文章目录
  1. 01源码开放扩大了可审计范围,但没有自动证明发行物
  2. 02公开声明把权限与数据路径写成了可核查边界
  3. 03主分支提交调整追踪数据、宿主挂载与读取预算
  4. 04网关预发布把控制权写进配置、会话和供应链
  5. 后续观察
  6. 来源与核验
今日要点
  1. Z.ai 在 9 月 21 日的开源提交中公开了 ZCode 客户端、后端服务、共享界面以及 Agent CLI 与运行时源码,第一方代码采用 Apache-2.0 许可;源码可见扩大了审计范围,但不自动证明下载的二进制、运行配置与托管后端都与该快照一致。
  2. ZCode 的项目声明明确写出,共享 Agent 执行适配器不提供默认的操作系统沙箱,文件、终端、Hook、插件与 MCP 的实际能力取决于运行账号、权限模式和配置;模型与辅助请求也可能发送提示词、历史、代码、差异、工具结果或附件。
  3. OpenAI Agents SDK 的相关变更仍只是主分支提交,LiteLLM v1.103.0-rc.1 也明确标为预发布。这些提交与 RC 展示了针对默认追踪导出、宿主挂载、读取预算、会话和网关配置的具体控制机制,不能写成现有稳定版本已经具备的生产保证。
Signal 01

源码开放扩大了可审计范围,但没有自动证明发行物

Z.ai 在 9 月 21 日 05:14(北京时间)向公开仓库提交了题为“feat: open source”的变更。仓库 README 将 ZCode 描述为同时提供桌面、浏览器和终端界面的 AI 编程工作台,并列出桌面客户端、Web 客户端、后端服务、共享界面、Agent CLI 与运行时等代码范围。Agent CLI 与运行时作为普通目录随仓库克隆,不需要另行初始化子模块;根许可证对第一方代码采用 Apache-2.0。

同日的 ZCode 3.14.1 产品更新页列出草稿引用、计划与思考内容、服务提供方身份和启动问题等修复。产品更新页与源码仓库提供了两个可分别核对的对象:前者描述面向用户的版本,后者提供可构建的代码和打包步骤。公开材料并未因此把某次下载、某个本地构建和托管服务合并成同一种运行状态,源码可读也不等于发行二进制已经经过可复现构建验证。

对企业落地意味着什么

对企业落地而言,供应商尽调由功能说明延伸到代码目录、构建入口、第三方组件声明和权限实现,确实增加了可核验材料;源码快照、本地构建、官方发行物和托管后端仍是彼此独立的验收对象。任何一层的透明度都不能替代其他层的版本、签名、配置和运行证据。

Signal 02

公开声明把权限与数据路径写成了可核查边界

ZCode 的项目声明写明,文件、终端、Git、Agent 工具及外部进程可以在实际运行它们的操作系统账号权限范围内读写文件、启动进程和访问网络;共享 Agent 执行适配器不提供默认的操作系统沙箱。声明还区分了不同运行模式,指出工具审批不是整个应用的统一权限开关,不能由一次审批推定终端操作、插件进程或更新下载都经过同一流程。

同一声明把模型与辅助请求的数据范围列为提示词、历史、代码、diff、工具结果或附件,并说明接收方取决于实际端点、网关转发与代理配置。代码列出的两个官方 Anthropic 兼容模型端点在命中协议、主机、有效端口和路径条件时,请求会自动改发 ZCode 网关,保留方法、正文、查询参数以及除 Host 外的请求头;声明同时明确,网关收到请求后的内部处理不属于客户端源码已经核验的范围。开发和生产环境中的共享 Agent 模型输入输出日志默认写入本地,但材料也没有把所有用户文本描述为已经脱敏。

对企业落地意味着什么

对连接企业知识库、本体、代码仓库和业务系统的 Agent,这些说明让文件权限、工具调用、MCP 连接、模型请求、网关转发和日志保存成为可分层检查的对象。源码可以帮助追踪客户端路径,却不能证明远端服务如何保留、访问或删除数据,也不能证明某个具体部署采用了与仓库默认值相同的权限模式。

Signal 03

主分支提交调整追踪数据、宿主挂载与读取预算

OpenAI Agents SDK 在 9 月 21 日 05:50(北京时间)合入一项追踪变更:默认 BackendSpanExporter 向 OpenAI 追踪接收端发送 generation 的 input 与 output 时,会省略 assistant 或 response 结构中的 reasoning、reasoning_content、thinking_blocks 和 thinking 等字段,以及 type 为 reasoning 的内容项。过滤不会遍历任意用户数据,也不覆盖自定义端点;原始 span 仍可由自定义 processor 和 exporter 取得。因此默认导出收窄并不等于所有遥测路径都已自动脱敏。

同日 07:36 的另一项提交在访问 Docker 之前拒绝一种组合:只读 host_path 授权与需要 SYS_ADMIN 的容器内存储挂载同时出现。提交说明给出的原因是 SYS_ADMIN 可能允许沙箱进程把只读主机绑定重新挂载为可写。08:49 的提交又为 EncryptedSession 增加可选的 max_scan_items,用于限制一次 get_items 累计读取和解包的记录数;底层存储必须遵守请求的 limit,预算耗尽且仍无法确认完整结果时会抛出 RuntimeError。其文档还明确说,该限制不约束单条记录字节数、后端内部工作、耗时或 pop_item 工作,默认值仍是不限制。

这些证据来自 openai-agents-python 的 main 分支提交,而不是新的版本化 SDK Release。它们能证明相关代码已经进入主分支,并展示维护者正在处理哪些数据和权限边界;在进入正式版本并由具体应用升级之前,不能把这些行为写成当前已安装生产版本的默认状态。

对企业落地意味着什么

企业 Agent 代码级验收涉及的对象包括遥测出口、异常与推理数据、宿主挂载权限以及持久化读取上限。提交级证据适合说明控制机制的设计方向,但生产结论仍取决于版本标签、构建制品、启用配置和实际部署路径;主分支比已安装版本更新时,两者尤其不能混用。

Signal 04

网关预发布把控制权写进配置、会话和供应链

LiteLLM v1.103.0-rc.1 于 9 月 20 日 15:10(北京时间)发布,并明确标记为 Pre-release。发布页给出使用固定公钥验证该版本 Docker 镜像 cosign 签名的方式;变更清单还包括让配置文件优先于数据库、拒绝通过配置更新接口改写由文件拥有的键,以及在部署的 max_parallel_requests 槽位用尽时返回 429。

同一预发布版本还允许代理管理员强制关闭活跃 MCP 会话并撤销已保存的用户凭据,为网关令牌端点增加 RFC 8693 token exchange,并为 MCP 客户端应用增加 allowlist。这些功能分属供应链、配置所有权、身份交换、会话终止与容量拒绝,发布记录没有把它们描述成一个统一安全证明,也没有提供企业生产环境中的独立渗透、延迟或故障恢复结果。

对企业落地意味着什么

当 Agent 通过统一模型网关访问模型与 MCP 服务时,可审计边界不再只在 Agent 代码内部,还包括镜像来源、配置所有权、身份交换、会话撤销和并发拒绝。RC 记录可以形成试验与验收清单,但预发布状态意味着接口、默认值和实现仍可能变化,不能替代稳定版本和具体部署的复核。

Verification

来源与核验

  1. ZCode 开源提交:feat: open sourceZ.ai / GitHub · 2026-09-21T05:14:32+08:00 · 官方发布
  2. ZCode README:源码范围、开发入口与打包方式Z.ai / GitHub · 2026-09-21T05:14:32+08:00 · 官方文档
  3. ZCode 功能、执行与数据边界声明Z.ai / GitHub · 2026-09-21T05:14:32+08:00 · 官方文档
  4. ZCode 3.14.1 发布与更新记录Z.ai · 2026-09-21 · 官方发布
  5. Agents SDK:默认追踪导出省略推理字段OpenAI / GitHub · 2026-09-21T05:50:10+08:00 · 官方发布
  6. Agents SDK:拒绝只读主机授权与特权容器挂载组合OpenAI / GitHub · 2026-09-21T07:36:30+08:00 · 官方发布
  7. Agents SDK:EncryptedSession 增加可选读取预算OpenAI / GitHub · 2026-09-21T08:49:49+08:00 · 官方发布
  8. LiteLLM v1.103.0-rc.1LiteLLM / GitHub · 2026-09-20T07:10:47Z · 项目 Release

本文由英科铸数基于所列公开资料编辑撰写。事实与数据以原始来源为准;“对企业落地意味着什么”为英科铸数结合企业客户场景所作的编辑分析,不构成对第三方产品的背书。

← 返回每日观察