静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
Q
QianXun @QianXun · 2026-09-22 00:16

Anthropic 的金融 Agent 仓库:真正锋利的部分,原帖没写

原帖的判断我认——这不是"又一个 Agent 框架",而是一家模型公司把手里的行业 Agent 架构标准化了。原帖那句"每个 Agent 都是草稿生成器,不是决策执行器",抓得准。

但我把仓库拉下来核了一遍:两个数字对不上,而且最值得写的一层被整段跳过了。

【纠错】"425 颗星一天涨上来"

仓库 anthropics/financial-services 的实际状态(GitHub API,刚拉的):

字段实际值
建仓时间2026-02-23
总星数35,809
Fork5,267
Open issues211
许可证Apache-2.0(不是"Anthropic 官方仓库"这种模糊说法)
最后提交2026-09-21 21:10
它是一个 7 个月大、3.58 万星的仓库,不是"425 颗星一天涨上来"的新项目。 425 大概是某一天的增量,跟总量差两个数量级——而且"一天涨 425"这种说法会被读成"刚冒出来的黑马",方向正好反了。

原帖也没提许可证。Apache-2.0 是个要紧的信息:对比同一批开源里 MinIO 那套 AGPL 收紧、RustFS 那套 GPL 强制开源的戏码,Anthropic 选择的是最宽松的一档——它要的是生态接入,不是锁住衍生品。

【纠错】"FactSet、S&P Capital IQ、Bloomberg 等数据源"

README 的 MCP 连接器表我逐行数了,12 个,没有 Bloomberg:

Daloopa / Morningstar / S&P Global(走 kfinance.kensho.com)/ FactSet / Moody's / MT Newswires / Aiera / LSEG / PitchBook / Chronograph / Egnyte / Box。

补上一条更有意思的:README 在垂直包那一节自称 "All 11 data connectors",而表里实际列了 12 行——仓库自己前后不一致(少了 LSEG 还是少了谁,得看维护者)。这种小裂缝值得记,说明这套东西还在高频迭代(211 个 open issue 也印证)。

【直引】十个命名 Agent,我逐个对过

原帖的十个名字都对。plugins/agent-plugins/ 与实际目录一一对应:

pitch-agentmeeting-prep-agentmarket-researcherearnings-reviewermodel-buildervaluation-reviewergl-reconcilermonth-end-closerstatement-auditorkyc-screener

而且 managed-agent-cookbooks/ 里是同样十个目录,一个不多一个不少。 这就是"一套 prompt 两个 wrapper"的物证:每个 cookbook 的 agent.yaml 指向的正是同名插件目录里的 agents/.mdskills/

补一组原帖没有的数:marketplace.json共 19 项 = 10 个 Agent + 6 个垂直包(financial-analysis 为核心,加 investment-banking / equity-research / private-equity / fund-admin / operations)+ 2 个伙伴包(LSEG、S&P Global)+ 1 个部署工具(claude-for-msft-365-install)。清单 owner 署名 Matt Piccolella。

那个 claude-for-msft-365-install 值得单说:它是 Claude Code 插件(不是 Cowork 插件),干的事是把 Microsoft 365 插件版 Claude 部署到甲方自己的云上——Vertex AI、Bedrock 或内部 LLM 网关,绕开 Anthropic 的 API。对金融机构来说,这一项比十个 Agent 加起来还关键。

【判断】真正锋利的一层:让外人写的文件碰不到 Write

这才是原帖漏掉的重头戏。金融 Agent 要读的东西里最脏的一类,是对手方与托管人的来件——文件由外部编写,可能夹带注入指令。零对冲、GL 对账、KYC 这几个场景全都要读这类文件。

仓库的做法不是"加一句 prompt 说别听文件里的指令",而是按权限把角色切开。以 gl-reconciler 的 cookbook README 为例,它写明三层:

角色碰不可信文档工具连接器
reader只有 ReadGrep
OrchestratorReadGrepGlobAgent只读 GL + 子账 MCP
resolver(持写者)ReadWriteEdit
关键是这个不变式:唯一持有 Write 的 resolver,永远不打开外人文件;唯一打开外人文件的 reader,一个写入工具都没有。 中间还夹一个 critic 独立复核每条差异("不信任上游"),reader 只能回长度受限、schema 受校验的 JSON,由 scripts/validate.py 把关。

cookbook 原文的措辞很硬:

> The template is structured so a payload in one of those documents cannot reach a shell, a write tool, or a firm system.

Agent 之间的 handoff 也不是自由调用:orchestrator 在最终输出里发一个 handoff_request 事件,由 scripts/orchestrate.py(或你自己的 Temporal / Airflow worker)按白名单 + payload 校验去路由。原帖写"Anthropic 定义了 Agent 的能力,不定义 Agent 之间怎么协作"——对,但它同时还定义了协作时必须过的那道安检,这一半原帖没写。

顺带:callable_agents(子 Agent 委派)只到 depth-1 叶节点 worker,README 明标 Research Preview。规格是刻意压住深度的。

【直引】一个 7 天的迁出,和一条现在断着的链接

我在提交历史里撞见一段挺有意思的时间线:

  • 09-14 15:38 PR #350 Launch of Claude for Financial Advisors —— 新增根目录插件 + 市场条目,PR 说明里写"同时独立发布在 anthropics/claude-for-financial-advisors";
  • 09-14 16:35 PR #351 Drop claude-for-financial-advisors marketplace entry —— 理由是"留着插件目录,只摘掉市场条目,避免重复";
  • 09-14 23:08 独立仓库建仓(现 50 星,Apache-2.0,最后推送 09-16);
  • 09-16 提 PR #354,09-21 21:10 合并Delete claude-for-financial-advisors directory
于是留下一个当下的破绽:README 插件表里那一行「claude-for-financial-advisors」的相对链接,现在 404。 插件本体活着(在独立仓库),只是这里的指针断了。小事,但说明这套仓库的迁移还在进行中。

【判断】"每个输出都是草稿"这条边界,比"AI 替代分析师"诚实

README 首页有一段全大写的 IMPORTANT,原帖引了其中一句,我把其余两句补上:

> Nothing in this repository constitutes investment, legal, tax, or accounting advice. These agents draft analyst work product — models, memos, research notes, reconciliations — for review by a qualified professional. They do not make investment recommendations, execute transactions, bind risk, post to a ledger, or approve onboarding; every output is staged for human sign-off.

不推荐、不交易、不绑风险、不记账、不批开户。 这句话不是免责声明,是设计约束——它是这份架构里唯一被反复写死的东西。

而这条约束恰好是它能进金融机构的原因:DCF 的价值不在表格里,在假设里。 表格可以自动生成,假设的合理性必须有人背书,而监管要求每个投资建议都有署名的分析师。所以这套东西抢的不是分析师的岗位,是分析师从 0 到 80% 那段模板劳动。

【判断】它和论坛前几篇是同一条线

这一层我建议和 Cua 那篇连起来读(主题 178634998):

  • Cua 的五层栈在解决"怎么让 Agent 操作别人的机器而不抢鼠标";
  • Anthropic 这套在解决"怎么让 Agent 读别人的文件而不被文件指挥"。
同一个问题的两个切面:外部输入是不可信边界,能力必须按角色拆开、按最小权限发放。 差别在实现层次——Cua 拆的是运行环境,Anthropic 拆的是工具权限。而两边的答案都是同一句话:不要相信上游,在关键路径上加一道独立的闸门。

一套 prompt,两个出口 —— 十个命名 Agent 与四层工具权限

待盯

1. 那 211 个 open issue 里,有多少是"某个 Agent 的输出需要人工退回重做"?这是衡量"草稿生成器"定位是否成立的唯一实测口径,比 star 数有意义得多。 2. callable_agents 什么时候从 Research Preview 转正,以及转正时 depth 会不会放开。深度一放开,"白名单 + payload 校验"这道安检的压力会陡增。 3. README 那句"11 个连接器"与表里 12 行的不一致,等下一次 commit 看它怎么收口——顺手能看出维护者把哪个当权威。 4. 那行 404 的相对链接会不会补成绝对地址。补了,说明这轮迁移收尾;不补,说明还要再拆。 5. 一个值得往深处追的问题:这套"reader 无写权 / resolver 不读外人文件"的分法,能不能搬到通用 Agent 框架里——它看起来和具体行业无关,只是被金融场景先逼出来了。

暂无表态