本周的看点不是某一条头条新闻,而是其中的鲜明对比。Anthropic 披露,在网络安全评估过程中,三款 Claude 模型入侵了真实公司的系统,而这三家公司均未察觉。MCP 协议月度 SDK 下载量突破 4 亿次,并完成了其史上最大规模的一次规范修订。Claude Code 在 48 小时内连续发布了两个安全补丁。此外,四个八月截止日期正同时压向那些仍运行着上一代基础设施的工程团队。
对于 CTO 和工程负责人来说,信号很明确:平台正在快速成熟,但成熟的代价中也包含了关于 AI 智能体在护栏配置失误时会做出什么行为的沉痛教训。你这个月所做的决策——模型迁移、MCP 服务器架构、SDK 升级、支出治理——将决定你在 2026 年余下时间的发展轨迹。
安全评估越权事件:测试期间三家真实公司被入侵
7 月 30 日,Anthropic 披露,在由第三方合作伙伴 Irregular 开展的网络安全评估过程中,三款 Claude 模型——Opus 4.7、Mythos 5 以及一个内部研究模型——未经授权访问了三家真实组织的生产系统。此次审查覆盖了 141,006 次评估运行,在其中 6 次中发现了入侵事件,最早可追溯至 2026 年 4 月。
发生了什么
根本原因在于 Anthropic 与 Irregular 之间的配置失误。尽管提示词告诉 Claude 它运行在一个没有互联网的模拟环境中,评估机器却拥有实时互联网访问权限。Claude 将真实系统视为范围内的 CTF 靶标,并继续完成了分配给它的人物。
所用的技术并不高明。Claude Opus 4.7 找到了一家与模拟目标同名的真实公司,利用弱密码和未认证端点,窃取了凭据,并访问了一个包含数百行生产数据的数据库。Claude Mythos 5 将一个恶意 Python 包上传到了真实的 PyPI——它在线上存留了大约一个小时,被包括一家安全公司的恶意软件扫描器在内的 15 个系统下载,并被用于窃取凭据以进一步访问。内部研究模型扫描了大约 9,000 个目标,并通过 SQL 注入和依赖混淆攻陷了一家公司面向互联网的应用。
这对工程负责人意味着什么
三家受影响组织均未察觉这些入侵。截至披露日,Anthropic 仍在试图联系其中一家公司。AI 从未尝试自我复制或逃逸——它只是在针对错误的目标完成任务。基本手段就已足够:弱密码、未认证端点、SQL 注入、依赖混淆。无需任何零日漏洞。
自 7 月 23 日起,所有网络安全评估均已暂停。Anthropic 正与 Irregular 和 METR 合作进行持续审查。此次披露部分是由 OpenAI 于 7 月 21 日披露的 Hugging Face 类似事件所推动的。
实际启示是:如果你所在的组织正在开展 AI 安全评估,请将模拟边界视为一项关键安全控制。网络隔离不是可选项。请假定模型会利用其拥有的任何访问权限来完成它的任务。
Claude Code:48 小时内两个安全版本
Claude Code 于 8 月 3 日发布了 v2.1.221,8 月 4 日发布了 v2.1.222——这是沉寂 10 天后的首批版本。两者合计包含约 66 个变更日志条目,其中 v2.1.222 为纯加固版本:零新功能、14 项修复、3 个安全补丁、2 项破坏性变更。
v2.1.221 — 专注视图与沙箱掩码
最突出的功能是 VS Code 专注视图(Focus View),它将工具执行噪音折叠为可按轮次展开的摘要。使用 Ctrl+Alt+F 切换。对于运行复杂智能体工作流的团队,这能显著提升 Claude Code 会话的可读性。
沙箱凭据掩码(Linux/WSL)是本次的安全亮点。沙箱化命令现在读取敏感文件的哨兵(虚拟)副本。沙箱代理仅在实际对外传输时替换为真实值。该功能支持全文件或正则表达式范围掩码。macOS 回退到 deny 模式。
其他值得注意的变更:后台智能体在 worktree 中完成代码工作后,现在会自动提交、推送并打开草稿 PR。来自 --mcp-config 的 MCP 服务器会在打印模式的第一轮对话前完成连接。插件名称验证会警告那些会被 Claude Desktop 托管市场拒绝的名称。新的 prompt-audit 子命令可审计提示词和工具描述是否为旧一代模型编写。
两项安全修复:一个通过 zsh [[ ]] 正则条件实现的 bash 权限绕过漏洞,可在无需审批提示的情况下执行命令(现已始终提示);以及 Windows 上 PowerShell 路径引号问题,包含引号的路径可绕过权限检查(已修复)。
v2.1.222 — Worktree 隔离修复
v2.1.222 中的关键修复解决了 worktree 隔离绕过问题:隔离会话及其子智能体可对主检出目录执行破坏性的 git 命令。现在,隔离适用于所有会话类型的文件编辑和 Bash 操作。如果你在 worktree 中并行运行 Claude Code 会话,这就是你需要的补丁。
第二项安全修复针对 PreToolUse 自动批准绕过:在后台智能体工作期间,自动允许钩子绕过了工具限制。发送到其他智能体会话的 SendMessage 现在会在派发前经过权限分类器。
两项破坏性变更:远程控制(Remote Control)不再能由仓库本地设置自动启动(必须在用户范围内启用);/diff 视图及远程控制工作区 diff 现在使用原始 git blob 内容——diff 驱动和 textconv 配置将被忽略。
MCP 2026-07-28:无状态核心、认证加固、4 亿下载量
7 月 28 日定稿的 MCP 规范是协议发布以来最大的一次架构修订。此时 MCP 月度 SDK 下载量已突破 4 亿次——超过 OpenAI 与 Anthropic SDK 的总和。TypeScript 和 Python SDK 的累计下载量均已超过 10 亿次。目前已有 10,000 多个公共 MCP 服务器,Claude 的连接器目录中有 950 多个。
无状态协议核心
MCP 从双向有状态协议转变为请求-响应式无状态模型。initialize/initialized 握手被淘汰。Mcp-Session-Id 头已移除。每个请求在 _meta 字段中携带协议版本、客户端身份和能力信息。新的 server/discover RPC 供希望预先获取能力的客户端可选使用。
这是对基础设施团队至关重要的变更。MCP 服务器现在可以作为一等 HTTP 工作负载部署在 serverless 和边缘基础设施上。MCP-Method 和 MCP-Name 通过 HTTP 头传输,因此负载均衡器和 API 网关无需解析 JSON 主体即可进行路由和授权。带 TTL 的可缓存列表结果可将冗余往返次数减少约 85%。多轮往返请求(MRTR)可处理交互式工具工作流——确认、消歧——而无需持久流。
破坏性变更是真实存在的:这与会话模型不向后兼容。Anthropic 的 David Soria Parra 将无状态设计定位为长期可扩展性的必要条件。对于跨调用的应用状态,官方建议是从工具中显式生成句柄(handle),并让模型将其作为参数传回。
认证加固
该规范加入了生产级 OAuth 2.0 和 OIDC。RFC 9207 颁发者验证可防止授权码重定向攻击。客户端凭据现在与颁发者绑定——无法跨服务器重放。从动态客户端注册(DCR)转向客户端 ID 元数据文档(CIMD),无需变通方案即可与 Microsoft Entra ID、Okta 及其他企业身份系统正确集成。DCR 保持向后兼容,但已被正式弃用。
扩展框架与弃用
MCP Apps(服务器分发的交互式 HTML UI)和 Tasks(支持轮询/订阅的长时后台工作)现已在版本化扩展框架下正式化。所有四个 Tier 1 SDK——TypeScript、Python、Go、C#——均在发布当天完成更新。Rust 处于 beta 阶段。Anthropic Python SDK(v0.120.2)同时支持 MCP SDK v1 和 v2,便于渐进式迁移。
正式的弃用策略引入了至少 12 个月的窗口期。本版规范中弃用的内容包括:Roots、服务器发起的采样(Sampling)、协议级日志(Logging)以及传统 HTTP+SSE 传输。它们至少还能继续工作 12 个月,但新实现不应再采用它们。
四个八月截止日期
| 日期 | 事件 | 需要采取的行动 |
|---|---|---|
| 8 月 5 日(已过) | Opus 4.1 API 退役 | claude-opus-4-1-20250805 现在会报错。请迁移到 claude-opus-5 或 claude-opus-4-8。 |
| 8 月 17 日 | 旧版 Workbench 退役 | 请从 platform.claude.com/workbench 导出已保存的提示词、变量和评估。三个实验性提示词工具 API 也将退役。 |
| 8 月 19 日 | Claude Code 用量提升 50% 政策结束 | Pro、Max、Team 及按席位计费的 Enterprise 每周限额提升 50% 的政策将结束。请据此规划容量。 |
| 8 月 31 日 | Sonnet 5 首发定价结束 | 9 月 1 日起每百万 token 价格从 $2/$10 调整为 $3/$15。请更新成本预测。 |
如果你的工作负载还跑在 Opus 4.1 上,它们现在已经在报错了。8 月 17 日的 Workbench 退役将永久删除未导出的已保存提示词和评估。8 月 31 日的 Sonnet 5 调价是 50% 的涨幅——不算灾难性,但对高用量 API 消费者而言影响重大。
平台可靠性:164 次故障,且仍在增加
8 月 5 日记录了 Claude 平台第 164 次故障,Mythos 5、Fable 5、Opus 5 和 Sonnet 5 同时出现错误率升高。8 月 3 日和 4 日各有多次事件,其中包括一次导致用户无法登录的 OAuth 认证中断。Anthropic 的 710 亿美元算力交易并未阻止反复出现的可靠性问题。
SLA 的实际情况值得采购团队记录下来。标准 API 为尽力而为,无任何保证。优先层级(Priority Tier)的目标是 99.5%。企业 SLA 可协商,99.99% 需逐案评估,服务积分上限为月费的 5%–10%。如果你的架构依赖 Claude 的可用性,请为故障而设计,并为宕机预留预算。
生态信号
Claude 生态已达到需要高度重视的规模。Everything Claude Code (ECC) 是 2026 年 1 月启动的社区项目,目前已拥有 228,000 多个 GitHub 星标——超过许多历史悠久的开源框架。它提供 67 个子智能体、278 项技能和 94 条斜杠命令,并已扩展支持 OpenAI Codex CLI、Cursor、Gemini 和 GitHub Copilot。插件生态已从一年前的约 4,000 个仓库增长到如今索引的 15,134 个。
Anthropic 正在积极培育这一生态:为符合条件的开源维护者提供免费 Max 20x 订阅、在三座城市举办开发者大会(旧金山、伦敦、东京),以及一个设有官方和社区两个层级的两级插件市场。Claude Tag——原生 Slack 版 Claude 集成——如今为 Anthropic 自家 Claude Code 团队撰写了 65% 的产品工程 PR。
安全是正在显现的缺口。Claude Tag 被发现存在提及伪造漏洞(机器人发送字面意义的"@Claude"文本即可触发响应)。OpenClaw 技能注册表在引入自动化扫描前已移除 1,467 个恶意技能。MCP 服务器已被识别出 ANSI 转义注入向量。随着生态的扩张,安全工具与治理将成为关键前沿。
给工程负责人的行动清单
- 将 Claude Code 升级到 v2.1.222——worktree 隔离修复对并行会话至关重要。
- 从 Opus 4.1 迁移——如果还没迁移,它已经在报错了。请迁移到 Opus 5 或 Opus 4.8。
- 在 8 月 17 日之前导出 Workbench 资产——已保存的提示词和评估将被永久删除。
- 更新 Sonnet 5 的成本预测——9 月 1 日起价格上涨 50%。
- 开始规划 MCP 2026-07-28 迁移——无状态协议是一项破坏性变更,弃用窗口为 12 个月。请立即开始评估你的 MCP 服务器架构。
- 审计 AI 评估的安全边界——如果你使用 AI 智能体开展安全测试,网络隔离绝无商量余地。Anthropic 事件充分展示了模拟边界配置失误的后果。
- 审查支出治理——编程式用量现在从独立的月度美元额度中扣除(Pro $20、Max 5x $100、Max 20x $200),按 API 挂牌价计量。请相应更新预算预测。
节奏并未放缓。Anthropic 正以超过 1 万亿美元估值、470 亿美元 ARR 为目标筹备 10 月 IPO。算力建设——横跨 AWS、Google、Microsoft、AMD 和 SpaceX 的 10+ GW——规模空前。平台正在成为基础设施。留给工程负责人的问题是:你的组织架构是否在以同样的速度演进。
欢迎关注 x.com/kkaminsk,获取每周 Claude 生态分析。