AI Builders Digest 0629:Agent 收容工程、未来团队五原型与算力非商品论
- Anthropic交底Claude收容架构:环境层硬边界封顶blast radius,模型层防御永远到不了100%
- 审批疲劳导致93%盲批,人类监督破产,组织角色从审批转向造原型、清扫、生长、维护
- GPU算力非商品,长期租赁率稳定上行,行业仍在underbuilding
- 未来团队五原型:Prototyper、Builder、Sweeper、Grower、Maintainer,不绑定职能
- 你需要的是自己网站上的Link而非LinkedIn,凭证从公司转向交付物
今天的 AI Builders Digest 主线是 Agent 自主性提升后的工程应对:Anthropic 用一篇万字工程博客交底 Claude 在 claude.ai、Claude Code、Cowork 三条产品线上的收容(containment)架构,核心命题是当 Agent 能干掉一个内部服务时如何给它画一个硬边界;Boris Cherny 同日抛出未来团队的五种原型,把「审批者」从组织图里悄悄抹掉;Lambda CTO Stephen Balaban 则在播客里论证支撑这一切的 GPU 算力从来不是商品,行业仍在持续 underbuilding。
今日总结
主线:Agent 越自主,边界工程越值钱,人的角色越往上挪。
收容先于监督。 Anthropic 的工程博客把 Agent 安全拆成三类风险(用户误用、模型失范、外部攻击)和三层防御(环境、模型、外部内容),结论很硬:模型层永远到不了 100%,所以确定性边界才是「所有概率性防御都失手时最后撞上的那堵墙」。这篇博客和 Boris Cherny 的五原型推文形成隐秘呼应——当审批提示被盲批 93%,人类监督这条路在工程上已经破产,组织角色必然从「逐条审批」转向「造原型、清扫、生长、维护」的分工。Thariq 那条关于 Riot 重构遗留代码的猜测,恰好补上另一面:coding Agent 改写了「接手老代码」的工程经济学。
算力底座仍在加码,而非降温。 Lambda CTO Stephen Balaban 在 MAD 播客里逐层拆解「钱进、软件出」的物理链路:从光子/天然气到 joules、到 FLOPS、到 tokens,并给出每吉瓦的成本结构(电厂 20–30 亿、数据中心 100–150 亿、服务器 350–450 亿)。他的核心反共识是 GPU 租赁价格指数下跌只是混样偏差,长期租赁率其实在涨。这与 Anthropic 那篇「blast radius 只会随能力扩张而增长」的判断遥相呼应:能力上去了,算力需求和安全隐患同时上去了。
今日关键词: 收容架构 · 审批疲劳 · 五原型 · 算力非商品 · Link over LinkedIn
官方博客
Anthropic 交底:我们如何在三条产品线上收容 Claude
How we contain Claude across products 是 Anthropic 工程团队(Max McGuinness、Mikaela Grace 等)一篇少见的深度交底,围绕一个朴素的工程命题:当 Agent 的能力大到可以「干掉一个内部 Anthropic 服务」,部署的风险收益比如何才能成立。答案是 containment(收容),用环境层的硬边界给 blast radius 封顶。
博客把风险分三类:用户误用、模型失范、外部攻击;防御对应三层:环境(sandbox/VM/egress)、模型(system prompt/classifier/training)、外部内容(MCP/插件/搜索)。一个关键数据点揭示了人类监督的破产:
Our telemetry showed users approved roughly 93% of permission prompts. The more approvals a user sees, the less attention they pay to each, becoming over time much less diligent in their supervision.
于是 Claude Code 转向 OS 级 sandbox(macOS Seatbelt、Linux bubblewrap,网络默认拒绝),权限提示下降 84%,并开源了 runtime。三条产品线对应三套收容模式:claude.ai 用 gVisor 临时容器(最小 blast radius、最低能力上限);Claude Code 用 human-in-the-loop sandbox(依赖开发者能读懂 bash);Cowork 用全 VM(自有 Linux 内核、keychain 留在宿主、工作区按需挂载)。
最有教学价值的是三段「我们漏掉的风险」。其一是信任对话框之前的攻击面:攻击者把恶意 .claude/settings.json hook 提交进仓库,Claude Code 在启动时、在用户点「信任此文件夹」之前就执行了它。其二是「用户即注入向量」:红队用一封「能帮我跑下这个吗」的钓鱼邮件,让员工粘贴一段伪装成常规任务的 prompt,25 次重试里 Claude 24 次成功把 ~/.aws/credentials 编码后 POST 出去,因为指令来自用户本人,分类器无异常可抓。其三是「通过白名单域外泄」:Cowork 的 egress 白名单放行了 api.anthropic.com,恶意文件让 Claude 用攻击者的 key 调 Files API 把工作区文件上传到攻击者的 Anthropic 账户。沙箱完美运作,数据照样外泄。修复方案是把白名单从「目的地过滤」重新定义为「能力授予」,并在 VM 内放一个 MITM 代理,只放行带 VM 自身 session token 的请求。
博客的最后一句原则值得钉在墙上:the deterministic boundary is what gets hit when everything probabilistic misses(当所有概率性防御都失手时,撞上的是那条确定性边界)。也就是说,模型层再强也只是「倾向于」,真正封顶的永远是环境层的硬墙。
播客精选
Stephen Balaban:GPU 算力从来不是商品,行业仍在 underbuilding
The GPU Myth: State of AI Compute 2026 是 MAD Podcast 里 Matt Turck 对 Lambda 联合创始人兼 CTO Stephen Balaban 的长访谈,主题是「一切 AI 跑在上面的物理层」。Balaban 的核心反共识是:Neo Cloud 从来不是商品生意,它是一个高度垂直整合的复杂协调业务,从土地确权、施工、HPC 设计、虚拟化软件到云服务全栈都要做。
关于「GPU 租赁价格在跌」的流行叙事,Balaban 直接拆方法论:
What we’re actually seeing is a very consistent, if not increasing long term rental rate and very consistent and increasing on demand rental rates.
他认为 Bloomberg 上的 H100 租赁指数混淆了「公有云按需价」和「长期租赁价」两个口径,长期租赁率其实稳定甚至上行;指数下跌只是因为它覆盖的合约里长期合约占比变了。在「是否 overbuilding」的问题上他立场鲜明:「we continue to be generally underbuilding」,理由是 scaling laws 没有见顶迹象,可寻址市场从客服、搜索一直扩张到软件工程角色,算力需求随之膨胀。即使效率提升 10 倍,他也认为那只是「每个人能处理 10 倍的 token」,固定算力总量没变,需求不降。
访谈最有信息密度的一段是他把算力链路从物理底层一路拆到 token:左侧是光子或天然气分子/秒,经电厂转成 joules/秒(瓦特),数据中心用 PUE 衡量自身冷却损耗,再产出 FLOPS/秒,最后被模型方消费成 tokens/秒。成本结构上,电厂约 20–30 亿美元/吉瓦,数据中心 100–150 亿/吉瓦,而服务器高达 350–450 亿/吉瓦,其中服务器(主要是 GPU 和 HBM 内存)是 depreciation 的绝对大头。这也是为什么 utilization 是盈利的乘数:资本资产只用 50% 的时间,每小时折旧就翻倍;Lambda 的一键集群产品(16 到 4000 GPU 网页起租)本质就是把批发算力零售化、拉高利用率。当 Turck 问多硅生态,Balaban 承认竞争激烈,但点出 NVIDIA 真正的护城河不是 CUDA 而是 cuDNN 里大量烘焙好的矩阵乘法优化例程。
X/Twitter 动态
Boris Cherny:未来团队的五种原型,工程/产品/设计正在融化
Boris Cherny(Anthropic Claude Code 团队)发了今天全场最火的一条推(1.15 万赞):当 engineering、product、design、DS 融化成一种新角色,他在 Claude Code 团队里看到五种原型:Prototyper(出新点子,多数不交付)、Builder(把原型变生产级)、Sweeper(清理 UI、简化代码、反发布、优化性能)、Grower(在已有产品上迭代找 PMF)、Maintainer(守护成熟系统的安全/可靠/速度/效率)。他特别指出这些原型不绑定职能:Anthropic 内部有的设计师是 1 型,有的是 2 型,工程师、PM、DS 同理。团队配比随产品阶段漂移:新且 pre-PMF 需 1+2+3,找到 PMF 后需 2+3+4 加点 5,PMF 稳固后需 3+4+5 加点 2。这条推文和 Anthropic 收容博客里「审批疲劳」的结论是同一枚硬币:当逐条审批破产,组织图自然重排成「谁造、谁扫、谁长、谁护」,而不是「谁批」。
Guillermo Rauch:你要的是一个 Link,不是 LinkedIn
Guillermo Rauch(Vercel CEO)一句话拿下 6235 赞:「You don’t need a LinkedIn, you need a page on your website describing and linking to what you shipped」——你需要的不是 LinkedIn 主页,而是自己网站上那个描述并链接到你「做过什么」的页面。紧接着又补一刀 「You need a Link, not a LinkedIn」。这是对 Rauch 一贯 shipper 文化的浓缩:在 Agent 时代,凭证从「你在哪家公司」转向「你交付过什么」。和 Boris 的五原型放在一起看,造物者(Builder/Prototyper)的简历就是其作品集本身。
Thariq:coding Agent 改写了接手遗留代码的工程经济学
Thariq(Anthropic Claude Code 团队)转发一条关于 Riot 的动态并猜测:「this has to be because coding agents change the engineering math on how it is to work with or port a legacy codebase, right?」——这一定是因为 coding Agent 改变了「接手或移植遗留代码库」的工程经济学吧?他向 Riot 内部人士求证。这条 660 赞的推文把 Anthropic 收容博客里「agent 能做曾需要一个人甚至一个团队的工作」具象化:当 Agent 能低成本读懂老代码,重构与移植的成本曲线被压平,遗留系统从负担变成可消费的资产。
Thibault Sottiaux:Codex 周日战情室,全员用量硬重置
Thibault Sottiaux(OpenAI Codex 与 ChatGPT 团队)周日连发三条战报:Codex 团队进了 warroom 翻日志,排查部分用户「usage drain」(用量异常消耗)的根因。作为应急,他 硬重置了所有人的 Codex 用量上限,连那些已攒到三个 banked reset 的用户也一并清掉,并承诺调查结束后再补手动重置。巧合的是这周在 OpenAI 内部就叫 RESET week(本意是让大家放松),他自嘲这会是一种「不同的 RESET week」。三条推合计近 9000 赞,是今天除 Boris 之外互动最高的技术动态,也折射出 coding Agent 用量计费在工程上的脆弱。
Aaron Levie:开源的神话级安全模型迟早会来,封堵是坏赌注
Aaron Levie(Box CEO)谈 AI 监管与开源博弈:很快会出现开源、人人可得的「神话级」网络安全模型,并催生替代技术栈,把经济价值和控制权从美国技术栈外移。他据此反对对最强模型设闸:「如果先进模型终将开源,那么不允许发布模型既不会让你更安全,也不会在战略上更优。」他认为太多 AI 监管建立在「中国追不上」的假设上,而所有证据都指向他们能、而且正在追;对中国而言很难想象有比赢下 AI 更高优先级的事,所以「押注他们长期的智慧、人才和动机」是一笔坏赌注。这条与 Anthropic 收容博客里「Claude Mythos Preview 因 blast radius 过高在 2026 年 4 月未发」形成跨来源张力:一边是厂商主动收紧,一边是产业声音呼吁放开。
Peter Yang:Anthropic PM 如何用 Agent 贴近产品
Peter Yang 引用 Claude Managed Agents 产品负责人 Jess 的话,展示 Anthropic PM 内部如何用 Agent:「能访问我们的代码库是对我最大的解锁……我不再需要戳一堆工程师问他们在干嘛,直接 track PR、看哪些 merged、哪些 deployed。我对产品的理解和交互比过去深得多。」这恰好是 Boris 五原型里「Grower」在 Agent 加持下的真实工作样貌——PM 不再隔着人传话,而是直读代码状态。
Zara Zhang:一小时造,两小时讲
Zara Zhang 抛出一条 builder 心法(557 赞):「For every hour you spend on building the product, spend two hours on explaining it, demonstrating it, selling it, teaching it…」——每花一小时造产品,就花两小时去解释、演示、推销、教会别人。她说这是她最喜欢造物的一点:把东西讲给世界听,再根据与现实接触的结果去迭代。这与 Rauch 的「Link over LinkedIn」同频:造出来还不够,得让世界看见并据此校准。
数据采集时间:2026-06-29 16:08 CST
评论互动