一份講 AI 有多危險的報告,由賣 AI 的那家公司自己偵測、自己中斷、自己決定要寫進去哪幾件,你該把它當證據還是當公關?

9 月 10 日 Anthropic 發了第四份威脅情報報告。隔天 Bloomberg 報導,OpenAI 執行長在一場全公司會議上跟員工說,公司願意調節自己的前沿開發速度,前提是別家也一起。同一組四十八小時裡還有幾件事:原本只在 Codex 裡跑的 agent 框架被包成公開 API、一家用商品記憶體繞開 HBM 的晶片公司拿到 8.75 億美元、中國那邊的 AI 加速器集體調漲,理由是 HBM 得走灰色管道買。

這裡面真正要緊的是頭兩件,所以我在它們身上花的篇幅不對稱。

一、分子印出來了,分母沒有

報告的名字是「Detecting and countering misuse of AI: September 2026」,分成七個危害領域:cyber operations、surveillance operations、influence operations、conventional weapons、biological misuse、scams and fraud,以及 illicit distillation。每個被追蹤的群組給一個代號(GTG-xxxxx),逐案寫手法與規模。

規模長這樣。GTG-20006 是一個俄羅斯間諜行動,鎖定超過 20 個不同的組織,其中至少兩家無人機零組件製造商的信箱遭到大量匯出,北非某政府外洩超過 30 萬筆國民身分紀錄,還有超過 50 萬家公司的企業註冊資料。GTG-50014(ShinyHunters)下載並反編譯了 180 萬個不重複的 Android APK,整理的 Telegram 群組涵蓋超過 100 種來源類型,約 200 個某 SaaS 公司的下游客戶組織被打進去。GTG-54002 做影響力行動,架了約 70 個假新聞網站、養了超過 250 個假的 X/Twitter 留言帳號,產出至少 8,913 篇文章、涵蓋約 20 種語言,其中 318 篇專門針對剛果民主共和國。GTG-84005 在馬來西亞弄了約一千個假帳號,覆蓋全部 222 個國會選區,並為總理的帳號要求一百萬次人工觀看。

這堆數字裡最該停下來的是這一組:超過 2,100 組 Azure AD token、橫跨超過 40 個企業租戶,全部發生在大約 34 小時之內。那 34 小時是一個窗口,不是累計期間。人類團隊做不到這個速率,而這就是報告主結論的具體長相:

“The cybersecurity skills of AI models means that AI has collapsed the labor and tooling gap that used to separate well-resourced, state-sponsored operations from individual operators.”

到這裡為止都是報告寫的。接下來是我讀它的方式。

這份文件的涵蓋範圍,原文寫得很小心:「activity we disrupted between December 2025 and August 2026」。我們中斷的活動。不是發生的活動,也不是被偵測到的活動,是被偵測到、而且被中斷、而且適合寫進公開報告的那一部分。

所以有一條路走不通,偏偏它看起來很好走:拿這份報告去估算 AI 濫用的整體規模。做不到。分子印出來了,分母沒有人有。換個角度問會更清楚,什麼樣的濫用行動一定不會出現在這份文件裡?沒有用到 Claude 的不會在裡面,用了但沒被抓到的不會在裡面,抓到了但基於各種理由不便公開的也不會在裡面。三種都是你最想知道的那一種。

這不代表報告沒用,它能證明的事情非常具體:這些手法真的可行、真的被執行了、規模到得了這裡。存在性證明不需要分母。把它當成「這件事有多普遍」的統計來讀才是誤用。

七個危害領域裡還有一個值得單獨看,就是 illicit distillation。報告把它跟 biological misuse 放在同一層。我的讀法是,這代表「模型被競爭者抄走」跟「模型被拿去做壞事」進了同一份威脅清單,而這兩件事的受害者不是同一個對象:前者的受害者是公司,後者的受害者是人。並列本身就會產生拉平效果,讓讀的人下意識把兩者的嚴重程度放到同一個量級。這是我的延伸判斷,報告沒有這樣論述。Anthropic 確實在這個領域指控了一起蒸餾行動,那件事本身在報告裡。

網路上流傳幾個跟這份報告有關的數字(某次蒸餾行動的往來次數、報告總頁數、內部追蹤群組總數),我手上沒有對得上的一手出處,所以這篇一個都不引用。想用那些數字的人請直接開官方 PDF 自己核。

報告收在這一句:

“As models become increasingly capable, their risks will increase, unless AI developers and society’s defenders act to make them safer.”

來源:Anthropic 官方報告頁,2026-09-10官方 PDF

二、願意慢下來,條件是別人也慢

先把這則的可信度層級釘死。Bloomberg 9 月 11 日報導,OpenAI 執行長 Sam Altman 在本週一場全公司會議上告訴員工,OpenAI 有可能調節自己的前沿 AI 開發速度,也許跟其他幾家實驗室協同進行。消息來源是「熟悉內情、因細節屬私密而要求匿名的人士」。OpenAI 拒絕置評。報導沒有給那場會議的確切日期,只寫了「本週」。

也就是說,這件事沒有官方宣布、沒有文字紀錄、沒有當事人證實。你讀到的是匿名人士轉述的一句口頭意向,由 Bloomberg 背書。Quartz 與 Yahoo Tech 後續的轉載,來源都是這一篇。

同一篇報導裡有一句話,比那個承諾本身重要得多:他預期有些實驗室不會同意。

這句是報導寫的,不是我推的。而它的效果是,這個承諾在被說出口的同一場會議裡,就已經附帶了它不會生效的理由。「我願意放慢,但要大家一起」這種條件句的結構自帶逃生口,只要有任何一家不同意,承諾就自動失效,失效的原因永遠歸得到別人身上。這種承諾的成本是零,因為它不需要任何人真的做任何事,就能維持體面。

再看它缺什麼。沒有基準線,慢到什麼程度算慢?沒有量測方,誰來確認?沒有違約定義,不做會怎樣?三個都沒有的東西不叫協議,叫意向。對照前一則:那份威脅報告至少有 PDF、有代號、有案例,你可以拿著它去挑毛病;這一則連「他是不是真的講了這句話」都得先相信匿名來源。

三個裡面第一個最值得多想一下,因為它看起來最像做得到。放慢是個相對的動作,那要相對什麼?相對自己原本的計畫,可是那份計畫只有自己看得到,隨時可以改,改完外面沒人知道它本來排在哪。相對去年的速度,那等於讓衝得最快的那家拿到最寬的額度。相對某個能力門檻,那門檻得先有人定得出來,而現在還沒有。三條路卡住的地方不一樣,理由是同一個:基準線一旦寫下來,就變成別人可以拿去對照的東西。它不是漏寫的細節,它是這種承諾唯一會真的產生成本的地方。

什麼情況下我會改口。如果這些自願放慢長出可查驗的東西,一個公開的基準線、一個第三方量得到的指標、一個違約的定義,那它就不再是條件句,我會照新的證據重讀。目前這三樣一樣都沒有。

背景也值得記,它解釋了這場會議為什麼會開。在 Anthropic 與 OpenAI 都待過的研究員 Jacob Coxon 於 9 月 8 日辭職,公開指控兩家公司「gambling with our lives」,那則貼文觸及超過 1.5 億次觀看(是觀看數,不是人數)。Anthropic 的 Alignment Science Lead Evan Hubinger 在 X 上寫,他個人把 AI 在未來十年內殺死全人類的機率放在「>10% within the next decade」,這是他個人的估計,不是 Anthropic 的官方立場。七月底有超過 1,000 名主要 AI 公司的員工連署請願。依 Reuters,Anthropic 發言人在週四表示希望與業界其他人合作,討論新 AI 工具推出的速度。OpenAI 則在八月暫停了大部分的模型訓練兩週。

OpenAI 首席科學家 Jakub Pachocki 的貼文用詞是「coordinating to slow down future development as needed」,並希望「for voluntary slowdowns to become commonplace until shared safety bars are established」。注意那個順序:先自願放慢,直到共同的安全門檻建立起來為止。門檻還不存在,而在它存在之前,唯一的機制是自願。

相信風險跟改變行為之間沒有自動連結。這一則裡有兩個例子。Jacob Coxon 是一個,他相信到辭職,而且把指控公開講了出來。Evan Hubinger 是另一個,他把 AI 在未來十年內殺死全人類的機率放在 >10%,而他寫下那句話時的職稱,是 Anthropic 的 Alignment Science Lead。同樣一件事,一邊換出來的是離職,一邊是一則貼文。

來源:Bloomberg,2026-09-11Quartz 轉述

三、沒有額外費用,不等於不用錢

原本只在 Codex 裡跑的那套 agent harness,9 月 10 日被包成 Agents API 推進公開 beta。開發者負責定義 agent,OpenAI 負責 session 編排、context 壓縮與中斷復原;session 是 durable 的,可以跨多輪延續、串流回傳進度。

核心物件有四個:Agent(模型、指令、工具、MCP servers)、Environment(可選的 sandbox,提供檔案存取與指令執行)、Session(持久的 agent 實例)、Events 與 items(輸入與輸出)。執行環境有三種 sandbox 外加「不用 sandbox」:OpenAI 託管、自架(透過 codex exec-server)、合作夥伴整合。合作夥伴 sandbox 列了九家,Blaxel、Cloudflare、Daytona、DigitalOcean、E2B、Modal、Oracle、Runloop、Vercel。

發布內容裡有幾個客戶數字。Ciridae 的評測分數從 0.71 升到 0.85,延遲降低 4 倍,這是兩個不同的指標,別合成一句。SafetyKit 把案件審查流程搬過去之後,每案成本降 60%,是每案不是總額。Hypha 在把 harness 與 sandbox 分離之後,失敗的 agent 回應少了 86%。Nash.ai 在物流網路上跑「thousands of long-running agents」,沒給精確數字。

每個百分比都帶著同一個限定詞:遷移之後。原文沒有對照組,也沒說這些公司遷移前用的是什麼架構。所以它們量的是「換掉自己土炮的 harness 之後改善多少」,跟「這套比別家好多少」是兩回事。要拿它們當選型依據,你得先知道自己現在那套跟他們原本那套像不像。

真正該進評估表第一行的是另外兩句,而它們都寫得很輕。

“There is no extra fee; you pay for tokens, tools, and container time.”

沒有額外費用,不等於免費。你付 token、付工具、付 container 時間。container 時間是 agent 架構裡最容易失控的那一項,因為 agent 卡住的時候不會停,它會繼續想,想得越久你付得越多。而「它到底要跑多久」恰好是你剛剛交出去給對方編排的那一部分。控制權出去了,帳單留下來。

第二句更硬:

“Data stays US-only, and Zero Data Retention is unsupported.”

對有些人來說,這一句直接讓整個服務出局,而它被放在規格的角落。

官方公告頁是 openai.com/index/introducing-the-agents-api/,這則的細節我讀的是 MarkTechPost 9 月 10 日那篇整理,日期也以媒體報導為準。另外,有一份二手摘要只列了 Cloudflare、DigitalOcean、Oracle 三家 sandbox 合作夥伴,那是不完整的版本,完整名單是上面那九家。

來源:MarkTechPost,2026-09-10OpenAI 官方公告

四、押注跟結算同一天

Positron AI 這一輪拿了 8.75 億美元,投後估值 50 億美元。錢分兩段進來:Series C 3.75 億美元,投前估值 35 億美元;Series C-1 最多 5 億美元,是「最多」,不是已經到位。公司總部在內華達州 Reno。相對 2026 年 2 月 Series B 之後那個「10 億美元以上」的估值,這輪約成長 5 倍,不過前一輪本來就是個模糊值,5 倍只能當約數看。

它拿錢要做的是一顆叫 Asimov 的晶片,而 Asimov 最刻意的設計是不用 HBM。它改用商品級的 LPDDR5X,每顆晶片 288 GB 到 2,304 GB,目的是避開高頻寬記憶體與先進封裝的供給瓶頸。製程是台積電 N3P,tape-out 排在 2026 年底,量產排在 2027 年下半,兩個都是計畫時程,還沒發生。(順帶一提,台積電 9 月 10 日公告 2026 年 8 月合併營收新台幣 5,148.05 億元,鉅亨網;Asimov 要排的就是這家的產線。)

Titan 系統每台由四到八顆 Asimov 組成,設計目標是單節點服務超過 16 兆參數的模型與超過 1,000 萬 token 的 context window,可擴展到數千節點。設計目標,不是實測結果。第一代的 Atlas 有實績:在 Oracle Cloud Infrastructure 部署超過 50 個機櫃,另外的量產客戶有 Jump Trading 與 i3d.net。公司宣稱 Atlas 的記憶體頻寬使用率達 93%,對比 GPU 系統典型的 10% 到 30%,這個數字是公司自述,沒有第三方驗證。

這輪真正被押的不是技術路線,是時間。

用商品記憶體換容量、拿頻寬去換,這筆交易只有在 HBM 一直缺、缺得夠久的前提下才划算。缺多久算夠久?看它自己排的時程,量產在 2027 年下半。也就是說這個賭注要到 2027 年下半才驗得出來,而那正好是賭注本身的到期日。押注跟結算同一天,中間那段時間裡,沒有任何一個指標可以告訴你它對不對。

執行長 Mitesh Agrawal 那句「Speed matters in this market, both in how quickly we ship new generations of silicon and in how quickly they reach customers.」講的其實就是這件事,只是換成了正面的說法。NEA 合夥人 Forest Baskett 的版本更短:「Positron is solving the constraint that actually matters right now.」

來源:PR Newswire 官方新聞稿,2026-09-10Quartz

五、繞不過去的那一邊

同一天 Reuters 的獨家講的是繞不過去的那些人。包含華為與寒武紀在內的中國 AI 晶片商,大幅調高現行與下一代 AI 處理器的售價,原因是 HBM 成本飆升,消息來源是三名知情人士。華為、寒武紀、MetaX 與天數智芯都沒有回應置評請求。

自美國在 2024 年 12 月收緊對中國出口特定先進 HBM 產品的管制之後,中國晶片商越來越依賴灰色市場管道,而那個管道的 HBM 價格通常是中國境外買家的數倍。記憶體佔 AI 加速器生產成本的很大一塊,所以這筆錢會直接反映到成品卡上。先進 HBM 市場由 SK 海力士、三星電子與美光主導。

漲幅得分開看,因為它們的比較基準根本不是同一個:

產品 現在 之前 比較基準
Ascend 950DT 加速卡 報價超過 25 萬人民幣(原文換算 37,255 美元) 原文未給 整體漲 20% 到 50%,基準是兩個月前給客戶的報價,視合約條件而定
Ascend 950PR 每張超過 8 萬人民幣 約 6 萬人民幣 年初
Ascend 910C 超過 11 萬人民幣 約 9 萬人民幣 年初
寒武紀「690」(暫稱,尚未正式發表) 報價高 20% 到 30% 原文未給 兩個月前

950DT 那個是 indicated price,報價,不是成交價。寒武紀現行的旗艦還是 590。另外有個跟漲價無關但值得記的數字:天數智芯今年對字節跳動的 GPU 出貨翻倍到 10 萬顆。Reuters 提到中國的 AI 晶片市場規模是 500 億美元。

出口管制想壓制的是中國取得算力的能力。實際打到的位置是記憶體,不是運算晶片。而記憶體跟運算晶片有個關鍵差別,它是商品,商品有灰色管道。於是管制的效果從「拿不到」變成「貴很多」,貴 20% 到 50%,基準是兩個月前。這是我的讀法,Reuters 那篇沒有這樣論述。

貴很多當然也算效果,只是效果的形狀跟原本設想的不一樣。拿不到會讓人停下來,貴很多只是換人做。買得起的還是買得起,買不起的退出市場,而退出的那批通常不叫華為。

來源:Reuters 獨家(Yahoo Finance 轉載),2026-09-10


這兩天唯一真的讓 AI 開發慢下來的東西,不是任何一家公司的自願承諾,是一種記憶體的供給曲線。

HBM 不需要誰點頭就會生效。它讓一邊的加速器報價漲了兩成到五成,讓另一邊的公司拿 8.75 億美元去研究怎麼繞開它。同一週裡那個關於放慢的承諾,附帶的條件是別家也要一起,而說的人自己預期有些不會同意。一個要全體協同才啟動,一個誰都不用同意就在運作。

五則裡有一則我收不進來,是 Agents API 那則。它是一個產品上架,不讓任何人變快也不讓任何人變慢,只是換了誰負責編排。這條軸上沒有它的位置,硬要接上去的話,中間那層因果得由我自己編。所以它就留在第三節。

但這不是好消息,原因剛好也是同一個:實體瓶頸沒有方向感。

它不會優先減慢危險的用途,它只是讓所有人都變貴。而變貴的第一個受害者永遠是資源少的那一方。第一則報告裡被打穿的那些組織,北非那個外洩 30 萬筆身分紀錄的政府單位、那兩家信箱被整個匯出的無人機零組件廠,不會因為 HBM 漲價而變得比較安全,他們只是更付不起防守要花的錢。

攻擊方需要的是一組 API 金鑰。防守方需要的是一整套基礎設施。算力變貴的時候,這兩邊變貴的幅度從來就不一樣。

報告那句收尾其實把條件寫得很清楚:models 越強、風險越高,除非 AI 開發者與社會的防守者動手讓它們更安全。unless 後面接的是兩個主體。這兩天的新聞裡,第一個主體開了一場會,第二個主體在漲價的隊伍裡排隊。