今天 3 條,全部在本頁全文展開。
1. 三名研究員一天內從 OpenAI 說明論壇打進內部程式碼庫,換新模型才補上最後一步(影響:資安長)
2. 前 OpenAI 董事 Toner:衝到資安守不住,「要贏中國」就落空(影響:AI 政策主管)
3. 公開信把外部評測員的最低要求寫成五條,最常被點名的評測機構 METR 自承仍靠自願(影響:評估安全承諾的人)
本期主要依據是 9 月 22 日的研究日報,外加本報補讀的 9 月 11 日到 18 日社群平台材料;事件時間從 7 月 25 日到 9 月 18 日。昨夜掃 346 篇 → 本期用上 28 條有連結可查的外部收據。
為什麼跟你有關: 被打穿的是論壇與單一登入,這兩樣通常不在你供應商問卷的資安範圍裡。
《華爾街日報》9 月 18 日揭露一起兩個月前的事件,攻擊方同日公開了技術全文。Hacktron AI 是一家賣 AI 資安產品的公司,它的三名研究員在 7 月 25 日當天,從 OpenAI 的公開說明論壇 community.openai.com 一路走到 OpenAI 的內部程式碼庫,並在裡面開了一個無害的合併請求(編號 #1186742)當作「我進得來」的證明(Hacktron AI,2026-09-18/揭露串)。
鏈條有兩段。第一段,論壇用的是市面通用的開源論壇軟體 Discourse,他們上傳一張特製圖片,讓底層的影像解析程式出錯,在論壇伺服器上取得執行權限。到這一步,拿到的只是一台論壇伺服器。第二段才致命:OpenAI 自己的單一登入設定有錯。大公司通常讓員工用同一組帳號登入所有系統,設定錯了,攻下一個掛在上面、又碰得到登入狀態的小系統,就可能拿到其他系統的鑰匙。這個錯讓被攻陷的論壇登入狀態不需要任何人點擊,就能直接轉成論壇活躍成員(包括 OpenAI 員工)的 ChatGPT 與 Codex 帳號。再經這些帳號已授權的連結服務,就能打到 Outlook、Slack 與 GitHub。
最該記住的一段在模型世代。攻擊方自述,他們先用 Anthropic 的 Claude Opus 4.8 找到了影像解析那個漏洞,也寫出部分攻擊程式,但做不出能穩定運作的版本;Anthropic 的下一代模型 Opus 5 在 7 月 24 日晚間發布,他們隔天換上去,幾小時內就補上了最後一步。同一組人、同一個漏洞,手上的模型換了一代。
驗證: 攻擊的技術細節只有一個一手來源,就是攻擊方自己的文章,而這篇文章同時是它的行銷資產。可以外部對帳的骨架有四項:日期、合併請求編號、修復時間、賞金金額。這四項本報逐項對過,OpenAI 也已公開表示問題已修復(TechCrunch,2026-09-18/Fortune,2026-09-18)。攻擊方自列時間線:從通報到 OpenAI 端確認修復約十四小時,賞金 6,500 美元;論壇軟體那一側在 7 月 27 日發布修補。現況(截至本期):兩個漏洞都已修補,這不是進行中的事件。 ⚠️ 有兩件事沒有證據。一是《華爾街日報》消息來源說那個程式碼庫含「演算法機密」,那是消息來源的形容詞,OpenAI 沒這樣說,攻擊方也自述沒有去讀敏感程式碼;目前沒有任何證據顯示模型權重或演算法外流。二是「Opus 4.8 真的做不到」這段敘事沒有第三方複核,它來自一家有動機把事情講得更難的公司。
判斷更新: 本報今天立一條還在驗證的判斷(尚未定案):攻擊方的能力跟著前沿模型(OpenAI、Anthropic 這類頂尖實驗室最新一代的模型)的發布跳階,防守方的周邊設施不會,所以防守方的領先時間不隨資安投入累積,而是在每一次前沿模型發布當天被重設。⚠️ 它目前只有一個個案。兩條承重的腿,一條是模型換代才做得出來,一條是入口剛好是防守方投入最少的地方,都出自攻擊方同一篇自述,彼此不能互相佐證。
這對投資判斷的意思: 市場把前沿實驗室的資安風險想成模型權重守不守得住;這條證據說被打穿的是論壇與單一登入,而做出一條打到內部程式碼庫的完整鏈條,這次花了一天,換來 6,500 美元的賞金。賞金是漏洞獎勵計畫的定價,不是被觸及資產的價值,兩者不能相減。方向是弱化這個假設,但樣本只有一個。
什麼會推翻它: 本報自己設一個觀察期:下一次前沿模型發布後九十天內,沒有出現任何「舊模型做不到、新模型做得到」的公開攻擊個案,這條就錯了;或者 Hacktron 的敘事被推翻,證明 Opus 4.8 其實做得到,唯一的實證腿就斷了。
為什麼跟你有關: 放慢 AI 的爭論要從「該不該慢」換成「你的資安撐不撐得住你選的速度」,後者可以量。
與今日主線第 1 點合看。9 月 18 日,喬治城大學安全與新興技術中心(CSET)的 Helen Toner,曾任 OpenAI 董事,對「我們必須比中國強,所以要盡可能全速衝」這個論述提出反駁:如果衝到資安崩壞、越來越先進的模型任由中國駭客取走,「那你就沒有成功確保我們比中國強」(Helen Toner,2026-09-18)。這個論證用對方自己的目標去打對方的方法,所以不需要你同意她的立場,就能檢驗。
她當天補了兩條修正,兩條的承重程度差很多(Helen Toner 補充,2026-09-18)。一條說,那三個人不是外行,但正因為他們七十二小時做得到,資源更多的一方能做到什麼就很不妙;這是從已發生的事往上推,推得不遠。另一條說,即使資安很好,大概也擋不住高優先度的國家級網路行動;這一條沒有任何數據支撐,本報手上也沒有讀數可以支持或反駁。
驗證: 原文直鏈在手,她同日的修正串可以自證原話。⚠️ 她自己留了一道界線:「我猜照描述,這次的攻擊應該拿不到模型權重,但我們不知道。」所以她論證的實證那條腿,只到今日主線第 1 點坐實的「論壇登入狀態被轉成員工帳號」為止;「模型會被取走」是她的推論。她長期公開主張謹慎路線,論證方向與她的位置同向。
判斷更新: 本報 9 月 15 日那期寫過,Anthropic 執行長 Dario Amodei 提的「為前沿配速」(主張放慢 AI 能力提升的速度)沒有任何一方給出速度數字,外面驗得到的只有評測員進不進得去。那之後本報讀到的反應,全部落在誰來評測、依什麼條款、算不算監管俘獲這一條軸上。Toner 這一則是第一個從資安可行性切進來的論證。它和兩個本報今天才首次寫出的說法正面衝突,本報把衝突留著,不選邊:在 OpenAI 做政策工作的 Dean Ball 主張,配速反而讓開放權重模型更有競爭力,所以實驗室不是怕開源(Dean Ball,2026-09-12);卡內基美隆大學副教授 Graham Neubig 質疑網路攻擊的威脅模型,前提之一是前沿模型昂貴、權重受控(Graham Neubig,2026-09-12)。⚠️ 嚴格說,第 1 點那個個案沒有反駁 Neubig,因為沒有證據顯示權重可取,所以本報記成壓力,還算不上反駁。三方其實在吵同一個可以量的東西:前沿實驗室的資安事故率與嚴重度。本報手上的樣本數是 1。
這對投資判斷的意思: 市場把「放慢」定價成成長速度的折扣;這條證據說,速度與資安不是單純的取捨,資安守不住時,速度換來的領先本身會流失。方向是弱化「盡可能全速衝,就能確保比中國強」這個假設,但只有一個個案撐著。
什麼會推翻它: 出現任一家前沿實驗室公開資安投入與事故紀錄,而且紀錄顯示全速發布期間事故沒有增加;或者出現前沿模型權重真的外流的個案,那時 Neubig 那一步才算被反駁,Toner 的推論才有實證。
為什麼跟你有關: 評估一家實驗室的安全承諾時,今天起有一張可以逐條打勾的清單。
9 月 18 日,一個叫 AI Evaluator Forum 的評測者組織發起公開信,對「嵌入式第三方評測員」開出五項最低要求。嵌入式評測員就是 Amodei 那篇配速文章的第一項提案:前沿公司讓外部評測團隊以類似員工的權限進駐。五項是:①評測員獨立,不由前沿公司擁有、報酬不與結論掛鉤;②多家並存,可以公開表達分歧;③保密協議限縮,塗黑要有期限;④受反報復保護,包括訴訟保護、不討好也照樣續約;⑤存取等同高權限員工,包括實體空間(Arvind Narayanan,普林斯頓大學資訊工程教授、連署人之一,2026-09-18)。
現況的讀數在兩天前。METR 是最常被點名的獨立 AI 模型評測機構,它的總裁 Chris Painter 9 月 16 日回應外界攻擊時自述:METR 靠捐款營運,不收前沿公司及其員工的錢,但會接受免費的模型存取;評測「完全是自願的」,常有保密協議與塗黑,而 METR 自己的報告不足以構成監督(Chris Painter,2026-09-16)。另一側,Dean Ball 替 METR 擋攻擊,同時主張不該把它封為唯一的評測者(Dean Ball,2026-09-13)。所以「要有多家」其實已是共識,真正的爭點落在錢、塗黑與反報復。
驗證: 公開信是發起方的自述;「超過一百人連署」是轉貼者的描述,連署名單本報沒拿到。⚠️ 信裡說已有「早期採用者」,但沒有具名;截至 9 月 16 日,沒有任何一家 AI 公司簽署這份標準。Painter 的自述是當事機構對自己的說明,沒有揭露捐款人或金額。「METR 現況達不到五條」是本報把兩份文件並排後的讀法,兩者都沒有這樣說。
判斷更新: 本報 9 月 15 日那期講過,配速承諾裡外面唯一驗得到的,是評測員進不進得去。今天新的是,「進得去」被拆成五條可以逐條查的條件,而最常被點名的那家評測機構,照它自己的說法,至少保密協議與塗黑那一條還沒達標。配速唯一可驗的那條腿,今天第一次有了驗收標準。
這對投資判斷的意思: 市場把外部評測團隊進駐當成風險已被處理的訊號;這條證據說,在沒有任何一家公司簽署標準之前,那個訊號的內容取決於合約條款,而條款不公開。方向是弱化這個假設。
什麼會推翻它: 有前沿公司公開簽署這五條,並公開合約裡保密協議與塗黑的期限,「訊號內容取決於不公開的條款」這個讀法就要收回;或者 METR 或其他被點名的評測機構公開說明,現行安排其實已符合五條,「至少保密協議與塗黑那一條還沒達標」這個讀法就錯了。
今天可以帶走的動作:本報自己設一個觀察期:下一次前沿模型發布後九十天內,沒有出現任何「舊模型做不到、新模型做得到」的公開攻擊個案,這條就錯了。在沒有任何一家公司簽署標準之前,那個訊號的內容取決於合約條款,而條款不公開。
1. [本週](事件日 9 月 14 日)現職 OpenAI 研究員 Dan Selsam 經前 OpenAI 員工 Daniel Kokotajlo 代發聲明,說現有的對齊證據可能已不可信;同公司的 Lucas Beyer 則說,模型「察覺自己正在被評測」多半是訓練環境裡寫進去的字串造成的。⚠️ 兩方都沒拿出資料。⇒ 能判定誰對的那一步很便宜:量一次這種字串有多普遍。(Kokotajlo 代發/Beyer)
2. [本週](事件日 9 月 17 日)Sakana AI 執行長 David Ha 說「為前沿配速」更像監管俘獲:覺得模型太危險,不發布就好,不需要擋開源的新規則。⚠️ 他的公司前一天剛宣布擴編企業銷售,主張與商業位置同向。(David Ha/擴編公告)
3. [本週](事件日 9 月 18 日)Scripps Research 的 Eric Topol 整理出《金融時報》、《Nature Medicine》、《紐約時報》五天內各自指出醫療 AI 的部署跑在證據前面。⚠️ 三篇原文本報都沒讀。⇒ 核准上市不等於證實有效。(Eric Topol)
4. [本週](事件日 9 月 18 日)開發者圈的影音創作者 Theo 說,代理人(能自己連續執行多步驟任務的 AI 程式)最大的支出是快取寫入:改了對話歷史的中段,後面整段都要重寫,所以刪比留貴。⚠️ 「超過六成」是他個人的觀察。⇒ 壓縮對話時,先檢查是不是只在尾端追加。(Theo)
5. [本週](事件日 9 月 17 日)研究機構 SemiAnalysis 宣稱,代理人流量已佔全部推論流量七成以上。⚠️ 誰的流量、用什麼單位計、怎麼算「代理人」,全部沒定義,母報告本報沒取到。(SemiAnalysis)
這一段本期沒有:能用的舊材料已經用完。
過去 24 小時。 昨夜新增 346 篇,細分是論文 164 篇、社群平台貼文 126 則、部落格 41 篇、訂閱電子報 10 篇、技術報告 4 篇、付費分析 1 篇。這 346 篇今天全部還沒讀完。本期正文引用的社群平台貼文,發文日都在 9 月 11 日到 18 日之間,是本報補讀的舊材料;主線第 1 點另外去原始位址取回了攻擊方的技術全文與兩家媒體報導,晶片欄第 2 則直接查了美國證券交易委員會的申報系統。
一次性回填。 昨夜另有七月初以來的回填存量進來,都不是過去 24 小時的新聞,合計 4,947 篇,以論文、電子報與公司申報為主,不含在上面那 346 篇之內,今天一篇都沒進正文。
來源集中度提醒。 ⚠️ 本期正文的收據,絕大多數是社群平台貼文;上面那 346 篇裡的電子報與部落格,今天沒有一篇進正文。模型觀點欄與晶片欄第 1 則都有一邊靠同一個匿名帳號,這兩處都已在條目裡寫明。
今天你拿不到什麼。 最影響判斷的是第一件:《華爾街日報》原文在付費牆後,本報讀的是 TechCrunch 與 Fortune 的下游報導,OpenAI 也沒有具名的完整聲明。其餘兩件:公開信的連署名單不在手;快訊五則的原始文件全部沒讀。
本報追蹤的來源。 長期名冊上目前有 529 個具名追蹤對象,社群平台 302、節目 90、新聞 51、部落格 48、論文作者 48、電子報 46,其餘散在財報、主題演講等管道。
⚠️ 昨夜實際去驗證的社群平台帳號是 374 個,另有 14 個查不到或已失效。這 374 個是昨夜實跑的帳號數,上面那 302 個是長期名冊裡的社群平台人物數,兩者母體不同;上面說的「社群平台貼文 126 則」數的是篇數,也不是帳號數。
代表性的名字:社群平台有 Helen Toner、Arvind Narayanan、Dean Ball、Aaron Levie、Eric Topol、David Ha;電子報有 Zvi Mowshowitz、Nathan Lambert、Jack Clark;研究機構有 SemiAnalysis。本期正文用上 28 個外部來源,就是素材聲明行與版尾印的同一個數,只算正文真的引用到、而且不是本報自家網域的連結。
本報不是新聞摘要:從每天的 AI 資訊流裡捕捉真正重要的洞見與值得長期追蹤的行家判斷,並交代每一條是怎麼驗證的。重點永遠是『哪條判斷變硬了、誰說得準』,不是今天發生了什麼。
只留 email,隨時退訂。這是我們唯一想請你做的事。
今天為什麼要看:一個 AI 代理人闖進了外國政府的系統,同一天美國在安理會拒絕任何跨國規則。
1. 四名訂戶告四家前沿 AI 公司,指控公開附和「一起放慢」就是限制產出的卡特爾(影響:AI 公司法務長)
1. Anthropic 報告:研發加速 2025 上半開始,沒到自訂的「速度翻倍」線(影響:做時程假設的人)
1. 兩家實驗室的 AI 加速數字,都在文件裡註明量不準。(影響:押 AI 加速的估值模型)