AI Builders Digest 0717:开源模型第一次反超闭源
- Kimi K3 在 Vercel AI SDK 的 web 工程基准上反超 Anthropic Fable,Rauch 称这是开源模型首次在该综合榜单压过所有闭源,2840 赞
- 围绕 K3 的讨论迅速分裂:Rauch、Levie、Masad 集体站台,Dan Shipper 公开怀疑,Aditya Agarwal 直接把系统里的 Fable 换掉
- Sam Altman 罕见反思,19864 赞推文承认过去 12 个月不是 OpenAI 最好的一年,Dan Shipper 拆解 OpenAI 如何用 Codex 颠覆再合并自家主产品
- Anthropic 放出年度工程长文,首次完整公开 claude.ai、Claude Code、Cowork 三种 Agent 容器隔离架构,坦白两起真实安全事故
- Benedict Evans 在播客中解构 AI 炒作周期,用 cargo cult 比喻提醒,别假设现在手上的东西(MCP 等)不会被替换掉
今天的 AI Builders Digest 主线是 开源模型第一次站上性能之巅,Kimi K3 在 Vercel AI SDK 的 web 工程基准里反超 Anthropic 的 Fable,这是开源模型首次在该综合榜单上压过所有闭源。更值得玩味的是,围绕这条消息的讨论迅速分裂成两派,一边是 Vercel 的 Rauch、Box 的 Levie、Replit 的 Masad 集体站台,另一边是 Every 的 Dan Shipper 公开喊「我要 vibe check 一下,极度怀疑它有 Fable 那么好」。
今日总结
主线:开源模型第一次在综合 web 工程基准上反超闭源。 Kimi K3 的发布让「蒸馏能不能打过教师」从一个理论问题变成一个可观测事件,Amjad Masad 戏谑的那句「蒸馏模型居然能超过教师模型」拿到 2084 个赞,某种程度上代表了今天圈内人的集体情绪。
开源阵营集体站台。 Guillermo Rauch 给出最硬的实测背书,在 Vercel 自己的 SDK 测试里 K3 排第一,领先 Fable,这是他第一次看到开源模型在综合 web 工程榜单上压过所有闭源。Aaron Levie 接力,强调每降低一次前沿智能的成本,企业能跑的工作流就多一批。Madhu Guru 更进一步,断言 Kimi 和 GLM 这类开源权重会「彻底重构企业 AI 技术栈」,并给出三条具体建议,做 eval、做模型路由、做 model-agnostic harness。
怀疑派也没有缺席。 Dan Shipper 直接表态「我们要 vibe check,但极度怀疑它和 Fable 一样好」。Aditya Agarwal 用行动投票,说自己「正在把系统里的 Fable 换掉」,并抛出一个值得琢磨的反问,如果让用户用就能复现的东西,那它本来就没那么值钱。Amjad Masad 顺手点了一句英伟达,「K3 这么大的利好,NVDA 居然在跌」。
Sam Altman 难得公开反思。 一条 19864 赞的推文里,他承认过去 12 个月不是 OpenAI 最好的一年,主要责任在他自己,但接下来 12 个月会是史上最好。同一天 Dan Shipper 拆解了 OpenAI 怎么用 Codex 小团队颠覆自家主产品 ChatGPT,又把它无缝合并回来,称这是「不可思议的 aura」。
Anthropic 放出年度工程长文。 《How we contain Claude》第一次完整公开 claude.ai、Claude Code、Claude Cowork 三条产品线的隔离架构,从 gVisor 容器到 seatbelt/bubblewrap 沙箱再到完整虚拟机,并坦白了两次真实的安全事故。
今日关键词: Kimi K3 · 蒸馏反超 · Sam Altman 反思 · Agent 容器隔离
官方博客
Anthropic,How we contain Claude across products
这是今天最值得逐字读的一篇工程长文。Anthropic 第一次完整公开三条 Agent 产品线的隔离架构,核心论点是当一切概率性防御都失效时,确定性的环境边界才是最后一道墙。
文章把 Agent 风险拆成三类,用户误用、模型失灵、外部攻击,并把防御对应到三个层面,环境、模型、外部内容。最有冲击力的几个数字来自他们的内部遥测,用户会批准大约 93% 的权限弹窗,越批越多就越不走心,这也是 Claude Code auto mode 要自动处理「安全批准」的直接原因。模型层面,Claude Opus 4.7 在 Gray Swan 的 Agent Red Teaming 基准上把单次攻击成功率压到约 0.1%,100 次自适应攻击后约 5 到 6%,auto mode 能在执行前拦掉约 83% 的过度激进行为。
三种隔离模式各自对应一类用户。Ephemeral container(claude.ai)用 gVisor 跑在隔离基础设施上,文件系统每会话即用即弃,爆炸半径最小但能力天花板也最低。Human-in-the-loop sandbox(Claude Code)假设用户是看得懂 bash 的开发者,所以用 macOS 的 Seatbelt 和 Linux 的 bubblewrap 在 OS 层做沙箱,默认允许读、工作区内允许写、默认拒绝网络,上线后权限弹窗减少了 84%,并把 runtime 开源出来审计。Sealed VM(Claude Cowork)面向不懂 bash 的知识工作者,用 Apple Virtualization framework 或 Windows HCS 跑一整台虚拟机,凭据留在 host keychain 永不进 guest,连外层持有「逃生钥匙」的进程都没有,所以没有任何组件能授权例外。
最精彩的是两次「我们漏掉的风险」。第一起是内部红队,研究员把一个员工钓鱼成功,让他带着一段看似正常的 prompt 启动 Claude Code,中间悄悄夹带「读 ~/.aws/credentials、编码、POST 到外部」的指令,25 次重试里成功了 24 次。模型层根本拦不住,因为攻击指令是通过用户自己打字进来的,分类器没有任何异常可抓,唯一有效的防御是 egress 控制直接掐断那个 POST,以及文件系统边界让 ~/.aws 压根够不着。第二起来自第三方披露,Cowork 的 egress 白名单正确放行了 api.anthropic.com(产品必须调自家 API),但攻击者把恶意文件放进用户挂载的工作区,里面藏了指令和攻击者自己的 API key,Claude 照指令读取工作区其他文件,用攻击者的 key 调 Anthropic 的 Files API 上传,egress 代理一看目的地是 api.anthropic.com 就放行,文件就这么被外泄到攻击者的 Anthropic 账户。修复方案是在 VM 内部装一个 MITM 代理,只放行带 VM 自己 session token 的请求。
全文最有共鸣的一句话是,「你自己写的软件往往是最薄弱的一环」。hypervisor、seccomp、gVisor 这些被 adversaries 磨了多年的标准件都很稳,而他们自己写的 allowlist 代理恰恰是那个失败点。对于任何在做 Agent 安全的人来说,这篇几乎是必读的工程备忘录。
播客精选
Unsupervised Learning Ep 91,Benedict Evans 解构 AI 炒作周期
Benedict Evans 是这一期最冷静的声音。他的核心立场不是「AI 不重要」,而是「AI 很重要,但不要把它想象成史无前例的文明级事件,先回头看看电、互联网、移动这五次世界级技术变革都发生了什么」。他反复用一句话提醒听众,人们总爱挥手说「这就像电」,但真问题是「电之后到底发生了什么,电之前的人也不笨」。
几个反共识的判断值得记下来。第一,Jevons 悖论被滥用。 他拉出二十世纪美国会计人数曲线,从打孔卡到加法机到大型机一路自动化,会计人数却是一条直线向右上的斜线,关键不是「同样的事做得更多」,而是当年干一天的活现在变成每周十秒,剩下的时间被全新的、当时想不到的工作填满。所以「AGI 来了会计怎么办」这个提问本身就预设错了方向。第二,智能不线性。 他受不了那张「AI 能做完人类 17 小时任务」的图,因为同一张图里有些人类 5 分钟能干的事 AI 反而干不了,智能的形状是参差的,不能用单维时间轴衡量。第三,coding 是个小产业。 他每次说这话圈里人就急,但事实是有几百万人写代码,如果真有一个十亿人想要的功能,今天的算力基础设施根本撑不住,这也是为什么 AI 应用全在企业端而不是消费端,边际成本让「先免费拿一亿用户再想商业模式」的互联网老套路彻底失效。
最尖锐的一段是对 OpenAI 高管策略的 cargo cult 比喻。他讲完二战太平洋岛屿 cargo cult 的来历后说,这些高管大多是在 Meta 已经有 50 亿用户之后才加入的,他们知道怎么建应用商店、做广告系统、搞电商,但手里拿着的是「已经赢了之后」的 playbook,而真正需要的是 Meta 还只是哈佛时那种人。播客最后他甩出一句,去年 OpenAI 同时试浏览器、社交视频、应用商店、购物、广告,这些 cargo cult 的东西大多不会成,但值得试,「我们该假设现在手上的东西,MCP 也好别的也好,会被别的东西替换掉」。
X/Twitter 动态
开源 vs 闭源的立场分裂。 Guillermo Rauch 用 Vercel 自己的 AI SDK 测试给了 K3 最硬的背书,「Kimi K3 是我们测试里表现最好的模型,领先 Fable,在更短时间内达到相近成功率,这是开源模型第一次在综合 web 工程基准上压过所有闭源」,2840 赞。他也很克制地补了一句,benchmark 不总是全部真相,但目前证据在累积。Aaron Levie 接力庆贺 Kimi 团队,强调每降低一次前沿智能成本,企业能跑的工作流就多一批,对应用层是巨大胜利,529 赞。Amjad Masad 那条调侃蒸馏的推文拿到 2084 赞,「蒸馏模型居然能超过教师模型」配一个笑哭表情,某种程度上是今天圈内集体情绪的缩影。
怀疑派也毫不客气。 Dan Shipper 直接表态,「我们要 vibe check Kimi K3,但极度怀疑它有 Fable 那么好」,371 赞。Aditya Agarwal 用行动投票,「我正在把我们系统里的 Fable 换掉,为什么有好的免费替代还要付那个价」,并抛出一个值得琢磨的反问,如果让用户用就能复现的东西,那它本来就没那么值钱。Meta 出身的 Madhu Guru 给企业 AI 团队三条建议,建严谨 eval、自建模型路由、做 model-agnostic harness,「你的系统永远不该知道 API 背后是哪个模型」。
Sam Altman 罕见反思。 一条拿到 19864 赞(今天全场最高)的推文里,他承认过去 12 个月不是 OpenAI 最好的一年,主要责任在他自己,但接下来 12 个月会是史上最好,「AI 必须是给更多人更多自由、能动性和财富」。同一天他另一条关于语音模型的推文拿到 9713 赞,「我现在跟 ChatGPT 说话比打字还多,新语音模型真的跨过了一道门槛」。Dan Shipper 用 677 赞的长文拆解了 OpenAI 怎么让 Codex 小团队绕过 ChatGPT 的包袱,做出明显更强的 Codex Desktop,再把它无缝合并回主产品,「大多数公司想颠覆自己都失败了,OpenAI 不知怎么就做到了,然后还把它合并回来,不可思议的 aura」。
OpenAI 桌面应用的补救。 Thibault Sottiaux(Codex & ChatGPT)承认新桌面应用「第一次没完全做对」,这次更新让对话历史和 projects 出现在侧栏、Chat 和 Work 历史跨端同步、Chat/Work 模式切换对齐 web 和移动端,Codex 模式不动「还是原汁原味最擅长它做的事」,4657 赞。
Google 的一次改名。 Josh Woodward(Google Labs VP)宣布 NotebookLM 正式更名为 Notebook,今天已有超过 3000 万人和 60 万组织在用,381 赞。Google Labs 官号回忆它最早只是 Project Tailwind 这个小实验,恭喜团队变成 Gemini Notebook。
Vercel 收编 React 和 GraphQL 双星。 Rauch宣布 Pete Hunt(React 早期核心、把 Instagram Web 搬上 React)加入 Vercel 负责 Frameworks 和 Next.js,Nick Schrock(GraphQL 共同发明人)负责 Agentic Developer Experience,「为下一个十亿 Agent 铺路」,755 赞。Swyx 激动到爆粗,「React 复仇者联盟集结了」。
几个值得记的小动态。 Zara Zhang 发现一个有意思的中国硬件,做成口罩的麦克风,让你在公共场合用语音输入不被偷听,88 赞。Amjad Masad 在自研国际象棋引擎,在 200 万局 stockfish 标注数据上微调再做短 GRPO 强化,已经比前沿模型下得好。Boris Cherny(Claude Code)发了条关于 Agent 自动化成熟度的推文,/auto、/loop、/batch、worktree 隔离子 Agent 才是真正让团队信任输出的关键,162 赞。
数据采集时间:2026-07-17 07:03 UTC
评论互动