Terry Tao编程Agent、MCP安全危机、Gemini 3.5 Pro、npm 12、微软MAI
- 菲尔兹奖得主 Terry Tao 用 AI Coding Agent 复活十年前的 Java Applet
- MCP 协议安全危机:4,982 个漏洞、2,259 台服务器
- Gemini 3.5 Pro 四天后发布:Google"推倒重来"的旗舰
- npm 12 正式发布:默认禁用 install 脚本
- 微软用自研 MAI 模型替换 OpenAI/Anthropic
本期早报覆盖五个方向:菲尔兹奖得主陶哲轩公开记录用 AI 编程 Agent 复活十年前 Java Applet 的完整过程;两份安全报告将 MCP 协议安全危机推至台前(4,982 个漏洞、2,259 台服务器);Google DeepMind 旗舰模型 Gemini 3.5 Pro 预计 7 月 17 日发布;npm 12 默认禁用依赖包 install 脚本;微软开始在核心产品中用自研 MAI 模型替换 OpenAI 和 Anthropic 模型。
菲尔兹奖得主 Terry Tao 用 AI Coding Agent 复活十年前的 Java Applet
2026 年 7 月 11 日,数学家、菲尔兹奖得主陶哲轩(Terence Tao)在其博客"What's new"发表长文《Old and new apps, via modern coding agents》,详细记录了他如何使用现代 AI 编程 Agent(Claude Code + Cursor 等工具)将自己过去十年间编写的旧 Java Applet 可视化应用全部复活并升级为现代 Web 应用。该文于 7 月 12 日冲上 Hacker News 榜首。
陶哲轩过去写了大量数学可视化的 Java Applet——随机变量模拟器、微分方程可视化、调和分析演示等。随着浏览器停止支持 Java Applet(2018 年后主流浏览器逐步移除 NPAPI 插件支持),这些教学工具全部失效。
他使用 Claude Code 和 Cursor,将旧的 Java 源代码直接"投喂"给 AI 编程 Agent,Agent 自动将 Java Applet 代码翻译为现代 Web 技术栈(HTML/CSS/JavaScript/WebAssembly)。陶哲轩提到他没有前端开发经验,完全依赖 AI Agent 完成 UI 设计和交互实现,整个迁移过程"在一个下午"内完成。随机变量可视化应用已发布:随机变量可视化应用,多项其他数学可视化应用正在迁移中。
陶哲轩的核心观点是:AI 编程工具极大地降低了"想法→实现"的门槛,尤其是对非专业程序员;他不是在"写代码",而是在"描述需求"。HN 讨论帖(id:48880170)中,有用户提到终于可以把自己多年前想做但没时间或技能不够的可视化项目全部实现,也有讨论围绕"科学家自己用 AI 写代码 vs 找专业程序员合作"展开。这并非他第一次公开讨论 AI 工具,但这是他首次系统性地记录 AI 编程 Agent 如何改变他的"动手能力"。
来源:
- Terry Tao博客 - Old and new apps, via modern coding agents(2026-07-11,terrytao.wordpress.com)
- HN #1讨论帖(id:48880170,2026-07-12)
- Tao的GitHub Pages - 随机变量可视化应用(teorth.github.io/tao-web/apps/)
- 德国drweb.de - 德文报道《Wie Terence Tao tote Java-Applets mit Coding-Agenten wiederbelebt》
MCP 协议安全危机:4,982 个漏洞、2,259 台服务器
2026 年 7 月 11-12 日,连续两份安全报告将 MCP(Model Context Protocol,AI Agent 与工具之间的通信协议)的安全危机推到聚光灯下。
Cybersecurity News 大规模扫描分析(7 月 11 日):研究团队对 9,695 个公开 MCP 服务器进行大规模安全扫描,识别出 4,982 个安全漏洞,横跨 2,259 个受影响服务器(约 23% 的扫描目标)。漏洞类型包括任意文件访问、命令注入、SSRF(服务端请求伪造)、SQL 注入、认证绕过等。关键发现是:服务器的流行度(Stars 数)、活跃度(更新频率)、验证徽章这些"信任信号"与实际安全性零相关性——一个 10K+ Stars 的 MCP 服务器可能比无人问津的服务器更危险。覆盖范围包括文件系统访问、数据库查询、API 集成、浏览器自动化等各类 MCP 工具服务器。
Canopii《State of MCP Security 2026》(7 月 12 日,HN 首页):40% 的 MCP 服务器完全没有认证机制,任何能网络可达该服务的 Agent 都可以直接调用;106 个零日漏洞在 39,884 个 MCP 服务器仓库中被学术研究者发现;12,520 个 MCP 服务直接暴露在公网(Censys 扫描数据)。NSA 和 OWASP 均已发布 MCP 安全指南(OWASP MCP Top 10 beta)。
MCP 协议正在被广泛采用但安全滞后:Anthropic 主导的 MCP 协议已成为 AI Agent 生态的事实标准通信协议;非官方市场索引超过 17,000 个 MCP 服务器;OpenClaw 技能市场中约 20% 的 Skills 被识别为恶意(800+/4000+)。MCP 协议规范将于 7 月 28 日发布新的正式版(从有状态转向无状态架构),可能引入新的攻击面。
来源:
- Cybersecurity News - 4,982 Security Issues Identified Across 2,259 MCP Servers(2026-07-11)
- Canopii - State of MCP Security 2026 [pdf](2026-07-12,HN首页 id:48884647)
- ChatForest - MCP Security Crisis 2026: 40% of Servers Have No Auth(2026-07)
- PipeLab - The State of MCP Security 2026: Incidents, Attack Patterns, Defense Coverage
- Security Boulevard - MCP Under Scrutiny(2026-07)
- GBHackers - Thousands of MCP Servers Found Vulnerable
- Censys - 12,520 MCP services exposed to public internet
- NSA MCP Security Guidance | OWASP MCP Top 10 (beta)
Gemini 3.5 Pro 四天后发布:Google"推倒重来"的旗舰
Google DeepMind 的下一代旗舰模型 Gemini 3.5 Pro 预计将于 2026 年 7 月 17 日正式发布。Google 原计划 2026 年 6 月发布 Gemini 3.5 Pro,但在最后关头决定放弃已有架构、从零重建(TechTimes, 2026-07-08 报道)。Business Insider 报道称 Google 认为现有方案"不够好",需要彻底重构以应对 GPT-5.6 Sol 和 Claude Opus 4.8 的竞争。
发布策略为 Enterprise-first(企业优先)→ General Availability。目前已在有限的 Vertex AI 企业预览中测试,7 月 17 日将向所有 Vertex AI 和 Google AI Studio 用户开放。
竞品时间线使七月成为"模型发布月":7 月 9 日 GPT-5.6 系列(Sol/Terra/Luna)全球公开;7 月 8-9 日 Grok 4.5 发布;7 月 17 日 Gemini 3.5 Pro 发布;7 月 24 日 DeepSeek V4 系列将从"预览"毕业为正式版;7 月 28 日 MCP 协议新规范发布。
Google 面临的竞争压力:Anthropic 以 $47B ARR 超越 OpenAI(Fortune, 2026-07);GPT-5.6 Sol 在 TerminalBench 上取得 88.8% 的领先成绩;Google 在编程 Agent 领域的市场份额远落后于前三家;Microsoft 已开始用自研 MAI 模型替代 OpenAI/Anthropic(Bloomberg, 2026-07-07)。Gemini 3.5 Pro 预期从 Gemini 3.0/3.1 Pro 的架构积累演进而来,重点优化长上下文推理、代码生成、Agent 工具调用。Reddit r/GeminiAI 用户反馈称已"提前体验到"Pro 版本,回复质量明显提升。
来源:
- TechTimes - Gemini 3.5 Pro Targets July 17(2026-07-08)
- Business Insider - Google delays Gemini 3.5 Pro launch to July(2026-06)
- FindSkill.ai - Gemini 3.5 Pro: Release Date & What It Means
- Reddit r/GeminiAI - Gemini 3.5 Pro to launch around July 17th
- Coursiv - Gemini 3.5 Pro: Release Date, Rumors, Leaks
- Fortune - Anthropic overtakes OpenAI on revenue at $47B(2026-07-02)
- Bloomberg - Microsoft Replaces OpenAI, Anthropic With Own AI(2026-07-07)
npm 12 正式发布:默认禁用 install 脚本
2026 年 7 月 8 日,GitHub 正式发布 npm 12,核心变更是默认禁用所有依赖包的 install 脚本(preinstall、install、postinstall),被广泛称为"npm 十五年来最激进的安全变革"。
执行 npm install 时,依赖包的生命周期脚本不再自动执行,除非项目在 package.json 中显式声明允许哪些包运行脚本。背景是供应链攻击在过去 18 个月呈爆炸式增长:2025 年 npm 恶意包数量同比增长 300%+;GuardFall 等研究发现攻击者利用 install 脚本在开发者本地执行恶意代码。此前 npm 10 引入了 --ignore-scripts 选项和包来源验证,npm 11 增加了 min-release-age,npm 12 把这些"可选安全措施"变成了"默认行为"。
具体影响:大量依赖 install 脚本进行原生编译的包(如 node-gyp、sharp、bcrypt 等)需要开发者显式列入允许列表;CI/CD 流程中所有依赖原生模块的项目必须更新 .npmrc 或 package.json 中的 allowedScripts 字段。Digital Applied 的迁移指南显示,一个典型的中型 Node.js 项目需要添加约 10-20 个包到允许列表。npm 12 同时开始弃用粒度访问令牌(GATs)——这些令牌设计用于绕过双因素认证(2FA)。开发者社区出现两极化反应:安全团队欢迎,部分开发者抱怨"破坏性变更增加了迁移负担"。
来源:
- The Hacker News - npm 12 Disables Install Scripts by Default(2026-07-10)
- GitHub npm 12 官方发布说明(2026-07-08)
- Digital Applied - npm 12 Blocks Install Scripts: CI Migration Playbook(2026-07)
- Overcentral - NPM 12 Blocks Default Script Execution
- CyberSecFox - npm 12: Script Approval & Breaking Changes
- Mallory.ai - npm v12 disables auto-run install scripts
微软用自研 MAI 模型替换 OpenAI/Anthropic
2026 年 7 月 7 日,Bloomberg 独家报道:微软已开始在 Excel 和 Outlook 等核心产品中,用自研 MAI 模型替换此前依赖的 OpenAI 和 Anthropic 模型。据知情人士透露,每周已有数万次 AI Prompt 请求由微软内部 MAI 模型完成,而此前这些请求主要依赖 OpenAI 和 Anthropic 的 API。
目前范围集中在 Excel 和 Outlook 的 AI 功能中,预计逐步扩展至更多 Microsoft 365 应用;并非完全替换,OpenAI 和 Anthropic 模型仍在使用,但份额正被 MAI 模型逐步蚕食,尤其是在高频率、低复杂度的任务上。原因包括:成本(内部模型推理成本显著低于外部 API)、可控性(不依赖竞品的模型)、性能(针对特定 Microsoft 场景微调后的 MAI 模型在特定任务上表现更好)。
行业背景方面,Anthropic 以 $47B ARR 超越 OpenAI、Google DeepMind 即将发布 Gemini 3.5 Pro,AI 模型市场的竞争正从"创业公司 vs 创业公司"升级为"科技巨头 vs 科技巨头"。微软作为 OpenAI 的最大投资者(130 亿美元+),用自研模型替代 OpenAI 是对 Sam Altman 最直接的信号。更广的趋势是:企业 AI 部署正从"依赖单一模型 API"转向"多模型路由 + 自研模型微调";Google 的 Gemini + Google Cloud、Amazon 的 Nova + AWS、Microsoft 的 MAI + Azure,三大云厂商都在构建"云 + 自研模型"的双重壁垒。
来源:
- Bloomberg - Microsoft Replaces OpenAI, Anthropic With Own AI in Some Apps(2026-07-07)
- Fortune - Anthropic Overtakes OpenAI Revenue(2026-07-02)
- The New Stack - Microsoft-OpenAI rewrite opens the door for Anthropic and Google
- CNBC - Microsoft and Google take on Anthropic and OpenAI in AI coding models(2026-06)
本文链接:Terry Tao编程Agent、MCP安全危机、Gemini 3.5 Pro、npm 12、微软MAI - https://h89.cn/archives/715.html
版权声明:原创文章 遵循 CC 4.0 BY-SA 版权协议,转载请附上原文链接和本声明。