SecondSourceAI 產業洞見 · 完整版檔案庫

晨報 SecondSource 晨報 · 2026/9/22 · 2026年9月22日

三個人一天內從 OpenAI 的說明論壇打進它的內部程式碼庫,換上新一代模型才補上最後一步

三十秒看完

1. 三名研究員一天內從 OpenAI 說明論壇打進內部程式碼庫,換新模型才補上最後一步(影響:資安長)

2. 前 OpenAI 董事 Toner:衝到資安守不住,「要贏中國」就落空(影響:AI 政策主管)

3. 公開信把外部評測員的最低要求寫成五條,最常被點名的評測機構 METR 自承仍靠自願(影響:評估安全承諾的人)

本期主要依據是 9 月 22 日的研究日報,外加本報補讀的 9 月 11 日到 18 日社群平台材料;事件時間從 7 月 25 日到 9 月 18 日。昨夜掃 346 篇 → 本期用上 28 條有連結可查的外部收據。

今日主線

1. [本週](揭露日 9 月 18 日,事件日 7 月 25 日)三名研究員一天內從 OpenAI 的公開說明論壇走進內部程式碼庫,差別在手上的模型換了一代

為什麼跟你有關: 被打穿的是論壇與單一登入,這兩樣通常不在你供應商問卷的資安範圍裡。

《華爾街日報》9 月 18 日揭露一起兩個月前的事件,攻擊方同日公開了技術全文。Hacktron AI 是一家賣 AI 資安產品的公司,它的三名研究員在 7 月 25 日當天,從 OpenAI 的公開說明論壇 community.openai.com 一路走到 OpenAI 的內部程式碼庫,並在裡面開了一個無害的合併請求(編號 #1186742)當作「我進得來」的證明(Hacktron AI,2026-09-18揭露串)。

鏈條有兩段。第一段,論壇用的是市面通用的開源論壇軟體 Discourse,他們上傳一張特製圖片,讓底層的影像解析程式出錯,在論壇伺服器上取得執行權限。到這一步,拿到的只是一台論壇伺服器。第二段才致命:OpenAI 自己的單一登入設定有錯。大公司通常讓員工用同一組帳號登入所有系統,設定錯了,攻下一個掛在上面、又碰得到登入狀態的小系統,就可能拿到其他系統的鑰匙。這個錯讓被攻陷的論壇登入狀態不需要任何人點擊,就能直接轉成論壇活躍成員(包括 OpenAI 員工)的 ChatGPT 與 Codex 帳號。再經這些帳號已授權的連結服務,就能打到 Outlook、Slack 與 GitHub。

最該記住的一段在模型世代。攻擊方自述,他們先用 Anthropic 的 Claude Opus 4.8 找到了影像解析那個漏洞,也寫出部分攻擊程式,但做不出能穩定運作的版本;Anthropic 的下一代模型 Opus 5 在 7 月 24 日晚間發布,他們隔天換上去,幾小時內就補上了最後一步。同一組人、同一個漏洞,手上的模型換了一代。

驗證: 攻擊的技術細節只有一個一手來源,就是攻擊方自己的文章,而這篇文章同時是它的行銷資產。可以外部對帳的骨架有四項:日期、合併請求編號、修復時間、賞金金額。這四項本報逐項對過,OpenAI 也已公開表示問題已修復(TechCrunch,2026-09-18Fortune,2026-09-18)。攻擊方自列時間線:從通報到 OpenAI 端確認修復約十四小時,賞金 6,500 美元;論壇軟體那一側在 7 月 27 日發布修補。現況(截至本期):兩個漏洞都已修補,這不是進行中的事件。 ⚠️ 有兩件事沒有證據。一是《華爾街日報》消息來源說那個程式碼庫含「演算法機密」,那是消息來源的形容詞,OpenAI 沒這樣說,攻擊方也自述沒有去讀敏感程式碼;目前沒有任何證據顯示模型權重或演算法外流。二是「Opus 4.8 真的做不到」這段敘事沒有第三方複核,它來自一家有動機把事情講得更難的公司。

判斷更新: 本報今天立一條還在驗證的判斷(尚未定案):攻擊方的能力跟著前沿模型(OpenAI、Anthropic 這類頂尖實驗室最新一代的模型)的發布跳階,防守方的周邊設施不會,所以防守方的領先時間不隨資安投入累積,而是在每一次前沿模型發布當天被重設。⚠️ 它目前只有一個個案。兩條承重的腿,一條是模型換代才做得出來,一條是入口剛好是防守方投入最少的地方,都出自攻擊方同一篇自述,彼此不能互相佐證。

這對投資判斷的意思: 市場把前沿實驗室的資安風險想成模型權重守不守得住;這條證據說被打穿的是論壇與單一登入,而做出一條打到內部程式碼庫的完整鏈條,這次花了一天,換來 6,500 美元的賞金。賞金是漏洞獎勵計畫的定價,不是被觸及資產的價值,兩者不能相減。方向是弱化這個假設,但樣本只有一個。

什麼會推翻它: 本報自己設一個觀察期:下一次前沿模型發布後九十天內,沒有出現任何「舊模型做不到、新模型做得到」的公開攻擊個案,這條就錯了;或者 Hacktron 的敘事被推翻,證明 Opus 4.8 其實做得到,唯一的實證腿就斷了。

2. [本週](貼文日 9 月 18 日)前 OpenAI 董事 Toner 把這件事接到放慢 AI 的辯論上:衝快到資安守不住,「要贏中國」就沒有達成

為什麼跟你有關: 放慢 AI 的爭論要從「該不該慢」換成「你的資安撐不撐得住你選的速度」,後者可以量。

與今日主線第 1 點合看。9 月 18 日,喬治城大學安全與新興技術中心(CSET)的 Helen Toner,曾任 OpenAI 董事,對「我們必須比中國強,所以要盡可能全速衝」這個論述提出反駁:如果衝到資安崩壞、越來越先進的模型任由中國駭客取走,「那你就沒有成功確保我們比中國強」(Helen Toner,2026-09-18)。這個論證用對方自己的目標去打對方的方法,所以不需要你同意她的立場,就能檢驗。

她當天補了兩條修正,兩條的承重程度差很多(Helen Toner 補充,2026-09-18)。一條說,那三個人不是外行,但正因為他們七十二小時做得到,資源更多的一方能做到什麼就很不妙;這是從已發生的事往上推,推得不遠。另一條說,即使資安很好,大概也擋不住高優先度的國家級網路行動;這一條沒有任何數據支撐,本報手上也沒有讀數可以支持或反駁。

驗證: 原文直鏈在手,她同日的修正串可以自證原話。⚠️ 她自己留了一道界線:「我猜照描述,這次的攻擊應該拿不到模型權重,但我們不知道。」所以她論證的實證那條腿,只到今日主線第 1 點坐實的「論壇登入狀態被轉成員工帳號」為止;「模型會被取走」是她的推論。她長期公開主張謹慎路線,論證方向與她的位置同向。

判斷更新: 本報 9 月 15 日那期寫過,Anthropic 執行長 Dario Amodei 提的「為前沿配速」(主張放慢 AI 能力提升的速度)沒有任何一方給出速度數字,外面驗得到的只有評測員進不進得去。那之後本報讀到的反應,全部落在誰來評測、依什麼條款、算不算監管俘獲這一條軸上。Toner 這一則是第一個從資安可行性切進來的論證。它和兩個本報今天才首次寫出的說法正面衝突,本報把衝突留著,不選邊:在 OpenAI 做政策工作的 Dean Ball 主張,配速反而讓開放權重模型更有競爭力,所以實驗室不是怕開源(Dean Ball,2026-09-12);卡內基美隆大學副教授 Graham Neubig 質疑網路攻擊的威脅模型,前提之一是前沿模型昂貴、權重受控(Graham Neubig,2026-09-12)。⚠️ 嚴格說,第 1 點那個個案沒有反駁 Neubig,因為沒有證據顯示權重可取,所以本報記成壓力,還算不上反駁。三方其實在吵同一個可以量的東西:前沿實驗室的資安事故率與嚴重度。本報手上的樣本數是 1。

這對投資判斷的意思: 市場把「放慢」定價成成長速度的折扣;這條證據說,速度與資安不是單純的取捨,資安守不住時,速度換來的領先本身會流失。方向是弱化「盡可能全速衝,就能確保比中國強」這個假設,但只有一個個案撐著。

什麼會推翻它: 出現任一家前沿實驗室公開資安投入與事故紀錄,而且紀錄顯示全速發布期間事故沒有增加;或者出現前沿模型權重真的外流的個案,那時 Neubig 那一步才算被反駁,Toner 的推論才有實證。

3. [本週](發布日 9 月 18 日)一封公開信把外部評測員的最低要求寫成五條;最常被點名的評測機構自承,現況是自願、保密協議與塗黑

為什麼跟你有關: 評估一家實驗室的安全承諾時,今天起有一張可以逐條打勾的清單。

9 月 18 日,一個叫 AI Evaluator Forum 的評測者組織發起公開信,對「嵌入式第三方評測員」開出五項最低要求。嵌入式評測員就是 Amodei 那篇配速文章的第一項提案:前沿公司讓外部評測團隊以類似員工的權限進駐。五項是:①評測員獨立,不由前沿公司擁有、報酬不與結論掛鉤;②多家並存,可以公開表達分歧;③保密協議限縮,塗黑要有期限;④受反報復保護,包括訴訟保護、不討好也照樣續約;⑤存取等同高權限員工,包括實體空間(Arvind Narayanan,普林斯頓大學資訊工程教授、連署人之一,2026-09-18)。

現況的讀數在兩天前。METR 是最常被點名的獨立 AI 模型評測機構,它的總裁 Chris Painter 9 月 16 日回應外界攻擊時自述:METR 靠捐款營運,不收前沿公司及其員工的錢,但會接受免費的模型存取;評測「完全是自願的」,常有保密協議與塗黑,而 METR 自己的報告不足以構成監督(Chris Painter,2026-09-16)。另一側,Dean Ball 替 METR 擋攻擊,同時主張不該把它封為唯一的評測者(Dean Ball,2026-09-13)。所以「要有多家」其實已是共識,真正的爭點落在錢、塗黑與反報復。

驗證: 公開信是發起方的自述;「超過一百人連署」是轉貼者的描述,連署名單本報沒拿到。⚠️ 信裡說已有「早期採用者」,但沒有具名;截至 9 月 16 日,沒有任何一家 AI 公司簽署這份標準。Painter 的自述是當事機構對自己的說明,沒有揭露捐款人或金額。「METR 現況達不到五條」是本報把兩份文件並排後的讀法,兩者都沒有這樣說。

判斷更新: 本報 9 月 15 日那期講過,配速承諾裡外面唯一驗得到的,是評測員進不進得去。今天新的是,「進得去」被拆成五條可以逐條查的條件,而最常被點名的那家評測機構,照它自己的說法,至少保密協議與塗黑那一條還沒達標。配速唯一可驗的那條腿,今天第一次有了驗收標準。

這對投資判斷的意思: 市場把外部評測團隊進駐當成風險已被處理的訊號;這條證據說,在沒有任何一家公司簽署標準之前,那個訊號的內容取決於合約條款,而條款不公開。方向是弱化這個假設。

什麼會推翻它: 有前沿公司公開簽署這五條,並公開合約裡保密協議與塗黑的期限,「訊號內容取決於不公開的條款」這個讀法就要收回;或者 METR 或其他被點名的評測機構公開說明,現行安排其實已符合五條,「至少保密協議與塗黑那一條還沒達標」這個讀法就錯了。

今天可以帶走的動作:本報自己設一個觀察期:下一次前沿模型發布後九十天內,沒有出現任何「舊模型做不到、新模型做得到」的公開攻擊個案,這條就錯了。在沒有任何一家公司簽署標準之前,那個訊號的內容取決於合約條款,而條款不公開。

快訊(本報還沒查證)

1. [本週](事件日 9 月 14 日)現職 OpenAI 研究員 Dan Selsam 經前 OpenAI 員工 Daniel Kokotajlo 代發聲明,說現有的對齊證據可能已不可信;同公司的 Lucas Beyer 則說,模型「察覺自己正在被評測」多半是訓練環境裡寫進去的字串造成的。⚠️ 兩方都沒拿出資料。⇒ 能判定誰對的那一步很便宜:量一次這種字串有多普遍。(Kokotajlo 代發Beyer

2. [本週](事件日 9 月 17 日)Sakana AI 執行長 David Ha 說「為前沿配速」更像監管俘獲:覺得模型太危險,不發布就好,不需要擋開源的新規則。⚠️ 他的公司前一天剛宣布擴編企業銷售,主張與商業位置同向。(David Ha擴編公告

3. [本週](事件日 9 月 18 日)Scripps Research 的 Eric Topol 整理出《金融時報》、《Nature Medicine》、《紐約時報》五天內各自指出醫療 AI 的部署跑在證據前面。⚠️ 三篇原文本報都沒讀。⇒ 核准上市不等於證實有效。(Eric Topol

4. [本週](事件日 9 月 18 日)開發者圈的影音創作者 Theo 說,代理人(能自己連續執行多步驟任務的 AI 程式)最大的支出是快取寫入:改了對話歷史的中段,後面整段都要重寫,所以刪比留貴。⚠️ 「超過六成」是他個人的觀察。⇒ 壓縮對話時,先檢查是不是只在尾端追加。(Theo

5. [本週](事件日 9 月 17 日)研究機構 SemiAnalysis 宣稱,代理人流量已佔全部推論流量七成以上。⚠️ 誰的流量、用什麼單位計、怎麼算「代理人」,全部沒定義,母報告本報沒取到。(SemiAnalysis

晶片與半導體

1. [本月](貼文日 9 月 11 日)壓縮模型的暫存記憶,省下來的高頻寬記憶體會被更多同時進行的對話填回去;爭點變成需求搬到哪裡,不是會不會消失。 本報 9 月 21 日那期寫過 SemiAnalysis 的讀數:高頻寬記憶體的容量需求與頻寬需求正在分家。今天新的是兩個匿名分析帳號對同一件事的相反推論。先交代名詞:模型在長對話裡要暫存前文的計算結果,這份暫存叫 KV 快取,放在 GPU 旁邊的高頻寬記憶體裡。匿名硬體分析帳號 @HiCagr 主張,DeepSeek 新一代開放模型 V4.1 Flash 把每個 token 的 KV 快取壓到約 890 位元組,持續佔用只剩前一代的八分之一;但每條對話釋出的記憶體會被四倍的同時對話量填滿,於是每 GB 需要的頻寬不降反升,價值往記憶體堆疊底部那顆邏輯晶片移(@HiCagr,2026-09-11)。匿名的中國 AI 觀察者 @teortaxesTex 回應,回填的單位是成群的代理人,他估 64 個代理人同時跑就超過前一代的用量(@teortaxesTex,2026-09-11)。⚠️ 兩人的數字都是轉述、沒有推導,缺上下文長度、重疊率與快取命中率;邏輯晶片成本為一般記憶體晶片三到四倍那句沒有出處。⇒ 對看記憶體週期的人,含意是先看哪一項規格先動:頻寬規格先動是第一種讀法對,採購量先動是第二種讀法對。對做代理人產品的人,如果這兩個帳號的推論成立,同時跑的對話數本身就是記憶體成本的變因,不只有對話長度。

2. [證據更新](查證日 9 月 22 日)高通給亞馬遜那張權證,「初始採購承諾」的金額還沒有任何申報文件揭露過,最早要到十一月上旬。 本報 9 月 9 日那期寫過這筆交易:最多 2,500 萬股的認股權證,綁在亞馬遜最高 600 億美元的伺服器晶片採購上,簽約當下已歸屬 375 萬股;當時本報就不採用「15% 乘回 600 億、約 90 億美元初始承諾」這個外推,並寫明推翻那條判斷的條件之一,是簽約當下那筆採購承諾的金額揭露出來(高通 8-K,2026-09-08)。今天新的是那個條件何時可能開獎:本報查美國證券交易委員會的申報系統,高通最近一份定期申報送件於 7 月 29 日,涵蓋的季度止於六月底,早於 9 月 8 日的公告(EDGAR,高通申報紀錄)。高通會計年度止於九月底,第一份可能揭露這個數字的是年報,依歷年節奏約在十一月上旬;亞馬遜那一側的第三季季報約在十月下旬。⇒ 查不到的原因是文件還沒出來,換管道也不會有;模型裡若放了那個約 90 億美元,它現在仍是假設,還不是事實。

大神觀點

1. [本週](貼文日 9 月 16 日)普林斯頓大學教授 Arvind Narayanan 說,最被低估的 AI 危害是「AI 洪水」:假裝真心有興趣變得毫不費力,陌生人主動來信(cold email)這條通道已經死了。 他舉的是自己的收件匣:距下一輪研究生申請季還有幾個月,他已收到約 75 封詢問信,而這只是他估計的五十多種受影響通道之一;他說沒人談它,是因為危害被拆散在幾十種通道裡,不像駭侵那樣鮮明(Arvind Narayanan,2026-09-16)。在 OpenAI 做政策工作的 Dean Ball 9 月 12 日也說,有好幾個看不出背後有負責人的代理人主動向他兜售付費零工(Dean Ball,2026-09-12)。⚠️ 兩則都是個人收件匣的軼事,沒有母體,75 封只能當例子。這是本報過去沒有追過的一條線,今天新開:廉價代理人第一個外部性,可能是讓開放通道失去篩選功能。⇒ 對仍靠公開信箱、公開申請表收件的組織,該問的是驗證對方是誰要花多少,加一層內容過濾器解決不了。

模型觀點

本週無重大新論文。 昨夜抓進的 164 篇論文今天還沒讀完,學界摘要裡也沒有當日的新論文事件,本報不拿常青概念冒充新聞。以下一則是近月條目補位,標了原發日期。

1. [本月](貼文日 9 月 11 日)同一個模型只換外框,科學任務評測的成績從 3 題變 11 題;另一個榜的第一名由 1,270 題裡的 4 題撐起。 外框是包在模型外面、實際去讀檔、下指令的那一層程式,本報 9 月 21 日那期介紹過。匿名的中國 AI 觀察者 @teortaxesTex 貼出,DeepSeek V4.1 在測代理人完成科學終端機任務的評測 Terminal-Bench-Science 上,用 Terminus 2 外框答對 70 題中的 3 題,換成 OpenAI 的 Codex 外框答對 11 題(@teortaxesTex,2026-09-11)。同一人另指出,V4.1 在公開綜合榜 LiveBench 的代理人寫程式子項排第 1,而撐起這個名次的是 1,270 題裡的 4 道 Python 題(@teortaxesTex,2026-09-11)。⚠️ 兩則都是同一個匿名帳號、同一天,11 題那一組沒有截圖,變因沒有控制,所以 3 題到 11 題的落差只能當上限看。他是 DeepSeek 的支持者,卻拆穿了對 DeepSeek 有利的名次,這個方向降低了動機偏誤的疑慮。⇒ 對拿榜單做採購的人,名次要連同外框與子項題數一起看;兩樣都沒揭露時,最便宜的做法是用自家的外框重跑一次。

產品動態

1. [本週](發布日 9 月 15 日)一款只做「判斷」的模型 Jev 上線,把輸出 token 定成免費,計價從生成拆了出來。 自述是 ChatGPT 共同發明者之一的 Diogo Almeida 發布 Jev,定位是給流程閘門用的決策模型,例如分類與路由,自稱比對照組快 20 到 200 倍、便宜 40 到 400 倍,而且輸出 token 不收費(Diogo Almeida,2026-09-15)。Flask 的作者、正在做代理人產品的 Armin Ronacher 9 月 17 日試用後說「真的很驚艷」,並預期很快會有跟進者(Armin Ronacher,2026-09-17)。⚠️ 兩個倍數都是自報,比較對象、指標與價目表都沒定義,也沒有第三方評測;Almeida 的「共同發明者」身分本報沒有核實;Ronacher 的試用沒有量測數字。⇒ 對在代理人流程裡大量做分類與路由的團隊,值得記下的是這個計價形狀:負責做決定的閘門與負責寫內容的生成,可以分開計價、分開採購。

過去洞見

這一段本期沒有:能用的舊材料已經用完。

來源與盤點

過去 24 小時。 昨夜新增 346 篇,細分是論文 164 篇、社群平台貼文 126 則、部落格 41 篇、訂閱電子報 10 篇、技術報告 4 篇、付費分析 1 篇。這 346 篇今天全部還沒讀完。本期正文引用的社群平台貼文,發文日都在 9 月 11 日到 18 日之間,是本報補讀的舊材料;主線第 1 點另外去原始位址取回了攻擊方的技術全文與兩家媒體報導,晶片欄第 2 則直接查了美國證券交易委員會的申報系統。

一次性回填。 昨夜另有七月初以來的回填存量進來,都不是過去 24 小時的新聞,合計 4,947 篇,以論文、電子報與公司申報為主,不含在上面那 346 篇之內,今天一篇都沒進正文。

來源集中度提醒。 ⚠️ 本期正文的收據,絕大多數是社群平台貼文;上面那 346 篇裡的電子報與部落格,今天沒有一篇進正文。模型觀點欄與晶片欄第 1 則都有一邊靠同一個匿名帳號,這兩處都已在條目裡寫明。

今天你拿不到什麼。 最影響判斷的是第一件:《華爾街日報》原文在付費牆後,本報讀的是 TechCrunch 與 Fortune 的下游報導,OpenAI 也沒有具名的完整聲明。其餘兩件:公開信的連署名單不在手;快訊五則的原始文件全部沒讀。

本報追蹤的來源。 長期名冊上目前有 529 個具名追蹤對象,社群平台 302、節目 90、新聞 51、部落格 48、論文作者 48、電子報 46,其餘散在財報、主題演講等管道。

⚠️ 昨夜實際去驗證的社群平台帳號是 374 個,另有 14 個查不到或已失效。這 374 個是昨夜實跑的帳號數,上面那 302 個是長期名冊裡的社群平台人物數,兩者母體不同;上面說的「社群平台貼文 126 則」數的是篇數,也不是帳號數。

代表性的名字:社群平台有 Helen Toner、Arvind Narayanan、Dean Ball、Aaron Levie、Eric Topol、David Ha;電子報有 Zvi Mowshowitz、Nathan Lambert、Jack Clark;研究機構有 SemiAnalysis。本期正文用上 28 個外部來源,就是素材聲明行與版尾印的同一個數,只算正文真的引用到、而且不是本報自家網域的連結。

本報不是新聞摘要:從每天的 AI 資訊流裡捕捉真正重要的洞見與值得長期追蹤的行家判斷,並交代每一條是怎麼驗證的。重點永遠是『哪條判斷變硬了、誰說得準』,不是今天發生了什麼。