30 秒看重點

  • curl 專案在 9 月 2 日釋出 8.22.0 版,九則安全公告裡有六則掛同一個名字:資安新創 AISLE 的 Stanislav Fort,六個漏洞全部評為 Low 等級。
  • 在那之前,curl 維護者 Daniel Stenberg 在 8 月 24 日公開說 Anthropic 的 Mythos 表示找不到更多漏洞、OpenAI 的 Codex Security 回傳空清單,他後來貼出一行比分:「Mythos: 0. Aisle: 29」。
  • 美國司法部在 9 月 2 日向紐約聯邦法院遞出意見書,支持 OpenAI 主張用受著作權保護的內容訓練模型屬於合理使用,《紐約時報》回批政府選擇站在幾家兆元級 AI 公司那邊。

前沿 AI 模型抓漏洞,真的比較強嗎?

以 curl 這次的結果來看,並沒有。九則安全公告裡有六則來自一家叫 AISLE 的小新創,前沿大廠的模型在同一份程式碼上交出來的是零。

curl 是那種你每天都在用、但大概從來沒注意過的東西,簡單來講就是負責「把網路上的檔案抓下來」的工具,路由器、電視盒、手機裡的 App 都塞著它。它同時也是全世界被自動化測試工具輪番轟炸、被付費稽核次數最多的 C 語言專案之一。要在這種地方挖到新洞,難度不低。

8 月 24 日,curl 作者兼維護者 Daniel Stenberg 公開講了兩件事:Anthropic 的 Mythos 說它找不到更多漏洞了,OpenAI 的 Codex Security 給他一張空清單。接著 AISLE 把自動分析系統對著 curl 掃一輪,交出 29 份報告,Stenberg 後來貼出一行比分:「Mythos: 0. Aisle: 29」(這畫面真的有點尷尬)。

9 月 2 日 curl 8.22.0 上線,九則安全公告有六則掛 AISLE 共同創辦人 Stanislav Fort 的名字,回報日期落在 8 月 24、26、27 日。六個全是 Low 等級,不是天要塌下來的那種大洞,可是零跟六中間就是有差。

名詞小教室:CVE(Common Vulnerabilities and Exposures)是資安漏洞的身分證號碼。全世界的漏洞都會拿到一組唯一編號,你可以想像成漏洞界的統一編號,不同公司在講「那個洞」的時候才不會雞同鴨講。

美國政府為什麼要幫 OpenAI 說話?

美國司法部在 9 月 2 日遞出意見書,主張拿受著作權保護的內容訓練大型語言模型(LLM,就是 ChatGPT 背後那類技術)應該算合理使用,理由是不這樣做會傷到美國的 AI 競爭力。

司法部在文件裡寫得很直白:訓練模型帶來的「創作可能性與公共利益」遠大於任何競爭上的損害;而且如果判給出版方,只有資本最雄厚的科技巨頭付得起授權費,反而更不利競爭,錢也會不成比例地流向老牌媒體。

《紐約時報》的回應很硬:「政府選擇站在少數幾家兆元級 AI 公司那邊,代價是無數被偷走作品的美國創作者。」老實講兩邊講的都是自己的利益,只是這次政府親自下場站隊,後續同類訴訟的風向多少會被帶著走。

「那我在台灣,關我什麼事?」關係比你想的大。台灣的新聞媒體、圖庫、出版社談的授權條件,很大程度是跟著美國判例走的,這個風向一偏,籌碼就少一塊。

Meta 新模型的跑分為什麼不能照單全收?

因為 Meta 拿來宣傳的最高分,來自一個你現在還用不到的版本。

Meta 在 9 月 2 日推出 Muse Spark 1.3,Artificial Analysis 的評測顯示 max 版本在 Intelligence Index 拿到 62 分,只輸給 Claude Fable 5.1 與 Claude Opus 5。問題是 max 目前只開放給合作夥伴的限定預覽,Meta 說它還在跑額外的安全測試。一般開發者現在能碰到的是 xhigh,61 分。

一分之差聽起來很小,可是「用得到」跟「用不到」是兩回事。這種拿旗艦規格衝榜、實際出貨另一版的操作,看久了就會知道要先問一句:這個分數,我付錢買得到嗎?畢竟廠商自評本來就有球員兼裁判的問題哩。

順帶一提,這波發表跟 Google 撞在同一天,前一天我們才寫過 Gemini 3.8 Flash 價格沒漲這件事,兩家隔幾個小時互丟新模型,火藥味真的很重。

編輯觀點:三則新聞都在要你「相信我們」

把今天三則放在一起看,共同點不是技術,是信任。AI 廠商一邊說「我們的模型能自己找出漏洞」,一邊說「我們拿你的資料訓練是合理使用」,再一邊說「我們的模型最強,雖然你用不到那一版」。三句話都需要你先相信它,而 curl 這一輪剛好示範了:不查證的話,你會信錯。

我覺得今天最被低估的是 AISLE 那則。它真正證明的是:同樣叫 AI 掃描,做法不同,結果可以差到零跟六。但大廠不會把這句寫在發表會投影片上

對台灣的團隊,我會給一個很具體的建議:如果你們的資安流程裡已經開始寫「已用 AI 工具掃描」,那就要順便寫清楚是哪一套、掃了什麼範圍。「AI 掃過了」在 8 月 24 日之後已經不是一個有意義的句子。

「那還要不要花錢做人工稽核?」要。AI 掃描現在的定位比較像多請一個不會累的實習生,不是拿來取代資深工程師的神兵利器。

明天值得關注

Meta 先前承諾要開放 Muse Spark 的權重,但到現在都還沒給日期。另一條線是 curl 這波之後,會不會有更多開源專案跳出來公布自己用 AI 掃描的實測結果,那才是真正能拿來比較的資料。


常見問題 FAQ

AI 現在能自己找出程式漏洞嗎?

可以,但成效差距很大。2026 年 9 月 2 日釋出的 curl 8.22.0 中,資安新創 AISLE 的自動分析系統獲得六則安全公告的通報者掛名,而在同一份程式碼上,Anthropic 的 Mythos 與 OpenAI 的 Codex Security 先前都回報沒有發現。

美國司法部支持 OpenAI 的意見書會直接判 OpenAI 贏嗎?

不會。意見書只是表達美國政府的立場,最終判決仍由紐約聯邦法院決定。司法部主張訓練用途屬於合理使用,《紐約時報》則強烈反對,案件目前仍在審理中。

Muse Spark 1.3 現在可以用嗎?

可以使用 xhigh 版本,在 Artificial Analysis Intelligence Index 上得到 61 分。拿到 62 分的 max 版本目前僅開放給 Meta 合作夥伴的限定預覽,Meta 表示還在進行額外的安全測試。


整理一下今天的重點:AI 掃漏洞這件事真的還沒到可以閉眼相信的程度,跑分也一樣,先看清楚你買得到哪一版再說。

希望這篇快報有讓你掌握今天的 AI 動向哩~如果這篇有幫到你,歡迎分享給同樣在追 AI 趨勢的朋友。

我們明天見囉~

本快報由 Array 報報 AI 編輯部根據上方引用來源整理,每日 08:00 自動發佈。