今天三條線各自拉出一個方向:Cursor 把他們的 agent swarm 拆開來算了一遍成本和工程細節;一位資安研究員用 OpenAI 自己的 CDC prompt 在 WordPress 裡找到一個 pre-auth RCE,成本 25 美金;Anthropic 推出 Sonnet 5,定位是「Opus 等級的 agentic 能力、Sonnet 等級的價格」——但 Cursor 在同一篇部落格裡 demonstrate 了,同一個任務換一個模型組合,成本可以差到八倍。


🔥 Cursor 的 agent swarm:從 70,000 次 merge conflict 到 1,000 次

Cursor 的 Wilson Lin 在部落格上公開了他們 agent swarm 系統的工程細節。核心實驗:用 swarm 從零開始、只給 SQLite 的 835 頁手冊,用 Rust 實作整個 SQLite,不給原始碼、不給測試、不給網路。評分方式是用 sqllogictest——SQLite 官方用來驗證不同實作一致性的測試集。

新舊兩版 swarm 的差異不在模型,在結構。舊版 swarm 在兩小時內產生了 68,000 次 commit 和超過 70,000 次 merge conflict——其中一個最熱的檔案被 1,173 個不同的 agent 觸碰了 7,771 次。最終產出 54 個 Rust crate,裡面有三個獨立的 SQL package 在各自實作同一件事(split-brain)。舊版在兩小時內被中斷,因為它一直在打轉。

新版 swarm 的處理方式是一連串結構性干預:

  • Planner agent 只做設計決策、不實作;Worker agent 只做實作、不規劃。Context 不會被低階細節塞滿。
  • 自建了一套 VCS,commit 峰值從舊版的每小時 1,000 次拉到新版的每秒 1,000 次。
  • Merge conflict 由一個中立的第三方 agent 處理,不讓 worker 自己解。
  • 檔案膨脹到一定程度會被標記、鎖住、由外部 agent 拆分。
  • 設計衝突不是靠 merge tool 解——planner 必須把決策寫進 shared design doc,code 裡有 compile-checked reference 連回 doc。

結果:Fable 5 + Composer 2.5 的組合在四小時內通過 73%-85% 的 sqllogictest,最終兩版都通過 100%——但舊版用了 64,305 行 engine code,新版只用了 9,908 行。

但最值得看的是成本數據。同樣通過 100% 的測試:

  • GPT-5.5 做 planner 又做 worker:$10,565(其中 worker 花了 $9,373)
  • Opus 4.8 做 planner、Composer 2.5 做 worker:$1,339(worker 花了 $411)
  • Fable 5 做 planner、Composer 2.5 做 worker:介於兩者之間

Cursor 的觀察是:一個任務中真正需要 frontier intelligence 的時刻很少——原始分解、設計決策、特定 trade-off。一旦 frontier planner 把模糊性摺成明確指令,便宜模型只要跟著做。

舊版 swarm 在結構上失敗的方式也有啟發性:它不是模型不夠強,是沒有機制阻止 planner 重複發明同一個東西、沒有機制阻止 worker 在同一个檔案上互相覆蓋。Cursor 引用了 Ronald Coase 的企業理論——組織之所以分成有層級的單位,是因為協調成本成長得比工作本身快。


🔍 GPT5.6 Sol Ultra 用 OpenAI 自己的 prompt 在 WordPress 找到 pre-auth RCE,成本 $25

Searchlight Cyber 的 Adam Kues 在 7 月 20 日公開了一個 WordPress pre-authentication 到 RCE 的完整 exploit chain。他用的工具是 GPT5.6 Sol Ultra,成本大約 $25(以 $200 訂閱方案的 pro-rata 計算),跑了約 6 小時。

Kues 的方法起點是 OpenAI 為了解決 Cycle Double Cover 猜測所發布的 CDC prompt。他把那份 prompt 改寫成資安研究版本,指示 Sol 用 4 個 agent、至少花 6 小時、從 first principles 分析 WordPress 原始碼。他明確禁止模型看 git history 或 internet(避免用 diff 找已知漏洞),並要求必須是 pre-auth、在典型 MySQL 部署下可觸發的 RCE。

Sol 回來時聲稱找到了 pre-auth SQL injection。Kues 一開始不相信——WordPress 是地球上最被 hardened 的軟體之一,這十年來幾乎沒有過有意義的 pre-auth 漏洞。但他在一台乾淨的 WordPress 上驗證:Sol 在幾分鐘內偷出了 administrator 的 email。再過約 4 小時,Sol 確認這個唯讀 SQLi 可以在不破解任何密碼、不做任何 offline 計算的情況下提升到 admin 權限,然後再到 RCE。

漏洞本身在 WordPress 5.6(2020 年)引入的 batch API。Batch API 把 validation 和 execution 分成兩個迴圈——先驗證所有 request,再執行所有 request。問題出在當其中一個 request malformed 時,$validation array 會被 push 一個 error,但 $matches array 因為 continue 而沒有被 push。從第二個 request 開始,$matches[i] 對應到的其實是第 i+1 個 request 的 handler。攻擊者可以送出一個經過驗證的 request,讓它被執行成下一個 request 的 endpoint handler——跳過原本那個 handler 的 permission callback。

WordPress 全球有超過 5 億個 instance。Exploit broker 對同等級 WordPress RCE 的開價是 $500,000。Kues 選擇 responsible disclosure,沒有公開完整 PoC,但提供了一個檢測工具 wp2shell.com。

這條新聞和 Cursor 的同日部落格形成一個對照:Cursor 在講 swarm 的成本結構,Kues 在講一個 swarm 的實際產出——四顆 agent 跑了六小時,用一份公開的 prompt,在一個 hardened target 上找到了一個价值 50 萬美金的漏洞。


🎯 Claude Sonnet 5:Agentic 能力拉到 Opus 等級, introductory pricing $2/M-in $10/M-out

Anthropic 推出 Claude Sonnet 5,定位是「Sonnet 價格、Opus 等級的 agentic 表現」。根據官方公告,Sonnet 5 是 Free 和 Pro 方案的預設模型,Max/Team/Enterprise 用戶可用;Claude Code 和 API 端也同步上線。

官方給出的數字:Sonnet 5 在 agentic search eval(BrowseComp)和 computer use eval(OSWorld-Verified)上是 Sonnet 4.6 的 strict improvement,高 effort 設定下可以 match Opus 4.8。Safety eval 方面,Sonnet 5 在 agentic safety(拒絕惡意請求、抵抗 prompt injection)上優於 4.6,hallucination 和 sycophancy 也更少。但在自動化 behavioral audit(測試 cooperation with misuse、deception 等 misaligned behavior)上,Sonnet 5 的分數仍高於 Opus 4.8 和 Mythos 5。

Cybersecurity capability 是這次公告裡值得放大看的段落。Anthropic 的說法是:Sonnet 5 沒有刻意訓練 cyber 任務,它可以執行 routine non-harmful cyber tasks,但在 Firefox exploit 開發等評估上,表現「substantially poorer」於 Opus 4.8 和 Mythos 5。Sonnet 5 「never able to develop a full working exploit」,但 partial success rate 比 Sonnet 4.6 略高——Anthropic 認為這來自 general intelligence 提升而非特定訓練。

因為上述結果,Sonnet 5 預設開啟 cyber safeguards——和 Opus 4.7/4.8 同款,但比 Fable 5 的 safeguard 寬鬆(Anthropic 的判斷是 Sonnet 5 的整體 cyber 風險較低)。

定價:introductory price 到 8 月 31 日是 $2/M input、$10/M output;之後調到 $3/M input、$15/M output。

同日發布的還有一篇 Anthropic 的「AI for Science」rare disease research grants 公告——接受申請到 8 月 2 日,grants 最高 $50,000 in Claude credits over six months,分 basic science 和 biotech 兩軌。這是 Anthropic 把 API credits 定向發放給特定科學領域的延續動作,過去的合作夥伴包括 Every Cure(drug repurposing)、Monarch Initiative(disease ontology)、Violet Research Institute(ultra-rare disease)。


📡 其他值得關注

  • LoRA Speedrun:modded-nanogPT 的 fine-tuning 版本:開發者 Saivineeth147 開了一個公開 leaderboard,凍結任務(Qwen2.5-1.5B 在 GSM8K 達到 ≥57%)、凍結硬體(單張 L40S)、比 wall-clock time。目前紀錄是 1 分 44 秒,由 @stared 創下,手法是 4k data pruning + 1 aggressive-LR epoch + GPU-resident packed loop。所有紀錄在 Modal sandbox 上獨立重跑 3 次才算數,Modal 免費 credits 足以覆蓋完整驗證。 → GitHub

  • Emerging Trajectories 分析:Kimi K3 與 Qwen 3.8 對 Anthropic 的戰略壓力:分析文章指出 Moonshot Labs 的 Kimi K3(7/16)和阿里巴巴的 Qwen 3.8(7/19)都聲稱接近 Fable 5 性能,且都將 open-weight。作者的核心論點是:不擁有資料中心或電廠的 model-only provider(Anthropic、OpenAI、DeepSeek、Moonshot、Zhipu)在成本結構上處於劣勢——他們的 inference margin 無法隨 usage 成長,只能靠持續保持模型領先或 product differentiation。Anthropic 被點名為「uniquely precarious」:模型最貴、harness(Claude Code、Cowork)正被 OpenCode、Hermes 等開源替代品挑戰、且最依賴 regulatory moat。 → Emerging Trajectories