AI 與科技新聞摘要 - 2026/09/14
怎麼判斷一句「我們該放慢」是認真的?
不必聽他承諾了什麼,算他自己會少掉什麼比較快。9 月 13 到 14 日這兩天,有三個人先後對「AI 前沿該不該放慢」開口,一個支持、一個附和、一個嘲諷。三個人的表態,在說出口的當下都沒有讓自己少掉任何東西。
同一批日子裡,確實有人的東西變少了。只是不在這三個人身上。
一、少掉的那 17%,官方文件上找不到
9 月 14 日起,Claude Code 的週用量上限改了。前一階段的 50% 加成在 2026 年 9 月 13 日 23:59 PT 結束,從 9 月 14 日開始改成永久 +25%,基準是促銷前的那個值,適用範圍是 Pro、Max、Team 與席次制 Enterprise。五小時上限不變,其他 Claude 介面不受影響,免費方案與用量計費的 Enterprise 席次不在範圍內。
那個 50% 是 2026 年 5 月 13 日開始的,原訂到 7 月 13 日,中間延長了四次。
對促銷期間一直在用的人來說,數字是從 150% 掉到 125%,淨減少約 17%。「+25%」跟「−17%」兩個都是對的,差別只在基準點選在哪裡:一個以促銷前為基準,一個以促銷期間為基準。
這則的證據等級是這批裡最弱的,要先講清楚。Anthropic 沒有發新聞稿。上面那三個百分比(50%、25%、17%)全部來自二手報導與社群回報,而官方支援頁面上讀得到的內容只有一句「Pro 與 Max 的用量上限由 Claude 與 Claude Code 共用」,沒有任何數字、沒有百分比、沒有生效日期,頁面標記是「Updated over a month ago」。多數細節可以追溯到 2026 年 8 月 29 日的 @ClaudeDevs 貼文,那不是官方公告。二手報導說支援文件在 9 月 14 日被改寫過,我沒有辦法用一手來源證實那三個數字裡的任何一個。
同一個變動可以誠實地寫成「永久增加 25%」,也可以誠實地寫成「少了 17%」,兩邊都沒有說謊,差別在於基準值從來沒有被寫進官方文件。
這裡不需要假設有誰刻意為之。基準值不在文件上,效果就已經產生了:能察覺這 17% 的人不會是讀公告的人,是跑到一半被擋下來的人。而一個沒有公告過基準點的數字,事後要怎麼描述都對。
原文來源:Anthropic 支援文件 / DigitalApplied,2026-09-14 / Windows Report
二、附和一句話要花多少錢
本站 9 月 13 日 那篇寫過 Amodei 那一端,這則是回應端的報導版本,而且有一個細節要回頭修正。
先把日期排對。Amodei 那篇〈We Must Pace the Frontier〉是 9 月 12 日的事,那天是這一整串的起點;補一句口徑,darioamodei.com 的頁面本身只標示 “September 2026”,沒有精確到日,9 月 12 日這個日期來自二手。Sam Altman 與 Elon Musk 的貼文都發在 9 月 12 日週六,SiliconANGLE 把它寫成報導是 9 月 13 日。貼文日不是報導日。
Altman 那則的原話:「I agree with Dario that we need to pace the frontier. This has been a primary topic of discussions we’ve had at OpenAI in recent weeks.」他同時表態支持讓獨立評估者拿到員工等級的存取權。
「Dario is right」。Musk 那則就這三個字,沒有第四個。
要修正的是這裡。本站 9 月 13 日引用的版本裡,有「OpenAI 會實施」這句承諾;而 SiliconANGLE 9 月 13 日這一篇,我讀到的版本沒有這一句。兩個二手版本對同一則貼文的內容不一致,在回到 Altman 的 X 原貼文逐字核對之前,那句承諾我不當成他已經說過的話。
SiliconANGLE 整理的 Amodei 三步驟是記者的轉述版,用字跟原文標題不同:接受第三方獨立評估者深度存取先進系統、爭取更廣泛的產業配合、推動包含中國在內的國際協議。
三步驟裡,第一步是自己做得到的,第二步要同業點頭,第三步要國家點頭。而「背書」這個動作,一步都不需要。截至報導查證的時點,三家都還沒有公布完整的可執行方案,這一點也是二手說法。
成本結構攤開來是這樣:寫一篇文章要花時間,單方面承諾給外部評估者門禁、座位跟存取權要花錢,在別人的貼文底下打三個英文字,花的是零。三件性質差這麼多的事,今天被裝進同一個新聞框裡,叫做「業界領袖支持放慢」。
贊同是免費的。免費的東西在任何一份統計裡都會過度供給。
三、護欄被寫成了一種職位屬性
9 月 14 日,川普當天就 AI 發了 6 則 Truth Social 貼文。那個「6 則」只有一個來源給。
三句原話照抄:
「The only control or ‘guardrails’ that AI needs is a STRONG AND SMART (High IQ!) PRESIDENT」
點名 Amodei 的時候:「like Dario (Anthropic!), who is now pretending to be a ‘perfect little angel.’」
還有:「AI taking over the World, destroying Humanity, and all other things bad, is a HOAX」
他聲稱自己的政府已經阻止 AI 公司做壞事,報導裡沒有附上任何具體事例。這批貼文是針對 Amodei 9 月 12 日那篇文章來的。
來源鏈先講清楚,因為這則的弱點就在這裡。一手是川普本人的 Truth Social 貼文,我引用的是 implicator.ai 的轉述,那是一份小型 AI 電子報,不是一級媒體;同題材的 Bloomberg、Axios、CNBC 版本這次全部開不了,不是付費牆就是 403。要逐字引用上面那三句,得再找一家大型媒體的原文交叉比對。
把「高 IQ 總統」這個主張當成一份系統設計來讀,形狀很清楚:整套系統的安全性掛在單一節點上,那個節點的屬性是智力,任期四年,而且會換人。
護欄這個詞的定義本來就長在反面。它要成立的前提是「不管當班的是誰都成立」,所以它才叫護欄而不叫駕駛技術。一道只在某個特定的人在位時才存在的護欄,在它最需要生效的那一刻,也就是換了一個很不一樣的人在位的那一刻,正好不存在。這不是效果好不好的問題,是設計上它在那個時點就是空的。
另外那句 HOAX 值得單獨看一眼。Amodei 那篇裡確實有很強的版本,文中寫 agent 群集在「6–12 months」內理論上可以接管網際網路、損失可達「hundreds of billions of dollars」,那是作者本人的推測而不是統計。所以這句回應是有對象的。問題在於,把最極端的那個版本標成騙局,不會讓另外兩步跟著消失:誰來做獨立評估、誰來協調產業,這兩件事跟世界會不會被接管沒有關係,它們在任何一個沒有末日的情境裡都照樣成立。
四、修補期限到期那天,掃描已經變成搬運
本站 9 月 12 日 寫過這個編號,當時的狀態停在「有人在掃」。9 月 14 日這一批報導把後面那一段補上了。
編號與成因 9 月 12 日那篇寫過,不重複。當時沒寫的是分類與完整向量:CVE-2026-85706 的路徑穿越歸在 CWE-22,CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N,v3.1 滿分 10.0,單一個精心構造的 HTTP 請求就能觸發。
受影響的是 GitLab CE 與 EE 19.1.8、19.2.6、19.3.2 之前的版本,而 commits API 的路徑穿越問題可以回溯到 18.7。GitLab.com 已修補,GitLab Dedicated 不受影響。這兩句合起來讀,剩下的射程範圍全部是自架的實例。
watchTowr 觀察到的行為已經不只是探測,原話是「dumping config files for secrets along with system SSH configurations」,把設定檔裡的機密連同系統的 SSH 設定整份倒出來。能拿走的範圍是 GitLab 服務帳號讀得到的任何檔案,包括 repo 機密、SSH 金鑰、.env。
四個日期常常被壓成一個,分開排一次:
| 日期 | 發生了什麼 |
|---|---|
| 2026-09-10 | GitLab 發布緊急修補 |
| 2026-09-11 06:00 UTC | watchTowr 觀測到實際探測 |
| 2026-09-11 | CISA 列入 KEV |
| 2026-09-14 | 美國聯邦機構的修補期限 |
列入 KEV 是 9 月 11 日,9 月 14 日是期限而不是列入日,而 9 月 14 日的媒體報導潮又是第三件事。還有一個口徑要釘住:KEV 條目只確認「有人在利用」,它不指認受害者、也不描述規模,所以「已經有幾家企業被打進去」這種句子在這則裡找不到依據。
同批釋出的還有兩個編號,別跟主角混在一起:CVE-2026-87719 是 EE 的資訊洩漏,CVE-2026-88765 是 CVSS 8.5、位在 Advanced Search 索引的 Unicode 轉換緩衝區溢位,需要已驗證身分,而且 EE only。
那條期限約束的對象是美國聯邦機構。自架 GitLab 的其他人沒有期限,也不會有人在半夜幫他們把版本升上去。做升級決定的人跟承擔後果的人在這裡是同一批,聽起來這是最健康的結構,可是它的失敗模式也最安靜:沒有任何第三方會來通知你到期了。
五、一個 ?raw,換走 .env.production
Vite 的開發伺服器預設只綁 localhost。這是一個正確的預設值,而這則新聞就是從它被關掉之後開始的。
9 月 14 日 BleepingComputer 報出 CVE-2026-39364 正在被大規模掃描,The Hacker News 隔天跟進,原始研究出自 F5 Labs。漏洞繞過的是 Vite 的檔案讀取存取控制:本來應該被 server.fs.deny 擋掉的檔案,像是 .env、*.crt,只要在打 /@fs/ 端點的 HTTP GET 後面掛上 ?raw、?import&raw、?import&url&inline 這類查詢參數,就會以 HTTP 200 回傳明文內容。不需要身分驗證。
受影響版本照素材抄:Vite 7.1.0 到 7.3.2,以及 8.x 分支的 8.0.5 之前;修補是升級到 7.3.2、8.0.5 或更新版。這兩個範圍在 7.3.2 這一版上重疊,真要動手升級之前請以官方 advisory 為準。
CVSS 分數我不寫。The Hacker News 寫 8.2、Cyberpress 寫 7.5,兩個來源打架,這種時候寫哪一個都是在幫讀者挑一個他沒辦法查證的數字。
接著是這則為什麼會變成一場大規模掃描。一個預設綁 localhost 的服務,要怎麼樣才會出現在公網上?F5 Labs 的原話是「when developers expose the service by passing the --host flag, setting server.host, or misconfiguring Docker container port mappings」。加 --host、設 server.host、或者 Docker 的 port mapping 設錯。預設埠是 5173。
--host 的存在理由通常都很日常。用手機開一下看看版面、讓隔壁同事連進來看一眼、或者它本來就跑在容器裡,port 得對外映射出來才看得到。
攻擊者要的檔案清單很具體:.env 系列(.env.production、.env.local、.env.staging)、Azure 的憑證庫(.azure/credentials、.azure/accessTokens.json)、Terraform 與 serverless 的檔案(terraform.tfstate、terraform.tfvars、serverless.yml),還有系統檔(/etc/passwd、/proc/self/environ)。
清單裡最狠的是 /proc/self/cwd/.env。它不需要知道你的部署絕對路徑在哪,/proc/self/cwd 就是那個行程當下的工作目錄,而開發伺服器的工作目錄照慣例就是專案根目錄,.env 照慣例就躺在那裡。所有讓專案好上手的慣例,在這一步全部變成攻擊者的預設參數。
規模的口徑要一起帶著走。這批數字來自 F5 Labs 自家的蜜網感測器,分析窗口是 2026 年 8 月單月:807 個 session 分組的攻擊、約 32,000 筆原始事件;作為對照,前三個月加起來的 Vite 相關事件只有 1,732 筆。
| 攻擊流量來源國 | 事件數 |
|---|---|
| 美國 | 17,297 |
| 比利時 | 4,407 |
| 荷蘭 | 4,011 |
| 新加坡 | 2,842 |
| 台灣 | 1,994 |
| 日本 | 1,353 |
台灣那 1,994 是攻擊流量的來源,不是受害者所在地,這兩件事非常容易讀反。多數流量來自雲端主機,尤其集中在 GCP 的 34.x 與 35.x 網段。同一批基礎設施也在探測 Next.js 的 CVE-2025-29927,所以這張網同時在掃很多框架,Vite 只是其中一格。
換個方向問一次:要保證一組雲端憑證外洩,最省事的做法是什麼?不必找漏洞。把開發伺服器加上 --host 跑起來,在專案根目錄留一個 .env.production,剩下的交給別人的掃描器就行。這條路上沒有任何一步叫做攻擊,每一步都是正常的開發行為。
原文來源:F5 Labs / The Hacker News
回到開頭那題。
三個表態裡成本最高的是哪一個?答案是沒有一個。「近幾週的主要討論題目」是一句描述,不是一筆支出;三個英文字連標點都省了;把護欄定義成一種職位屬性的那個人,此刻就在那個職位上。這三句話說出口的當下,沒有讓任何一位說話的人少掉任何東西。
同一批日子裡東西真的變少的,是另外幾組人。週用量上限從 150% 回到 125% 的那些人,而那個基準值從頭到尾沒有出現在官方文件上。自架 GitLab、設定檔跟 SSH 設定被整份倒出去的那些人。還有為了讓同事連進來看一眼而加了 --host,結果 .env.production 被 HTTP 200 回傳出去的那些人。
其中只有第一組跟開頭那題是同一件事。後面兩組少掉的東西是被人拿走的,不是被誰決定的,兩邊共用「少掉」兩個字,但一邊有人簽字、一邊沒有。三組的共同點倒是一樣:他們都不在那場辯論裡。
我的立場:這兩天真正發生的放慢,全部發生在承諾以外的地方,而且沒有一次是刻意的。什麼會讓我收回這句?如果那三個表態裡有任何一個被兌現成一件說話的人自己付得起代價的事,例如獨立評估者真的拿到員工等級的存取權,而且他發表的東西不需要被評估方點頭,那「表態成本是零」就不成立,我會改口說有一個是真的。就這幾份報導寫出來的內容,還沒有。
最後這一段跟前沿要不要放慢無關,跟你手上的東西有關。
今天這五則裡出現了很多個叫做「規則」的東西:週用量上限、Vite 的 server.fs.deny、GitLab commits API 本來該有的身分驗證強制、CISA 那條修補期限、那句 STRONG AND SMART PRESIDENT。它們的差別在於拿掉之後多久會有人發現。上限如果被拿掉,會有人在跑到一半的時候發現;server.fs.deny 被一個 ?raw 繞過去,沒有人發現;至於那道身分驗證強制,它從一開始就不在,所以也沒有人發現得了。CISA 那條期限有人發現得了,可是只有聯邦機關那一側,期限之外的自架實例照第四則講的,沒有任何第三方會來通知。最後那句最極端:它不需要被誰拿掉,任期到了換一個人在位就自動失效,而換人是排定的。
一條規則有多強,等於它消失的那一刻,多快會有人被擋下來。 你的 --host、你的 .env 放在哪一層目錄、你公司投影片上那份 AI 使用規範,各自拿掉之後多久會有人被擋下來,答得出秒數的那幾條,才是你真正的邊界。










