AIRelay
第 93 期 · 2026-08-04
DAILY AI INTEL

AIRelay 每日 AI 情报

2026-08-04 周二公开机会 + 基础设施交易

今天的五个公开机会都不是近五期旧题换壳:JFrog 把 55 条可疑漏洞通告逐条复核后发现 54 条完全伪造;Ctruh Studio 把免安装 WebXR 与电商嵌入推上发布榜;mpai 把一条已有 Codex / Claude Code 会话安全地交给队友协作;AirLLM 把大模型低显存运行的机会与磁盘吞吐代价一起摆上台面;reverse-skill 则把授权安全研究的范围闸门、工具路由和证据链做成开源工作流。基础设施侧连续第七个目标日没有新增可验证交易样本,价格、库存、容量与供需方向继续保持未知。

JFrog CVE 验真Ctruh Studiompai + AirLLMreverse-skill交易证据空窗 7 日

公开 AI 机会情报

5 个具体主体均未在近 5 期作为公开主体出现;每项都绑定 8 月 4 日催化、限定动作与钱点。

01

JFrog SQLite 假 CVE 调查|8 月 4 日以 352 条讨论暴露漏洞摄取链的验证缺口

JFrog 对同一发布账号的 55 条通告做了更广审计,发现 54 条完全伪造,剩余 1 条也被未经验证的 CVE 元数据包裹;在其公开的 6 条 SQLite 样本里,出现目标版本不存在的函数、越过文件末尾的行号、无效 SQL 与跑不出崩溃的 PoC。

为什么现在:报告虽发布于 7 月 30 日,但 8 月 4 日讨论升到 352 条,且 NVD、CISA ADP 与下游扫描器已经接收过这些高危标签,目标日的新催化是“AI 写错”正式变成企业补丁队列会执行的上游数据污染。

今天能做什么:用 2 小时从自有技术栈最近 30 天通告中抽 5 条,逐条核厂商公告、受影响版本、函数/行号、修复提交,并只在隔离容器中复跑公开 PoC;产出 5 行证据矩阵与自动拒绝规则。成功信号是每条都能落到“已复现 / 未复现 / 证据不足”,任何函数或版本不匹配在进入补丁队列前被拦下。

怎么变现:可卖“CVE 入队前验真 + 每周受影响矩阵”,钱点在减少追补幽灵漏洞的工程时间,也避免 agent 为不存在的代码自动生成危险补丁。相关链接:JFrog SQLite CVE 调查 ↗SQLite 官方 CVE 页面 ↗

02

Ctruh Studio|8 月 4 日以 371 票登上当日第 2,把无代码 3D / XR 交付变成免安装网页链接

Ctruh Studio 允许在浏览器中构建和发布 3D、AR 与 VR 体验,成品可通过 WebXR 链接或二维码直接打开,也能嵌入 Shopify、Magento、WooCommerce 与自定义站点;8 月 4 日的发布榜给出 371 票这一明确催化。

为什么现在:跨境产品演示原本要在 3D 建模、移动 App、网页开发和投放素材之间多次交接,这次发布把建模、交互、网页分发与电商嵌入收进同一条可测链路,买家可以直接用手机判断是否值得采购。

今天能做什么:用 90 分钟拿一个无真实客户数据的合成产品,做一条 3D 旋转与尺寸切换体验,分别生成 WebXR 链接、二维码和测试店铺嵌入;产出手机/桌面截图、首屏时间、交互完成率与回退页。成功信号是无需安装 App 即可在两类设备打开,嵌入页不横向溢出,失败设备能落到普通产品图。

怎么变现:可卖“跨境商品 3D 展示 + 多语言说明 + 电商嵌入”项目,钱点在提升高客单产品的远程讲解效率,并把一次建模扩成网页、二维码与广告素材三份交付。相关链接:Ctruh Studio 发布页 ↗Ctruh WebXR 电商交付说明 ↗

03

mpai|8 月 4 日以 116 票发布,把一条已有 Codex / Claude Code 会话交给具名队友协作

mpai 是 MIT 许可的终端工具,当前 public alpha 面向同一 Tailscale 网络内的 macOS 队友;主机显式选择单条会话并发出具名邀请,队友可读取持久上下文和追加一轮带署名的提示,主机保留执行权限,未分享会话、任意 shell 与远程审批均不开放。

为什么现在:8 月 4 日的发布没有再造一个云 IDE,而是把“40 轮上下文只能靠口述交接”缩成单会话授权、可撤销邀请和追加式审计;这正是跨境开发协作中重复解释与重复消耗模型额度的具体成本。

今天能做什么:用 90 分钟在两台测试 Mac 上准备两条无敏感内容的会话,只分享其中一条,完成具名提示、断线取消、邀请撤销和未分享会话探测;产出访问矩阵、审计记录与撤销前后结果。成功信号是共享会话可追加一轮、另一条始终不可见,撤销后旧邀请不能重连,断线任务不继续占用。

怎么变现:可卖“跨境 coding-agent 会话交接 + 权限边界验收”,钱点在减少上下文重建和重复 token,也把远程结对从屏幕共享升级为可追责的会话级协作。相关链接:mpai 开源仓库 ↗mpai 发布页 ↗

04

AirLLM|8 月 4 日以 202 票进入开发者热议,并以周增约 2.4k stars 重回低显存推理视野

AirLLM 通过按层或按专家流式加载降低显存占用,项目公开给出 70B 模型在单张 4GB GPU、Llama 3.1 405B 在 8GB、DeepSeek-V3 在约 12GB 运行的路径;最新说明还给出 Kimi-K3 在 RTX 6000 Ada 上端到端占用 3.72GB,但同时要求大模型完整权重、足够磁盘与特定 CUDA / Transformers 组合。

为什么现在:8 月 4 日的 202 票与周增约 2.4k stars 把“能塞进显存”重新变成热门入口,但真正采购问题已转为首 token、持续吞吐、磁盘读写和电费能否胜过按量 API,而不是只看 VRAM 数字。

今天能做什么:用 2 小时在一台授权测试机上选一个可完成下载的模型,固定 20 条短任务,对比 AirLLM 与现有本地/云入口的峰值显存、磁盘占用、首 token、20 token 总时长、成功率和单个通过任务成本;产出“交互 / 夜间批处理 / 不适用”三档结论。成功信号是同一任务可复跑,低显存收益与时间代价都被记录,未把“能加载”误写成“适合在线服务”。

怎么变现:可卖“低显存推理适配 + 本地/云混合路由”,钱点在把隐私敏感或夜间批处理留在本地,把低延迟任务送到 API,避免为错误工作负载采购更贵显卡。相关链接:AirLLM 开源仓库 ↗AirLLM 70B / 4GB 实现说明 ↗

05

reverse-skill|8 月 4 日以周增约 6.2k stars 成为 GitHub 增长最快的新安全技能路由器

reverse-skill 面向 Claude Code、Codex CLI、Cursor 等客户端,把 APK、二进制、前端加密、PCAP、供应链与 LLM 安全任务先经过授权范围和网络配置闸门,再路由到对应方法、工具索引、时间线和 Evidence→Finding→Path 证据链;仓库以 MIT 许可公开。

为什么现在:8 月 4 日的周增约 6.2k stars 是具体催化,说明开发者需要的不是再装一堆渗透工具,而是让 agent 在行动前知道授权边界、该选哪条方法和如何留下可复核证据。

今天能做什么:用 90 分钟只在隔离实验室准备 APK、PCAP 和前端脚本 3 个合成夹具,检查范围文件、网络默认值、工具路由与最终证据链;产出 3 条路由记录和未授权动作拒绝表。成功信号是未完成 scope 前不执行目标动作,三个夹具均能复现相同路由与证据位置,任何外部目标都未被触达。

怎么变现:可卖“授权安全研究工作流初始化 + 证据报告模板”,钱点在减少 agent 选错工具与重复试错,也让客户为可审计的范围控制和复核材料付费。相关链接:reverse-skill 开源仓库 ↗

AI 基础设施交易情报

空窗由六日延长到七日;只发布证据边界、恢复更新条件与减损动作。

01

新进展:Claude Code / Pro / Max 号池|空窗由六日延长至七日

供需情况分析
8 月 4 日仍没有新的买方求购、供方出货、套餐、模型标识、限制、并发、替换、到期或退款样本,需求强弱、供给补货与稀缺方向均未知。
产品以及价格/容量线索
没有新的库存单位、买方出价、供方要价、5 小时/周容量或生命周期字段,7 月 28 日以前的标签只保留为历史。
热点议题
证据间隔达到 168 小时后,套餐归属、账户所有权、模型目录、到期与 24 小时/7 日复测必须成为下一份样本的最低门槛。

为什么现在:8 月 4 日把空窗从 144 小时拉长到 168 小时,继续沿用旧值会把采购误判带进新订单。

今天能做什么:维持“最后验证 7 月 28 日”标签,不新增采购或对外更新;只对已授权存量样本补齐套餐、所有权、model ID、限制、到期与复测时间戳。成功信号是每个在用样本都有责任人和最近核验日,历史值不再被当作当前值。

怎么省钱:避免把陈旧库存与容量承诺带进订单,减少替换、退款和集中售后。相关链接:Claude 方案说明 ↗Claude Code 速率限制说明 ↗

02

新进展:OpenAI / Claude Key + Azure|连续第七日没有可交叉验证的能力样本

供需情况分析
当天没有新的组织/项目归属、区域、模型、采购 RFI、买方询盘或可追责供方,供需方向保持未知。
产品以及价格/容量线索
没有新的 RPM/TPM、用量、余额、账单、折扣、结算或批量门槛,不能形成价格、容量与库存结论。
热点议题
“官方”标签必须拆成组织所有权、区域可用性、模型访问、限额与账单责任五组证据。

为什么现在:8 月 4 日把同一证据缺口延长至七日,只靠标签采购会进一步放大区域错配、额度失效与账单归属风险。

今天能做什么:维持采购观察池;若收到已授权新样本,只采集同一时间戳下的组织/项目、区域、模型列表、限额、usage、余额、账单责任与撤销流程。成功信号是身份、能力、费用和责任四组字段能相互回勾。

怎么省钱:在预付前拦下不可验证资源,减少限额不足、区域不可用与结算争议造成的沉没成本。相关链接:OpenAI 项目管理说明 ↗Azure OpenAI 配额说明 ↗

03

新进展:高并发中转与路由|连续第七日没有新的吞吐、计费或切换样本

供需情况分析
没有端点新增、停供、买方并发需求或供方容量变化证据,买卖与稀缺方向均未知。
产品以及价格/容量线索
没有新的 1/5/20 并发完成率、P50/P95、429/5xx、重试、流式中断、request id、model ID、计费差或备用路由记录。
热点议题
下一次恢复更新必须绑定固定模型、固定输入、固定并发阶梯和同一账单窗口,不能用单张截图代替原始结果。

为什么现在:168 小时证据空窗让“高并发”“稳定”“自动切换”全部退化成无法验收的标签。

今天能做什么:冻结新路由结论,只保留存量线路告警;新样本到达后再按固定阶梯复测成功率、延迟、错误、重试、切换和计费。成功信号是一份能被第二次复跑复现的原始结果表。

怎么省钱:减少无效重试、路由抖动和无法归因的计费差。相关链接:OpenAI 速率限制指南 ↗Anthropic 速率限制文档 ↗

04

新进展:账号、支付与售后责任链|连续第七日没有新的异常或责任边界样本

供需情况分析
没有新的合规账号供给、恢复请求、付款异常、买方接单需求或售后责任变化证据。
产品以及价格/容量线索
没有认证、邮箱、号码、IP、付款主体、账单、恢复、替换或退款字段,无法估算当前生命周期成本。
热点议题
所有权、授权范围、支付责任、恢复路径与替换/退款窗口必须在任何扩批前闭环。

为什么现在:空窗达到七日后,“能登录/能付款”的历史结论更不能代表当前可用生命周期,批量放大会把恢复与退款成本集中到售后。

今天能做什么:不扩批,审计仍未关闭的存量订单,补齐所有权、授权、认证来源、支付责任、恢复路径、替换/退款窗口和售后负责人。成功信号是每笔存量订单都有完整责任链,缺项样本被隔离。

怎么省钱:把争议与恢复成本前置到采购验收,避免问题集中爆发后兜底。相关链接:OpenAI 账户安全指南 ↗Anthropic API Key 安全指南 ↗

今日可执行项

今天可试

  • JFrog 五条 CVE 验真≤2 小时;抽取自有技术栈最近 30 天的 5 条通告,核厂商公告、版本、代码、提交与隔离 PoC;产出证据矩阵和自动拒绝规则;成功信号是 5 条均落到明确证据状态,版本或函数不匹配在入队前被拦下。
  • Ctruh WebXR 小样≤90 分钟;把一个合成产品做成旋转与尺寸切换体验,生成网页链接、二维码和测试店铺嵌入;产出双端截图、首屏时间、完成率与回退页;成功信号是免安装打开、嵌入不溢出、失败设备有普通产品图。
  • mpai 双机边界验收≤90 分钟;两台测试 Mac 只分享两条会话中的一条,完成具名提示、断线、撤销与未分享探测;产出访问矩阵和审计记录;成功信号是单会话可协作、另一条不可见、旧邀请撤销后失效。
  • AirLLM 通过任务成本表≤2 小时;固定 20 条短任务,对比峰值显存、磁盘、首 token、总时长、成功率和单个通过任务成本;产出交互/批处理/不适用结论;成功信号是低显存收益与时间代价均可复跑。
  • reverse-skill 三夹具路由≤90 分钟;只在隔离实验室跑 APK、PCAP、前端脚本 3 个合成夹具;产出范围、工具路由与证据链;成功信号是 scope 未完成时零目标动作,三条路由均可复现。
  • 七日空窗止更复核≤30 分钟;确认号池、Key、路由与售后能力表仍标“最后验证 7 月 28 日”;产出待补证字段表;成功信号是旧数字不再进入当前价格、库存或容量口径。

暂缓观察

  • 热度数字暂不把发布票数、评论数或周增 stars 直接当作持续付费需求。
  • JFrog 自动修补暂不让 agent 因单一 CVE 分数直接改代码或上线补丁;先核受影响版本与可复现证据。
  • Ctruh 真实商品上线暂不使用未获授权的 CAD、商标或人物素材,也不在回退和加载验收前替换现有产品页。
  • mpai 敏感会话暂不分享生产凭据、客户代码或需要远程审批的任务;当前仍是受限 public alpha。
  • AirLLM 在线承诺暂不把“能装入 4GB 显存”外推为低延迟、高并发或生产 SLA。
  • reverse-skill 外部目标暂不触达任何未书面授权目标,不把 CTF / 合成夹具结论外推为真实环境安全性。
  • 七日空窗行情暂不更新基础设施价格、库存、容量或稳定性承诺。

风控 / 政策动态

连续第七个目标日无新增基础设施证据

零新增不能反推零需求、零风险、价格稳定或库存不变;7 月 28 日以前的值只保留为历史记录,本期不形成当前行情结论。

JFrog SQLite 调查

CVE 状态与评分会变,复现失败也不自动证明不存在风险;只在隔离环境处理公开 PoC,保存厂商、版本、代码与测试证据,避免把单一检测器或 AI 文本判断当作最终结论。

Ctruh Studio

3D / AR 资产涉及 CAD、商标、肖像、场景数据和平台脚本权限;上线前核素材权利、跨端回退、加载性能、统计采集与删除路径,不能把发布日演示外推为所有设备可用。

mpai

邀请本身含秘密,Tailscale 身份不替代会话级授权;public alpha 只用于具名、受信任、客户控制的试点,保留主机人工、撤销路径和未分享会话隔离,不委托远程审批。

AirLLM

显存占用不等于总成本;完整权重、磁盘容量与读写、依赖组合、首 token、吞吐、功耗和模型许可均需独立验收,敏感权重和数据不上传到未知入口。

reverse-skill

只用于书面授权的安全研究、隔离实验室和合成夹具;范围、网络配置、凭据、工具许可、证据保留与披露责任必须先于任何目标动作。

账号与支付

认证、号码、邮箱、IP、付款主体、区域可用性和售后责任须逐单核验;所有价格、倍率与容量只作市场观察,本报告不构成 AIRelay 报价、库存承诺、法律意见或可用性承诺。相关链接:OpenAI 使用条款 ↗Anthropic 使用条款 ↗

一句话总结 / 今日提醒

JFrog 的 54/55 伪造通告值得立刻转成 CVE 入队前验真,Ctruh Studio 与 mpai 分别值得验证免安装 WebXR 交付和单会话协作边界;基础设施连续第七日没有新证据,旧价格、库存与容量继续停止外推。