تیم GLM-V مدل جدیدی به نام GLM-5V-Turbo معرفی کرده که هدفش ساختن یک مدل پایهی بومی برای ایجنتهای چندوجهی (Multimodal Agents) هست. برخلاف مدلهای معمول که پردازش تصویر رو بهعنوان یه افزونهی جانبی میبینن، اینجا درک بصری بهصورت هستهای در کنار استدلال، برنامهریزی و استفاده از ابزارها تعبیه شده. این مدل روی تسکهای کدنویسی چندوجهی، استفاده از ابزارهای بصری و اجرای وظایف ایجنتی عملکرد قویای نشون میده و در عین حال توانایی کدنویسی متنیاش رو هم حفظ کرده.
Anthropic یه پیشنهاد رسمی به NIST داده که برای اولین بار مسئولیت امنیت عوامل هوش مصنوعی رو به چهار لایه تقسیم میکنه: مدل، هارنس، ابزارها، و محیط. از این چهار لایه، فقط اولی به عهدهی Anthropicه؛ سه تای دیگه کاملاً گردن سازمان استفادهکنندهست. دادههای خود Anthropic هم نشون میده که نظارت انسانی در مقیاس واقعی عملاً شکست خورده — ۹۳٪ از درخواستهای تأیید دسترسی بدون خوندن تأیید میشن. این چارچوب شبیه مدل مسئولیت مشترک AWS در فضای ابریه، ولی این بار برای AI.
ساختن یک نمونه اولیه از هوش مصنوعی عاملی کار چند روزهست، اما مقیاسپذیر کردن، امنسازی و حاکمیت روی اون چالش اصلی سازمانهاست. IDC پیشبینی میکنه تا سال ۲۰۲۹ بیش از یک میلیارد ایجنت هوش مصنوعی فعال باشه. TransUnion با سرمایهگذاری ۱۴۵ میلیون دلاری پلتفرم OneTru رو ساخت و تونست ۲۰۰ میلیون دلار صرفهجویی کنه. اما بزرگترین درسی که این سازمانها یاد گرفتن اینه که امنیت باید از پایه در معماری ایجنتها تعبیه بشه، نه بعد از استقرار.
گزارش Zscaler ThreatLabz برای سال ۲۰۲۶ نشون میده که VPN دیگه اون ابزار امن قدیمی نیست و تبدیل به یکی از اصلیترین راههای نفوذ هکرها شده. هوش مصنوعی پنجرهی زمانی پاسخ انسانی به تهدیدات رو به شدت کوچیک کرده و این یعنی تیمهای امنیتی فرصت کمتری برای واکنش دارن. دسترسی ریموت که زمانی راحتترین راه کار کردن از خونه بود، حالا سریعترین مسیر برای مهاجمان سایبری بهحساب میاد. این گزارش با همکاری Cybersecurity Insiders تهیه شده و زنگ خطر جدی برای سازمانهاییه که هنوز به VPN سنتی تکیه میکنن.
ورسل در ۱۹ آوریل ۲۰۲۶ یه حادثه امنیتی رو فاش کرد که طی اون مهاجم از طریق یه ابزار هوش مصنوعی شخص ثالث وارد حساب گوگل ورکاسپیس یه کارمند شد و از اونجا به محیط Vercel نفوذ کرد. نتیجه؟ متغیرهای محیطی تعدادی از مشتریان، از جمله کلیدهای AWS، احتمالاً لو رفتن. توصیه اصلی اینه که به جای کلیدهای استاتیک، از OIDC federation و توکنهای موقت STS استفاده بشه. علاوه بر این، محققان نشون دادن که ابزارهای LLM مثل LMDeploy هم میتونن به سرعت به بردار حمله SSRF برای دزدیدن کردنشیالهای AWS تبدیل بشن.
روزهایی که میشد راحت از یه مدل هوش مصنوعی به مدل دیگهای سوئیچ کرد داره به پایان میرسه. یه نظرسنجی از ۵۴۲ مدیر ارشد آمریکایی نشون داده که نزدیک به ۹۰ درصدشون فکر میکردن میتونن در عرض چهار هفته فروشنده AI عوض کنن — اما واقعیت خیلی متفاوته. از طرف دیگه، فروشندههای بزرگ مثل OpenAI و Anthropic دارن قیمتهاشون رو به شکل چشمگیری بالا میبرن و مدلهای قیمت ثابت هم دارن از بین میرن. ترکیب قفل شدن به فروشنده و افزایش قیمت، بودجههای سازمانی رو به شدت تحت فشار قرار میده.
محققان Wiz یه آسیبپذیری بحرانی (CVE-2026-3854) توی زیرساخت داخلی گیتهاب پیدا کردن که هر کاربر احراز هویتشده میتونست با یه دستور ساده git push روی سرورهای بکاند گیتهاب کد دلخواه اجرا کنه. این باگ به میلیونها ریپازیتوری عمومی و خصوصی دسترسی میداد. گیتهاب در GitHub.com ظرف ۶ ساعت مشکل رو برطرف کرد، اما ۸۸٪ از نمونههای GitHub Enterprise Server هنوز آسیبپذیرن و باید فوری آپدیت بشن. جالب اینکه این یکی از اولین باگهای بحرانی کشفشده در بایناریهای سورس-بسته با کمک هوش مصنوعیه.
سی اسکیل مشکوک در ClawHub، یه مارکتپلیس برای OpenClaw، کشف شدن که بدون هیچ بدافزاری و بدون اطلاع کاربر، ایجنتهای هوش مصنوعی رو وارد یه شبکه ماینینگ کریپتو میکنن. این کمپین که ClawSwarm نام گرفته، با استفاده از فایلهای SKILL.md ایجنتها رو وادار میکنه خودشون رو به یه سرور خارجی معرفی کنن، کیف پول Hedera بسازن و کلید خصوصی رو ثبت کنن. کاربر در هیچکدام از این مراحل تأییدی نمیده و اصلاً نمیفهمه چی داره اتفاق میافته.
تیم تحقیقاتی Sysdig کشف کرد که یه آسیبپذیری SSRF در LMDeploy — ابزار سرویسدهی مدلهای زبانی بزرگ — تنها ۱۲ ساعت و ۳۱ دقیقه بعد از انتشار عمومی advisory، مورد حمله قرار گرفت. مهاجم از endpoint بارگذاری تصویر در مدلهای vision-language سوءاستفاده کرد تا شبکهی داخلی سرور رو اسکن کنه. در طول یه جلسهی ۸ دقیقهای، سرویسهایی مثل AWS IMDS، Redis، MySQL و رابطهای مدیریتی LMDeploy هدف قرار گرفتن. این حادثه نشون میده که زیرساختهای هوش مصنوعی هم مثل هر سرویس دیگهای در معرض تهدیدات جدی هستن.
شرکت امنیتی Expel یک گروه APT تحت حمایت دولت کره شمالی رو شناسایی کرده که با نام HexagonalRodent ردیابیش میکنه. این گروه با طعمهی آگهیهای شغلی جعلی، توسعهدهندگان Web3 رو هدف قرار میده و از طریق پروژههای آلوده به بدافزار، کیف پولهای ارز دیجیتال رو سرقت میکنه. تنها در سه ماه، ارزهای دیجیتالی معادل ۱۲ میلیون دلار از قربانیان به سرقت رفته. این گروه بهطور گسترده از ابزارهای هوش مصنوعی مثل ChatGPT و Cursor استفاده میکنه تا حملاتش رو صنعتی و مقیاسپذیر کنه.
فلر یه پلتفرم مانیتورینگ فولاستک هست که مخصوص لاراول، PHP و جاوااسکریپت ساخته شده. با فلر میتونی خطاهای پروداکشن رو قبل از اینکه کاربرا باهاشون روبهرو بشن شناسایی و رفع کنی. علاوه بر ردیابی خطا، ابزارهای مانیتورینگ پرفورمنس هم داره که کمک میکنه کوئریهای کند و ریکوئستهای سنگین رو پیدا کنی. فلر با ابزارهایی مثل Slack، GitHub، Jira و Linear هم یکپارچه میشه و حتی از MCP Server برای اتصال به ابزارهای هوش مصنوعی پشتیبانی میکنه.
سرویس مانیتورینگ Oh Dear یه سری بهبود جدی به API خودش داده تا ایجنتهای کدنویسی مثل Claude Code و Codex بتونن راحتتر باهاش کار کنن. حالا میشه تاریخچهی اجرای چکها رو گرفت، نتایج دو روز مختلف رو با هم مقایسه کرد و لینک مستقیم به داشبورد رو توی هر پاسخ API دید. علاوه بر این، مستندات سایت بهصورت Markdown سرو میشه که حجم توکن مصرفی ایجنتها رو تا ۹۶٪ کاهش میده. این تغییرات باعث میشه ایجنتها بدون نیاز به اطلاعات هاردکد شده، بهتنهایی بتونن وضعیت سایت رو آنالیز کنن.
وقتی ایجنتهای کدنویسی هوش مصنوعی وارد پروژه میشن، بزرگترین نگرانی دیگه کیفیت کد نیست — بلکه بهمریختگی تاریخچهی گیته. گیتباتلر با ارائهی یه ورکفلوی ساختارمند، این مشکل رو حل میکنه. این ابزار به ایجنتها اجازه میده بدون خراب کردن برنچها کار کنن و بازبینی و رولبک رو برای توسعهدهنده ساده نگه میداره. مرزبندی واضح وظایف و امکان مرور امن تغییرات، ستون اصلی این رویکرده.
LLMها ابزارهای قدرتمندیه، اما ابزار هستن — نه جایگزین تخصص انسانی. نویسندگان این مقاله معتقدن که نحوهی استفاده از AI کیفیت خروجی رو تعیین میکنه، نه خودِ AI. توسعهدهندههایی که دانش و تجربهی واقعی دارن، از LLMها به عنوان اهرم تقویت میکنن؛ اما اونهایی که بدون پایه به AI تکیه میکنن، فقط روی قلهی کوه دانکینگ-کروگر وایمیسن. سوال اصلی اینه که ابزارها نهفقط به ما خدمت میکنن، بلکه ما رو هم شکل میدن.
تیم اسپیشی (سازندگان Flare و Ray) یه ابزار هلپدسک جدید به اسم There There ساختن که هوش مصنوعی رو از همون اول توی هستهاش جا داده. این سیستم هر تیکت رو وکتوریزه میکنه تا جستجو بر اساس معنا باشه نه کلمات عینبهعین. هوش مصنوعی بر اساس تاریخچه تیکتها، مستندات و ابزارهای خارجی پیشنویس جواب آماده میکنه تا تیم پشتیبانی سریعتر و بهتر پاسخ بده. دادهها کاملاً روی زیرساخت اتحادیه اروپا نگه داشته میشن و پروژه در مرحله بتا هست.
تیم Spatie یه پکیج جدید به اسم spatie/guidelines-skills منتشر کرده که استانداردهای کدنویسی این تیم رو به دستیارهای هوش مصنوعی مثل Claude Code، Cursor، Codex و GitHub Copilot یاد میده. این پکیج از اکوسیستم skills.sh استفاده میکنه و دیگه مثل نسخه قبلیش محدود به Laravel Boost نیست. چهار مجموعه مهارت برای PHP/Laravel، جاوااسکریپت، version control و امنیت توی این پکیج گنجونده شده. با این ابزار، AI دیگه کدی که با قراردادهای تیم مغایرت داشته باشه تولید نمیکنه.
مدلهای پاداش فرآیندی (PRM) در حوزههایی مثل ریاضیات خوب عمل میکنن، ولی وقتی نوبت به تحلیل دادههای پویا میرسه، دچار مشکل جدی میشن؛ نه خطاهای خاموش رو تشخیص میدن و نه بین اکتشاف ضروری و شکست واقعی فرق میذارن. محققان با معرفی DataPRM این شکاف رو پر کردن؛ یه مدل پاداش تولیدی آگاه از محیط که بهصورت فعال با محیط اجرا تعامل میکنه تا خطاهای پنهان رو کشف کنه. نتایج نشون میده که DataPRM با فقط ۴ میلیارد پارامتر، عملکرد مدلهای پاییندستی رو تا ۱۱ درصد روی بنچمارکهای تخصصی بهبود میده.
یه توسعهدهنده باتجربه که مدتهاست MCP server میسازه، درسهای عملیاش رو از ساخت یه سرور آفیس واقعی با بیش از ۱۰۰ ابزار با ما در میون گذاشته. مهمترین نکته اینه که مدلهای زبانی برنامهریز پنهان ندارن؛ فقط محتملترین گام بعدی رو انجام میدن. پس سرور باید کاری کنه که قدم بعدی برای مدل کاملاً واضح باشه. این مقاله یه چکلیست عملی برای طراحی درست chain ابزارها ارائه میده که از ماهها دیباگ واقعی به دست اومده.
اپل بعد از اینکه نسخه M5 ویژن پرو هم نتونست این محصول رو نجات بده، عملاً از ادامهاش دست کشیده. تیم توسعه این هدست منحل شده و اعضاش به بخشهای دیگهای مثل سیری منتقل شدن. کل فروش ویژن پرو در طول عمرش به زور به ۶۰۰ هزار دستگاه رسیده و میزان مرجوعیهاش از هر محصول مدرن دیگهای از اپل بیشتر بوده. اپل الان به جای VR، روی عینکهای هوشمند مشابه Ray-Ban Meta کار میکنه که نمایشگر نداره ولی AI داره.
در فصل اول ۲۰۲۶، گوگل کلود با رشد ۶۳ درصدی نسبت به سال قبل، از AWS با ۲۸٪ و Azure با ۴۰٪ پیشی گرفت. دلیل اصلی این برتری اینه که گوگل هم مدلهای هوش مصنوعی (جمینای) و هم تراشههای اختصاصی (TPU) رو خودش داره و نیازی به پرداخت حق لایسنس به OpenAI یا Anthropic نداره. سه غول بزرگ ابری در مجموع ۱۱۲ میلیارد دلار در زیرساخت هزینه کردن و برای تأمین مالی این رقابت، گوگل و آمازون به انتشار اوراق قرضه روی آوردن. هر کسی که لایه مدل رو در اختیار داره، سریعترین رشد رو داره.