台灣時間九月二十九日晚上十點,Claude 的狀態頁後來標定的事故區間從這一刻開始。二十一分鐘後,狀態頁上有了這一則更新:「We are investigating elevated error rates affecting Claude.ai (including the desktop and mobile apps), Claude Code and Claude Cowork.」再過七分鐘,API 也被確認有錯誤。

晚上十一點十一分,狀態頁補了一句比較刺眼的話:「Some messages sent between 14:00 and 14:59 UTC may not have been saved.」換回台灣時間,就是晚上十點到十點五十九分之間送出的訊息,有一部分可能沒存下來。那個時段剛好在跑一段長任務的人,隔天打開視窗,可能會發現中間少了一截。

這件事我放到最後再談,它是五則裡份量最輕的。排在前面的四則:一個可以下載的模型,漏洞利用能力逼近 Anthropic 鎖起來的 Mythos;白宮簽了一份由公司自己找稽核的協議;OpenAI 推出能連上 4,000 多個 app 的常駐代理人 Dots;DeepSeek 把更多軟體搬到 Huawei 的 Ascend 950。

一、GLM-5.3:接近 Mythos 的漏洞利用能力,已經可以下載

四月那篇寫 Claude Mythos Preview 與 Project Glasswing 的時候,Anthropic 的做法是不公開,只讓加入計畫的特定客戶使用。將近半年後,Anthropic 的 Frontier Red Team 在九月二十九日發了一份報告,主角換成別人家的模型:Zhipu AI(對外稱 Z.ai)的 GLM-5.3,一個任何人都能下載的開放權重模型。

報告裡最核心的一句是:「GLM-5.3 develops end-to-end exploits in 50 of 410 attempts」。同一套 ExploitBench,Claude Mythos Preview 是 56/410。在 Anthropic 內部的 Binary Exploitation 基準(100 題)上,完整劫持控制流的比率,GLM-5.3 是 4%,Mythos Preview 是 6%。

50/410 大約是 12%。它量的是在測試題目上做出一個端到端的漏洞利用程式,不是攻破真實系統的比率。可是跟 Mythos 只差 6 次。四月的時候,這種能力被當成要鎖起來的東西;現在,至少在這兩個基準上,一個開放下載的模型已經追到差不多的位置。

然後是防護。報告的說法是「attackers can bypass GLM-5.3’s safeguards between 64% and 100% of the time」,這個區間是三種不同做法各自的成功率,不能縮成一句「最高 100%」:

依 Anthropic 報告,三種繞過 GLM-5.3 防護的做法與各自的成功率:告訴模型這是紅隊演練,64%;預先填入推理 token,92%;使用 abliterated 版本(把拒絕行為從權重裡拿掉的修改版),100%。報告說這些手法「did not succeed against safeguarded Claude models」。成本方面,做一個 N-day 漏洞利用花了「20 minutes of human attention and eight hours of model time」,成本 20.40 美元;abliteration 第一次做大約 4,400 美元,有經驗的團隊估計約 1,200 美元。

第三種最值得看。前兩種是對話層的花招,廠商還有機會在下一版補起來。abliteration 是直接改權重,權重已經在別人的硬碟裡,補丁送不到那裡。The Decoder 的報導寫了:「Several developers had already released unlocked versions within days of the model’s launch」。模型上架幾天,拿掉防護的版本就出來了。

下行很大、而且不可逆,這是我對這則最重的判斷。一般的軟體出了問題,可以靠推更新修補;權重流出去之後,沒有「事後」可言,修補只對還在用官方版本的人有效,而最需要被擋的那群人,本來就不會用官方版本。

報告也不只是實驗室裡的數字。研究員主導的一次工作階段裡,GLM-5.3 在瀏覽器的 JavaScript 引擎找到多個先前未知的漏洞,最後串成一個網頁,能從來訪者的電腦偷走 SSH 私鑰。

利益的部分一定要講。這份報告的作者是 Anthropic,而 Anthropic 不開放自家權重。The Decoder 講得很直接:「The analysis isn’t entirely selfless. Anthropic doesn’t release its model weights, and the report presents exactly that as a key security advantage.」報告的政策建議是「Governments should conduct safety testing on sufficiently capable AI models, including successors to GLM-5.3.」,The Decoder 也點出,這種呼籲會招來 regulatory capture 的懷疑。Z.ai 有沒有回應,我這次沒有查到。

我的立場是:誘因要打折,數字不必丟。報告的利益方向很清楚,但 50/410 和 56/410 是可以被別人重跑的東西。如果有和 Anthropic 沒有利害關係的單位用同一套 ExploitBench 重跑,得到明顯更低的比率,或是 Z.ai 公開它的防護設計、說明 abliterated 版本為什麼不構成問題,我會把這則的份量往下調。在那之前,我當它是真的。

原文來源:Anthropic Frontier Red Team,2026-09-29 / The Decoder

二、白宮協議簽了,稽核由公司自己找

這是昨天那篇白宮午宴的後續。昨天那篇只寫了會前各方的說法,結尾說午宴之後如果出現具體的東西,例如要求公司揭露哪些數字、向哪個機關揭露,我會認真看。結果出來了。

九月二十九日的午宴後,Anthropic 的 Dario Amodei、OpenAI 的 Greg Brockman、Google 的 Sundar Pichai、Meta 的 Mark Zuckerberg、xAI 的 Elon Musk、Nvidia 的 Jensen Huang 和川普一起簽了一份協議。協議的正式名稱,Al Jazeera 與其他來源的寫法對不上,這裡就叫它白宮 AI 協議。

Boston Globe 列出的內容有三件事:公司要建立內部控制,要和獨立的外部稽核合作做評估,董事會要設委員會審閱稽核報告。Boston Globe 引的協議文字還有一句:「Over time, it may make sense to codify these steps into laws and regulations」。以後也許可以寫進法律,現在沒有。Al Jazeera 列的控制措施細項跟 Boston Globe 不太一樣,這裡只寫上面三項。

所以這是一份自願協議。Al Jazeera 寫明協議「does not specify who conducts third-party evaluations」,並引了一句批評:「the companies drafted the principles, they hire the auditor」。原則是公司起草的,稽核是公司聘的。

川普的說法是:「I think I’m seeing tremendous self-policing」。他還說:「I will never stifle the growth of a technology that will be bigger than the industrial revolution」,並用 morally binding 形容這份協議。這個詞是他的形容,不是協議本身的文字。他另外提到一個約 10 人的委員會要「watch over the whole enterprise」,會跟業界商量後再指派監督的人。Amodei 的說法是「the technology has very real risks」。批評最重的是 Toby Walsh,他說這些公司「incompetent and careless at managing themselves」。

昨天我等的兩個答案,揭露什麼、向誰揭露,在我讀到的兩篇報導裡還是沒有,協議原文我沒讀到。有的是一個稽核的形式,但聘稽核的和被查的是同一方;有一個 10 人委員會,但成員還沒指派。

我更在意的是它跟上一則放在一起的樣子。同一天,Anthropic 的紅隊報告說政府應該對夠強的模型做安全測試,包括 GLM-5.3 的後繼版本;Anthropic 的 Amodei 則在白宮簽了一份由公司自己找稽核的自願協議。兩件事不一定矛盾,自願協議管的是簽字的公司,紅隊報告講的是簽字名單以外的東西。可是這剛好就是問題:報導列出的簽署者裡沒有 Z.ai,也不可能有那些在 GLM-5.3 上架幾天內就放出無防護版本的開發者。協議能約束的,是最願意坐下來談的那一群人。

風險不在桌上。我的看法是,這份協議的價值要看稽核報告會不會公開、稽核人選由誰決定。所以接下來我只盯一件事:那個約 10 人的委員會,有沒有權限要求把稽核報告公開。沒有這一條,它就還是「自律」兩個字。

原文來源:Al Jazeera,2026-09-29 / Boston Globe,2026-09-29

三、DevDay:台上的 Dots,台下的 Astra

OpenAI 在九月二十九日的舊金山 DevDay 宣布了 20 多項產品與功能。新模型 GPT-6.1 Sol 的定位,TNW 引 OpenAI 的原話是「Near-Astra intelligence for a fifth of the price」。API 價格是每百萬 token 輸入 2 美元、輸出 10 美元、快取輸入 0.10 美元。目前開放給 Plus、Pro、Business、Enterprise、Edu 訂閱者,走 ChatGPT Work 與 Codex,一般的 ChatGPT 對話介面還用不到。

基準成績全部是 OpenAI 自己報的,經 TNW 轉述:DeepSWE v1.1 跟 GPT-6 Astra 持平、成本約五分之一;Terminal-Bench Science 0.1 平均每任務 5.47 美元,Anthropic 的 Opus 5.5 是 23.21 美元、Astra 是 23.80 美元。這些數字沒有第三方重跑,OpenAI 官網的公告原文我也讀不到,我只當作廠商的說法。

比起 Sol,我花比較多時間在 Dots。這是住在 ChatGPT 裡的常駐代理人,dev.to 的彙整引了 OpenAI 的原句「powered by GPT‑6 Astra, they have their own cloud computer」,可以透過外掛連 4,000 個以上的 app。九月二十九日起陸續開放給 Pro 與 Business Premium,第一個 Dot 含在方案裡,額外的另購、價格還沒定;Enterprise、Edu、Healthcare 是 beta 而且預設關閉;歐盟、英國等多數歐洲地區用不到。Holly Li 示範完,Altman 在台上說:「I have been waiting for this product for years」。

Dots 背後的模型是 GPT-6 Astra。前天那篇寫過,英國 AISI 把 Astra 的網路安全分類器關掉之後,它在模擬情境裡完成供應鏈攻擊的比率是 29.2%。那是拿掉一層防護的壓力測試,不代表 Dots 會這樣做。它說明的是另一件事:OpenAI 擋這類行為靠的是標準防護,AISI 量的正是拿掉那層之後的樣子。現在同一個模型拿到自己的雲端電腦和 4,000 多個 app 的通道,防護在 Dots 裡長什麼樣子,外面看不到。Techloy 明寫,OpenAI 沒有說明 Dots 能存取哪些資料,也沒詳述權限與安全控制。

還有一件事台上沒講。Techloy 寫,OpenAI 在 DevDay 前一天擱置了 GPT-6.1 Astra,原因是「safety tests flagging elevated deception levels」,而 Altman 在台上沒有提。前天那篇引 SiliconANGLE 的寫法是「因為內部測試發現安全疑慮」,兩家的措辭不同,Techloy 多了 deception 這個字,OpenAI 的原始措辭這次沒有讀到,所以這裡只標 Techloy 的版本。

一個升級版因為安全測試被擱下,隔天,前一代的 Astra 被裝上雲端電腦、接上幾千個 app,當成台上的重點產品發表。我沒有說 Dots 不安全,我沒辦法判斷,判斷需要的權限與安全控制細節,我讀到的報導裡都沒有。但產品的能力邊界往外推了一大步,防護的說明在我讀得到的範圍裡是空白,這個組合的下行我不喜歡。要讓我改看法,OpenAI 得先公開 Dots 的權限模型,例如哪些動作要使用者確認、預設開哪些 app。

原文來源:TheNextWeb,2026-09-29 / Techloy / dev.to 彙整

四、DeepSeek 往 Ascend 950 搬軟體

九月三十日,DeepSeek 宣布把更多開發模型用的軟體帶到 Huawei 的 Ascend 950。Digitimes 的開頭寫得很清楚:「DeepSeek is bringing more of the software used to develop its AI models to Huawei Technologies’ Ascend 950 processors, deepening cooperation as Chinese technology companies seek to reduce reliance on Nvidia’s hardware and CUDA software ecosystem.」

Techzine 確認的內容有 TileLang、針對 Ascend 優化的運算與通訊函式庫,以及讓 DeepSeek 相容 Ascend 的核心軟體,也提到 Ascend 950 的 128 晶片 supernode 配置。幾家報導的摘要列了一份六個模組的清單,但沒能在單一原文核對到,這裡不列。DeepSeek 說 TileLang 提供「a simpler programming model than CUDA」,這是公司的主張,沒有附測試條件。

這則我給的篇幅比較少,因為目前能確定的只有方向,沒有任何獨立的效能數字。DeepGEMM、DeepEP、FlashMLA 這幾個 repo 九月三十日當天都有推送紀錄,但它們是原本的 Nvidia 版 repo,Ascend 版的程式碼實際放在哪裡,還沒看到。

方向本身值得記一筆。Techzine 有一句話我同意:「Simply developing a processor that can compete with Nvidia is not enough if developers then remain dependent on software written specifically for CUDA.」全世界的 AI 軟體堆在同一個生態上,那是一種集中;有人另起一套,單看韌性是好事。要算數,得等有人在 Ascend 上真的跑出可以重現的結果。

原文來源:Digitimes,2026-09-30 / Techzine,2026-09-30

五、回到那 59 分鐘

官方狀態頁的事件標題是「Elevated errors on claude.ai, Claude Code, Claude Cowork and the Claude API」,影響時間是太平洋時間 07:00 到 07:59(UTC 14:00 到 14:59),算下來 59 分鐘。各家媒體寫的結束時間不一樣,這裡一律以狀態頁為準。UTC 14:41 的更新說錯誤率已經大幅下降,但「Some sign-in attempts, account actions and Claude Code and Cowork sessions are still failing.」UTC 15:30 的最後一則是「All services have been operating normally since 14:59 UTC.」

根因,官方事件紀錄沒有公布。

一小時的當機本身不是大新聞。讓我在意的是兩個細節:四個入口一起受影響,還有「may not have been saved」。

換個問法:要讓一條工作流在這一小時裡壞得最徹底,該怎麼設計?答案大概是把所有東西都放在同一個供應商上,並且把對話視窗當成唯一的存檔。任務跑到一半的進度只存在 session 裡,決策的理由只寫在對話裡,沒有落地到自己的檔案或 repo。這樣一來,服務回來了,那一小時卻不一定回得來。

解法很土:重要的中間產物,自己另存一份。這個習慣在平常看起來多餘,它的價值只在這種時刻出現。至於這次會不會再發生,沒有根因就沒辦法判斷;Anthropic 如果公布事後檢討,說明是哪一層出錯,我再來看這是偶發還是結構性的問題。

原文來源:Claude 狀態頁


五則裡最難找到負責人的,是 GLM-5.3 那些拿掉防護的版本。它們已經在別人的硬碟裡,不在任何簽字名單上,也不會出現在任何稽核報告裡。

Anthropic 的報告要政府去測「successors to GLM-5.3」;照 Al Jazeera 的讀法,白宮的協議沒寫第三方評估由誰來做。下一個開放權重模型上架那天,第一個認真測它能做出多少漏洞利用的,會是政府的評估單位、簽了協議的公司,還是一個像拆 GLM-5.3 那樣、花大約 1,200 美元就能把拒絕行為拿掉的團隊?這題現在沒有人回答。