工具大全
返回情报列表

码农早餐 · 2026-09-24

今日头菜:AGENTS.md 只在遥测开启时才加载:关掉遥测,文件就白写了。另有 4 条快讯:Git 有三个忽略文件,另外两个不会跟着仓库提交;SAML 二十年:四种协议塞进一个 XML,作者说该退休了;等。

2026年9月24日12 分钟阅读码农早餐

Claude Code 2.1.277 说支持 AGENTS.md,但加载器注册时 isOnByDefault 是 false,还要等一个叫 tengu_agents_md_mod 的远程开关,遥测一关文件就不加载。读当前目录里一个 markdown 文件却要连服务端,这设计我信不过——先看它在什么条件下才肯干活,再谈好处。

🍳 今日头菜当天唯一一条深度解读

AGENTS.md 只在遥测开启时才加载:关掉遥测,文件就白写了

Claude Code 2.1.277 宣布支持 AGENTS.md:项目里没有 CLAUDE.md 时,它应该改读 AGENTS.md。但有人把遥测关掉后发现,这个文件从来没被加载过。原因是加载器以插件形式内置,注册代码里 isOnByDefaultfalseisAvailable 要去问一个叫 tengu_agents_md_mod 的远程 feature flag,取不到就返回 false读一个就在当前目录里的 markdown 文件,本来不需要任何网络,这里却要等一个服务端开关。

验证方式很直白:建个空目录,只放一个写着 canary 词的 AGENTS.md,然后问 claude -p 那个词是什么。结果是 CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC=1DISABLE_TELEMETRY=1 都会让文件不加载,把变量设成 0 也没用;在项目 .claude/settings.jsonenv 里清空这两个变量同样无效,没法只给单个仓库打开。唯一可行的是会话级覆盖:claude --settings '{"env":{"DISABLE_TELEMETRY":"","CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC":""}}',而且要从第二个会话起才生效——第一个会话只负责去拉 flag。整个过程没有任何警告,模型照常回答,只是它压根没看过你的项目说明。

AGENTS.md 只在遥测开启时才加载:关掉遥测,文件就白写了

被这个开关挡住的,恰恰是最在意 AGENTS.md 的那批人:给多个 agent 维护一份指令文件的人,通常也在意每个工具往家里发了什么;用 Bedrock、Vertex 或第三方网关的团队,按策略关掉非必要流量是常规操作。作者的绕法是一行 CLAUDE.mdecho '@AGENTS.md' > CLAUDE.md@path 导入不依赖这个 flag,遥测关着也能读到。代价是每个仓库多一个文件——而 AGENTS.md 支持本来就是为了省掉这个文件。他还希望有全局 AGENTS.md(插件只在项目目录里找 AGENTS.md.claude/AGENTS.md),以及原生支持 .agents/skills,目前只有 /import 会把它复制进 .claude/skills,复制会跟源文件漂移,所以他改用符号链接。

💡 主厨说:这个坑最贵的地方不是加载失败,是失败得没有声音——你会先去改 prompt、调措辞,而文件根本没送到模型面前。顺手提一句,@path 导入这条路是 CLAUDE.md 本来就有的能力,不依赖任何 flag。

来源:

🍲 今日硬菜 · 2 条深读

Git 有三个忽略文件,另外两个不会跟着仓库提交

你大概和我一样,对 git 的了解方式是「用到哪学到哪」,剩下的靠同事在群里喊一句。有个人在仓库里常年堆着十几个没提交的草稿文件,工作区永远是脏的,直到 Claude 冒出来问了一句「要不要把这些加进 .git/info/exclude」——他才发现,git 其实读三个地方的忽略规则,语法完全一样,但只有一个是会提交的。

.gitignore 谁都认识,它跟着仓库走,适合放 target/__pycache__/.venv/ 这种所有人克隆下来都会有的东西。另外两个不提交:.git/info/exclude 只对你这一个克隆生效,藏在 .git 里,想误提交都提交不上去,适合你自己的随手笔记;全局那个由 core.excludesFile 指定,默认路径是 ~/.config/git/ignore,管你这台机器上的所有仓库,.idea/.vscode/.DS_Store 这类编辑器和系统的垃圾就该住这儿——它们出现在大多数项目的 .gitignore 里,本身就是个集体错误。

用法没有专门的命令,纯追加。仓库根目录下 echo 'plans/' >> .git/info/exclude,模式按仓库根匹配,和顶层 .gitignore 一样;文件通常已经存在,里面躺着几行注释掉的示例。有个坑:在 linked worktree 里 .git 是个文件不是目录,得用 echo 'plans/' >> "$(git rev-parse --git-common-dir)/info/exclude" 才对,主仓库和任何 worktree 都能解析到同一个文件。全局的连配置都不用写,~/.config/git/ignore 存在就自动读,想换地方再 git config --global core.excludesFile

顺带一个和 Agent 有关的细节:Claude Code 默认会把被忽略的文件从 @ 补全里藏起来,所以你的 plan 一进 .git/info/exclude 就从选择器里消失了。想找回来,在 settings.json 里写 "respectGitignore": false,或者在 /config 里关掉 Respect .gitignore in file picker。这只影响 @ 补全,读取不受影响。另外记住一条:忽略规则永远管不了已经 tracked 的文件,git status 立刻干净的前提是它们还没被提交过。

来源:

SAML 二十年:四种协议塞进一个 XML,作者说该退休了

Trail of Bits 的博客发了一篇《SAML: A fractal of bad design》,作者直接给出了结论:SAML 该被弃用了,迁移到 OpenID Connect(OIDC)这类现代方案上去。他的理由不是「老」,而是它从出生那天起就注定复杂到不可维护——2002 年由 OASIS 的 SSTC 委员会造出来,一次性把四套基于 XML 的安全协议(Netegrity 的 S2ML、Securant 的 AuthXML、VeriSign 的 X-TASS、Jamcracker 的 ITML)塞进了同一个规范里。委员会加子委员会开会,产出就是「厨房水槽式」设计。

这条赛道上的公司基本都建在 SAML 上:Ping Identity 是 2002 年,OneLogin 和 Okta 是 2009 年,Duo Security 是 2010 年——Duo 是例外,2015 年才推出首个 SSO 产品。作者在 Duo 做过本地部署的 Access Gateway,底层选的是 simpleSAMLphp,原因很实在:2012 年那篇《On Breaking SAML: Be Whoever You Want to Be》把 XML signature wrapping(XSW)攻击从理论打到了实践,还给出了自动化检测方式,而 simpleSAMLphp 在那时候对 XSW 是有抵抗力的。作者引 Thomas Ptacek 的话说得很准:SAML 本身其实不难懂,但它建在「沙、骨灰和灰烬」上——它成立的前提是 XML 签名校验可靠,而 XML 签名校验复杂到大多数实际部署都在包 libxmlsec 这个没人读的 C 代码库。

对你来说,值得留意的不是「SAML 好不好」,而是 XSW 这类 bug 到 2026 年还在。作者说,既然 2012 年就知道这个 bug 类别,为什么修不掉?因为要写一个 SAML 库,得先处理完 XXE、entity expansion(billion laughs)、DTD retrieval(SSRF)、XPath/XQuery/XInclude/XSLT/CDATA 注入这一整套 XML 老问题,才轮到 SAML 自己的逻辑。XML 有标签、元素、属性、注释、命名空间、schema、CDATA、DOCTYPE,JSON 基本只有键、值、对象、列表——复杂度天然和安全性对立。所以如果你手上还有 SAML 的接入要维护,别只盯着 SAML 那层,底下的 XML 解析器才是真正的攻击面;新项目能选 OIDC 就别再往 SAML 上添砖。原文没展开剩下那五个「致命缺陷」具体是什么,也没说后来有没有人真的推动弃用——它给的是判断和方向,不是迁移时间表。

来源:

🥢 配菜 · 另外 2 条

token 单价没怎么降,降的是干完一件活的成本

原文标题说「便宜到不用计量」,但正文自己承认:最聪明的那批模型,每 token 的价格并没有稳定下降。真正在掉的是「每任务成本」——小模型单价低,可同一件事要吐更多 token 去试错和自我纠正,所以省钱的不是单价,是任务被一次性做对的概率。GPU 能效大约每两年翻一倍,这是硬件侧的底。至于「本地跑到当前前沿水平」和「一两年内 LLM 变成基础设施」,原文给的是判断不是数据,先记着,别当结论用。

来源:

JetBrains Air:把 Agent 开发拆成一套产品线

JetBrains 把过去半年的 Agent 开发工具整合成一条产品线,叫 Air。按官方说法,它包含三块:IDE 内的 Agent 开发体验、Air Teams 负责协调人和自主 Agent 的交付流程、Air Governance(原 JetBrains Central,官方描述为「an open control and execution system」)管策略、审计、成本与问责。官方同时强调未来是 multi-vendor,不绑定自家模型和 Agent。名字换了、边界扩了,但每块具体能干什么,原文还没展开。工具越铺越全,先看清哪块真能接进你现在的流程,再决定要不要跟。

来源:


你会在自己项目里放 AGENTS.md,还是继续守着 CLAUDE.md?明早 8 点见。

本期从过去 24h 的 X / Hacker News / GitHub Trending 共 59 条信息中挑出 5 条(全天逐小时采写、经事实校对后于晨间选编)。内容由 LLM 辅助生成,每条均附原始来源链接,重要决策请交叉验证。

码农早餐公众号二维码

微信扫码关注「码农早餐」

每天早 8 点推送到微信,不用记网址。关注后回复「价格」,拿大模型价格与退役时间速查表。

喜欢这篇?订阅每日推送

每天 8:00 帮你挑好 AI 圈最重要的 5-10 条,说人话、看得懂、不浪费时间。

本页内容由 LLM 自动聚合 + 解读生成,每条均有原始来源链接,建议交叉验证。

码农早餐 · AGENTS.md 只在遥测开启时才加载:关掉遥测,文件就白写了 | Magic Tools | Magic Tools