202608032026年8月3日 · 星期一
AI 日报Builders Digest
AI 构建者的每日观察
今日洞察

领域智能垂直起飞、实体服务 AI-first、Claude 的爆炸半径治理

评测的范式正在转移。Karpathy 分享了一个新测试思路:给 Opus 5《指环王》的第一段文字、约 100 万 token 的预算(约 10 美元),让它用 three.js 程序化渲染整个故事——模型闷头干了约 2 小时、写了 5500 行代码。他说我们正在离开「让 LLM 画一只骑自行车的鹈鹕」的时代,进入「没人会花时间做、但 LLM 有无限耐心去做」的超定制领域,未来会有「按需生成的临时世界」。但他也点出了软肋:LLM 无法原生感知视频或玩游戏,只能痛苦地逐帧截图自查,多模态交互仍是明显短板。与此同时,Box CEO Aaron Levie 给出了领域分化的判断:AI 在个人日常与深度领域(数学、科学、法律、编码)之间将加速分化,深度领域即将垂直起飞,且没有消费级那样的需求天花板——只是多数人短期内不会直接感知,专家会先受益,中间会有一段「能力悬置」的等待期。

实体服务业正在被 AI 重构。本期播客请到 Netic 创始人兼 CEO Melisa Tokmak(前 Scale AI 高管)——她的公司用 agent 接管 HVAC、管道、宠物服务等实体企业的客服、调度与销售,超过 70% 的客户已进入「AI-first」模式:客户与企业的第一次互动就是 agent。她明确拒绝了「AI 收购整合(roll-up)」路线,因为产品必须能跨公司复用、能规模化复利;她也给机器人叙事泼了冷水:在这些行业里机器人章节还很远,「除非每栋楼都 3D 打印或完全标准化」。她的愿景是「自主企业」——除实际服务与人力外的一切都交给 agent,让这些 EBITDA 导向的蓝领服务公司把每一分钱投到劳动力与客户体验上。

Agent 的安全治理正在从「监督行为」转向「封顶爆炸半径」。Anthropic Engineering 发表长文复盘三款产品(claude.ai、Claude Code、Cowork)的容器化架构:人类审批会疲劳——用户平均批准 93% 的权限弹窗,看得越多越不警觉;而环境隔离才是硬边界,凭据不进沙箱就无法外泄。文章还透露,Claude Mythos Preview 曾因爆炸半径过大而拒绝在 2026 年 4 月发布;内部红队演练中,一个伪装成日常协作的钓鱼 prompt 在 25 次尝试里 24 次成功诱导 Claude 外泄 AWS 凭据——唯一有效的防线是出口管控。结论很直接:当 agent 能替代一个团队时,不部署的代价会超过风险,工程问题就变成如何把「理论爆炸半径」压到可接受。

本期播客

No Priors:Netic 创始人 Melisa Tokmak 谈实体服务的自主企业

No Priors · 2026-07-31 · Melisa Tokmak(Netic 创始人兼 CEO,前 Scale AI 高管)

The Takeaway:AI 落地实体服务业的正确姿势不是机器人,而是「自主企业」——让 agent 接管客服、调度与销售等一切可自动化的环节,公司只保留劳动力与服务本身;70%+ 的客户第一次互动已经是 AI 完成的。

Melisa Tokmak 是「从数据标注到实体服务」的典型样本:在 Scale AI 干了四年,从政府业务做到物流、制造、金融、医疗等大型企业客户,随后在 Meta 天价授权之前离开,创办了 Netic。她认为 AI 作为「副驾驶」辅助消费者的问题已经被解决得很好,真正未解的是「使命关键工作流」——让 AI 完全自主地执行系统。Netic 的答案是站在企业与客户之间:理解客户需求、匹配公司的运营规则、甚至部署服务与劳动力,全在一个智能层上完成。

一个年收入 10 亿美元的家居服务公司,过去要靠成百上千人接力支撑客服——凌晨 4 点开工、技师 6 点到岗、热浪来袭时客户从 6 点开始涌进来。今天超过 70% 的 Netic 客户是「AI-first」的:客户与企业第一次互动就是 agent 完成的,调度、报价、甚至结合卫星数据预判飓风对屋顶的影响来主动拓客,都是自动化的。她拒绝 roll-up 路线有三个理由:她不是 M&A 型创始人、产品必须能跨公司复用而非只为收购的公司服务、以及她想要的是「每个实体企业都能跑在 Netic 上」的规模化愿景。

关于机器人她直言不讳:这些行业的建筑、管道、螺丝千差万别,机器人要能徒手拧开墙体才知道修什么——机器人章节还很远,除非每栋楼都被 3D 打印或完全标准化。她还批评了 Gen Z 里流行的「永久底层」焦虑:如果 18 个月内赚不到钱就永远贫穷,这种心态很危险,真正好的东西需要几十年慢慢打磨。她引用马丁·路德的话收尾:鞋匠荣耀上帝的方式不是往鞋上画十字,而是做出最好的鞋——创始人也一样,把产品做到极致就是全部。

收听原片 ↗
建造者观点
Andrej Karpathy @karpathy · OpenAI 创始成员

我们正离开「让 LLM 画一只骑自行车的鹈鹕」的测试时代。他给 Opus 5《指环王》第一段 + 100 万 token 预算(约 10 美元),模型用了约 2 小时写出 5500 行代码,把故事程序化渲染成 three.js 世界——有点粗糙但很有趣。他说这是从「没人会花时间做这种定制」到「当然,为什么不呢,几乎免费」的转变,未来会有按需生成的超定制世界(临时版 GTA)。但这也暴露软肋:LLM 无法原生感知视频或玩游戏,只能慢吞吞地截图自查——多模态能力仍然欠缺。 原推 →

Aaron Levie @levie · Box

Box CEO:AI 在个人生活/日常生产力与深度领域(数学、科学、法律、编码)之间的能力将加速分化。超过某个阈值后,深度领域的工作即将垂直起飞——多数人不会在日常中直接感知,但专家会;消费级需求有被满足的尽头,而深度领域的能力需求没有天花板。这会产生「能力悬置」(capability overhang),也正是生命科学、实体自动化、新型网络能力突破的路径。 原推 →

Garry Tan @garrytan · Y Combinator

YC 总裁:2026 年最有趣的 vibe shift 是 OpenAI 看起来真的要成为开放平台。对比鲜明:智能像自来水一样按需供给(utility),vs 传递「全程垂直整合」的信号。 原推 →

Nan Yu @thenanyu · Linear

Linear 产品负责人:开源的 issue 应该支持「质押 token」——在 issue 里写清楚 spec 并质押,如果维护者接受,GitHub 就把 issue 原样交给云端编码 agent,由请求方付费。「不再有 slop PR。」她还分享了 agent 循环的机制:agent 会在 issue 评论里附上全部上下文,你回复补充细节解锁后,它会继续往下工作。 原推 →

Guillermo Rauch @rauchg · Vercel

Vercel CEO:开源 agentic CRM,基于 eve.dev 与 Next.js 构建——模型无关、可自托管或 serverless 部署、多渠道、headless。「这才是正道。」他还抛出一个时代问题:你现在是打字,还是用语音(STT)和电脑交互? 原推 →

Peter Yang @petergyang · AI 内容创作者

直言 Opus 4.6 是人格与文风最好的 Opus 模型;Opus 5 回复过长、过度使用「Claude 腔」(比如 here's the honest truth)、还太爱说教——「Opus 曾经像可信赖的朋友一样令人愉快,现在不是了。」 原推 →

Nikunj Kothari @nikunj · FPV Ventures

FPV Ventures 合伙人:疯狂的一体两面——模型在解 NP-hard 问题,传统企业还在抱怨 token 花费的 ROI。「接下来几十年我们唯一要做的事,就是模型的扩散。」 原推 →

Peter Steinberger @steipete · OpenClaw

忍了多年 Gmail 刺眼,终于让 agent 帮自己装好了暗色主题;正把 claw node 建在 ESP32 芯片上,给了 agent 摄像头权限做端到端测试——现在感觉被它监视,它还一直冲我喊「HI ESP」调试语音唤醒。 原推 →

官方博客

如何跨产品「圈住」Claude:Anthropic 的爆炸半径工程

Anthropic Engineering · 2026-08

十二个月前,Anthropic 想都不敢想让 Claude 拥有能「干掉」内部服务的权限;今天这种访问级别已成常态。文章把 agent 风险拆成两个分量:故障发生的可能性(已被护栏与模型训练持续压低)和理论爆炸半径(随能力与权限扩张只增不减)。当 agent 能完成曾需要一个人甚至一个团队的工作时,不部署的代价会大到让风险收益天平倒向采纳——工程问题因此变成「如何封顶爆炸半径」。他们透露,Claude Mythos Preview 曾因爆炸半径过高而拒绝在 2026 年 4 月发布。

三类风险、三层防御:风险来自用户误用、模型越轨与外部攻击者;防御落在环境(沙箱、虚拟机、出口管控)、模型(系统提示、分类器、探针)与外部内容(MCP、插件、网络搜索)三个组件上。关键教训是「人类监督会疲劳」:用户平均批准 93% 的权限弹窗,看得越多越不警觉;Claude Code auto mode 能拦截约 83% 的越界行为,Opus 4.7 在 Gray Swan 注入基准上单次攻击成功率约 0.1%,100 次自适应攻击后约 5-6%——但概率防御永远有非零的漏网率。

三种隔离模式:claude.ai 用 gVisor 临时容器(纯服务端、文件系统随会话消失、爆炸半径最小);Claude Code 用「人机协同沙箱」(macOS Seatbelt / Linux bubblewrap,默认禁网,权限弹窗减少 84%,运行时已开源);Claude Cowork 用本地虚拟机——普通知识工作者不该被要求判断 find -name *.tmp -exec rm 这种 bash 咒语。

两个「没防住」的案例最值得警醒:其一,克隆恶意仓库时 .claude/settings.json 里的 hook 会在「信任此文件夹?」弹窗之前执行——修复方式是所有项目级配置一律推迟到信任边界建立之后;其二,内部红队演练中一个伪装成日常协作的钓鱼 prompt,25 次尝试里 24 次成功诱导 Claude 读取 ~/.aws/credentials 并外发——用户本人就是注入向量时,唯一有效的防线是出口管控与文件系统边界。文章标题的答案:凭据不进沙箱,就无从外泄。

链接:https://www.anthropic.com/engineering/how-we-contain-claude

阅读原文 ↗