AI 產業現在有兩種文件在流通。一種是公司自己挑指標、自己挑時點發出來的;另一種是別人從外面量到的,或者法院叫你交出來的。

9 月 17 日這一天,兩種都出現了,而且撞在一起。

一、三個人、一組訂閱,還有一個開在 OpenAI 私有 monorepo 裡的 pull request

資安公司 Hacktron AI 在 9 月 17 日公開揭露,它的三人團隊(Harsh Jaiswal、Mohan Pedhapati、Rahul Maini)在 OpenAI 的 bug bounty 計畫裡串起一條完整的攻擊鏈,最後在 OpenAI 的私有 monorepo 裡開了一個無害的 pull request 當概念驗證。賞金 6,500 美元。

鏈子一共五步:Discourse 中 libheif 函式庫的 heap buffer overflow,經 HEIC/HEIF 圖檔上傳觸發,拿到論壇環境的遠端程式碼執行;再利用 OpenAI 的 SSO 實作缺陷提權到 ChatGPT/Codex 帳號,從被入侵的員工帳號存取已連結的 GitHub 整合。那個 pull request 是終點。

第一步不在 OpenAI 身上。libheif 是 Discourse 用的第三方函式庫,對 OpenAI 來說是第三方的第三方;OpenAI 自己的缺陷落在第三步那個 SSO 實作。責任歸屬不一樣,寫成「OpenAI 有個漏洞」會漏掉一半。

真正該記住的不是這五步,是中間那幾天。

Hacktron 這條鏈的關鍵幾天

2026-07-24

Anthropic 發布 Claude Opus 5。

2026-07-25

Hacktron 透過 Bugcrowd 通報 OpenAI,OpenAI 當日確認修復。

2026-07-28

Discourse 發布安全公告。

2026-09-06

libheif v1.23.4 釋出,含額外修補。

2026-09-17

Hacktron 公開揭露整起行動。

團隊先用特製的資安版 Claude Opus 4.8 產 exploit,失敗了,卡在 ASLR 的可靠度。Opus 5 發布之後換上去,照 VentureBeat 的說法是 within hours 產出一個可運作的 ARM64 exploit,再改寫到 x86-64 與 jemalloc。

一個版本號的差距,把一條卡住的鏈變成一條通的。

這段推論建立在 Hacktron 自己的敘述上。Opus 4.8 那次失敗如果其實來自 prompt 寫法、投入時間或別的變因,而不是模型能力本身,那「一次版本更新打通一條鏈」就不成立,整段要收回;目前沒有第三方重現過這個對照。

防守方的節奏用週在算:公告出來、套件更新、排進下一個維護窗口、測試、上線。而打通一條鏈的節奏,在這個案子裡不是用週算,是用「下一次模型發布」算。兩邊的時鐘頻率不一樣,而且不一樣的方向只有一種。

另外,流傳的「token 成本不到 3,000 美元」與「72 小時內完成」兩個數字,我在 VentureBeat 與 Fortune 的內容裡都沒讀到,所以不寫。

Mohan Pedhapati 對《華爾街日報》說的是:「We’re just three guys with Claude and Codex subscriptions.」OpenAI 的官方聲明是:「We thank the researchers for contacting us and sharing their findings. We narrowed the permissions on Community sign-in tokens and revoked affected tokens and sessions.」事後稽核 GitHub 的結論用詞是「limited read」,對該私有儲存庫只有 metadata 與程式碼變更的有限讀取權。

6,500 美元這個數字有點怪。一條能摸到核心 monorepo 的完整攻擊鏈,公開市場的定價是 6,500 美元;賣去別的地方,定價會差好幾個數量級。bug bounty 制度一直靠這個價差活著:賣給你比賣給別人省事,即使少賺很多。現在產出這條鏈的成本被壓下來了,6,500 美元沒有跟著動。價差兩邊的變動速度不一樣,而不對稱會累積。賞金這一層是我自己往下接的。

原文來源:VentureBeat,2026-09-17Fortune,2026-09-18

二、Anthropic 做了三把尺,然後拿它們量自己

同一天,Anthropic Institute 發表提案,主張前沿實驗室該定期公開三項能互相比較的指標:AI 有多大程度在建造下一代的自己、agent 被監看與介入的能力、運算資源怎麼分配。同時公布了自家數據。

數字之前先講日期。文件發布於 9 月 17 日,但所有數字的資料截止點是 2026 年 8 月;運算那一項更窄,是 7 月 13 日到 20 日那一週。

指標 數值 口徑
AI leads 26% 達到「AI 主導」等級的工作比例,截至 2026 年 8 月
AI collaborates 或以上 超過 90% 較寬鬆的門檻,涵蓋 collaborates 與 leads 兩級
AL5(完全自主) 0 Claude「not operating fully autonomously (AL5) for any measured R&D subset」
安全佔總運算 6% AI 研發運算資源的配置比例,7/13–7/20 那一週
安全佔 AI 驅動運算 12% AI 驅動的研發運算資源中的比例,同一週,分母跟上一列不同

這幾個數字最常被揉成「Claude 已經做掉 Anthropic 26% 的研發工作」。那不是它的意思。26% 量的是有多少工作到了 AI 主導的等級,跟 90% 那條線不是同一把尺,不能相減;6% 跟 12% 的分母不同,也不能互換。

監看那一格:主要平台上約 30,000 個 agent,線上與離線監看器的動作涵蓋率都是 100%,線上監看器的攔阻率 0.002%,原文換算約是 47,000 個決策中的 1 個。Anthropic 另外說要讓多個組織的獨立第三方評估者進駐,取得跟內部風險評估團隊相當的存取權限。真落地會是第一個案例,目前是宣告。

前幾天 OpenAI 公布六起模型行為失準事件和一套三軌通報框架,當時能講的是那些數字沒有外部對照組。隔天對照組就出現了,只是出的牌完全不同維度:OpenAI 揭露的是出事之後多久講,Anthropic 揭露的是平常跑多快。兩家都沒揭露對方那一欄,所以還是比不起來。

這是自願性框架的結構特徵:你自己決定量什麼,自然會挑一個看起來不錯的維度;Anthropic 明說這些數字「如果前沿速度有被協調放慢,就應該會變動」,等於主動把自家指標推銷成監理機關可以盯的儀表板。想法不壞,可是定義這把尺的是被量的那個人。

原文來源:Anthropic Institute,2026-09-17

三、法院把那批被遮蔽的內部備忘錄攤開來

同樣是 9 月 17 日,紐約時報控告 OpenAI 與微軟那件著作權訴訟,一批先前被遮蔽的文件解封。先跟另一件分開:這是 2023 年那件案子的文件解封,不是又有媒體提告;原告是紐約時報、Daily News 與 Center for Investigative Reporting。

微軟的 Director of Applied Science、Brent Hecht,在一份內部備忘錄裡把公司的 AI 訓練做法寫成「an astonishing theft of unprecedented proportions」,以及「the largest theft of labor in human history」。他形容大型 AI 模型「are a product that destroys its supply chain」,並用「doom loop」描述導流下滑:AI 摘要吃掉流量、出版商萎縮、生產的內容變少、模型沒東西可吃。

微軟執行長 Satya Nadella 的作證紀錄裡有這句:「anything that is paywalled should be licensed by anyone who wants to use it…for grounding or training」。OpenAI 這邊,ChatGPT 負責人 Nick Turley 說出版商面臨「existential threat」、AI 產品「largely substitutive」;總裁 Greg Brockman 形容模型「excellent at news」,並對一項繞過付費牆的提案回了「ah nice」。

難聽話不是重點。

合理使用要看四個要素,其中兩個是市場影響與善意。一份內部備忘錄把自家做法叫 theft,打的是善意;微軟自家的數據顯示 Bing 結果裡的 Copilot 讓紐約時報網站的點擊率最高下降 93%(限定詞是 up to),打的是市場影響。被告在答辯裡最需要撐住的兩格,證據是自己人留下來的。Nadella 那句更麻煩,因為它是應然陳述:付費牆後的東西,任何人想用都該取得授權。說這話的是被告方執行長,內容跟公司的答辯立場相反。哪句話落在哪一格,是我自己的分法。

三個資料集被分開點名。這三家的作品在 OpenAI 的 mid-training 資料集中有超過 91,692 份複本;來自 nytimes.com、出現在 Common Crawl 資料集裡的文件超過 200 萬份;一個叫 Project Mango 的資料集裡,出自新聞出版商的不重複作品超過 160,903 件。三個集合各算各的,不能相加也不能互換。

它們並排出現本身就是訊息:原告方已經能把訓練資料拆到資料集層級指認,不再是籠統地說「你們抓了我們的東西」。解析度變高了,答辯就不能停在理論層。

兩家問到的回應不一樣:Engadget 寫微軟發言人 Alex Haurek 表態公司的用途屬 transformative、Copilot 合乎著作權法;TechCrunch 則寫「Neither OpenAI nor Microsoft provided comment when requested.」OpenAI 對這次解封的回應我沒讀到,備忘錄的日期各家寫法也不一致,所以不寫年份。

原文來源:TechCrunch,2026-09-17Engadget,2026-09-18

四、時程提前了,同一場記者會說產能吃不下

華為在 9 月 17 日的 Huawei Connect 宣布,Ascend 960DT 的推出時程提前到 2027 年第一季。這一代同時拆成兩款:960DT 面向訓練,960PR 面向推論、排在 2027 年第三季。再往後是 970 與 980,分別規劃在 2028 與 2029 年。同場還發表了 Atlas 960 SuperPoD 運算叢集,以及 Peerium 架構,設計目標是讓最多 100 萬顆處理器像單一系統運作。是設計目標,不是已交付的規模。

中國科技分析師 Rui Ma 在 X 上的觀察比時程本身有意思:「the chip itself is coming WAY earlier, but the SuperPoD they announced is much smaller than what they originally laid out」。她給的對照是原先規劃可擴展到 15,488 顆 Ascend 960,這次發表的系統是 4,096 顆。

這兩條線會分開,通常代表單顆設計跟整體整合本來是兩種速度,而大規模訓練吃的是後面那條。接著是同一場記者會上,華為主管講的產能:「Since we don’t have enough capacity to even satisfy the demand in China, we don’t have a plan to expand into the international market in a fully-fledged way.」連中國的需求都吃不下,沒有全面進軍國際市場的計畫。同一個人也說過「I think Ascend market share should be bigger than Nvidia’s.」

一家宣稱時程提前、市占會超過 Nvidia 的公司,在同一場合承認自己供不應求到不敢賣去海外。這兩句話不衝突。

華為這次沒有公布的東西,跟公布的一樣重要:Ascend 960 的 FP8/FP4 吞吐量數字、代工廠與製程節點、良率,三項都沒有。而這三項恰好是判斷「時程提前是否可信」的全部依據。另外,各家報導對「原訂是哪一季、所以提前了幾季」的說法互斥,基準點根本不同,所以這裡只寫提前到 2027 Q1。

原文來源:TechCrunch,2026-09-17NBC News,2026-09-17

五、Claude 開始調度 Claude

Claude Code Projects 的改版 beta 也落在 9 月 17 日。Projects 從靜態的指令資料夾變成一個協調層:給它一個目標,coordinator 自己建 thread、分派、審查、整合,每條 thread 都是跑在自己分支與 repo 副本上的完整雲端 session。

兩個設定疊在一起有點微妙:每條 thread 預設跑 Opus 與 high effort,使用者指定的 thread 數則是「a preference, not a cap」。最貴的預設,加上一個不是上限的上限。合併衝突方面 Git 規則照舊,多條 thread 改到同幾行還是你自己解。這點反而誠實,平行化能加速的是產出,不是整合。(以上依多家二手報導交叉比對,我沒讀到 Anthropic 的第一手發布頁。)

原文來源:DevOps.comTechstrong.ai


四件事的時鐘都看得到刻度。960DT 押在 2027 年第一季,到時候有沒有東西出來一翻兩瞪眼。26% 是 8 月的快照,下一次公布就知道往哪邊動。

剩下那一件沒有刻度。一條攻擊鏈在 Opus 4.8 上卡住、在 Opus 5 上幾小時內打通,週期不是季也不是年,是下一次版本更新。而版本更新不會出現在任何路線圖上,它就是某天早上出現在更新日誌裡。

三個人、一組訂閱、6,500 美元。這個定價到現在沒動過。等下一個版本出來,先動的會是產出那條鏈的成本,還是賞金那一欄的數字?這兩件事不會同時動,而中間那段空窗期,向來不是防守方在用的。