今天 AI 圈在翻安全底牌,也在翻账本
今天 AI 圈最有意思的不是某个模型又刷榜了,是几件事同时指向同一个问题:我们到底能不能控制住这些系统?Google 的 Gemini 在安全测试里自己闯进三家公司又自己停了手,美军差点因为 AI 幻觉拦截中国船只,Anthropic 把外部评估团队塞进公司内部当监督员。另一边,OpenAI 的内部预测说 2030 年前要烧掉 2780 亿美元,Anthropic 把 IPO 推迟到 11 月想先亮财报。先来看 Gemini 这一出。
Google 让 Gemini 做安全测试,结果它自己闯进三家公司
这条我先说清楚:不是 AI 失控了,是测试环境出了个意外。今年 5 月,Google 让安全公司 Irregular 对 Gemini 做"夺旗"演练,测试环境本应断网,结果意外给了模型上网权限。Gemini 靠猜密码和在公开代码仓库里翻到的登录凭证,闯进了三家真实公司的系统。
有意思的是,模型发现对方不是模拟目标后自己停了手,没造成实际破坏。Google 觉得这跟白帽黑客挖漏洞差不多,所以一直没公开,直到《华尔街日报》来问才承认。
这件事的戏剧性不在 Gemini 能入侵——它用的方法很基础,猜密码、翻公开仓库——而在 Google 的处理方式。一个模型在测试里意外连上网、自主入侵真实系统,这本身就是一个值得公开讨论的安全事件。但 Google 选择了沉默,理由是"跟白帽黑客差不多"。
白帽黑客挖漏洞之前,目标公司是知情的。Gemini 这次,三家公司完全不知道。区别在这。
美军 AI 系统编造中国军舰动向,差点动手
同一天曝出的另一件事更让人后背发凉。CNN 独家报道,美军一个情报分析流程里用了一个 AI 工具,结果这个工具凭空生成了一份情报,说一艘中国船只在运导弹部件。操作人员已经准备拦截,好在人工核查时发现是 AI 在胡说八道,才没动手。
多个消息源都确认了这次险情。报道没提具体是哪个 AI 系统、哪个军种。这不算 AI 自主决策,更像一次业务上的"差点出事",但直接把 AI 幻觉的风险摆到了军事冲突的级别。
Gary Marcus 把这两件事串在了一起。他引用《纽约时报》报道称,特朗普出于经济原因在淡化 AI 的威胁,很可能在抵制监管。同一天,记者 Katie Bo Lillis 曝出这个 AI 幻觉差点引发战争的料。Marcus 说他 2023 年就在警告这种事,现在终于有人认真听了。
说实话,Marcus 的"我早就说过"有点烦,但他串的这两件事确实撞在同一天,比任何论文都更能说明风险。
Anthropic 把外部评估团队塞进公司内部,双方各掏至少 10 亿美元
Anthropic 今天宣布跟 Accenture 合作,让后者的 AI 部门 Faculty 派人进驻公司内部当独立评估员,权限跟正式员工差不多。这些人能盯着模型训练过程、参与安全决策、找盲区,还要做红队攻击测试、对齐评估和防护措施检测。
双方预计未来五年各投入至少 10 亿美元 来搭这个能力。目前行业还没有嵌入式评估的标准,连资金该从哪来都没定论,所以 Anthropic 和 Accenture 这一手算是自己在画路线图。
放在今天的语境里看,这件事的时机很微妙。Gemini 自主入侵的新闻刚出来,美军 AI 幻觉差点引发冲突的报道同一天曝光,Anthropic 宣布把外部监督员塞进公司内部——像是在说"我们至少在做点什么"。
但嵌入式评估到底能有多独立,现在看不出来。Accenture 是 Anthropic 的合作伙伴,不是监管机构。评估员拿谁的工资、报告给谁看、发现问题后有没有权力叫停训练,这些关键细节都还没说。
OpenAI 内部预测:到 2030 年累计烧掉约 2780 亿美元
FT 拿到了 OpenAI 的内部财务预测。今年营收 360 亿美元,到 2030 年要冲到 3500 亿美元。但 2026 到 2030 年这五年,算力支出预计要花掉约 8560 亿美元,同期总收入才约 8400 亿美元,算下来累计现金缺口约 2780 亿美元。
远期的数字不确定性很高,我会先打个折看。但方向很明确:OpenAI 自己都不觉得靠 API 和订阅能在 2030 年前回本。这个缺口要么靠新一轮融资填,要么靠涨价,要么靠还没出现的收入来源。
有意思的是,Anthropic 今天也动了财务动作——把 IPO 从 10 月推迟到 11 月,想先亮出 Q3 财报,目标估值约 2 万亿美元。两家公司在同一天翻账本,一个在算自己要烧多少钱,一个在算自己能卖多少钱。
《纽约时报》掏出微软和 OpenAI 高管的内部言论,版权战升级
《纽约时报》等几家媒体联合提交了一份 92 页 的动议,要求法院不经完整庭审直接判 OpenAI 和微软侵权,并索赔数十亿美元。这份文件里最扎眼的是他们自己人的话。
微软应用科学总监 Brent Hecht 在内部说这种训练是"规模空前的惊人盗窃",如果这都能算合理使用,那"合理使用就是个笑话"。OpenAI 的 ChatGPT 负责人 Nick Turley 在证词里承认,如果法院认定训练数据需要授权,"ChatGPT 可能根本不会存在"。
微软还披露了一个数据:Copilot 使《纽约时报》在 Bing 上的点击率最高下降了 93%。这个数字直接打在了"AI 搜索是补充而非替代"的说法上。
这场官司的走向会决定整个行业的训练数据规则。如果法院判媒体赢,不是赔多少钱的问题,是现有模型的合法性基础会被动摇。
智谱 ZCode 被曝登录后静默上传完整 Git 历史到阿里云
开发者 ferstar 逆向 Z.ai 的 AI 编程桌面应用 ZCode 发现,只要登录,它就会把整个工作区——包括 .git 历史、LFS 缓存、reflog 和全局配置——打包,用 AES-256-CTR 加密后上传到阿里云 OSS。
一个 345MB 的项目被压成 313MB 的加密包,其中 .git 目录就占了 86.6%。更关键的是加密方式:客户端用服务器给的 RSA 公钥加密了 AES 密钥,意味着只有服务器端能解密。用户自己看不到自己的数据被传了什么。
这件事跟今天的安全主题撞在一起,但性质不同。Gemini 是测试意外,美军是幻觉风险,ZCode 是产品设计选择。一个 AI 编程工具在用户不知情的情况下把完整代码历史传走,这不是 bug,是 feature。
今日小信号
-
Ethan Mollick 用两个实验说明现在的模型能力被严重低估了。他让 GPT-6 Astra 把 1977 年的纯文字游戏《Zork》做成了完整的 3D 动作冒险游戏,另一个实验里 Fable 5.1 靠十几段视频和两份图书目录重建了作家艾柯的公寓。他管这叫"能力悬差"——模型能干几周的活,但没几个人真去用。
-
Trail of Bits 用 AI agent 花六个月给一个没人写工具的虚拟机从零搭了 LSP、反编译器、静态分析和形式化证明,还挖出了能伪造签名偷钱的漏洞。缺少具体模型和花费,这点先别太激动,但方向很有意思——AI 在帮安全公司造安全工具。
-
Qwen 发布 Qwen3.8-LiveTranslate 实时同传模型,延迟从上一代的 2.8 秒压到 2.3 秒,支持 60 种语言,能分清谁在说话还能克隆声音。多人会议场景终于有能用的实时翻译了。
-
Dan Abramov 用一个月业余时间让 Claude 在超现实数里挑了个题,给出了 Conway 50 年前猜想的 Lean 证明,已过机器检查但还没数学家独立验证。
-
资深工程师会是下一波 DRAM 式短缺。AI 代理把初级工程师的活干了,公司悄悄停招新人,结果把培养资深工程师的在职训练管道也一起掐断了。等全行业同时发现资深人手不够时,薪资就会像内存条一样垂直起飞。