矽基前沿週報 #005:關住代理人的那道牆,這週破了兩次
矽基前沿週報 #005:本週最重要的四件事。Trail of Bits 實測 GPT-5.6-Cyber 一小時逃出 QEMU/KVM 虛擬機、最後一次串起四個漏洞其中三個是 0-day,同一個代理卻打不穿 Firecracker;DEF CON 34 公布的 GhostJacking 反過來走,讓代理人讀一筆被 Cloudflare 擋下的日誌就改掉公司 DNS,成功率九成。Anthropic 的模型硬體標準把安全上限寫進裝置那一端。另外 Sonnet 5 入門價轉正、Claude Code 週用量加碼延到 8/31,而四家的計費單位已經整個換掉;Slack Code 把代理人的活攤進團隊頻道。
「把代理人關進虛擬機」是我看過最多人給的安全答案。這週 Trail of Bits 的 Artem Dinaburg 把這個答案送去做實驗:給 GPT-5.6-Cyber 一台 QEMU/KVM 虛擬機,只交代一件事——逃出去。它成功了三次。第一次約一小時,用的是剛揭露的主機核心漏洞;最後一次磨了十二小時,自己把 QEMU、Linux KVM 與 libslirp 上的四個漏洞串成一條鏈,其中三個是沒人知道的零時差漏洞(0-day)。同一個代理去打 Firecracker 就沒逃出來,只把機器弄鎖死——作者自己說,這不代表給它更多時間也擋得住。
差別不在有沒有隔離,在隔離的攻擊面有多大。一台為安全砍到極簡的虛擬機,跟一台什麼都裝的通用虛擬機,被當成同一個詞在用。這週之後我不會再把「我們有沙箱」當成一個答案,它只是問句的開頭:哪一種、發行版多舊、你讓它跑多久。
然後是另一道牆,走的是完全相反的路。Tenet Security 在 DEF CON 34 公布的 GhostJacking 不打沙箱,改餵代理人讀的東西:一筆被 Cloudflare 擋下的請求紀錄,User-Agent 欄位藏著指令,代理人讀完就當成你交辦的工作去執行。研究團隊用這招讓 Claude Code 改掉公司的 DNS 設定,等於把網域交出去,測試成功率九成。整條鏈沒有破解密碼、沒有惡意軟體,代理人做的每一步都在你授權的範圍內。
這兩件事疊起來是這週最重要的一句話:代理人的信任邊界不在它跑在哪裡,在它讀到什麼。 關得再好,只要它讀的東西是外人寫得進去的,牆就從裡面被繞過去了。
這週可以做的一件事:把你的代理人會自動讀的東西列一張清單——日誌、錯誤回報、監控告警、issue 內文。清單上任何一項是外人能寫進去的,那一項就不是資料,是輸入通道。
Anthropic 這週的答案:界線寫在被操作的那一端
同一週,Anthropic 發表了模型硬體標準(Model Hardware Standard)研究預覽——一套讓代理人直接操作實體儀器的共用規格,只有讀與寫兩種原語,不綁 Claude。表面上這是實驗室自動化的新聞,但裡面有一格值得每個在用代理人的人看:安全上限由裝置自己宣告、自己強制執行。代理人讀到的不是「建議你別超過這個值」,是它根本越不過去的規格。
這剛好是前面兩件事的反面。虛擬機逃逸和 GhostJacking 能成立,都因為界線畫在代理人這一側——沙箱是給它的、核可鍵是問它的、日誌是它自己判讀的。畫在被操作的那一端,代理人再怎麼被說服都沒用,因為它說服不了機器。我認為這是對的方向,而且不必等到你要操作雷射才適用:資料庫權限、CI 密鑰範圍、DNS 改動權,都可以照同一種寫法畫。
Anthropic 在同一篇裡也列了做不到的事——空間與物理推理仍要專家盯著,Genentech 那場實驗裡 Claude 沒認出氣泡代表失敗。目前只開放少數組織試用,開源沒有時程。
帳單這週往下走,但你還是算不出自己花了多少
好消息先講:Sonnet 5 上市時那個「限時到 8 月 31 日」的入門價,變成正式價了。原訂 9 月 1 日起輸入從每百萬 token 2 美元漲到 3 美元、輸出從 10 美元漲到 15 美元,兩邊都是五成,現在不會發生。這件事沒發新聞稿,只在定價頁面加了一則附註。同一週 Claude Code 週用量的 50% 加碼又被續了一次命,延到 8 月 31 日,官方說在考慮讓它變常態,但算力還緊,沒拍板。
壞消息是你大概說不出這兩件事替你省了多少。我這週把四家的官方計費文件排在一起看,真正的變化是配額單位整個換掉了:GitHub 6 月 1 日起改用 AI Credits,至少明說 1 credit 等於 0.01 美元;OpenAI 的 credits 同樣由 token 換算,但官方對 Plus 每 5 小時能發幾則訊息只給得出「10 到 100」這種十倍寬的區間;Google 只給相對倍數,連基準的絕對值都沒公布。而 Anthropic 自己的成本文件寫著,企業部署下平均每位開發者每月 150 到 250 美元——你的 Pro 是 20 美元。這兩個數字算的是兩件事,多數人不知道自己站在哪一邊。
同一種毛病這週也出現在別人的營收數字上:數字看起來像答案,但你得先問口徑。看到「$1M ARR」,先問那是五個數字裡的哪一個。
代理人在寫什麼,這週開始全頻道看得到
Slack 8 月 20 日推出 Slack Code,把代理人寫程式的過程搬進團隊頻道:diff、預覽、待辦全部公開,做完自動封存但留著紀錄。上線就支援 Claude Code、Devin、GitHub Copilot、Vercel,而且代理人繼承叫用者本人的權限,不另開帳號。我覺得後面這一點比「看得到」更重要——權限有主,出事才查得到人。
反過來,沒人在看的時候會怎樣,這週也有現成的例子:Claude Code 8 月 20 日那版加的 headersHelper,在 claude -p 這類非互動模式下根本不會被觸發,認證 header 是空的,伺服器回 401,畫面上一個錯誤訊息都沒有。跑在 CI 或排程裡的代理人,就是這樣安靜地失敗一整週。我不會為了這個把自動化改回手動,但我會給每一條無人值守的流程留一個會叫的出口。
最後一件我這週沒寫、但你應該知道:8 月 26、27 日多家媒體報導 Nvidia 要以約 129 億美元買下 Hugging Face,《The Information》說已經談定,Business Insider 說還沒簽、可能告吹,兩家公司都沒有回應。我沒拿到任何一手證據,所以不寫成一篇。但如果成真,開發者拉開放權重模型的那個入口,會落到賣算力的那家手上——真有官方公告的那天,我會把它跟我們寫過的開放權重那幾篇一起重讀一次。
查核備註:本期各段數字與引語的完整來源標記在各篇原文的查核備註,本刊未在原文之外做額外查證。Nvidia 與 Hugging Face 一段只有媒體報導、雙方均未證實,且各家對交易階段的說法不一致(一說已談定、一說未簽約),本刊未取得一手來源。