寫於 2026 年 8 月 26 日,9 月才上線(部落格的發佈額度在 8 月中用完了,稿子積壓了三週)。文中的「今天」「今日」都指 8 月 26 日當天,營收數字與市況請以該日為準。

這幾天的消息我一則一則讀完,每一則都像一份只填了一半的表單。成績那一欄都填得很滿,責任那一欄各有各的空法:有的把日期往後推一年,有的把修補動作丟回使用者手上,有的乾脆連能聯絡的對口都不存在。

一、Jalapeño 的第一批實測出來了,出貨量寫著「very small volumes」

Hot Chips 大會上,OpenAI 公布自研推論晶片 Jalapeño 的第一批 benchmark。跑的是 SemiAnalysis 的 InferenceX,三個模型:GPT-OSS-120B、DeepSeek R1、Kimi K2.5。

成績照抄 The Register 的整理:尖峰吞吐 between 1.5x and 1.9x more 'AI work' at peak throughput,端到端延遲 1.7x to 3.6x lower end-to-end latency than the competition,超低延遲那一段 2.1x to 4.1x faster。機櫃規格也照抄:一櫃 128 顆,單顆 13.4 petaFLOPS at MXFP4216 GB of HBM4 memory15.4 TB/s of memory bandwidth;整櫃算下來 1.7 exaFLOPS、27.5 TB HBM4、2 PB/s 記憶體頻寬。三組數字互乘得回去,帳是對的。

設計過程 OpenAI 自己拿來當賣點:用自家模型輔助設計,從 inception 到 tape out 壓到 just nine months

對照組是誰要看清楚:GB200 NVL72 與 GB300 NVL72。

然後是那個決定性的限定詞。TechCrunch 引 Richard Ho 的說法,Jalapeño 會在 at the end of 2026 in very small volumes 部署,more significant deployment coming in 2027。三個乘數全部成立,但成立在一個明年才會有量的東西上,而它的對照組今天已經在客戶機房裡發熱。

這種發表怎樣一定會咬到人?拿 1.9x 去寫 2027 年的機櫃成本模型,而那個 1.9x 的分母是 2026 年的對照組。分子往後移一年,分母沒有跟著移。

(CNBC 8 月 26 日那篇回我 403,裡面的分析師評語我讀不到,就不引。)

二、開一個網頁,本機模型的 template 就被改掉了

Oasis Security(現屬 Cyera)的 Elad Luz 與 Ofek Itach 8 月 25 日公布 NVIDIA NemoClaw 的問題。問題出在部署設定,不在模型本身。

NemoClaw 為了讓 Docker 容器連得到 Ollama,把它起在 OLLAMA_HOST=0.0.0.0:11434。這一行同時做了兩件事:讓容器連得到,也關掉 Ollama 內建的 Host header 驗證,順便把 API 對整個區網打開,不需要認證。

攻擊鏈長這樣:受害者在 NemoClaw 跑著的時候開了一個惡意網頁,攻擊者用 DNS rebinding 繞過瀏覽器的 same-origin policy,透過 /api/show 撈出模型現有的 template,把指令注進去,再用 /api/create 整包蓋回去。被汙染的 template 能做什麼,研究者自己那頁寫得很白:supply backdoor-generated code and insert vulnerabilities that pass casual reviewsuppress security warnings by instructing the model to never flag security concerns。模型名稱、大小、看得到的設定全部不變。

CVE 編號兩邊說法不一樣。Cyera 的研究頁掛 CVE-2026-65105,The Hacker News 那篇寫 The research carries no CVE identifier. 兩篇我都讀了,兩邊都照抄,不幫誰圓。

補丁狀態更值得盯:THN 寫 NemoClaw v0.0.35 fixed the issue on macOS and Linux. There is no fix on the Windows and WSL path

所以這個洞是廠商設定出來的,修法卻要落在每一台本機的人自己按下更新。中間那段路上沒有任何人有義務通知你。

三、兩個沒有補丁的漏洞,因為 CERT/CC 聯絡不上廠商

CERT/CC 的 VU#308749,原始發布日 2026-08-25。兩個漏洞都在 Kaltura HTML5 播放器(mwEmbed,也以 html5lib 名義散布)的同一個 mwEmbedLoader.php 端點上:CVE-2026-19913 是任意檔案讀取,CVE-2026-19912 是遠端程式碼執行。影響版本照抄 html5lib v2.45, v2.103 and earlier, and other v2.x releases。兩個都不需要認證,也不需要 Kaltura 的 session token。

這一句一字不改:Unfortunately, the CERT/CC was unable to reach Kaltura to coordinate these vulnerabilities.

還有這一句:Because the affected endpoint is also exposed on Kaltura's shared, multi-tenant CDN infrastructure, these vulnerabilities affect not only individual customer installations, but also every tenant served by these shared hosts.

沒有補丁的漏洞,防線自動下移到你的 WAF、reverse proxy、CDN 規則上。而多租戶共用主機那句話的意思是:就算你自己那套裝得乾乾淨淨,跟你共用那台的鄰居沒關掉,帳還是可能記在同一批基礎設施上。

我們平常評估一個開源元件會看 star 數、看 release 節奏、看 issue 有沒有人回。這件事給了另一欄要看的東西:出事的時候,CERT/CC 打得通嗎。這一欄平常完全看不出來,只有在需要它的那一天才會顯示數值,而那天已經來不及選了。

四、一個假智庫真正的資產,不是它的讀者

OpenAI 8 月 25 日封掉一批來自俄羅斯的 ChatGPT 帳號。這批帳號在養一個叫 International Burke Institute(IBI)的東西,The Hacker News 引的描述是 a self-described 'expert community' based in Israel,網域 ibi.institute 註冊於 2025 年 2 月。

網站上那些掛在專家名下的文章,THN 的說法是 many of them seem to have been copied from academic writings, in some cases with false attribution。它還產出一份「sovereignty index」,方法論寫得煞有其事:Each of the 7 areas of sovereignty is calculated using equalization coefficients based on a maximum score of 100 points, which in turn is formed from official national and global data sources and expert assessments. 七個面向、一百分滿分、官方資料源加專家評分——排版做到這個程度,一般人不會去查它的專家是誰。

操作手法也照抄:OpenAI 不開放從俄羅斯存取,所以操作者掛 VPN 進來,並且 instructed ChatGPT to conceal any linguistic clues 隱藏俄語痕跡。

OpenAI 自己下的判斷最值得抄進筆記本:The significance of the operation lies less in the audience it reached, however, than in the infrastructure it had built.

觸及率低,通常會被讀成「沒什麼影響」。這則新聞把那個直覺打掉:內容是耗材,一篇被刪還有下一篇;蓋好的殼是資產,網域、方法論、專家頁面、指數品牌,這些東西可以留在那裡等下一次用。封帳號封掉的是產線,那個殼還在網路上。

五、資料中心變成選舉題目,一整排政治人物接連改口

TIME 8 月 25 日那篇寫的是美國期中選舉,但它記錄的東西跟 AI 基礎建設的成本結構直接相關。

民調的部分,Annenberg Public Policy Center 的全國調查顯示,3 月到 7 月之間,反對新建資料中心的民意移動了 12 個百分點。禁令的部分,超過 500 個行政區已經禁掉資料中心,光是 7 月一個月就有 150 個。

轉向的名單比數字好看。德州檢察長 Ken Paxton 8 月 24 日週一推出反資料中心方案;同州州長 Greg Abbott 8 月稍早宣布暫停新的資料中心,而他 2025 年 11 月還在把德州推銷成 epicenter of AI development。密西根的 Mike Rogers 上週要求全州暫停一年,他原本是支持的。佛州的 Byron Donalds 花了 200 萬美元在初選廣告上打資料中心,而他先前是嘲笑對手打這題的那個人。賓州的 Stacy Garrity 近期改口支持暫時性禁令,2026 年初她也是支持蓋的。俄亥俄的 Jon Husted 自己提了法案,要求業者自付電力成本。

NRSC 那份內部備忘錄裡有一句解釋得很乾脆:Brown is using it because it works.

這些轉向沒有一個是因為出現了新的技術資料。噪音、用水、耗電、電費上漲,這幾個爭議點 3 月就在那裡了。改變的是民調,而民調改變的時候,立場的成本結構就跟著改變。當一個立場開始要付選票的代價,改口的速度會遠快於任何工程進度。

對台灣讀者,這一則的用處不在美國選情。它在告訴你,AI 基礎建設的定價從今年開始要多算一欄:地方政府隨時可能翻掉的許可。

六、蓋茲寫了將近六千字,最強的一句是「沒有計畫」

8 月 26 日,Bill Gates 在 Gates Notes 發表一篇長文,Fortune 說篇幅 nearly 6,000 words、相當於 12 頁。三個風險:工作永久消失、壞人被 AI 賦能(詐騙、造謠、生物恐攻)、小孩的發展與人際關係被侵蝕。

核心那段照抄:Unfortunately, right now we are not preparing for it. I don't see evidence that leaders, experts, and communities are confronting the challenges adequately. There is no plan to ease the entry into the AI era. 他對結果的敘述也很不留餘地:AI will either be the greatest equalizer ever invented, or the worst source of injustice

同一天 MIT Technology Review 的訪問講得更硬:We've crossed the threshold in terms of [AI's] bio-capabilities, cyber-capabilities, psychosocial capabilities, job-market-destruction capabilities, and even the lack of control. 他還給了一個具體門檻,Any model that can make novel molecules should be monitored.,以及一個量級比較,I view bioterrorism risk, versus a natural pandemic, as about 50 times more scary, more likely than a natural pandemic risk.

訪問裡另外一句正好跟上面第五則對撞:If you're worried about AI, going to a data center protest is not the most effective way to start the debate. 一個在講運動策略選錯戰場,一整批政治人物則正在把那個戰場當成本季最好用的題目。兩件事同一天發生,沒有誰在說謊:選舉上好用的題目,跟真正壓得住風險的做法,不必是同一件。

一個從 1990 年代就在賣科技樂觀主義的人,寫了六千字說沒有計畫。這篇文章的資訊量不在那三個風險,那三個風險我們都聽過了;在於他願意把「沒有人在準備」這句話當成結論,而不是當成呼籲之前的鋪陳。

出事的那天,誰的手機會響

我現在讀一則 AI 新聞會先找一件事:這件事壞掉的時候,有沒有一個具名的人有義務接電話。

Jalapeño 有那個名字,OpenAI 掛在上面,只是負責的時點被放到 2027 年。NemoClaw 的 0.0.0.0 修了一半,Windows 那條路徑還空著,剩下的動作在每個使用者的本機上。Kaltura 那兩個 CVE 連對口都沒有,CERT/CC 白紙黑字寫著聯絡不上。IBI 網站上一整排專家頁面,沒有一個人要對那些抄來的文章負責。資料中心的電費有人繳,決定要不要蓋的人這個月剛換了立場。蓋茲花將近六千字說的,攤開來就是這一欄目前空著。

所以判準可以寫得很短:這則新聞有沒有把責任放在一個追得到的名字上。有,它是產品新聞,照它給的時程排你的規劃就好。沒有,它是風險新聞,而風險在沒有指定繼承人的時候,繼承人是最後一個碰到它的人。

該在意的時刻很具體:你要把某個東西放進正式環境,而它的維護責任落在「預設值」「社群」「下一版會修」這種沒有名字的主體上。從按下 deploy 那一刻開始,會響的是你的手機。