ARTICLE · 1058438
AI工具热点|funes给Agent补长期记忆,Google AX尝试把多Agent编排成基础设施
◆funes把历史会话转成可用记忆
Hugging Face介绍的funes,目标是把过去的Claude Code和Coding Agent会话整理成Agent能够实际调用的记忆。它试图解决的问题很具体:同一个项目运行多次后,工具调用、失败原因和用户偏好散落在日志中,模型每次都要从头读取,长任务容易重复犯错。
要让会话真正变成记忆,系统不能简单把全部历史拼回提示词。它需要区分事实、决策、偏好、失败轨迹和临时状态,还要保存来源、时间和置信度。记忆被取回时,也要知道它是否适用于当前分支、版本和权限,否则旧项目的解决方案可能被错误地迁移到新环境。
工程上应重点观察索引构建时间、检索命中率、记忆污染、上下文增量和任务成功率。一个记忆系统如果让输入Token增加很多,却没有减少工具调用和返工,长期成本可能反而上升。适合生产的方案还要支持删除、更新和按项目隔离,避免敏感信息跨任务泄露。
◆AX解决的是多Agent的编排问题
热点快照中的AX被描述为Google发布的开源Agent编排器,目标是协调多个Agent、工具和执行步骤。公开信息目前较少,尚未形成完整的性能Benchmark和生产案例,因此适合按“框架发布”观察,而不能直接写成已取代现有Agent平台。
编排框架通常要处理任务分解、状态共享、工具路由、失败重试和人工审批。多Agent并不天然更快:一个任务拆成多个角色后,会增加通信、上下文复制和结果合并的成本。评测时要同时比较单Agent和多Agent版本的任务成功率、总Token、工具调用、P50/P95延迟和失败恢复时间。
框架是否有价值,还要看它是否提供可追踪的执行图。开发者需要知道哪个Agent读取了什么数据,哪一步修改了状态,失败后重试是否重复提交,以及人类批准发生在链路的什么位置。没有这些信息,多Agent系统很快会变成难以调试的黑箱。
◆零点击RCE让“自动化”变成攻击面
The Register报道,AI编码代理存在可能导致零点击远程代码执行的漏洞,攻击者可以通过项目文件、配置或其他Agent会读取的内容影响执行环境。Check Point的AI安全报告也提醒,编码Agent会把仓库中的配置文件当作可信上下文,恶意内容可能借此触发工具调用或窃取凭据。
这里需要区分两个层次:报道描述的是一类高风险攻击面,具体漏洞是否影响某个版本,要以厂商公告和补丁为准;它不等于所有编码Agent都能被远程无条件接管。开发团队应把外部仓库视为不可信输入,限制网络访问和密钥范围,默认在沙盒中运行,禁止自动执行高风险命令,并保留完整审计日志。
可以用恶意README、伪造依赖脚本、隐藏配置和网页提示注入做红队测试,分别测读取、执行、外联、凭据访问和持久化能力。真正的防线是权限和运行时隔离,不能只依赖模型判断某段文字是否“像攻击”。
◆参考来源
Hugging Face:funes发布说明:https://x.com/huggingface/status/2102079650839306613 Google AX:《Open Agentic Orchestrator》:https://agentexecutor.io The Register:《AI coding agents' 0-click RCE flaw could hand attackers keys to the kingdom》:https://www.theregister.com/security/2026/09/17/ai-coding-agents-0-click-rce-flaw-could-hand-attackers-keys-to-the-kingdom/5297335 Check Point:《AI Security Report 2026》:https://engage.checkpoint.com/ai-security-report-2026/items/report Anthropic:《Our framework for developing safe and trustworthy agents》:https://www.anthropic.com/news/our-framework-for-developing-safe-and-trustworthy-agents