望的功能¶
面向编程智能体的稳定 effort、成本与审查控制¶
最大的现实诉求并不是“让模型更聪明”,而是“让这个旋钮说到做到”。matthieu_bl 的 Claude Code 讨论串(125 积分,126 条评论),以及 boredumb(得分 0)和 pizzafeelsright(得分 0)的回复,都表明用户实际需要的是:真正可预测、可审计的 effort 设置、token 预算和执行范围。这是一个会立刻影响经济性和工作流的直接需求。机会:直接。
用户希望在厂商变向时,仍能保持掌控的可替换智能体栈¶
SuboptimalEng 的 OpenCode 论点(2 积分,8 条评论)和 roscas 的 Continue 替代方案讨论串(3 积分,2 条评论)都指向同一个愿望:别把工作流困死在某一家实验室、某一张价目表,或某个被收购的仓库里。它在现实层面的版本,是模型切换和为自托管做好准备;在情绪层面的版本,则是当最喜欢的工具突然变成只读时,不要让人觉得自己被丢在半路。机会:从直接型到竞争型。
能识别哪些内容已过时、被替代或不可信的记忆层¶
dat999zx 的 Knowl(1 积分,1 条评论)明确指出,当昨天的决定和今天的决定冲突时,只追加不删除的记忆根本不够用。arihantdeva 的 Heimdall(4 积分,0 条评论)则在检索侧补上了并行需求:智能体在动手前,得先知道结果是 STRONG、WEAK、REBUILT 还是 STALE。这是一个非常务实的需求,而且痛点叙事和新项目在同一天出现,需求证据很清楚。机会:直接。
面向智能体可直接使用的技能包和质量闸门,而不是泛化提示词¶
KrishnaModi12 的 前端技能包(5 积分,0 条评论)和 debabrata_saha 的 TechSkills(2 积分,0 条评论)都建立在同一层缺失之上:如果通用智能体真要停止产出占位文案、泛泛 UI 或脆弱的工程决策,就需要显式的过程性知识和自动化检查,而不是只靠一个泛化提示词。这对已经把真实工作交给编程智能体的团队来说,是一个当下且务实的需求。机会:直接。
面向机密或决策密集型工作流的带权限范围机器身份¶
sneela 的 HotCRP 帖子(3 积分,0 条评论)展示了人们在敏感系统里对智能体访问真正想要的东西:显式权限范围、可撤销、日志记录,以及明确标注的机器人账户。zerolayers 的 《The Threshold》(3 积分,1 条评论)则说明了原因:如果智能体借用的是人类凭据,普通日志就可能不再可信。只要 AI 正在进入评审、审批或机密数据场景,这就是一个现实需求。机会:从直接型到竞争型。
4. 使用中的工具与方法¶
| 工具 | 类别 | 评价 | 优势 | 局限 |
|---|---|---|---|---|
| Claude Code / Opus 5 | 编程智能体 / 运行框架 | (-) | 自主性高、多智能体工作流野心大,许多人已把它当作日常主力工具 | 用户普遍觉得它有回退,effort 语义不清,执行范围易失控,token 计费不透明 |
| Codex / GPT-5.6 Sol | 编程智能体 / 模型 | (+) | 被对 Anthropic 失望的用户视为更可靠的兜底,切换直接,讨论串中途就能转用 | 用户仍在讨论用量限制,以及为了延长可用时长去额外注册账号 |
| OpenCode | 开源运行框架 | (+/-) | 让模型切换更容易,也保留通往开源或自托管使用的路径 | 可移植性解决不了更广泛的反 AI 异议,也不能保证生态稳定 |
| TechSkills / frontend skill packs | 技能库 / 质量闸门 | (+) | 把过程性知识、低质输出约束和可复用的输出评估标准编码进去 | 生态仍早期,模块较窄,很多检查仍是规则包而不是更深层的运行时推理 |
| Heimdall | 知识层 | (+) | 行动前给出信任判定、跨项目记忆新鲜度、避免走死路径 | 依赖机器特定的运行时状态和配套守护进程,接入更重 |
| Knowl | 记忆 / MCP 层 | (+/-) | 淘汰陈旧事实、保留完整历史、默认本地化、兼容广泛 MCP | 虽然单跳事实整合很强,但多跳基准表现仍然一般 |
| Anjadhe / local llama.cpp workflow | 个人助理 / 本地 AI | (+) | 本地 SQLite 数据、无需账号、可用用户自有模型端点、强调隐私优先 | 仅支持 macOS,仍处于早期 alpha,完整本地智能体模式需要大内存 |
| HotCRP MCP agent access | 工作流集成 / 治理方式 | (+/-) | 显式权限范围、可撤销、可记录日志,机器人身份不匿名 | 保密性仍取决于第三方 AI 服务以及主办方政策约束 |
整体情绪一旦工具把问题收窄到单点、并把边界讲清楚,就会明显改善。HN 最愿意给分的,是那些能把工作流边界说具体的产品——模型切换、陈旧记忆淘汰、信任判定、本地存储、受限访问,或者某一条明确的 UI 质量规则。
常见的权宜方案也都很具体:当模型行为变得昂贵或难以理解时,就降档或切走;把像 OpenCode 这样的可移植运行框架随时备着,免得厂商变动把工作流困死;再加上技能包、信任标签或带新鲜度判断的记忆层,而不是指望基础模型自己记住并泛化所有东西。
迁移模式正在变得更清晰。一些用户在审查负担变重时,正从“先用 Claude”转向 Codex 和其他替代品;另一些人则从只靠提示词的工作流,转向显式技能模块和记忆层。竞争表面正在从单纯的底座模型能力,漂移到包裹模型的控制平面。
5. 人们在构建什么¶
| 项目 | 构建者 | 功能 | 解决的问题 | 技术栈 | 阶段 | 链接 |
|---|---|---|---|---|---|---|
| Frontend Design Pro | KrishnaModi12 | 带机器强制防低质输出 UI 规则的前端技能包和检查器 | AI 生成的界面常带着占位文案、泛化样式和薄弱的视口处理 | TypeScript compiler API、regex 检查、浏览器工具 | Beta | 帖子, 网站 |
| TechSkills | debabrata_saha | 面向编程智能体的开源 Markdown 技能模块库 | 通用智能体需要可复用的领域知识和质量闸门 | Markdown SKILL 模块、参考文档、框架中立工作流 | Beta | 帖子, 仓库 |
| Heimdall | arihantdeva | 在智能体使用前先给搜索命中打标的信任验证知识层 | 智能体一旦依据死路径或未经验证的匹配行动,就会浪费时间或犯错 | JavaScript、语义记忆图、Graft 后端、SQLite | Alpha | 帖子, 仓库 |
| Knowl | dat999zx | 会淘汰被替代事实、而非只会追加上下文的持久记忆系统 | 长生命周期智能体会话会积累陈旧或相互矛盾的知识 | TypeScript、MCP、本地 atom-based memory、可选云同步 | Beta | 帖子, 仓库 |
| Anjadhe | ram-bv | 面向 macOS 的隐私优先个人助理,围绕本地用户数据工作 | 云端聊天工具不适合用户想留在本地的个人邮件、日程和文档 | Electron/JavaScript、llama.cpp、SQLite、可选自有模型或自有 key 端点 | Alpha | 帖子, 演示, 仓库 |
| dsh-edge | pawaca | 一条命令把持久化个人编程智能体部署到 Cloudflare Workers | 用户想要一个可访问的智能体运行时,又不想自己运维服务器 | TypeScript、Cloudflare Workers、DeepSeek Harness、持久工作区 | Beta | 帖子, 仓库 |
| Agent | rsandhu | 在设备上运行后台智能体和完整语音链路的 iOS 应用 | 用户想获得最新的 AI 帮助,又不想把语音和推理发送到云端 | Swift、Apple Intelligence、设备端语音转文字、零样本语音克隆 | Alpha | 帖子, 仓库 |
这些构建的共同模式更偏基础设施,而不是宏大叙事。Frontend Design Pro 和 TechSkills 把人的流程封装成可复用规则;Heimdall 和 Knowl 试图让检索和记忆至少安全到值得信任;Anjadhe 与 Agent 把 AI 拉近到私有数据和设备端执行,而 dsh-edge 则把运行框架搬进用户可控的运行时。
重复出现的,是触发这些项目的原因。人们不是在说“模型太笨了”,而是在说工作流仍缺少边界、持久知识、可靠验证,或一个自己能掌控的执行面。这也解释了为什么当天那么多项目都落在基础模型的上层或侧边。
6. 新动态与亮点¶
会议软件拿出了一个真正的 AI 权限模型¶
sneela 发布了 《Hotcrp.com - AI agents and bot accounts》(3 积分,0 条评论)。这则公告值得注意,不是因为它在口号层面谈 AI,而是因为它直接给出了具体权限范围、撤销机制、明确的 AI 机器人身份,以及面向允许智能体读写评审的会议场景的保密警告。
Continue 停止维护后,最直接的兜底答案是“自己分叉一份”¶
roscas 发布了 《Continue coding agent is dead. Alternatives?》(3 积分,2 条评论)。值得注意的,不只是 Continue 在加入 Cursor 后变成只读,更是社区的第一反应极其务实:继续用、注意它去掉了遥测和认证,或者干脆自己维护一个分支。这说明开源智能体用户已经开始把厂商和所有权变化,当成工作流里的常态风险。
分层子智能体正在被直接打包进主流 IDE¶
prof-dr-ir 发布了 《Antigravity Extension for Visual Studio Code》(1 积分,0 条评论)。扩展页写道,Antigravity 把 Google 的 Shared Agent Harness 带进了 VS Code,支持父子式子智能体、branch/share/inherit 工作区模式、Agent Manager 以及 MCP 连接。即便 HN 上几乎没人讨论,这也仍然值得注意,因为原本只存在于专业配置里的复杂多智能体工作流,正在被打包进日常编辑器。
手机开始像一个真正的智能体运行时了¶
rsandhu 发布了 《An iOS app that runs AI agents and a complete voice pipeline on the device》(1 积分,0 条评论)。仓库写道,后台智能体、语音识别和零样本语音克隆都在设备上运行,只有网页研究会离开手机。这很值得注意,因为它让“本地优先”的 AI 叙事不再局限于笔记本,而是推进到了资源更受限的消费设备上。
7. 机会在哪里¶
[+++] 稳定的编程智能体控制面 - Claude Code 讨论串、《Ask HN: How to Claude Like Anthropic》 里的手动验证工作流,以及转向 Codex 的切换行为,都指向同一个缺口:用户需要在真实工作负载压力下,仍然看得懂的 effort 设置、预算、执行边界和审查信号。
[+++] 带新鲜度判断的记忆和经信任验证的检索 - Knowl 和 Heimdall 之所以存在,是因为只追加的记忆和朴素检索,对长周期智能体工作都不够用。证据力度很强,因为痛点叙事和构建者回应在同一天出现。
[+++] 可复用的技能包和机器强制的质量闸门 - Frontend Design Pro 和 TechSkills 展示了一条直接的价值路径:把专家流程封装进智能体可用的模块和可测试的检查里,而不是指望一个泛化提示词就能承载领域专长。
[++] 可移植且本地化的智能体运行时 - OpenCode、Continue 替代方案讨论串、dsh-edge、Anjadhe 和这款设备端 iOS 智能体,都指向一种需求:用户想要能迁移、能分叉、能自托管,或至少能贴近自有数据的智能体执行面。
[++] 面向敏感系统的带权限范围机器身份与审计层 - HotCRP 的显式权限范围,以及 《The Threshold》 对智能体借用人类凭据的警告,都表明一旦智能体碰到机密工作流,市场就为让授权、归因和撤销真正可信的产品留出了空间。
8. 要点总结¶
- Claude Code 的信任问题淹没了当天 HN 上其他所有 AI 对话。 一条关于人们感知到的 effort 档位变化的帖子,就单独贡献了当天约 49% 的积分和 65% 的评论。(来源)
- HN 仍然奖励具体工件,但现在也会判断它们是在帮用户还是在操控用户。 HDR logo 工具之所以成为第二大故事,恰恰是因为它可检查,而讨论串主要是在谴责它对注意力不友好。(来源)
- 智能体工具链的前沿正在转向技能、记忆新鲜度和信任标签,而不只是更大的聊天外壳。 Frontend Design Pro、TechSkills、Heimdall 和 Knowl 都在补模型外围缺失的过程或记忆基础设施。(来源, 来源)
- 开放与本地控制,正成为同时对冲厂商锁定和厂商变动的手段。 OpenCode 争论、Continue 只读线程、dsh-edge 和设备端助手,都把可移植性描述成一种务实的生存策略,而不只是理念。(来源, 来源)
- 智能体治理正在从抽象政策语言,变成权限范围、凭据和归因问题。 HotCRP 的 AI 权限范围与 《The Threshold》 对机器身份的警告都表明,一旦智能体开始代用户读写,审计模型本身就得改变。(来源, 来源)