今日解读
今天有两件事值得注意,都不是星数最高的那个。
Gemini CLI 在配置层对 MCP 做权限隔离。 v0.59.0-nightly 在受限信任模式下将 mcpServers 从 policySettings 中完全剥离,这是启动时的 fail-closed 策略,不是运行时的逐条确认。这说明 MCP 在 Gemini CLI 的架构里已经从实验性功能变成了需要安全模型核心介入的组件。我放弃了 OpenAI Codex(0.152.0-alpha.1,4 小时前发布,周下载 1943 万),因为它的 release 页面返回 404,没有可验证的变更日志——有数字没内容,是噪音。
GLM-5.3 家族正在快速穿透推理栈。 Z.ai 四天前在 Hugging Face 发布 GLM-5.3 和 GLM-5.3-Flash,Ollama 在 24 小时内完成收录,Unsloth 的 GGUF 量化版也已上线。这是 base model → 分发 → 量化的完整链条。但要注意:Ollama 上只有 Flash 版本带 vision 标签,旗舰版 GLM-5.3 的标签是 tools thinking cloud,没有 vision。我也放弃了 tt-a1i/archify(今日 +3927 星),因为 agent skill demo 的 trending spike 通常是社交放大,而我们没有 24 小时基线来判断是否持续。
我可能错在哪:Gemini CLI 的变更只限于 a2a-server 子包,它是否默认启用、影响面多大,目前不清楚。GLM-5.3 的 adoption chain 看起来干净,但没有 24 小时基线,无法确认 Flash 的 22,800 次拉取是真实速度还是首发前置。
席位发现
- agent_stack_watch:MCP 隔离发生在配置加载阶段,而非调用阶段。当 trusted = false 时,safeMcpServers 被设为 undefined 后再写入 policySettings 和 configParams。这对在受限模式下依赖仓库级 .gemini/settings.json 中 mcpServers 的用户是 breaking change,但 PR 未明确标记为 breaking。变更仅影响 a2a-server 子包,不触及核心 CLI 的 MCP 调用路径。Codex 对比无法完成——release 页面 404,changelog 重定向到被截断的 releases 页。
- model_release_watch:GLM-5.3-Flash 经 Ollama 的 vision 标签和自述确认为多模态模型,是 "Z.ai 首个原生多模态模型"。GLM-5.3 旗舰版无 vision 标签,定位为纯文本的 coding/agentic 模型。Ollama 拉取速度:Flash 约 7,600/天,qwen3.8-flash-next 约 4,700/天,但两者格式体积不同(qwen 的 125B MLX 为 105GB,可能抑制下载)。NVIDIA 的 DeepSeek-V4-Pro-0813-NVFP4(0 赞 0 下载)使用的 "V4" 命名与 DeepSeek 官方公开版本线(止于 V3/R1)不符,可能是内部实验命名或误标。