吴恩达给桌面智能体装上漏洞扫描

吴恩达宣布开源桌面智能体 OpenWorker 发布新版本,围绕安全工作流加了一批功能。他给出的理由是,初版放出后不少用户发现它在网络安全场景格外顺手;攻击者已经在用 AI,防守方应该拿到同样的杠杆。

OpenWorker 没走聊天框那条路。用户交下一个任务,它自己拆解步骤,跨文件、终端和已连接的应用去做,最后交回一份能直接用的成品。项目 7 月开源,采用 MIT 许可,目前处于开放测试阶段,GitHub 上已经攒到 1.64 万颗星。桌面端支持 macOS 12 及以上(Apple Silicon,已签名并公证)和 Windows 10/11 的 x64 版本,后者的代码签名还在办。

扫代码,也扫依赖

新版里被摆到首位的专职角色叫”安全审查”。仓库文档写它做两件事:用确定性扫描器加上模型推理,把代码库和它的依赖扫一遍,找出真实风险。依赖那一侧对应的是供应链注入——第三方包里被塞进恶意代码,最近一年这类事故在开源生态里出得不少,而人工逐个审依赖树基本不现实。

修复环节的规矩更严一层。文档里写明:智能体提出的修复要重新扫描、过 diff 复核之后才能被批准,出修复的那个从不担任唯一的检查者

这条约束针对的是 AI 给自己的作业打分。同一个模型既写补丁又判补丁,输出看着完备,实际是自我背书——它对自己漏掉的东西同样是盲的。把扫描器这类确定性工具留在回路里,等于给模型判断加了一层不讲情面的对照。

权限分四档,自治靠攒

每一次工具调用都会被归进四类风险:读取(read)、写本地(write_local)、执行命令(exec)、对外调用(external)。上面再套五种权限模式:discuss 和 plan 只读;interactive 是默认档,动写操作之前先问一句;auto 在限定路径内全部放行;custom 允许把信得过的具体工具设成自动批准。

治理规则被拆成三层写死:

  • 硬底线:危险和不可逆的操作永远只能由人来做,模式怎么切都不放开;
  • 渐进自治:所有动作默认走审批,一次性批准可以升格为常驻规则,再往上才进配置白名单;
  • 审计轨迹:每一次工具调用都记下批准来源——自动批准、用户批准,还是被拒。

另有一条”无人值守不自我批准”:夜里挂着跑,撞上有后果的动作时,没人应答的提示会进收件箱等复核,不会因为人不在就自动放宽权限。

把大厂的家伙搬到笔记本上

过去一年 AI 挖漏洞的新闻基本由闭源大厂包办:挖出二十多年老洞的、一个月扫出上万个高危的,用的都是各家最强模型,走的是企业采购通道,报价和准入门槛都摆在那儿。OpenWorker 换了条路——本地跑、开源、MIT 协议、代码可审。

对安全团队来说,“这套外壳本身能被审计”的分量不比扫描能力低。一个能读整个代码库、能执行命令、能对外发请求的智能体,天然就是最理想的窃取通道;如果它是个黑盒,那么它扫出来的漏洞越多,接入它本身的风险就越难评估。开源在这里更接近准入条件,而非姿态表达。

眼下公开信息里还缺两样:新版的具体版本号仓库没标,扫描能力在公开基准上的命中率也还没有第三方数字。挂在 CI 上跑之前,先在隔离环境里试几轮更稳妥。

参考来源:OpenWorker 官方仓库文档、CocoLoop、MarkTechPost、Help Net Security;权限分级、治理三层与安全审查职责按仓库说明逐条核对。