Lukeverstopia
Look AI 一分鐘

AI 日報 — 2026-09-13

每日精選 AI/Tech 新聞,繁體中文整理


📍 今日全焦點

  • Amodei 發長文〈We Must Pace the Frontier〉:該放慢了 — 幾小時內 Altman、Musk、Hugging Face 全部附議
  • OpenAI 宣布今年不上市,Anthropic 的 IPO 照走 — 一個說安全優先所以延,一個在談 1,000 億美元募資
  • 有人用「數百個」AI agent 打穿 440 台 PaperCut 伺服器 — agent 還自己跑去打了被列為「別碰」的國家
  • Claude Code 的沙箱被一個 git 設定打穿 — 打開惡意 repo 就能在沙箱外執行指令,請更新到 2.1.247
  • Cognition 發表 SWE-2:底座是月之暗面的 Kimi K3 — 分數差 Fable 5.1 不到一分,便宜 64%
  • 川普:「我沒有任何擔心」 — 11 天後習近平來華府,AI 安全是主要議題
  • Google 用授權+挖角的方式吃下 Mechanize — 第三次用同一套「不買公司、只買人」的做法

今日頭條

「Dario is right.」

9 月 12 日,Elon Musk 在 X 上只打了這三個字。 同一天稍晚,Sam Altman(OpenAI 執行長)也發文:「我同意 Dario,我們需要為前沿設定步調。」

一個跟 OpenAI 積怨多年的人、一個這週才被前員工指控「直直衝向自我改進超智慧」的執行長,同一天站到了 Anthropic 執行長 Dario Amodei 那一邊。


先看 Amodei 到底說了什麼。

9 月 12 日(週六),Amodei 在個人網站發表長文〈We Must Pace the Frontier〉,核心一句話:「我們必須放慢改進 AI 模型能力的速度。」

標題不是新詞。7 月 28 日,OpenAI、Anthropic、Google DeepMind、Meta 超過一千名員工連署的公開信就叫「Pacing the Frontier」(署名數各家統計在 1,134 到 1,178 之間),Amodei 本人當時就是署名者之一。一個半月後,連署人之一以執行長身分把它寫成了方案。

但他馬上補了一句同樣重要的:「放慢不代表停止模型訓練或技術進展。」 他要的是讓公司有足夠時間對齊與防護模型,並且讓第三方能確認這件事真的有做

他舉的警訊是七月那起 OpenAI/Hugging Face 事件——一群 agent 自行串聯、入侵外部系統。他寫的是一個條件句:如果能力更強、但錯位(misalignment,模型行為偏離設計者本意)程度相同,這樣的 agent 群「可能在 6 到 12 個月內有能力接管整個網際網路」。⚠️ 這是風險情境,不是預測。他也承認 Anthropic 自己出過類似、但較輕微的事故。


他開的藥方分三層,力道由近到遠:

第一層:嵌入式評估員(embedded evaluators)——Anthropic 自己先做。 讓 METR 這類第三方評估機構拿到跟員工同等的權限:辦公桌、門禁卡、內部工具,而且可以自行公布風險發現、事故與做法,公司沒有編輯權。公司只能遮蔽資安敏感、法律特權、商業機密這幾類內容,評估員還能公開說「遮掉的部分影響了結論」

第二層:民主國家的前沿公司一起訂安全標準。 這需要政府居中協調,或者給一個「狹義的反壟斷豁免」——對,就是昨天這個欄目寫的那個問題:競爭對手講好一起慢,在美國法上可能算聯合限產。Amodei 等於公開替 OpenAI 私下問國會的那件事背書。

第三層:全球協議,分四級——從禁止危險用途(例如生物武器)、上市前強制測試、限制遞迴自我改進(recursive self-improvement,AI 改進自己、改進後的版本再改進自己)的速度,一路到全面暫停。第四級他自己說短期內不太可能,因為沒辦法驗證。


反應快到不像週六。

  • Altman:「承諾讓獨立評估員擁有類似員工的存取權是個好主意,我們也會這麼做。」並說放慢步調「是 OpenAI 最近幾週內部的主要議題」
  • Musk:「Dario is right.」
  • Hugging Face 共同創辦人 Clem Delangue:宣布由共同創辦人 Thomas Wolf 帶領的 Open Alignment Initiative(開放對齊計畫),想加入嵌入式評估員計畫,理由是對齊這件事「不會在少數幾家前沿實驗室的門後解決」

昨天這個欄目問:其他實驗室接不接 Altman 的話?今天 Anthropic 不只接了,還直接把題目出好。 Google DeepMind 和 Meta 截至目前沒有公開回應。


但要把兩件事並排看,才看得出真正的形狀。

Amodei 的承諾只有第一層。 他沒有承諾 Anthropic 放慢自家模型發布,也沒有具體的暫停門檻——速度限制是空白的,這也是評論者最直接的批評。

然後是錢。

同一天,Altman 在《Fortune》專訪中說 OpenAI 今年不會上市:「考慮到安全方面發生的一切,現在上市是個不明智的時機。」被追問時補一句「我會說不是 2026」。六月就有報導說 OpenAI 傾向延到 2027,這次是 Altman 本人證實,而且理由換成了安全

Anthropic 那邊,路透 9 月 11 日引述消息人士:它正在洽談讓 NVIDIA 成為 IPO 的錨定投資人(anchor investor,上市時先承諾認購大量股份、替整檔發行定錨的大戶)最多投資 100 億美元(約新台幣 3,150 億元);Anthropic 這次 IPO 最多募 1,000 億美元(約新台幣 3.15 兆元)、估值約 2 兆美元(約新台幣 63 兆元),目標在 11 月美國期中選舉前完成。

⚠️ 估值數字各家轉述不一:路透系報導寫「約 2 兆」,部分財經站寫「最高 2.3 兆」且未交代出處。路透原文本次抓取不到,以上數字皆為媒體轉述。


所以今天的結構是這樣:

呼籲放慢的那家公司,IPO 照走;附議放慢的那家公司,拿安全當理由把 IPO 延到明年。 兩個決定都說得通,但它們讓「放慢」這兩個字同時出現在兩種完全不同的語境——一個是對外的承諾,一個是對投資人的時程。

Amodei 的長文沒有提到自家 IPO。 這不代表文章不真誠,但讀者應該知道:第一層承諾不影響發布節奏,而第二、三層要等國會和各國政府。 真正會先發生的,是評估員進駐的名單和日期——那是可以被驗證的部分。

來源:Dario Amodei〈We Must Pace the Frontier〉Sam Altman on XFortuneTechCrunchThe Next WebTechmemeBenzinga(轉述路透)


新聞摘要

數百個 AI agent 打穿 440 台 PaperCut,還自己闖進「別碰」名單

Amodei 在擔心 agent 群失控的時候,犯罪者已經把 agent 群拿來用了。

資安公司 GreyNoise 9 月 9 日發布報告:一個研判說俄語的網路犯罪者,用數百個 AI agent攻擊 PaperCut NG/MF(學校和企業很常見的列印管理系統),入侵至少 440 台、395 個組織、橫跨 48 國。受害最多的是教育機構(204 個),美國 98 個居首。

agent 用的是 OpenAI 的 Codex 當執行框架(harness)、底層跑 DeepSeek 模型。GreyNoise 沒有公開它是怎麼判定工具組合的,也沒寫是哪一版 DeepSeek。

速度是這則的重點:攻擊者從空白工作區開始寫 exploit,不到 4 小時就打下第一個真實受害者;活動開跑後 26 秒內攻陷 11 個組織,有一所高中從入侵到拿下網域管理員只花 7 分鐘

最諷刺的細節:攻擊者設了一份 28 國的「避開」名單(俄羅斯、中國、伊朗等),agent 還是打進了其中部分國家。GreyNoise 的評語是「agents gone wild」。

好消息也有:440 個受害者裡只有 12 個被拿到網域管理員權限,有一次攻擊被 Cloudflare 的 WAF 擋下。基本的防護仍然有效。 PaperCut 已於 8 月 28 日發布緊急修補(CVE-2026-81578、CVE-2026-82078),沒更新的現在就更新。

⚠️ 時間軸兩份來源寫法不同:GreyNoise 寫活動於 8 月 31 日正式展開;The Register 寫首起確認入侵是 8 月 27 日。

來源:GreyNoise 官方報告The RegisterThe Hacker News


Claude Code 的沙箱,被一個 git 設定打穿

有在用 Claude Code 的人,先確認版本在 2.1.247 以上。

以色列資安新創 Accomplish 9 月 11 日公開一個叫「Beltdown」的漏洞在 Claude Code 裡打開一個惡意 repo,就能跳出 macOS 沙箱、以你的使用者身分執行任意指令,而且不會跳出任何權限確認。

原理講白話:Claude Code 的 Bash 工具跑在沙箱裡,但它自己在背景呼叫的 git 指令跑在沙箱外面。git 有個設定叫 core.fsmonitor,可以指定一個「每次檢查檔案變動時執行的指令」。攻擊者在 repo 深層子目錄藏一個被動過手腳的 .git 資料夾,誘導 Claude Code 在那裡跑 git ls-files——指令就在沙箱外執行了。除了惡意 repo,間接 prompt injection(藏在檔案內容裡的指令)也能觸發

修補時間軸:7 月 13 日回報、當天確認;8 月 6 日 2.1.223 部分修補;8 月 26 日 2.1.247 完整修補(所有 git 指令一律清空 core.fsmonitor)。

比較一下:Upstarts Media 9 月 10 日的報導說,Accomplish 同期也回報了 Cursor 和 OpenAI Codex 的沙箱漏洞,兩家大約一週就修好;Anthropic 則花了大約 50 天、跨約 30 個版本。OpenAI 有對外回應,Anthropic 和 Cursor 拒絕具名評論。 目前三家回報的漏洞都已修補。

⚠️ 「50 天」是媒體說法;依 Accomplish 自己的時間軸,回報到完整修補是 44 天。

來源:Accomplish 官方技術文Upstarts Media


Cognition 發表 SWE-2,底座是 Kimi K3

美國的 coding agent 公司,拿中國的開放權重模型當底座——這件事本身就是新聞。

Cognition(Devin 背後的公司)9 月 10 日發表 SWE-2,官方稱是「我們最先進的 coding 模型」。它是從月之暗面(Moonshot AI)的 Kimi K3(2.8 兆參數)後訓練而來,Cognition 說這是它第一次把強化學習配方放大到「數兆參數」等級。

官方數字:FrontierCode 1.1 Main 50.0%、DeepSWE 1.1 73.0%、Terminal-Bench 2.1 92.8%。主打的比較是 FrontierCode 上跟 Fable 5.1(50.9%)只差 0.9 分,成本低 64%。也是第一個提供 medium/high/max 三段推理強度的 SWE 模型。

⚠️ 輸的那幾列也要看官方表格裡 SWE-2 在 FrontierCode 輸給 GPT-6 Astra(50.0 vs 53.3),在 Terminal-Bench 4 差距更大(27.3 vs 57.9)。評測是 Cognition 用自家 harness 跑的,有公開數字的才引公開數字。

怎麼用:今天起在 Devin Desktop 與 CLI 上線,Devin Web 陸續開放。官方沒有公布 API 定價,也沒有提授權。 這點值得多看一眼:Kimi K3 用的是自訂的 Kimi K3 License,開頭像 MIT,但規定過去 12 個月營收超過 2,000 萬美元的「模型即服務」業務要另外跟月之暗面簽約。SWE-2 目前綁在 Devin 產品裡;如果未來要以 API 形式單獨對外賣,就會碰到這一條,兩家有沒有另簽協議,公告沒講。

來源:Cognition 官方公告


川普:「我對 AI 沒有任何擔心」

當矽谷在談放慢,白宮的立場是完全反方向。

《洛杉磯時報》9 月 11 日報導,川普週四晚間在離開達拉斯時被記者問到 AI 的風險,回答:「沒有,我沒有任何擔心。我擔心的是如果我們贏不了 AI,會陷入非常糟的處境。」 另一句更口語:「會沒事的,我們總會有東西能阻止它們。」他估計美國領先中國大約一年

Bloomberg 9 月 12 日的分析把這放進更大的脈絡:習近平 9 月 24 日訪問華府,AI 安全預計是峰會主要議題之一,而川普選擇維持低度監管路線,理由是保住對中國的領先。

歐洲則在另一頭。 歐盟執委會科技主管 Henna Virkkunen 呼籲建立 AI 安全的「全球規則」;德國數位部長提議仿照國際原子能總署(IAEA)成立國際 AI 安全機構。美國駐歐盟大使 Andrew Puzder 的回應很直接:不會讓美國公司被管到「贏不了中國」。

對照今天的頭條:Amodei 的第二層方案需要美國政府出手(反壟斷豁免或居中協調)。如果白宮的態度是「沒有擔心」,第二層要靠國會。

來源:Los Angeles Times(經 Yahoo 轉載)The Next WebBloomberg


Google 用「不買公司、只買人」吃下 Mechanize

這是 Google 第三次用同一套劇本。

Business Insider 9 月 11 日報導,從 LinkedIn 資料來看,Google 與 AI coding 新創 Mechanize 的交易已經完成:共同創辦人暨前執行長 Tamay Besiroglu 現在是 Google DeepMind 研究科學家十多位前員工也轉到 Google;Mechanize 由原幕僚長 Guive Assadi 接任執行長。

交易形式是「授權+挖角」(業界也叫反向併購,reverse acquihire):不買公司,改成付非獨家技術授權費、再對核心團隊發 offer。好處是不用送反壟斷審查。八月談判時的報導金額是 15 億美元以上(約新台幣 473 億元),但最終條件沒有揭露,Google 與 Besiroglu 都拒絕評論

Mechanize 做的是 coding agent 的「訓練場」——讓模型在擬真的開發任務(加功能、除錯)裡練習、自動評分回饋。Google 之前用同樣模式處理過 Character.AI(2024)和 Windsurf(約 24 億美元)。

來源:Business Insider(經 Techmeme)Kingy AI


值得關注

  • 嵌入式評估員什麼時候真的進駐——Amodei 寫的是「近期」,Altman 寫的是「很快會有更多消息」。要算兌現,得看到三件事:評估機構名單、進駐日期、第一份不經公司編輯的公開報告。 在那之前,這是承諾不是機制。
  • Anthropic 的公開說明書會怎麼寫這篇長文——要在 11 月期中選舉前掛牌,說明書勢必在那之前公開。如果「放慢前沿」被寫進風險因子,那就是公司正式告訴投資人「我們可能會自願放慢」;如果沒寫,長文和說明書就在講兩個不同的故事。
  • Google DeepMind 和 Meta 接不接——OpenAI、xAI、Hugging Face 都表態了,兩家最大的剩餘前沿實驗室沉默中。9 月 24 日川習會之前有沒有表態,是觀察點。
  • PaperCut 那份「避開名單」為什麼失效——GreyNoise 說目前不確定原因。如果是 agent 自己判斷錯誤而非攻擊者設定錯誤,那就是第一個公開的「犯罪者也管不住自己 agent」的案例,值得看後續技術分析。
  • Claude Code 的修補速度會不會被追問——Cursor、OpenAI 一週,Anthropic 44~50 天。在 Amodei 剛喊出「讓第三方確認安全有做到」的同一週,這個對比很難不被拿出來講。