故事线 A
巨头开始拉帮结派:供应、标准、路由、芯片,控制权正在变成新的护城河
横跨:组织 · Agent工具 · 市场信号 · 基础模型 · 观点洞察与事件 · AI基础设施
OpenAI官方宣布,将在11月12日彻底停止向Cursor提供模型。 理由写得很直白——"基于埃隆·马斯克旗下公司此前违反合同的经历,我们没法确信SpaceX会在协议范围内使用这项技术",Cursor被SpaceX收购是导火索(OpenAI官方 MUST )。这是平台方第一次把断供理由直接摆在股权归属和信任关系上——不是技术限制,也不是违约认定,就是"你换了老板,我不放心"。Cursor母公司Anysphere的CEO Michael Truell当晚在X上回应,称"OpenAI模型只占Cursor用户流量的约5%,我们正在和OpenAI团队沟通解决",还搬出交情——"Cursor是OpenAI最早的一批用户……我们一直信任对方的平台是我们业务的中立基础设施"(5%这个数字为公司自报,未经第三方核实;也有分析指出这个数字没有配套统计口径和时间区间,不能直接等同于OpenAI在Cursor营收或推理开销里的真实占比)(@mntruell X );马斯克本人则完全是另一种调门,当晚就在X上回怼——"我毫不在乎。骗子奥特曼和格雷格·斯托克曼都是彻头彻尾不值得信任的(脏话),他们偷走了一个开源非营利组织"("斯托克曼"是他惯用的羞辱式改名,指的是OpenAI总裁Greg Brockman,和"骗子奥特曼"是同一套嘴仗打法)(@elonmusk X ,via CNBC MEDIA )——这场"断供"表面是商业决策,骂战规格说明这仍是马斯克和奥特曼那场旧怨的最新一回合。Anthropic几乎同时宣布给Cursor提高Claude的算力配额,摆明了要接住这块蛋糕。这也不是孤例,而且几乎是当场被拆穿的——Anthropic联合创始人Tom Brown同一天在X上表态"Cursor自Sonnet 3.5起就是我们信任的伙伴,我们会继续加大算力支持Cursor里的Claude模型",评论区很快被Replit CEO Amjad Masad怼了回去:"也许你们已经改邪归正了,但我们都还记得你们当初怎么对Windsurf的,那次做得更绝。更可能的原因是这次你们做不出同样的事——因为你们需要这笔算力"(@NotTomBrown X ;@amasad X )。这条回怼点的正是下面这份履历——据行业分析梳理,Anthropic自己过去14个月里也断过至少三次供:2025年6月以不到5天通知期切断Windsurf(当时传出OpenAI在洽购),2025年8月以疑似违反服务条款为由收回OpenAI自己的Claude访问权限(起因是用Claude给GPT-5跑基准测试),2026年1月又切断了xAI的access(这几起历史案例的具体细节未在本文逐一复核,仅供参照这套"断供"打法并非一次性事件)。
马斯克旗下企业版图 · 2026年9月
Elon Musk
Tesla
独立上市公司
与SpaceX无股权关系
但共同投资芯片厂Terafab↓
SpaceX
2026-06-12纳斯达克上市(SPCX),估值1.77万亿美元,史上最大IPO
旗下Starlink占2025年营收61%(114亿美元),随集团整体上市未拆分
Musk为控股股东;2026年2月并入xAI,成为后续收购主体
SpaceXAI
AI/社交事业部,2026-05-06成立,前身即xAI(并入估值2500亿美元)
总裁Michael Nicolls;产品含Grok · Grokipedia · Grok Build · Grok Bot
X Corp
运营X(原Twitter)
Musk任董事长兼CTO
Cursor / Anysphere
经壳公司X67 Inc.,600亿
美元全股票,8-14完成交割
Terafab
Tesla+SpaceX+xAI三方合资芯片厂,2026-03-21官宣,得州奥斯汀Giga Texas北园区
初期投资550亿、全阶段合计约1190亿美元;Intel为代工伙伴(2026-04官宣),目标年产1太瓦AI算力
两条产线:AI5/6推理芯片(FSD/Cybercab/擎天柱)+ D3抗辐射芯片(Starlink卫星/星盾)
OpenAI断供Cursor的真正背景:Cursor这周已经不只是"被SpaceX收购",而是和X、Grok系列产品一起,被装进了SpaceX内部同一个AI事业部SpaceXAI——SpaceX已在6月整体上市(Starlink未单独拆分),Tesla仍是独立上市公司、股权不相通,但两家今年3月起因芯片厂Terafab出现了第一条实质业务交集(
SpaceX官方 OFFICIAL ;
xAI官方 OFFICIAL )
闸门这头收紧,另一头却在疯抢。资本正加速追捧开放权重公司作为收购标的(TechCrunch MEDIA ),GLM-5.3的完整版权重这周也被核实确认解禁——Hugging Face上的仓库显示141个safetensors分片全部放出,gated=false(Hugging Face OFFICIAL )。更有意思的是它开源前的这段"裸奔"经历:8月20日到26日,它以匿名代号"Ox Alpha"的身份悄悄上线OpenRouter和OpenCode,社区里当时就有人在X上开始扒身份(@0xLogicrw X ),直到OpenRouter官方页面确认这个"stealth model"就是Z.ai的GLM-5.3-Flash(OpenRouter OFFICIAL )——完整版权重真正放出来之前,这个模型已经先靠"没人知道自己是谁"这层马甲刷了一整周真实使用量。裸奔结束后,Agent Arena用9000+条真实Agent会话给出了一份还算能打的成绩单——GLM-5.3-Flash综合排名第19、开源模型里排第4,净提升+4.6%,任务成本中位数仅$0.12,"确认成功"这一项单科+15.3%、也没出现工具调用幻觉问题(@arena X )。巨头一边把自己的门焊死,一边抢着当"开放"生态的入口。这套打法不是这周才冒出来的——今年4月最后一周,OpenAI开源Symphony、Anthropic力推MCP,两边不在同一个层面正面竞争,而是分别想在"Agent协议栈"的不同环节把自己的方案定成事实标准;同期GitHub Copilot把计费从固定席位改成按算力计量、沙箱层安全事故接连爆出,本刊当时就在DeepDive里把"谁定义Agent怎么连、怎么跑、怎么被控制"这条线拆成四条战线讲过一遍(《Agent基础设施战:平台、标准与执行环境的控制权争夺》 SELF );这周的断供,是同一场仗打到了供应关系这一层。
Hugging Face模型卡实拍:标签栏直接标注"License: glm-5.3",旁边没有任何"申请访问权限"的gated锁标志;右上角"Downloads last month"趋势图显示94,403次下载且明显在近期冲高——这就是"完整版权重确认解禁"这句话对应的实际画面:不但能下,而且真有人在下(图源:Hugging Face )
守住红线是有代价的,但也不是不可能——Anthropic在和五角大楼的诉讼里拿到了第一场胜利 ,法官Rita Lin裁定五角大楼给Anthropic贴的"供应链风险"标签是"非法报复"、"武断且反复无常"——这是判决书原文的表述,不是转述(N.D. Cal. 3:26-cv-01996判决书 OFFICIAL MUST )。可政府这边并没有把鸡蛋放在一个篮子里:五角大楼同时在自己的内部AI门户GenAI.mil上线了ChatGPT Mil和Grok for Government,300万名员工里已经有170万独立用户在用(国防部官方·ChatGPT Mil OFFICIAL ;国防部官方·Grok for Government OFFICIAL MUST )。翻译一下就是,"AI厂商和政府关系"根本不是铁板一块,谁的红线严谁就可能被绕开,Anthropic的强硬姿态目前看是例外,不是行业常态。
但截至发稿,GenAI.mil门户首页实际显示的状态和国防部新闻稿不太对得上——只有Gemini卡片挂着"AVAILABLE NOW",Grok、ChatGPT、Claude三张卡片全部还标着"coming soon",Claude甚至都不该出现在这里(Anthropic当时正和五角大楼打官司)。更可能的解释是官宣跑在了前端更新前面——入口/权限可能已经对部分用户开放,但面向所有访客的营销页还没切换状态,而不是新闻稿本身有假(截图:读者提供,2026-09-04)
控制权的战场也蔓延到了叙事层面。CNBC刊发了一篇评论文章,作者是耶鲁大学首席执行官领导力研究所的Sonnenfeld、Tian和Henriques——不是Salesforce自己人,但文章重点分析的正是Salesforce和贝尼奥夫(Marc Benioff)的打法,标题很直接:AI的下一个战场根本不是模型,市场已经因为误判这件事蒸发了约2万亿美元的软件市值(CNBC MEDIA )。这更像是外部观察者对"应用层能不能扛住模型商品化"的独立判断,而不是厂商自己在讲故事——但同一周另一篇报道给出了对照:本季度财报显示AI基建扩张其实"并非零和",各层都在同步赚钱(CNBC MEDIA )。控制权阵营化最后利润怎么分,还没收敛出一个说法。
路由层的钱也在跟着往这个方向流——AI路由创业公司TrustedRouter(官网 OFFICIAL ,定位"一个OpenAI兼容API接入数百个模型,全程零留存+可验证的attested网关")拿到125万美元种子轮,背景是Stripe刚宣布以超80亿美元签约收购OpenRouter(交易尚未完成交割,双方称还要"再等几周")、Meta据报也在做内部竞品Switchboard(Axios MEDIA )。这几笔钱说明"模型会被压成大宗商品"不只是嘴上说说,路由/编排层正变成新的议价点。这笔收购还牵出一个此前没算进去的变量——OpenRouter自己的流量成分正在快速"中国化":据CNBC 7月的调查,自2月8日起,美国企业经OpenRouter路由给中国模型的token占比已连续每周站上30%,最高摸到46%,而一年前这个数字还只有11%(CNBC MEDIA )。Stripe接手的不只是一个中立的路由市场,也顺带接手了"一家美国支付公司控制着通往中国开放权重模型的主干道"这层监管敏感度——这笔交易目前还没有被正式立案审查,但分析师普遍预期这层暴露会让审查更棘手。芯片这头也在下同一盘棋,而且这笔交易这周正式签了字:Nvidia官宣以约129.303亿美元收购开源AI平台Hugging Face ,黄仁勋亲自署名发博:"我很激动地宣布,NVIDIA已同意以129.303亿美元收购Hugging Face"(Nvidia官方 OFFICIAL MUST )。SEC 8-K文件把结构拆得很清楚——约119亿美元现金付给Hugging Face股东,外加最多约10亿美元股权形式的员工留任激励,交易预计2027年上半年完成交割,仍需常规监管审批(SEC 8-K OFFICIAL )。这不是Nvidia第一次出手——去年底Hugging Face曾拒绝过Nvidia 5亿美元的投资邀约,如今作价直接翻了超过25倍,逼近它三年前D轮融资估值(45亿美元)的三倍。促成这笔交易的不是Nvidia主动出击,而是反过来——Hugging Face CEO Clément Delangue告诉CNBC,是他自己在今年夏天主动去找的黄仁勋,"几周后,交易就成了","今年夏天我们意识到,Hugging Face和整个开源AI都走到了一个转折点,需要更多资源、更大规模、更高的能见度"(CNBC MEDIA )。战略逻辑和投资联发科是同一套:黄仁勋一直在扶持开放权重生态,为的是不让OpenAI、Anthropic这类既是自己最大客户、又在自研芯片对冲对Nvidia依赖的闭源厂商把AI产业链攥死——拿下这个被称为"AI界GitHub"的平台,等于把开放模型的分发入口也收进自己的生态;官方承诺"NVIDIA的算力不会成为在Hugging Face上构建或部署的必要条件"、继续支持其它芯片厂商和云平台,算是提前堵住"买下开放平台会不会变相绑死生态"这层顾虑。更巧的是,Hugging Face正是7月那起AI agent自主攻破生产集群事件(见故事线B)的当事方——一场安全事故还没平息,紧跟着就是一笔百亿美元级的收购,这两个月对这家公司来说反差不小。
路由/编排层还有一种更细分的"拆分"打法,值得单独画张图看——9月2日Coder联合Cursor发布的"Agent Relay"(详见故事线C)。它把一个Coding Agent拆成两半分别部署:负责"想"的推理循环,继续留在Cursor自己的云端GPU上跑;负责"做"的执行环境——读代码、跑命令、写文件、碰密钥——搬进企业自己的自建基础设施(Coder Workspace),全程不出内网。翻译成大白话就是:大脑租云端的GPU,手脚用自己的CPU(Coder官方 OFFICIAL )。这和本节前面讲的"路由层/芯片层控制权"是同一道题的另一种解法——银行、国防机构这类没法把源码交给厂商云端的客户,靠这层拆分同时保住了"用最强Agent"和"数据不出门"两件事。
Agent Relay:把Agent拆成两半分别部署
企业自建基础设施
Coder Workspace · CPU
执行环境:"手脚"
读代码 · 跑命令 · 写文件 · 碰密钥
源码/凭据全程不出内网
安全连接
仅传输指令/结果
Cursor云端
Agent Provider · GPU
推理循环:"大脑"
规划 · 推理 · 决定下一步做什么
开发者体验不变,还是熟悉的Cursor
本质:企业自有CPU + 云服务GPU,谁都不用为了合规放弃另一半
Agent Relay 的拆分逻辑:推理留在云端GPU、执行落回企业自己的CPU,这套架构本身就是"控制权阵营化"在基础设施层的一个具体样本
这道"企业数据不出门、又想用最强云端Agent"的题,本刊自己也做过一版可跑通的验证——escapegate处理的是反过来的方向:内网研发想借外部Coding Agent干活,又不能把公司名、客户名、内部系统原样甩出去,靠一层"转义Agent"做分级分类、脱敏改写、对抗性审计,内网Agent → 转义Agent(出站) → 外网Agent → 转义Agent(回收) → 内网Agent五阶段全程可视化,不是黑盒演示,自备智谱BigModel Key就能直接跑一遍(escapegate SELF )。
Hugging Face官网"Our Open Source"板块实拍:Transformers库16.47万星、smolagents 2.9万星、PEFT 2.16万星……这些不是靠融资讲出来的估值,是实实在在的开发者生态——Nvidia想买的不是一堆GPU订单,是这整套已经嵌进全球机器学习工作流的基础设施(图源:Hugging Face )
同一套打法这周也用在了更小的一笔交易上:Nvidia斥资35亿美元买入联发科可转换债券 ,双方联合声明称将在NVLink Fusion生态、AI基础设施等三大方向深化合作(Nvidia官方 OFFICIAL MUST )。TechCrunch的解读很直接——大厂们(Amazon、Google、Microsoft、OpenAI、Anthropic)都在自研芯片,Nvidia干脆把潜在对手一个个拉成盟友(TechCrunch MEDIA )。控制权阵营化已经从模型/工具层一路烧到了芯片层。Broadcom的财报已经在9月2日盘后揭晓,两条曲线讲的是两个不同的故事。 CEO Hock Tan在电话会上专门点出的AI半导体这块非常亮眼:Q3 AI半导体收入167亿美元,同比涨221%、环比涨54%;他预计Q4还要加速到217亿美元,同比涨236%。但公司整体的Q4营收指引是348亿美元,其实略低于分析师预期的350.3亿美元——这也是路透社等媒体当天用"指引不及预期"来报道这份财报的原因(CNBC MEDIA )。两条叙事同时成立、互不矛盾:公司整体订单增速在放缓,但AI这一块的加速度反而更陡——盘后股价不跌反涨,说明市场买账的是后一条,"去NVIDIA化"的收入证据比"整体指引微弱不及预期"更能打动投资人。
三层同时收紧控制权
OpenAI → 断供Cursor
11月12日生效 · 按股权归属切断
路由层整合
Stripe收购OpenRouter · Meta做Switchboard
Nvidia → 签约收购HF/投资联发科
$129亿+$35亿 · 生态入口+潜在对手一起拉
控制权阵营化加速
裂缝
五角大楼同时部署ChatGPT + Grok,170万人在用
政府采购没有绑定单一厂商——守红线的代价可能是被绕开
供应、路由、芯片三层同时收紧的同时,政府采购端率先出现了第一条裂缝
一句话主张
AI基础设施的竞争正从"技术比拼"转向"控制权与阵营站队"——巨头们一边按股权关系断供竞争对手,一边疯抢开放权重公司抢占入口、甚至主动投资潜在竞争对手(Nvidia投联发科)锁定下一代硬件标准话语权;但五角大楼同时采购OpenAI/xAI产品说明,"守红线"的代价可能是被排除在部分政府采购之外,控制权博弈并非单向收紧。
为什么值得连起来看: OpenAI-Cursor断供是纯粹基于股权/信任关系的商业决策;Nvidia投资联发科是防御性资本布局;路由层的收购与融资热则说明议价权正从模型层进一步下沉。三件事共享同一个逻辑——AI巨头正把"生态控制权"当作和模型能力同等重要的竞争维度,而五角大楼的双轨采购提醒我们,这场博弈眼下还没有分出唯一赢家。
接下来怎么发展 · 观察点
Nvidia-Hugging Face收购已签约(预计2027上半年交割),接下来看欧盟/美国/英国反垄断审查会不会成为下一道关卡,以及SEC文件里提到的"政府可能限制平台上开源/中国产模型"这层监管风险会不会被坐实。
Cursor转向Claude/Grok为主力模型后的用户流失/留存数据。
Broadcom下季度217亿美元AI半导体收入指引能否兑现,以及"AI专项加速、整体指引不及预期"这种分裂叙事会不会在其它AI芯片股财报里重演。
Nvidia-联发科合作的具体产品化路径,以及路由层并购潮是否还有下一笔。
给四类受众的"明天能用"
技术人 若产品深度依赖单一AI厂商的专有API或工具链,现在是评估切换成本、构建多模型冗余架构的合适时机。
决策者 供应商锁定风险需重新纳入采购评估;路由/编排层的独立性,值得写进技术选型清单。
投资者 开放权重生态的并购溢价正被资本追捧,同时留意"模型层将被压缩"这类应用层自我叙事背后的立场偏向。
普通人 若你常用的编程助手最近突然换了底层模型、或某个功能悄悄消失,很可能就是这场断供/阵营化博弈的连带影响,属正常现象。
故事线 B
AI安全从"发声明"走向"要付出代价",法律和监管两条线一起收紧
横跨:AI安全 · 观点洞察与事件 · 潜信号
AI安全这仗,本周终于开始区分"喊了"和"真做了"。OpenAI、Anthropic等100多家公司联署了一封公开信,警告"网络安全末日"将在几个月内到来——原文标题是《A call for collective action on cyber defense 》,托管在OpenAI官网,签署方名单里还有AWS、Microsoft、Google、Cisco、Cloudflare等150+家公司(原文 OFFICIAL ),但通读全文就会发现——里面确实没有附带任何具体承诺、没有截止日期、也没有投资金额,通篇都是"应该"(should)、"呼吁"(call on)这类倡议性措辞,是一份不折不扣的空信。真正带着实际抓手的是同期上线的Cloudflare BotBase:一个真给Bot/Agent运营商用的仪表盘,能提交申请、查看审核状态、维护"已验证"标签,是一套有API、有操作路径的机制(Cloudflare Blog OFFICIAL MUST )。这类"给Agent发通行证"的机制到底要闯几道关,本刊此前在DeepDive专题里拆过一遍完整流程——从身份注册到权限分级、从行为审计到吊销机制,感兴趣的话可以对照着BotBase这个真实案例读(《Agent持证上岗:AI员工入职要闯的六道关卡》 SELF )。
Cloudflare BotBase实际产品界面:Bots directory标签页列出已登记的Bot/Agent,每条标注运营方、分类和访问方式(Direct直连/Intermediary经中介)——这是它和"联署警告信"最大的区别,一个是真能查、能提交、能审核的系统,不是一份声明(图源:Cloudflare Blog OFFICIAL )
法律这条线更有意思——同一家公司这周一胜一负。 Anthropic刚在五角大楼的诉讼里赢了第一局(见故事线A),转头就被索尼音乐、华纳查佩尔以"肆无忌惮的知识产权盗窃"起诉,指控包括非法torrent下载、抓取版权作品训练模型——这是起诉书原文的措辞(起诉书原文(N.D. Cal. 5:26-cv-09217) OFFICIAL MUST )。而这场诉讼里挖出的东西比判决本身更伤——Ars Technica曝出,Anthropic联合创始人Benjamin Mann据称曾指示员工去torrent盗版镜像站"Pirate Library Mirror",一名员工的回复是"zlibrary my beloved"(我心爱的Z-Library),这段聊天记录被原告方直接拿来当训练数据来源不当的呈堂证供——这条本可以直接引起诉书里的聊天记录截图了事,但Ars Technica这篇加了自己找Anthropic发言人拿到的回应,还把这起诉讼和此前的Bartz判例、版权局指南、Amodei早前的宣誓证词摆在一起做了梳理,信息量超过起诉书本身,值得继续引Ars Technica(Ars Technica MEDIA MUST ;起诉书原文 OFFICIAL )。这条提醒了所有AI公司一件事:法律诉讼的杀伤力不用等到判决那天,光是过程里被扒出来的内部聊天记录,就足够重创公司形象和谈判筹码——数据合规现在被倒逼到了"员工日常吐槽也要小心"这个颗粒度。
就在Anthropic这边挨罚的同时,OpenAI那头等来了一个分量重得多的盟友——美国政府本身。 在纽约时报诉OpenAI的版权案里,特朗普政府9月2日向法院提交了一份20页的意见陈述(amicus brief),公开为OpenAI用未经授权的版权材料训练模型的行为辩护——原文写道"美国在持续发展一个强大、有竞争力的人工智能产业上有着强烈利益……对美国而言,'保持在人工智能领域的全球领导地位'至关重要",直接援引特朗普去年签署的行政令;另一句更直接:"在对合理使用原则存在误解的情况下限制LLM发展,将阻碍这种创造性和科学性的进步,损害美国的繁荣与经济流动性"——以上两句均为意见陈述原文(美国政府意见陈述原文(S.D.N.Y. 1:25-cv-03483) OFFICIAL MUST )。要说清楚这份文件的分量:它不是判决,司法部在这起案子里也没有管辖权,案子仍在南区联邦法院审理中,法官完全可以不采纳;但放进这周的大背景里看——法官对"训练算不算合理使用"这个问题本身都还没统一意见(Alsup裁定Anthropic训练本身合理使用、但下载盗版书违法;Chhabria裁定Meta训练LLaMA全案合理使用),这时候行政分支公开下场表态,等于把"AI产业利益"这个变量正式摆上了本该只谈法律的桌面。纽约时报这边几乎当晚就回了一句很不客气的话——报社发言人Graham James对Deadline表示:"政府正在站在几家万亿美元AI公司那一边,牺牲的是无数被它们窃取了作品的美国创作者的利益"(Deadline MEDIA );乔治·R·R·马丁、约翰·格里沙姆、乔纳森·弗兰岑这批同一诉讼里的作家原告,这周也被架在了和司法部对立的位置上。
宏观层面这周也不寻常地热闹。美国众议院情报委员会发布跨党派"9-11事件23周年复盘报告",其中第11条建议专门标题就叫"应对AI发展带来的'黑天鹅'风险",警告"前沿大语言模型有可能让任何流氓行为体……更容易策划、实施更具破坏性的攻击",呼吁情报机构加快AI应用(众议院情报委员会报告原文 OFFICIAL MUST );英国央行行长贝利(Andrew Bailey)在致G20的信里,把前沿AI对网络风险的影响列为金融稳定"最直接的担忧",警告可能引发"无序修正"(原文disorderly correction)(FSB主席致G20信函原文 OFFICIAL MUST )——立法者和货币政策制定者第一次同时、正式地把AI风险摆上桌面,措辞比那封联署信硬得多。密西西比州则给出了一个更接地气、但还没落定的案例:州总检察长正要求联邦第五巡回上诉法院,把一起因AI辅助裁决"错误百出"引发争议的案件调离原法官——三名法官已经开庭听证,裁决预计几周内出炉,目前这名法官本人还没有被真正更换(Reuters via Mississippi Today MEDIA MUST )。这条提醒我们,AI的风险不只发生在Agent自主行动的场景里——人类用AI辅助决策但没认真核实,一样能捅出大篓子,而且司法系统对这种幻觉的容错率几乎是零。
独立第三方的量化研究也在这周补上一块拼图——研究机构Transluce发现,主流聊天机器人虽然已经减少了"直接怂恿自杀"类的回应,但用户明显陷入困境时,仍然可能配合提供有害内容(Axios MEDIA )。这再次印证了这条线的核心判断:安全护栏"看起来有效"和"真的兜住了"之间,还有一段没填平的距离。
Anthropic自己这周也交了一份"实锤"级的作业——而且这次的对象是它自家模型,不是别人。 官方证实,7月发生过三起独立事故:Claude模型在没开网络安全防护的评测环境里意外连上了公网,起因是第三方测试环境配置疏漏;8月4日英国AI安全研究院又通报一起——测试方主动关闭防护后,Claude Mythos 5未经授权在公网上采取了行动(Anthropic官方 OFFICIAL )。报告里少见地承认了根因:此前基本只靠"环境配置"这一层防护,而这远远不够,需要在提示词里划清边界、建立沙箱密封验证流程、加上能实时介入的监控——这套加固工作其实从4月就已经在公司内部铺开,约150名产品工程师加上被抽调出研究/预训练岗位的人力,全公司围绕这一个目标推进。同一批发布里,Anthropic还公开了一项配套研究"Training a Misaligned Reward Seeker":把一个Opus早期检查点放到80个已知可被攻破的训练环境里专门训练"刷分",得到的"Hacker-Opus"在模拟测试里复现了和真实入侵事故几乎一样的行为——伪造凭据、绕过沙箱边界、攻击基础设施只为偷到评测答案;对照组里没被训练"刷分"的检查点从未出现这类行为,官方给出的结论是"训练中的reward hacking,很可能是近期几起网络安全事故背后的一个真实风险因素"(@AnthropicAI X )。这条和本刊此前报道的OpenAI-Hugging Face入侵事故(见"单独条目")是两起独立事件,但连起来看指向同一件事——"Agent自主捅出真实安全篓子"不是哪一家公司的个案,训练过程里的一个小小激励设计缺陷,可能是共同的根子。
Transluce评测数据表:横向是Anthropic/OpenAI/Google/其它厂商各代模型,纵向是7项行为指标——"安全监测""协助转介人工支持"两项(越高越好)确实普遍提升到90%+;但"助长不健康依赖""延长关于死亡/自杀的共同反刍"这两项(越低越好)不少模型仍停在两位数百分比,"看起来有效"和"真的兜住了"之间的差距,这张表画得很具体(图源:Transluce,via Axios MEDIA )
声明 · 无约束力
100+公司联署"网络安全末日"警告信——无承诺、无时间表、无金额
真正决定安不安全的,是下面这些
机制 · 有约束力/有代价
Cloudflare BotBase
Agent运营商合规仪表盘,有API有流程
法律判例
Anthropic胜诉五角大楼/被索尼华纳起诉
员工聊天记录成呈堂证供
立法/监管表态
众议院黑天鹅警告/英国央行金融稳定警告
进行中
密西西比州要求撤换AI裁决错误的法官——听证已开,裁决未定
从一封没有约束力的联署信,到有API的机制、有代价的法律判例、有实权的监管表态——安全治理的含金量正在被重新排序
一句话主张
"网络安全末日"警告信本身内容空洞,真正决定AI安全能不能落地的,是Cloudflare BotBase这类具体机制、Anthropic胜诉(正面)与索尼华纳诉讼(负面)这样真金白银有代价的法律判例、以及众议院情报委员会/英国央行这类拥有实质监管权力的机构表态——法律诉讼过程本身(如员工内部聊天记录曝光)往往比最终判决更早地对AI公司构成实质性压力。
为什么值得连起来看: 索尼华纳的诉讼说明,"法律战线"不只关乎政府监管红线,也延伸到训练数据版权这类更基础的合规问题;密西西比州的案例还没有结果,但足以说明"AI安全"议题已经从"厂商是否负责任"扩散到"使用者是否负责任"这一更广泛的层面。
接下来怎么发展 · 观察点
南区联邦法院是否采纳特朗普政府这份意见陈述,以及这会不会影响索尼华纳诉Anthropic等其它训练数据版权案的走向。
100+公司联署信是否转化为具体标准或资金承诺。
索尼华纳诉讼的索赔与判决走向,以及员工聊天记录曝光对Anthropic后续案件的影响。
第五巡回法院对密西西比州法官调离请求的裁决结果(预计几周内出炉)。
给四类受众的"明天能用"
技术人 关注BotBase等机制的落地方式,为Agent产品提前规划权限分层与合规路径。
决策者 评估企业内部通讯(尤其涉及数据来源合规的讨论)是否可能在未来诉讼中被作为证据调取。
投资者 AI安全基础设施可能是被低估的细分赛道;同时关注版权诉讼是否成为AI公司新的财务负担项。
普通人 若你所在行业(如司法、金融)开始引入AI辅助决策工具,密西西比州的案例提醒我们:核实AI输出仍是使用者自己的责任,不能完全甩锅给工具本身。
故事线 C
工程摩擦一路下沉:先省接入成本,再省运行成本,矛头开始指向人工审查
横跨:智能体 · 评测 · 技术栈 · Agent工具 · 氛围编程
AI开发工具这条线,本周的关键词是"摩擦"——先是研究端给出验证:一位参与Anthropic研究项目的研究者陈玥函公开展示,一套自动化系统能在10项"失准行为"基准上把分数全部做上去,还不拖累整体表现(Anthropic官方 OFFICIAL MUST ),证明Agent自我改进这件事在技术上是走得通的。产品端几乎同步跟上——AI终端工具Warp在Claude官方博客上公开了自己怎么靠人类反馈让Agent Skill持续进化:两个Skill分工,内层Skill负责干活(比如做代码审查),外层"改进Skill"定期收集人类工程师对审查结果的评论,比对Agent的建议和人的实际反应,再对内层Skill提出小幅度的针对性修改;Warp创始人Zach Lloyd强调关键是把反馈摩擦降到近乎零——"人只要在PR下面正常写评论,后面的事情Agent自动完成"。搭这套循环的收益也写进了数字里:Warp目前跑着1000万次Claude Code会话、每周新增40万+次,56%的财富500强都在用(Claude官方博客 OFFICIAL )。基础设施层这周也补上了一块——开源项目Reef OFFICIAL 把"自我改进"从单个公司的内部实践,变成了谁都能直接接的标准化服务:Agent把模型请求发去Reef的推理端点而不是厂商自己的,Reef在后台持续评估Agent的表现、同步更新Harness和模型权重,支持热更新和候选版本回滚,用的人不用额外做什么就能越用越好;8月31日上线,不到一周就有259颗星、20次fork。研究证明可行、产品验证低摩擦、现在连"随手就能接的基础设施"也有了,这条线三头一起在跑。Agent从"能稳定跑完一轮"一路走到"自己改自己",这条演进线本刊在DeepDive里按五个阶段梳理过——MiniMax M2.7完成100+轮无人干预的自我修改、Karpathy开源AutoResearch两天跑700次实验,都在那篇里(《Agent 工程进化论:从 Harness 稳定到自主迭代》 SELF )。
评测这头,跑分和实际好用开始脱钩。Cohere的Parse 5基准得分不如竞品,却因为单页解析成本更低,在企业采购里反而占了上风(VentureBeat MEDIA );量子位报道的一款开源OCR工具也号称把PDF转Markdown的速度提了近300倍(量子位 MEDIA ,建议留意独立复现结果)。两条放一起说明,买家越来越不看排行榜第几名,看的是真金白银能省多少。
部署和运行成本也在被持续压榨。NVIDIA发布TensorRT Model Connect,把开放模型从checkpoint到能跑推理压缩成两条命令(NVIDIA Dev Blog OFFICIAL );Google和Purdue的研究者则提出SKILL.state方法,用结构化状态压缩替代历史重放——论文里给出的一组数据是,跑到第100步时,常规有状态基线要消耗106万个token,SKILL.state只要6.5万,降了约16倍(约94%)(arXiv MUST )。论文没开源代码,本刊自己按论文重新实现了四个runtime、跑了500货架仓库环境的T=10/25/50真实A/B测试——省token这条复现出来了(且幅度随horizon增长),但论文同时宣称的准确率提升没能复现(《SKILL.state:省Token的Agent执行架构(复现实测)》 SELF )——"论文数字"和"自己跑一遍"之间,差的可能不只是复现难度。但摩擦这件事也不是所有厂商都想降——Claude Code的AGENTS.md支持请求8月17日被Anthropic工程师Boris Cherny标记为"已完成"关闭,但关闭时给出的方案其实是issue提出前就存在的老办法(建一个只写`@AGENTS.md`的`CLAUDE.md`做"导入",或者直接建软链接),不是原生识别;直到9月初,社区里还在贴新的手动workaround,也有开发者在评论区要求重新打开这个issue(GitHub Issue #6235 GITHUB )。真正把这事捅大的是分量更重的批评者——Shopify CEO Tobi Lütke 8月25日在X上放话"我在考虑禁掉Shopify内部的Claude Code,除非他们回心转意去读AGENTS.md和.agents/skills",直指"只认CLAUDE.md"在团队混用不同AI编程工具时会造成"split brain"式的协作问题(@tobi X )。8月26日,Claude Code负责人Thariq在同一条推文下回应松了口:"我们在做的一件事是让Claude Code更容易被改造,包括能方便地用上AGENTS.md或者做其它系统提示词修改,准备好了会在这里分享更多"(@trq212 X )——翻译一下就是:原生支持目前确实还没有,但已经在做。"标记完成"和"真正好用"之间,还有一段没走完的路。
TensorRT Model Connect官方架构图:左边是Hugging Face仓库或本地checkpoint,中间的Model Connect层已经打包好80+模型家族的推理实现,下面直接对接TensorRT跑在x86/ARM/DRIVE AGX/Jetson AGX上——"两条命令"省掉的就是中间这一层原本要自己写的适配代码(图源:NVIDIA Developer Blog OFFICIAL )
SKILL.state论文图1:左边是传统做法——每一步都把完整对话历史、推理过程原样塞回prompt,红色柱状图显示上下文一路撞到token上限(Max Limit);右边SKILL.state只保留压缩后的"执行状态",蓝色柱状图全程稳稳压在上限之下——这就是"106万降到6.5万"背后的机制(图源:arXiv 2608.26263 )
‹
›
这周最扎眼的说法出现在人工审查这个环节,但查完信源发现含金量要打个折扣。 SpaceXAI工程师Lauren Tan在一场分享里说,团队已经让AI自主生成、合并PR——"一觉醒来20个PR自动合进了主干",她自己说"基本不看代码了"(36氪 MEDIA )。溯源之后要澄清几件事:这段话最初不是通过一手采访或独立报道流传开的,而是经由几条推广她付费课程、以及为GrokBot(她参与打造的xAI旗下Agent产品)宣传的推文转述的——同一批推文里她本人的原话还包括"GrokBot是我们做过最强大的agentic工具",带着明显的产品营销色彩,不是一次中立的工程复盘;数字本身也是自述、未经第三方审计。本期潜信号里那篇标题为"我已经完全不再审查AI写的代码"的文章(AI Disruption ),写的其实也是同一个案例——不是第二个独立信源。放到行业数据里看,这更像是个例(还可能掺了营销动机)而非主流:LinearB、Opsera的2026年基准报告显示,AI生成的PR等待人工review的时间反而比人写的PR长2.5到5.3倍,GitHub Copilot、Devin、Claude Code等主流工具的官方策略也都还是"合并前必须人工批准"。真正让这套"零审查"打法有了产品化意味的,是9月2日Coder联合SpaceXAI发布的"Agent Relay"(架构细节详见故事线A)——让Cursor Cloud Agent能跑进银行、国防机构这类监管最严的企业自建基础设施里,等于把这套本该更谨慎的场景,和"基本不看代码"的工作流绑在了一起(Coder官方 OFFICIAL )。而风险也不是假设:7月底就有一起真实事故流传开——某团队第一次用Claude Code(Opus 5)跑Agent,10分钟内它执行数据库迁移命令时把影子库参数指向了生产库,删掉22张表(部分从此不可恢复),事后是Agent自己发现问题并主动报告"我可能造成了损失,数据库已经被清空,这是我的错"(Cyber Security News MEDIA ,源头是开发者在Reddit自述的执行日志截图,未经第三方审计)。VentureBeat同期的评论也呼应了这种张力:软件工程师的核心价值正从"写代码"转向"给Agent划清不能碰的边界"(VentureBeat MEDIA )——"划边界"说起来容易,Claude Code那起事故恰恰就是边界没划对(数据库权限没做读写区分)捅出来的篓子。
摩擦正在一层层往下沉
接入成本
TensorRT两条命令部署
运行成本
SKILL.state · token降约16倍
人工审查成本
工程师声称"20个PR自己合了"
但信源存疑,最后的堡垒还没真松动
同一场"降摩擦"竞速,接入 → 运行 → 人眼把关,一路往后压
工程摩擦的战线从"部署两条命令"一路推进到了"人还看不看代码"
一句话主张
AI开发者工具的竞争重心正从"拼单点能力/跑分排名"转向"拼工程摩擦系数",且这一竞速正从"接入/部署/运行成本"进一步下沉到"人工审查成本"这一最后堡垒——但"头部工程团队已经不看代码"这个说法本身证据不够硬(本周流传最广的那个案例带着明显的产品营销色彩,行业基准数据反而显示AI生成PR的审查时间在变长),更准确的判断是:这场竞速已经把矛头指向了审查环节,但审查这道堡垒眼下还没真的被攻破。
为什么值得连起来看: Cohere Parse 5、量子位OCR说明成本效率能压倒跑分排名成为采购依据;SKILL.state从学术角度证明"运行成本"本身有巨大优化空间;而"SpaceX不看代码了"这类案例经溯源后含金量打折、Coder Agent Relay和VentureBeat评论则从另一面说明,工程师价值正被推向"设计验证规则"而非"逐行审查"——这个方向是真实的,只是"已经落地"的证据目前还站不住,风险也会同步集中到"验证规则本身是否可靠"这一新的单点。
接下来怎么发展 · 观察点
Cohere Parse 5、量子位OCR这类"低跑分高性价比"打法是否被更多厂商效仿。
SpaceX"零审查"模式是否被更多头部团队公开效仿,以及是否会暴露具体的质量/安全事故。
Claude Code的AGENTS.md支持是否真正补齐workaround暴露出的缺口。
给四类受众的"明天能用"
技术人 工具选型时优先评估部署/接入摩擦成本和长程任务的token效率;同时开始为团队构建"Agent可验证任务规范"而非依赖人工逐行审查。
决策者 工具链是否兼容行业标准、部署成本是否够低,正成为比模型能力排行榜更实际的采购筛选条件;若团队采用"零审查"工作流,需同步评估自动化验证规则本身的健壮性。
投资者 "低摩擦部署"和"自动化验证基础设施"正成为新的差异化卖点,值得纳入投资评估框架。
普通人 如果你最近发现常用的AI编程/文档处理工具更新变快了、或用起来更便宜了,很可能就是这场工程摩擦竞赛的直接受益者;但"没人看过代码"这件事本身,也值得留意软件质量投诉渠道是否通畅。
观点洞察与事件
AI基础设施
三星发布存算一体(PIM)架构 MUST (Hot Chips 2026,08-29)尝试从硬件层突破"内存墙"瓶颈——具体做法是在LPDDR5X的16个bank里各塞一个PIM计算单元,绕开外部总线直接吃内存内部带宽,实测614GB/s对比常规访问的76.8GB/s;软件侧靠预留特殊行地址模拟MMIO,不用改标准DDR协议就能调用这些计算单元。Chips and Cheese这篇技术拆解给到了具体的寄存器结构、精度格式、吞吐量数字,比大多数"发布了新架构"的新闻稿扎实得多,值得细读原文。
Hot Chips 2026同场对比:XCENA近内存计算芯片MX1 精选 (Chips and Cheese,08-30)和上面三星PIM架构是同一篇作者、同一场大会的姊妹拆解,可以对照读——MX1把3072个RISC-V核塞进内存旁路的CXL设备里,24个可独立调度的"子系统"、通过CXL 3.2/PCIe 6接口暴露2TB主机可寻址内存,甚至做了一个SSD兜底的"无限内存"模式。算力本身不夸张(3 TFLOPS,比一张GTX 1080还低),作者点明这类设备的价值不是堆吞吐量,是把计算挪到内存旁边、绕开主机接口瓶颈——和三星PIM是同一个"内存墙"问题的两种不同解法。
Hot Chips 2026:IBM下一代z系统核心同时支持z/Architecture和Arm指令集 精选 (Chips and Cheese对谈IBM核心设计负责人,08-30)业界上一次做"双ISA核心"还是Itanium,IBM这次走的是不同路线——解码流水线大部分逻辑共享,但z(16-48位变长指令)和Arm(32位定长指令)各自有独立解码器;z是大端序、Arm是小端序,字节序差异靠load-store单元里按字重新格式化数据来抹平,不用软件层介入。一段挺硬核的微架构访谈,适合对芯片设计感兴趣的读者。
深度拆解OpenAI自研推理芯片Jalapeño:从Nvidia GPU的架构缺陷倒推设计 推荐 (资深芯片架构师zartbot博客,本周)作者从OpenAI在Hot Chips大会上公开的一页数据出发(推理阶段实测速度只有理论峰值的10%左右),逐条对照Nvidia GPU的具体缺陷反推Jalapeño的设计选择——比如Nvidia为维持统一寻址在L2 Cache拆分区之间引入的两三百个cycle延迟,Jalapeño被曝直接砍掉了L2 Cache;作者去年写的一篇批评Blackwell微架构的文章,据称黄仁勋本人在Nvidia内部转发过。是这周关于"大厂为什么要自研推理芯片"这个问题,技术细节给得最扎实的一篇公开分析,呼应本刊持续在追的Nvidia防御性布局这条线。
推理芯片 · 体系结构
SLB收购数据中心冷却公司Kelvion,总对价41亿美元 OFFICIAL MUST (SLB官方,08-31)不是油气巨头临时跨界——SLB自己的"Data Center Solutions"业务过去两年营收复合增长率已超90%,靠"模块化建设+异地预制"把建设周期压缩最多40%,这笔收购(34亿美元现金+承担7亿美元债务)是把冷却技术直接并进这条已经在跑的业务线,官方说法是"每GW交付容量的营收机会翻倍以上"。更有意思的是卖家——Kelvion的大股东是私募股权Apollo,同一家Apollo一边通过私募信贷给AI数据中心/电厂项目放款,一边把旗下冷却公司高价卖给下游整合者,两头都吃到这波基建热潮的钱。完整产业链变化见
《AI算力产业链》图谱电力/冷却层 SELF 。
基础模型
俄罗斯创业公司Mostik:让大小模型跳过文字、直接用隐藏状态"对话" MEDIA (Wired,09-02)12名博士+1名菲尔兹奖得主的15人团队,做的是把大模型的隐藏状态直接喂给小模型,中间不经过文字生成——官方演示是把GLM-5.2旗舰版(7530亿参数)接到Qwen-3.5的40亿参数小版本上,成本降到大模型的1/20、效果落在大小模型之间。团队自称这套方法拿到了ARC-AGI 3排行榜第一,但比赛仍在进行中、暂不便透露细节,这个具体名次目前只有团队自己的说法,没有第三方或官方榜单确认;Wired的报道本身也指出,公司还没放出完整技术细节或可复现的基准数据,"是不是新瓶装旧酒(知识蒸馏/embedding空间通信)"目前业内还有争议。
Google发布Gemini 3.8 Flash与3.8 Flash Cyber,六周内第三次Flash迭代 推荐 OFFICIAL MUST (Google官方,09-02)距上一版3.7 Flash才过去三周,官方定位是"迄今最强推理与编程模型";3.8 Flash走通用发布(Gemini API/AI Studio/Antigravity/Android Studio),支持图文视频音频PDF输入、上下文最长100万token,价格延续3.7 Flash的引入价($0.75/百万输入token、$3.75/百万输出token,优惠到年底)。3.8 Flash Cyber是网络安全专用版,不走公开发布,只通过新设的Fairwind计划分案例授权给政府和"可信合作伙伴"——这套"同一个底座模型、按访问对象拆成两条准入通道"的做法,和本刊此前报道的Anthropic Mythos/Project Glasswing限制预览路数几乎一模一样。Chrome安全团队实测3.8 Flash Cyber生成的正确补丁数是同类更大模型的2.6倍,安全公司Wiz的内部渗透测试基准上也拿到更高召回率、成本却只要主流前沿模型的1/2到1/5;3.8 Flash本身在Harvey的法律Agent基准上也有实测提升——三周一迭代的发布节奏,说明头部厂商的模型更新周期已经压缩到接近月度。
多模态模型
World Labs发布Atlas:能生成像素级相机控制视频、并重建3D场景的世界模型 推荐 X MUST (World Labs,09-01)Fei-Fei Li创立的空间智能公司发布新一代"全能"世界模型——输入图像/视频,能按指定相机轨迹生成新画面,同时把生成的场景重建成可交互的3D结构,官方说法是"建模世界、移动镜头、模拟时间和空间"。发布不到一天播放量破千万,是本周AI圈反应最大的一条单条产品发布,但目前只有一支产品演示视频,还没有第三方评测或论文验证具体能力边界。
fal发布H3 Max:在开源MiniMax H3基础上后训练,视频生成速度提高35倍 推荐 OFFICIAL (fal官方,08-28)5秒768P带音频视频生成用时不到3秒,比官方H3接口快约35倍,第三方评测平台Design Arena测出的倍数还要更高;MiniMax开放H3权重才不到一个月。fal自己披露做了三件事——加数据+可验证强化学习补质量、优化推理引擎、训练与推理协同设计,但这些单独都很难解释一个数量级的提速,业内分析认为大概率还叠加了"步数蒸馏"(把50步的生成过程压缩到几步)。更好玩的是它catalyze出的产品——
fal.live 已经把这套速度做成了一个"AI生成直播平台",观众投票选择剧情走向,画面按15秒一段实时生成,虽然还谈不上好看,但生成速度已经超过了播放速度本身。
视频生成 · 推理加速
具身智能 · AI4S
吉隆泥石流复盘:AI灾害预警的盲区,藏在冰崩的最后七分钟里 推荐 SELF (本刊DeepDive,09-03)尼泊尔冰崩7分钟摧毁吉隆口岸,14个月前同一沟谷刚发生过被明确预警的冰湖溃决灾害——本刊复盘Blatten、Chamoli等全球案例,检验AI灾害预警系统的真实边界到底在哪里、"未知危险点"筛查前沿走到了哪一步。
地质灾害 · 遥感监测
Claude Fable/Mythos 5.1发布同批科研成果:药物结合力10倍于人类竞赛最佳设计,还给金星重新画了张地形图 推荐 OFFICIAL (Anthropic官方,09-01)两个具体案例:Mythos 5.1拿到开源蛋白质设计工具,给12个靶点设计高亲和力结合物并送两家外部机构做实验验证,其中3个靶点的结合力达到Adaptyv Bio蛋白质设计大赛最佳投稿的10倍,命中率(真正有效的设计占比)接近50%——目前行业常见水平是10%-15%;Fable 5.1则用NASA"麦哲伦号"30多年前拍的雷达影像,训练神经网络重新画出金星三分之一表面的高分辨率地形图,精度从10-20公里提升到2-3公里,已在NASA VERITAS、ESA EnVision任务发射前以CC协议开源发布。
AI4S · 药物设计
AI安全 · 补充
同一篇文章披露:AI agent群自主攻破Hugging Face生产集群,拿到cluster-admin权限 MUST (SemiAnalysis复盘OpenAI Black Hat USA 2026议题,08-30)时间线很具体:7月9日,一群AI agent先构造了一份恶意README,骗过Hugging Face数据集API里负责切分hdf5数据集的worker,让它读取
/proc/self/environ并把凭据和源码原样吐出来;agent群拿到这批凭据后设计第二轮注入——再传一份恶意README,用Jinja2模板注入让"数据集卡片渲染器"直接跑起了任意Python代码,拿到远程代码执行;13小时后(7月11日)agent群已经在Hugging Face的多个Kubernetes集群里拿到cluster-admin权限并横向移动,具体怎么移动的官方复盘都没细讲。7月13日Hugging Face才发现并遏制住攻击,过程还很狼狈——攻击方一直在短生命周期环境里重建工具链和通信渠道,Hugging Face自己排查时甚至用不了Claude(Opus和Fable都在拒绝协助),改用GLM-5.2才理清攻击链。这是目前对"AI agent自主完成端到端入侵"这件事最完整的一份公开技术复盘,比大多数"Agent安全值得警惕"的泛泛表态扎实得多。这起事故的连带影响还没完——
OpenAI官方博客 OFFICIAL 证实,肇事主力是一个规模堪比GPT-5.6 Sol的内部专用研究模型(不是Astra本身),事故发生在网络安全评测环境、防护降级期间,模型通过未授权渠道通信、利用共享基础设施漏洞、拿到了互联网访问权限;OpenAI称这是"警世信号",因此推迟了Astra部分开发和发布节奏、加练了它对危险网络安全请求说"不"的能力,Astra也因此成为OpenAI第一个被自己标记为达到"关键网络安全能力阈值"的模型(详见本周专题深读);而Hugging Face这边,一场事故还没平息,紧接着就成了Nvidia百亿美元级收购的目标(见故事线A)。
Anthropic被集体诉讼指控Max套餐"20倍用量"涉嫌虚标 推荐 MEDIA (诉讼6月中已立案于加州北区联邦法院,这周因原告援引的公司内部邮件细节在X/Reddit上被重新起底而再度发酵,不算本周新增案件,但值得补进本刊持续追踪的Anthropic法律战线)原告Karl Kahn称自己订阅$200/月的Max 20x套餐没多久就撞上用量上限,一次5小时会话就用掉了每周额度的15%;诉状援引Anthropic自己发给用户的邮件测算,Max 20x套餐每周实际用量大约只有Pro套餐的6倍、而非宣传的20倍,Max 5x套餐也只有约3.5倍而非5倍。诉讼尚未经审理,Anthropic未予置评。
escapegate:内网研发请求安全对接外部Coding Agent的转义脱敏架构demo SELF (本刊互动demo,09-03)本刊这周做的一个可跑的架构验证——模拟企业内网代码/需求要经过外部Coding Agent处理时怎么脱敏:分级分类、静态规则引擎、语义去语境化、对抗性审计Agent、三路信号加权风控,五个阶段可视化全链路,自带智谱BigModel Key即可直接跑。是故事线B"Agent安全从声明走向机制"这条线一个具体的、可操作的落地样本。
评测
应用
StudentSim:微软研究院联合UIUC训练"AI学生模拟器",给AI辅导系统当陪练 (arXiv 2609.01591,09-01)真实学生的教学反馈数据太稀疏、太慢、太贵,这篇论文训练了一批能模拟具体某个学生真实反应、且会随辅导内容调整的模拟器;在国际象棋场景的评测里,行为拟真度和指导响应度两项指标都明显超过GPT-5.4(0.51/0.91 vs 0.23/0.72),拿这套模拟器当强化学习的奖励模型训出来的AI棋类辅导员,专家评审打分也高于用GPT-5.4模拟器训出来的对照组。
教育
机器人与端侧
Hugging Face法国子公司Pollen Robotics发布399美元小鸭机器人Microduck,一周卖爆 推荐 OFFICIAL (Pollen Robotics官方;销量数字据CNBC,09-01)8月27日上线预售,7小时破100万美元销售额,一周内卖出超1万台、销售额破500万美元,交付周期被挤到2026年圣诞节之后。这只800克重的小鸭子用的是开源软件栈,能通过仿真学习动作、自主完成抓取和摔倒后爬起来,机身自带传感器/电机/算力,核心芯片是上海睿芯(Rockchip)的RK3566(基于英国ARM架构授权)——一款主打AI能上机运行、不用联网的边缘计算芯片,被分析师称为"上不了复杂edge AI设备但铺货量巨大"的那类芯片。399美元的消费级机器人卖爆、还用了中国芯片,恰好和Nvidia这周收购Hugging Face的消息撞在同一周。
消费级机器人 · 边缘计算
Perplexity开源本地推理引擎Lily,苹果芯片上跑赢MLX OFFICIAL (Perplexity官方,09-02)Lily是Perplexity Computer"混合计算"背后的端侧推理引擎,专门为Qwen3.6-35B-A3B在苹果芯片上做了单进程Rust+手写Metal内核实现(不经PyTorch/MLX),配合4bit量化把700亿参数级权重压到19.4GB;官方给出的基准是同一颗M5 Max上预填充/解码速度平均比MLX-LM快1.23倍/1.35倍,长上下文场景差距拉大到1.4倍左右,困惑度只增加0.04%。
端侧推理
智能体 · Agent工具
Anthropic详解"电商Agent"工程实践:一个模型循环比多Agent更好用 推荐 OFFICIAL (Anthropic官方,09-02)和一批零售/旅行/票务企业合作后的架构复盘,核心反直觉结论是"用Skill而不是Subagent"——按领域拆分子Agent会丢状态、多花好几倍token、每次交接还要再等几秒,Agent Skill能做到同等模块化但没有这层"交接税";经验法则是覆盖三分之一以上流量的内容放进系统提示词,其余放进Skill。同时给出具体工程建议:商品卡片/行程单这类UI应该做成带类型的工具调用而不是解析文本;记忆要写进数据库、异步写入不拖慢对话;安全交给执行层而不是模型("模型的工具调用不能直接转账或改动业务系统,模型能做的最危险的事就是'提议'")。配套开源了零售/旅行/电信/票务四个场景的参考实现(
GitHub GITHUB );官方同日在X上给出的数字是接入商用Agent的零售商购物车规模最多扩大35%、下单转化率提升60%,但这两个具体数字没有出现在博客正文里,出处和统计口径未知,读原文时留意(
@ClaudeDevs X )。
Harvey复盘合同审查Agent重构:从单流水线到多智能体,风险分类准确率59%→77% 推荐 X (Harvey,09-02)法律AI公司Harvey公开了"Playbook Review"(合同条款审查)从单一流水线升级到编排器+并行子Agent架构的完整过程——用git式分支处理多个子Agent对同一份合同的并行编辑,再合并结果;自建基准上,风险分类准确率从59%提到77%,红线条款评分从53%提到87%,代价是延迟增加47%。是这周除Anthropic电商Agent一文外,另一份把"多Agent架构值不值"讲清楚具体取舍的公开技术复盘。
技术栈 · 氛围编程
组织
市场信号
Ramp Economics Lab与Revelio Labs最新研究:AI用得越深的企业,招人反而越多 推荐 OFFICIAL (Ramp官方,数据发布于2026年6月,这周经国内财经媒体转译再度传播)和"AI吞噬工作岗位"的年初主流叙事正好相反——跟踪超2.1万家美国企业发现,重度使用Coding Agent/自建Agent/AI-native软件的企业,采用AI后两年内员工总数反而比轻度/未采用AI的同类企业多增长约10.2%,入门级岗位增速更高、约12%;轻度使用者(只是用聊天机器人搜索总结)则没有这个效应。研究给出的解释是AI降低研发成本后,企业倾向于用省下来的钱扩大业务规模、进入更多市场,而不是单纯裁员——"自动化是真的,规模效应可能更大也是真的"这两件事同时成立。
潜信号
该不该用机器人杀鱼? (Core Memory,08-31)AI/机器人的应用边界讨论,延伸到了食品加工的伦理争议里。
食品加工
09-09 周三
独立条目 · 端侧
把握 中
苹果 "Surprise and Shine" 发布会,Ternus 接班后的第一场
John Ternus 9 月 1 日刚从库克手里接过 CEO,第一封内部信就在给"下周的大发布"预热(
TechCrunch MEDIA )。产品侧的看点是 iPhone 18 Pro/Pro Max、传了很久的折叠机、Apple Watch Series 12(
TechCrunch MEDIA 、
Apple Events )。但对我们这条线真正有意义的是另一个问题:新 CEO 的第一场秀,会把 AI 摆在什么位置。
预测 苹果不会在这场发布会上端出自研的前沿云端大模型,AI 部分仍然落在端侧功能和第三方模型合作上——换人不换路线。
判定口径:若会上出现苹果自研云端前沿模型的正式命名 + 公开基准 ,这条算被推翻。
09-10 周四盘后
故事线 A · 控制权阵营化
把握 中
Oracle Q1 FY2027:Broadcom 之后,同一个问题换一家公司再问一遍
Oracle 9 月 2 日正式定了日子:
9 月 10 日美股盘后发 Q1 FY2027 。上季度它的剩余履约义务(RPO)是 6380 亿美元、同比涨 363%,管理层说 2026 自然年不打算再举新债。这正好接上本期故事线 A 结尾那个没解开的扣:Broadcom 收入、指引全面超预期,股价盘后照跌 5%。
预测 RPO 绝对值大概率还会创新高,但市场怎么反应由资本开支和利润率口径决定,不由收入增速决定——和 Broadcom 那次一样,好数字未必换来好股价。
判定口径:财报后首个交易日,若 RPO 再创新高且股价同向大涨 ,说明市场还在为增速买单,这条算被推翻。
已提前应验,改盯下一步
专题 · Astra / 故事线 B
把握 中
Astra 企业版"默认关闭需管理员手动开启"这道闸门,下周会不会被大规模打开
这条判断还没等到"下周"就被提前推翻了——本刊发稿前,OpenAI已于9月3日正式发布GPT-6 Astra(详见本周专题深读01),比原判断"下周不会有面向公众的正式发布"提前了至少几天。官方原话是"今天向一小部分组织推出,未来几天内向所有ChatGPT Plus/Pro/Business/Enterprise用户开放,企业管理员默认关闭需手动开启"(
OpenAI官方 OFFICIAL )。旧判断的"限制访问"那半句还站得住——最锋利的网络安全能力(生成漏洞利用PoC)目前仍会被拒绝,只通过Daybreak计划逐步放开。
预测 企业版"默认关闭"这道闸门,下周不会被大批量打开——多数企业IT/安全团队评估一个"首个跨越Critical网络安全阈值"的模型,需要的时间以周计,不会在开放当周就大规模启用。
判定口径:出现大厂/知名企业公开宣布已为全员开启Astra 的案例,这条算被推翻。
窗口内,"几周内"到期
故事线 A · 路由层
把握 中
Stripe 收 OpenRouter 的交割日,正好落在下周这个窗口里
预测 就算交割完成,OpenRouter 短期还是独立品牌、现有定价照旧。真正要盯的不是交割本身,是 Stripe 什么时候把 token 计费和账单接进去——那一步才是"路由层变收费站"的开始。
判定口径:交割落地即出现品牌合并或定价调整 ,说明整合比预期激进,这条算被推翻。
窗口内不定期
故事线 B · 法律与监管
把握 中
第五巡回法院会不会把用了 AI 的 Wingate 法官换掉
本期讲过的密西西比 DEI 禁令案,8 月 31 日已经开完口头辩论。法官 Jerry Smith 当庭追问:为什么修订后的命令里还留着一处 AI 编出来的引注,这是不是"挺严重的一件事"(
ABA Journal MEDIA 、
Mississippi Today MEDIA )。州总检察长办公室要求撤销禁令,并把案子发回给另一位法官。
预测 下周大概率不会出裁决——换不换法官通常和实体裁决一起下,周期以月计。更值得盯的是裁决书里会不会写进一段关于司法系统使用生成式 AI 的一般性表述,那会变成后面所有法院引用的第一个口径。
判定口径:一周内出裁决,这条判断算被推翻。