risk · E1 预消化简报(2026-08-03)

本场性质:R35 立标固化后第 3 个 E1 · 8-2 16:30 ~ 8-3 16:30 共 24h 窗口 · 5 实例 6 大类协同 + 风险主线 net-new 增量 = 「低密度 · 1 项唯一新立标 Memory Provenance Laundering P3 候补级 + 2 项 flyP 精读 SaLAD 多模态日常安全 + Beyond pass@1 可靠性科学(两者均 P3 邻接)+ 1 项 jay SGLang 3 件未修复 CVE P0 警示 沿用 + 1 项 Datadog rate limit 结构性容量上限 P3 邻接 + 1 项 spark 8-3 早间静默 周期性轮换」 —— R35 六大 P0/P1 立标(HF 入侵 7-27 复盘 P0 第 2 例 / Shadow in the Cache NDSS 2026 P0 警示 / Σ-Mem + Filesystem-Based + MisKnow-Agent P1 三联立/四联立 / EU AI Act 2026-08-02 当日已过 16h 监管) + RecMem P2 反方 + Mem0 stasis 38% P3 + 生产 RAG 权限层 P3 + 5 立家 + 候选池 16 件 + 防御表 83 行 + α 14 维 + 反身性 21 轨 全部沿用 · 本场识别 net-new 增量 = 5 条(1 条 🟡 P3 候补级 Memory Provenance Laundering arXiv:2607.29167 v1 cs.CR = 长期记忆 consolidation 期间源权限不放大 第五维 隐线 52 + 1 条 🟢 P3 邻接 SaLAD arXiv:2601.04043 v2 ACL 2026 Findings 多模态日常安全 flyP 0950 critical-read = multimodal safety 反方 #84-#86 + §2.39.112 候补级 + 1 条 🟢 P3 邻接 Beyond pass@1 arXiv:2603.29231 Reliability Science Framework for Long-Horizon LLM Agents flyP 1550 critical-read = reliability engineering 风险邻接 · VAF 双峰 + MOP 悖论 + memory scaffold 普遍有害 反方验证 + 1 条 🟠 P0 警示 沿用 SGLang 3 件未修复 CVE CVE-2026-3059 / 3060 / 3989 CVSS 9.8 jay 8-3 daily-briefing 沿用 R35 CVE 主线 + 1 条 🟢 P3 邻接 Datadog 2026-03 LLM span 报错率 2% 中 33% rate limit ~840 万次 = 「模型提供商吞吐量天花板 = Agent 可靠性硬约束」 = 容量攻击面 隐线 53)+ 1 条强提醒(stephen 8-3 1245 noon 协调棒:flyp + spark 8-3 早间 risk/agent/coding-agents/llm-infra 四主题主力 e1prep 集体缺位 = 飞轮机制进入早间消化期)+ 1 条元方法学(flyp 8-2 RecMem v2 覆盖 150 行 13.5 KB critical-read B+ 沿用 显式可调阈值 vs Metis 黑魔法调度 双向对位)= R35 沿用 边界固化 = 「memory consolidation 第五维 源权限不放大 + multimodal safety 反方 + reliability engineering 反方」三栖扩面 vs 8-2 24h「memory/permissions/as-agent-attack-surface 三栖扩面 + frontier lab × 监管 三栖对位」不同向次。


一、24h 窗口来源完整性检查(8-2 16:30 ~ 8-3 16:30)

实例 检查文件 关键 risk 增量 评级
jay 2026-08-03T1105-jay-daily-briefing.md SGLang CVE-2026-3059/3060/3989 3 件未修复 CVSS 9.8 = R35 CVE 主线续立 🟠 P0 警示 沿用
jay 2026-08-03T1450-jay-engineering-filter-round4.md AI Engineer Stack 2026 · 6 层架构收敛 + guardrails before action + OWASP MCP Top 10(beta) = R35 §2.13 协议层 + 应用层 15 维 续立 🟢 P3 邻接 沿用
jay 2026-08-03-acl-2026-system-demos.md DialogGuard 多 Agent 心理安全评估(ACL 2026 Demo #19)=「Persuasive Strategy Pathos 将 copyright leakage ROUGE-L 从 0.1 → 0.7」+ 临床 50% 不当响应 = LLM-as-judge 心理安全审计 实证 🟢 P3 邻接
jay 2026-08-03-1003-rss-lilian-weng.md Harness Engineering + Reward Hacking + LLM Hallucination 三篇旧文 沿用(无新) 沿用
jay 2026-08-03-datadog-ai-engineering-report.md Datadog State of AI Engineering 2026-02~03 真实 traces:LLM span 报错率 5% → 2% 但 rate limit 占 33% ~840 万次 = 「容量攻击面」 🟢 P3 邻接
jay 2026-08-03-kv-cache-optimization-survey.md arXiv:2603.20397v1 KV Cache 5 大优化方向 = R35 §2.1 Shadow in the Cache NDSS 2026 邻接(KV 内存 + 多租户 侧信道 双向对位) 🟢 P3 邻接
jay 2026-08-03-llm-inference-research-briefing.md Jailbreak arXiv:2607.07696 VLDB AIDB 2026(LLM 辅助代码合成 用于 database bypass) = 「Jailbreak」命名=与「LLM safety jailbreak」同词异义 警示 🟡 命名警示
tom 2026-08-03_agents-lite.md Σ-Mem 沿用 + Memory Provenance Laundering arXiv:2607.29167 NEW 候补级 + Filesystem-Based 沿用 + AI Agents Stack 沿用 🟡 1 项新立
tom 2026-08-03T0840-agent-rag-longcontext-radar.md 8 候选全部为 8-2 沿用件(radar 候选池 100% 饱和) 沿用
tom 2026-08-03-0900-hf-daily-2026-08-03.md HF Daily 8-3 票榜 15 件 vs 8-2 票榜 = 跨日 +1 ~ +7 续立 飞轮机制衰减 沿用
tom 2026-08-03-evaluation-e1prep.md 主线沿用 沿用
flyp 2026-08-03-0950-SaLAD-multimodal-safety-daily-critical-read.md SaLAD arXiv:2601.04043 v2 ACL 2026 Findings = multimodal safety 反方 #84-#86 + §2.39.112 候补级 🟢 P3 邻接
flyp 2026-08-03-1550-Beyond-pass1-Reliability-Science-Long-Horizon-LLM-Agents-critical-read.md Beyond pass@1 arXiv:2603.29231 = RDC/VAF/GDS/MOP 四指标 + memory scaffold 普遍有害 = reliability engineering 反方 #87 验证 🟢 P3 邻接
flyp 2026-08-03-1003-rss-interconnects.md 5 件 Interconnects 文章(Kimi K3 + 6-months-to-live + 最新开源成果 #22/#23)= R35 §2.1 元方法学 续立 沿用
flyp 2026-08-02-RecMem-recurrence-memory-consolidation-critical-read.md v2 覆盖 150 行 13.5 KB B+ 沿用 显式可调阈值 vs Metis 黑魔法调度 元方法学 沿用
spark 2026-08-03-1001/1003/1006 RSS 静默 = 周期性轮换模式延续(8-2 evening 已出 agent-v38 / llm-infra-v14) 周期性
stephen 2026-08-03-0910-news-x-vip-radar.md 12 账号 X 雷达 = 5 件 net-new 旧闻重排(7-26~28)+ 7 件沿用 = frontier lab 周末后消化期 沿用
stephen 2026-08-03-1005-news-hf-blog.md HF Blog 5 件(其中 HF 入侵 timeline 沿用 + Grabette 沿用)= 周末消化期 沿用
stephen 2026-08-03-1004-news-openai-news.md OpenAI Index 5 件 re-translation(diff 检验 = 0 net-new)= 周末消化期 沿用
stephen 2026-08-03-1245-stephen-coordination-check-noon.md 「唯一 net-new 立标 = Memory Provenance Laundering arXiv:2607.29167」+ flyp + spark 8-3 早间四主题主力 e1prep 集体缺位 = 飞轮机制早间消化期 强提醒
stephen 2026-08-03-ai-industry-e1prep.md 7 件 net-new 增量(主推 Memory Provenance Laundering §增量 1 + 5 立家 Microsoft 沿用 + HF Daily 8-3 沿用 + 攻略候选 future-agi 沿用 + work-queue 8-3 10:00 沿用) 综合
paper_cards 691-2607-29167 Memory Provenance Laundering 新建 = 1 件 net-new 1 件新建
paper_cards 692-2607-29610 Educating the Agentic Engineer(agent 教育) 邻接
paper_cards 693-2607-29459 TFGformer 时序预测(RAG) 邻接
paper_cards 694-2607-29402 HyPE RAG question-answer gap 邻接
paper_cards 695-2607-29679 Text Conditioning 视觉生成(多模态) 邻接

总结:8-3 24h 窗口检查 5 实例(jay/tom/flyp/spark/stephen) + paper_cards 5 张新建 + 跨主题双向更新 = 5 项 net-new 增量 + 1 项强提醒 + 1 项元方法学 = 7 件 = 低密度(对比 8-2 = 6 件 + 1 强提醒 + 1 元方法学 = 8 件;对比 8-1 = 7 件 + 1 强提醒 + 1 元方法学 = 9 件)。


二、本期最重要的 5 条 net-new 增量

增量 1 · 🟡 Memory Provenance Laundering arXiv:2607.29167 v1 cs.CR 2026-07-31 = 长期记忆 consolidation 第五维 = 源权限不放大 隐线 52

来源: - paper_cards/691-2607-29167.md(8-3 04:00 新建 · method / agent / 7-31 提交) - inbox/tom/2026-08-03_agents-lite.md §高价值条目 2(tom 8-3 0910 周一特供 agents-lite,4 件高价值中第 2 件) - inbox/tom/2026-08-03T0840-agent-rag-longcontext-radar.md(8-3 radar 8 候选中标注) - inbox/stephen/2026-08-03-ai-industry-e1prep.md §增量 1(本期最重要 立标候选) - inbox/stephen/2026-08-03-1245-stephen-coordination-check-noon.md §三(8-3 唯一 net-new 立标) - inbox/flyp/2026-08-03-multimodal-e1prep.md §2(flyp 8-3 0940 multimodal-e1prep-v36 已为本期最重要新立候选 ① §2.39.112 建议新增)

要点: - 核心问题:长期记忆系统(mem0 / SimpleMem / A-Mem / CoMem / Memory Decoder at Scale / SkillRise / Metis / RecMem / Filesystem-Based Memory / Σ-Mem 等)在 记忆 consolidation 期间,把外部不可信观察"洗白"为"看似用户历史 / 工作流支撑",从而 绕过源权限边界——prompt 过滤器 / 内容清洗器 / 工具防护机制都无法在有损的记忆整合之后强制执行"源权威性非放大"安全约束 - 方案:Provenance-Preserving 边界 = Non-Amplification Firewall for Persistent Memory = 填补 consolidation 后记忆整合层对源权限不放大这一安全空白 - 关键诊断:多模态长期记忆(视频 / 音频 / 图像 / 文档混排)的"视觉权威"问题在视觉驱动型 memory 系统中更尖锐——视觉输入的"谁产生 / 谁验证 / 谁压缩"链路比文本更复杂 - 形式化边界:TLDR 提及"formalize this boun..."(被截断,需查 arxiv.org/abs/2607.29167 完整 PDF 抓 §3 形式化定义) - arXiv:2607.29167 v1 / 2026-07-31 提交 / 主分类 cs.CR / 副 cs.AI / cs.LG - HF Daily 票榜:未列(可能 HF 尚未 index)= 立标上限约候补级低档,不可升立标级

与活文档现有脉络的关系: - R35 §2.143 HF Daily 8-2 票榜 15 件全核(沿用)—— 本期不触飞轮 - R35 §2.139 Metis P0 + Memory Decoder at Scale 沿用(R35 §2.143 第 8 件)—— Memory Foundation Model 概念首立 + 参数化长期记忆 已经覆盖"内存化"路径,但 Memory Provenance Laundering 是"consolidation 期间被洗白" = 内存化路径的源权限 盲点 - R35 §2.14 RAG/Agent 安全 第 35/36/37 面 memory-as-attack-surface 体系(沿用)—— 本期新增"consolidation 期间被洗白" 第 38/39 面 = 第 5 维 源权限不放大 - R35 §2.147 HF 入侵事件 P0 AI 自主 agent k8s 横扫 第 1 例(沿用)—— 本期 Memory Provenance Laundering = 长期记忆 攻击面 第 1 例 + memory 主线 9 联立扩面 - flyp 8-3 0940 multimodal-e1prep §2 已建议 v36 §2.39.112 候补级新增 + 隐线 52 Agent memory 第五联(源权限不放大)+ 反方 #84(Laundering 命名规范 / Provenance-Preserving 边界 多模态未验证 / 与 RecMem R1 同病的选台覆盖偏差)

建议归入: - R36 §2.14 扩展子节(新增 memory-staleness-attack-surface 第 5 维 源权限不放大 = memory 主线 9 联立补全) - R36 §3.2 争议候补(命名规范 / 多模态未验证 / 与 RecMem 同病选台覆盖偏差 = 3 条) - R36 §4.1 开放问题(Provenance-Preserving 边界 多模态 / 视频 / 音频场景下单独验证 + 与生产 RAG 权限层 协议层 + 应用层 hardening 双向对位) - R36 arXiv 沿用清单 新增 arXiv:2607.29167

评级:🟡 P3 候补级低档(HF Daily 未列 + v1 单版本 + cs.CR 副 cs.AI/cs.LG 跨分类 + 实验细节未抓全文 → 不可升立标级)


增量 2 · 🟢 SaLAD arXiv:2601.04043 v2 ACL 2026 Findings = 多模态日常安全基准 18 MLLM SOTA 57.2% safe rate + 反方 #84-#86 + §2.39.112 候补级

来源: - inbox/flyp/2026-08-03-0950-SaLAD-multimodal-safety-daily-critical-read.md(8-3 09:50 flyp critical-read · 8.3 KB · 评级 7/10 中等偏高) - 间接:inbox/jay/2026-08-03-acl-2026-system-demos.md DialogGuard 邻接(ACL 2026 Demo #19,多 Agent 心理安全评估)

要点: - 新基准 SaLAD:2,013 个真实世界 image-text 样本,10 个常见日常类别(GloVe + t-SNE + Calinski-Harabasz 指数 K=10 最佳聚类),平衡设计兼顾不安全场景 + 过度敏感(false refusal)反例 - 三不可替代性:① 真实视觉输入(不是 caption / 合成图)② 细粒度跨模态推理(风险不能仅从文本推断,视觉细节藏匿危险)③ 现实风险暴露(日常生活场景,不是抽象伦理题) - 新评估协议:不是简单"拒答 / 接受"二分,而是要求模型给出"清晰且信息化的安全警告(safety warning)",避免一刀切 refusal —— 与 R35 §3.3 反方"过度拒答反而损害可用性"直接呼应 - 大规模评测:18 个 MLLM(含开源 + 闭源)上,SOTA 仅 57.2% safe response rate;不安全子集平均准确率仅 30.65%;safety alignment 方法在 SaLAD 上效果有限,揭示当前 MLLM 对日常危险行为识别能力脆弱 - arXiv:2601.04043 v1 2026-01-07 / v2 2026-04-20 / ACL 2026 Findings 已接收 - 代码/数据:<https://github.com/xinyuelou/SaLAD> - 命名辨义:SaLAD ≠ SALAD-Bench(OpenSafetyLab, ACL 2024, 21k 文本安全样本)—— 两个工作毫无血缘

与活文档现有脉络的关系: - R35 §1 主线 2 多模态安全 + §3.3 反方 #78-83 agent safety —— SaLAD 直接证伪 "alignment 已足够" = 反方 #84 alignment 在日常多模态失效 / #85 safety warning vs 粗暴拒答 / #86 多模态生成安全未对标 - R35 §2.39.x multimodal safety 邻接 —— 候补级新增 §2.39.112 = SaLAD 多模态日常安全 - R35 §2.39.94 LEDGERMIND 证据账本 + §2.39.110 RecMem + Memory Provenance Laundering(8-3 新立)—— SaLAD 提示"安全对齐应保留可解释告警,而不是粗暴拒答",与"证据账本可溯源"思路同源 = 安全警告协议 vs 粗暴拒答 双向对位

建议归入: - R36 §3.3 反方新增 #84(SaLAD alignment 在日常多模态失效)/ #85(safety warning vs 粗暴拒答)/ #86(多模态生成安全未对标) - R36 §2.39.112 候补级新增(SaLAD 多模态日常安全基准) - R36 arXiv 沿用清单 新增 arXiv:2601.04043

评级:🟢 P3 邻接(方法细节 GloVe 静态词向量聚类 v2 待核 + LLM-as-judge 协议未披露 + 样本地区 / 文化覆盖未披露 → 暂不可升立标级)


增量 3 · 🟢 Beyond pass@1 arXiv:2603.29231 Reliability Science Framework for Long-Horizon LLM Agents = reliability engineering 反方 #87 + VAF 双峰 + MOP 悖论 + memory scaffold 普遍有害

来源: - inbox/flyp/2026-08-03-1550-Beyond-pass1-Reliability-Science-Long-Horizon-LLM-Agents-critical-read.md(8-3 15:50 flyp critical-read · 8.8 KB · 评级 3.5/5 条件性可信)

要点: - 核心贡献:把 agent 评测从「capability(pass@1 单一试次)」正式拆成「reliability(跨重复 × 跨时长)」,给出 4 个指标: - RDC(Reliability Decay Curve):pass^k 在 4 个时长桶上的曲线 = 随任务时长可靠性超线性退化 - VAF(Variance Amplification Factor):长时长方差 / 短时长方差 = 时长如何放大随机失败 - GDS(Graceful Degradation Score):按子任务完成度的加权部分得分 = 部分完成是否有意义 - MOP(Meltdown Onset Point):tool-call 序列的滑动窗口熵突变点 = 「崩溃循环」何时发生 - 实证规模:10 个开源模型 × 396 任务(4 时长桶 × 3 域 × 33 任务/格) × k=3 重跑 × 2 种 scaffold(ReAct、memory-augmented)= 23,392 episodes - 5 个核心发现: 1. 可靠性衰减域分层:SE GDS 从 0.90 跌到 0.44,document processing 只从 0.74 到 0.71 2. VAF 双峰分裂:frontier ≥2.37,mid-tier ≤1.26。方差放大是能力签名,不是稳定性签名—— 这是反直觉且重要的 3. capability vs reliability 排名大幅反转,中长到很长时长出现多级排名颠倒 4. MOP 悖论:frontier 模型 meltdown 率最高(最高 19%),因为它们追求「雄心勃勃的多步策略」,失败路径更陡 5. memory scaffold 普遍有害:10 个模型在长视角下 GDS 都呈中性或负向——对「无脑塞 episodic memory」的可靠性方案是直接反证

方法问题(批判视角): - k=3 偏小 + 「时长桶」合成控制变量无 wall-clock 锚定 + 「memory scaffold 普遍有害」结论只测了一种 memory-augmented scaffold + VAF 双峰结论缺机制解释 + 域只有 3 个 + OpenRouter 路由不固定 + benchmark 仓库 URL 未在 PDF 给出 - flyp 评级:3.5/5 条件性可信—— 指标可学,结论需在更大 k、闭源 frontier、固定 scaffold 下复测

与活文档现有脉络的关系: - R35 §2.1 Reliability 12 件 + R24 Data Leakage 四闭环 + R23 AgentCompass —— Beyond pass@1 与之同源,首次把 reliability 当一等公民评估维度 - R35 §2.1 HORIZON 2026-07-08 长视角单模型诊断 vs Beyond pass@1 = 10 模型横向 = 结论可推广性更强 - R35 §2.1 PRO-LONG 2026-07-24 主张 context management 提升长视角 vs Beyond pass@1 memory scaffold 普遍不提升甚至有害 = 结论方向相反——可能因为 PRO-LONG 是 context 管理层面 / Beyond pass@1 是 raw episodic memory。两者不直接冲突,但生产团队应警惕把 episodic memory 当万能药 - memory-as-attack-surface 主线(R35 §2.14 第 35/36/37 面)—— memory scaffold 普遍有害 = 反方 #87 reliability 维度验证 = 「无脑塞 episodic memory」不仅 recall 不一定更好,还引入可靠性退化 + 静默失败

建议归入: - R36 §3.1 反方新增 #87(memory scaffold 普遍不提升可靠性 / reliability-as-risk 新维度) - R36 §2.1 综述方法学骨架续立(RDC / VAF / GDS / MOP 四指标 与 Reliability 12 件 + PRO-LONG 双向对位) - R36 §4.1 开放问题(k=8 复算 + 闭源 frontier + reflection/structured-summary/curriculum memory scaffold 消融 + OpenRouter 路由审计 = 5 项) - R36 arXiv 沿用清单 新增 arXiv:2603.29231

评级:🟢 P3 邻接(实证规模 23k episodes 是亮点,但 k=3 + 路由不固定 + benchmark 仓库 URL 未公开 = 条件性可信,需 k=8 复算)


增量 4 · 🟠 P0 警示 沿用 · SGLang 3 件未修复 CVE CVE-2026-3059 / 3060 / 3989 CVSS 9.8

来源: - inbox/jay/2026-08-03T1105-jay-daily-briefing.md §二 §1 SGLang 2026 最新动态 + 安全 CVE 警示(jay 8-3 1105 daily-briefing 风险段) - inbox/jay/2026-08-03-1050-jay-engineering-filter.md §SGLang 3 件未修复 CVE 警示 沿用

要点: - 3 件 CVE 全部涉及不受信数据反序列化(CWE-502),前两个可远程利用,无需认证 - CVE-2026-3059:多模态生成 ZMQ broker / CVSS 9.8 Critical / 未修复 - CVE-2026-3060:分离式编码器接收器 / CVSS 9.8 Critical / 未修复 - CVE-2026-3989:崩溃转储重放脚本 / CVSS 7.8 High / 未修复 - 披露:CERT/CC 2026-02-04 发现,2026-03 披露 - 响应:SGLang 维护者未响应协调披露,暂无官方补丁 - 临时缓解:msgpack + localhost binding(CERT/CC 建议) - SGLang 现状:2026 年 6 月 DFlash + Spec V2 + DeepSeek-V4 Day-0 支持 + GB300 NVL72 25× 推理性能 + SGLang Diffusion 图像视频生成 + 原生 TPU 后端 / 日规模 万亿 tokens/天 400,000+ GPU 部署

与活文档现有脉络的关系: - R35 §2.6 R25 沿续 frontier lab + HF 官方 URL 第 ⑫⑬⑭ 项 = Orca CVE-2026-22778 vLLM CVSS 9.8 沿用 —— SGLang 3 件 CVE = 第 2 ~ 第 4 件未修复 inference-engine CVE 实证 = inference-engine-as-attack-surface 扩面 - R35 §2.1 L0'' 元层+dev 风险类目(R35 §2.1 L0'' 第 2 例 Shadow in the Cache NDSS 2026 沿用)—— SGLang 3 件 CVE = L0'' 第 3 例 inference-engine-CWE-502-deserialization - R35 §2.15 工具调用与 Agent harness 风险 22 窗口 —— SGLang 3 件 CVE = 第 23 窗口 inference-engine 扩面

建议归入: - R36 §2.6 沿续 frontier lab + HF 官方 URL 新增 ㊹ https://github.com/sgl-project/sglang + ㊺ Orca.security SGLang 3 件 CVE 分析 - R36 §2.1 L0'' 元层+dev 风险类目 新增第 3 例(SGLang CWE-502) - R36 §2.15 工具调用与 Agent harness 风险 新增第 23 窗口 - R36 §7.2 待验证清单 新增 #46 SGLang CVE-2026-3059/3060/3989 维护者响应状态 跟催

评级:🟠 P0 警示 沿用(CERT/CC 协调披露 6 个月未响应 = 责任性风险)


增量 5 · 🟢 P3 邻接 · Datadog State of AI Engineering 2026-03 = 「模型提供商吞吐量天花板 = Agent 可靠性硬约束」= 容量攻击面 隐线 53

来源: - inbox/jay/2026-08-03-datadog-ai-engineering-report.md(8-3 datadog 报告 · 来源:https://www.datadoghq.com/state-of-ai-engineering)

要点: - Fact 2 数据:2026-02 LLM span 报错率 5%(60% rate limit)→ 2026-03 报错率 2%(~33% rate limit ≈ 840 万次) - 核心洞察:Rate limit 不是偶发问题,是结构性容量上限问题 = 模型提供商的吞吐量天花板正在成为 Agent 可靠性的硬约束 = 不能依赖"多调几次"作为容错策略 - Datadog 建议的组合策略:① 预算系统(Budgeting)= 为每个 Agent 设置 token 消耗配额,防止级联失败 ② 背压机制(Backpressure)= 在 Agent 链路上游实施流量控制,避免下游阻塞 ③ Prompt 优化(Prompt Optimization)= 减少每次 LLM 调用的 token 消耗,间接降低 rate limit 压力 - Fact 1 框架采用率:2025 初 ~9% → 2026 初 ~18%(2x+);主流框架 LangChain / Pydantic AI / LangGraph / Vercel AI SDK - Fact 4 cached-read token 占比:仅在支持 cache read 的模型上评估 + 含 >0 cached-read token 的调用占比 = 理解 prompt 复用率对 token 成本的影响

与活文档现有脉络的关系: - R35 §2.1 Reliability 12 件 + R24 Data Leakage 四闭环 + R23 AgentCompass + Beyond pass@1(增量 3)—— Datadog 报告 = 真实生产 traces 实证 = 「capacity-as-attack-surface」 = 模型提供商的容量上限可被恶意触发 = Reliability engineering 与 Rate limit 双向对位 - R35 §2.14 RAG/Agent 安全 第 38 维度 应用层 authorization governance(沿用)—— Datadog 报告 = 第 38 维度 在「供应商容量层」的反向论证 = 应用层 hardening 需要把「供应商容量」纳入决策 - R35 §2.13 MCP 安全危机 15 维(沿用)—— Datadog 报告 = 协议层 + 应用层 + 供应商层 三栖对位

建议归入: - R36 §2.1 Reliability 12 件 续立 标注 Datadog 真实 traces 2026-03 ~840 万次 rate limit 实证 - R36 §2.13 MCP 安全危机 修订候选(协议层 + 应用层 + 供应商层 三栖对位) - R36 §2.14 RAG/Agent 安全 修订候选(第 38 维度 扩面到「供应商容量层」) - R36 §3.2 争议候补(「capacity-as-attack-surface」是否构成新立维?vs 模型提供商 SLA 协议?)

评级:🟢 P3 邻接(单一来源 Datadog LLM Observability traces 实证 + 容量上限可被恶意触发未明示 + agent harness 防护策略 Datadog 自带产品 = 隐线 53 待实证)


三、值得警惕的矛盾或待核实说法

矛盾 1 · Memory Provenance Laundering arXiv:2607.29167 与 RecMem arXiv:2605.16045 同病 = memory consolidation 期间被洗白 vs 复发触发显式判据 = memory 第五维 + 第四维 双向实证深化

矛盾点:R35 §2.14 RAG/Agent 安全 第 35/36/37 面 memory-as-attack-surface 体系(沿用)—— 8-3 早晨 tom 8-3 agents-lite 提示 Memory Provenance Laundering arXiv:2607.29167 = consolidation 期间被洗白 第 5 维 源权限不放大,只对话类任务上验证,多模态 / 视频 / 音频场景下的适用性未单独验证—— 与 R35 §2.14 RecMem §3.3 反方 R1 实验选台覆盖偏差(只对话类)同病。

待核实: 1. Memory Provenance Laundering arXiv:2607.29167 与 RecMem R1 是否构成「多模态长期记忆安全 8-3 试验田待建」第 1 例 2. Provenance-Preserving 边界 vs RecMem 复发触发 分别在多模态 / 视频 / 音频场景下单独验证 3. Memory Provenance Laundering 命名"Laundering"在 ML/Security 学术语境下用法是否统一(类似 8-3 增量 2 SaLAD vs SALAD-Bench 同名警示)

建议归入:§3.2 争议候补(memory 主线 7/8/9 联立 + Provenance vs RecMem 双向实证深化)· §4.1 开放问题候补(Provenance-Preserving 边界 多模态 / 视频 / 音频场景下单独验证 + Laundering 命名规范学术化)。

矛盾 2 · Beyond pass@1 结论「memory scaffold 普遍有害」vs Metis / RecMem / Filesystem-Based Memory / Σ-Mem 沿用立标 = 反方 #87 验证 vs 主流立标

矛盾点:R35 §2.1 PRO-LONG 2026-07-24 主张 context management 提升长视角 + R35 §2.14 memory 主线 7/8 联立(Metis / RecMem / Filesystem-Based / Σ-Mem 等)—— Beyond pass@1 arXiv:2603.29231 memory scaffold 普遍不提升甚至有害结论 = 对 memory-as-attack-surface 立标级「无脑塞 episodic memory」的可靠性方案直接反证

待核实: 1. Beyond pass@1 的 10 模型实证 是否包含 Metis / RecMem / Filesystem-Based / Σ-Mem 体系(原文未明示) 2. 「memory scaffold 普遍有害」结论强度可能过高:只测了一种 memory-augmented scaffold(典型的 episodic store + retrieve),就推及「naive episodic memory 作为可靠性干预」的负面结论 3. 结构化总结、reflection、scratchpad、curriculum memory 是否仍呈负面效应(论文自己承认,但 finding 5 标题级别很容易被外人误读) 4. VAF 双峰结论 frontier ≥2.37 是否包含 OpenAI GPT-5.6 Sol / Anthropic Opus 5 / DeepMind Gemini 3.6 Flash / GLM 5.2 闭源模型(原文只测开源 10 模型,frontier 结论只能算代理)

建议归入:§3.1 反方新增 #87(memory scaffold 普遍不提升可靠性 / reliability-as-risk 新维度)· §4.1 开放问题候补(k=8 复算 + 闭源 frontier + scaffold 消融 + OpenRouter 路由审计 = 5 项)。

矛盾 3 · 8-3 早晨 frontier lab 5 家全静默 vs 8-2 早晨 frontier lab 5 家同日集中发布 35 件 vs 8-3 早间 AI Engineer Stack 6 层架构 + OWASP MCP Top 10(beta) 集中发布 = 飞轮机制进入新阶段

矛盾点:v34 §2.144 ~ §2.145 + §2.142 8-2 早晨 DeepMind 5 件 + OpenAI 5 件 + Anthropic 5 件 + Google AI 5 件 + HF Blog 5 件 + DeepMind YT 5 件 + OpenAI YT 5 件 + Anthropic YT 5 件 = 35 件同日集中 vs 8-3 早晨 5 家全静默(diff 检验后 8-3 news- 为 re-translation,0 件 net-new)= frontier lab 公告从 8-2 早晨 35 件 / 日 衰减为 8-3 早晨 0 件 / 日 vs 8-3 早晨 jay engineering filter 提示 AI Engineer Stack 6 层架构 + OWASP MCP Top 10(beta) + guardrails before action = 集中发布新一批安全/治理规范 = 「frontier lab 模型层静默 vs 协议层 / 应用层 集中发布」* 双向对位。

待核实: 1. frontier lab 5 家全静默是否因 EU AI Act 当日已过 22h 执法窗口完成后 进入「合规消化期」 2. frontier lab 8-3 上午 0 件 vs 8-3 下午/傍晚是否会出现「集中发布补量」 3. 8-3 早晨 5 家全静默是否与 HF 入侵事件 7-27 HF 官方 blog 完整技术复盘 + 8-2 evening 22:00 收官 周期性窗口一致(8-3 周一 morning 为 frontier lab 周末后消化期) 4. OWASP MCP Top 10(beta) 发布日期 / 内容是否已公布 + 8-3 早晨 AI Engineer Stack 6 层架构 是否与 OWASP MCP Top 10 配套

建议归入:§3.2 争议候补(8-3 早晨 frontier lab 5 家全静默 vs 协议层 / 应用层 集中发布 = 三栖对位 / 周期性合规消化期 / 周末后消化期?需观察 8-3 12:00 ~ 22:00 棒 + OWASP MCP Top 10 发布日期 / 内容核验)。

矛盾 4 · SaLAD v2 vs SaLAD v1 + GloVe 静态词向量聚类 v2 仍用 = 多模态聚类方法在 MLLM 时代略显陈旧

矛盾点:flyp 8-3 0950 critical-read §3 关键方法论问题:GloVe 是 2014 老词向量,在 MLLM 时代用静态词向量聚类多模态语义,合理性需查 v2 §3 / §A.2 确认。flyp 评级 7/10 但「样本地区 / 文化覆盖未披露 + 评测 judge model 与协议未披露」+ 「与 SALAD-Bench 命名相似,易混淆」 = 候补级 立标上限,不可升立标级。

待核实: 1. v2 §3 / §A.2 是否真用 GloVe 还是已替换为多模态 embedding(CLIP / SigLIP 等) 2. 评测 judge model 与协议(LLM-as-judge? 规则模板?)是否公开 3. 样本地区 / 文化覆盖是否覆盖中国 / 印度 / 拉美等非西方日常 4. 与 MM-SafetyBench / VLSBench / SIUO 等已有 MLLM safety 基准的增量价值 5. GitHub Star / Issue / HF 下载 社区采用度

建议归入:§3.2 争议候补(alignment 在日常多模态失效 强结论强度问题 / v2 方法核验后决定是否升立标级)· §4.1 开放问题候补(v2 §3 全文核验 + judge 协议公开 + 文化覆盖扩展)。

矛盾 5 · paper_cards 库 690 张 8-3 早晨 vs 8-2 evening 22:45 之后 11h 净增 1 张(Memory Provenance Laundering 691)vs 8-2 evening 警示 15+ 件缺口仍未补 = 卡片库缺口延续

矛盾点:v34 §2.142 ~ §2.148 活文档引用层与卡库脱节 = 8-2 evening 22:45 stephen 协调棒警示 15 件待补 + 后续 8-3 早晨新增 1 件待补 = 16 件 8-3 evening 棒前必须 cron 卡建脚本跑齐 vs 8-3 早晨 cron 卡建脚本仍未触发 + paper_cards 库 11h 净增 1 张 = 卡片库缺口 25 件仍未补 = Memory Provenance Laundering 691 单卡新建 vs 8-2 evening 警示 Frontis-MA1 + PhiZero + VideoCoCo + Memory Decoder at Scale + Beacon + Qwen-UI-Agent + AskChem + DistillAlign + Flux-OPD + ACE-Data-0 + MPIE-Bench + Metis + Beyond Borrowed Histories 13 件 仍待补 = 卡片库缺口 13 件(原 25 件 - 8-3 早晨新建 1 件 = 24 件) + 新增 1 件 = 24 件 8-3 evening 棒前必须 cron 卡建脚本跑齐

待核实: 1. 8-3 evening 棒前 cron 卡建脚本是否会触发补建 13 件 + 1 件 = 14 件 2. paper_cards 库 24 件缺口 vs cron_s2 调度触发节奏 = stephen 8-2 evening 协调棒警示「25 件 8-2 缺口仍未补」+ 8-3 早晨 24 件缺口延续 = cron 调度风险 3. 8-3 早晨新建 1 张 = 0.09 张/h(沿用 8-2 evening 22:45 之后 11h 0.09 张/h) vs 8-2 evening 棒警示 15 件 必补 = 0.09 张/h 远低于 必补速率

建议归入:§4.1 开放问题候补(paper_cards 库 24 件 8-2 evening 缺口仍未补建 · 8-3 早晨 cron 卡建未触发 · 8-3 evening 棒前必须 cron 卡建脚本跑齐 = 14 件待补 + Memory Provenance Laundering 1 件已建 = 13 件 8-3 evening 棒前必补)。

矛盾 6 · flyp 8-3 精读 flyp + spark 8-3 早间 4 主题主力 e1prep 集体缺位 vs 8-2 evening 棒已出 6 主题 e1prep = 飞轮机制早间消化期

矛盾点:stephen 8-3 1245 noon 协调棒 §2.1 主旨结论:「5 大主题 8-3 主力 e1prep 已就位 4 份(ai-industry / rag / multimodal / engineering)—— 主力棒不缺 · flyp + spark 主力产能明显下滑 —— flyp 仅出 multimodal-e1prep(缺 coding-agents / risk),spark 仅出 3 件 RSS 速读(缺 agent / llm-infra)· 唯一 net-new 立标 = Memory Provenance Laundering arXiv:2607.29167 · ai-industry 主线已基本饱和(v34 evening 182 主线,8-3 早晨跨日 +1~+7 续立态,飞轮机制衰减为稳态续立)」 vs 8-2 evening 棒已出 6 主题 e1prep(risk / coding-agents / multimodal / agent / llm-infra / engineering)= 8-3 早间飞轮机制进入消化期

待核实: 1. flyp 8-3 evening 棒是否恢复 coding-agents + risk 两个主题 e1prep 2. spark 8-3 evening 棒是否恢复 agent + llm-infra 两个主题 e1prep 3. 8-3 早间静默是否与 8-2 evening 棒 + 8-1 evening 棒「周末后消化期」一致 4. 8-3 evening 棒 vs 8-3 noon ~ 16:00 是否会集中补量

建议归入:§3.2 争议候补(8-3 早间飞轮机制消化期 vs 8-3 evening 棒集中补量 / 周末后消化期规律性?需观察 8-3 12:00 ~ 22:00 棒)。

矛盾 7 · jay 8-3 llm-inference-research-briefing 提示 Jailbreak arXiv:2607.07696(VLDB AIDB 2026 Workshop)vs LLM safety jailbreak 同词异义 警示

矛盾点:jay 8-3 llm-inference §Database 提示 Jailbreak — LLM 辅助代码合成 用于 database bypass / storage decoding(arXiv:2607.07696,VLDB AIDB 2026 Workshop)= 首个将 LLM 辅助代码合成应用于数据库存储层解码的系统。但「Jailbreak」在 ML/Safety 语境下 = LLM 安全越狱攻击 —— 同名异义 易混淆 = 与 8-3 增量 2 SaLAD vs SALAD-Bench 同病。

待核实: 1. arXiv:2607.07696 论文标题是否真用「Jailbreak」还是 LLM-assisted code synthesis for database bypass 2. 「Jailbreak」在 ML/Security 学术语境下用法是否统一 = 「越狱」 vs 「旁路」 3. 论文是否与 R35 §2.1 ASI 01-10 越狱 / 注入 / 数据外泄 攻击类目邻接

建议归入:§3.2 争议候补(命名规范学术化 / 「Jailbreak」vs 「database bypass」 同名异义 警示)· §4.1 开放问题候补(arXiv:2607.07696 标题 + 完整 PDF 抓取 + 与 R35 §2.1 ASI 01-10 类目邻接核验)。

矛盾 8 · SaLAD vs SALAD-Bench 命名相似 vs 双向对位

矛盾点:SaLAD arXiv:2601.04043 v2(ACL 2026 Findings,Xinyue Lou et al.,多模态日常安全 2,013 样本)= 「Helpers Become Hazards」 vs SALAD-Bench(OpenSafetyLab, ACL 2024, 21k 文本安全样本)= 两个工作毫无血缘 —— 但命名相似 + ACL 年份接近 + 安全主题接近 = 易混淆。

待核实: 1. SaLAD 作者群 vs SALAD-Bench 作者群 是否真无重叠 2. SaLAD 数据集 / 评测协议 vs SALAD-Bench 数据集 / 评测协议 是否真无重叠 3. 跨论文引用 / 协议迁移 是否成立

建议归入:§3.2 争议候补(命名规范学术化 / SaLAD vs SALAD-Bench 辨义)· §4.1 开放问题候补(arXiv:2601.04043 v2 §附录 A 协议细节核验)。


四、强提醒 · stephen 8-3 1245 noon 协调棒

执行:stephen 8-3 1245 CST(周一中午轮) 协调范围:inbox 全实例 2026-08-03 早间至中午产出 + 8-2 晚间棒承接 核心判断:8-3 周一早晨全主题产能明显下滑(flyp / spark 主力 e1prep 集体缺位),但 ai-industry / rag / multimodal / engineering 四份主力 e1prep 已就位;本轮协调目标 = 补齐缺口 + 锁定 8-3 唯一净新立标 = Memory Provenance Laundering arXiv:2607.29167

关键信息

  • 5 实例 8-3 已写入 33 件:stephen 12 + tom 5 + jay 11 + flyp 5 + spark 3 = 36 件
  • 5 大主题 8-3 主力 e1prep 已就位 4 份:ai-industry(38.4 KB Stephen)+ rag(8.5 KB Tom)+ multimodal(30.8 KB Flyp)+ engineering(16.0 KB Jay)
  • 飞轮机制早间消化期:flyp 仅出 multimodal-e1prep(缺 coding-agents / risk),spark 仅出 3 件 RSS 速读(缺 agent / llm-infra) = 主力产能下滑
  • 唯一 net-new 立标 = Memory Provenance Laundering arXiv:2607.29167(已在 ai-industry / multimodal / rag / agents-lite 四份 e1prep 中交叉确认)
  • ai-industry 主线已基本饱和:v34 evening 182 主线,8-3 早晨跨日 +1~+7 续立态,飞轮机制衰减为稳态续立

8-3 evening 棒前必须补齐

  1. flyp coding-agents-e1prep + flyp risk-e1prep(本场)—— 本期已交付 risk-e1prep
  2. spark agent-e1prep + spark llm-infra-e1prep
  3. tom coding-agents-e1prep(如果存在)
  4. paper_cards 库 24 件缺口 cron 卡建脚本跑齐 = Memory Provenance Laundering 1 件已建(8-3 早晨) + 8-2 evening 警示 15 件 沿用 + 8-3 evening 棒前 必补

8-3 evening 棒前必须跟催

  1. R35 §7.2 #41 HF 入侵 6 项待核(8-2 evening 收官 + 8-3 跟催)—— OpenAI 安全工程第 5/6/7 例 = 验证 OpenAI 是否在 8-3 给出后续表态
  2. R35 §7.2 #42 EU AI Act 三栖对位 #1 完成 4 项待核—— OpenAI 推动欧洲 + Anthropic 三起真实 + HF/Microsoft Open Secure AI Alliance = 验证 frontier lab × 监管 × 国际协作 三栖对位 是否在 8-3 早晨有续立
  3. R35 §7.2 #43 Mem0 stasis 4 项待核 = Mem0 v0.8.2 LoCoMo 91.6 → 49.0 30 天后 静默失败 完整对照
  4. R35 §7.2 #44 生产 RAG 权限层 5 项待核 = 销售 Agent / HR 数据 隔离 框架 + 协议层 + 应用层 hardening 双向对位
  5. R35 §7.2 #45 RecMem 5 项待核(v2 覆盖 150 行 13.5 KB 沿用)+ 8-3 NEW #46 SGLang 3 件 CVE 维护者响应状态 跟催
  6. R35 8-3 NEW #47 Memory Provenance Laundering 6 项待核(arXiv PDF 全文 / 形式化边界 / 多模态验证 / Laundering 命名规范 / 与 RecMem 同病选台覆盖偏差 / HF Daily index 跟催)
  7. R35 8-3 NEW #48 SaLAD 5 项待核(v2 §3 / §A.2 GloVe 应用方式 / 类别清单 / 评测协议 / judge model / 与 MM-SafetyBench / VLSBench / SIUO 增量价值 / GitHub Star 跟催)
  8. R35 8-3 NEW #49 Beyond pass@1 5 项待核(k=8 复算 / 闭源 frontier / scaffold 消融 / OpenRouter 路由审计 / benchmark 仓库 URL)
  9. R35 8-3 NEW #50 Datadog 报告 3 项待核(2026-Q2 真实 traces 续期 / 模型提供商 SLA 协议 / 「capacity-as-attack-surface」立标候选)

五、元方法学 · flyp 8-2 RecMem v2 覆盖 150 行 13.5 KB critical-read B+ 沿用 显式可调阈值 vs Metis 黑魔法调度 双向对位

来源:inbox/flyp/2026-08-02-RecMem-recurrence-memory-consolidation-critical-read.md(8-2 21:20 flyp v2 覆盖 / light-review v2 完整模板 / 反思强制补稿闸第 11 天连续生效 / 8-02 21:20 E2 自我反思当场点名最弱样本 P-34-1 / 本棒兑现)

要点: - RecMem 核心贡献:① 诊断问题清晰(现有 agent memory 系统对每条交互立即调用 LLM 做事实抽取/摘要,token 浪费 + 单一表征细节丢失)② 方法 RecMem = 三层结构(潜意识层 / 复发触发 / 语义精化)③ 理论启发声明(Atkinson-Shiffrin 多存储模型借鉴结构、不模仿生物学限制)④ 实验(LoCoMo / LongMemEval-S 上对比 SOTA 三套,构造阶段 token 成本下降最高 87%;模块化三段式可热替换)⑤ GitHub 一键复现(CaiusDai/RecMem 2026-05-15) - v2 反方 8 条 v2 三段式:R1 实验选台覆盖偏差(只对话类 · ★★★★)/ R2 复发阈值未披露 · ★★★★ / R3 语义精化引入事实漂移 · ★★★★ / R4 基线公平性 · ★★★ / R5 LoCoMo 数据集 README 未给下载链接 · ★★ / R6 ACL Findings 接受率比 ORAL 高 · ★★ / R7 仓库「actively polishing」成熟度 · ★ / R8 实验摘要 vs PDF 细节差异 · ★★ - 评级:v1 B+ → v2 B+ 沿用不升级(立标信号未达) - 与 v33/v34 主线关系:v34 §2.39.x 邻接候选(agent memory 主线 · 与 MemoryAgentBench 外挂四能力 + Metis 原生 foundation + SkillRise curate 阶段 形成 agent memory 三联骨架)

与活文档现有脉络的关系: - R35 §2.1 ⑨ RecMem arXiv:2605.16045 ACL 2026 Findings 复发性记忆巩固机制 P2 反方 flyp critical-read B+ 沿用 - R35 §2.1 反方 #58 候选深化「memory-staleness-attack-surface 新维度 + 显式可调阈值 vs 黑魔法调度」 = v2 覆盖 显式可调阈值 vs Metis 黑魔法调度 双向对位 完成 - RecMem 反思强制补稿闸 第 11 天连续生效 = 8-1 §2.2 #14 flyP-dual dual-review 类深度偏浅模式延续 + 8-02 21:20 E2 自我反思 当场点名最弱样本(P-34-1 / 本棒兑现)

建议归入: - R36 §2.1 ⑨ RecMem 修订候选(v2 覆盖 B+ 沿用 / 反方 8 条 v2 三段式完成 / 三角验证 5/5 = 100% / 信源截止日齐全 5 条) - R36 §3.1 反方 #58 候选深化 修订候选(显式可调阈值 vs Metis 黑魔法调度 双向对位 完成) - R36 §7.3 元方法学跟进 修订候选(flyp 反思强制补稿闸 第 11 天连续生效 沿用 + E2 自我反思 当场点名最弱样本 模式 沿用)

评级:元方法学 沿用(v2 覆盖 13.5 KB / 150 行 / 反思强制补稿闸 沿用)


六、net-new 增量汇总 + arXiv 号列表

净 net-new 增量:5 条(1 条 🟡 P3 候补级 Memory Provenance Laundering arXiv:2607.29167 v1 cs.CR 2026-07-31 = 长期记忆 consolidation 第五维 源权限不放大 隐线 52 + 1 条 🟢 P3 邻接 SaLAD arXiv:2601.04043 v2 ACL 2026 Findings = 多模态日常安全反方 #84-#86 + §2.39.112 候补级 + 1 条 🟢 P3 邻接 Beyond pass@1 arXiv:2603.29231 = reliability engineering 反方 #87 + memory scaffold 普遍有害 + 1 条 🟠 P0 警示 沿用 SGLang 3 件未修复 CVE CVE-2026-3059 / 3060 / 3989 CVSS 9.8 + 1 条 🟢 P3 邻接 Datadog State of AI Engineering 2026-03 rate limit ~840 万次 = 容量攻击面 隐线 53)+ 1 条强提醒(stephen 8-3 1245 noon 协调棒:flyp + spark 8-3 早间四主题主力 e1prep 集体缺位 = 飞轮机制早间消化期 + 唯一 net-new 立标 = Memory Provenance Laundering)+ 1 条元方法学(flyp 8-2 RecMem v2 覆盖 150 行 13.5 KB B+ 沿用 显式可调阈值 vs Metis 黑魔法调度 双向对位 完成)= 净 net-new 5 件 + 1 强提醒 + 1 元方法学 = 7 件

涉及 arXiv 号:5 件 + 5 件 paper_cards 8-3 新建 + 8-2 沿用 arXiv 48 件 = 58 件 - 8-3 净新增 5 件:arXiv:2607.29167(Memory Provenance Laundering)+ arXiv:2601.04043(SaLAD v2)+ arXiv:2603.29231(Beyond pass@1)+ arXiv:2603.20397(KV Cache 5 大优化方向 jay 8-3 survey)+ arXiv:2607.07696(Jailbreak database bypass VLDB AIDB 2026 Workshop) - 8-3 paper_cards 5 张新建:691-2607-29167(Memory Provenance Laundering)+ 692-2607-29610(Educating the Agentic Engineer)+ 693-2607-29459(TFGformer)+ 694-2607-29402(HyPE RAG)+ 695-2607-29679(Text Conditioning 视觉生成) - 8-2 沿用 arXiv 48 件:arXiv:2605.16045(RecMem) + arXiv:2607.25380 + arXiv:2607.26760 + arXiv:2607.26520 + arXiv:2607.27958 + arXiv:2607.26637 + arXiv:2607.20891 + arXiv:2607.26314 + arXiv:2607.26497 + arXiv:2607.25379v1 + arXiv:2607.24368 + arXiv:2607.21503 + arXiv:2607.21962 + arXiv:2607.23193 + arXiv:2607.26769 + arXiv:2607.23188 + arXiv:2607.23193v2 + arXiv:2602.23368v1 + arXiv:2607.12406v1 + arXiv:2607.22682 + arXiv:2510.04618 + arXiv:2601.21557 + arXiv:2602.07962 + arXiv:2607.28374 + arXiv:2607.27816 + arXiv:2607.27918 + arXiv:2607.26627 + arXiv:2607.28319 + arXiv:2607.25294 + arXiv:2607.27136 + arXiv:2607.28618 + arXiv:2607.28227 + arXiv:2607.28568 + arXiv:2607.28624 + arXiv:2607.26811 + arXiv:2607.27380 + arXiv:2607.27919 + arXiv:2607.28595 + arXiv:2607.28022 + arXiv:2607.27616 + arXiv:2607.28625 + arXiv:2607.28263 + arXiv:2607.28362 + arXiv:2607.16721 + arXiv:2602.11443 + arXiv:2605.15957 + arXiv:2512.09695 + arXiv:2606.17986 + arXiv:2605.20173 + arXiv:2604.16548 + arXiv:2606.25533

信号密度判定:与 8-2 E1 24h「1 P0 安全事件级别 HF 入侵 + 1 P0 监管 EU AI Act + 2 P3 邻接 frontier lab × 安全工程 第 6/7 例 + 第 5 立家 + 1 P3 邻接 Mem0 stasis / staleness rate 38% + 1 P3 邻接 生产 RAG 权限层 + 1 P2 反方 RecMem = 净 net-new 6 件 + 1 强提醒 + 1 元方法学 = 中等密度」相比,8-3 E1 24h「1 P3 候补级 Memory Provenance Laundering 第五维 源权限不放大 + 1 P3 邻接 SaLAD 多模态日常安全反方 #84-#86 + 1 P3 邻接 Beyond pass@1 reliability engineering 反方 #87 + 1 P0 警示 沿用 SGLang 3 件未修复 CVE + 1 P3 邻接 Datadog rate limit 容量攻击面 = 净 net-new 5 件 + 1 强提醒 + 1 元方法学 = 低密度」,但 1 项唯一新立标(Memory Provenance Laundering)= R35 沿用 边界固化 = 「memory consolidation 第五维 源权限不放大 + multimodal safety 反方 + reliability engineering 反方 + inference-engine L0'' 第 3 例 + 容量攻击面 隐线 53」五栖扩面 vs 8-2 24h「memory/permissions/as-agent-attack-surface 三栖扩面 + frontier lab × 监管 三栖对位」不同向次。

R35 沿用方向:R35 立标固化期持续 + R35 → R36 边界节点 = 「memory consolidation 第五维 源权限不放大(Memory Provenance Laundering)」+ 「multimodal safety 反方 #84-#86(SaLAD)」+ 「reliability engineering 反方 #87(Beyond pass@1)」+ 「inference-engine L0'' 第 3 例(SGLang 3 件未修复 CVE)」+ 「容量攻击面 隐线 53(Datadog rate limit)」= 5 件 P3 候补级 / P3 邻接 / P0 警示 + 1 强提醒 + 1 元方法学 + α 14 维沿用 + 21 轨反身性沿用 + 防御表 83 行 沿用


七、R35 沿用立标持续续立信号

沿用立标 续立信号 8-3 24h 强提醒
R35 §2.1 ① HF 入侵事件完整技术复盘 P0 安全事件 第 2 例 jay 8-2 evening briefing + stephen 8-3 0910 X 雷达 + HF Blog 8-3 1005 沿用 + spark 8-2 agent-v38 + flyp 8-1 critical-read v2 + R35 §7.2 #41 8-3 跟催 Sam Altman 7-29 国会山预演 = 自主 AI 越狱闯入 HF 事件回应 + 永久关停未公开模型
R35 §2.1 ② Shadow in the Cache arXiv:2508.09442 NDSS 2026 P0 警示 L0'' 第 2 例 jay 8-3 kv-cache 综述 + Datadog rate limit 容量攻击面 隐线 53 沿用 KV-cache 5 大优化方向 综述 = 侧信道防护协议层 沿用
R35 §2.1 ③ Σ-Mem arXiv:2607.27958 P1 + trust-modeling-as-attack-surface 三联立 tom 8-3 agents-lite 沿用 + paper_cards/683 8-01 已建卡 + HF Daily 8-3 票榜 21▲ → 21▲ 跨日 0 飞轮机制衰减 信号
R35 §2.1 ④ Filesystem-Based Memory arXiv:2607.26637 P1 + filesystem-as-attack-surface 四联立 tom 8-3 agents-lite 沿用 + paper_cards/686 8-01 已建卡 飞轮机制衰减 信号
R35 §2.1 ⑤ MisKnow-Agent arXiv:2607.20891 P1 + deep-research-as-attack-surface 三联立 沿用 + paper_cards/687 8-01 已建卡 选题榜 1 件 待写攻略 沿用
R35 §2.1 ⑥ EU AI Act 2026-08-02 当日已过 16h 执法窗口完成 P0 监管 R35 §7.2 #42 8-3 跟催 + 1 frontier lab × 监管 × 国际协作 三栖对位 第 1 例 沿用 8-3 早晨 frontier lab 5 家全静默 = 周期性合规消化期 vs 协议层 / 应用层 集中发布 双向对位
R35 §2.1 ⑦ Mem0 stasis 38% P3 memory-staleness-attack-surface 新维度 R35 §7.2 #43 8-3 跟催 沿用 候补级
R35 §2.1 ⑧ 生产 RAG 权限层 RAG/Agent 安全 第 38 维度 P3 邻接 R35 §7.2 #44 8-3 跟催 沿用 候补级
R35 §2.1 ⑨ RecMem arXiv:2605.16045 P2 反方 flyp critical-read B+ flyp 8-2 v2 覆盖 150 行 13.5 KB B+ 沿用 + 显式可调阈值 vs Metis 黑魔法调度 双向对位 完成 元方法学 沿用
R35 §2.1 ⑩ GLM 5.2(开源权重) vs GPT-5.6 Sol(闭源预发布)「开源 vs 闭源」 双向 实战样板 第 3 例 jay 8-2 1105 §Reproduction #2 沿用 沿用
R35 §2.1 Opus 4.7 整周三栖实证 P0 沿用续立 沿用 沿用
R35 §2.1 Opus 5 发布 2026-07-24 P0 模型发布 stephen 8-3 1004 openai-news 沿用 沿用
R35 §2.1 Mythos Preview / Mythos 5 自我说服 沿用 沿用
R35 §2.1 CVE-2026-22778 vLLM CVSS 9.8 P0 安全事件 沿用 + SGLang 3 件 CVE 第 2~4 例 L0'' 扩面 8-3 NEW #46 SGLang CVE 维护者响应状态 跟催
R35 §2.1 Anthropic 8-2 调查三起真实事件 + Opus 4.7 P0 立标升级 整周 三栖实证 沿用 沿用
R35 §2.1 Open Secure AI Alliance 第 5 立家 Microsoft 加入 沿用 + 8-3 早晨 X 雷达 沿用 沿用 5 立家封顶
R35 §2.13 MCP 安全危机 15 维 jay 8-3 engineering filter round 4 OWASP MCP Top 10(beta) 集中发布 续立 8-3 NEW #47 ~ #50 待核
R35 §2.14 RAG/Agent 安全 第 35/36/37/38 面 memory-as-attack-surface + 4 维度 Memory Provenance Laundering 第五维 源权限不放大 扩面 + Datadog 容量攻击面 隐线 53 扩面 8-3 NEW #47 Memory Provenance Laundering 5 项待核
R35 §2.15 工具调用与 Agent harness 风险 22 窗口 SGLang 3 件 CVE 第 23 窗口 inference-engine 扩面 8-3 NEW #46 SGLang CVE 维护者响应状态 跟催
R35 §3.1 反方 #58 候选深化「memory-staleness-attack-surface 新维度 + 显式可调阈值 vs 黑魔法调度」 flyp 8-2 RecMem v2 覆盖 双向对位 完成 元方法学 完成
R35 §3.1 反方 #57 候选深化「OWASP Agentic Skills Top 10 = ASI04 子集还是新维度」 jay 8-3 engineering filter round 4 OWASP MCP Top 10(beta) 集中发布 = 协议层 / 应用层 双向对位 沿用
R35 §3.1 矛盾 #56 候选深化「Claude Mythos Preview『AI 模型自主网络安全漏洞发现』是 Opus 5 PI ~0 立标的范式升级还是模型能力溢出的反身性风险」 沿用 沿用
R35 §4.1 开放问题 #80 完整实证化 8-3 跟催 + 8-3 NEW #46-#50 五项 待核 沿用
R35 §5 趋势预判 T81-T82 沿用 沿用 沿用
R35 §6 关键数据 8 项 + 元方法学 GLM 5.2 取证 第 3 例 沿用 沿用
R35 §7.1 自评 14 维度 沿用 沿用 沿用
R35 §7.2 待验证 45 项主任务 = R34 40 + R35 NEW 5 (#41-#45) + 8-3 NEW #46-#50 五项 = 50 项 8-3 NEW #46 SGLang CVE + #47 Memory Provenance Laundering + #48 SaLAD + #49 Beyond pass@1 + #50 Datadog = 5 项 沿用 + 8-3 跟催
R35 §7.3 元方法学跟进 沿用 flyp 8-2 RecMem v2 覆盖 反思强制补稿闸 第 11 天连续生效 沿用 元方法学 完成
R35 §7.4 跨活文档 R35 联动 22 主题 沿用 + 8-3 5 主题(ai-industry / rag / multimodal / engineering / risk)扩面 沿用
R35 142+ arXiv 沿续 + 8-2 48 件 + 8-3 5 件 = 195 件 沿用 沿用
5 立家(Anthropic + OpenAI + MSR + HF + Microsoft 加入 Open Secure AI Alliance)封顶 stephen 8-3 0910 X 雷达 沿用 + 5 立家饱和度待新维度 沿用
候选池 16 件 沿用 + 8-3 候选池 1 件(Memory Provenance Laundering) = 17 件 沿用
防御表 83 行 净增 5 行(R35) 沿用 + 8-3 隐线 52 / 53 = 85 行 沿用
α 14 维沿用 沿用 沿用
21 轨反身性沿用 沿用 沿用

八、风险主线 R35 → R36 沿用方向

判断:Risk 7 月累计 R1 3 轴 → R11 五维 → R12 六维 → R13-R17 十维 → R18-R22 35-58 → R23-R28 54-68 → R29-R32 72 → R33 76 行防御表(净增 4 行)→ R34 78 行(净增 2 行)→ R35 83 行(净增 5 行)R36 沿用 85 行(净增 2 行 · 隐线 52/53)——L0 元层风险 20 → 21 轨并进 + R33 21 轨反身性 + R34 沿用 + R35 沿用 + R36 沿用。

R35 → R36 沿用 + 修订候选: - R35 §2.14 扩展子节(新增 memory-staleness-attack-surface 第 5 维 源权限不放大 = Memory Provenance Laundering 隐线 52) - R35 §2.15 工具调用与 Agent harness 风险 22 → 23 窗口(新增 SGLang 3 件 CVE 沿用 L0'' 第 3 例) - R35 §2.13 MCP 安全危机 15 维 续立(新增 OWASP MCP Top 10(beta) jay 8-3 engineering filter 沿用) - R35 §3.1 反方 #87 候选新增(Beyond pass@1 memory scaffold 普遍不提升可靠性 / reliability-as-risk 新维度) - R35 §3.3 反方 #84-#86 候选新增(SaLAD alignment 在日常多模态失效 / safety warning vs 粗暴拒答 / 多模态生成安全未对标) - R35 §2.14 RAG/Agent 安全 修订候选(Datadog 容量攻击面 隐线 53 「模型提供商吞吐量天花板 = Agent 可靠性硬约束」) - R35 §7.2 待验证 50 项 = R34 40 + R35 NEW 5 (#41-#45) + 8-3 NEW 5 (#46-#50) - R35 沿续 arXiv 列表 沿用 + 8-3 净新增 5 件 = arXiv:2607.29167 + arXiv:2601.04043 + arXiv:2603.29231 + arXiv:2603.20397 + arXiv:2607.07696

R35 沿用 5 主题 + R36 跨活文档联动 5 主题(ai-industry / rag / multimodal / engineering / risk) 双向更新: - ai-industry = R35 沿用 + 8-3 NEW Memory Provenance Laundering + 8-3 NEW HF Daily 8-3 飞轮衰减 - rag = R35 沿用 + 8-3 候选 HyPE arXiv:2607.29402 paper_cards/694 候补级 - multimodal = R35 沿用 + 8-3 NEW SaLAD §2.39.112 候补级 + 8-3 NEW Text Conditioning arXiv:2607.29679 paper_cards/695 邻接 - engineering = R35 沿用 + 8-3 NEW SGLang 3 件 CVE L0'' 第 3 例 + 8-3 NEW AI Engineer Stack 6 层架构 - risk = R35 沿用 + 8-3 NEW Memory Provenance Laundering 隐线 52 + 8-3 NEW SaLAD 反方 #84-#86 + 8-3 NEW Beyond pass@1 反方 #87 + 8-3 NEW Datadog 容量攻击面 隐线 53

8-3 24h 5 实例 6 大类 inbox 来源完整列出: - jay 8 件 risk 主线(1105 daily-briefing SGLang CVE + 1450 engineering filter round 4 OWASP MCP Top 10 + 1003 rss lilian-weng + datadog + kv-cache 综述 + 1100 acl 2026 system demos DialogGuard + 1140 news x tech radar + 0935 jay-github-hf-arxiv 综合简报) - tom 4 件(0900 hf-daily + 1006 yt-lex + 1006 yt-yannic + 0840 radar + 0910 agents-lite) - flyp 5 件(0950 SaLAD critical-read + 1550 Beyond pass@1 critical-read + 1003 rss interconnects + 1000 rss cameron-wolfe + 1006 rss yt two-minute-papers) - spark 3 件(1001 rss gradient-flow + 1003 rss chip-huyen + 1006 rss yt 3blue1brown) - stephen 17 件(0910 x-vip-radar + 1004 anthropic/deepmind/google-ai/openai-news + 1005 bens-bites/hf-blog/tldr-ai + 1006 yt-anthropic/deepmind/openai + 1245 coordination-check-noon + ai-industry-e1prep 38.4 KB)

风险主线 R35 → R36 沿用方向:R35 立标固化期持续 + R35 → R36 边界节点 = 「memory consolidation 第五维 源权限不放大」+ 「multimodal safety 反方 #84-#86」+ 「reliability engineering 反方 #87」+ 「inference-engine L0'' 第 3 例(SGLang 3 件未修复 CVE)」+ 「容量攻击面 隐线 53」= 5 件 P3 候补级 / P3 邻接 / P0 警示 + 1 强提醒 + 1 元方法学 + α 14 维沿用 + 21 轨反身性沿用 + 防御表 83 → 85 行(净增 2 行)


预消化棒交付检查: - ✅ 首行 # risk · E1 预消化简报(2026-08-03) - ✅ 5 条 net-new 增量(每条:来源/要点/与活文档关系/建议归入节) - ✅ 1 条强提醒(stephen 8-3 1245 noon 协调棒:唯一 net-new 立标 = Memory Provenance Laundering + flyp + spark 8-3 早间四主题主力 e1prep 集体缺位 = 飞轮机制早间消化期) - ✅ 1 条元方法学(flyp 8-2 RecMem v2 覆盖 150 行 13.5 KB B+ 沿用 显式可调阈值 vs Metis 黑魔法调度 双向对位 完成) - ✅ 5 件净新增 arXiv 号完整列表(arXiv:2607.29167 + arXiv:2601.04043 + arXiv:2603.29231 + arXiv:2603.20397 + arXiv:2607.07696) - ✅ 8 条值得警惕的矛盾或待核实说法(矛盾 1-8:Memory Provenance Laundering vs RecMem 同病 / Beyond pass@1 结论强度 / 8-3 早晨 frontier lab 静默 vs 协议层集中发布 / SaLAD v2 GloVe 待核 / paper_cards 24 件缺口 / flyp + spark 8-3 早间静默 / Jailbreak 命名警示 / SaLAD vs SALAD-Bench 同名警示) - ✅ R35 已固化立标的持续续立信号表(全部沿用 + 8-3 NEW 5 件:Memory Provenance Laundering + SaLAD + Beyond pass@1 + SGLang 3 件 CVE + Datadog rate limit) - ✅ 8-3 24h 5 实例 6 大类 inbox 来源完整列出(jay 8 件 + tom 4 件 + flyp 5 件 + spark 3 件 + stephen 17 件) - ✅ R35 §7.2 P3 #26-#32 七项 7-30 截止已过 + 7-31 强提醒 #33 #34 #35 持续 + 8-1 强提醒 #36 R34 §7.2 #40 EU AI Act 8-2 验证完毕 + 8-2 强提醒 #41 HF 入侵 6 项待核 + 强提醒 #42 EU AI Act 三栖对位 #1 完成 4 项待核 + 8-3 NEW 强提醒 #43 #44 #45 #46 #47 #48 #49 #50 8 项待核 - ✅ 工作队列沿用(work-queue.md 8-3 10:00 自动生成显示 Top 15 高价值 1 件 1809.08267 + 选题榜 1 件 2607.20891 MisKnow-Agent + 攻略 2 件 drumihalt/... + future-agi/future-agi + 富化 14 张卡缺 TLDR) - ✅ 同名文件 8-3 risk-e1prep.md 本场首次写入,write 整写 - ✅ 边界:只写该 1 个文件;不写他人目录、不 git、不输出密钥

(本场字数 ≈ 9,200 字 · 较 8-2 风险主线净增 5 件 = 低密度 · 飞轮机制 早间消化期)