寫於 2026 年 8 月 18 日,9 月才上線(部落格的發佈額度在 8 月中用完了,要等 9 月 1 日重置才發得出去)。文中的「今天」「今日」都指 8 月 18 日當天,營收數字與市況請以該日為準。

一個 agent 找到漏洞、寫出 payload、第一次打失敗之後自己分析原因改寫再打一次、成功外傳憑證。另一個 agent 看過同一段程式碼,說沒問題。

這兩件事發生在同一條 pipeline 上。今天六則新聞,每一則都能問同一個問題:宣稱的人是誰,能驗證的紀錄在誰手上。

一、五天的窗口,一個自動化紅隊 agent 走完了完整攻擊鏈

Wiz Research 8 月 17 日公布,他們的自主 agent「Wiz Red Agent」在公開 repo snowflakedb/snowflake-connector-net 找到一個 script injection 漏洞。任何未經驗證的人只要開一個標題經過特製的 GitHub issue,就能在 GitHub Actions runner 上執行任意指令。

出問題的檔案是 .github/workflows/jira_issue.yml。這個 workflow 在公開 issue 被開啟時執行,而且把 JIRA_BASE_URLJIRA_USER_EMAILJIRA_API_TOKEN 三個 secret 放在同一個 step 裡。技術上的關鍵是順序:sed 的轉義是在 GitHub 展開模板之後才跑,所以標題裡塞一個單引號就能跳脫 echo 敘述。

值得停下來看的是 agent 的行為。第一個 payload 觸發了 bash 的 EOF 錯誤,agent 自己讀了失敗原因、改寫 payload、第二次成功,把 Jira 憑證用 base64 外傳到帶外的接收端。拿到的權限涵蓋 Snowflake 工程、安全合規、bug bounty 追蹤三個 Jira 專案的讀取。

同一個 workflow 還有第二個 bug 在放大曝險。它的 if: 條件拿 github.event.pull_request.user.login 去比對一個 bot 帳號,但在 issues 事件裡那個物件恆為 null,於是這個檢查永遠為真。每一個 GitHub 使用者都過得了關。

時間軸很緊:漏洞在 6 月 18 日隨 PR #1218 合併生效,Wiz 6 月 23 日發現、Snowflake 同一天修補,6 月 24 日撤銷並輪替 Jira token。Wiz 的原文寫得很直接:The flaw persisted for only five days before autonomous discovery and exploitation occurred.

先把範圍講清楚,免得讀成災難。弱點只存在於那個 repo 的 CI/CD 自動化,沒有任何受影響的 Snowflake Connector for .NET 釋出版本,沒有 CVE,沒有 CVSS 分數。稽核 log 分析顯示曝險期間沒有外部第三方存取,所有異常查詢都對上 Wiz 的測試 IP。

真正棘手的是另一段。Wiz 在 8 月 17 日更新部落格,把說法澄清為 Copilot 是那段程式碼的共同作者,它檢查過已合併的 PR 與變更並判定 all-clear,沒有注意到那些關鍵漏洞。GitHub 否認 Copilot 曾審查過那段程式碼。

兩造說法直接衝突,而能定案的東西只有一邊有:審查當時的 log。另外有報導指出那段不安全的 jira_issue.yml 重構其實出現在 2025 年 8 月 25 日一個掛名 Snowflake 工程師的 commit,而明確標記 Copilot co-authored 的 commit 改的是另一個檔案;我沒有自己去核 git history,這條當線索看。

還有一個比爭議更沉的細節:GitHub Advanced Security 掃描分析過該 PR 的最終版本,含有漏洞的 workflow 就在裡面,它沒有標記出這個 critical injection。

攻擊方的 agent 會自己重試,防守方的 agent 給了一個 all-clear。這種不對稱不是靠「再加一層 AI 審查」補得起來的,因為兩邊拿到的獎勵不一樣:攻擊方只要一次成功就贏,防守方要每次都對。

來源:Wiz ResearchThe RegisterTNW

二、Agent Plugins 1.0 想解的是包裝,不是能力

同一週的另一頭,生態系在做標準化。GitHub 8 月 12 日宣布 Agent Plugins 1.0 在 VS Code、Copilot CLI、GitHub Copilot SDK 與 Copilot app 上正式可用,所有 Copilot 方案都能用。規格本身在 8 月 6 日公布,一起掛名的有 AWS、Anysphere(Cursor 的母公司)、Microsoft、OpenAI、Vercel。

它要解的問題描述得很誠實。一個 plugin 可以把 skill 跟 MCP server 綁在一起,例如一份部署 runbook 加上它需要的工具整合。底層的 skill 與 server 對每個 client 都一樣,外面的包裝卻各家不同,所以維護者得為每個 client 各留一份 manifest 與目錄結構。

規格的邊界劃在哪,比它宣稱什麼更有資訊量:1.0 只把 skills 與 MCP servers 定義為可攜元件。超出這兩者的能力全部算 client 專屬,放在一個 reverse-domain 命名的目錄裡,custom agents、commands、rules、hooks 從那裡載入。而 VS Code 目前會直接忽略那個目錄,CLI 與 app 則會多載一些自己的擴充。

換句話說,可攜的是最不會吵架的那兩種,各家真正有差異的部分還是各走各的。既有的 Copilot plugin 不用遷移,這點對維護者友善。

實作細節有一條值得記:VS Code 會自動發現透過 Copilot CLI 安裝的 plugin,路徑格式是 ~/.copilot/installed-plugins/<marketplace>/<plugin>/,用 Git URL 裝的落在 _direct 桶,開關是設定值 chat.plugins.enabled

標準化本身通常是好事,只是這種「多家共同公布」的規格有個歷史規律:第一版能收斂的都是共識已經成熟的部分,真正的差異化能力會留在 namespace 裡等下一版。誰的 namespace 長得最快,下一版的規格就會長得像誰。

來源:GitHub ChangelogVS Code 官方文件

三、Anthropic 把浮水印的失效情況一併公開了

Anthropic 8 月 14 日發了一篇技術說明,解釋 Claude 的文字浮水印怎麼運作。合規背景是歐盟:EU AI Act 自 8 月 2 日起要求服務歐洲市場的供應商標記 AI 生成內容,Anthropic 在 7 月跟大約 190 個組織一起簽了歐盟的透明度規範。

機制本身挺漂亮,而且不需要數學就講得通。模型一次生成一個字,依前文在候選字裡挑。以「The weather today was cold and…」為例,下一個字不太可能是「sugary」,但「overcast」或「grey」都行得通,而選哪一個對讀者其實沒差。這種情況下原本由一個隨機數決定,浮水印做的事是把那份任意的隨機性,換成由一把秘密金鑰加上前文推導出來的隨機性。

文字對任何讀者來說仍然是隨機的,但持有金鑰的人可以去檢定統計上的一致性。Anthropic 自己的類比是擲骰子對比用圓周率決定棋步:對玩家來說棋步依然等同隨機,事後知道 π 的人回顧整個序列,就能判斷 π 是否很可能決定了那些棋步。技術淵源他們也標了,這是 Google DeepMind 在 2024 年 Nature 論文發表的 SynthID-Text 方法的一個版本。

真正罕見的是它主動列出偵測會變薄的情況。短段落表現不佳。事實性文字會變薄,因為準確性把模型限縮到只有一個正確答案。程式碼同理,因為程式碼必須精確才能執行。金鑰能回答的問題只有一個:這段有多大可能是部分由 Claude 寫的。它無法確認人類作者身分,也無法偵測另一個 AI。

還有一條語意界線值得抄下來:偵測到浮水印代表內容可能被 Claude 處理過,不代表 Claude 寫了它。拿 Claude 校對或翻譯自己的文章,輸出也會帶標記。

涵蓋範圍是全球,不只歐盟,理由是他們沒有可靠持久的方式按區域劃線。圖檔另有一套,.svg.png.jpg 附經數位簽章的 C2PA 來源 metadata。反彈也在意料之中:偵測需要 Anthropic 的金鑰,所以必須走他們自己的工具,而公告時沒給那個工具的釋出時程。

一份把自己失效條件寫出來的技術文件,可信度比只講強項的高。反過來看也成立:如果哪天有人拿浮水印偵測結果去指控學生或員工,上面那三個失效條件就是辯護的起點。

來源:AnthropicUnite.AIAndroid Authority

四、宣布的算力與可用的算力,中間那段沒人想精確量化

英國衛報 8 月 17 日刊出一篇調查,引用內部文件說微軟已裝機的 AI 晶片約 220 萬顆。對照的支出是自 2022 年以來在 AI 基礎設施上約 2,800 億美元,而這個內部數字出現的時間,比該公司原先設定「2024 年底達到 180 萬顆晶片」的目標晚了大約兩年。

帳面上的說法對不太起來。微軟在年報與季報暗示過去兩年增加了 5GW 的資料中心容量,並說目前在五大洲有數百座資料中心;另有一份投資人簡報據報主張 2024 年就已裝設 5GW。若照「10GW 的 AI 資料中心」去換算,會需要接近 640 萬顆繪圖處理器。加州大學河濱分校的 Shaolei Ren 用經第三方查核的永續報告推估 2024 年約 1.2GW,即使照這個保守讀法,之後再增加 5GW 也需要約 400 萬顆。

微軟的回應是不揭露特定晶片數量,並稱該估算不準確、是從錯誤假設得出錯誤結論,但沒有指明它認為哪些數字錯了。NVIDIA 未回應詢問。

這則新聞的正確讀法不是「微軟拿不到晶片」。220 萬顆不是已核實的庫存清單,把 GW 換算成 GPU 本身也不精確,冷卻、儲存、處理器、網路設備跟其他雲端工作負載都吃電。它真正暴露的是一個沒有標準的量測單位:宣布的容量不等於可用的算力。Satya Nadella 講過眼前的瓶頸是找到離可用電力足夠近、而且已經通電的建築。

同一個縫隙的另一面,8 月 10 日 NVIDIA 宣布跟 Apollo、BlackRock、Blackstone、Brookfield、Goldman Sachs、KKR 六家建立獨立的算力融資平台,要隨時間動員逾 5,000 億美元第三方資本投入 AI 基礎設施。

限定詞在這裡是全部:這些協議以 memoranda of understanding 形式簽署,NVIDIA 明確聲明合作仍以最終協議的簽訂為前提。沒有任何一家合作方揭露具體美元承諾額,也沒有指名第一個專案。NVIDIA 可能對單一「機會」提供最高 25% 的殘值支援,逐案評估,但沒有揭露「機會」怎麼衡量、該支援是否為 first-loss、由誰評估擔保品價值、有沒有總額上限。

設計意圖倒是清楚:讓外部投資人出資建資料中心與電力,資本導向建在 NVIDIA 硬體上的獨立平台,而不直接壓在 NVIDIA 自己的資產負債表。黃仁勳的說法是在創造「一種新的、有生產力、可投資的基礎設施類別:AI 工廠」,並說「in AI, compute is revenue」。當天股價漲約 1%。

算力的帳面數字正在被證券化,而帳面與可用之間的差距沒有一個公開、可稽核的量測方式。這種組合在其他產業出現過,問題總是在需要驗證的那一刻才浮出來,成長期看起來都好得很。

來源:英國衛報 8 月 17 日刊出的調查(本文透過轉述報導取得內容)、TechBookyNVIDIA 官方新聞稿Global Data Center Hub 的質疑面分析

五、記憶體:南亞科盤中 553 元創天價,收盤翻黑

台股 8 月 18 日收盤下跌 548.59 點、跌幅 1.2%,終場 45,308.68 點,成交量 9,584 億元,是 7 月 31 日反攻大漲後首次跌破五日線。

盤中的路徑比收盤數字有意思。開盤還漲 65.13 點報 45,922.40 點。南亞科(2408)盤中衝上 553 元再創歷史新高,領軍華邦電(2344)。日月光投控、台達電、欣興跟著走強,指數一度上漲逾 200 點。之後翻黑,最低跌到 45,316 點。台積電(2330)收 2,380 元,跌 20 元。聯發科(2454)連三根黑 K,跌 4% 收 3,885 元。鴻海(2317)跌逾 2% 收 249 元,跌破月線。

法人這邊出現轉折。三大法人只有投信買超,外資賣超 119.86 億元,合計賣超 239 億元。這是外資連六買之後首度收手轉賣。賣超第一名是力積電(6770)的 35,767 張,另有 5 檔金融股也在提款名單上。類股輪動也很清楚:電子大多下跌,傳產抗跌,航運最強。散裝的四維航(5608)、益航(2601)都攻上漲停,四維航爆出 5 個月來巨量,成交量破 1.4 萬張。

南亞科的基本面確實在跑。7 月合併營收 438.68 億元,首度突破 400 億元大關,月增 49.26%、年增 7.2 倍,連 9 個月創單月新高;前 7 月累計營收 1,755.04 億元、年增 660.87%。它也罕見大幅提高資本支出,3,466 億元擴產。新高的節奏是這樣走的:6 月中 432.5 元、8 月 12 日盤初一度 511 元後翻黑、8 月 18 日 553 元。

族群內的籌碼分歧比指數更值得看。8 月 17 日外資買超南亞科 11,963 張,同一天大砍力積電 68,116 張是當日賣超第一名。旺宏、華邦電也分別被賣超 16,512 張與 8,586 張。資金沒有離開記憶體,是在族群內加速輪動。

這種輪動對散戶最不友善的地方在於,族群指數齊漲的時候,你看不出資金正在從哪一檔退出。追進去有可能剛好追到被減碼的那一檔。

供給端的循環數字開始收斂了。TrendForce 最新調查指 2026 年第三季整體 DRAM 持續極度緊缺。但消費性應用需求下修加上高基期,合約價漲幅收斂到季增 13 到 18%,NAND Flash 預估季增 10 到 15%,都比前幾季明顯縮小。反而是 DDR3、DDR4 這類傳統 DRAM 預估季增高達 30 到 40%,因為國際大廠把產能集中到 HBM 與 DDR5 去了。

今天推一把的利多來自政策面。華爾街日報報導,美國商務部長 Howard Lutnick 敦促蘋果在全球供應短缺下找替代方案時不要轉向中國記憶體晶片,原話是「The Trump administration is not in favor of that.」,另一句是「It’s not great American companies using Chinese memory.」。蘋果 6 月 27 日向政府請願要買 CXMT 的 Mac RAM 晶片,此後已取得並測試樣品;YMTC 在商務部實體清單上,五角大廈把 YMTC 與 CXMT 都列為中國軍方企業。

7 月 29 日一群跨黨派參議員要求蘋果放棄採購。主導者是印第安納州共和黨參議員 Jim Banks 與紐約州民主黨參議員 Chuck Schumer。他們要蘋果在 8 月 21 日前承諾不使用這兩家的記憶體。以本文寫作日算,那是三天後。

值得留意的不對稱在這裡:蘋果在法律上並不需要取得美國核准。惠普與 Acer 已經在美國以外銷售的硬體上用 CXMT 記憶體,看起來沒受懲罰。而據報 CXMT 拒絕了蘋果的折扣要求,堅持要拿到蘋果付給三星的價格,這讓這筆交易的好處大幅縮水。有分析師把整件事讀成談判槓桿,用來逼其他記憶體廠降價。

第一金投顧的看法是多頭架構尚未破壞,但短線指數已逼近前高壓力區,建議避免追價、汰弱留強、逢震盪布局。以上是新聞整理,不是投資建議。

來源:經濟日報收盤外資轉賣賣超前十南亞科盤中新高南亞科擴產9to5Mac參議員新聞稿

六、ChatGPT for Teens:不驗證年齡,改成推估

OpenAI 8 月 18 日推出針對 13 到 17 歲設計的 ChatGPT 版本,強化自殺、自傷、戀愛與性相關內容的限制,並提供「幫助學生學習而不是直接吐出答案與作文」的作業支援。

這件事最容易被誤讀成新功能。OpenAI 原本就有一個內含家長帳號連結、年齡預測與內容防護的青少年體驗,這次的動作是把它獨立成一個產品。產品化跟加開關的差別在於:開關是使用者要不要打開,產品是預設落在哪一邊。

年齡怎麼定的?OpenAI 不驗證年齡,而是用 age assurance 依查詢類型等因素推估是否未滿 18 歲。一旦被判定或自行表明是未成年,就自動被放進青少年版。年齡預測目前全球推出中,歐盟的推出安排在接下來幾週,要顧及區域法規。

家長端可以設定 quiet hours 讓小孩無法使用,並在有限的高風險情況下收到安全通知,另外新增了預設開啟學習模式的 Study Hours。家長控制需要青少年與家長雙方都 opt in。防護還包括在三小時視窗內活動達 90 分鐘後會被提醒休息。那個「三小時視窗」是條件的一部分,不是累計用滿 90 分鐘就跳出來。ID 驗證的隱私設計是 OpenAI 看不到使用者分享給 Persona 的內容,也拿不到 ID 本身。

背景壓力是實在的。OpenAI 目前面臨至少兩起指控 ChatGPT 促成青少年使用者死亡的訴訟。而 Common Sense Media 在 2025 年的研究發現,超過 70% 的美國青少年會找 AI 聊天機器人尋求陪伴,其中一半經常使用 AI 伴侶。

推估而非驗證這個選擇,在隱私上明顯比查證件溫和,代價是它會有兩種錯誤。判太寬,該進防護的沒進;判太嚴,成年使用者被降級。系統設計上這種取捨沒有免費的解,只有選擇要哪一種錯誤比較常發生。從訴訟壓力的方向看,判太寬的那一邊代價高得多。

來源:ABC NewsFortuneOpenAI 年齡預測說明

今天最短缺的不是算力

看完這六則,我想留下的判斷是這個:AI 產業現在最短缺的資源不是晶片,也不是電力,是能被第三方驗證的紀錄

Copilot 到底有沒有審過那段程式碼,答案在 log 裡,那份 log 不公開。微軟裝了幾顆晶片,答案在內部文件裡,公司說估算錯了但不說哪裡錯。NVIDIA 的 5,000 億會不會落地,答案在最終協議裡,那份協議還沒簽。浮水印能證明什麼,答案在 Anthropic 的金鑰裡,而工具還沒釋出。

六則裡唯一提供了可驗證細節的是浮水印那篇,因為它把自己測不到的情況寫出來了。一份宣稱如果附帶失效條件,你至少知道要從哪裡開始查;只講強項的宣稱,連反駁的入口都沒有。

三天後的 8 月 21 日會給一個小樣本:蘋果要不要對參議員的期限做出承諾。承諾本身也是一種可驗證的紀錄,而它到期的時候,我們會知道那封信的重量。