今天是周三。本期窗口为上期 #024(9/15 06:55 北京时间)之后至今(9/16 07:05 北京时间)。这一天的四条主线在「模型的接口」这一点上罕见地重合了:一家 stealth 两年的公司把「字符串输出」这个接口直接删掉,Google 把「思考」从一次性输出改成了伴随对话的旁白,Anthropic 把模型接进了 CRM 的记录层(但系统记录权仍留在 Salesforce),而 DeepSeek 补的是「公司接口」——它终于有了第一位 CFO。 核验路径如实说明:本期与上一期有一个重要差别——量子位(qbitai.com)本轮带浏览器 UA 完全可访问,本期中文一手源全部来自它的 WordPress REST API 与文章正文直读(#024 记录的「qbitai 本机完全不可达」在本期未复现);blog.google(Gemini 3.8 Live 官方博文)、claude.com/blog(Salesforce in Claude 官方博文)、typesafe.ai(System One 长文全文)、strix.ai(Baseten 事件长文全文)、noma.security(GitLost 长文全文)、spectrum.ieee.org、thedefensepost.com 均经本机 curl 直接抓取核验;arXiv 摘要经 export.arxiv.org 官方 API 直查。三处源不可达,已逐条标注:reuters.com 本机连接被重置(超时/无响应,本期涉及路透的 DeepSeek 两条均为转述或标题级)、news.ycombinator.com 本机同样不可达(因此本期 HN 的分数与评论数一律来自 firebase API 的 /v0/item/<id>.json 字段,而非网页)、thenextweb.com 返回 403 且 bbc.com 连接被重置(涉及这两家的条目仅为 HN 标题级)。
1. 把「字符串」从模型接口里删掉:TypeSafe AI 发布 System One 模型 Jev——输出类型安全的标定概率,输入 $0.042/MTok,官方称比同智能水平的 LLM 快 40–200 倍
事实。 TypeSafe AI 于 2026 年 9 月 15 日发布长文 「Introducing System One Models & Jev」(typesafe.ai/blog,署名 founder Diogo Almeida,本机直接抓取核验全文;HN 提交在 9/16 03:25 北京时间,本机经 firebase API 取 /v0/item/49717558.json 得 551 分/183 评论,为该时刻全站热度第二)。这不是一次普通的模型发布,而是对「模型该输出什么」这件事的一次正面拆解。 可核验的要点如下。
① 定位。 官方原话是「我们的第一个 System One Model:一类为做出快速、结构化决策而构建的前沿模型」,目标是「让软件能直接使用」;作者把它概括成一句话:「把 Jev 当作一次前沿智能的函数调用:非结构化状态输入,类型化的概率性决策输出。」 命名取自 Kahneman《思考,快与慢》(System 1 / System 2 的快慢之分),模型名 Jev 取自 William Stanley Jevons(杰文斯悖论)——官方给的理由是「智能的成本每下降一个数量级,就会解锁多出若干个数量级的使用场景」。
② 它放弃了什么。 官方原话:「Jev 放弃了字符串生成(gives up string generation),它针对结构化输出做了优化,并且不会产生幻觉(can’t hallucinate)。」 对照表给出的解释是:LLM 输出字符串,字符串灵活到可以「是聊天回复、代码、幻觉、拒答,或者类型安全的结构化值」,要被软件使用就必须解析与校验,「而且总有 AI 跑偏的风险」;System One 模型的可能输出与结构是事先定义的,「模型永远不会犯类型错误」,并且每个答案都附带标定过的概率与置信度分数**。官方把这一点直接当成自动化门槛来论证:「如果一个模型能 95% 的情况下做对一件事,却不说自己什么时候属于那 5%,它就自动化不了这件事。」
③ 训练方法。 三项自述的技术组件:新架构、并行采样器(parallel sampler)、以及名为 RLCD(Reinforcement Learning for Calibrated Decisions,面向标定决策的强化学习)的训练方法。与 RLHF/RLVR 的对照是:前者优化的是「人类评分者偏好的写作与聊天回复」与「可被程序化验证的输出」,RLCD 优化的是「在 System One 类任务上带有认知诚实概率的答案」。采样方式的差别被写成核心机制:LLM 逐 token 自回归,System One 模型「在单次查询里并行生成全部输出」(硬件感知)。
④ 数字(全部为本公司自述)。 价格:输入 $0.042 / M token(即每十亿 token 42 美元),输出「免费(太便宜不值得计量)」;对照表给出的现有 LLM 价格是输入 $0.20–$10 / M token、输出约为输入的 5 倍。速度:端到端 70ms–500ms,对照表写前沿模型的端到端是 3 到 329 秒,因此**「在同等前沿智能水平下对 System One 型查询快 40x–200x」;官网首页给出的口径是 193.6 倍更快、444.6 倍更便宜。工作流评测:他们用一种新评测方式,不设标准答案,而是把「最大、最聪明、最贵的外部模型的预测」当作参考概率——具体是取 GPT-6 Astra 与 Fable 5.1 的平均值作为参考答案**;官方称 Jev「几乎在两个数量级上占据了帕累托前沿」。
⑤ 作者主动写下的边界(这一节比结论更有价值)。 其一,「不会产生幻觉」这个数字不是实测的:官方原话是「我们的数字不是经验性的。Schema matching 是有保证的,因此我们可以自信地在图里填 0%」;而对照的 LLM 数据来自 OpenRouter,官方自己注明「这里几乎肯定有偏差:更复杂的查询可能被路由到更好的模型」。其二,速度评测的环境是「我们西海岸的笔记本」(官方明确说明服务目前部署在那里)。其三,价格无法自证:官方原文「我们无法证明它没有被补贴;需要长期来证明我们定价的可持续性(我们预计它会降,而不是涨)」。其四,工作流评测存在自认的偏置:参考答案取 Astra 与 Fable 5.1 的平均值「会使结果偏向 OpenAI 与 Anthropic 的模型」,而且「我们很可能低估了自己模型与 DeepSeek 模型的相对表现」;同时这些工作流「不是刻意挑选来让我们好看的,也不在我们的训练分布里,但它们由我们能力团队的成员制作,因此可能存在一些偏置」。其五,并排演示的输入被承认对自己有利:状态是一段「短、密、详细的段落」,「相对更短的输入把我们的模型放在了有利的位置上」;且该演示「与 GPT-5.6 Terra 唯一的分歧在『流失可能性等级』上,而那个答案在我们看来也确实模糊」。其六,两个演示的性质:Doom 演示每秒 10 次查询、约 $7/小时,作者自己写「团队的其他人一致认为这比预期低」;Wikiracing 演示用的是各模型的非推理模式(Astra 用最低推理档),理由是「让演示更能看得下去」,并明确说「开启推理后这些 LLM 在这个任务上会好得多」。其七,Jev 的基数上限是 255,更高基数的选择靠两级打分再显式决策,因此偶尔会变慢。
为什么重要。 三点。其一,这是本刊近两周记录的第四个「把模型的输出形态当成设计变量」的样本,而它走得最远——#022 的 1M 上下文下放、#023 的算力与工具下放、#024 的 Siri AI 默认入口,都还是在字符串接口内部做文章;这条直接把字符串删掉了。作者的论证其实是一个很具体的经济学论断:自动化的门槛不是「模型会不会做对」,而是「模型知不知道自己在什么时候会做错」,而字符串这种输出形态本身不给置信度留位置。其二,把「不会产生幻觉」从一项能力主张改写成一项类型系统主张,是一个值得独立讨论的操作。 官方说得极清楚:这不是实测出来的 0%,而是「schema 匹配有保证」。这句话在字面上是对的,但它证明的是「输出会落在预定义集合里」,而不是「这个输出是对的」——一个类型正确的错误答案仍然是错误答案,只是它现在可以带一个标定过的低置信度。判断:这一节是本期最该被读者带走的一段,因为它示范了一种在宣称「0%」之后立刻说明「这个 0% 是怎么来的」的诚实写法。 其三,它把竞争对手的答案当成了评测基准。 用 GPT-6 Astra 与 Fable 5.1 的平均预测作为参考答案概率,这在方法论上是一次公开的「以对手为尺」——代价是作者自己必须写明这会低估自己与 DeepSeek,而收益是这个评测无法通过挑简单的题来作弊。
待观察。 本期关于 Jev 的一切都来自单一来源——公司自己的发布长文与首页,本刊未直读其 API 文档、模型卡、定价页的条款细节,未做任何独立调用,也未找到任何第三方复现或评测;「两个数量级更快」「193.6x / 444.6x」是本公司口径,评测环境自述为「我们西海岸的笔记本」,本刊无法判断这组数字在同地域、同并发、同任务分布下的可复现性;「输出免费」与「$0.042/MTok 输入」在商业上能维持多久,官方自己说需要长期证明;「RLCD」目前只有名字与一段定义,没有论文、没有收敛性证据、没有与 RLHF/RLVR 的对照实验;「工作流评测」不是公开基准,其为数不多的细节(4 条工作流中最简单的一条被展示)来自官方,本刊未查其 workflow evals 站点;发布当天 551 分/183 评论的热度说明社区关注度很高,但本刊无法读取 HN 讨论页(news.ycombinator.com 本机连接被重置),因此本期不引用任何评论内容;该公司于 2026 年 9 月才公开亮相,「在 stealth 两年」与 Diogo Almeida「在 OpenAI 参与过构成 ChatGPT 背后研究的那些方法」均为作者自述,本刊未在 OpenAI 官方材料中独立核验其任职与项目归属。
来源:TypeSafe AI 官方长文(本机直接抓取核验全文) · HN 条目 49717558(本机经 firebase API 取值:551 分/183 评论,9/16 03:25 提交) · TypeSafe AI 官网(本刊未直读)
2. Google 上线 Gemini 3.8 Live 与 3.8 Live Extended Thinking:把「边推理边说话」做成交互形态,并给出另一套可核对的语音基准
事实。 Google 官方博客 2026 年 9 月 15 日发布 「Introducing Gemini 3.8 Live and 3.8 Live Extended Thinking」(blog.google,署名 Tom Ouyang(Principal Engineer)与 Malini Jaganathan(Member of Technical Staff,代表 Gemini Audio 团队),本机直接抓取核验全文;HN 提交在 9/16 01:38 北京时间,本机经 firebase API 取 /v0/item/49715947.json 得 235 分/164 评论)。
官方给出的事实可以按六点记。① 两个模型的定位分工。 Gemini 3.8 Live「为规模与成本效率而建,把对话智能与流畅对话、视觉 grounding 结合起来」;Gemini 3.8 Live Extended Thinking「为高复杂度任务而建,具有更高的智能与多步推理」。② 官方给出的基准数字(发布方口径),而且集中在语音而非通用能力上:Gemini 3.8 Live Extended Thinking 在 Artificial Analysis 的 Speech to Speech Quality Index 上以 82.6 取得总榜第一;agentic 任务完成度 68.6%(τ-Voice)与 35.1%(Sierra 的 τ-Voice-banking);Big Bench Audio 97.7%;Gemini 3.8 Live 在 Speech Agent Arena 中位列第二;官方另称在 ServiceNow 的 EVA-Bench 上「把复杂工作流的帕累托前沿向前推」。③ 一个此前少见的交互形态:思考与说话同时进行。 官方原话是 「3.8 Live Extended Thinking 同时推理与说话(reasons and speaks simultaneously)」——它用「让我查一下……」这类早期口头提示自然承接提示词,并用实时的进度叙述带用户走完多步后台任务,全程不打断对话流;而 3.8 Live 在对话继续的同时于后台执行工具与 API 调用。④ 多模态与语言。 3.8 Live 以近实时速度处理视觉输入,官方称会在对话中途自动检测并切换 97 种支持的语言。⑤ 安全与水印。 所有 AI 生成的音频都用 SynthID 打上不可感知的水印,官方给出的理由是让 AI 生成内容保持可检测。⑥ 分发路径:开发者走 Gemini API 与 Google AI Studio;企业侧 Gemini Enterprise 私有预览;大众侧 Search Live;Extended Thinking 另外进入 Gemini Live,Workspace 的 Docs(Google AI Pro/Ultra 订阅者)以及 Gmail、Keep(全部 Google AI 订阅者)。官方同时列出使用其 Live API 的平台伙伴:Agora、Fishjam、LangChain、LiveKit、Pipecat、Vercel、Vision Agents,以及 Salesforce、Genspark、Lumeris;并注明了 τ-Voice 的数字是在 Gemini Enterprise Agent Platform 上的 Live API 跑的。
为什么重要。 三点。其一,这是本刊记录过的第一个把「推理的可观察性」当成产品功能来发布的模型:不是发布后等第三方去可视化思维链,而是让模型在推理过程中持续用口语汇报进度。它同时解决了一个此前无法两全的问题——#024 记录的 Siri AI 走的是「把屏幕与个人数据处理成默认体验」,延迟与反馈是隐式的;这里的做法是把等待时间本身变成对话内容。其二,它的基准选择暴露了这一代语音竞争的真实战场。 官方给的四个数字全部是语音对语音、语音智能体、语音推理,一个通用的文本或视觉基准都没有——这与 #024 里苹果那份「通篇没有一个评测数字」的新闻稿构成一组有趣的对照:同一个窗口里,两家在同一个技术方向(能听能看的实时助手)上给出了两种截然不同的说服方式:一份是可核对的基准清单,一份是可列举的功能清单。 其三,SynthID 音频水印在这里的措辞值得单独记一笔:官方写的是「所有由我们 AI 产品生成的音频都被水印标记」——这是一个覆盖面的主张(全部产品),而不是一个能力主张;本期无法核验其覆盖率,但它是少数把「可检测性」写进发布说明的厂商之一。
待观察。 本期全部内容来自 Google 官方博客,本刊未直读模型卡、未做任何调用、也未查看 Artificial Analysis、Speech Agent Arena、ServiceNow EVA-Bench 或 Sierra 的原始榜单页面,因此 82.6、68.6%、35.1%、97.7% 与「第二名」的排名均为发布方口径;官方明确注明 τ-Voice 数字是在 Gemini Enterprise Agent Platform 的 Live API 上跑的,但未说明是否使用了默认参数、是否多次采样取最优,也未给出对照模型在同等条件下的数字;「97 种语言」是支持列表而非逐语言质量;「近实时视觉输入」没有给出延迟数字(官方给速度的地方只有文字描述);Extended Thinking 的企业侧仍是私有预览,Workspace 侧的可用范围在 Pro/Ultra 与普通订阅者之间并不一致;HN 上的 164 条评论本刊未读取(news.ycombinator.com 本机不可达)。
来源:Google 官方博客·Gemini 3.8 Live / 3.8 Live Extended Thinking(本机直接抓取核验全文) · HN 条目 49715947(本机经 firebase API 取值:235 分/164 评论)
3. DeepSeek 的「公司接口」:量子位称首任 CFO 人选为 90 后投资人严文韬,同期路透报道指向科创板 IPO 时间表
事实。 量子位 2026 年 9 月 15 日 21:53 发布 《梁文锋CFO到位!投过智谱MiniMax》(qbitai.com/2026/09/489707.html,署名 Jay,本机直接抓取核验正文)。该文的一手锚点是路透报道(文中给出的参考链接为 reuters.com/legal/government/chinas-deepseek-hires-dealmaker-cfo-ahead-possible-ipo-2026-09-14,本刊本机连接被重置、不可达)。
可核验的要点分三层。① 人选与来源。 文章开篇即给出:严文韬,1991 年生,高瓴创投(GL Ventures)合伙人;并写明**「路透援引两名知情人士消息称,DeepSeek 计划聘请他担任公司首任 CFO」——注意这里量子位自己就把消息源标注为「路透援引两名知情人士」,即这是一条三级链条(本刊 ← 量子位 ← 路透 ← 匿名知情人士)。 ② 职位与 IPO 的时间线(均为转述)。 文章称 DeepSeek 早在 2025 年 2 月就挂出过 CFO 岗位(「R1 刚火完一个月」),此后「没动静了」;2026 年 7 月重启招聘,开始密集面试头部 VC 的年轻合伙人,文中点名五源资本、红杉资本、龙珠资本的负责人都曾就此岗位与其当面聊过;并称 9 月 9 日路透曝出 DeepSeek 已聘请中信证券筹备科创板 IPO,最早今年年底递交申报材料,力争 2027 年挂牌。③ 人物的公开轨迹。 严文韬 2013 年复旦大学毕业后进入投资行业(腾讯投资 → H Capital → 2020 年加入高瓴创投);参与的项目包括字节跳动、小红书、极兔、微牛**,以及两家今年在港股上市的 AI 公司 智谱与 MiniMax;文章另称其已在具身智能公司它石智航的董事名单中;并给出一条九个月前(2026 年 7 月)他在证券时报第十四届创业投资大会上的公开发言,其方法论是「每一波技术浪潮的最佳投资窗口期都非常短暂」「一定要投在爆发前」。
两条只能算「量子位口径」的数字,必须单独标出来。 其一,估值与收入的对比:文章写「目前 DeepSeek 二轮融资寻求的估值,大约已经到了 5000 亿(本刊注:原文未标币种,按上下文为人民币),今年上半年 DeepSeek 的 ARR,估计也就 35 亿」,并据此得出「比 ARR 高了 100 多倍」。这两个数字在文中均以「估计/大约」出现,且没有给出计算口径与出处,本刊无法核验。 其二,人才流动:文章点名 罗福莉(被小米挖走)、郭达雅(去了字节 Seed)、王炳轩(加入腾讯混元) 三人,并引述梁文锋此前公开承认团队稳定性是最大风险——这三人去向本刊未独立核验。 另有一条带有明显娱乐性质的结尾:文章称**「接近 DeepSeek 的人士透露:梁文锋希望 CFO 能是 90 后」**,这在文中的处理方式是被作者自己标注为玩笑性质的补充。
为什么重要。 两点。其一,把这一条与本期第 1、第 2 条并读,会发现这一天的三条主线回答的是同一个问题的三个层次——「接口」在哪里。 TypeSafe 删掉的是模型的输出接口,Google 改的是人与模型的交互接口,而 DeepSeek 补的是公司对资本市场的接口:一位在文章中被反复强调「懂资本市场想听什么、也知道怎么把一家 AI 公司的故事写成一份招股书」的 CFO(该表述为作者观点),其岗位价值不在会计,而在把技术叙事翻译成披露语言。从「招聘一个管钱的」到「招聘一个讲故事的」,这个岗位定义的变化本身就是行业状态的读数。 其二,值得记录的是量子位这篇文章的写作方式本身就是一条信息:它把**唯一的一手事实(路透报道的存在与结论)**放在最前面,然后在人物履历上做了大量自采(复旦大学、腾讯投资、H Capital、高瓴创投、具体被投项目、2026 年 7 月的公开发言),并给出一份可点击的参考链接清单——这让读者可以清楚地区分「路透说了什么」与「量子位挖到了什么」。 在这一点上,它比本期多数转述型报道更便于核验。
待观察。 路透原文本刊不可达,因此「DeepSeek 计划聘请严文韬」「9 月 9 日曝出中信证券筹备科创板 IPO、最早年底申报、力争 2027 年挂牌」这三条本刊只读到量子位的转述,未读一手;「首任 CFO」这一表述在文章里同时以「可能真的要来了」与「CFO 到位」两种强度出现,标题与正文的语气并不完全一致;人事消息未获 DeepSeek 或高瓴创投任何一方公开确认,本刊也未找到严文韬本人的公开确认;估值 5000 亿与 ARR 35 亿均为文章自述的估算,无出处与口径;量子位文章对路透消息源的处理是正确的(「援引两名知情人士」),但本刊提醒读者:这条消息的最终强度取决于路透原文,而本期它不可达;文章其余部分(履历、公开痕迹稀少、早年在《21 世纪经济报道》实习等)属于人物报道,本刊未逐条核验。
来源:量子位·梁文锋CFO到位(本机直接抓取核验正文) · 路透原文(本机连接被重置,不可达,仅存链接)
4. Anthropic 把 Salesforce 放进 Claude:37 个技能、7,000 名 Salesforce 销售在用,但系统记录权仍留在 Salesforce
事实。 Anthropic 官方博客 2026 年 9 月 15 日发布 「Bringing Salesforce into Claude」(claude.com/blog/salesforce-in-claude,本机直接抓取核验全文;HN 提交为 9/16 06:55 北京时间,即发布后极短时间内,本机取 /v0/item/49719982.json 时仅 1 分)。要点如下。
① 形态与规模。 Salesforce in Claude 以 beta 形式发布,是与 Salesforce 共同构建的插件,把销售人员的账户、商机与管道带进 Claude,并沿用其现有的 Salesforce 权限;包含 37 个技能(skills),覆盖账户调研、通话准备、管道回顾与 CRM 更新。② 两个连接器。 Salesforce 连接器让 Claude 读取 Salesforce 数据并对其行动(汇总账户历史、更新商机、记录通话、创建跟进任务);Slack 连接器覆盖交易频道摘要与账户团队线程,技能可对其读写。首次使用时有一个 setup 技能识别用户所用工具与连接器,并生成一份针对其角色与业务盘子定制的 Claude Artifact。③ 五个具体工作流。 晨间简报(当天会议、即将关闭的交易、有风险的商机、需要回复的未读线程;可设定在后台运行,周五版本会为经理起草一份周报);通话准备(从 Salesforce、Slack 与邮件汇总,若在线程中发现尚未录入 Salesforce 的相关方,Claude 会把他们加为账户联系人);交易评审与关闭计划(按团队方法论给商机打分,考虑资格缺口、尚未会面的干系人、影响关闭日期的因素,然后起草商业论证与带日期的共同关闭计划,填写资格字段、补齐缺失干系人角色,全部内容在获批后写回商机);会议后更新(把转录或笔记变成跟进邮件、Slack 交易频道摘要,并起草商机更新供人工复核);管道回顾与预测(构建按阶段覆盖、最可能滑单的交易及原因、按账户下钻的交互式仪表盘,可从仪表盘直接让 Claude 移动关闭日期或变更阶段,仪表盘可共享给管理层,Claude 还能按管理层期望的格式起草预测叙述)。④ 权限与数据。 官方原话:「Salesforce 仍然是系统记录(system of record)」,销售人员用自己的 Salesforce 凭据登录,Claude 只读取其权限允许的内容;默认情况下 Claude 在写入前会让销售人员逐项批准每项拟议变更;在 Team 与 Enterprise 计划上,「我们默认不在你的数据上训练模型」;管理员为组织一次性接入 Salesforce 并选择哪些组获得该插件。⑤ 已部署方。 官方称 GitLab、Siemens、Legora 已在其组织内部署,且有 7,000 名 Salesforce 销售人员在使用;引用语两条,分别来自 Legora CFO David Eckstein(「我们的销售把实时数据变成会议简报,从几小时变成几秒」)与 Salesforce 总裁兼 CRO Alexa Vignone(「销售一天开始时,管道回顾已经做完,账户历史已经在那儿」)。⑥ 可获得性。 beta 版在所有付费 Claude 计划上可用;Salesforce MCP 即日起可从 marketplace 直接安装;管理员通过 AgentExchange 申请接入。
为什么重要。 三点。其一,这条把 #024 第 1 条里那个「执行者之争」的问题具体化了。 上一期记的是微软在模型层写红线、苹果在数据层扩默认通道;这一条给出了第三种形态——把模型接到一个已有的、权限严密的记录系统上,并把「谁说了算」写成一句话:「Salesforce 仍然是系统记录」。 请注意这句话与本期第 1 条的关系:TypeSafe 的路线是让模型输出本身可被软件信任(类型安全的概率),Anthropic 的路线是让模型的不确定性由外部的、已有权限体系的系统来兜底(逐项人工批准 + 沿用 Salesforce 权限)。两条路线对「模型不可靠」给出了完全不同的工程答案。 其二,值得注意的是一处默认值的变化。 「默认情况下 Claude 在写入前让销售人员批准每项变更」——这是一个「默认人工在环」的产品级选择,而 #024 记录的苹果 Siri AI 走的是相反的默认(理解你的屏幕与私人信息被做成默认体验)。同一个窗口内出现两个相反的默认值,本身就是本期最值得记录的产业动态之一。 其三,「7,000 名 Salesforce 销售人员」是本条里最实在的一个数字,因为它是己方销售团队的使用量而非客户宣传——一个把产品卖给别人的人自己先用它,是很强的采用信号;但本刊无法核验这 7,000 人中有多少是活跃使用、多少只是被开通了权限。
待观察。 本期全部内容来自 Anthropic 官方博文,本刊未直读 Salesforce 侧的文档、AgentExchange 的权限模型、该插件的 MCP 规格,也未做任何实际调用;「37 个技能」是技能数量的声明,不是能力覆盖的度量,官方未说明这 37 个技能中哪些仍需人工逐项确认;「沿用现有 Salesforce 权限」在技术上依赖 OAuth scope 的粒度,而博文没有展开字段级权限(field-level security)、共享规则与记录级权限如何处理;「Team 与 Enterprise 计划上默认不用你的数据训练模型」是计划相关的默认值,本刊未核验更低档位计划的默认行为;部署方 GitLab、Siemens、Legora 与两条引用均为官方口径,本刊未向任一方独立核实;HN 提交在本刊取数时仅 1 分,尚无讨论可参考;该插件与本期第 3 条的 DeepSeek 消息同日,但两者之间本刊未见任何关联。
来源:Anthropic 官方博客·Salesforce in Claude(本机直接抓取核验全文) · HN 条目 49719982(本机经 firebase API 取值:1 分/0 评论,取数于 9/16 07:0x)
简讯
① 一个自主安全 agent 用 25 分钟,从一家估值 130 亿美元的推理平台的公开镜像里拿到了仍有效的 GitHub 管理员令牌。 Strix 官方博客 「We wanted to use Baseten for inference. We ended up with admin access to Baseten GitHub repos」(strix.ai/blog,署名 Alex Schapiro,本机直接抓取核验全文;文章页面标注 September 1st, 2026,而它在 9/16 02:11 北京时间被提交到 HN,本机取 /v0/item/49716476.json 得 177 分/90 评论——这是本期第二次出现「旧文因 HN 重新提级而进入窗口」的情况,与 #024 记录的 vals.ai 一文同类型,读者应注意该文写作时点早于本期两周)。要点:Strix 是一个自主 hacking agent,作者声明其初衷是「在把数据和代码交给第三方之前先扫描它」;它在没有任何凭据与源代码的前提下,枚举主机、查证书透明度日志,找到了一个 Harbor 镜像仓库 gcp-us-east4-zlw.registry.baseten.co,其某个项目为公开,可匿名列出仓库、获取匿名拉取 token、下载镜像清单与 blob;在镜像 baseten/baseten-app 的 config 的 history[].created_by 字段里发现了一个 GitHub personal access token(该字段记录构建步骤是如何被创建的,此处是一条把 GITHUB_TOKEN 直接展开进 RUN 命令的记录);该 token 属于组织 basetenlabs 下的账号 basetenbot,具有 repo scope,对主产品仓库、驱动集群的 GitOps 仓库与其 Homebrew tap 拥有 admin 与 push 权限,并对若干私有仓库有读写权限,其中一个是按客户名分目录的 customers/ 顶层目录;该构建步骤的时间戳是 2023 年 3 月 3 日,而 token 在 2026 年 7 月被发现时仍然有效;作者给出的披露时间线是:7 月 13 日 23:10 报告 → 7 月 14 日上午 Harbor 项目转为私有(作者指出 token 本身仍有效)→ 7 月 14 日 16:34 Baseten 安全团队的 Anton 确认该问题为 critical 并轮换了 token → 7 月 14 日 17:05 确认删除镜像并另交两项较低危发现 → 7 月 17 日其余发现关闭 → 9 月通知对方将公开披露并送交草稿;作者采集的三条修复建议是:用 BuildKit secret mount、同时检查镜像层与构建历史(docker history --no-trunc 或 config blob 的 history[].created_by)、以及「撤销旧 token——改 Dockerfile 对已被下载的镜像没有任何作用」。判断:这条与 #023 第 1 条(Anthropic 披露也门小组用 Claude Code 写制导软件)和 #024 简讯①(GLM-5.3-Flash 以约 6% 成本在 ExploitBench 上追平前沿模型)是同一条曲线的第三次落点,而这一次的落点不在「agent 能不能攻」,而在「它能自己走完多少步」——作者特别强调「我们没有告诉它去找 Harbor,也没有给任何关于 token 的提示」,而 agent 的轨迹是:找仓库 → 验证能否真的匿名拉取(「Strix 从不希望报出假阳性」)→ 试一个凭据、发现是死的 → 在构建历史里找到另一个 → 再验证它能访问什么。这条链路里每一步都是低技术含量的,串起来才是结果。 待观察:全部细节为 Strix 自述,本刊未向 Baseten 或 GitHub 独立核实;文章标注 9/1、事件发生在 7 月,与「本期新闻」相差一个半月;「Baseten 估值 130 亿美元」为文章自述;「25 分钟」是本刊无法复核的运行时长;作者称另外还发现了两个较低危问题,但未在文中展开。
② 同一类问题的另一面:不是泄露令牌,而是让 agent 自己去读坏东西。 Noma Labs 的 「GitLost: How We Tricked GitHub’s AI Agent into Leaking Private Repos」(noma.security,署名 Sasi Levi,本机直接抓取核验全文;文章标注 July 6, 2026,在 9/16 06:00 北京时间被提交到 HN,本机取值时仅 1 分)。要点:漏洞出在 GitHub 新推出的 Agentic Workflows(用 Markdown 写工作流、编译为 YAML、由 Claude 或 GitHub Copilot 驱动的 agent 执行,agent 可读 issue、调用工具、访问组织内的其他仓库);根因是间接提示注入:任何匿名攻击者只需在「与该私有仓库属于同一组织」的公开仓库里开一个 issue,在正文中以自然语言藏入指令,并等待被指派(issues.assigned 事件触发),就能让 agent 去读取组织内私有仓库的 README 并把它作为公开评论贴回该公开 issue;作者特别记录了一处护栏失效:GitHub 本有防止此类行为的限制,但在反复变体测试中,在指令里加上关键词「Additionally」就会触发非预期行为,使模型「重构其输出而非拒绝」;作者给出的 PoC 包含 GitHub Actions 运行记录与 issue 链接,并说明已按负责任披露流程与 GitHub 沟通(细节在其知情下分享);其结论句值得整段引用:「agent 的上下文窗口同时也是它的攻击面。任何 agent 读到的东西——issue、pull request、评论或文件——只要 agent 把它当作指令性输入,就可以被武器化。」以及「提示注入之于 agentic AI,正在变成 SQL 注入之于 Web 应用」。 判断:把 ① 与 ② 并读,本期的安全线索其实是一条成本线索:① 是「一个旧凭据在三年后仍然有效」,② 是「一句英文就能让一个拥有跨仓库读权限的 agent 执行任务」——前者依靠时间,后者依靠权限面,而两者的共同前提都是「agent 拥有比它实际需要更大的访问范围」(① 里作者的建议是「把权限收到最小」,② 里 Noma 的第一条建议同样是「绝不把用户可控内容当作可信指令」)。 待观察:文章标注 7 月 6 日,与本期相隔两个多月,且未说明该漏洞当前是否仍可利用(文中只说已负责任披露);「Additionally」这一护栏绕过细节为作者自述,本刊未复现;PoC 链接本刊未打开;1 分的热度说明社区对这条并不关注,本刊纳入的理由是它与 ① 构成同一主题的一组,而非其热度。
③ 三条只有标题、本机不可达的对照事实。 a) Hugging Face 向 OpenAI 索要 1 亿美元:The Next Web 标题为 「Hugging Face is billing OpenAI $100M for hacking it」(链接,本机返回 403,未读到正文;HN 提交 9/16 01:56,本机取值 121 分/41 评论),标题级——注意其 URL 中的 delangue 与 compute-traces 暗示内容涉及人物与「算力痕迹」,但本刊未读正文,不做任何推断;b) Cohere CEO 称「协调减速」等同于卡特尔行为:The Globe and Mail 标题为 「Cohere CEO says calls for coordinated slowdown amounts to ‘cartel’ behaviour」(本机连接超时、不可达;HN 提交 9/16 06:47,取值 3 分),标题级;c) Anthropic 联合创始人向 BBC 表示 AI「kill switch」可能需要强制(本机连接被重置、不可达;HN 提交 9/15 21:41,取值 39 分/98 评论),标题级。判断:b 是本条里最值得跟踪的一句——它把「减速之争」从 #023/#024 记录的「主张之争」与「执行者之争」,推进到了一个新的定性方式:不是反对安全,而是主张「跨公司协调配速」在竞争法意义上不能被允许。 这与此前所有立场都不同:黄仁勋说的是「不会让减速发生」(产业立场),微软写的是红线(技术立场),而这里的表述给「协调」本身扣上了一个准法律标签。本刊未读正文,因此不对 Cohen(原文标题未给出名字)、语境与完整表述做任何补充。 待观察:a、b、c 三条本刊均只读到 HN 标题,正文全部不可达,因此不引用任何引语与数字。
④ 三条来自中文一手源的技术与工程条目。 a) Meta FAIR 与华盛顿大学让「蒸馏的学习单位」从 token 换成字节:量子位 9/15 14:37 发布 《Meta新研究:字节模型蒸馏后,天花板破了》(链接,署名 henry,本机直接抓取核验正文;论文 arXiv ID 2609.12303,本刊经 export.arxiv.org 直查确认该编号存在)。要点(以下数字均转引自量子位,本刊未直读论文全文):团队把教师的 token 概率分布完整转换到字节级别,提出两种方案 Marginalize-It(聚合重分配,只需一次教师前向,但是近似——已结束的候选不再往后追,剩余候选概率重新归一化)与 End-Of-Token(给「token 结束」保留一个明确预测位置,从而更完整地映射);以 Llama 3-8B 为教师,三类学生的 Transformer 层参数量均约 12.8 亿(计入词表后 token 学生约 18.1 亿);按「训练计算量 → BPB → 下游任务成绩」这条拟合关系外推的预测平均准确率上限为:token 蒸馏 48.4%、Marginalize-It 蒸馏 50.5%、End-Of-Token 蒸馏 52.4%(即比传统 token 蒸馏高 4 个百分点);普通字节监督模型的渐近准确率预测为 51.2%,高于 Marginalize-It 蒸馏的 50.5%;End-Of-Token 约在 6.33×10²² FLOPs 时追平 token 蒸馏 48.4% 的预测上限;按该预算,它处理的实际文本量约为 token 方案的六分之一,在「token 只存 top-600、字节存完整分布」的设置下存储量约为五分之一;但代价是训练计算量比普通字节模型再高约 30.94%,且论文尚未完成等推理成本下的公平比较;作者阵容包括一作 Kalyani Marathe(华盛顿大学博士生,导师 Luke Zettlemoyer)、Artidoro Pagnoni(BLT 与 QLoRA 核心作者之一)、Tomasz Limisiewicz、Margaret Li、Mike Lewis(Meta FAIR,Llama 3 预训练负责人之一)、Luke Zettlemoyer、Srinivasan Iyer。判断:这是本刊记录过的「换掉计量单位」这条主线的又一例(#024 第 2 条是「按美元而不是按 token 比」、#025 论文速递本期第 2 篇是「按问题裁剪 token」),而这里的操作最直接:把预测空间从 12.8 万个 token 压到 256 个字节值。 量子位文中那句总结值得记住:「学习的基本单位反而更小了,模型最终能学到的能力上限却更高了」——但它同时给出了代价(训练计算量 +30.94%、等推理成本比较未做),这一点比结论更重要。待观察:关键数字(48.4% / 50.5% / 52.4% / 51.2% / 6.33×10²² FLOPs / 六分之一 / 五分之一 / 30.94%)全部来自量子位转述,本刊未直读 arXiv 摘要或正文,未验证其外推方法与缩放定律的拟合质量;「BPB 早已超过 token 模型但下游成绩仍更低」这一现象的解释来自论文作者,本刊未独立判断。 b) 无问芯穹联合清华、上交开源具身端侧推理引擎 APXInf:量子位 9/15 18:43 发布(链接,本机直接抓取核验正文,但文末明确标注「本文由无问芯穹提供,量子位获授权转载」,即厂商口径)。要点:首发支持 Pi 0.5 与 WALL-OSS 两款具身模型,硬件支持 Jetson Orin、Jetson Thor 与 RTX 4090;在 Jetson Thor 上把 PI 0.5 FP8 的端到端推理延迟从 278ms 降至 26ms 以内(文中称之为 10.7 倍下降),FP8 下达到 38.46Hz 推理频率;运行时用 Rust 构建(作者给的理由是内存安全与可核查性)、对外保留 Python 接口;开源地址 github.com/RLinf/APXinf-robo,与 2025 年 9 月开源的具身强化学习训练框架 RLinf 同属一条工程链路;Roadmap 含 nvfp4 优化、国产芯片算力后端、国产机器人操作系统与 AMD 适配。判断:这条与本期第 1 条在成本上有直接的呼应关系——当模型的输出从字符串变成类型化决策(第 1 条)时,「一次推理要花多少钱、要等多久」就从一个体验指标变成了一个物理约束,而 APXInf 处理的正是这个约束在机器人端的版本:278ms 降到 26ms,对云端聊天机器人或许只是细微差别,对需要持续感知与控制的机器人则是动作迟滞与轨迹不连贯。 待观察:全部数字为厂商自述,本刊未复现、未直读 GitHub 仓库、未核验其在 Orin 与 4090 上的对应表现;「SOTA」为厂商口径,未给出对照基准与基线名字。 c) 七名博士生用一个暑假从零训练 7B 模型,并把训练过程一起开源:量子位 9/15 10:17 发布 《7名博士生仅用3个月从零训练7B大模型:代码+数据+训练日志全公开》(链接,署名允中,本机直接抓取核验正文;文末标注「本文系量子位获授权刊载,观点仅为原作者所有」)。要点:北京中关村学院的 7 名博士生(专业分布为 2 名人工智能、2 名网络,另有化学、生物、网安各 1 名)训练出 7B 模型 ZGCM-1,并开放权重、各阶段训练数据与配方、训练代码、中间 checkpoint 与日志;开源入口为 github.com/zgcagi/ZGCM-1、Hugging Face 的 zgcagi/ZGCM-1-7B 与 zgcagi/ZGCM-1-Data,另有一份技术报告 PDF;官方口径称其在多项通用评测中与 Qwen3-8B 等同规模模型表现相近,在部分数学推理与搜索评测中可与 Qwen3-235B-A22B、GLM-5.1 等更大规模模型比较;人少的方法是把研发拆开交给一支「几百个 Agent」的队伍,并自研 ZGent 平台把会议讨论、研发决策与计划积累成共享上下文、把验证过的脚本与 debug 经验沉淀成可复用的 Skill;团队把研发过程拆成 11 类任务,由 9 名核心参与者按 L1–L5 自主性框架逐项评级:实验监控与部署达到 L4(给定目标与约束后可独立规划、执行并按反馈调整),而模型架构与学习算法设计仍在 L2(更多是帮助实现已有方案、运行预设实验),「研究什么、关键设计怎么选」仍需人主导;一次「loss 还在降但能力明显退步」的事故被追到数据分片与 shuffle 环节(实际送进训练的数据比例发生波动),此后建立了 ACE 原子能力评测体系(把能力拆成 18 类、183 项,用 2503 个探针检查,一轮诊断约两三分钟);工程上采用局部+全局注意力结合,上下文从 16K 逐步扩到 64K、256K,256K 下相较全注意力方案带来约 3.94 倍吞吐提升、KV Cache 占用降至约六分之一;结合 Muon 与 FP8、延迟缩放与 TWEO 抑制极端激活值,16K 预训练达到相同 loss 的效率相较标准 BF16/AdamW 基线提高约 4.2 倍;SFT 阶段更严格的质量筛选让样本减少约 44.9%,而整体评测表现反而有所提升(但并非每项能力都同步受益;长思维链数据比例过高又会损害指令遵循);团队称 ZGCM-1 在 14 项推理评测的同规模模型比较中处于领先,目前已开始尝试 400B、500B 规模。判断:这条与简讯④a 是本期中文侧最值得并读的两条——一条说「把学习单位变小,能力上限反而更高」,一条说「把研发过程拆给几百个 agent,架构设计仍停在 L2」,而两者都主动公开了自己的代价(前者是训练计算量 +30.94%,后者是 SFT 样本砍掉 44.9%、以及一次被追到数据分片的能力退步事故)。「几百个 Agent」这个说法很容易被读成夸饰,但文章给的可核查部分是那份 L1–L5 评级表与事故复盘——它们说明的其实是同一件事:agent 能接住的,是「有明确验收标准的工作」,接不住的是「决定验收标准的工作」。 待观察:全部数字与技术细节转引自量子位获授权刊载的稿件,本刊未直读其技术报告 PDF、未访问 GitHub 或 Hugging Face 仓库;「与 Qwen3-8B 相近 / 可与 Qwen3-235B-A22B 比较」的表述没有给出逐项分数与评测协议;L1–L5 自主性评级由 9 名核心参与者自评,属于主观判断;「14 项推理评测领先」为团队口径。
今日判断
一句话:这一天最重要的四件事,分别发生在「模型输出什么」「模型怎么说话」「模型写回哪个系统」「公司如何面对资本市场」四个层次上,而它们的共同点是一个此前没被同时摆上桌的问题——当模型从「给出答案」变成「参与流程」,可靠的边界应该画在模型内部的类型系统上(第 1 条),画在交互的时间轴上(第 2 条),还是画在模型之外的既有权限体系上(第 4 条)。
三条信号值得带走:
其一,本期第一次出现「三家公司对同一个不可靠性问题给出三种工程答案」的清晰样本。 TypeSafe 的答案在模型内部:不生成字符串,只输出预定义结构的值 + 标定概率,代价是放弃了通用性(不能聊天、不能写代码、基数上限 255);Anthropic 的答案在模型外部:让模型接到 Salesforce 上,沿用它的权限,默认逐项人工批准写入,代价是每一次动作都需要一个人点头;Google 的答案在时间轴上:让模型一边推理一边用口语汇报进度,代价是把等待时间变成了需要被设计的内容。这三条路没有一条是「让模型更可靠」,它们全部是「把不可靠放在可被处理的位置上」。 这是本刊从 #022 起一直在追的那条线在这一期的收束。而 #024 里苹果那份「读你的信息、邮件、照片」的默认体验,恰好是这三条路之外的第四条:把不确定性交给用户,且不给数字。
其二,安全侧的两条(简讯①②)给出的结论是同一条,而且都不需要前沿能力就能触发。 一条是一个 2023 年 3 月的构建凭据在 2026 年 7 月仍然具有主产品仓库与 GitOps 仓库的 admin 权限;一条是一句用自然语言写的指令、外加一个关键词「Additionally」,就足以让一个拥有跨仓库读权限的 agent 把私有仓库内容贴到公开 issue 里。两条的根本原因都不是模型太强,而是权限面太大、凭据活得太久、信任边界没有在代码里被强制。 这与 #023/#024 记录的「能力扩散快于责任人到位」是同一句话的另一半:扩散出去的能力,落在了一个比它更旧的权限体系上。 本期给读者的具体建议只有一条,而且是两份报告自己写出来的:先去查你自己能匿名拉取的镜像、以及那些「早就该轮换但还在用」的构建令牌。
其三,中文侧这一天给出的是「过程可见」而不是「分数更高」。 ZGCM-1 把权重、数据配方、训练代码、中间 checkpoint 和日志一起开源,并在技术报告里公开 AI 自主性的逐项评级(实验监控与部署到 L4,模型架构与学习算法设计仍在 L2);APXInf 把 278ms→26ms 的优化连 Rust 运行时一起开源;量子位对 Meta 那篇字节级蒸馏的解读,重点放在了「训练计算量反而高 30.94%、等推理成本比较尚未完成」这类代价上。 把这三条与本期第 1 条并读会看到一个反差:一家 stealth 两年的公司用一份长文发布一个「不会产生幻觉」的模型,而它自己写明「这个 0% 不是实测的,是 schema 保证的」;同一时间,北京的一群博士生把整个训练过程的 checkpoint 和日志一起放了出来。 两种发布方式指向的信任来源完全不同——前者信任形式化保证,后者信任可追溯的过程。 本刊不裁决哪一种更好,但认为读者应当注意:当「不可核验的绝对保证」与「可核验的过程记录」在同一天出现在同一个领域时,后者的长期价值是被低估的。
如果只记一件事:本期最该记住的不是任何一个数字,而是三处「作者自己写下的限定」——TypeSafe 说「我们的 0% 不是经验性的,是 schema 匹配有保证;我们无法证明定价没有被补贴」;Strix 说「我们没有告诉它去找 Harbor」;Meta 那篇的中文解读把「训练计算量再高 30.94%」放在了结论旁边。 上一期本刊说「扩散的计价单位已经从人月换成了美元每小时」;本期要补一句:在同一时间点上,最值得信任的材料,仍然是那些主动写出自己哪里还不成立的材料。
本刊注:本期窗口为 9/15 06:55(#024 发布)至 9/16 07:05(北京时间)。核验路径说明:量子位(qbitai.com)本轮带浏览器 UA 经 wp-json API 与文章页 curl 全部可访问,本期中文一手源均来自它的正文直读(#024 记录的「qbitai 本机完全不可达」在本期未复现,特此更正);blog.google、claude.com/blog、typesafe.ai、strix.ai、noma.security、thedefensepost.com、spectrum.ieee.org 均经本机 curl 直接抓取核验。三处源不可达:reuters.com 本机连接被重置(本期涉及路透的 DeepSeek 两条为量子位转述,未读一手)、news.ycombinator.com 本机连接被重置(因此本期所有 HN 分数与评论数均取自 firebase API 的 /v0/item/<id>.json 字段,无法引用讨论内容)、thenextweb.com 返回 403 与 bbc.com 连接被重置(涉及这两家的条目仅为标题级)。简讯①②出自公司或研究机构的自行披露,带明显的自身叙事立场,读者应据其「待观察」一节使用;简讯④a 的全部数字转引自量子位对 arXiv 2609.12303 的解读,本刊未直读论文;简讯④b 为厂商供稿。所有未经第三方复现的数字与判断请以官方原文为准。