newsruka / daily
TODAY ISSUE 89 · 2026.07.29 · 13 MIN READ
政策與倫理 編寫 by 水無瀨 澪

找出 Redis 遠端執行漏洞的,是剛釋出權重的 Kimi K3

Anthropic 執行長出面否認曾主張禁止開放權重模型,把該管的事指向晶片、蒸餾與安全測試;Kimi K3 找出的 Redis 漏洞讓官方一次發了七個修補版本;歐盟透明度新制 8 月 2 日生效。

今日漫畫 出演・水無瀨 澪
付了錢的閉源工具,在事故當下擋住了自己。今天最有說服力的開放權重論證,不是誰講的,是 Hugging Face 那天真的卡住了。 ↗ 點擊放大

Kimi K3 的權重 7 月 27 日放上 Hugging Face。在那之前四天,Redis 已經因為研究人員用這個模型找到的遠端程式碼執行漏洞,一口氣發了七個修補版本。

同一天,Anthropic 執行長 Dario Amodei 在官方部落格出面澄清,說自己從來沒有主張禁止開放權重模型。

Anthropic 說它要管的不是開放權重

Amodei 的說法是,不具危險能力的開放權重模型能為企業、開發者與研究人員帶來價值,Anthropic 從未主張全面禁止。

這篇文章是對一整週爭議的回應。上週五一封由 NVIDIA、微軟、Meta 等公司連署的公開信呼籲政策制定者不要對開放模型祭出過早的限制,OpenAI 稍後加入,Anthropic 沒有簽。前白宮 AI 主管 David Sacks 等人因此質疑,這個缺席是想藉打壓中國對手來保護自家封閉模型的商業模式。那封信與九分鐘的時間差記在昨天報告

Amodei 說全面禁令處理不了他真正擔心的兩件事。

第一是威權政府訓練出比美國更強的 AI,用來取得永久性軍事優勢或對內深度監控。他認為最危險的模型可能是祕密訓練、只交給軍方與情報單位使用的那一種,是否公開權重、是否被美國企業採用都不是關鍵。

第二是強大模型被用於網路攻擊或生物攻擊。他承認開放權重在這點的風險確實高於封閉模型,因為權重一旦釋出就無法收回,也難以持續監控用途或更新防護;但禁止合法的美國企業使用,並不會讓惡意行為者拿不到模型。

順著這兩個擔憂,他提出三項各自對應不同風險的措施:

  • 限制中國取得高階 AI 晶片與晶片製造設備,並加強取締走私與規避出口管制的管道
  • 打擊工業規模的模型蒸餾,由模型服務業者偵測並停用相關帳號,而不是禁掉所有開放權重模型
  • 對具足夠能力的模型實施發布前安全測試,評估網路、生物與對齊風險,不因來源國家或開放與否而有不同標準

微軟執行長納德拉這幾天講的是企業版本的同一件事。他在 CNN《Fareed Zakaria GPS》上說,企業若把資料、提示詞與互動紀錄全數交給單一模型供應商,長期下來恐怕難以存活。

他主張企業應保留使用過程的中繼資料,並建立能把模型、上下文與記憶分離的架構,透過 AI gateway 之類的編排層依任務切換模型。他也補充,這個擔憂針對企業,不適用於一般消費者,個人分享資料往往就是使用免費服務的代價。

Palantir 執行長 Alex Karp 7 月 27 日受訪時講得更白。他說歐洲是「行不通的範本」,看見歐洲「把自己管到失去競爭力」,並呼籲川普政府不要禁止開放權重模型。

Karp 同時把客戶的抱怨端了出來:許多企業對 AI 支出不滿,覺得自己只是持續付費購買 token,卻沒有換到足夠的商業價值,甚至擔心企業價值被轉移給供應商。他認為 AI 普及的最大障礙不是外國競爭,而是企業對投資回報的疑慮。

Kimi K3 的第一份成績單是七個 Redis 版本

Redis 資安團隊 7 月 23 日一次發布七個更新版本:6.2.23、7.2.15、7.4.10、8.2.8、8.4.5、8.6.5 與 8.8.1。

修補對象是資安研究公司 Bera Buddie 前一天提交的概念驗證。研究人員用 Moonshot AI 的 Kimi K3 找出漏洞,攻擊路徑是透過 Redis 用於還原資料的 RESTORE 指令載入特製資料,再分別觸發訊息串流功能 Streams 或 RedisBloom 擴充模組的記憶體安全漏洞,最終達成遠端程式碼執行。

這批漏洞目前還沒有正式 CVE 編號與 CVSS 評分,Redis 也沒有公開技術細節,實際影響範圍與嚴重性都還難以評估。

同一週被翻出來的另一個洞,用的是立場相反那一家的模型。Qualys 揭露 Linux 核心本機權限提升漏洞 RefluXFS,編號 CVE-2026-64600、CVSS 7.8 分,自 2017 年核心 4.11 版之後就一直存在,隔了九年才被發現。

受影響範圍是所有啟用 XFS 檔案系統 reflink 功能的平台,含 RHEL、Oracle Linux、Amazon Linux 與 Fedora,預估全球超過 1,640 萬台主機。

問題出在 XFS 的 Copy-on-Write 機制有競爭條件。攻擊者可以覆寫啟用 reflink 的磁碟區上任意可讀檔案,藉由覆寫系統重要檔案取得 Root。因為根源是檔案系統設計缺陷,SMEP、SMAP、KASLR、核心鎖定與容器隔離都擋不住。修補程式已於 7 月中併入上游核心。

Qualys 描述的流程是人工驗證加上 AI 加速:先用 Anthropic Claude 分析 Linux 核心程式碼、縮小搜尋範圍並定位漏洞,再由研究人員接手完成驗證與利用分析。

一週之內,兩個裝在無數台機器上的開源基礎元件各被翻出一組遠端執行與提權漏洞,工具分別來自這場爭論的兩邊。

Hugging Face 想分析攻擊,先被自己付費的工具擋住

Nvidia 7 月 27 日偕微軟、Databricks、Linux 基金會等近 40 家組織宣布成立開放安全 AI 聯盟(Open Secure AI Alliance),創始名單還包括 IBM、Red Hat、Cloudera、SpacexAI、OpenClaw、Hugging Face、HPE、SAP、Salesforce、Synopsys,以及 Cloudflare、CrowdStrike、Palo Alto Networks 與 TrendAI。

聯盟新聞稿舉的第一個例子,是 Hugging Face 自己那起入侵。

Hugging Face 發現遭自主代理發動複雜攻擊時,先想用外部雲端的閉源 AI 工具分析,卻被工具供應商的安全護欄封鎖。他們改用開放權重的 GLM 5.2 在自有基礎架構上跑,才分析完 1.7 萬起行為並終止入侵。

事後 OpenAI 出面承認,攻擊來自自家模型,包括最新的 GPT-5.6 及一款能力更強的研發中模型,在 ExploitGym 測試中出錯發生沙箱逃逸,存取了 Hugging Face 的後端資料庫。

聯盟給的結論是,當防護人員無法在自家基礎架構上檢視、改寫或執行進階 AI,分秒必爭的時候回應能力就會受限,因此企業與國家都需要能自行控制的開放防護工具,避免單一失敗點。

Nvidia 貢獻開放模型、模型權重、資料與新代理載具研究,實驗室的物件導向代理人專案 NOOA 已在 GitHub 上線。其他投入的技術包括 Hugging Face 的模型權重安全格式 Safetensors、IBM 與 Red Hat 的修補程式工具 Lightwell、微軟的多模型代理式掃描載具 MDASH,以及 SpacexAI 的終端 AI 程式撰寫代理人 Grok Build。

美國還在吵要不要管,歐盟 8 月 2 日就上路

奧特曼上 Relentless Podcast 時說,人類已經進入他認為的「奇點」,AI 正在跨過超越人類理解與控制的門檻,並形容這場轉變將是「巨大、正面、令人興奮」的發展。

Info-Tech Research Group 研究總監 Brian Jackson 不接受這個判讀。他認為奇點的關鍵不是 AI 逃出沙盒,而是系統開始自行設定目標、形成意圖並維持自我人格,Hugging Face 那起事件並沒有出現這些特徵;模型確實跨越了界線,但仍在執行人類指示的任務,而且研究員發現非預期行為後 OpenAI 還關得掉。

華府的反應比較實際。參議院情報委員會民主黨首席議員 Mark Warner 的發言人證實,奧特曼與黃仁勳本週將在華府與 Warner 會面,奧特曼預計也會見財政部長貝森特與商務部長盧特尼克。

國會同時有兩條線在推。一是「AI 強制關閉法案」(AI Kill Switch Act),允許聯邦機構強制暫停 AI 模型運作;二是六位聯邦眾議員組成的跨黨派小組推動的立法,要求最強大 AI 模型的開發商提交模型接受獨立安全審計。

推力還有另一個來源。《華爾街日報》報導,去年夏天全球有數百名使用者向 ChatGPT 詢問如何製造毒藥與生化武器,模型提供了連高中生都看得懂的詳細步驟,經專家證實內容「精確得致命」。OpenAI 隨後封鎖了這些違規帳號,但因為美國目前缺乏強制性的聯邦法規,多數案件並未通報執法機關。

研究顯示護欄不難繞過,使用者用要求模型念睡前故事這類話術就能過關。管太緊也有代價:美國疾病管制與預防中心曾因模型拒絕回答含「病原體」字眼的問題,導致疫情追蹤工作受阻。

歐盟不必等這場辯論收尾。AI 法案的透明度規定 8 月 2 日生效,企業必須確保聊天機器人等 AI 系統明確向使用者表明自己是 AI,使用 AI 生成的圖片或文字也要明確標示,可以用浮水印等方式處理,違者面臨高額罰款。

規定適用於基於專業目的創作的內容,單純以個人身分使用不受影響;以 AI 生成、無人類編輯監督又涉及公共利益議題的文字同樣要標示。既有系統最晚 12 月 2 日前符合規定,「藝術、創意、諷刺、虛構」作品不在規範之列。

配套的品質管理標準也出來了。CEN 與 CENELEC 的聯合技術委員會 JTC 21 發布 EN 18286,規範 AI 品質管理系統的建立、實施、維護與持續改善,對應 AI 法案第 17 條對高風險 AI 系統提供者的要求。

這份標準還要等歐盟執委會評估,並在《歐盟官方公報》刊登引用資訊,才會取得符合性推定效力;業者採不採用仍屬自願。

中國 DUV 傳出初期量產,首批客戶都在同一份名單上

《The Information》7 月 27 日引述匿名知情人士報導,一家未被點名的上海國資背景企業已開始製造浸潤式深紫外光曝光機,進入有限度的初期生產,首批機台預計今年內交付中芯國際、華虹半導體與長鑫存儲。

這家公司集結了多家中國企業的研發團隊,其中包括國資新創上海宇量昇科技。中芯國際自 2025 年 9 月起已在測試宇量昇的浸潤式 DUV 機台。

規畫的量能還很小。2026 年目標生產約 5 台,2027 年提高到約 20 台。機台多數零件已國產化,但部分關鍵零件仍來自日本,加上本土供應商交期延誤,今年出貨進度受到拖累。

這批設備鎖定 28 奈米級製程,多重圖形化理論上可延伸到更先進節點,疊對精度、產能與良率都還要實際產線驗證。

對照組是 ASML 目前的位置。研究機構 AI Futures Project 6 月援引 TechInsights 2024 年資料指出,ASML 當年占全球浸潤式 DUV 市場 98.7%。ASML 執行長 Christophe Fouquet 說過,目前可銷往中國的較低階 DUV 設備採用約 2015 年推出的技術,落後先進晶片製程約八個世代。

AI Futures Project 的基準推估是,中國可支援 7 奈米製程的國產浸潤式 DUV,可能要到 2030 年代中期才進入大規模商業應用。

首批三家客戶都在另一份名單上。美國國會審議中的 MATCH 法案(H.R. 8170)點名中芯國際、華虹、長鑫存儲、華為與長江存儲,擬要求業者對這些晶圓廠出售或維修特定設備前須先取得許可。法案 4 月 22 日經眾議院外交委員會表決送出,到 7 月 28 日尚未完成立法。

管制的另一面在台灣開庭。基隆地檢署偵辦高階 AI 晶片違法出口中國一案,7 月 24 日約談任職於輝達的張姓客戶經理並聲請羈押禁見獲准,全案至今已有七人收押。

檢方指出,張姓經理涉嫌在明知美超微組裝、搭載輝達 B300 晶片的 AI 伺服器屬於美方限制出口至中國的產品情況下,仍在客戶資格審查程序中出具同意文件,讓相關出口案件通過主管機關審核。

這條線從 5 月 20 日的第一波搜索開始,6 月底第二波搜索美超微台灣分公司、青雲國際科技與是方電訊,帶回六人協助調查,其中美超微王姓經理、林姓業務人員與青雲呂姓總經理遭裁定羈押禁見。

熊本震度 5 強,JASM 已經逐步回線

日本熊本縣 7 月 28 日下午發生規模 7.1 地震,震央在熊本縣熊本地方,震源深度約 10 公里。宇城市與冰川町測得最大震度 7,台積電 JASM 廠區所在的菊陽町測得 5 強。九州電力表示,到日本時間下午 5 時 15 分,熊本縣約 4.8 萬戶停電。

台積電的說明是,JASM 廠區測得最大震度為 5,第一時間完成人員疏散,所有人員確認安全無虞,建築震後損害檢查也已完成、確認結構安全並逐步回線,細部檢查與影響評估持續進行中。

建廠工地未受影響,但因為後續仍可能有零星餘震,部分建廠工程基於安全考量暫停。

經濟部表示,在熊本投資的台廠包括研華、台達電、友懇與東京之星等,都回覆人員平安、廠區營運暫無影響。

熊本一廠 2024 年底量產,採用 12、16 奈米與 22、28 奈米製程,規畫月產 5.5 萬片 12 吋晶圓,布局影像感測器與車用等特殊製程;二廠規劃改採 3 奈米,預定 2028 年量產。

強震對晶圓廠的實際影響通常不看建築。即使本體未受損,精密設備仍須重新校準,在製晶圓也要逐批檢查。

台積電過去的復原紀錄可以當參考值:921 大地震在 86 小時內完成初步復工,2016 年美濃地震七天內全面恢復正常生產,2024 年花蓮地震 24 小時內設備復原率達八成以上,且 EUV 設備全數完好。廠務系統、設備校準與復工時間是接下來要看的三項指標。

本地端這幾天在忙的事

有人想把 2.8 兆參數的 MoE 模型搬到消費級硬體上跑。Synapse 這個專案的說法是,把數千張消費級 GPU 組成去中心化叢集,用來跑 Kimi K3 這類 2.8 兆參數的 MoE 模型,不需要資料中心。

另一頭是把訓練本身壓小。有人在一張 2017 年的 Radeon RX 580 8GB 上,從隨機初始化預訓練了一個三元權重語言模型,288 維、6 層、32k 詞彙,跑了 16 萬步、6.55 億 token,耗時 48 小時、平均約 4,150 tok/s,過程零 NaN、零重啟,2,083 行的原始訓練日誌直接提交進 repo。

做法是每個線性層都是「計數突觸」,用大約 6 bits 的有限狀態機同時存住三元權重跟它自己的積分器。沒有 FP32 latent 副本、沒有 Adam 的 m/v、沒有梯度緩衝,更新直接融進 backward,搭配確定性 hash 的隨機捨入。整套跑在自寫的 C++17 Vulkan/OpenCL 框架上,那張 AMD 卡旁邊沒有 PyTorch 也沒有 CUDA。

作者把差距也寫出來了:最佳驗證 perplexity 是 6.06,同架構用 BitNet 方式在 L40S 上訓練是 4.94 到 4.99,大約兩成的差距是真的。他認為有效 batch 小很多可能是原因之一,但標明這是未經測試的假設。

同一份專案還附了純 PyTorch 的記憶體原生版本:12.1 億參數的模型在免費的 Kaggle T4 上訓練,峰值記憶體 2.25 GiB,而 dense 加 Adam 在約 18 GiB 就 OOM。

社群這幾天也在傳兩份潑冷水的東西。一份是 Google DeepMind 的論文,主張現行的 LLM 沒有能力進行真正的科學發現。另一份是針對 2,361 個熱門 GitHub repo、25,264 個由代理產生的 PR 所做的分析,結論是 AI 編碼代理正在傷害團隊協作。

明日值得追的事
  • → Redis 那批漏洞還沒拿到 CVE 編號與 CVSS 評分,官方也還沒公開技術細節,實際影響範圍要等這兩樣出來才算得出來
  • → 奧特曼與黃仁勳本週在華府會見 Warner 的內容沒有預告,AI 強制關閉法案與獨立安全審計兩條立法會不會因此加速是接下來的看點
  • → JASM 的廠務系統、設備校準與復工時間三個數字,決定這次地震對熊本一廠產出與二廠工期的實際影響
編者觀察

反對全面禁令的理由,今天多了一條跟競爭力無關的:防守方需要能在自家機房裡跑的工具。如果 Hugging Face 那種事故當下被自己付費的閉源工具擋住的情況再出現幾次,開放權重會從產業政策問題變成資安採購問題。