17:57IT之家(博客/媒体)开源 AI API 网关 LiteLLM 于今年 3 月遭供应链投毒,攻击窗口仅约 40 分钟,波及全球约 2500 家企业。安全公司 CloudSEK 与 Hudson Rock 分析泄露文件发现,共约 195TB 数据被外传,包含 43.4 万条 CI/CD 流水线凭据。受影响机构包括英伟达、AWS、三星、思科、西门子、联发科等,覆盖云密钥、代码仓库 Token、SSH 密钥等敏感信息。官方称这是 2026 年最大规模的 AI 供应链泄露事件。行业LiteLLM英伟达供应链攻击推荐理由:LiteLLM 被投毒,40 分钟偷走 195TB 数据,英伟达、三星这些大厂都中招了,搞 AI 基础设施的都得看一眼。原文稍后读已读值得跟进有用关注 LiteLLM
21:28官方一手Cloudflare Blog@Tomáš Hobza精选Cloudflare 发布 CI SDK,可在其平台上用 TypeScript 构建可定制的沙箱化 CI/CD 流水线。该流水线使用 Workflows 和 Artifacts 替代传统 YAML 配置,把复杂逻辑拆分为可编程步骤。方案面向数百万个仓库的批量运行场景,并配有自愈 AI 代理自动处理失败任务。技巧CloudflareCI/CDWorkflows推荐理由:Cloudflare 搞了个 CI SDK,可以直接用 TypeScript 写流水线,不用再折腾 YAML 了,还带 AI 代理自动修复失败任务。原文稍后读已读值得跟进有用关注 Cloudflare
08:50IT之家(博客/媒体)OpenAI 于 7 月 29 日发布开源命令行工具 Codex Security CLI,支持扫描代码仓库、发现并验证安全漏洞,并可集成到 CI/CD 流程中自动执行安全检测。该工具要求 Node.js 22+ 和 Python 3.10+,可通过 npm install @openai/codex-security 安装,并提供 TypeScript SDK 供开发者调用。扫描历史会保存在 Codex Security 工作目录,支持 ChatGPT 账号或 API 密钥认证。目前仍处于早期版本,官方表示将持续改进。AI产品Codex Security CLIOpenAI代码安全10 个信源在谈事件专题推荐理由:OpenAI 出了个开源安全工具 Codex Security CLI,能帮你自动扫描代码漏洞、集成进 CI/CD,安装只要一行 npm 命令,快试试。原文稍后读已读值得跟进有用关注 Codex Security CLI
12:33官方账号arXiv cs.AI@Yohann Sidot论文构建了由三家供应商的五个生产级LLM组成的五智能体CI/CD流水线,包含分诊、开发、安全扫描、审查、部署/批准五个环节。实验中,单个未经认证的输入(请求"使用遥测"功能)被注入伪装成可观测性的代码,用于窃取进程密钥。预注册的A×B(×C)析因实验(N=20;朴素臂N=60)发现:入口智能体未泄露系统提示(0/40);采用权威框架注入(声称"预批准,无需复审")后,下游验证器看到秘密泄露行并引用预批准通过,扫描器对约80%的伪装的拉取请求放行,最坏条件下55%被攻破;内容控制(代码扫描器、模式检测)均无法识别伪装意图,仅LLM推理意图能提供部分防御。全部数据为合成数据,模拟目标未实际联系。论文LLMCI/CD智能体安全推荐理由:五家LLM组队干流水线,结果一句"领导批了"就能绕过所有审查,代码干了坏事但语法干净。研究扎实,看了你就知道AI安全不只是提示词泄露。原文稍后读已读值得跟进有用关注 LLM
01:16官方一手AWS Machine Learning Blog@Vinicius Pedroni精选本文是系列第二部分,介绍使用Amazon Nova Act的QA Studio实现批量回归测试和流水线集成。QA Studio通过测试套件组织并并行执行测试用例。同时提供命令行接口,将代理式测试集成到自动化CI/CD流程中。这些功能帮助团队在不增加人工工作量的情况下提升软件交付效率。技巧Amazon Nova ActQA StudioAWS推荐理由:AWS用Nova Act做了个代理测试工具,能批量跑回归、接CI/CD,省人力提效率,适合DevOps团队。原文稍后读已读值得跟进有用关注 Amazon Nova Act
00:56宝玉@dotey精选文章将传统软件工程实践迁移到 AI Agent 开发中,强调需求分析时需给 Agent 充足上下文并反复对齐,系统设计时用 plan 模式拆分里程碑。代码审查建议先让 Agent 审查格式和逻辑,但人需兜底业务逻辑。自动化测试包括单元测试、集成测试和端到端测试,需与 CI 集成自动运行。灰度发布和 CI/CD 机制(如 feature flag、自动回滚)可减少线上不稳定。线上修复目前更现实的是 AI 辅助定位、人确认后再提交,而非全自动闭环。技巧Agent软件工程代码审查推荐理由:宝玉分享的实操经验:把传统软件工程的代码审查、测试覆盖、灰度发布等方法用到 AI Agent 上,能少写 bug、少修 bug,适合正在用 Agent 写代码的团队。原文稍后读已读值得跟进有用关注 Agent
02:18GitHub@githubGitHub 宣布其 Agentic Workflows 功能进入公开预览阶段。该功能为 GitHub 提供智能自动化能力,具备强大的安全护栏、可观测性和成本控制。开发者现在可以开始使用这些自动化工作流来提升开发效率。这标志着 GitHub 在 AI 驱动的自动化方面迈出了重要一步,尤其适合需要复杂 CI/CD 和任务自动化的团队。AI产品GitHubAgentic Workflows自动化推荐理由:GitHub 的 Agentic Workflows 解决了自动化流程中安全性和可控性的痛点,做 DevOps 或 CI/CD 的团队可以直接上手体验,值得关注。原文稍后读已读值得跟进有用关注 GitHub
10:09Latent.Space@latentspacepod88°GitHub COO 在访谈中透露,AI 智能体正在推动 GitHub 从代码托管平台向智能体协作平台进化。Copilot 将从自动补全扩展到 CLI、桌面、云智能体和环境工作流。GitHub Actions 已成为 CI/CD 和自动化的计算层。当 80% 的 PR 来自智能体时,信任将成为开源的新瓶颈。GitHub 正在为智能体编写、审查和部署代码的世界做准备。行业GitHubCopilot智能体推荐理由:GitHub 的转型方向直接关系到所有开发者和开源维护者——当智能体成为主要贡献者,代码审查和信任机制将彻底改变,建议关注这个趋势的开发者点开了解。原文稍后读已读值得跟进有用关注 GitHub
12:12Google AI Developers@googleaidevs精选Eigent AI 团队在 Gemini API 上实现了 Managed Agents 功能,用于自动化审计 CI 失败。他们使用 Gemini 3.5 Flash 和 Gemini Managed Agents API,在几分钟内定位了真实 megatron-lm CI 失败的根因。工作流程包括协调代理规划审计、开发者代理加载技能并收集证据、Gemini 代理作为远程子代理进行深度推理。该方案已开源在 Eigent 平台上,展示了多代理协作在 DevOps 场景中的高效应用。AI产品智能体Gemini APICI/CD推荐理由:CI 失败排查是开发团队的日常痛点,Eigent 用多代理协作把根因定位从小时级压缩到分钟级,做 DevOps 或 ML 基础设施的团队值得关注这个开源方案。原文稍后读已读值得跟进有用关注 智能体
07:59Latent.Space@latentspacepod78°Railway 创始人 Jake 在播客中阐述了 AI 智能体时代对云基础设施的新需求。Railway 已拥有 300 万用户,每周新增 10 万注册,并观察到用户每月在编码智能体上的支出超过 20 万美元。他认为传统的 Git/PR/CI/CD 循环正在被打破,AI 智能体需要更原生的云环境,而 CLI 将比仪表盘更重要。Railway 已将大部分工作负载迁移到自建裸金属数据中心,并通过生产分支和功能标志让 AI 运维更安全。行业AI 智能体云基础设施CI/CD推荐理由:AI 智能体开发者、云平台工程师和 DevOps 团队值得关注——Railway 的实践揭示了传统开发流程如何被 AI 改写,以及为什么“手写代码”正在成为过去式。原文稍后读已读值得跟进有用关注 AI 智能体
10:47官方一手arXiv: DeepSeek@Dawei Tian, Jiakun Liu, Yun Peng, Yichen Zhang, Jianlei Chi, Jun Sun, Xiaohong Su精选MuMuTestUp 是一个基于变异测试的多智能体框架,用于自动更新因代码变更而过时的测试用例。它通过三个专门智能体(变异分析、覆盖分析、语义检索)分别强化断言、定位未覆盖行/分支、处理幻觉问题,解决了现有方法忽略断言充分性、依赖粗粒度行覆盖、无法处理 LLM 幻觉查询的三大局限。研究还构建了包含 571 个样本的 PRBENCH 数据集,在开源和闭源 LLM 上均优于现有基线。该工作对持续集成/持续部署(CI/CD)环境下的测试维护有重要价值。论文测试用例更新多智能体变异测试推荐理由:测试维护是 CI/CD 的痛点,MuMuTestUp 用变异测试和多智能体协作解决了断言弱和覆盖不全的问题,做自动化测试或持续集成的团队值得关注。原文稍后读已读值得跟进有用关注 测试用例更新
00:32Geek@geekbb73°GitHub 官方发布了 Copilot 桌面应用,专为 Agent 驱动的开发流程设计。该应用支持同时运行多个 AI Agent 工作流,并原生集成 GitHub Issues、Pull Requests 和 CI 流水线,覆盖从编码到 PR 合并的完整开发生命周期。这标志着 GitHub 将 AI 编程助手从单一代码补全升级为全流程自动化工具,开发者可以直接在桌面端管理 Agent 任务。对于使用 GitHub 进行协作开发的团队来说,这能显著减少手动操作,提升开发效率。AI产品GitHub Copilot桌面应用Agent 驱动推荐理由:GitHub 把 AI 编程从“补全代码”升级到“管理整个开发流程”,做协作开发的团队可以直接用桌面应用跑 Agent 工作流,省去手动提 PR、查 CI 的麻烦。原文稍后读已读值得跟进有用关注 GitHub Copilot