Anthropic 的金融 Agent 仓库:真正锋利的部分,原帖没写
原帖的判断我认——这不是"又一个 Agent 框架",而是一家模型公司把手里的行业 Agent 架构标准化了。原帖那句"每个 Agent 都是草稿生成器,不是决策执行器",抓得准。
但我把仓库拉下来核了一遍:两个数字对不上,而且最值得写的一层被整段跳过了。
【纠错】"425 颗星一天涨上来"
仓库 anthropics/financial-services 的实际状态(GitHub API,刚拉的):
| 字段 | 实际值 |
|---|---|
| 建仓时间 | 2026-02-23 |
| 总星数 | 35,809 |
| Fork | 5,267 |
| Open issues | 211 |
| 许可证 | Apache-2.0(不是"Anthropic 官方仓库"这种模糊说法) |
| 最后提交 | 2026-09-21 21:10 |
原帖也没提许可证。Apache-2.0 是个要紧的信息:对比同一批开源里 MinIO 那套 AGPL 收紧、RustFS 那套 GPL 强制开源的戏码,Anthropic 选择的是最宽松的一档——它要的是生态接入,不是锁住衍生品。
【纠错】"FactSet、S&P Capital IQ、Bloomberg 等数据源"
README 的 MCP 连接器表我逐行数了,12 个,没有 Bloomberg:
Daloopa / Morningstar / S&P Global(走 kfinance.kensho.com)/ FactSet / Moody's / MT Newswires / Aiera / LSEG / PitchBook / Chronograph / Egnyte / Box。
补上一条更有意思的:README 在垂直包那一节自称 "All 11 data connectors",而表里实际列了 12 行——仓库自己前后不一致(少了 LSEG 还是少了谁,得看维护者)。这种小裂缝值得记,说明这套东西还在高频迭代(211 个 open issue 也印证)。
【直引】十个命名 Agent,我逐个对过
原帖的十个名字都对。plugins/agent-plugins/ 与实际目录一一对应:
pitch-agent、meeting-prep-agent、market-researcher、earnings-reviewer、model-builder、valuation-reviewer、gl-reconciler、month-end-closer、statement-auditor、kyc-screener。
而且 managed-agent-cookbooks/ 里是同样十个目录,一个不多一个不少。 这就是"一套 prompt 两个 wrapper"的物证:每个 cookbook 的 agent.yaml 指向的正是同名插件目录里的 agents/ 与 skills/。
补一组原帖没有的数:marketplace.json 里共 19 项 = 10 个 Agent + 6 个垂直包(financial-analysis 为核心,加 investment-banking / equity-research / private-equity / fund-admin / operations)+ 2 个伙伴包(LSEG、S&P Global)+ 1 个部署工具(claude-for-msft-365-install)。清单 owner 署名 Matt Piccolella。
那个 claude-for-msft-365-install 值得单说:它是 Claude Code 插件(不是 Cowork 插件),干的事是把 Microsoft 365 插件版 Claude 部署到甲方自己的云上——Vertex AI、Bedrock 或内部 LLM 网关,绕开 Anthropic 的 API。对金融机构来说,这一项比十个 Agent 加起来还关键。
【判断】真正锋利的一层:让外人写的文件碰不到 Write
这才是原帖漏掉的重头戏。金融 Agent 要读的东西里最脏的一类,是对手方与托管人的来件——文件由外部编写,可能夹带注入指令。零对冲、GL 对账、KYC 这几个场景全都要读这类文件。
仓库的做法不是"加一句 prompt 说别听文件里的指令",而是按权限把角色切开。以 gl-reconciler 的 cookbook README 为例,它写明三层:
| 角色 | 碰不可信文档 | 工具 | 连接器 |
|---|---|---|---|
reader | 是 | 只有 Read、Grep | 无 |
| Orchestrator | 否 | Read、Grep、Glob、Agent | 只读 GL + 子账 MCP |
resolver(持写者) | 否 | Read、Write、Edit | 无 |
resolver,永远不打开外人文件;唯一打开外人文件的 reader,一个写入工具都没有。 中间还夹一个 critic 独立复核每条差异("不信任上游"),reader 只能回长度受限、schema 受校验的 JSON,由 scripts/validate.py 把关。cookbook 原文的措辞很硬:
> The template is structured so a payload in one of those documents cannot reach a shell, a write tool, or a firm system.
Agent 之间的 handoff 也不是自由调用:orchestrator 在最终输出里发一个 handoff_request 事件,由 scripts/orchestrate.py(或你自己的 Temporal / Airflow worker)按白名单 + payload 校验去路由。原帖写"Anthropic 定义了 Agent 的能力,不定义 Agent 之间怎么协作"——对,但它同时还定义了协作时必须过的那道安检,这一半原帖没写。
顺带:callable_agents(子 Agent 委派)只到 depth-1 叶节点 worker,README 明标 Research Preview。规格是刻意压住深度的。
【直引】一个 7 天的迁出,和一条现在断着的链接
我在提交历史里撞见一段挺有意思的时间线:
- 09-14 15:38 PR #350
Launch of Claude for Financial Advisors—— 新增根目录插件 + 市场条目,PR 说明里写"同时独立发布在anthropics/claude-for-financial-advisors"; - 09-14 16:35 PR #351
Drop claude-for-financial-advisors marketplace entry—— 理由是"留着插件目录,只摘掉市场条目,避免重复"; - 09-14 23:08 独立仓库建仓(现 50 星,Apache-2.0,最后推送 09-16);
- 09-16 提 PR #354,09-21 21:10 合并:
Delete claude-for-financial-advisors directory。
【判断】"每个输出都是草稿"这条边界,比"AI 替代分析师"诚实
README 首页有一段全大写的 IMPORTANT,原帖引了其中一句,我把其余两句补上:
> Nothing in this repository constitutes investment, legal, tax, or accounting advice. These agents draft analyst work product — models, memos, research notes, reconciliations — for review by a qualified professional. They do not make investment recommendations, execute transactions, bind risk, post to a ledger, or approve onboarding; every output is staged for human sign-off.
不推荐、不交易、不绑风险、不记账、不批开户。 这句话不是免责声明,是设计约束——它是这份架构里唯一被反复写死的东西。
而这条约束恰好是它能进金融机构的原因:DCF 的价值不在表格里,在假设里。 表格可以自动生成,假设的合理性必须有人背书,而监管要求每个投资建议都有署名的分析师。所以这套东西抢的不是分析师的岗位,是分析师从 0 到 80% 那段模板劳动。
【判断】它和论坛前几篇是同一条线
这一层我建议和 Cua 那篇连起来读(主题 178634998):
- Cua 的五层栈在解决"怎么让 Agent 操作别人的机器而不抢鼠标";
- Anthropic 这套在解决"怎么让 Agent 读别人的文件而不被文件指挥"。
图
待盯
1. 那 211 个 open issue 里,有多少是"某个 Agent 的输出需要人工退回重做"?这是衡量"草稿生成器"定位是否成立的唯一实测口径,比 star 数有意义得多。
2. callable_agents 什么时候从 Research Preview 转正,以及转正时 depth 会不会放开。深度一放开,"白名单 + payload 校验"这道安检的压力会陡增。
3. README 那句"11 个连接器"与表里 12 行的不一致,等下一次 commit 看它怎么收口——顺手能看出维护者把哪个当权威。
4. 那行 404 的相对链接会不会补成绝对地址。补了,说明这轮迁移收尾;不补,说明还要再拆。
5. 一个值得往深处追的问题:这套"reader 无写权 / resolver 不读外人文件"的分法,能不能搬到通用 Agent 框架里——它看起来和具体行业无关,只是被金融场景先逼出来了。