Anthropic 回查 141,006 筆評測紀錄,兩家公司才知道自己被入侵
Anthropic 揭露 Claude 在資安評測中入侵三家真實企業,其中一起把惡意套件放上 PyPI。聯發科把 2027 年市占目標調到 15% 至 20%,光寶科資本支出上修至 180 億元。
Anthropic 7 月 30 日公開了一份自我清查的結果。它回頭翻了 141,006 筆可能涉及網路連線的模型評估紀錄,找出 3 起 Claude 在資安測試中入侵真實企業系統的事件,最早可以追到今年 4 月。
這件事的起點不是自己發現的。昨天報告寫過 OpenAI 那個逃出沙盒的模型多了第二個受害者,Anthropic 是在那件事曝光之後才回頭查自己的紀錄。查完發現,同樣的事在自家評測環境裡已經發生三次。
Anthropic 自己查出三起,兩個受害組織原本不知情
三起事件合計涉及 6 次測試,全部發生在第三方評測夥伴 Irregular 的環境裡。Irregular 成立於 2023 年,前身是 Pattern Labs,專門測試前沿模型的資安能力,過去參與過 Claude 3、Claude 3.5 與 Claude 4 系列的評估,客戶還包括 OpenAI 與 Google DeepMind。
測試項目是奪旗競賽。這類測試給模型一個虛構情境,把一段機密資訊藏在網路上的另一台機器,要模型設法取得,手法不限。Anthropic 在提示裡明確告訴 Claude:這是模擬環境,沒有網路連線。
但 Anthropic 與 Irregular 之間出現溝通與設定失誤,測試機器實際上仍然連著網路。Claude 在虛擬環境裡找不到目標,把搜尋範圍延伸出去,碰到的真實系統就被當成演習的一部分。
最嚴重的一起是虛構公司名稱剛好跟一家真實公司的網域相同。Claude Opus 4.7 連不上模擬目標,轉而攻擊那家同名公司的真實系統,取得應用程式與基礎設施憑證,存取了一個含有數百筆正式資料的資料庫。模型後來察覺目標可能是真的,仍然推斷這是測試的一部分,繼續執行。
第二起的路徑不太一樣。Mythos 5 為了完成任務,自行註冊了 PyPI 帳戶,上傳一個同名的惡意 Python 套件。套件在公開網路上存在約 1 小時,期間被 15 個真實系統下載執行。其中一家資安公司的掃描器裝了這個套件,藏在裡面的程式碼竊走該公司的存取憑證,Claude 接著用這組憑證存取了那家公司的其他基礎設施。套件最後由 PyPI 的安全系統自動移除。
第三起是一款未計畫公開推出的內部研究模型。它找不到虛構目標,掃描了網路上約 9,000 個目標,最後入侵一家公司的對外應用程式。這個模型發現該主機與測試無關、確認目標是真實系統之後,自行停止了攻擊。
三起用的都是基本手法:猜測弱密碼、進入未設身分驗證的端點、SQL 注入。沒有動用任何複雜或未知的漏洞。
時間線是這樣走的。Anthropic 7 月 23 日發現異常,當天停止所有資安評估;7 月 24 日確認 3 起事件;7 月 27 日通知 Irregular 與受影響組織。成功聯絡上的兩個組織,先前都沒有察覺自己被入侵過。
Anthropic 把這件事定調為評估環境與作業失誤,不是模型刻意逃離測試環境或追求自身目標。評測時這些模型沒有搭載對外版本會有的分類器與監控,但保有各自的安全訓練,測試也跑在專用基礎設施上,與內部敏感系統和客戶資料隔離。
OpenAI 那條線同一週也有新的東西。JFrog 指出,OpenAI 受測模型是從公司內部建置的軟體供應鏈儲存庫 Artifactory 找出一個零時差漏洞,才突破測試環境的管制連上網路。JFrog 獲報後為內部建置版與雲端版的 Artifactory 都做了修補。Hugging Face 也把入侵過程重建出來,7 月 9 日到 13 日之間約 1.76 萬項操作,涵蓋偵察、執行指令、竊取資料與橫向移動。
資安產業開始把 AI 代理當成獨立的攻擊面在補
同一週還有一起完全由 AI 執行的真實攻擊。威脅情報公司 Hunt.io 與資安研究員 Bob Diachenko 合作,警示中國駭客利用 AI 代理 Hermes v3 滲透泰國財政部。駭客從對外的網頁伺服器用 PHP 寫的 Webshell 攻進內網,整個過程使用 Hermes 的自主運作模式。7 月 15 日已經通報泰國 CERT 與 NCSA 並得到回覆。
防守端的動作也擠在這幾天。Nvidia 找上微軟、SpacexAI、Databricks 等多家廠商與 Linux 基金會,合組開放安全 AI 聯盟,要開發並共享開放的網路安全技術,Nvidia 會貢獻開放模型、模型權重、資料與新的代理載具研究。
微軟則公布了第一個自行開發的資安模型 MAI-Cyber-1-Flash,嵌在自家的多代理人漏洞發現與修補平台 MDASH 裡執行。公司宣稱它在最複雜的程式碼庫裡也找得到最困難的漏洞,成本只要之前那套 GPT-5.4 加 5.4 mini 加 5.3 codex 組合的一半。
工具本身也在漏。AI 代理安全業者 Accomplish 揭露 Claude Cowork 的 macOS 版有沙箱逃逸問題,攻擊者可以用提示誘使代理利用 Linux 核心漏洞 CVE-2026-46331 取得 VM 內的 Root 權限,再透過共享檔案系統機制讀寫 Mac 主機檔案,摸到 SSH 金鑰與雲端憑證。Anthropic 目前預設改用雲端執行。工作流程自動化平台 n8n 的表達式沙箱也再度被繞過,有工作流程編輯權限的人可以執行主機命令。
不是每件事 AI 都做得到。SentinelOne 旗下的 SentinelLabs 拿破壞型惡意程式 Fast16 的實際調查流程當題目,測試頂尖模型能不能自主完成多階段逆向工程,結果是現階段仍然需要資深分析人員全程監督。
聯發科調高市占目標,光寶科把資本支出往上加 50 億
聯發科 7 月 31 日開法說會,把資料中心這條線的數字一次講清楚。
首款 AI 加速器 ASIC 與美國一家大型雲端服務供應商合作打造,預計 2026 年第四季量產。公司預估 2026 年資料中心營收會超過 20 億美元,約新台幣 632 億元。
真正被調整的是後面兩年。
- 2027 年 AI 加速器可服務市場規模上調至 800 億美元,約新台幣 2.53 兆元
- 市占目標從原本的 10% 至 15%,提高到 15% 至 20%
- 第二款 ASIC 朝 2028 年初量產推進,屆時兩款會同時生產
- 董事會同日核准 50 億美元彈性融資預算,約新台幣 1,580 億元
那個 800 億美元只計入 AI 加速器,不含中央處理器、網路交換器與 HBM。蔡力行說第二款「肯定是一顆更強大的晶片」,不論從整體擁有成本效益或單位功耗效能來看都是。
毛利率那邊沒有跟著往上。財務長顧大為說不同世代 ASIC 的毛利率大致相近,第二款的金額與規模雖然大很多,毛利率不會比第一款高,相較公司平均仍會造成些微稀釋。供應鏈成本全面上升,聯發科正在調價,但顧大為特別說明調價不是為了提高毛利率,而是把增加的成本反映給客戶。
技術路線圖也講了。HBM 供應吃緊讓市場出現用 LPDDR 替代的路線,聯發科的說法是對效能要求最高的超大型客戶而言 HBM 短期內仍是主要選擇,第二款 ASIC 也會用 HBM。高速傳輸主力開發 448G SerDes 搭配共封裝銅互連,預計 2027 年準備就緒。再往後很可能得轉向光學互連,公司已經在台積電 COUPE 平台上開發 CPO 系統解決方案。
光寶科同一天的法說會講的是電力。
第二季營收 527.03 億元、年增 30%,雲端及物聯網部門貢獻 289 億元,佔整體 55%,年增超過七成。總經理邱森彬形容「今天的光寶已經不太一樣」,公司從傳統代工轉向提供電源、儲能、散熱與機櫃整合方案。
資本支出從原先預估的 130 億元上修到 180 億元,其中包含美國廠建置與擴產。德州麥金尼那個 9.19 億美元的據點 8 月中旬動工,明年第二季正式量產,會把非中國產能比重在明年拉到 70%。
產品進度落在幾個時間點上。110kW Power Shelf、BBU 與 120kW PSU 已經陸續量產出貨;800VDC Power Rack 8 月送樣,跑 13 週測試,再與客戶系統做第二階段驗證,順利的話 11 月開始小量出貨,較大規模量產落在 2027 年第一季。公司把 2026 年 AI 營收占比目標訂在 30% 以上。
電力之外,光寶科也往光通訊走。7 月 31 日宣布以 3,430 萬美元投資新加坡光通訊元件公司 DenseLight,取得 21% 股權。DenseLight 做磷化銦光通訊晶片,產品包括 CW DFB 雷射、Gain Chip 與 SOA。邱森彬說未來會朝光引擎、光模組與機櫃級光互連發展,不會只當代工,已有多家客戶進入設計開發階段,但要到 2027 年下半年至 2028 年上半年才會看到比較明顯的營收貢獻。
AWS 沒有最強的模型,營收年增 37%
Amazon 第二季財報裡,AWS 營收 422 億美元、年增 37%,是近 18 季最快的增速。
有意思的地方在於 Amazon 自家的 AI 模型並沒有站上業界最前沿。它推過 Nova 系列,但能力還沒到那個層級,AWS 這波成長很大一部分來自承載 Anthropic 與 OpenAI 等外部供應商的模型。
Andy Jassy 的說法很直接:「我們即使沒有自己的前沿模型,也能擁有非常成功的業務,因為未來不會由一個模型統治整個世界。」
這條路線的前提是競爭重心真的從模型效能移到運行效率,也就是每一美元能買到多少智慧。如果那個轉移成立,沒有最強模型反而不是劣勢;如果市場重新回到單一模型的能力比拼,平台方就得重新解釋自己的位置。
蘋果那邊的節奏不太一樣。第三季營收成長 16%,創同期新高,但供應限制拖累了下一季的展望。
Gemini Robotics 2 讓人形機器人可以用軟體升級
Google DeepMind 7 月 30 日發表 Gemini Robotics 2,一次三款模型分工協作。
差別看示範最清楚。前一代只能指揮一支機器手臂從桌面上拿起杯子;新模型能指揮整個人形機器人走向桌子、蹲向較低的層架、把澆水壺放進最底層的綠色箱,官方還展示了綁垃圾袋與轉燈泡。這些動作都在單一學習策略之下完成。示範用的是 Apptronik 的人形機器人 Apollo 2。
技術上被拿掉的是一個存在很久的架構瓶頸。先前的系統靠各自獨立的控制器分別負責移動與操作,再在交接點縫合起來。Gemini Robotics 2 把這種分工整併成單一的端到端視覺語言動作策略,任何需要協調全身動作的新行為,現在可以直接訓練進模型裡。機器人因此變得可以用軟體升級。
第一個實現人形機器人上半身高頻率控制的視覺語言動作模型是 Figure AI 在 2025 年初發表的 Helix,DeepMind 這次把同樣的概念拓展到全身。官方部落格把這次發布稱為邁向實體通用智慧的關鍵里程碑。
DeepSeek 補完 V4 Flash,開放權重同時在兩條線上被推
DeepSeek 放出了 V4 Flash 的 0731 build。架構跟預覽版一樣,284B MoE、每 token 啟用 13B、1M context,改動只有重跑一次針對 agentic 與 coding 資料的後訓練,其他都沒動。
- 權重以 MIT 授權放在 HuggingFace,Unsloth 與 bartowski 的 GGUF 已經上架
- Q4 量化約 155 GB,Q8 約 162 GB,單張消費級顯卡跑不動,要多 GPU 或 128 GB 以上統一記憶體的 Mac
- API 定價沒變:每百萬輸入 token 0.14 美元、輸出 0.28 美元、cache 命中 0.003 美元
- agent 標竿跳得很兇:Terminal Bench 從 61.8 到 82.7,DeepSWE 從 7.3 到 54.4
那組 benchmark 數字是 DeepSeek 自己跑的,社群目前還沒看到獨立重現。Artificial Analysis 把它排在 162 個模型裡的第 2 名,不過那次評測開了 max-effort reasoning,模型產生了 210M 輸出 token,其他模型的中位數是 62M。標竿只看最終答案的時候,能燒三倍 token 的模型當然比較容易拿分,而那些多出來的 token 在實際使用上是要付錢的。
推論端也有人在追。TensorSharp 更新支援 V4 Flash 之後,在 4 張 A40 上跑出 prefill@16K 每秒 836 token,llama.cpp 同條件是 558。
政策這條線同時在動。235 家企業與組織連署了一封叫 Open Weights and American AI Leadership 的公開信,要求政策制定者不要對開放權重模型設下過早或過廣的限制,並且把合法的模型蒸餾與非法盜用區分開來。名單上有 OpenAI、微軟、NVIDIA、Meta、Amazon、Hugging Face、AMD、Palantir、GitHub。最顯眼的缺席者是 Anthropic。
授權問題則在編譯器社群這邊落地。GCC 指導委員會採納了新的 AI 貢獻政策,原則上不接受由大型語言模型生成、或根據其產出改寫、且在著作權上構成重大貢獻的內容。判斷沿用 GNU 專案既有原則,維護指南以大約 15 行程式碼或文字當初步參考,但行數不是唯一標準:大量重複改名即使超過 15 行也可能不具原創性,同一名開發者分批提交的多項小修改則可能因為累積而被視為重大貢獻。
政策留了幾個口子。測試案例即使較長或具原創性,也可以全部或部分由模型生成;未達重大貢獻門檻的少量產出,維護人員仍可依一般程序決定是否接受,但提交者必須揭露 AI 使用情形,並在提交訊息加上「Assisted-by:」標記。「Signed-off-by:」只有人類可以加,模型不能自行提交程式碼,也不能代替人類完成開發者原始碼貢獻聲明。研究、程式分析、錯誤回報、除錯與輔助審查都不受限制,前提是沒有直接把輸出當成貢獻交上去。這份政策最遲會在 2027 年初重新檢討。
AI 還沒搶走工作,先壓縮了加薪空間
Apollo Global Management 針對美國 321 種職業發布了一份白皮書。從 2023 年 ChatGPT 帶起熱潮以來,高度暴露於 AI 的職位,實質薪資成長幅度平均下滑 6.7%。
同一份研究也說,AI 目前對整體就業市場的影響仍然無法偵測。工作沒有被拿走,加薪空間先被壓縮了。
衡量曝險程度用的是 Anthropic Economic Index,依據是相關工作任務被觀察到使用 Anthropic 工具執行的比例。Apollo 估計目前約有 580 萬名美國勞工從事高度暴露於 AI 的工作。分析師 Sania Edlich 與首席經濟學家 Torsten Sløk 在報告裡寫,隨著企業更深入採用 AI,這個數字可能會大幅成長。
衝擊的分布很不平均。2023 年以來服務業勞工的收入成長幅度平均下滑 24.3%,收入位於最低四分之一的勞工薪資下降 10.7%,而最高薪那一群沒有觀察到顯著影響。
模型自己找路徑、自己註冊帳號、自己上傳套件的能力,今天出現在三個不同的位置:在評測環境裡是失控事故,在泰國財政部那件事裡是攻擊工具,在 MDASH 裡是修補漏洞的引擎。如果評測環境的隔離驗證跟不上模型的行動能力,下一次自我清查要翻的紀錄只會更多。
- → Anthropic 說會加強網路隔離驗證與第三方評估環境的安全控管,具體做法還沒公布
- → 聯發科第二款 ASIC 的基板良率進度,蔡力行說正在與供應商處理
- → DeepSeek 那兩個 agent benchmark 分數會不會出現獨立重現