Simon Willison最近在博客里贴了一句话,出自一个叫Jeremy Morrell的人:LLM让写扩展的成本大幅下降,现代sandbox技术让部署和安全都有了保障,软件可以做成「稳固核心+用户自由扩展」,让LLM填补缺失的功能,给用户「超能力」。
这句话读着提气,转发的人不少。但翻了一圈公开信息,这篇被引用的文章——标题叫《Extensible Software in the age of LLMs》——找不到独立可验证的出处。
一句查无实据的箴言
Jeremy Morrell确实在Cloudflare官方博客写过东西,但内容是Workers可观测性和MCP支持,和这篇引文对不上号。更巧的是,这段话的论证结构——LLM降本、sandbox兜底、用户获得自主扩展能力——和Geoffrey Litt在2023年那篇经典的《Malleable Software in the Age of LLMs》几乎是同一个模子刻出来的。
三人成虎。一句话被反复转发,大家默认它有源头,却没人回头查过链条断在哪一环。这不是抠字眼,因为这直接决定了这句「箴言」的分量——它到底是一个人的原创判断,还是旧观点换了个署名再流传一次。
老故事,新基础设施
即便抛开信源问题,「可扩展软件」这个思路本身不新。Litt在2023年就讨论过用户用自然语言定制软件的可能性,这几年真正变化的是底层:Cloudflare这类云厂商密集推出面向AI agent的sandbox产品,从Dynamic Workers到Sandboxes GA,再到Project Think,时间线正好和「extensible software新机遇」这套叙事重合。
sandbox基础设施是真实存在的技术进步,但推广这套「新机遇」故事最卖力的,恰好是靠sandbox产品挣钱的厂商。这不代表判断一定错,但值得多问一句:这句话是观察,还是软文。
现实里已经出过事
开源coding agent Pi就是一个现成的对照组。它默认不内置sandbox,扩展以TypeScript运行,拥有和用户一样的完整本地权限。官方文档把「项目信任」定义得很窄——只控制输入加载,不涉及运行时隔离。
社区里已经有用户反映,Pi在没有询问的情况下删掉了/tmp目录下的文件。「minimal」不等于「限制在工作目录内」,这是个真实的认知落差,不是危言耸听。
- 风险.「核心稳固+扩展自由」听着安全,现实中「自由」常常等于「用户自己兜底」。
sandbox不是终点
即便有sandbox,如果agent在里面还能访问网络、还拿着凭证,被劫持后照样能做用户不想要的事。sandbox解决的是「代码在哪跑」,没解决「代码能拿到什么」。
- 结论.凭证最小化、网络出口控制、行为审计,这些配套没做全,sandbox就只是隔离了执行环境,没隔离风险。
愿景说的是超能力,现实卡在谁来兜底
判断「extensible software new opportunity」这类愿景式表述,不能只看它说得多漂亮。得先查这句话是谁说的、拿什么证据说的,再看现实里有没有已经翻车的案例。Morrell这句箴言两条都没扛住——出处存疑,反例现成。技术愿景动听是常态,难的是把「谁负责默认安全」这道题写进产品设计里,而不是写进一句转发量很高的引用里。
