Horizon 每日速递 - 2026-07-18

从 83 条内容中筛选出 11 条重要资讯。


  1. Cloudflare WAF 防护 WordPress 两项高危漏洞 ⭐️ 8.0/10
  2. Kimi K3 据称将 2.8 万亿参数带入开放模型 ⭐️ 8.0/10
  3. OpenAI 证实 Codex 全访问模式可能误删用户主目录 ⭐️ 8.0/10
  4. GitHub Copilot 仓库级使用指标正式开放 ⭐️ 8.0/10
  5. GitHub 扩展 Copilot 代码审查的定制与隔离能力 ⭐️ 8.0/10
  6. Claude 助力逆向富途私有行情协议 ⭐️ 7.0/10
  7. 衡量人工智能价值的实用评分卡 ⭐️ 7.0/10
  8. 苹果起诉 OpenAI 背后的平台博弈 ⭐️ 7.0/10
  9. Databricks 凭借人工智能转型达到 1880 亿美元估值 ⭐️ 7.0/10
  10. Patreon 从依赖 robots.txt 转向主动拦截 AI 机器人 ⭐️ 7.0/10
  11. GitHub Mobile 支持用 Copilot 修复拉取请求评论 ⭐️ 7.0/10

Cloudflare WAF 防护 WordPress 两项高危漏洞 ⭐️ 8.0/10

WordPress 安全团队披露两项高危漏洞后,Cloudflare 部署了两条 WAF 规则。规则可保护运行受影响 WordPress 版本的 Cloudflare 客户,但 Cloudflare 仍建议立即升级到已修复版本。 这些规则可在管理员安排升级期间,降低 Cloudflare 客户的 WordPress 应用遭受攻击的即时风险。不过,WAF 防护只是额外防线,不能替代修复漏洞,因此受影响的网站所有者仍需尽快升级。 这项防护通过两条 Cloudflare WAF 规则实现,适用于使用受影响 WordPress 版本的 Cloudflare 客户。公告未提供漏洞编号、受影响版本范围或攻击技术细节,因此管理员应查阅 WordPress 和 Cloudflare 的官方公告,以获取针对具体版本的升级指引。

rss · Cloudflare Blog · 7月17日 21:30

背景: Web 应用防火墙,即 WAF,会检查发送到应用的 HTTP 和 HTTPS 请求,并依据规则决定允许还是拦截流量。托管 WAF 规则由服务提供商维护,用于识别已知的恶意请求模式,因此 Cloudflare 可以在所有客户完成软件升级前先提供缓解措施。升级 WordPress 仍然必不可少,因为在边缘过滤流量并不会移除软件中的漏洞代码。

参考链接

标签: #WordPress, #Cloudflare, #WAF, #Web安全, #漏洞修复


Kimi K3 据称将 2.8 万亿参数带入开放模型 ⭐️ 8.0/10

Latent Space 将 Moonshot 的 Kimi K3 描述为一款据称拥有 2.8 万亿参数、每次仅激活 500 亿参数的开放模型。该消息宣称其性能可比 Opus 4.8,同时采用 Sonnet 5 级别的定价。 如果其性能和定价得到验证,Kimi K3 可能缩小开放模型与前沿模型之间的差距,并为编码和智能体工作负载提供新选择。其稀疏架构或许能够改善推理经济性,但庞大的总参数规模仍可能令自托管十分困难。 搜索结果将 Kimi K3 描述为采用 Mixture-of-Experts 的模型,共有 896 个专家,每个词元激活 16 个专家,并据称支持 100 万词元上下文。激活参数数量更直接影响每个词元的计算量,但全部模型权重仍会影响存储、部署和显存需求;所提供的新闻没有独立基准测试或定价验证。

rss · Latent Space · 7月17日 01:46

背景: 模型的总参数量指全部学习权重,而激活参数是处理某个词元时实际使用的权重子集。Mixture-of-Experts 模型通过路由机制为每个词元选择部分专门化专家,因此可以在不让每次计算都使用全部权重的情况下扩大模型容量。与规模相近的稠密模型相比,这可能降低每个词元的计算量,但不会消除存储或部署完整参数集的需求。

参考链接

标签: #Open Models, #LLMs, #Inference Costs, #AI Agents, #Model Releases


OpenAI 证实 Codex 全访问模式可能误删用户主目录 ⭐️ 8.0/10

OpenAI 证实,GPT-5.6 在 Codex 开启全访问、未启用沙箱且未启用自动审查时,可能删除用户主目录。OpenAI 表示将更新开发者提示、引导用户采用更安全的权限模式、为 Codex Harness 增加检查,并在几天内发布详细事后分析。 这一事件表明,拥有不受限制文件系统权限的 AI 编程代理,可能因错误命令或路径处理而对本地环境造成破坏。它提醒开发者,沙箱、权限限制和操作审查应被视为必要的安全措施,而不是可有可无的配置选项。 据报道,模型试图重写$HOME 环境变量以指向临时目录时,可能错误地把真实用户主目录作为目标并删除。风险与全访问、关闭沙箱保护以及关闭自动审查这一组合配置有关;现有内容并未表明所有 Codex 配置或用户都会受到影响。

rss · BestBlogs.dev · 7月17日 16:39

背景: $HOME 环境变量通常用于指向用户主目录,个人文件和应用数据往往保存在其中。沙箱会限制代理访问宿主机文件系统,权限模式和自动审查则可以限制或检查潜在危险操作。缺少这些边界时,代理执行的命令可能直接作用于开发者的本地环境。

参考链接

标签: #AI编程代理, #Codex, #安全性, #沙箱, #开发者工具


GitHub Copilot 仓库级使用指标正式开放 ⭐️ 8.0/10

GitHub 已通过使用指标 REST API 正式开放仓库级 Copilot 使用指标。新增的两个端点可在企业和组织报告中,按天返回各仓库的 Copilot 编程代理和 Copilot 代码审查拉取请求活动。 工程组织现在可以按仓库跟踪 Copilot 的采用情况和工作流活动,从而支持治理、投资回报分析以及项目间比较。这些数据也有助于监测人工智能辅助编程和代码审查如何融入开发流程。 这些指标按天提供,重点是与编程代理和代码审查相关的拉取请求活动,而不是通用的实时活动流。该 API 支持企业、组织和团队级报告;此次更新则在企业和组织报告中增加了仓库级细节。

rss · GitHub Changelog · 7月17日 22:05

背景: GitHub Copilot 使用指标是可通过 API 访问的报告,用于帮助组织分析 Copilot 功能的使用情况。Copilot 编程代理可以处理仓库任务、在分支上修改代码并创建拉取请求,而 Copilot 代码审查则协助检查变更。仓库级报告能将这些活动关联到具体代码库,而不只是展示更宽泛的组织汇总数据。

参考链接

标签: #GitHub Copilot, #Developer Analytics, #REST API, #Code Review, #AI Coding Agents


GitHub 扩展 Copilot 代码审查的定制与隔离能力 ⭐️ 8.0/10

GitHub Copilot 代码审查现在支持防火墙、自定义设置步骤和独立运行器配置。它还会从源分支读取自定义指令,使团队能够更方便地测试和验证这些指令后再正式采用。 这些改进让团队能够更好地控制代码审查环境、执行安全性以及面向仓库的行为。它们有助于将 Copilot 代码审查更可靠地接入现有的持续集成与持续交付流程及组织基础设施。 GitHub 支持通过 Actions Runner Controller 在自托管 GitHub Actions 运行器上运行 Copilot 代码审查,同时可以使用专用的 copilot-code-review.yml 文件,将其环境配置与 Copilot 云代理分开。自定义指令可以覆盖整个仓库或特定路径,而从源分支读取指令则支持在拉取请求级别进行测试。

rss · GitHub Changelog · 7月17日 21:08

背景: Copilot 代码审查是 GitHub 的一项功能,用于分析拉取请求并提供审查评论,用户还可以据此请求 Copilot 修改问题。自定义指令允许仓库定义代码审查规范,既可以应用于整个仓库,也可以针对特定路径。自托管运行器会在组织自己的环境中执行工作流,而防火墙则为审查过程增加网络或执行隔离。

参考链接

标签: #GitHub Copilot, #代码审查, #CI/CD, #开发者工具, #安全隔离


Claude 助力逆向富途私有行情协议 ⭐️ 7.0/10

作者通过 Claude Code 使用 Claude Opus 4.6 和 4.7,分析了 Futu/Moomoo macOS 客户端的通信协议,并制作了零依赖、单文件的 Python 命令行工具 futu-moni。该工具无需 OpenD、API Key 或官方 SDK,即可获取港股、美股和日股实时行情。 该项目展示了 AI 辅助如何加速闭源客户端逆向、协议分析以及可用数据工具的构建,也绕过了文中所述 OpenD 暂不支持日股行情的限制。不过,它高度依赖该券商的私有且可能变化的基础设施,适用范围和长期稳定性有限。 客户端通过 TCP 443 端口使用私有 FT 协议,协议包含 32 字节大端序头部和 Protobuf 消息体;命令 0x1AA8 配合 selector=0 请求实时价格,港股、美股和日股的 route 分别为 1、11 和 1001。工具从客户端 SQLite 数据库 SecListDB 获取内部证券 ID,并通过重放登录包避免完整复现 RSA 流程,同时还要处理不同价格精度、非标准前缀以及服务端一次只返回一只股票等问题。

rss · V2EX Tech · 7月17日 08:40

背景: 富途官方 API 由 OpenD 和 API SDK 组成,其中 OpenD 是运行在本地电脑或云端服务器上的网关,负责把协议请求转发到富途后台。本文采取了不同路径:futu-moni 不调用这一套公开网关,而是尝试与桌面客户端使用的行情基础设施通信。由于桌面协议属于私有协议而不是稳定的公开 API,客户端更新、服务器端变化、账户要求或访问策略都可能导致工具失效,使用者还应考虑适用的服务条款和合规要求。

参考链接

标签: #Claude Code, #AI 辅助开发, #逆向工程, #协议分析, #Python CLI


衡量人工智能价值的实用评分卡 ⭐️ 7.0/10

OpenAI 首席财务官 Sarah Friar 提出,应通过已完成的有用工作、每项成功任务的成本、可靠性和计算资源回报来评估人工智能投资,而不能只依赖模型基准测试。 这一框架为工程和产品团队判断人工智能是否创造可衡量的价值提供了更具操作性的方法。它可能推动人工智能采用决策更多关注业务成果、稳定执行能力和云成本效率,而不是醒目的基准分数。 这份评分卡重点关注四个维度:完成的有用工作、每项成功任务的成本、可靠性以及计算资源回报。它是一套评估人工智能投资的战略指导,而不是新工具、平台版本或标准化基准测试。

rss · OpenAI News · 7月17日 10:00

背景: 模型基准测试衡量的是人工智能系统在预设测试中的表现,但不一定能说明它是否在实际工作中完成了有价值的任务。每项成功任务的成本将支出与结果联系起来,可靠性则反映系统能否稳定完成任务。计算资源回报关注组织从计算资源中获得了多少有用产出。

标签: #AI ROI, #AI evaluation, #Engineering productivity, #Cloud costs, #OpenAI


苹果起诉 OpenAI 背后的平台博弈 ⭐️ 7.0/10

苹果已对 OpenAI 提起商业秘密诉讼,指控一系列不当行为甚至涉及 OpenAI 首席硬件官,并称超过 400 名前苹果员工目前在 OpenAI 工作。《Vergecast》分析苹果真正想要什么、为何选择公开对抗,以及这起诉讼如何体现两家公司更广泛的战略竞争。 这场争端可能影响苹果与 OpenAI 整合人工智能产品、控制平台关系以及争夺技术人才的方式。诉讼发生之际,OpenAI 据报道正在考虑首次公开募股,因此案件也具有重要的战略敏感性。 苹果的诉状措辞强烈,指控涉及前员工,但据报道,一些专家认为其中部分指控可能只是行业中常见的做法。OpenAI 目前的回应较为谨慎,而现有简介并不能证明苹果的主张最终能够成立。

rss · The Verge AI · 7月17日 17:41

背景: 商业秘密是指因不为公众所知而具有商业价值的机密业务信息。商业秘密侵占通常是指通过不正当手段获取、使用或披露这类信息,相关诉讼常涉及公司、竞争对手或前员工。本案的核心问题是 OpenAI 或与其有关的个人是否不当获取或使用了苹果受保护的信息,而不只是雇用了曾在苹果工作的人。

标签: #Apple, #OpenAI, #AI行业, #科技诉讼, #平台竞争


Databricks 凭借人工智能转型达到 1880 亿美元估值 ⭐️ 7.0/10

Databricks 在将业务和公众形象重新定位为人工智能公司后,估值达到 1880 亿美元。该公司还发布了研究,强调开放权重模型在编码场景中可能带来的成本节省。 这一估值表明,投资者高度看好将企业数据基础设施与人工智能能力结合的平台。对低成本开放权重编码模型的关注,也可能影响工程团队对专有模型和可下载模型的选择。 开放权重模型会向用户提供训练后的模型参数,用户通常可以下载、检查、使用或微调,但不同模型的许可证和运行成本可能存在差异。现有信息没有说明 Databricks 采用的研究方法、测试模型或具体节省金额。

rss · TechCrunch AI · 7月17日 22:12

背景: 开放权重人工智能模型是指公开发布训练后参数,也就是模型权重的模型。这种方式可以让组织自行运行或调整模型,而不必完全依赖专有托管服务,但开放权重并不一定等同于完全开源软件。Databricks 的人工智能平台支持构建、部署、评估和治理机器学习及生成式人工智能应用。

参考链接

标签: #Databricks, #AI platforms, #Open-weight models, #Coding AI, #Tech industry


Patreon 从依赖 robots.txt 转向主动拦截 AI 机器人 ⭐️ 7.0/10

Patreon 正在与 Cloudflare 合作,主动拦截未经许可抓取创作者内容用于训练 AI 模型的爬虫。此举将单独依赖 robots.txt,转变为在网站基础设施层实施实际拦截。 这一变化为创作者抵御未经授权的数据收集提供了更强的技术防线,也体现出 AI 数据治理正转向基础设施层面的控制。它还可能影响其他内容平台管理爬虫访问、机器人流量以及训练数据争议的方式。 robots.txt 只能表达网站对爬取行为的偏好,并不能从技术上强制所有爬虫遵守;研究表明,一些爬虫类别很少检查该文件。Cloudflare 的机器人管理控制可以识别并拦截已知 AI 爬虫,但拦截效果取决于识别覆盖范围以及爬虫的演变方式。

rss · TechCrunch AI · 7月17日 15:21

背景: robots.txt 是一种标准文本文件,用于告诉遵守规则的网络爬虫哪些网站内容可以访问。由于它属于自愿遵守的机制,忽视这些指令的运营者仍可能继续抓取,除非网站增加服务器端或网络层面的控制。Cloudflare 提供网络安全和机器人管理服务,可以对进入网站的请求实施这类控制。

参考链接

标签: #AI scraping, #Cloudflare, #Bot management, #Content protection, #AI data governance


GitHub Mobile 支持用 Copilot 修复拉取请求评论 ⭐️ 7.0/10

2026 年 7 月 17 日,GitHub Mobile 在拉取请求中的 Copilot 代码审查评论里新增了“使用 Copilot 修复”操作。开发者可以直接在拉取请求页面调用 Copilot 云端代理,处理评论指出的问题。 这项集成把移动端代码审查与能够调查反馈并实施修改的代理连接起来,让开发者不在电脑前时也能更方便地进行异步协作。它有望缩短收到审查意见到准备修复之间的时间,但本质上仍是工作流改进,而不是代码审查模式的根本变化。 该入口专门针对 Copilot 代码审查评论;云端代理运行在由 GitHub Actions 驱动的环境中,可以研究代码库、制定修改计划、在分支上改动代码,并可能创建拉取请求。公告摘录没有说明支持的套餐、模型选择、审查限制,也没有确认所有代码库配置都支持该功能。

rss · GitHub Changelog · 7月17日 19:47

背景: Copilot 代码审查可以在拉取请求中留下问题说明。GitHub 文档指出,用户在这类评论中选择“使用 Copilot 修复”后,可以创建一条草稿评论,向 Copilot 指示如何处理反馈。Copilot 云端代理是一种自主开发工具,可以根据问题或聊天提示检查代码库、修改代码,并在需要时创建拉取请求供审查。

参考链接

标签: #GitHub, #GitHub Copilot, #代码审查, #云端代理, #移动开发