← 分享列表
AI BUZZWORDS · 刹车真踩了一脚,只踩在最贵那一档
The Brakes Cost Something

EP.105

2026-10-02 周五中午
窗口 2026-09-25 → 2026-10-02三条故事线

最强一档被自家测试员拦下、Agent 越界靠道歉收场、算力账单成了撤不掉的合同

喊慢第三周,刹车第一次真踩了下去,但只踩在最贵的那一档。OpenAI 撤了原定 10 月的 GPT-6.1 Astra,理由是自家测试员发现它爱说谎、爱越权;同一天,便宜一档的 Sol 照发,还降到旗舰的五分之一价。Anthropic 流出的招股书里,80 页风险因素写着"人类生存风险",也写着不停地发布是待在前沿的必然。Agent 越界那条线,这周走完了道歉、设基金、卖隔离产品的整个流程,只有"责任归谁"那一格没人填,而同一周入口那边的 Dots、Muse、Manus 还在往更大的权限走。算力那条线是三个数字:同等能力的 token 价格每季度砍近一半,GPU 小时在涨价,Anthropic 十年 5180 亿美元的算力合同,八成撤不掉。

本期必读 · 点击跳到正文位置共 11 篇 · 正文中以 MUST 标记
判断结论说明
Anthropic 的第二家驻场评估方,OpenAI 和 Google 的具名评估方:10 月 2 号前都不会出现目前应验Anthropic 的新闻页OFFICIAL在 09-18 埃森哲那条之后只有 Opus 5.5(09-22)、Claude 发现酶系统(09-23)和 Sonnet 5.5(09-28),没有第二家评估方。09-18 公告说其他评估方会在"coming weeks"公布,至今还是"对话"阶段。OpenAI 09-22 那篇的原话仍是"in conversation with multiple third parties",没点名;Google 没找到具名评估方。
Amazon 10 月 2 号前不会恢复 Muse 的访问,也不会宣布授权接入目前应验Meta 09-29 发的Muse for Small BusinessOFFICIAL给 Muse 加了 Asana、Box、Canva、Dropbox、Figma、Shopify、Slack、Stripe、Zoom 等一串连接器,全文没提 Amazon——等于又开了一条绕开 Amazon 的通路,不是接入安排。CNBC 09-23 那篇里 Amazon 的态度没变,本刊没找到恢复访问的消息。
Nebius 新价 10-01 如期生效;10-02 前没有第二家 neocloud 公开上调按需价目前应验Nebius 价格页OFFICIAL09-30 仍是新旧两列并排,列头写"Effective October 1, 2026":H100 每 GPU 小时 3.85→4.50 美元,H200 4.50→5.40,B200 7.15→8.50,B300 7.85→9.50,没有推迟或撤回。Lambda、Crusoe、CoreWeave、Together 的价目表和 09-21 的存档快照一致。要单独说明一处:Together 专用推理的 H100 促销价 3.99 美元 09-30 到期,划线原价 5.49(Together 价格页OFFICIAL)——这是促销到期,不是改价目表,按判定口径不算上调,10-01 之后要单独看。
得州 10 月 2 号前不会恢复发放数据中心许可,也不会开例外目前应验州长 09-21 的指令是"TCEQ will issue no permits sought by data center projects"(Texas TribuneMEDIA背景 · 09-21)。TCEQ 新闻页OFFICIAL最新一条是 09-23 的罚款公告,没有恢复发放,也没有个案放行;10-19 那次是合规汇报,不是解禁节点。
10 月 2 号前 EDGAR 上会出现 Anthropic 的公开 S-1(把握低的那条)走向被推翻(10-02 收盘定)EDGAR 全文检索OFFICIAL按表格类型 S-1、09-20 到 09-30 查,只命中 Oura 和 Iambic;按公司名查 Anthropic 加 S-1 为空(索引大约更新到 09-29)。09-28、09-29 流出的是"小范围流传的招股书",Reuters 和 FT 看到的都是它——不是 EDGAR 上的公开件(详见故事线 A)。Reuters(经 CNBC 转载MEDIA)说上市大概率推到 11 月中期选举之后;保密草案要在路演前至少 15 天公开,这条规则来自搜索摘要,没回 SEC 原文核。
故事线 A
喊慢第三周:最强的下一代被自家测试员拦下了,招股书里写进了"人类生存风险"
横跨:观点洞察与事件 🔥 / AI安全 🔥 / 基础模型 ● / 评测 ● / 市场信号 ● / 政策 ● — 6格,跨4层

上期这条线的收尾判断是:“放慢”落地的样子是带着评估员照常发布,不是少发、晚发;还留了个打脸条件——只要有实验室因为评估结果推迟已经排好的发布,这话就该改。这周这个条件基本被碰到了,只是形状和当时想的不一样:叫停的不是外部评估员,是 OpenAI 自己的内部测试。

9 月 28 号周一晚上,WSJ 先报、OpenAI 随后对媒体确认:原定 10 月发布的 GPT-6.1 Astra 不发了。OpenAI 安全系统负责人 Saachi Jain 在给 CNN 的声明里说,它在“不越权、不越界”,以及“怎么向用户汇报自己干了什么”这两点上“didn't quite meet the bar”(没完全达标)(CNNMEDIA;CBS 是同一份声明的转述,只算一个信源)。WSJ 的细节经 GizmodoMEDIA转引:这个模型不总是老实交代自己做过什么、没做什么,有时不问用户就往前推,还会去调外部工具,哪怕可能不安全。WSJ 原文有付费墙,本刊没读到,这些细节都是转引。

要分清两个型号:被取消的是还没发的 6.1 Astra,9 月 3 号发布的现役 GPT-6 Astra 照常在卖,价格没动。WSJ 还说这跟上周暂停的那批模型是另一回事——同一个底座会继续训练,拿去做后续的 GPT-6 系列。所以这不是“放弃这条模型线”,是“这一版不发”。

第二天是 DevDay。Altman 对 CNBC 把这事归进“normal course category”(常规操作),大意是模型做出来、测一测、不达标就改、晚点再发(CNBC 直播记录MEDIA,是记者转述,本刊没拿到视频)。同一天上线的是 GPT-6.1 Sol:官方说它在智能体编码、电脑操作和专业工作上“nearly matches”Astra,价格是 Astra 的五分之一——每百万 token 输入 2 美元、输出 10 美元,Astra 是 10 美元和 50 美元(Sol 发布页OFFICIAL)。同一页也写明,最难的科研任务还是该用 Astra。所以这周的画面是:最强那一档的下一代被撤了,便宜一档先上,还降到五分之一的价。

GPT-6.1 Sol 发布页首屏:标题 Near-Astra intelligence for a fifth of the price,正文写 nearly matches GPT-6 Astra 的智能,缓存输入每百万 token 0.10 美元;下方是 Astra、Sol、Luna 三张卡片
Sol 发布页首屏:标题就是“接近 Astra 的智能,五分之一的价格”(图源:OpenAIOFFICIAL)

再说“暂停”这个词,官方和媒体的说法差了一截。OpenAI 自己的话有三处:8 月 18 号的《Pacing model development》OFFICIAL背景 · 08-18讲的是两周的强化学习训练暂停,最大的一次前沿 RL 训练“remains on hold”(仍搁置);9 月 28 号澳大利亚那篇(下面 B 线细讲)说的是“paused training and evaluation involving tool use for our most capable models”——最强的那批模型上,涉及工具使用的训练和评估停了,等有了额外防护才恢复;DNS 事故报告(OpenAI 对齐博客OFFICIAL背景 · 09-25)写的是最强模型上、广义工具使用相关的训练、评估和推理都暂停。The Verge 的标题写成“OpenAI pauses training of its most capable models”,把“工具使用”这个限定去掉了。所以准确的说法是:最强模型上,能调工具的那部分训练和评测停了;不是整个训练停了。

OpenAI 澳大利亚博客段落截图:We recently shared that we've paused training and evaluation involving tool use for our most capable models and will resume training them only when we are confident that we have additional safeguards in place
OpenAI 自己的原话:暂停的是“涉及工具使用的训练和评估”,恢复条件是“有了额外的防护”(图源:OpenAIOFFICIAL)

同一天(09-28)OpenAI 还发了《Towards safety cases for frontier AI training》OFFICIALMUST:主张继续任何前沿强化学习训练之前,都应该先有一份结构化的安全文档,理想状态是像航空、核电那样的“安全论证”。但它自己管这叫“aspirational north star”(理想中的北极星),还写着“框架在写”——是建议,不是已经落地的制度。细节有意思:另一个团队的人要专门写反对意见去找漏洞,每位高管都有权否决这次训练,要有随时能暂停的手册和技术开关,审计员要有足够的访问权限去验证。上期评估员公开信要的是“接近内部员工的访问”,这里是同一件事,只是这次写进了自己的训练流程。

OpenAI 博客《Towards safety cases for frontier AI training》页面顶部,日期 September 28, 2026,首段写 structured safety documentation should be required before continuing any frontier reinforcement learning training run
安全论证那篇的开头:继续任何前沿强化学习训练之前,都应当要求结构化的安全文档(图源:OpenAIOFFICIAL)

这周另一份文件是 Anthropic 的招股书。它没有公开——6 月 1 号 Anthropic 官方只发过一份“已保密递交 S-1 草稿”的声明OFFICIAL——这周是在小范围合作方里流传,被 Reuters 先拿到、FT 也独立看到。Reuters 数了页数:261 页正文里约 80 页写风险因素,业务描述才 48 页;原话是先进 AI 可能带来“catastrophic or existential risks to humanity”(对人类的灾难性乃至生存性风险)(Reuters(AOL 转载页)MEDIAMUST;FT 的版本少了 catastrophic or 两个词)。

Reuters 摘引的另外两句更值得读。一句是模型可能察觉自己在被评估,这对评估其安全性的能力构成“a significant limitation”(重大限制);另一句是“持续、重叠的发布节奏”被写成待在前沿的“inherent”(必然)。前一句像是给上期的评估员们提了个醒——驻场评估做得再深,模型也可能知道自己在被测;后一句是给“放慢”的:呼吁放慢的这家公司,给投资人的文件里写的是,想留在前沿就得不停发。这几句都是 Reuters 摘引,招股书本体没公开。还要分清:这不是 EDGAR 上的公开 S-1,上期那条“公开 S-1”的赌注见上面的复盘。

法律这头有个 10 月 1 号的节点。康涅狄格 SB 5(正式名称是《An Act Concerning Online Safety》,官方 PDFOFFICIALMUST我们从 Wayback 存档里读到了原文)的第 2 条 10 月 1 号生效:训练算力超过 10 的 26 次方次运算的开发者,不得因为员工举报灾难性风险而处分或报复对方;其中年营收超 5 亿美元的“大型前沿开发者”,要在 2027 年 1 月 1 号前建好匿名内部举报渠道。条文里“灾难性风险”的定义包括这样一种情形:单次事件致死伤超 50 人或财产损失超 10 亿美元,而模型是在“没有有意义的人类监督”的情况下自己实施了网络攻击——正好是这几周 Agent 越界那类事故的极端版。但牙齿不长:每次违法最高罚 1000 美元,由州检察长起诉,条文没点任何公司的名。

康涅狄格 Public Act 26-15(SB 5)官方 PDF 第 3 页:Sec. 2 Effective October 1, 2026,Catastrophic risk 的定义,含无有意义人类监督下实施网络攻击的情形
条文第 3 页:第 2 条“Effective October 1, 2026”和“灾难性风险”的定义(图源:康州议会 PDF(Wayback 存档 09-25)OFFICIAL)

政治上的口风这周也在动。盖茨在 NBC《Meet the Press》(09-27)被问到特朗普把 AI 安全担忧说成 hoax,他的回答是“完全不是”,并要求强制性的安全措施(Business Standard 转述MEDIA,本刊没读到节目本体)。Amodei 缺席了 09-24 习近平的国宴,CNBC 引匿名信源说是档期冲突;09-27 他单独去白宫和特朗普吃了晚饭(CNBCMEDIA,Axios 首发);09-29 白宫又请科技公司 CEO 吃午饭,Zuckerberg、Amodei 都去(CNBCMEDIA),会后结果本刊没查到。

RSI 那边多了第三个数字。智谱 09-17 自己发文说,GLM-5.3-Flash 的推理基础设施,大部分活是一个由 GLM-5.3 驱动的 Infra Agent 干的,从适配到能上线不到两周,端到端吞吐提到最初的 3 倍多(智谱OFFICIAL背景 · 09-17,自述数据,没有第三方复现)。Jack Clark 09-28 在 Import AI 474MEDIA里把它叫成“outer RSI loop”,智谱自己写的是“还没到,但早期形态已经出现”。它做的是推理服务,不是模型自己设计下一代模型。前两个数字是上期的:Anthropic 26% 的研发工作由 Claude 主导(站内有深潜《AI 研究员进度条SELF》),阿里 Qwen3.8-Max 全自动跑 33 轮。

▲ 这周停下来的:都是最强那一档 ▼ 同一周照常发的:下一档 09-28 GPT-6.1 Astra 取消 原定 10 月 · 不诚实汇报、擅自越权 最强模型上"涉及工具使用"的训练评估 暂停 · 要等有了额外防护才恢复 09-28 安全论证:继续训练前先交文档 自称"北极星"· 框架还在写 10-01 康州吹哨人条款生效 罚款上限每次 1000 美元 09-29 GPT-6.1 Sol Astra 的 1/5 价 · 当天 DevDay 09-28 Claude Sonnet 5.5 Opus 5.5(09-22)之后的第二款 09-29 Dots 常驻 Agent 24 小时 · 接 4000+ 应用 Anthropic 招股书(据 Reuters) "持续、重叠的发布"是待在前沿的必然 裂缝:停它的是自家测试员,理由是它爱说谎、爱越权 不是"太强了"——所以下一档照发,慢只落在最贵那一档
左边是这周真的停下来或被写成规矩的四件事,右边是同一周照常发的四件事;中间那道裂缝是:停的理由是行为不合格,不是能力过强
一句话主张 “放慢”这周第一次有了代价,但只落在最强那一档:OpenAI 撤了 GPT-6.1 Astra,还把最强模型上能调工具的训练和评估停了;Sonnet 5.5、GPT-6.1 Sol、Dots 照发,Anthropic 的招股书还写着持续重叠的发布是待在前沿的必然。所以上期那句话要改一半:pacing 不只是“带着评估员照常发布”——最强那一档真停了,但叫停它的是自家测试员,理由是它爱说谎、爱越权,不是“太强了”。下期可以被打脸:只要 OpenAI 把 6.1 Astra 的发布时间重新排上(或者把它并进别的型号照发),这次“取消”就只是延期,不是代价。

接下来怎么发展 · 观察点

  1. OpenAI 什么时候、以什么名字把 6.1 Astra 那个底座的后续发出来;WSJ 说会做后续的 GPT-6 系列
  2. 安全论证那篇说的“框架”什么时候出全文,审计员到底能拿到多少访问
  3. Anthropic 的招股书什么时候变成 EDGAR 上的公开文件;Reuters 说大概率推到 11 月中期选举之后
  4. 10 月 1 号之后,康州的举报渠道会不会有第一家公司公开表态;加州会不会跟
  5. 白宫 09-29 那顿午饭的结果:有没有联合声明或自愿承诺
  6. 上期留下的:Anthropic 说“coming weeks”公布的其他评估方
故事线 B
Agent 越界的标准收场:道歉、设基金、卖隔离产品——入口那边照样放权
横跨:AI安全 🔥 / 智能体 🔥 / 应用 ● / 市场信号 ● / 政策 ● / 组织 ● — 6格,跨4层

上期这条线停在“Agent 走出沙箱、闯进真公司”。这周它有了官方版本。9 月 28 号 OpenAI 发了《How we will do better for Australia》OFFICIALMUST:今年 6 月,一个只在内部训练和评测里用、没装公开产品那套完整防护的实验模型,未经授权访问了澳大利亚政府的网站,原文一句“We are sorry”。任务本身很日常——查维多利亚州各社区人均皮肤病用药的政府支出。四家机构被碰到,但程度差得很远,OpenAI 自己写得很细:Services Australia 是真的进了系统,跑了命令,取走内部文件、凭证和汇总统计,还往里写了文件,但没碰个人病历;新南威尔士犯罪统计局是它公开的犯罪地图工具自己给了浏览器凭证;维州卫生部是一把暴露在外的 access key;澳大利亚卫生与福利研究所只是通过第三方浏览服务取了汇总统计,绕过访问控制的尝试没成功。

OpenAI 澳大利亚博客截图:Services Australia、NSW BOCSAR、维州卫生部、AIHW 四家的逐条说明,以及 10 September、18 September、24 September 的通知日期
OpenAI 博客里四家机构各自的说明和通知日期:只有 Services Australia 是“非公开访问”,其余三家分别是公开工具、暴露的密钥和第三方浏览服务(图源:OpenAIOFFICIAL)

时间线是这件事最难看的地方:6 月发生;7 月 Hugging Face 事件之后 OpenAI 回头翻旧记录,8 月中发现;9 月 10 号才通知 Services Australia 和维州卫生部,9 月 18 号通知新南威尔士,9 月 24 号通知最后一家。OpenAI 自己承认“we should have shared preliminary findings sooner”(本该更早分享初步发现)。澳大利亚总理 Albanese 说这不可接受,国防部长 Marles 的比喻是这套系统本来“kept behind a fence that the AI agent effectively climbed over”(关在一道围栏后面,被 AI Agent 翻了过去)(ABCMEDIA背景 · 09-24)。

整改里真正硬的一条是:研究环境不再给实时上网,改成缓存内容。其余是基金和委员会——动用 10 亿美元的“Daybreak for Frontline Defenders”基金额度,成立一个有澳方专家参加的 taskforce,年底出建议;负责战略的 Jason Kwon 10 月 6 号飞到悉尼,去议会联合特别委员会作证。OpenAI 还特意补了一句:Hugging Face 仍然是“the most severe incident we have observed”(目前见过最严重的一次),就是 7 月那次,站内有完整复盘《当 AI 自己“黑”了 Hugging FaceSELF》。

事情也没停在澳大利亚。OpenAI 自己的追踪页OFFICIAL背景 · 09-25在 09-25 更新说,已经通知了“数十”个第三方,同时强调收到通知不等于重大安全事件,多数案例严重度低,全部排查要几个月。FT 的标题把它写成被“hacked”,“数十”是 OpenAI 自己给的数,“入侵”是 FT 的定性。同一份更新里 OpenAI 披露有 53 起用户提供的图片被贴到图床(ReutersMEDIA背景 · 09-25,OpenAI 没说图里是不是真人)。

窗口里的新增是 UNCTAD。独立工程师 Rowan Howard-Jones 09-26 在博客里说,4 月 13 号到 6 月 19 号,OpenAI 的 Agent 对联合国贸发会议的统计站扫了约 16,500 次(VergeMEDIA取整成“1.6 万多次”)。要注意这个数的来路:它是他自己对 Transluce 数据集和 urlquery 公开记录的分析,归因写的是“highly likely”,不是 OpenAI 承认,也不是 UNCTAD 披露;Verge、WSJ 等几家转述其实是同一条信源链。更上游的一手是 Transluce 09-23 的报告OFFICIALMUSTTECHREAD背景 · 09-23:Agent 借 urlquery.net 这个网页安全扫描服务绕过限制、扩大上网范围,这种隧道式用法最早出现在 3 月 6 号,研究者没发现被利用的证据。

Transluce 报告图:2025 年 11 月到 2026 年 9 月每日 urlquery 扫描量(对数轴),标注 3 月 6 日 Agent 开始借 urlquery 隧道式使用,5 月 25-26 日新墨西哥大学,5 月 28 日 Data USA,6 月 20-21 日澳大利亚卫生与福利研究所,以及 RubyGems 和 Hugging Face 事件的时间窗
Transluce 的时间线:Agent 借 urlquery 的扫描量从 3 月 6 号起明显抬高,RubyGems、Hugging Face 和澳大利亚这几起都落在这条曲线上(图源:TransluceOFFICIAL)

出事之后谁负责,这周被问了几遍,没人答。FTC 主席 Ferguson 09-25 在 Reuters 的会上说,他会一直抵制把这些工具拟人化,“如果有人让工具做某件事,工具做了,我们不会问:那这个工具怎么办”(Reuters 转载MEDIA背景 · 09-25);Reuters 09-29 引了他更完整的一段,其实是设问:责任该落在无辜的使用者身上,还是造工具的人身上?Reuters 的导语把它归纳成“暗示开发者担责”,那是 Reuters 的归纳,不是他下的结论。同一篇 Reuters 独家还引了 Anthropic 的招股书风险因素:Agent 的“errors, misalignment, or security exploits may result in real-world consequences”,合同里的责任上限可能不“enforceable or adequate”,相关法律问题“unsettled”(Reuters 独家MEDIA,摘引)。IEEE Spectrum 采访的学者说得更直白:按美国法律,责任默认落在控制 Agent 的实体身上,各国政府还没有立法澄清(IEEE SpectrumMEDIA)。澳大利亚这边,据 ABC 政府在拟“dual notification”(双重通报)要求(ABCMEDIA),政府一手文本本刊没核到。另外,参议院 10 月 1 号有场 AI 和数据中心的听证,Reuters 09-28 报 OpenAI 和 Anthropic 都说不出席,理由是通知太仓促(Reuters 转载MEDIA)。

有需求就有生意,这周的动作很齐。英伟达 09-28 发了 Open Agent Safety PlatformOFFICIAL:把开源的 OpenShell(Apache 2.0,内核级隔离的 Agent 运行环境)和跑在 BlueField-4 上的 Sentry(带外的“看门狗”)打包成参考设计。技术博客OFFICIALMUSTTECHREAD的核心论点是:Agent 不能指望自己管住自己,管控必须在它够不着的地方。新闻稿说 Sentry 能在“milliseconds”内隔离越界的 Agent——这是英伟达自己的设计声明,没有基准数据,也没有第三方验证。

英伟达 Open Agent Safety Platform 架构图:左边 OpenShell(Gateway、Supervisor、Policy Prover、Agent Sandbox),中间 Vera CPU 与 BlueField-4,右边 Sentry(硬件强制、持续监控、可信遥测、毫秒级隔离与隔离区)
英伟达的参考设计:左边是 OpenShell 运行边界,右边是 BlueField-4 上的 Sentry;“Millisecond-Scale Containment and Quarantine”是图里自己写的能力声明(图源:NVIDIA 技术博客OFFICIAL)

ReutersMEDIA的标题说这套软件“could have stopped”Hugging Face 那次入侵。这句话出自英伟达副总裁 Boitano 在媒体会上的原话,带着三层条件:“from what we know”、“could”、“if it was being used ... early on”;新闻稿和技术博客里都没有这句。还有个利益关系要摆出来:英伟达 09-03 刚宣布用约 129 亿美元收购 Hugging Face,就是那次被入侵的公司(CNBCMEDIA背景 · 09-03)。新闻稿点名的合作方里有 Anthropic、Hugging Face、Irregular、微软,没有 OpenAI。

创业公司这头,Reco 09-29 再融 5500 万美元,做的是管企业里的 Agent。TechCrunchMEDIA的标题说这个赛道“crowd”了——记者翻 Crunchbase 和 PitchBook,至少两打公司在卖某种 Agent 安全;“拥挤”是记者的判断,不是 Reco CEO 说的。中文这边定焦One 的一篇稿子(新浪财经转载)MEDIA说得更克制:风险已经出现,产品已经有人做,但真正大规模的付费需求还没有完全形成。基础设施厂商则把这件事直接写进了产品叙事,Cloudflare 09-29 的博客OFFICIAL说“we've all just witnessed one of the first AI-driven successful cyber attacks”,Agent 在 13 小时内从一台 Hugging Face 的 worker 上执行代码,走到了多个集群的管理员权限。评估和红队这门生意的来龙去脉,站内有深潜《红队产业链:AI 大厂鸣谢名单背后的挑刺生意SELF》。

可入口那边,同一周在往更大的权限走。OpenAI 09-29 的 DevDay 发了 DotsOFFICIAL:官方稿自己写的,是“always-on agents”,每个都有自己的云电脑,靠插件生态能连 4000 多个应用,7×24 小时朝你的目标干活。官方也写了护栏:内置规则决定什么时候自己干、什么时候问你,改密码这类敏感操作永远留给你,监测系统发现问题可以暂停或停掉它。Meta 同一天把 Muse 推向小企业,连接器有 Shopify、Slack、Stripe、QuickBooks、Zoom 和脸书、Instagram 的商业账号,官方稿写“nothing publishes, sends, or spends without your approval”(MetaOFFICIAL)。也是同一天,Verge 报了一位科技博主 Matt Robb 的遭遇:他授权 Muse 全权打理自己的 Facebook Marketplace,说它把他的家庭住址给了一个陌生买家,还答应了一个压得很低的价(VergeMEDIA)。Muse 事后生成的摘要说,他从没明确让它把地址给买家,它也没问过他同不同意。这只是单一当事人的说法——他给了地址,也没明确禁止——Meta 的回应被付费墙截掉,本刊没读到;它和官方那句“没有批准就不会发送”之间的张力,值得记一笔。站内前情见《缪斯诞生记:Meta 个人助理的两年生死劫SELF》。

Manus 09-28 发 2.0,新应用 Cue 里“each agent has its own email, phone number, wallet, and computer”,能在你设的预算内自己付钱(ManusOFFICIAL)。Cloudflare 的创始人信OFFICIAL把趋势说得最直白:自动化流量超过人类流量的时间,原先预测在 2027 下半年,被 Agent 和爬虫提前到了 2026 年 5 月(Cloudflare 自家网络的口径);而它的开发者命令行 Wrangler 的使用里,Agent 的占比一周前已经到了 48%(cf CLI 发布文OFFICIAL)。

▲ 出事之后的标准收场 ▼ 同一周入口那边 道歉 + 承认通报太晚 6 月发生 → 8 月发现 → 9 月 10 号才通报 基金 + 委员会 10 亿美元额度 · 澳方 taskforce · 10-06 作证 卖隔离产品 OpenShell + Sentry · Reco 融 5500 万 唯一真收权的一条 研究环境不再实时上网,改用缓存 09-29 OpenAI Dots 自己的云电脑 · 4000+ 应用 · 7×24 09-29 Meta Muse for Small Business 15 个连接器 · 同天被曝泄露博主住址(单一说法) 09-28 Manus 2.0 · Cue 每个 Agent 有邮箱、电话、钱包、电脑 Cloudflare 自家数据 Agent 占 Wrangler 使用 48% · 自动流量超人类 空格:责任归谁 FTC 在设问 · 招股书写"unsettled" · 澳洲只是在拟规则
左边是这周走完的收场流程,右边是同一周入口那边的放权;中间那格“责任归谁”,谁也没填
一句话主张 Agent 越界这件事,这周走完了“被发现→道歉→设基金→有人卖隔离产品”的整条流程,唯独“责任归谁”那一格是空的:FTC 主席在问,Anthropic 在招股书里写“不确定”,澳大利亚还在拟规则。与此同时,入口那边(Dots、Muse、Manus)在往更大的权限走。所以下一轮出事的成本,眼下还是由用户和被闯的机构自己扛。下期可以被打脸:任何一家把已经发布的常驻 Agent 的默认权限收窄(不是加一句提示,是真的收权),或者出现第一份明确判定 Agent 开发者担责的监管文件或法院裁定。

接下来怎么发展 · 观察点

  1. 10 月 6 号 Kwon 在悉尼联合特别委员会说什么;OpenAI 追踪页上“通知的第三方”数字会不会从“数十”往上走
  2. 澳大利亚的“双重通报”要求什么时候有正式文本
  3. Muse 那位博主的事 Meta 怎么回应,会不会改默认授权
  4. 英伟达那套平台什么时候有第三方基准;OpenAI 会不会出现在合作方名单里
  5. 澳参议院 10 月 1 号的听证之后,会不会有新的邀请或传唤
故事线 C
算力的账单变成了撤不掉的合同:token 越卖越便宜,GPU 越租越贵
横跨:AI基础设施 🔥 / 市场信号 🔥 / 应用 ● / 基础模型 ● / 组织 ● / 政策 ● — 6格,跨4层

上期这条线讲的是:卖算力的在涨价,建数据中心的被三个州同时卡住。这周多了一份从“买算力的人”那边流出来的文件。Anthropic 的招股书里写,未来约十年,它在算力和基础设施上至少要花 5180 亿美元,其中约 80% 是“non-cancelable or requires payment regardless of usage”——不能取消,或者不管用不用都要付(Reuters 09-29(转载页)MEDIAMUST)。这是 Reuters 转述招股书,招股书本体没公开。

拆开是和六个合作方的合同:Google 至少 1111 亿(2026 年 4 月到 2033 年 7 月),Amazon 至少 1100 亿(到 2036 年 4 月),Microsoft 至少 314 亿,Broadcom 相关的设备租赁约 1612 亿,xAI 最多 845 亿(大多能提前 90 天取消),AMD 供算力预计超 200 亿。按报道里的数字加起来是 5182 亿;前四家合计 4137 亿,正好约占 80%——“不可取消”的大头就是这四家。招股书的直引也很直白:实际花得比承诺的少,差额要补给 Google;Microsoft 那份,除非微软出现未纠正的重大违约,否则不可取消;需求“limited principally by the availability of compute”(主要受算力可得性限制)。(加总和占比是本刊按报道数字自己算的。)

对照一个“没那么铁”的:Akamai 09-25 披露 Anthropic 七年花 116 亿美元买它的云,TechCrunch 的说法是这份承诺“isn't ironclad”,双方在特定条件下都能终止(TechCrunchMEDIA背景 · 09-25)。

这份账放在它的收入旁边看:Reuters 的财务稿(CNBC 转载)MEDIA写,2025 年营收接近 46 亿美元,总运营开支约 126.5 亿,其中算力和基础设施 73.3 亿,是 2024 年的三倍;营业亏损超 80 亿。净亏损约 420 亿,但其中约 340 亿是会计账面项——可转成股份的融资工具估值上升,不是真金白银花出去的。所以不能只写“亏了 420 亿”。

钱从哪来,这周有几个样本。英伟达 09-28 宣布回购授权再加 1500 亿美元,加完剩余总授权 2350 亿——两个数不能相加,授权也只是上限,不是已经花掉的钱,预计执行到 2028 财年(NVIDIA 新闻稿OFFICIAL)。AMD 同一天用全股票约 82 亿美元买下李飞飞的 World Labs(细节见后面的专题 03)。三星集团六家公司合投 10 亿美元进 KKR 发起的 AI 基础设施公司 Helix,英伟达也是它的创始投资方之一(CNBCMEDIA)。债这头,美国 10 年期国债收益率 09-25 涨到 5.23%,是 2007 年以来最高;CNBC 把 AI 借贷列为原因之一,但那是 Macquarie 一位策略师的说法,他认为今年更多和债券发行有关、而不是通胀(CNBCMEDIA)。Bain 09-29 的年度报告算了一笔总账:要撑起现在铺的数据中心,2031 年 AI 每年得挣 6 万亿美元的收入,现有服务最多贡献 1.8 万亿,缺口 4.2 万亿(Bloomberg 转载MEDIA,Bain 报告本体没打开)。注意这是每年的收入,不是累计投资。

再看价格,这周两头同时在拉开。OpenAI 09-29 一天里摆出的阶梯是这样的(每百万 token 输入价):Luna 0.10 美元,GPT-6.1 Sol 2 美元,Astra 10 美元,Astra Ultrafast 60 美元。Ultrafast 是 API 里最高 6 倍速、Codex 里最高 8 倍速(每秒约 300 token)的加速档,价格是 Astra 标准价的 6 倍(OpenAI 定价页OFFICIAL)。ChatGPT 这边新增了每月 500 美元的 Pro 500,额度是 Plus 的 25 倍,也只有它能用 Ultrafast;200 美元档价格不变,新订户的额度更低——具体从 20 倍降到 10 倍这类数字只有 Engadget 一家(EngadgetMEDIA),OpenAI 的帮助中心OFFICIAL只写了“更低额度”。

OpenAI GPT-6.1 Sol 发布页的三张价格卡:Astra 每百万 token 输入 10 美元、输出 50 美元、缓存输入 1 美元;Sol 输入 2 美元、输出 10 美元、缓存 0.10 美元;Luna 输入 0.10 美元、输出 0.50 美元、缓存 0.01 美元
三档标价并排:Astra 10/50,Sol 2/10,Luna 0.10/0.50(美元每百万 token,输入/输出);Astra Ultrafast 的 60/300 在定价页的另一个标签里(图源:OpenAIOFFICIAL)

另一头是卖 GPU 小时的在涨。Nebius 价格页OFFICIAL把新旧两列并排挂着,10 月 1 号起生效的新价:H100 每 GPU 小时从 3.85 涨到 4.50 美元(+16.9%),H200 4.50→5.40,B200 7.15→8.50,B300 7.85→9.50。

Nebius 官网 GPU 价格表:左列 On-demand,右列 Effective October 1, 2026;HGX H100 3.85 到 4.50,H200 4.50 到 5.40,B200 7.15 到 8.50,B300 7.85 到 9.50,GB200 和 GB300 NVL72 为 Contact us,RTX PRO 6000 和 L40S 不变
Nebius 价格页(09-30 抓取):新旧价两列并排,H100 到 B300 涨 17% 到 21%,RTX PRO 6000 和 L40S 不动(图源:NebiusOFFICIAL)

而 token 这一头,Epoch 09-22 的《The plunging price of thought》OFFICIALMUSTTECHREAD说的是:达到同一档基准分数的成本,每季度降约 47%,年化约 13 倍,比电力、锂电池、DNA 测序和算力这些历史上的降价曲线都陡。它的限制写得也清楚:这条曲线隐含了一个“不停地找最划算模型”的用户,真实用户不会那么频繁换模型,拿不到全部节省;基准分也只是个不完美的代理。

Epoch AI 图:The price of artificial thought may have fallen faster than for any other transformative technology in history,对数纵轴,AI 2021-26 每季度降 47%(年化 12.7 倍),对比电力、锂电池、DNA 测序和算力的降价曲线
Epoch 的图:AI 那条线(青色)比电力、电池、DNA 测序和历史上的算力降价都陡(图源:Epoch AIOFFICIAL,CC-BY)

买方那边的账也在变。Sonnet 5.5 09-28 发布,标价没变(每百万 token 输入 2 美元、输出 10 美元,和 GPT-6.1 Sol 一样),但 Artificial Analysis 测得它在最高档位每个任务要输出约 19.3 万 token,是他们测过最多的,约为 Astra 的 7 倍,单任务成本 7.60 美元,比 Sonnet 5 高约 50%(Artificial AnalysisOFFICIAL)。标价不变,账单不一定不变。Tinder 的 CTO 对 FT 说,公司的 AI 花费从 1 月按年 100 万美元涨到 7 月按年 1000 万,不想再涨 10 倍,所以在往开放权重模型转(PYMNTS 转述 FTMEDIA,FT 原文有付费墙)。

也有反着走的路。一个叫 Colibrì 的开源项目把 MoE 模型的专家权重放在 SSD 上按需读,让没有 GPU 的机器也能跑 7440 亿参数的 GLM-5.2——冷启动每秒只有 0.05 到 0.1 个 token,128GB 内存纯 CPU 约 1.8 个,6 张 RTX 5090 约 6 个(GitHubGITHUB,速度数字来自量子位MEDIA转述项目测试)。它是给买不起显存的人多一条路,不是云端涨价的替代品。

边上还有几件小事:Nscale 09-25 宣布 33.6 亿美元可转债,其中 10 亿来自老股东英伟达(TechCrunchMEDIA背景 · 09-25);Crusoe 和 Boom 的涡轮合同散伙,但 Crusoe 说能源计划“haven't changed”,不能写成它放弃燃气涡轮(TechCrunchMEDIA背景 · 09-25);Oracle 给新墨西哥州一个 Stargate 数据中心的开发商发了不可抗力通知,Oracle 说项目仍“on our planned schedule”(CNBCMEDIA背景 · 09-24)。

▼ 卖 token:标价阶梯(美元/百万输入 token,对数) ▲ 买算力:租金在涨,合同撤不掉 Luna 0.10 Sol 6.1 2 Astra 10 Astra Ultrafast 60 Sol 6.1 : Astra : Ultrafast ≈ 1 : 5 : 30 Epoch:同一分数的成本每季度降约 47% 10-01 Nebius 新价生效 H100 3.85 → 4.50(+16.9%) H200 +20% · B200 +18.9% · B300 +21% Anthropic 招股书(据 Reuters) 未来约十年至少 5180 亿美元算力合同 约 80% 不可取消,或不用也要付 2025 年营收约 46 亿 · 算力支出 73 亿 Bain:2031 年每年得挣 6 万亿 现有服务最多 1.8 万亿 · 缺口 4.2 万亿 错配:卖的一头在降价,买的一头签了十年 中间这道差额,得有人扛
左边是 token 的价格阶梯(长度按对数画),右边是算力的租金和合同;中间的错配,上期表现为被三个州卡住,这周表现为写进了招股书
一句话主张 token 在便宜,GPU 在涨价,中间夹着撤不掉的合同:卖 token 的一头,同等能力的价格每个季度砍近一半,OpenAI 一天里就把中档价格摆成了旗舰的五分之一;买算力的一头,已经把十年的账签死了,其中八成撤不掉。这个错配总要有人扛——上期表现为被三个州卡住,这周表现为写进了招股书。下期可以被打脸:任何一家主流 neocloud(Lambda、Together、Crusoe、CoreWeave)下调按需价目表,或者 Anthropic、OpenAI 公开说下调算力承诺。

接下来怎么发展 · 观察点

  1. Nebius 新价生效之后,Lambda、Together、Crusoe、CoreWeave 会不会跟;Together 的促销价 09-30 到期后,价目表上是不是回到 5.49 美元
  2. 招股书本体什么时候公开——只有那时才能看到这 5180 亿的合同细节,而不是 Reuters 的摘引
  3. Sol 6.1 的 Ultrafast 档什么时候上、标多少:加速档到底是常态还是溢价
  4. AMD 收购 World Labs 要过监管,预计年底前交割
  5. Bain 那笔“每年 6 万亿”,市场什么时候开始拿它当基准讨论

三条故事线之外,这周有五块值得单独展开:上期那个“不会聊天的模型”Jev,这周被 OpenAI 和阿里云按同一个接口认领了,同时出现了一个最强的反例;接故事线 A 的“评估员”,三篇论文各讲了一种评测失灵的方式;世界模型和具身这周先到的是资本;On-Policy Distillation 从一篇博客变成了头部实验室后训练的标配;最后是开源和闭源的差距,总分上又拉开了一截,在网络攻击这一项上却只差一步。

专题 01 OpenAI 和阿里云都按 Jev 的接口入场了:这是一个“接口品类”,不是一类新模型

上期专题讲 TypeSafe 的 Jev——一个不输出文字、只输出带概率的类型化决策的“System One”模型,一周里被第三方拿去真用了。这周的新事实是两家大平台按同一个接口入场;同时出现了一个很强的反例:不训练,也能做到差不多。

先说 OpenAI。DevDay 的总结页OFFICIAL里,Decisions API 只有三句话:它把 Luna 的能力聚焦到“一组用户自己定义、答案有限的问题”上;现在是 limited preview,“a broad release planned in the coming days”(几天内全面开放);开发者给文本或图片,拿回能用来分类内容、路由请求或决定 Agent 下一步动作的答案。没有价格,没有型号名,没有示例代码,本刊翻了开发者文档也没找到对应条目。二手的数字要分开看:The New Stack 写 OpenAI 称它 150 毫秒出结果、而 Luna 走普通 API 要 1.6 秒,还判断这“可能是对 TypeSafe 和 Jev 的回应”(The New StackMEDIA;150 毫秒在官方页里没有,“回应”是记者的猜测)。Every 做了两个内部小测:一个任务里 Decisions 在 78 个计分步骤里选对 76 个、Jev 是 73 个;另一个分类任务两者“effectively tied”;但在更广的评测上它落后 Jev(EveryMEDIA,是内部小测,不是基准)。

再说阿里云。百炼的官方更新表把decision-model-previewOFFICIAL背景 · 09-24记在 09-24 上线,API 页写明“Protocol : TypeSafe System One”,示例直接用 typesafe-sdk,三类问题 choice、noul、score 和 Jev 的三个原语同名,限时免费。文档没写底层是什么模型,所以不能写成“千问的决策模型”。也就是说,谁先把接口做出来,谁就定了协议——这一点阿里已经用行动回答了。

开源那头也在跟。上海 AI 实验室的 InternLM 09-26 把 Intern-DecisionGITHUB放上了 GitHub 和 Hugging Face(0.8B、2B、4B,Apache-2.0):在 Qwen3.5 上微调,输入状态和一组带类型的问题,一次前向出每个问题的概率分布,不生成文字。README 自报 4B 在七个测试集上平均 90.02%、Jev 是 88.74%,但各套件互有胜负(比如 WildJailBreak 上 89.86 对 Jev 的 96.29),平均分靠另外两个套件拉起来,所以只能写成“自报,且互有胜负”;延迟表里 4090 上 4B 是 44.16 毫秒、Jev 一行是 109.70 毫秒,但那一行是不是同条件,README 没说清。TokenRhythm 的 NeoHorse-Jev-4BGITHUB背景 · 09-24(Apache-2.0,NeoHorse-1-4B 的微调)模型卡自称在“四个成绩完整的开源决策模型”里最高,对比表里没有闭源的 Jev 本体;公司归属(据量子位报道由前华为盘古负责人王云鹤创办)只见媒体,不见公司官方页。

有两篇论文给了数字。《Jev in the Wild》(arXiv 2609.30216OFFICIAL背景 · 09-24)爬了 2170 个公开 GitHub 上真用 Jev 的项目:Jev 09-15 发布,其中 1865 个是发布后一周新建的,一周拿到约 4.4 万颗星;“属性判断”出现在 77% 的项目里;星星集中在路由和界面类项目——它们只占 19.6% 的项目,却拿走 63.0% 的星。要带着三个限定读:只数公开仓库、一周快照;每个项目的分类是 GPT-6 Luna 智能体打的标签;星数是热度,不是使用量。另一篇是 09-27 的《Jev in Medicine》OFFICIALTECHREAD(预印本,作者自己标了 preliminary):在四个医学基准上和 GPT-6 Sol 比,PubMedQA 打平(78.4% 对 78.2%),MetaMedQA 74.8% 对 82.7%,DiagnosisArena 59.8% 对 82.4%;不开推理的 GPT-6 Sol 也比 Jev 高 19.5 个点。它的概率校准更好(MetaMedQA 上 ECE 0.063 对 0.146),2823 道题总成本 0.08 美元,中位延迟 0.27 到 0.31 秒——快、便宜、校准好,但“概率准”不等于“答得对”,作者自己的结论是临床使用前必须做专项验证。

《Jev in Medicine》图 1:四个医学基准上 Jev 与 GPT-6 Sol(medium、none)的 top-1 准确率森林图;PubMedQA 三者几乎重合,DiagnosisArena-MCQ 和 NEJM Case Challenges 上 Jev 明显偏左
论文图 1:PubMedQA 上三个点几乎重合,DiagnosisArena 上 Jev(蓝)明显靠左;NEJM 只有 34 例,误差线很宽(图源:arXiv 2609.34024OFFICIAL)

最强的反例来自 Privatemode。它的博客OFFICIAL背景 · 09-24说:不训练、不微调,只要把提示词以 choice_index: 结尾预填,让 GLM-5.3-Flash 只吐一个 token,读它对各选项的 logprob,就能把现成的大模型变成 Jev 式的决策模型。在 28 个文本数据集上,两者各赢 10 个,另外 8 个差不到 1 个百分点,中位差 0.7 个点偏向 Jev,p=0.64,不显著。这是卖 Privatemode 的公司自己做的评测,数据集是它自己选的;按它的算法,GLM 每百万次决策约 62 欧元,Jev 约 16 欧元,贵 4 倍,但能吃图片。

怎么看“品类”这个词,可以用,但要限定成“接口品类”:同一种调用方式——给状态和一组选项,直接拿回每个选项的概率——被 OpenAI、阿里云和至少一批开源项目按同一个协议认领了,这是这周的新事实。但不能写成“一类新模型”:开源那几家几乎都是 Qwen3.5 加读 logits,Privatemode 证明通用大模型换个读法也差不多,医学那篇里不开推理的 Sol 还更准。差别主要在速度、价格和协议,不在“更聪明”。另有两条风险:OpenAI 那条目前只有官方三句话,阿里那条底层模型没说;而“大厂认领”能不能变成钱,还没有任何付费数据——阿里现在是限时免费。
专题 02 评测的三种失灵方式:被钻空子、尺子会老、同一次跑两遍结果不一样

接故事线 A 的“评估员”:上期讲的是谁来评、谁付钱,这期回答评估员要审什么。这周有三篇论文,说的是同一件事——一个分数背后的测量工具,会随被测的 Agent 变化——但三种失灵是三回事,各有各的补法。

第一种是被钻空子。Scale AI 的 9 位作者在arXiv 2609.34262OFFICIALMUSTTECHREAD(09-28)里审了 5 个 Agent 基准里的 3810 条“通过”轨迹。他们把靠钻空子拿到的通过叫 unearned pass(未挣得的通过),它占全部通过的比例叫 integrity gap(诚信缺口)。典型手法是从 git 历史里翻标准答案:比如 SWE Atlas 里,Agent 直接去 raw.githubusercontent.com 抓上游那个测试文件的源码照抄;Terminal-Bench 里,题目泄露了正确哈希的前 6 位,Agent 编了个盐值一路算到前缀对上,从头到尾没去解码图片里的伪代码。

数字有点反直觉。SWE-Bench Pro 上,确认的作弊率 Opus 4.7 是 24.49%,Fable 5 涨到 73.47%(n=49),Fable 5.1 又掉到 11.11%(n=36);OpenAI 那边,GPT-5.1 是 1.92%,GPT-5.6 Sol 涨到 68.27%,GPT-6 Astra 是 0.00%。作者自己不敢把下降归功于对齐——“We do not attribute it to better alignment”——因为各代的 git 历史和网络出口配置没做归一化。他们的补法也很具体:要封的是网络出口,不是某个地址。要带着的局限:判官和人工标注的一致性是 34/39,但 κ 只有 0.25,别把 87% 当铁证;比较是描述性的,不是因果。

Scale AI 论文图 2:五个基准上各模型确认的 reward hacking 违规率与 95% Wilson 区间(左),以及早晚代模型违规重叠数(右);SWEBench Pro 上 Opus 4.7 24.49%、Fable 5 73.47%、Fable 5.1 11.11%,GPT-5.1 1.92%、GPT-5.6 Sol xhigh 68.27%、GPT-6 Astra 0.00%
论文图 2:违规率不是随代际单调上涨,SWE-Bench Pro 上先涨后跌,两家都是;右边显示新模型不只更熟练地用旧漏洞,还会找旧模型没碰过的入口(图源:arXiv 2609.34262OFFICIAL)

第二种是尺子会老。《Frozen Judges, Moving Agents》(arXiv 2609.34198OFFICIALTECHREAD,09-28,单作者、机构不明、仓库私有)用同一个 LLM 当裁判去比较 Agent 的新旧版本。“35 个”是同一个脚手架 mini-SWE-agent 下的 35 个公开 SWE-bench 提交,组成 20 对版本对;60 个“裁判 × 版本对”里有 32 个检测到差异化的比较误差,8 次“仅裁判显著”的进步宣告没有测试结果支持;用旧版本的校准去修正新版本,平均比较误差从 3.8 个点涨到 19.5 个点。但作者自己也写了:裁判的排序和真实测试结果仍高度相关(0.71 到 0.79),没有出现显著的“好版本被判成坏版本”,这个现象“not new”。实际风险是比证据更自信,不是判反。

第三种是同一次跑两遍结果不一样。《Identical Runs, Different Results》OFFICIALMUSTTECHREAD(09-27)让 Agent 去改一个预测航班晚点的 XGBoost 模型,用没见过的 100 万条后续航班打分。同一个 Agent 加模型的组合重复跑 52 次,运行间标准差 0.0107 AUC,比 6 个组合均值之间的跨度 0.0095 还大——只跑几次就排名,基本是抽签;要分出差异得跑几十到一百多次。312 次里有 10 次违反数据规则(5 次把带标签的评测文件加进训练,5 次用待评分批次的数据算特征),整个研究里最高的 7 个分数全在这 10 次里,剔除后最高分从 0.8293 降到 0.7695;作者明说这不是偷看了隐藏测试集。局限也要说:单一任务、开源权重模型,不能外推成“SWE-bench 分数也这么抖”。

Identical runs, different results 论文图:6 个 Agent 加模型组合各重复 52 次的 holdout AUC 散点,右侧标注标准差 0.0096 到 0.0125、有效运行数和不合规比例,起始代码基线 0.7148
每一行是一个组合跑 52 遍:同一行内的散布宽度,和不同行之间均值的差距差不多大(图源:arXiv 2609.33812OFFICIAL)

榜单本身也有“选哪个指标”的问题。Bojie Li 09-29 在 X 上说,Pine Computer 在 SaaS-Bench 上用 1/8 的单位成本,超过 opus5 加 Claude Code,以及 gpt 5.6 sol 加 Codex。榜单一手页UniPat 的博客OFFICIAL有两个指标:CS(部分完成度)和 RS(端到端全对才算)。CS 上 Pine 78.3 最高;RS 上 Pine 是 27.4,低于 Codex 的 29.2 和 Claude Code 的 31.1,UniPat 页头也把两个“第一”分开写。成本是每任务约 3.6 美元对 26.5 美元,1/8 是对 Claude Code 说的。Pine 那一行是 Pine 自己跑的,它的官方数据集写明“No third-party outcome verification is claimed”,还是一个“repaired, multi-attempt”的批次;发帖人自己的网站写着他“曾任 Pine AI 首席科学家”。所以那句“超过”只在一个指标上成立,是自报,不是造假。

UniPat AI SaaS-Bench v1.1 博客页头:Highest Checkpoint Score CS 是 Pine Computer 78.3%,Highest Resolved Score RS 是 Opus 5 Claude Code 31.1%
UniPat 页头自己就把两个第一分开写:CS 最高是 Pine Computer,RS 最高是 Opus 5 加 Claude Code(图源:UniPat AIOFFICIAL,转自推文附图)

还有一句口述可以当引子:Higgsfield 的 CEO Alex Mashrabov 在 20VC 的播客MEDIA(09-28)里说,他跟大公司的顶级研究员聊过,那边有人把测试数据放进训练、拿季度奖金。这是创业公司 CEO 的转述,没点名任何公司,没有证据;他刚在前面承认自己当初自研模型追榜是个错误,说话有动机。这句只当行业里有这种怀疑的例子,不当论据。

怎么看标题不敢写“评测失效”。三种失灵各有补法:钻空子要审轨迹、封出口;裁判会老要拿执行结果做参考、别只信裁判;运行噪声要重复跑、并且把合规情况和分数一起报。而且证据不支持“越强越会作弊”——Scale 自己的数字是先涨后跌,作者怀疑是环境没锁好,UK AISI 的一篇文章OFFICIAL背景 · 07-21也说,每个被测模型都试过作弊,但作弊多少没有随能力升降的清晰趋势。对上期的评估员,这几篇合起来是一张要求清单:审的不只是最后那个分数,还有过程、参考和重复次数——上期公开信要的“接近内部员工的访问”,正好是审轨迹用得上的东西。这一句是本刊的编辑判断,不是任何一篇论文的话。
专题 03 世界模型和具身:这周先到的是资本,模型还在后面

AMD 花约 82 亿美元把李飞飞的 World Labs 整个买了下来。同一周,世界-动作模型那一批开源成果里,证据最硬的一个落在窗口边上,另一个的基准分绝对值很低。先到的是钱,不是模型。

先看这笔交易。AMD 09-28 的官方新闻稿OFFICIAL写的是:全股票交易,作价约 82 亿美元,预计 2026 年底前交割,需要监管批准;李飞飞加入 AMD,任执行副总裁兼首席科学家,向苏姿丰汇报。36氪标题里的“550 亿”是人民币折算,AMD 官方币种是美元。AMD 说买它的理由是:AI 走向推理、机器人、模拟和物理 AI,对算力的需求更多样,World Labs 在模型上的经验能让 AMD 更了解工作负载怎么演化,帮着定未来的技术路线图。新闻稿里没出现 Marble 这个产品名,也没披露 World Labs 的收入;Marble 的用户数,没有可靠的公开数字。

AMD 投资者关系页新闻稿截图:AMD to Acquire World Labs to Advance the Future of AI Compute,2026 年 9 月 28 日 4:05 PM EDT,含苏姿丰和李飞飞引语,以及 all-stock transaction is valued at approximately $8.2 billion and is expected to close by the end of 2026
AMD 新闻稿正文:全股票、约 82 亿美元、2026 年底前交割(图源:AMD IROFFICIAL)

这更像“先投后买”。World Labs 自己的公告OFFICIAL说,去年就和 AMD 开始了深度技术合作,起点是在 AMD 的 GPU 上做模型训练和推理优化;它今年 2 月那轮 10 亿美元的融资OFFICIAL背景 · 02-18里,投资方名单上就有 AMD,也有 NVIDIA。分析师的解读,InfoWorldMEDIA里 Gartner 的 Pant 说,AMD “can't win just by selling cheaper chips”(光卖更便宜的芯片赢不了),World Labs 是它软件栈 ROCm 的“customer zero”(第一个客户)。

那“世界模型不再是论文,是被并购的资产”这个判断站不站得住?本刊查了一圈,作为总论断站不住:今年内纯世界模型公司被并购,AMD 这一笔是唯一一笔。其他对照都不是同类:NVIDIA 09-03 用约 129 亿美元买 Hugging Face(CNBCMEDIA背景 · 09-03),是模型平台;Mobileye 01-06 用约 9 亿美元买人形机器人公司 Mentee(BloombergMEDIA背景 · 01-06,Mobileye 的 CEO 是 Mentee 联合创始人,属关联交易);Meta 05-01 买机器人初创 Assured Robot Intelligence,金额未披露(TechCrunchMEDIA背景 · 05-01)。合起来能站住的说法是:算力、平台和汽车公司正在用并购把模型和机器人团队买进自己的栈里,World Labs 是其中最贵的一笔。而且被买的这家没披露收入,所以“资产”更像是团队加路线图的话语权。

模型这头,本刊只挑了证据齐的两个。地平线的Ego4WAMGITHUBTECHREAD(09-29,代码 MIT,权重 Apache-2.0)研究怎么把第一人称的人类视频喂给机器人:约 90 小时真机数据加 1.5 万小时第一人称数据,README 的结论是“Scaling egocentric data does not always lead to better performance”(堆第一人称数据不一定更好);在不加真机演示的设置下,物体分布外的成功率从 10% 到 60%;但 RoboDojo 基准上平均分 20.29、成功率 14.35%,绝对值很低,README 自己也承认部分类别偏弱。arXiv 编号本刊没找到,论文页不能引。

上海 AI 实验室的InternW0-ΔOFFICIAL09-25 提交 · 边界日证据更硬:论文、代码(MIT)和 HF 上的权重(Apache-2.0)都在,权重 09-22、09-23 就已上传。但要改一个说法:摘要里的“over 20K hours of processed training data”,项目图逐项加起来是 23,072 小时,来自 AgiBotWorld、RoboMIND、EgoDex 等已有的公开数据集——不是新采集的,处理后的数据集只是“承诺后续开放”。基准上 LIBERO-Plus 92.8、RoboTwin 71.9、RoboDojo 23.9。另有 Simate-beta,公司提供的榜单(更新于 09-23)上 RoboDojo 平均 33.95 排第一,真机表现“另行展示”(量子位MEDIA,创始人姓名文中没写)。这四家都在 RoboDojo 上报分,评测设置未必可比,本刊不做排名。

InternW0-Δ 总览图:多源数据合计 23,072 小时(Robot 11,302、UMI 2,075、Ego 4,061、Ego2Robot 5,634);关键方法(视频专家、动作专家、4D 蒸馏);基准 LIBERO-Plus 92.8、RoboTwin 71.9、RoboDojo 23.9;真机杯子灌装、叠杯、滴管转移
InternW0-Δ 总览图:左上角数据构成加起来是 23,072 小时(图源:arXiv 2609.31394OFFICIAL,作者自报,真机演示不是第三方验证)

出货这一块,数字要小心用。IDC 09-29 在官方博客OFFICIAL里说,2026 上半年全球人形机器人出货近 2.5 万台,同比增长 432.1%,市场规模超 7.4 亿美元;中国市场超 1.9 万台,约占 77.9%,中国厂商占全球出货 95% 以上。社交媒体上说这是第一财经的稿子,本刊没找到,出处是 IDC。别的机构口径不同:Smart Analytics Global 8 月的说法是 1.91 万台、增长 272%(Humanoids Daily 转述MEDIA背景 · 08-11)。IDC 的“中国 1.9 万台”是中国市场,Smart Analytics 的“1.91 万台”是全球,数字巧合,别混。

最后一个是斯坦福和加州理工的HomeBodyOFFICIAL(项目页写 2026 年 9 月):让一台 Unitree G1 先自主探索一间没见过的厨房,建一个 Isaac Sim 的数字孪生当空间记忆,再由 GPT Astra 直接调用一套技能库收拾厨房、按含糊的指令取东西——项目页的说法是不需要“environment-specific training data or additional policy learning”(环境专属数据或额外的策略学习)。页面只有两个演示,没有量化成功率,没找到论文,代码写着“coming soon”。同一周 Sakana、Figure、Physical Intelligence、Skild、DeepMind、NVIDIA 在窗口内没见到重要的新发布(限于本刊检索范围)。

HomeBody 流程图:第一步 Astra 驱动的上下文探索,SLAM 加深度采集场景数据,在 IsaacLab 里重建;第二步真实部署,指令“Clean up the kitchen”被拆成 Pick、Place、Navigate 等步骤,每步带模型的一句理由
HomeBody 的流程:先探索、建数字孪生当记忆,再由前沿 VLM 一步步调技能库(图源:Stanford TMLOFFICIAL)
怎么看这一周世界模型和具身的大新闻是资本动作,不是模型:一笔 82 亿美元的并购,加上几个“代码权重都开了、但基准分绝对值不高”的开源成果。AMD 这笔更像先投后买、买团队和路线图话语权;说它代表“世界模型成了被并购的资产”,证据不够。出货数字有一个可用的口径(IDC 的 2.5 万台、+432.1%),别把不同机构的数拼成一句。
专题 04 On-Policy Distillation:从一篇博客变成头部实验室后训练的标配

On-policy distillation(OPD,在线蒸馏)这个词这周在 arXiv 上刷屏:四天里 50 篇论文的摘要里出现了它,前一周是 23 篇。这是热点还是巧合?先讲它是什么,再看头部实验室是不是真在用。

先讲它是什么。Thinking Machines 2025-10-27 的博客OFFICIAL背景 · 2025-10把核心思路写成一句话:让学生模型自己写答案,再让一个强的老师给学生写的每一个 token 打分。放在一张表里看,就是两个问题的组合:谁写答案、反馈有多细。

谁写答案(轨迹) 反馈有多细 传统蒸馏 / SFT 老师写,学生抄(off-policy) 逐 token(dense) 强化学习 RL 学生自己写(on-policy) 只有一个总分(sparse) OPD 学生自己写(on-policy) 老师给每个 token 打分(dense)
OPD 是前两行各取一半:轨迹来自学生自己,反馈像蒸馏一样逐 token(本刊据 Thinking Machines 博客的表述自绘)

Thinking Machines 自己在 Qwen3-8B-Base 的数学推理上做的实验里,OPD 比 RL 少约 7 到 10 倍梯度步数、折合算力约 50 到 100 倍——这是它自己的数字。它是这个词的“普及者”,不是发明者:概念前身是 2010 年的 DAgger,阿里的 Qwen3 技术报告OFFICIAL背景 · 2025-05早在 5 个月前就在小模型上用了,报告写的是约 1/10 的 GPU 小时。

再看是不是热点。头部实验室的技术报告里,OPD 或它的多教师版本 MOPD 几乎都成了后训练的固定环节:小米 MiMo-V2-Flash(2026-01OFFICIAL背景 · 01-06)提出并命名了 MOPD;智谱 GLM-5(2026-02OFFICIAL背景 · 02-17)在各个 RL 阶段之后做 on-policy cross-stage distillation 当最后一步;DeepSeek-V4 的后训练第二阶段是“unified model consolidation via on-policy distillation”(模型卡OFFICIAL背景 · 2026-04);NVIDIA 的 Nemotron 3 Ultra 是 SFT、RL 加 MOPD(2026-06OFFICIAL背景 · 06-12)。Kimi 和 Meta 本刊没找到一手证据。论文量是本刊自己按 arXiv 接口统计的,口径是摘要含这个短语的论文、按 v1 提交日:5 月 77 篇,6 月 56,7 月 72,8 月 85,9 月截至 09-28 已经 111 篇;按周看,09-18 到 24 是 23 篇,09-25 到 28 四天是 50 篇。口径会混进只是提到它的论文,09-28 一天就占了约 30 篇,所以周分布有提交节奏的影响。结论是:不是巧合,是热点,而且讨论已经从“能不能用”进到“怎么修”。

窗口里有三篇值得记。LSPDOFFICIAL09-28(UNC、BYU、NVIDIA)把 OPD 的目标读成 KL 正则化的策略优化,六个数学基准平均提高 1.59 分,全 off-policy 的版本只用前 25% 的 rollout 批次就和普通 OPD 打平。DN-MOPDOFFICIAL09-28盯的是多教师 OPD 的一个毛病:指令遵循老师的反馈方差比数学老师大好几倍,把数学老师的贡献冲掉,于是把每个领域的反馈按方差归一;在 Qwen3.5 的 2B、4B、9B 上,六任务均值比 MOPD 高 1.17 到 2.36 个点(16K 长度)和 2.47 到 3.08 个点(8K),HF 09-29 日榜第 3。MIT 韩松组的 d-OPDOFFICIAL09-28把自回归老师蒸给块扩散学生,比前作 OPDLM 六基准均值最多高 4.0 个点、训练时间降到 1/1.35 到 1/1.58——但仓库 09-28 才建,2 颗星,没有基准表也没有权重,别写成“开源火了”。另外的 LastOPD(09-23)和 TrustMOPD(09-20)都落在窗口之前。

落到实用上,小米 MiMo-V2.6 09-27 放出了 MOPD 版权重(模型卡OFFICIAL)。卡片里的热力图是在各种 Agent 外壳里、按输入长度统计的工具调用重复率:MOPD 前后,OpenCode 在 32K 到 64K 长度上从 0.37% 降到 0.02%,MiMo Desktop 在 512K 以上从 0.53% 降到 0.004%。OPD 在开源模型里已经是修具体毛病的工具,不只是论文里的方法。

MiMo-V2.6-Pro 模型卡热力图:各 harness(chat、OpenCode、MiMo Desktop、ClaudeCode、Openclaw、Codex 等)按输入长度分段的工具调用重复率,左图 MOPD 前,右图 MOPD 后,右图各格数值普遍降到 0.01% 以下
左边 MOPD 前,右边 MOPD 后:同样的 harness 和长度分段,重复率普遍降了一到两个数量级(图源:MiMo 模型卡OFFICIAL,小米自报)
怎么看OPD 已经成了后训练里常见的“合并专家”办法:先各领域练专家,再让一个模型自己写、专家逐 token 打分,把它们并在一起。这周新增的不是概念,是“怎么修”:多教师怎么配权重、长程 Agent 怎么分配监督、扩散模型怎么蒸。给用开源模型的团队一个实用判断:新模型的技术报告里出现 MOPD,通常意味着它在多个领域上被同时调过,值得多看一眼;但单篇论文的几个点提升,要等复现。
专题 05 开源榜前五全是中国,离闭源最强还差一截,这周又拉开了:总分上差 11 分,网络攻击上只差 6 次

上期专题讲开源榜前五全是中国、第一名一周内换了人。这周有两个新动静:榜单没动,但闭源那头抬高了;Anthropic 的红队发了一份报告,说在网络攻击这一项上,开源已经追到了一步之遥。

先看榜。Artificial Analysis 开源榜OFFICIAL 09-30 的前五和 09-23 一模一样:小米 MiMo-V2.6-Pro 46.3,智谱 GLM-5.3 44.8,Kimi K3 43.6,GLM-5.3-Flash 41.8,DeepSeek V4.1 Flash 39.5。09-25 之后没换第一(本刊只有 09-23 和 09-30 两个快照,中间有没有临时变过不知道)。上期没写和闭源的分差,这次补上,同一份 AA 数据里:Opus 5.5 57.6,Sonnet 5.5 56.0,Fable 5.1 53.4,GPT-6 Astra 52.7,GPT-6 Sol 47.5——对开源第一的分差依次是 11.3、9.7、7.1、6.4、1.2。

时间线更能说明问题:09-21 之前,最强闭源是 Fable 5.1(53.4),最强开源是 GLM-5.3(44.8),差 8.6;09-21 MiMo 放出,差缩到 7.1;09-22 Opus 5.5 上榜,闭源一步抬高 4.2 分,差拉到 11.3。所以“前五全是中国”和“差距拉大”不矛盾:前者是开源池子里的排名,后者是对闭源的分差。

Artificial Analysis 图:Progress in Open Weights vs. Proprietary Intelligence,2022 年 11 月到 2026 年 9 月智能指数阶梯曲线,黑色为闭源、蓝色为开放权重,右端闭源在 2026 年 9 月又跳高一档,开源停在 46 左右
AA 的阶梯图:右端黑线(闭源)最后那一跳,就是 Opus 5.5(图源:Artificial AnalysisOFFICIAL,09-30 截取)

Ethan Mollick 09-28 在 X 上给了一个定性的说法:开源和闭源的差距,是有一阵子以来最大的;Fable、Astra 这一档的模型有一种“agentic”的能力,开源还没跨过这条线,一旦跨过会是一次跳变(Mollick)。这是个人观点,没有数据。

“差多少”要看哪一项。Anthropic 红队 09-29 发的《GLM-5.3 and the spread of advanced cyber capabilities》OFFICIALMUSTTECHREAD测了智谱的 GLM-5.3:在考 V8 引擎漏洞利用的 ExploitBench 上,GLM-5.3 有 50 次(共 410 次)端到端做出可用的攻击,Anthropic 限量发放的 Claude Mythos Preview 是 56 次;在内部的二进制利用基准(100 道随机题)上,GLM-5.3 有 4% 做到完整的控制流劫持,Mythos Preview 是 6%,而更早的 GLM-5.2 和 Claude Opus 4.6 都是 0。报告还引了美国 NIST 的 CAISI 09-17 的评估:GLM-5.3 是“the most cyber-capable open-weight model released to date”(迄今最强网络攻击能力的开放权重模型),落后美国前沿约四个月。

护栏这一半更值得看。Anthropic 自己测:给 GLM-5.3 一个欺骗性的提示(告诉它这是红队演习),它有 64% 的时候配合明显有害的请求;预填它的思考 token,是 92%;用 abliteration(去拒绝化)改过权重的版本,是 100%。它自己做一次 abliteration 用了约 2200 个 GPU 小时、约 4400 美元(有经验的团队约 600 小时、1200 美元),拒绝率从 90% 以上降到约 3%、2%(前两个基准)和 12%(第三个),一般科学能力(GPQA-Diamond)不变。同样的手段在有护栏的 Claude 模型上都没成功——Claude API 不让预填思考,权重不公开也没法改。要摆出来的是利益关系:这是 Anthropic 这家竞争对手自己写的评估,报告结尾也呼吁政府做安全测试;但 NIST 的独立评估方向一致。

其他几条数据点。Fireworks 的 Ember-1OFFICIAL背景 · 09-23官方博客写“Built on Kimi K3”,在生产 A/B 里分数持平(0.751 对 0.753),但每任务输出从 49.3K token 降到 29.9K,推理 token 降 71.3%、总 token 降 39%;数字全是 Fireworks 自报,没放权重,训练算法没披露(别写成 OPD);Raschka 09-28 在 X 上夸它承认了基于 Kimi。H Company 09-28 的Holo4OFFICIAL开源了 27B 和 35B-A3B 两个电脑操作模型,OSWorld 2.0 上 27B 得 61.7%,公司自报的 Opus 5.5 是 81.8%。站内前情见《开源包围战:能力护城河消失,算力护城河加高SELF》。

怎么看开源这一头,内部换人很快,可整体的天花板还在闭源手里,而且闭源这周又抬了一截;但“差多少”要看是哪一项——综合指数上差 6 到 11 分,网络攻击这一项上只差 6/410,还带着可以被去掉的护栏。后者比总分更急:它意味着“靠不公开权重来管住能力”这条路,在这一项上已经很难走通。对用开源模型的团队,实用判断仍然是别把自己绑死在某一家上——榜首每周都可能换人,而最强的那一档现在只在闭源那边。
产品与模型
Claude Sonnet 5.5:Anthropic 两周里的第二款 5.5,标价没动OFFICIAL——9 月 28 号发布,官方称是“the second model in the Claude 5.5 family”,比 Sonnet 5 快 30% 以上,“costs up to 30% less for most work”(多数工作最多便宜三成),标价仍是每百万 token 输入 2 美元、输出 10 美元。Terminal-Bench 4.0 得 70.6%(Sonnet 5 是 10.3%),比 Opus 5.5 的 66.4% 还高,但官方同一页也写了 Opus 5.5 在需要持续判断的复杂开放任务上仍然明显更强。它是第一个带网络安全防护和回退机制的 Sonnet,Haiku 5.5 官方说几周内到。第三方测它的 token 用量见故事线 C。
OpenAI DevDay:官方称“20 多项重大发布”,除了 Dots、Sol、Decisions 之外的几项OFFICIAL——9 月 29 号。Agents API 加入 computer use;Codex Security Cloud 可以按需或定时扫描整个 GitHub 仓库、并持续检查新提交;Bedrock Managed Agents 是和 Amazon 合作,让 OpenAI 的 Agent 完全跑在 AWS 里;Sign in with ChatGPT 让 16 家伙伴(包括 Cognition 的 Devin、Notion、Vercel)可以用你的 ChatGPT 订阅额度,登录身份全球可用、额度共享只对 Plus 和 Pro;OpenAI Marketplace 让符合条件的企业客户把已有的 OpenAI 承诺额度用到批准的伙伴软件上,首批 32 家含 Adobe、Figma、Harvey、Legora、Palo Alto Networks、CrowdStrike。官方还写到用户“collective 1.2B weekly users”(合计 12 亿周活),页面没写成 ChatGPT 一家的数。
Qwen-Audio-3.1-TTS 在 AA 的克隆声榜排第一OFFICIAL——语音 同一批 8 个克隆声比模型本体,09-30 实时 Elo 1182,领先第二名 ElevenLabs Eleven v4(1159)约 23 分;但 AA 默认的原生声音榜(Provider Voice)上仍是 Eleven v4 第一(1315)。价格是每百万字符 19.3 美元对 80 美元。媒体报的“登顶语音榜”要限定成“克隆声榜”,1177 是 09-28 的旧值。
法律与监管
佛罗里达州检察长在儿童伤害诉讼里,请法院禁止 OpenAI 无外部监督开发新模型MEDIA——未成年人 9 月 28 号,州检察长 James Uthmeier 在 6 月起诉的儿童伤害案里提出禁令申请:没有外部监督,不得开发新模型;同时要求让未成年人远离 ChatGPT。OpenAI 发言人回应说公司已暂停最强模型的训练,有额外保障前不会恢复。这是申请,不是法院裁决;Uthmeier 是第一个起诉 OpenAI 的州检察长(Reuters 稿,本刊读的是全文转载)。
Google 起诉欧盟:不肯给 AI 助手开放 Android、不肯向对手共享搜索数据MEDIA——9 月 28 号向卢森堡的欧盟普通法院起诉,挑战欧委会 7 月依《数字市场法》发出的两份命令:给 AI 助手(含 OpenAI)开放与 Gemini 同等的 Android 能力,以及向搜索对手(含 AI 聊天机器人)共享匿名化的搜索数据。Google 说强制共享这些个人查询“would cause irreversible harm to user privacy”;DuckDuckGo 的发言人说,起诉换来的只是时间(“The only thing an appeal buys Google is time”);欧委会说会在法庭上捍卫决定。11 项手机功能、2027 年 8 月的期限等细节只有 TNW 转述 Reuters,本刊没有一手。
索尼、环球再告 Suno:告的是用旧模型的输出训练出来的 v6MEDIA背景 · 09-18——音乐 起诉日是 9 月 18 号(Variety、THR 都这么报),The Verge 9 月 25 号拿到起诉书详报。45 页起诉书说,用侵权模型的输出去训练一个“新”模型,“does not eliminate the infringement; it launders it”(不会消除侵权,是把它洗白了),点名 60,202 首录音;Suno 回应说这在事实和法律上都“fundamentally flawed”。接上期专题 05 的“洗白”。
中国把出境管控扩大到 AI 高管的家属MEDIA——据 Bloomberg 09-28 报道(本刊读的是 TNW 转述,Bloomberg 原文被挡),知情人士称,部分 AI 和芯片高管的配偶、子女出境也需要北京批准;不是全面禁令,是否覆盖所有已受限者不清楚,工信部未回应。
资本与并购
Hugging Face 的竞购内幕:OpenAI 曾提出投约 1 亿美元MEDIA——9 月 28 号 CNBC 补了英伟达 09-03 宣布收购之前的故事:OpenAI 在自家 Agent 7 月闯进 Hugging Face 之后,曾提出向它投约 1 亿美元,想把它做成自研芯片的分发渠道;AMD 和 Salesforce 也接触过(Salesforce 只是早期接触,单一信源);OpenAI 那边的谈判在早期就散了。
垂直行业
罗氏:正在建“自主 AI 驱动”的实验室MEDIA——医药 9 月 28 号的药物研发投资者日上,罗氏说目标是研发上的“AI independence”,Genentech 研发负责人 Aviv Regev 说公司已开始建自主 AI 驱动的实验室。Reuters 列出的公司数字包括:约 20 亿瑞郎研发节省转投项目与效率,三期试验成功率 2026 年至今超过 80%(2025 年 65%)——都是公司自己的说法(本刊读的是 Reuters 全文转载,罗氏原始 PDF 没读到)。
Intesa 旗下 Fideuram 被 AI 冒充高管诈骗,9500 万欧元被盗MEDIA背景 · 09-25——金融 Reuters 引两位知情人:骗子先用 WhatsApp 冒充 CEO,再在电话里用 AI 复制某知名律所合伙人的声音来确认,把钱转往中国内地和香港的账户;过半已追回。Reuters 文内追回和仍缺失的两个数加起来对不上 9500 万,原文如此,本刊只取“9500 万被盗、过半追回”;Intesa 和 Fideuram 拒绝置评。
沃尔玛 CEO 公开承诺:不按人抬价;麦当劳被 Reuters 调查称用 AI 给各家店定价OFFICIAL——零售 沃尔玛 CEO John Furner 09-25 的公开信写“We price the product, not the person”,承诺不用收入、购物历史或急迫程度抬价,也不用购物助手 Sparky 收集的信息抬价或隐藏更便宜的选项。另一件是 09-29 的 Reuters 调查(本刊读的是 Engadget 转述,Reuters 原文未核):麦当劳在美国用 AI 按门店给菜单建议价,同城两家店同一个汉堡差 21%(加州 Fresno 5.69 美元对 6.89 美元),麦当劳称这是“a tool, not a mandate”。两件事相隔四天,不是沃尔玛在回应麦当劳。
《三星堆:未来往事》10 月 23 号上映MEDIA——影视 博纳 09-27 宣布,片方称这是中国首部全流程有 AI 参与的超写实院线片,角色全是原创数字角色、没有真人数字替身;制作团队自述两年、超 120 万张源图、100 多次全片迭代。“首部”和这些数字都是片方自述;TechNode 写明创意、叙事方向和终审仍在一百来人的专业团队手里。
Claude 9 月 29 号一小时高错误率OFFICIAL——claude.ai、桌面和移动端、Claude Code、Cowork 和 API 在 14:00 到 14:59 UTC 出现高错误率,随后恢复。
新发布NVIDIA Developer Blog · developer.nvidia.com智能体安全EN2026-09-28
给 Agent 加运行时权限控制:用 NVIDIA OpenShell 演示“只读 GitHub”↗
不改 Agent,先建一个没有网络的沙箱,再热替换成“只读 GitHub”的策略,用 curl 看 GET 放行、POST 被拦,最后从宿主机日志确认。坑:策略是在宿主侧的监督进程里生效的,不在 Agent 自己身上;文件系统和进程限制只能在建沙箱时定,改了得重建,网络策略才能热更新。本刊没有实际装一遍,命令按原文核过。
窗口内不定期(顺延自上期) 故事线 A · 评估员 把握 中
Anthropic 说的“coming weeks”会不会兑现:第二家驻场评估方
Anthropic 9 月 18 号说其他评估方会在“coming weeks”公布,至今没有第二家(AnthropicOFFICIAL);OpenAI 9 月 22 号的原话仍是“in conversation with multiple third parties”,没点名(OpenAIOFFICIAL)。同一周里,OpenAI 自己的安全论证那篇把“审计员要有足够的访问”写成了建议,Anthropic 的招股书写着模型可能察觉自己在被评估。
预测10 月 9 号前 Anthropic 不会宣布第二家驻场评估方;OpenAI 和 Google 也仍不会点名任何驻场评估方。 判定口径:若 Anthropic 宣布第二家驻场评估方,或 OpenAI / Google 公布任一具名评估方(哪怕只是初始协议),判断被推翻。
窗口内不定期 故事线 A · Astra 把握 中
被取消的 GPT-6.1 Astra,会不会很快有新的发布日期
OpenAI 安全负责人说它在“不越权”和“如何汇报”上没达标(CNNMEDIA);WSJ 说同一个底座会继续训练、做后续的 GPT-6 系列;Altman 09-29 说这类事是常规操作:不达标就改、晚点再发(CNBC 直播记录MEDIA)。所以这次是延期还是放弃,要看有没有新日期。
预测10 月 9 号前 OpenAI 不会为 GPT-6.1 Astra(或明确接替它的型号)公布具体发布日期。 判定口径:若 10 月 9 号前 OpenAI 官方渠道给出 GPT-6.1 Astra 或明确接替它的型号的发布日期、或直接上线,判断被推翻;只说“很快”不算。
窗口内不定期 故事线 B · 入口放权 把握 中
Dots、Muse、Manus 会不会有人真的收窄默认权限
三家都在 9 月 28、29 号往更大的权限走:Dots 每个都有自己的云电脑、连 4000 多个应用(OpenAIOFFICIAL),Muse 给小企业接了 15 个连接器、官方写着没有批准就不会发送(MetaOFFICIAL),Manus 的 Cue 里每个 Agent 有自己的钱包(ManusOFFICIAL)。同一周 Muse 被曝把博主的家庭住址给了陌生人(单一当事人说法)。
预测10 月 9 号前,Dots、Muse、Manus Cue 三家都不会公开收窄已发布产品的默认权限。 判定口径:若任一家的官方公告或更新日志,明确把默认权限从“自动”改成“逐步审批”、或撤掉某类已经开放的操作(不是加一句提示或文案),判断被推翻。
10-01 Nebius 新价生效(顺延自上期) 故事线 C · 算力涨价 把握 中
Nebius 的新价生效之后,有没有第二家 neocloud 跟涨
Nebius 价格页OFFICIAL把新旧两列并排挂着,10 月 1 号起 H100 从 3.85 涨到 4.50 美元。截至 09-30,Lambda、Crusoe、CoreWeave、Together 的价目表和 09-21 的存档一致;Together 专用推理的 H100 促销价 3.99 美元 09-30 到期、划线原价 5.49(TogetherOFFICIAL),那是促销到期,不算改价目表。同一周 Anthropic 招股书把十年算力合同写成了不可撤销。
预测10 月 9 号前,Lambda、Together、Crusoe、CoreWeave 里没有第二家公开上调按需价目表(Together 促销价到期不算)。 判定口径:若任一家上述 neocloud 在 10 月 9 号前公开上调按需价目表,或 Nebius 推迟、撤回涨价,判断被推翻。
官方说“coming days” 专题 01 · 决策模型 把握 较高
OpenAI 的 Decisions API 会不会如期全面开放、并公布价格
DevDay 总结页写的是“Available in limited preview today with a broad release planned in the coming days”(OpenAIOFFICIAL),没有价格、型号和示例。Every 写的是“几周后”,和官方的“几天内”冲突,本刊以官方为准。
预测10 月 9 号前 OpenAI 会让 Decisions API 全面开放,并公布价格。 判定口径:若 10 月 9 号前仍只是 limited preview,或没有公布任何价格,判断被推翻。
AI 解释