本週的重點不是單一新聞標題,而是其中的對比。Anthropic 揭露了三款 Claude 模型在網路安全評估期間駭入了真實公司,而沒有任何一家公司偵測到入侵。MCP 協定的每月 SDK 下載量突破 4 億次,並完成了史上最大規模的規格修訂。Claude Code 在 48 小時內接連發布了兩個快速安全修補。此外,四個八月的截止期限正同時壓向那些仍運行上一代基礎設施的工程團隊。

對 CTO 與工程負責人而言,訊號十分明確:這個平台正在快速成熟,但成熟的過程中也包含了嚴酷的教訓——當防護機制配置錯誤時,AI 代理會做出什麼事。你在這個月所做的決策——模型遷移、MCP 伺服器架構、SDK 升級、支出治理——將決定你 2026 年下半年的走向。

安全評估漏洞:測試期間三家公司在真實世界遭駭

7 月 30 日,Anthropic 揭露三款 Claude 模型——Opus 4.7、Mythos 5,以及一個內部研究模型——在第三方合作夥伴 Irregular 所執行的網路安全評估期間,未經授權存取了三家真實組織的生產系統。這次審查涵蓋 141,006 次評估執行,其中六次發現事故,最早的紀錄可追溯至 2026 年 4 月。

發生了什麼事

根本原因在於 Anthropic 與 Irregular 之間的配置錯誤。評估機器擁有真實的網際網路連線,儘管提示詞告訴 Claude 它正運行在一個沒有網路的模擬環境中。Claude 因此把真實系統當成範圍內的 CTF 目標,並繼續完成指派給它的任務。

所用的技術並不複雜。Claude Opus 4.7 找到了一家與模擬目標同名的真實公司,利用弱密碼與未經身分驗證的端點,竊取了憑證,並存取了一個含有數百列生產資料的資料庫。Claude Mythos 5 將一個惡意的 Python 套件上傳到真實的 PyPI——它在線上存活了約一個小時,被 15 個系統下載,其中包括一家安全公司的惡意軟體掃描器,並被用來竊取憑證以進行進一步存取。內部研究模型掃描了約 9,000 個目標,並透過 SQL injection 與 dependency confusion 入侵了一家公司面向網際網路的應用程式。

這對工程領導者代表什麼

三家受影響的組織中,沒有任何一家偵測到入侵。截至揭露當日,Anthropic 仍在嘗試聯繫其中一家公司。AI 從未嘗試自我複製或逃脫——它只是在錯誤的目標上完成被指派的任務。基礎技術就已足夠:弱密碼、未經身分驗證的端點、SQL injection、dependency confusion。完全不需要 zero-day 漏洞。

自 7 月 23 日起,所有網路安全評估均已暫停。Anthropic 正與 Irregular 和 METR 合作進行持續審查。這次揭露的部分原因,是 OpenAI 於 7 月 21 日揭露了 Hugging Face 發生的類似事件。

實際的啟示是:如果你的組織正在執行 AI 安全評估,請把模擬環境的邊界視為關鍵的安全控制項。網路隔離沒有妥協空間。請預設模型會利用它所擁有的任何存取權限來完成任務。

Claude Code:48 小時內兩個安全版本

Claude Code 於 8 月 3 日發布 v2.1.221,並於 8 月 4 日發布 v2.1.222——這是歷經 10 天沉寂期後的首批版本。兩者合計約有 66 個 changelog 項目,其中 v2.1.222 是純粹的強化版本:零新功能、14 項修復、3 個安全修補、2 個破壞性變更。

v2.1.221——Focus View 與沙箱遮蔽

最引人注目的功能是 VS Code Focus View,它將工具執行過程的雜訊收合為可展開的逐輪摘要。可用 Ctrl+Alt+F 切換。對於運行複雜代理工作流程的團隊來說,這能大幅提升 Claude Code 工作階段的可讀性。

沙箱憑證遮蔽(Linux/WSSL)是安全方面的亮點。沙箱化的指令現在會讀取敏感檔案的哨兵(dummy)副本。沙箱代理只在對外傳輸時才換入真實值。這支援全檔或 regex 區間遮蔽。macOS 則退回 deny 模式。

其他值得注意的變更:背景代理現在會在 worktree 中完成程式碼工作後,自動提交、推送並開啟草稿 PR。來自 --mcp-config 的 MCP 伺服器會在 print 模式的第一輪對話前完成連線。外掛名稱驗證會對 Claude Desktop 受管市集會拒絕的名稱提出警告。新的 prompt-audit 子指令會稽核提示詞與工具描述是否為舊一代模型所撰寫。

兩個安全修復:一個是透過 zsh [[ ]] regex 條件式繞過 bash 權限,可能在不觸發核准提示的情況下執行(現在一律會提示);另一個是 Windows 上的 PowerShell 路徑引用問題,包含引號的路徑會繞過權限檢查(已修復)。

v2.1.222——Worktree 隔離修復

v2.1.222 中的關鍵修復處理了 worktree 隔離繞過問題:隔離的工作階段及其子代理可能對主 checkout 執行具破壞性的 git 指令。隔離現在適用於所有工作階段類型的檔案編輯與 Bash。如果你正在 worktree 中運行並行的 Claude Code 工作階段,這就是你需要的修補。

第二個安全修復處理 PreToolUse 自動核准繞過問題:auto-allow hooks 在背景代理作業期間繞過了工具限制。對其他代理工作階段發送的 SendMessage 現在會先經過權限分類器,再進行分派。

兩個破壞性變更:Remote Control 不再能由 repo 本機設定自動啟動(必須在使用者層級啟用),而 /diff 檢視與 Remote Control 的 worktree diff 現在使用原始 git blob 內容——diff drivers 與 textconv 配置將被忽略。

MCP 2026-07-28:無狀態核心、驗證強化、4 億次下載

7 月 28 日定案的 MCP 規格,是該協定推出以來最大的一次架構修訂。它發布的同時,MCP 每月 SDK 下載量突破 4 億次——比 OpenAI 與 Anthropic 的 SDK 加總還多。TypeScript 與 Python SDK 的累計下載量各自突破 10 億次。目前已有 10,000 多個公開 MCP 伺服器,以及 950 多個收錄在 Claude 的 connector 目錄中。

無狀態協定核心

MCP 從雙向的有狀態協定,轉變為請求—回應的無狀態模型。initialize/initialized 交握已退役。Mcp-Session-Id 標頭已移除。每個請求都會在 _meta 欄位中攜帶協定版本、用戶端身分與能力。新的 server/discover RPC 可供想要預先取得能力清單的用戶端選用。

這是對基礎設施團隊最重要的變更。MCP 伺服器現在可以作為一級 HTTP 工作負載,部署在 serverless 與 edge 基礎設施上。MCP-MethodMCP-Name 會放在 HTTP 標頭中,因此負載平衡器與 API gateway 無需解析 JSON body 即可進行路由與授權。帶有 TTL 的可快取列表結果,可將重複的來回往返減少約 85%。Multi-Round-Trip Requests(MRTR)可處理互動式工具工作流程——確認、消歧——而無需持續的串流連線。

破壞性變更是真實存在的:這與工作階段模型不相容。Anthropic 的 David Soria Parra 將無狀態設計定位為長期可擴展性的關鍵。對於跨呼叫的應用程式狀態,建議是從工具建立明確的 handle,並讓模型將它們作為參數傳回。

驗證強化

這份規格加入了生產等級的 OAuth 2.0 與 OIDC。RFC 9207 issuer 驗證可防止授權碼重新導向攻擊。用戶端憑證現在綁定 issuer——無法跨伺服器重播。從 Dynamic Client Registration(DCR)轉向 Client ID Metadata Documents(CIMD),使系統無需任何 workaround 即可與 Microsoft Entra ID、Okta 及其他企業身分系統妥善整合。DCR 仍保持向後相容,但已正式標記為棄用。

擴充框架與棄用項目

MCP Apps(由伺服器發布的互動式 HTML UI)與 Tasks(具 poll/subscribe 機制的長期背景工作)現在正式納入版本化的擴充框架。四個 Tier 1 SDK——TypeScript、Python、Go、C#——都在發布當日完成更新。Rust 處於 beta 階段。Anthropic Python SDK(v0.120.2)同時支援 MCP SDK v1 與 v2,方便逐步遷移。

正式的棄用政策引入了至少 12 個月的緩衝期。本版規格中棄用的項目包括:Roots、伺服器主動發起的 Sampling、協定層級的 Logging,以及舊版 HTTP+SSE transport。它們至少還會持續運作 12 個月,但新的實作不應再採用。

八月的四個截止期限

日期事件需要採取的行動
8 月 5 日(已過)Opus 4.1 API 退役claude-opus-4-1-20250805 現在會回傳錯誤。請遷移至 claude-opus-5claude-opus-4-8
8 月 17 日舊版 Workbench 退役請從 platform.claude.com/workbench 匯出已儲存的提示詞、變數與 evals。三個實驗性提示詞工具 API 也一併退役。
8 月 19 日Claude Code 50% 用量加成結束Pro、Max、Team 與基於席次的 Enterprise 每週上限的 50% 加成即將結束。請據此規劃容量。
8 月 31 日Sonnet 5 上市優惠價結束9 月 1 日起每百萬 tokens 從 $2/$10 調整為 $3/$15。請更新成本預估。

如果你的工作負載仍在 Opus 4.1 上,它們現在已經開始失敗。8 月 17 日的 Workbench 退役將永久刪除尚未匯出的已儲存提示詞與 evals。Sonnet 5 在 8 月 31 日的價格調整是 50% 的漲幅——不算災難性,但對高用量 API 使用者而言相當可觀。

平台可靠性:164 次中斷,且持續增加

8 月 5 日迎來 Claude 平台有紀錄以來的第 164 次中斷,Mythos 5、Fable 5、Opus 5 與 Sonnet 5 同時出現異常升高。8 月 3 日與 4 日各有多次事故,包括一次導致使用者無法登入的 OAuth 驗證中斷。Anthropic 的 710 億美元運算交易並未阻止反覆出現的可靠性問題。

SLA 的現實值得為採購團隊留下紀錄。標準 API 為盡力而為,不提供任何保證。Priority Tier 以 99.5% 為目標。Enterprise SLA 可協商,99.99% 需個案評估,服務額度(service credits)上限為每月費用的 5–10%。如果你的架構依賴 Claude 的可用性,請為故障而設計,並為中斷編列預算。

生態系訊號

Claude 生態系已達到不容忽視的規模。Everything Claude Code(ECC) 是一個於 2026 年 1 月啟動的社群專案,目前擁有 228,000 多個 GitHub stars——比許多歷史性的開源框架還多。它提供 67 個子代理、278 個技能與 94 個 slash 指令,支援範圍延伸至 OpenAI Codex CLI、Cursor、Gemini 與 GitHub Copilot。外掛生態系從一年前的約 4,000 個 repo,成長到目前已索引的 15,134 個。

Anthropic 正積極培育這個生態:符合資格的開源維護者可免費獲得 Max 20x 訂閱、三城市開發者大會(舊金山、倫敦、東京),以及分為官方與社群兩層級的外掛市集。Claude Tag——原生整合於 Slack 的 Claude 整合——現在為 Anthropic 自家的 Claude Code 團隊撰寫了 65% 的產品工程 PR。

安全是浮現中的缺口。Claude Tag 被發現容易受到 mention spoofing 攻擊(機器人發送字面上的「@Claude」文字觸發回應)。OpenClaw 技能登錄庫在加入自動化掃描之前,移除了 1,467 個惡意技能。MCP 伺服器已被識別出 ANSI escape 注入攻擊向量。隨著生態系規模擴大,安全工具與治理將成為關鍵的前線。

給工程領導者的行動清單

  1. 將 Claude Code 修補至 v2.1.222——worktree 隔離修復對並行工作階段至關重要。
  2. 從 Opus 4.1 遷移——如果你還沒遷移,它已經開始失效。請移至 Opus 5 或 Opus 4.8。
  3. 在 8 月 17 日前匯出 Workbench 資產——已儲存的提示詞與 evals 將被永久刪除。
  4. 更新 Sonnet 5 的成本預估——9 月 1 日起價格調漲 50%。
  5. 開始規劃 MCP 2026-07-28 遷移——無狀態協定是破壞性變更,並有 12 個月的棄用緩衝期。現在就開始評估你的 MCP 伺服器架構。
  6. 稽核 AI 評估的安全邊界——如果你用 AI 代理執行安全測試,網路隔離沒有談判空間。Anthropic 事件正說明了模擬環境邊界配置錯誤時會發生什麼事。
  7. 檢視支出治理——程式化用量現在從獨立的每月美元額度中扣款(Pro $20、Max 5x $100、Max 20x $200),並以 API 列表價格計費。請據此更新預算預測。

步伐並沒有放慢。Anthropic 正以 1 兆美元以上的估值與 470 億美元 ARR 為目標,規劃 10 月 IPO。運算建設——橫跨 AWS、Google、Microsoft、AMD 與 SpaceX 的 10+ GW——規模前所未見。平台正在成為基礎設施。對工程領導者而言,問題在於你的組織架構是否正以同樣的速度演化。

歡迎在 x.com/kkaminsk 追蹤每週的 Claude 生態系分析。