主流 harness 都在静默修 bug,外围层却在加速:skill 与跨-harness 基座霸榜,热度从内核挪到壳。同层也最脆:LiteLLM 网关被实际打穿、deny 规则扩过头被官方回滚。热在壳、险也在壳——用 skill 生态之前,先解决这一层的供应链与单点信任。
热度与风险同一周搬到 harness 外壳层:skill 包与跨-harness 基座占满 trending,同层的 MCP 网关正在被实际打穿
热度盘面 Top 4
-
9/7 登上 GitHub trending 第一(25.1万★,单日 +1,485)。自称『agent harness 性能优化系统』:做 Claude Code/Codex/Cursor/OpenCode 之上的跨-harness 基座,统一 skills/hooks/MCP 约定与 release gate;同日有中文解读梳理它 1.8.0 的 hooks 可靠性加固、可审计安装,到 2.0.0-rc.1 重定位为跨-harness 基座。(据 9/7 trending 日报与 GitCode 解读)
编辑注 霸榜的不是新模型也不是新 loop,而是给现成 harness 套壳的基座层——开源 agent 的价值重心正从『再造内核』移到『外壳可移植』。值得读的是它的跨-harness 适配器与 release gate 设计,不是 skill 数量。
-
作者把个人 .agents 目录直接开源成工程 skill 集,9/7 单日 +2,207★ 至 25.4万★,trending 第二;同张榜单里 diagram-design、ponytail、humanizer、openai/skills 等技能包占掉增量榜多数坑位。(据 9/7 trending 日报)
编辑注 skill 正在变成可独立分发、独立计星的单元,像脚本之于编辑器——决定体验的从内核变成生态。但 skill 即代码:装一个技能等于给 harness 开一个可执行入口,热度背后供应链审核必须跟上。
-
官方 changelog 记录:2.1.260(9/3)回滚了 2.1.259 把 Read() deny 规则套用到 Bash 参数的做法——该改动会让 Read(./**/build/**) 这类规则在 auto 模式下连 npm run build 都拒绝;此后 2.1.263(9/6)只余 bug fixes 与可靠性修。(据官方 changelog)
编辑注 『deny 规则是补丁清单』的判词被官方用一版回滚印证:黑名单每多覆盖一个姿势就多一批误伤,而误伤先打在正常工具链上。别把 auto 模式的黑名单当纵深防御,它只是最后一道闸。
-
CVE-2026-59822:LiteLLM 网关的 MCP 鉴权绕过,攻击者用伪造 authorization header 即可触达 MCP 工具与存储的 provider key,已被实际利用(挖矿与窃取密钥),9/2 列入 CISA KEV,补丁为 1.84.0。(据 suriq.io 披露)
编辑注 把一群 MCP server 收进单个网关,等于把信任边界焊死在单点上——网关失守应按下身份提供商失守处理,而不是再细分工具权限。凡引了网关的部署,现在就该假设它在被这么打并轮换密钥。