اگر امروز یک افزونه یا مهارت برای عاملهای هوش مصنوعی نصب میکنید، احتمالاً در حال اجرای کدی هستید که همین هفته تغییر کرده است. طبق دادههای جامع Skillselion، حدود ۴۸.۵٪ از کل نصبهای مهارتهای عاملمحور (Agentic) بر پایه کدهایی اجرا میشوند که در ۷ روز گذشته بهروزرسانی شدهاند. این رقم از یک سرشماری عظیم دادهها به دست آمده است که در آن ۷۹,۸۴۸ مورد در دایرکتوریهای Claude Code، Codex و افزونههای Cursor تحلیل شدهاند.
این مطالعه که دادههای آن در تاریخ ۱۲ اوت ۲۰۲۶ تثبیت شده است، به دنبال تعیین چرخه حیات واقعی نگهداری ابزارهای عاملمحور بود. این دادهها در حالی منتشر میشوند که صنعت به سمت یک اقتصاد «مهارت» ماژولار حرکت میکند؛ جایی که عاملها توسط افزونههای شخص ثالث تقویت میشوند. برای توسعهدهندگان و سازمانها، نگرانی اصلی همواره «پوسیدگی بیت» (Bit Rot) بوده است؛ یعنی این ایده که کدهای بدون نگهداری به یک بدهی یا تهدید تبدیل میشوند. اما یافتههای Skillselion شکاف عمیقی را بین «هسته زنده» اکوسیستم و گورستانی وسیع از ابزارهای بلااستفاده نشان میدهد.
متدولوژی و بستر دادهها
این سرشماری بر اساس یک مجموعه داده عمومی از ۷۹,۸۴۸ مورد ساخته شده است. برای تضمین دقت، پژوهشگران ۲۵۹ ردیف را که برچسبهای زمانی «اپوک-صفر» (یک مصنوع ثبت در رجیستری) داشتند و همچنین سایر ردیفهای بدون تاریخ را حذف کردند. در نهایت، مخرج کسر به ۷۵,۸۰۰ مورد رسید که ۹۴.۹٪ از کل کاتالوگ و ۹۰.۶٪ از کل نصبها را شامل میشود و دارای تاریخ قابل استفاده است.
این تحقیق بخشی از یک سری گستردهتر از نسخههای تثبیتشده (Frozen Editions) است. سایر مطالعات این مجموعه شامل «سرشماری امنیت مهارتهای عامل» (برای بازرسی ارائهدهندگان)، «سرشماری موارد استفاده عامل» (برای شناسایی اهداف عاملها)، «سرشماری کلونهای مهارت عامل» (برای بررسی تکرار و فورکها) و «سرشماری اقتصاد عامل» (برای تحلیل تمرکز ناشران و ضریب جینی نصبها) است.
شکاف در نگهداری کدها
دادهها نشان میدهند فعالیتها بهشدت در ابزارهای محبوب متمرکز شده است. وقتی هر مورد بر اساس تعداد نصبهایش وزندهی شود، میانه زمان آخرین تغییرات کد (Code Push)، تنها ۶ روز پیش از تاریخ سرشماری است. در مقابل، اگر وزن نصبها را حذف کنیم، میانه سن فهرستها به ۲۶ روز میرسد؛ این موضوع ثابت میکند کدهایی که مردم واقعاً نصب میکنند، بسیار تازهتر از میانگین کل کاتالوگ هستند.
بر اساس گزارش Skillselion، توزیع فعالیتها به شرح زیر است:
- تازگی: ۴۸.۵٪ از کل نصبها (از مجموع ۷۹,۸۷۵,۴۵۸ نصب در این سرشماری) مربوط به مخازنی است که در ۷ روز گذشته بهروز شدهاند.
- فعالیت ماهانه: ۶۶.۸٪ از کل نصبها توسط کدهایی پشتیبانی میشوند که در ۳۰ روز اخیر تغییر کردهاند.
- دمِ راکد: در حالی که ۴۷.۹٪ از کل فهرستها در ۳۰ روز گذشته هیچ تغییری نداشتهاند، این ابزارهای قدیمی تنها ۲۳.۸٪ از کل نصبها را به خود اختصاص دادهاند.
- زوال شدید: از ۷۵,۸۰۰ مورد، تنها ۳ مورد بودند که یک سال کامل بدون هیچ تغییری ماندند و تعداد نصب آنها صفر بود.
تحلیل معیارهای رکود
بخش «دم» (Tail) توزیع دادهها رفتاری کاملاً متفاوت از هسته مرکزی دارد. کدهای راکد در حجم زیاد وجود دارند، اما تقریباً هیچکس آنها را نصب نمیکند:
- بازه ۳۰ روزه: ۴۷.۹٪ فهرستهای دارای تاریخ راکد هستند، اما تنها ۲۳.۸٪ از نصبها.
- بازه ۹۰ روزه: ۲۸.۲٪ فهرستهای دارای تاریخ راکد هستند، اما تنها ۲.۶٪ از نصبها.
- بازه ۱۸۰ روزه: ۹.۵٪ فهرستهای دارای تاریخ راکد هستند، اما تنها ۱.۰٪ از نصبها.
دو مورد از بزرگترین فهرستهای راکد شناسایی شده، humanizer-zh با ۴۳,۳۵۵ نصب (۲۰۴ روز از آخرین تغییر) و design-doc-mermaid با ۳۲,۶۲۵ نصب (۲۲۵ روز از آخرین تغییر) بودند. هر دوی اینها در مقایسه با هسته فعال، بسیار کوچک هستند.
پارادوکس امنیتی
شگفتانگیزترین یافته این گزارش مربوط به امنیت است. باور رایج این است که کدهای رهاشده و قدیمی، اصلیترین بردار ریسک هستند. اما دادههای Skillselion این فرضیه را رد میکند و نشان میدهد اکثریت قریب به اتفاق کدهای «پرریسک»، در واقع کدهای تازه و فعال هستند.
وقتی سرشماری نگهداری با یک بازرسی امنیتی تطبیق داده شد، پژوهشگران دریافتند که بیش از ۹۹٪ از حجم نصبهای دارای قابلیت دسترسی به شل (Shell-capable) که هنوز بازرسی امنیتی نشدهاند، در مخازنی قرار دارند که بهطور فعال نگهداری میشوند. در واقع، نقطه کور بازرسیهای امنیتی شامل ۱۵,۸۵۸,۶۶۷ نصب است. در مقابل، تنها ۲۰۸ فهرست وجود داشت که همزمان راکد (بیش از ۱۸۰ روز)، دارای دسترسی به شل و بازرسینشده بودند که در مجموع تنها ۷,۳۳۵ نصب داشتند.
محدودیتهای فنی
گزارش به دو نکته کلیدی اشاره میکند. نخست، استفاده از مونو-ریپو (Monorepos) باعث میشود یک کامیت واحد، ۵۰ مهارت مختلف را بهطور همزمان بهروز کند که ممکن است عدد تازگی را برای هر مهارت بیش از حد واقعی نشان دهد. با این حال، معیار رکود همچنان قابلاعتماد است؛ زیرا مخزنی که دستنخورده بماند، برای تمام مهارتهای درونش راکد است.
دوم اینکه، برچسب زمانی یک «پوش» (Push) لزوماً نشاندهنده کیفیت یا ایمنی نیست و فقط ثابت میکند کسی اخیراً در مخزن حضور داشته است.
برای متخصصان فنی، این موضوع اولویتهای امنیتی را تغییر میدهد. اگر در حال بازرسی افزونههای عامل هستید، دادهها پیشنهاد میکنند بهجای مرتبسازی بر اساس تاریخ آخرین کامیت، صف بازرسی خود را بر اساس تعداد نصب و سطح دسترسیها (Permission Surface) مرتب کنید. انتظار برای ساکت شدن یک مخزن پیش از نگرانی درباره دسترسیهای آن، استراتژی اشتباهی است؛ زیرا ریسکها تقریباً بهطور کامل در هسته فعال متمرکز شدهاند.
این توزیع، ویژگیِ فرمتهای نوپایی است که در اواخر ۲۰۲۵ رشد کردند. چون اکوسیستم بسیار جدید است، هنوز زمان کافی برای زوال طبیعی نداشته است. نرخ ۹.۵ درصدی در بازه ۱۸۰ روزه، کلیدیترین معیاری است که در گزارشهای آینده باید دنبال شود تا مشخص گردد آیا این اکوسیستم میتواند پایداری خود را در طول زمان ثابت کند یا خیر.
گام بعدی شما
- در بازرسی افزونههای عامل، اولویت را به «تعداد نصب» و «سطح دسترسی» بدهید، نه تاریخ آخرین بهروزرسانی.
- اگر توسعهدهنده هستید، بدانید که فعال بودن مخزن شما بهتنهایی تضمینکننده امنیت نیست و میتواند شما را در رادار بازرسیهای امنیتی قرار دهد.
- برای پایش سلامت اکوسیستم، نرخ رشد بازه ۱۸۰ روزه را در گزارشهای آتی دنبال کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو