没人使用的长尾:工具带是如何变得尾大不掉的
你给智能体增加的每一个工具,都在削弱它选择正确工具的能力。那几十个无人问津的工具正在悄悄降低那三个核心工具的被选概率 —— 本文将探讨如何保持工具目录的精简与高效。
GraphQL 终于找到了它的客户端,而且它不是人类
AI Agent 是第一批真正能够自主构建数据需求的客户端——这正是 GraphQL 最初设计的初衷。但 Agent 也放大了导致 GraphQL 在人类客户端竞争中落败的所有弱点。目前行之有效的模式是:Agent 在开发阶段构建查询,由人类进行审核并将其固定为持久化操作。
你的内部平台的新首要客户是 AI Agent
AI Agent 正在成为内部 API 的主要消费者,且它们出错的方式与人类完全不同。如何为那些无法阅读文档或提交工单的客户设计工具。
MCP 工具列表在会话中途增加,你的智能体调用了一个它从未被告知过的工具
在同一会话的两次调用之间,MCP 服务端可以增加其工具列表,而智能体的下一次选择可能会落在一个客户端从未被告知过的工具上 —— 这是一种能够转化为真实操作的幻觉。
那些你的团队遗忘在后台且正使用生产环境凭据运行的 MCP 服务器
在一个运行着 CI 级别 OAuth 令牌的开发人员笔记本电脑上,MCP 服务器就是一个生产环境的攻击面。本文将揭示 DNS 重绑定、错误的绑定以及共享令牌是如何将一个被攻陷的浏览器标签页演变成部署密钥泄露的。
由于注册表缓存存在一小时延迟,你的智能体仍在调用已被撤销的工具
当用户移除一个智能体工具时,一小时的注册表缓存以及将拒绝视为暂时性错误的重试策略,会将一次常规的撤销变成一个安全事件,而用户只能通过审计日志才发现这一问题。
那些被你的智能体“触发并遗忘”的异步工具调用
函数调用将同步和异步工具视为相同的形式。智能体触发了一个任务,收到了一个 ID,随后标记该步骤已完成 —— 而实际工作却从未落地。
你的智能体在链式工具调用中获得的 OAuth 权限范围
OAuth 授权将智能体视为单用途应用,但每一次链式工具调用都扩张了审计日志必须解释的实际权限。那种一次性的授权界面将最坏的情况简化为了单一的决策。
绕过清理器的提示词注入:当智能体通过工具读取恶意指令
输入清理器位于用户和模型之间,但使用工具的智能体还有数十种其他的摄入路径。本文将探讨为什么检索到的文档、网页抓取、MCP 响应以及其他智能体的输出会绕过你的分类器,以及真正的工具感知型防御方案长什么样。
你的 Agent 悄然适应了的那次工具版本升级
Agent 会悄无声息地消化工具的破坏性变更,因为它们对结构变化的包容性掩盖了原本能被严格客户端捕捉到的信号。本文介绍了如何让这些脆弱性重新显现出来的模式。
你的智能体把指针当成了值:工具输出里的引用 vs 值
当工具的返回值是 ID、路径或 URL 时,它实际上是在让智能体去做一次解引用。但模型何时解析、何时直接"假装已解析"地继续往下编,这套策略是隐式的、不一致的、悄无声息地出错的。把这层间接寻址显式地写进类型里。
你的 Agent 没察觉到那个沙箱其实是真的
一个 staging agent 给真实客户发了邮件,原因仅仅是工具注册表里有一个工具持有生产凭证。为什么沙箱现在是每个工具的属性,以及在事故发生前捕捉凭证层级漂移的证明模式。