
AGENTS.md、缺席的 AOSP、静默上传与 25 万美元激光:9 月 19 日 HN 热榜在追问,声明之后谁来验证?
从 Claude Code 接入 AGENTS.md、Android 17 QPR1 新增 API 未进 AOSP、ZCode 静默上传完整 Git 历史与官方致歉,到韩国把数据泄露罚款上限提到年营收 10%、25 万美元激光重新打开 RP2350 的 Secure Debug,逐条拆开每句声明的证据位置与读者今天能自己复检的那一步。
截至北京时间 2026 年 9 月 19 日 08:00 左右,Hacker News 当前 top 榜上排名靠前的帖子集中在五件事上:Claude Code 在项目里找不到 CLAUDE.md 时会改读 AGENTS.md;Android 17 QPR1 成为 3.x 以来第一个给应用开发者加了新 API、却没有同步发布到 AOSP 的版本;智谱的 AI 编程桌面端 ZCode 被开发者取证证实会静默打包整个工作区与完整 Git 历史并上传到阿里云 OSS,官方随后致歉;韩国把重大数据泄露的罚款上限提高到年营收的 10%,并要求高风险情形下 72 小时内通知用户;安全研究机构 Ledger Donjon 用激光故障注入恢复了 RP2350 已被永久关闭的 Secure Debug 调试口。下面的排名、分数、评论数都是该时间点截取的快照,帖子发布时间换算为北京时间;五条的选择依据是主题关联、讨论量与一手材料的完整程度。
| 帖子 | 排名 | 分数 / 评论 | 发帖时间(北京时间) | 原文与讨论入口 |
|---|---|---|---|---|
| Claude Code now reads AGENTS.md if there is no Claude.md | 1 | 426 / 153 | 9 月 19 日 05:00 | Claude Code 更新日志 · HN 讨论 |
| Android 17 is the first since 3.x to add new APIs without releasing to the AOSP | 2 | 432 / 205 | 9 月 19 日 03:03 | GrapheneOS 帖文 · HN 讨论 |
| Inside ZCode: Silently uploading your Git history to the cloud | 22 | 247 / 89 | 9 月 18 日 14:11 | ferstar 取证博客 · HN 讨论 |
| Korea raises data breach fines to 10% of revenue | 28 | 254 / 77 | 9 月 19 日 04:02 | Korea JoongAng Daily 报道 · HN 讨论 |
| Photon-Emission-Guided Laser Fault Injection Enables RP2350 Secure Debug | 8 | 143 / 46 | 9 月 19 日 00:54 | Ledger Donjon 分析 · HN 讨论 |
这五件事分别落在开发工具、移动平台、数据合规、软件供应链与硬件安全上,每一条都包含一句由某一方做出的声明:约定已经通用、平台仍然开放、上传的问题已经修复、罚款足以改变行为、调试口已经永久关闭。五条帖子放在一起看,能亲手验证的部分都只是声明之外的一小块,剩下的验证权落在另一位主体手上——另一家客户端对文件名的默认解析、平台的发布政策、智谱云端的私钥、监管机构的下一张罚单、一间有激光台架的实验室。下面每条都拆成同样的几段:谁在说、一手材料写了什么、评论区在哪几个点上分歧,以及哪些部分今天还无法从外部核对。
Claude Code 认下 AGENTS.md:通用约定向前一步,优先级仍归各家客户端
Claude Code 更新日志里 2026 年 9 月 18 日的 2.1.277 版本写明:项目内没有 CLAUDE.md 时,Claude Code 改读 AGENTS.md,这个行为可以在
/config 的「Project instructions」里改;同一行还注明 Bedrock、Vertex 与 Foundry 上暂不支持。1 HN 提交者 datadrivenangel 的背景未公开,这条帖子在抓取时以 426 分、153 条评论排在第 1 位。2AGENTS.md 官网把自己定义为「给编码代理看的 README」:README 服务人类,代理需要的是构建步骤、测试与仓库约定这类细节。它没有另立一个专有文件名,官网列出的兼容工具包括 OpenAI 的 Codex、Google 的 Jules、Factory、Aider、goose、opencode、Zed、Warp、VS Code、Cognition 的 Devin 和 JetBrains 的 Junie,并称已有超过 6 万个开源项目在用。3
评论区的分歧集中在两个问题上。
- 要不要为不同模型分别维护指令文件。评论者 swyx 主张 prompt 应当按模型调,无条件套用 AGENTS.md 会让所有模型收敛到同一个含混的指令跟随水平,他给出的判断是这里存在「好的局部极小、坏的全局极小」,现在强行统一标准还太早。持相反意见的开发者说自己不会为每个模型各维护一份文件,改到出错为止,多模型环境里没人会做这种重工。2
- 一个公共入口值不值得多花几轮读取。有评论者给出折中写法:AGENTS.md 里只写一句「如果你是 Claude 就读 CLAUDE.md,如果你是 Astra 就读 ASTRA.md」,公共入口本身有价值。反对意见指出这会多耗 token、多走一轮,还会带来不易察觉的缓存读取。2
实操层面的细节比结论更有用。有人写
@AGENTS.md 导入,有人直接 ln -s AGENTS.md CLAUDE.md;一位评论者说自己试过导入写法,Claude 对 AGENTS.md 内指令的优先级与 CLAUDE.md 不一致,只有软链接这种做法有效。讨论里还提到 Anthropic 即将推出的 Claude Code mods,以及这次 AGENTS.md 的实现已经以开源形式放进官方代码仓库。2同一版更新里还有一条与出站边界有关的改动:新增
CLAUDE_GATEWAY_PROXY_IS_EGRESS_BOUNDARY=1,让只允许通过转发代理出站的网关把主机名交给代理去解析,而不在本地解析;网关上游还可以配置可选的 headers: 映射,用来向自建代理发送固定头部。企业部署里哪些流量算越界、由谁来解析主机名,仍然由这些配置项决定。1这条声明可以自己验证的部分很具体:生效条件是没有 CLAUDE.md;两个文件同时存在时,最终读到哪一份由客户端决定,可靠的判断方式是在自己的仓库里跑一次并确认结果;Bedrock、Vertex 与 Foundry 上的用户今天还用不到这个回退。1
Android 17 QPR1 的新 API 没进 AOSP:这段边界三年多来第一次外移
GrapheneOS 官方账号 9 月 17 日发帖称,Android 17 QPR1 是 Android Honeycomb(3.x)以来第一个给应用开发者新增 API、却没有向 Android Open Source Project 发布对应源码的版本,新 API 目前只属于 Pixel OS,其他 Android OEM 拿不到。帖文把 Google 自己的 API 差异报告作为依据。4 HN 提交者 theanonymousone 的背景未公开,这条帖子以 432 分、205 条评论排在第 2 位。5
该账号在同一串帖文里补充了执行细节:非 Google 的 OEM 与 AOSP 衍生项目仍然可以发布年度版本与 QPR2 版本,也存在面向这些版本的安全回补;要在不延误数月的前提下发出补丁,需要安全预览权限,而该团队在 Motorola 合作之前就已经通过另一家 OEM 拿到了这类权限。帖文称他们已在 9 月 15 日发布之前完成向 Android 17 QPR1 的移植,但目前拿不到发布许可,只能先把 Pixel 的固件、内核驱动、用户态驱动与 HAL 从 QPR1 回移到 Android 17。以上属于 GrapheneOS 一方的说法。4
第三方媒体 Mashable 在 9 月 17 日的报道里复述了这项指控的具体内容:Google 把属于标准 Android 平台组件的安全补丁与新开发者 API 收在 9 月的 Pixel Drop 里,既绕过了常规的 Android 安全公告,也没有进入 AOSP 源码树,其他厂商与开源分支要等到 12 月的 QPR2 才能拿到这些修复。6
Google 自己的材料能确认的只有前半句。37 与 37.1 之间的 API 差异报告生成于 2026 年 6 月 29 日,其中列出了新增的
android.hardware.hid 包,以及 android.os、android.telecom、android.view、android.net.http、android.health.connect 等包的改动。这份报告说明 37.1 上确实出现了新接口,它本身不说明这些接口有没有进入 AOSP 源码树,后半句目前只有 GrapheneOS 与跟进媒体两家在说。7评论区的分歧比指控本身更值得看。
- 这笔账该不该只算在 Google 头上。一位评论者说三星没有为自己的安全向分支提供同等支持,苹果同样会拖慢引导解锁这类流程,并称 Google 在商业开源厂商里仍是做得最好的一家;另一种意见主张现在就启动 Android 与 Chrome 的硬分叉,并用 Oracle 买下 MySQL、StarOffice 之后逐步失去事实控制的例子说明,握得越紧越容易丢掉控制权。5
- Pixel 的补丁节奏到底怎么样。带着 GrapheneOS 账号身份的评论者在 HN 上说,Pixel 的更新节奏几年前就停止改进,最紧急的补丁进入系统也要等大约两个月;他们因为会尽快发出安全预览补丁,往往比 Pixel 提前几个月交付 AOSP 用户态补丁,同时批评安全预览这套设计——在前沿模型能反推补丁的前提下,源码禁运的窗口应该压缩到 24 小时左右。5
- 这件事跟普通用户的距离。讨论集中到 Pixel 独占与硬件门槛上:有评论者说很快会有两个品牌可以刷入 GrapheneOS、现有用户量约 50 万(这属于评论者说法,未见官方证实),另有评论者指出普通消费者在换机时用安全换价格是常态,厂商缺乏长期固件支持的商业动机。5
- 平台的安全说法自己也要靠工具验证。讨论里有评论者提出,权限提升漏洞 CVE-2026-43499 在最新的 Pixel 安全更新上仍未修复;另一位评论者随即在自己的 Pixel 9 Pro 上跑了公开验证工具,结果显示已经修好;提出问题的评论者又建议换用另一个仓库再试,并称那个工具几天前在自己的 9a 上还能用,只是仓库里的版本对照表已经过期。同一个漏洞在一串互相矛盾的实测里来回摆动,这恰好说明平台安全状况的核对方式是公开工具加自己动手。5
- 替代系统的可用度也在讨论范围内。有评论者推荐 postmarketOS,认为移动桌面 Linux 在默认应用上已经比 AOSP 自带应用更整齐;另一位评论者提醒该项目自己的安装页面首行就在劝退普通用户,写明现有版本在可用性与稳定性上还没准备好。这段对照落到具体的替换路径上:想离开既有的发布节奏,可选的目标系统也要按自己的成熟度来评估。5
依赖 Android 平台的团队今天能自己核对的是接口层级:拿 Google 的 37→37.1 差异报告逐项比对自己用到的接口,判断它在 Pixel 版本之外的设备上何时可用,再决定要不要等 12 月的 QPR2。7
ZCode 静默打包上传完整 Git 历史:致歉、修复与开源目前都停在声明层
开发者 ferstar 在博客里记录了一条完整的取证链。他在清理磁盘时发现
~/.zcode 占用超过 700MB,追查到 v2/checkpoints/ 下一个 313MB 的 .enc 文件,旁边的状态元数据写着 workspaceSizeBytes 345,549,173 字节、failureCount 564、kind 为 baseline,也就是一份等待重试的全量快照;他的项目仓库合计 10GB,剔除依赖后剩下的 345MB 几乎全是核心资产。8他对客户端
app.asar 的逆向还原出上传链路:客户端先向 zcode.z.ai 请求上传凭据,拿到阿里云 OSS 的表单签名、动态对象键、大小限制,以及这一轮加密用的 RSA 公钥;本地打包并流式加密后,密文直接 POST 到阿里云 OSS,绕过智谱自身的业务服务器,再由 OSS 回调智谱后端登记。加密用的是信封结构:内容由 AES-256-CTR 加密,对称密钥由服务端下发的 RSA-OAEP 公钥包裹,私钥只在云端,本机无法解开那份密文。8打包内容里
.git 一个目录占 86.6%——.git/lfs 56.8%、.git/objects 29.6%、.git/logs 0.2%,源码与文档合计 13.4%。这意味着云端拿到的是仓库自建库以来的历史,包括后续提交里删掉的旧密钥与敏感配置、尚未推送的本地分支名,以及 .git/config 里写的内部 GitLab 域名;全局配置文件也会跨工作区随快照一起上传。8设置里的两个开关挡不住这条链路:作者对照代码后的结论是,「优化体验」只控制数据是否授权用于训练,「仓库快照索引」只控制服务端是否对已上传快照建索引,负责采集上传的 sidecar 在启动时无条件实例化,唯一门槛是能拿到有效的登录凭证。触发点是每次发送 prompt 前的
captureBeforePrompt 与任务结束时的 repo-wiki-update,单个活跃会话最多出现 62 次捕获。ZCode 的隐私政策只写了会收集「对话中提交的文本、文件和代码」。8作者给出的处置办法是在文件系统层加锁:macOS 用
chflags uchg ~/.zcode/v2/checkpoints,Linux 用 sudo chattr +i,让内核拒绝写入;直接删除会被重新抓取,他删掉 pending 文件半小时后失败计数从 564 涨到 565。代价是检查点回滚与时间线界面失效,对话、补全与工具执行不受影响。8智谱 9 月 18 日通过官方群组致歉并作出说明:问题源于 ZCode 的「代码库索引」功能,该功能用于在本地生成仓库索引,以支持会话检查点恢复、历史版本回退与 Repo Wiki;Repo Wiki 在生成 Wiki 页面时可能触发仓库数据上传,页面在云端生成后,上传的数据会立即销毁、不会保存;该功能上线初期默认开启,导致部分用户受影响,相关问题已经修复。官方同时宣布近期开源 ZCode 代码库、邀请第三方评估人员审查系统运行情况并持续公开审查进展,并为全体用户额外提供一次周额度重置。910
第三方与评论区的补充把这件事钉在了两个方向上。OSCHINA 的报道称,有开发者用自己的 Mac 沿同一条取证路径重跑了一遍,结论是「属实,而且不是会不会,是已经」。9 HN 评论区有人指出同类问题不止一家:一位评论者说 opencode 即使主模型指向自托管,默认仍会调用云端小模型来总结对话(这属于评论者说法,未经核实);也有人对文章本身的成文方式提出疑问,作者在文首说明了这篇英文版由 AI 翻译,但没有评论者否认取证链条里的本地产物。11
读者今天能自己做的两件事很明确:查看
~/.zcode/v2/checkpoints 是否存在密文快照并给它加不可写锁;把「上传数据会立即销毁、不会保存」记成待验证项,这句话描述的是云端行为,外部目前没有可核对的证据,能改变这一点的只有官方承诺的开源代码与第三方审查产物。810韩国把数据泄露罚款上限提到年营收 10%:门槛写在「重大过失」上
Korea JoongAng Daily 9 月 10 日的报道称,修订后的《个人信息保护法》自当周周五起适用:因故意或重大过失泄露 1000 万人以上个人数据的公司,罚款上限提高到总营收的 10%;即使泄露尚未确认,只要暴露风险高,公司也必须在 72 小时内通知用户。12 韩国个人信息保护委员会秘书长杨清三在记者会上的说法是,零售与通信这类与日常生活紧密相关的领域近来泄露反复发生、规模扩大,制度设计既要严格追责,也要帮助企业在事前预防。12 HN 提交者 throw7 的背景未公开,这条帖子以 254 分、77 条评论排在第 28 位,讨论发生在 9 月 19 日凌晨。13
评论区的分歧有三个层面。
- 这条法律的落点是谁。有评论者猜测它主要针对外国公司,随即有人回应说重点在于任何人的信息都不该被泄露;前者属于推测,报道本身只提到零售与电信行业近期的泄露规模。13
- 10% 能不能改变行为。有评论者用许可费与经营成本作类比:想收钱就把价格定成经营成本,想禁止就把成本抬到不值得付的程度,并补充说 10% 这个数字高到不太可能再被当作经营成本。另一位评论者拿欧盟 AI Act 对禁止类 AI 实践最高 7% 全球年营业额的处罚做对照;也有人提醒 10% 是上限,且只适用于故意或重大过失。13
- 责任能不能外包出去。一位评论者提出用壳公司持有数据以隔离责任,其他人立刻反驳:ISO 27001、HIPAA 这类合规体系要求审计穿透到供应链,选择承包方本身就属于尽职调查的一部分;还有评论者以 Experian、LastPass 等泄露事件反问高管追责的实际记录,并称自己查不到个人层面的处罚(评论者自述的检索结果)。13
- 防守方还有多少空间。有评论者指出多数泄露来自钓鱼这类社会工程,公司能做的无非是培训、强制使用防钓鱼的多因素认证、对异常行为加告警与锁定,而前两项在用户端阻力很大,做完之后公司仍然很难完全防住;另一位评论者顺着这点给出更彻底的答案:不在第一时间收集的数据不会泄露,用完之后就该删掉,个人数据必须贵到足以改变行为。13
对在韩国运营或处理韩国用户数据的产品来说,今天能确认的仍是范围与流程:业务是否可能触及 1000 万人量级、72 小时通知的决定人与模板是否已经写下来、以及「故意或重大过失」这个门槛对应的内部证据(访问日志、补丁时限、审计记录)能不能在事后拿出来。12
25 万美元的激光把 RP2350 的 Secure Debug 重新打开:物理层不认「永久」
Ledger 的安全研究团队 Ledger Donjon 在分析里给出四点结论:差分光子发射显微定位到负责开启调试功能的寄存器;在两处相邻位置打入激光脉冲后,芯片 Secure world 的调试访问被恢复,而这项调试在配置上已被永久关闭;分析的描述是,注入过程由 SWD 引导,把两个位翻成了需要的样子。借这次访问与一次救援复位,团队从一次性可编程(OTP)内存里读出了一个秘密——复位在固件应用运行时锁之前中止了芯片,那一页仍处于 Secure 可读状态;整个攻击需要物理接触、破坏性制备与约 25 万美元的实验室设备。14 HN 提交者 synack 的背景未公开,这条帖子以 143 分、46 条评论排在第 8 位。15
RP2350 是 Raspberry Pi 的双核微控制器,可在 Arm Cortex-M33 与 RISC-V Hazard3 之间选择内核。它的安全设计包含用 OTP 公钥指纹校验签名固件的安全启动、区分安全与非安全执行状态的 TrustZone、永久禁用调试的设置,以及检测时钟与供电扰动引起时序异常的毛刺检测器。OTP 每页有两条硬锁行,权限只能从可读写收紧为只读或不可访问;安全相关字段使用冗余编码,关键标志以八行三取多数的投票方式编码,锁位三冗余多数表决。OTP 复位时,持久锁值初始化每页的运行时软锁,固件只能把软锁收紧,且软锁不跨复位存活——Ledger 的攻击正是踩在这个窗口上。Raspberry Pi 曾在 2024 年 8 月至 12 月举办第一轮 RP2350 破解挑战,修掉若干发现后发布了本次测试的 A4 版本。14
评论区里有三个方向的争论。
- 25 万美元这个数字该怎么读。有人补了一句「这是目前的价格」,随后有人预测五年后价格走向两个极端:要么涨到 40 万美元,要么变成 50 美元加一把锤子,取决于流程中关键设备是否被消费级产品带量。15
- 一颗 1 美元的微控制器该不该按这种对手来设计。一方认为这个价位的芯片本来就不以抗篡改为目标,能防住有决心的对手的器件「报价要从『打电话问我们』开始」;另一方提醒,RP2350 官方宣传过多项防篡改能力,办过漏洞悬赏并修复了被发现的问题,这个事实让「本来就不该期待」的说法站不住。15
- 军备竞赛这种总结是否成立。有评论者主张受信任硬件的安全模型本身有问题:攻击者拿到物理设备后,安全性只是暂时的,业界应当停止沿这条路走下去;也有人反驳说物理安全从来没有绝对,让政府更难随意解密公民手机依然是正当目标,防护的价值要按这个目标来算。讨论里举出的对照是 HSM:它需要光学通路才能攻击,密封外壳一旦被破坏会触发气压传感与外壳阻抗检测,代价是设备必须持续供电。15
面对「已永久关闭」这类说法,读者能自己写下来的是威胁模型的三个变量:谁需要物理接触、需要什么级别的制备与设备预算、暴露出来的是什么密文。把这三个答案写清楚,比在「安全」与「不安全」之间二选一更能决定要不要换器件或加外壳。14
五条声明与它们各自的证据位置
| 条目 | 一方的声明 | 外部今天能验证什么 | 你自己能复检的动作 |
|---|---|---|---|
| Claude Code 读 AGENTS.md | 没有 CLAUDE.md 时按通用约定读取 1 | 更新日志写明了生效条件与平台限制;读取优先级由各家客户端决定 | 在干净环境里跑一次,确认仓库里最终被读到的是哪份文件 2 |
| Android 17 QPR1 的新 API 未进 AOSP | 3.x 以来第一次只给 Pixel 加 API 4 | Google 的 37→37.1 差异报告确认新接口存在;是否进入 AOSP 由 GrapheneOS 与跟进媒体在说 7 | 对着差异报告核对依赖接口的可用层级,安排到 QPR2 之前的替代方案 6 |
| ZCode 上传完整 Git 历史 | 上传数据在云端生成页面后立即销毁、不会保存;已修复并将开源 9 | 取证链条有本地产物可查(密文快照、明文清单、密文占本地 86.6% 是 .git);「立即销毁」属云端行为,暂无外部证据 8 | 检查并锁定 ~/.zcode/v2/checkpoints,把销毁说法记成待验证项 10 |
| 韩国罚款上限升至年营收 10% | 故意或重大过失造成 1000 万人以上泄露,罚款上限为营收 10% 12 | 条文与门槛可查;实际罚单与执法尺度要等适用后的案例 | 确认适用范围与 72 小时通知流程,留存能证明「非重大过失」的审计记录 13 |
| RP2350 的 Secure Debug 被恢复 | 调试口已被永久关闭 14 | 攻击条件、成本与所需设备在原始分析里写得很细;Raspberry Pi 尚未对本次结果作出公开回应 | 把威胁模型写成「谁、什么接触、什么预算」,再决定器件与外壳 15 |
今天就能问自己的五个问题
- 代理配置:仓库里同时存在
CLAUDE.md与AGENTS.md时,最终被读到的是哪一份?在一台干净机器上跑一次就能得到答案,注意 Bedrock、Vertex、Foundry 上还没有这个回退。 - 平台依赖:你用到的 Android 接口在 37 上就能调用,还是只在 37.1 上存在?对着 Google 的差异报告逐项核对,再决定这半年要不要准备替代路径。
- 本地工作区:
~/.zcode/v2/checkpoints里有没有密文快照?加不可写锁,并把「云端立即销毁」这句话放进待验证清单,等开源代码与第三方审查的产物。 - 合规范围:业务是否可能触及 1000 万人量级的韩国用户?72 小时通知的决定人、模板与审计记录今天是否已经就位?
- 硬件威胁模型:设备会被谁拿到,需要多少预算与制备才能取出里面的密文?把这两个答案写下来,再决定继续用哪颗芯片、要不要加物理防护。
References
- 1Claude Code changelog - Claude Code Docs
code.claude.com
- 2Hacker News:Claude Code now reads AGENTS.md
news.ycombinator.com
- 3AGENTS.md
agents.md
- 4GrapheneOS:Android 17 QPR1 新增 API 未进入 AOSP
grapheneos.social
- 5
- 6
- 7Android API Differences Report:37 与 37.1
developer.android.com
- 8Inside ZCode: Silently uploading your Git history to the cloud
blog.ferstar.org
- 9智谱旗下 AI 编程工具 ZCode 被扒静默上传完整 Git 历史 - OSCHINA
oschina.net
- 10智谱ZCode就代码库数据上传致歉:已修复,将开源代码库接受第三方审查 - 凤凰网科技
tech.ifeng.com
- 11Hacker News:Inside ZCode
news.ycombinator.com
- 12Korea raises data breach fines to 10% of revenue - Korea JoongAng Daily
koreajoongangdaily.com
- 13Hacker News:Korea raises data breach fines to 10% of revenue
news.ycombinator.com
- 14
- 15
This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.