Anthropic 十月一日讓使用者可以寫 TypeScript 函式去改 Claude Code 本身的行為,官方文章裡直接寫著這些 mods「aren’t sandboxed」。

兩位美國參議員當天宣布的法案,方向剛好反過來:明知或有理由知道 agent 可能被拿去駭人、卻沒做合理防護的開發者,要負責。OpenAI 也在這天上了兩次新聞,先是跟三名安全研究員分道揚鑣,接著收到加州檢察總長的調查傳票。

一、Claude Code mods:能改的東西變多,沙箱沒有跟著來

官方部落格對 mods 的定義是「Small TypeScript functions that change how Claude Code works.」能做的事包括改寫 prompt、加 UI、取代內建功能、加入全新的功能。可以自己寫,也可以請 Claude Code 代寫。mods 包在 plugin 裡,從 Claude directory 或 CLI 的 /plugin 安裝,跟一般 plugin 走同一條散布管道。

Changelog 2.1.287 第一條是「Added Claude Mods: plugins may now modify deeper behavior」。同版還附了一個內建 mod,叫 You should know,用一個 side agent 在旁邊盯著,提醒你或 Claude 可能漏掉的事,啟用指令是 /plugin enable cc-plugin-you-should-know@builtin,限 first-party session 而且要開 telemetry。

官方舉的範例有三種:顯示 CI/CD 狀態、碰到 production 設定前先要求確認、對其他 mods 的每次呼叫留稽核紀錄。

官方原句:「Mods run with the same access to your machine as Claude Code itself. They aren’t sandboxed, and you should only install mods from sources you trust, the same way you’d install any code on your computer.」
我只讀了官方部落格和 changelog,沒有實際裝過任何 mod。

這段警語我反而覺得是整篇最誠實的地方。它沒有假裝 plugin 市集會替你把關,責任寫得很清楚:裝了誰的 mod,風險就是你的。

麻煩在於散布管道。mods 跟一般 plugin 走同一套安裝方式,使用者看到的是同一個介面、同一個指令,changelog 的說法卻是 plugins 現在可以改「deeper behavior」。安裝的動作沒變,按下去之後能被改動的範圍變大了,介面上看不出差別。

團隊和企業版有一個 sec-default 安全 mod,用來防止已安裝的 mods 覆寫權限限制,管理員也可以換成自己的控制。換個方向想,要讓一間公司的工程師電腦最容易出事,該怎麼做?把 sec-default 換掉,再讓大家自由安裝來源不明的 mods。這兩步都不需要任何漏洞。

我的立場:個人使用只裝自己寫的、或讀過原始碼的 mod;團隊環境先讓 sec-default 留著。哪天 mods 有了沙箱,或安裝時能看到它要動哪些權限,這個保守做法就可以放鬆。

原文來源:Customize Claude Code with mods in TypeScript(Claude 官方部落格) / Claude Code CHANGELOG

二、OpenAI 和三名安全研究員分道揚鑣,細節全空白

這則是 WSJ 先報,WSJ 原文在付費牆後面,這裡依據的是 TechCrunch 的報導。

OpenAI 的聲明說:「We have parted ways with three individuals for violating our policies on accessing and handling sensitive company information.」又說調查確認這些人「mishandled sensitive information outside established company procedures」,違反公司政策,也破壞了工作所需要的信任。

「分道揚鑣」(parted ways)是 OpenAI 自己的用詞。Forbes 和 Investing.com 的標題用的是 fires,也就是解僱。同一件事,公司選了比較溫和的那個詞,媒體選了比較直接的那個。

TechCrunch 把不知道的事列得很清楚:三個人是誰、牽涉到哪個第三方 AI 安全組織、外流的是什麼資訊、他們在對外分享之前有沒有先走內部管道反映。四個問題,一個都沒答案。

四個問題全空白的時候,能判斷的只有結構。安全研究員的工作本來就是找問題,當這種人跟公司因為「資訊處理」鬧翻,外界只拿得到公司那一邊的說法。TechCrunch 也提了前例:2024 年 Leopold Aschenbrenner 與 Pavel Izmailov 因疑似洩密被解僱。

這種事最大的成本不在那三個人身上。下一個在內部發現問題的人,會把這則新聞當成參考答案,決定要不要開口、跟誰開口。

原文來源:TechCrunch,2026-10-01

三、加州檢察總長 Bonta 對 OpenAI 發出調查傳票

Reuters 的報導(KFGO 轉載)引了 Bonta 的話:「My office is asking OpenAI additional questions regarding cybersecurity incidents and risks」,對象是 OpenAI 和它的 AI 模型。傳票的範圍是跟這些模型有關的資安事件與風險。報導刊出時,OpenAI 還沒有回應 Reuters。

背景是 Hugging Face 那件事。KFGO 的寫法是,OpenAI 開發的 AI agent 今年稍早入侵開源平台 Hugging Face,取得部分基礎設施的存取權。同一篇報導另外提到,Nvidia 九月同意以 129.3 億美元收購 Hugging Face。

追問的不只加州。愛荷華州檢察長 Brenna Bird 帶頭的 15 州聯盟(包括 Alabama、Arkansas、Texas、Utah)也在跟 OpenAI 要 Hugging Face 入侵相關的資料。聯邦那邊,前一天那篇寫過 FTC 正在查整個產業。

加州一張傳票,15 州聯盟一份資料要求,聯邦還有 FTC 在查整個產業。對 OpenAI 來說,最難的大概不是任何一份文件,是每一邊拿到的答案都得互相對得上。說法一多,任何一處對不上,就會變成下一份傳票的題目。

原文來源:KFGO(Reuters),2026-10-01

四、AI Agent Accountability Act:方向有了,全文還沒有

法案全文目前尚未公布。兩位參議員辦公室的新聞稿頁面這次都沒能讀到,以下內容來自 CDO Magazine 與一份引用 Axios、Roll Call、CNBC 的二手彙整。

CDO Magazine 的報導是,參議員 Hawley 與 Murphy 在十月一日提出這個法案,起因是一場參議院聽證,主題是超出預期範圍運作的 AI agent。

責任分兩頭。營運者(operator)在「knowingly operate an AI agent that causes damage or loss due to hacking」的情況下要負責;開發者則是在明知或有理由知道 agent 可能被用來駭人、卻「fail to put reasonable safeguards in place」的時候要負責。

兩份二手來源對法案要掛在哪一套法律底下,說法不一致,所以這裡只寫兩邊都有的部分:營運者要「明知」,開發者要「沒做合理防護」。二手彙整也明寫:「the full text of the bill has not been released」,責任範圍、涵蓋哪些對象、門檻在哪裡,都還待釐清。

全文出來之前,最值得盯的是「reasonable safeguards」這兩個字由誰定義。定得寬,大公司寫一份合規文件就過關;定得窄,開源專案和小團隊會先被嚇跑。

回頭看第一則,sec-default 這種東西,以後很可能會被拿來當「我有做合理防護」的證據。前提是沒有人把它換掉。

原文來源:CDO Magazine / winzheng 彙整 / Hawley 新聞稿 / Murphy 新聞稿

五、Bloomberg:Anthropic 10 月 14 日辦上市前投資人活動

Bloomberg 原文在付費牆後面,這裡依據的是 Yahoo Finance 對 Bloomberg 報導的轉述。

照轉述的內容,Anthropic 已經發出邀請,十月十四日在舊金山總部辦一場投資人活動。正式的 IPO 行銷最快在十一月九日那一週啟動,有機會讓股票在感恩節前開始交易。

估值那句的原文是「Investors cited by Bloomberg put Anthropic’s fair valuation range between $1.8 trillion and $2 trillion.」這是 Bloomberg 引述的投資人認為合理的估值區間,不是 Anthropic 公布的數字。

同一篇也寫了,消息來源說發行細節仍可能變動,公司發言人不予置評。

一個由別人說出口的區間,最容易在轉述幾手之後變成「Anthropic 估值 2 兆」。

原文來源:Yahoo Finance 轉述 Bloomberg / Bloomberg,2026-10-01(付費牆)

六、Barclays 擴大用 Claude,數字是廠商自己發的

Anthropic 官網十月一日放了一篇 Barclays 的客戶案例。先講清楚:這是廠商自家發布的案例,下面的數字都沒有第三方核對。

依頁面內容,Barclays 在英國有超過 2,000 萬零售客戶;16,000 多名同仁在用 Colleague Knowledge Assistant,處理過超過 100 萬次搜尋;Global Markets 部門每天有 12 萬封 email 經過 Claude 模型處理。頁面還寫,Barclays 預期 Claude Code 在 2026 年底會擴及一半的開發人員,2027 年擴及多數軟體工程師。

Anthropic 商務長 Paul Smith 的說法是:「Claude now helps 16,000 Barclays’ colleagues find answers for customers, sorts 120,000 emails a day, and will be in the hands of most Barclays engineers by 2027.」

已經發生的 16,000 人、12 萬封信,和還沒發生的「2027 年多數工程師」,在同一句話裡排在一起。前者可以查,後者是預期。上市前夕的客戶案例,讀的時候我會把這兩種數字分開放。

原文來源:Anthropic News,2026-10-01


mods 那句「aren’t sandboxed」讀起來嚇人,但它把話講完了:風險是使用者的,管理員手上有 sec-default。寫明後果自負的東西,我反而沒那麼擔心。

另外三則的責任,都還卡在沒公開的東西上:外流了什麼、各州拿到什麼答案、法案全文怎麼寫。

團隊如果這週就要開放 mods,我會先把「誰有權限換掉 sec-default」寫進內部文件,其他的等法案全文出來再說。