特朗普签署公告,以应对国家安全威胁为由对进口无人机及零部件征收10%至100%的从价关税。公告规定,对具有高度敏感性的特定尺寸或特定功能的无人机,以及此类无人机的停靠站和某些关键组件,征收100%的从价关税。该类别包括最大起飞重量超过25公斤的无人机以及具备热成像功能的无人机。
对尺寸较小且不具备特定功能的某些无人机及其他无人机组件,征收25%的从价关税。
对来自欧盟、日本、列支敦士登、韩国和瑞士等的无人机及组件征收15%的从价关税。此外,对来自英国的无人机征收10%的从价关税,前提是其硬件、软件和技术基本上均源自上述国家和地区,以及美国。
规定称,上述关税将于签署之日起21天后生效。对于非高度敏感的无人机组件,关税将于签署之日起180天后生效。
来源:外汇交易员
来自频道: @DNSPODT
MiniMax Music 3 正式开放权重,支持最长 5 分钟完整歌曲生成
8 月 14 日,MiniMax 正式公开音乐生成模型 MiniMax Music 3 的模型权重及本地推理方案,模型已上线 Hugging Face,官方 GitHub 仓库同步开放。模型文件规模约 57.4 GB,并已支持 SGLang-Omni、Hugging Face Diffusers 和 ComfyUI 等推理方案。
Music 3 面向完整歌曲生成,支持歌词与音乐描述联合控制,单次可生成最长约 5 分钟的歌曲,并维持长程的旋律主题、节奏、演唱音色和编曲结构。模型采用分层架构,其中 8B Global LLM 负责长程音乐结构,0.6B Local LLM 负责局部声学细节,后端结合 2.4B Flow Matching 与 Flow-VAE,最终输出 32 kHz、16-bit 立体声 WAV 音频。Global LLM 基于 Qwen3-8B 初始化。
官方同时给出了相对低显存的本地部署方案。Diffusers 完整精度运行适合 24 GB 以上显存,在 CPU Offload 下约需 22 GB 显存,进一步采用逐层流式卸载后可在约 8 GB 显存的 GPU 上运行,但推理速度会明显降低。
MiniMax Music 3 采用自定义的 MiniMax-Music3 Community License,并非 Apache 2.0 或 MIT 等宽松许可证。许可证允许使用、修改和分发模型,但商业产品需要显著标注“MiniMax-Music3”;相关产品或服务年收入超过 2000 万美元时,还需要获得 MiniMax 的额外书面授权。
来源:MiniMax 官方 Hugging Face 模型页
8 月 14 日,MiniMax 正式公开音乐生成模型 MiniMax Music 3 的模型权重及本地推理方案,模型已上线 Hugging Face,官方 GitHub 仓库同步开放。模型文件规模约 57.4 GB,并已支持 SGLang-Omni、Hugging Face Diffusers 和 ComfyUI 等推理方案。
Music 3 面向完整歌曲生成,支持歌词与音乐描述联合控制,单次可生成最长约 5 分钟的歌曲,并维持长程的旋律主题、节奏、演唱音色和编曲结构。模型采用分层架构,其中 8B Global LLM 负责长程音乐结构,0.6B Local LLM 负责局部声学细节,后端结合 2.4B Flow Matching 与 Flow-VAE,最终输出 32 kHz、16-bit 立体声 WAV 音频。Global LLM 基于 Qwen3-8B 初始化。
官方同时给出了相对低显存的本地部署方案。Diffusers 完整精度运行适合 24 GB 以上显存,在 CPU Offload 下约需 22 GB 显存,进一步采用逐层流式卸载后可在约 8 GB 显存的 GPU 上运行,但推理速度会明显降低。
MiniMax Music 3 采用自定义的 MiniMax-Music3 Community License,并非 Apache 2.0 或 MIT 等宽松许可证。许可证允许使用、修改和分发模型,但商业产品需要显著标注“MiniMax-Music3”;相关产品或服务年收入超过 2000 万美元时,还需要获得 MiniMax 的额外书面授权。
来源:MiniMax 官方 Hugging Face 模型页
来自频道: @DNSPODT
DeepSeek 开源 DeepSeek Harness,进入开发者预览
DeepSeek 正式公开自研 Agent Harness「DeepSeek Harness(dsh)」代码,目前处于 Developer Preview 阶段,并采用 MIT 许可证开源。官方同时提醒,该项目仍在快速迭代,后续可能出现破坏兼容性的更新。
DeepSeek Harness 定位为通用 Agent 运行框架。其底层基于 Cordis,采用高度插件化架构,包括模型适配器、工具注册、会话日志和 Agent Loop 在内的核心组件均可替换或扩展。官方提供 Web UI 与 Headless 等运行方式,并支持工作区文件读写、命令执行、任务规划、子 Agent 委派以及权限审批。
此前 DeepSeek 已在 V4-Flash 的官方更新中披露,其 Code Agent 公开基准测试使用 DeepSeek Harness minimal mode。随着 Harness 源码公开,DeepSeek 在模型之外的 Agent 执行框架也开始正式向开发者开放。
目前可直接通过 npm 启动 Web UI:
来源
DeepSeek 正式公开自研 Agent Harness「DeepSeek Harness(dsh)」代码,目前处于 Developer Preview 阶段,并采用 MIT 许可证开源。官方同时提醒,该项目仍在快速迭代,后续可能出现破坏兼容性的更新。
DeepSeek Harness 定位为通用 Agent 运行框架。其底层基于 Cordis,采用高度插件化架构,包括模型适配器、工具注册、会话日志和 Agent Loop 在内的核心组件均可替换或扩展。官方提供 Web UI 与 Headless 等运行方式,并支持工作区文件读写、命令执行、任务规划、子 Agent 委派以及权限审批。
此前 DeepSeek 已在 V4-Flash 的官方更新中披露,其 Code Agent 公开基准测试使用 DeepSeek Harness minimal mode。随着 Harness 源码公开,DeepSeek 在模型之外的 Agent 执行框架也开始正式向开发者开放。
目前可直接通过 npm 启动 Web UI:
npx @deepseek-ai/dsh web来源
来自频道: @DNSPODT
2026 年 8 月 13 日,DeepSeek 正式发布 DeepSeek V4 Pro 正式版,模型版本更新为 DeepSeek-V4-Pro-0813。目前已同步上线 DeepSeek App、网页端和 API,网页及 App 用户可通过“专家模式”使用。API 原有
deepseek-v4-pro 模型名保持不变,将自动指向新版本。本次更新重点提升 Agent 能力。DeepSeek 表示,新模型在实际生产环境中的表现有明显改善。API 同时原生支持 Responses API、Tool Calls 和 Anthropic API,并针对 Codex 等 Agent 工具进行了适配。V4 Pro 支持 low、high、max 三档思考强度,默认开启思考模式并使用 high。
模型继续提供 1M Token 上下文,单次最大输出为 384K Token。DeepSeek 还将于北京时间 8 月 17 日 0 时启用新的峰谷定价,V4 Pro 高峰期每百万 Token 缓存未命中输入 / 输出价格分别为 9 元和 27 元,空闲时段降至 4.5 元和 13.5 元。
来源:DeepSeek API 官方文档
来自频道: @DNSPODT
xAI 发布 Grok 4.6,强化长程 Agent 与交互式开发能力
来源:xAI 官方公告《Introducing Grok 4.6》
2026 年 8 月 12 日,xAI 正式发布 Grok 4.6。新模型在 Grok 4.5 基础上继续强化长时间运行的 Agent、复杂多步骤任务,以及交互式和视觉应用开发能力。xAI 称其可持续完成研究、信息分析、大型代码库操作以及从想法到完整应用的开发流程。
训练方面,Grok 4.6 进行了比 4.5 更长的补充训练,并加入模型生成的推理与技术数据、高质量工程数据,同时更新优化器和训练方法。后续 SFT 数据由 Grok 4.5 重新生成,并在知识工作、通用编程、Kernel 优化、Web 开发和 CAD 等环境中进行了 Agentic RL。
在 xAI 公布的评测中,Grok 4.6 High 的 Artificial Analysis Intelligence Index 得分为 61,与 GPT-5.6 Sol Max 持平;CursorBench 3.2 为 69.9%,FrontierCode 1.1 Extended 为 61.3%。这些结果包含 xAI 自测以及公开的第三方模型成绩,仍应结合独立评测看待。
Grok 4.6 已上线 Grok Build、Cursor、xAI API,并通过 OpenRouter、Vercel 和 Cloudflare 等平台提供。API 起价为每百万输入 Token 2 美元、每百万输出 Token 6 美元,另有速度更快、价格翻倍的版本。
来源:xAI 官方公告《Introducing Grok 4.6》
来自频道: @DNSPODT
‼️huge ssi news.
ilya is about to take his first tentative steps out of the age of research and back into the age of scale. it’s time to smell what ssi is cooking.
ssi have built a small reasoning engine that can compete with much larger training runs because his data is better curated to meta learning. but, more importantly.
we’re about to step into the era of TTT (test time training. gradient descent happening in real time to solve your problems). so instead of a context window you get actual learning.
and because it’s so sample efficient it can be trained on hard to verify tasks that other paradigms can’t touch. everyone else’s weights are frozen, they struggle out of distribution. ssi have created something that has a bundle of knowledge but can truly learn in real time and use that to your advantage.
current approaches are trying to hack their way to ‘learn’ with memory trick......
我们正在步入 TTT(Test-Time Training,测试时训练)的时代:梯度下降将在推理过程中实时发生,模型不再只是从上下文中检索和组合已有信息,而是能够在解决问题的过程中真正完成学习。换言之,我们获得的不再仅仅是一个不断扩大的上下文窗口,而是一种可以持续更新自身的学习机制。
正因为这种机制具有极高的样本效率,它有望被应用于那些难以验证、因而长期难以用于训练的任务。传统模型的参数在部署后基本保持冻结,一旦面对分布外问题,往往只能依赖已有知识和上下文进行推断;而 SSI 所构建的系统则不同:它既拥有广泛的知识基础,又能够在面对新问题时实时学习,并将新获得的经验直接用于后续推理。
目前的许多方案都在试图借助记忆、检索等机制模拟“学习”,但这种系统所做的事情更加直接:它会真正更新自身的权重,保留关键经验,并有望逐渐形成更加接近人类的持续性推理能力。这不仅是对现有技术路线的一次改进,更可能意味着整个范式的转变。
▎Source
来自频道: @DNSPODT
中共中央 全国人大常委会 国务院 全国政协讣告 朱镕基同志逝世
中国共产党中央委员会、中华人民共和国全国人民代表大会常务委员会、中华人民共和国国务院、中国人民政治协商会议全国委员会沉痛宣告:中国共产党的优秀党员,久经考验的忠诚的共产主义战士,杰出的无产阶级革命家、政治家,党和国家的卓越领导人,中国共产党第十四届、十五届中央政治局常委,国务院原总理朱镕基同志,因病医治无效,于2026年8月12日11时06分在北京逝世,享年98岁。
中国共产党中央委员会、中华人民共和国全国人民代表大会常务委员会、中华人民共和国国务院、中国人民政治协商会议全国委员会沉痛宣告:中国共产党的优秀党员,久经考验的忠诚的共产主义战士,杰出的无产阶级革命家、政治家,党和国家的卓越领导人,中国共产党第十四届、十五届中央政治局常委,国务院原总理朱镕基同志,因病医治无效,于2026年8月12日11时06分在北京逝世,享年98岁。
来自频道: @DNSPODT
美伊同意延长60天停火期限,8月17日到期前达成共识
巴基斯坦政府消息人士周三告诉阿纳多卢通讯社,美国和伊朗已“同意”延长根据《伊斯兰堡谅解备忘录》达成的60天停火协议。该协议将于8月17日到期。
一名熟悉调解进程的消息人士表示:“双方已向调解方传达了同意延长最后期限的意愿。”
该消息人士补充说:“不过,双方仍在通过信息往来,就延长多长时间进行磋商。”
来源:Anadolu Ajansı
巴基斯坦政府消息人士周三告诉阿纳多卢通讯社,美国和伊朗已“同意”延长根据《伊斯兰堡谅解备忘录》达成的60天停火协议。该协议将于8月17日到期。
一名熟悉调解进程的消息人士表示:“双方已向调解方传达了同意延长最后期限的意愿。”
该消息人士补充说:“不过,双方仍在通过信息往来,就延长多长时间进行磋商。”
来源:Anadolu Ajansı
来自频道: @DNSPODT
Docker 高危漏洞“CopyEscape”公开:
安全公司 Imperva 公开了 Docker 漏洞 CVE-2026-17106,代号“CopyEscape”。GitHub 将其评级为 High,CVSS v4 评分 7.1。漏洞存在于 Docker 文件复制与归档解压流程中,攻击者控制的容器可构造恶意归档,使
该漏洞并不能让恶意容器在运行后自动逃逸,利用过程需要用户或自动化系统对攻击者控制的容器执行
Docker Sandboxes 的
Docker Engine 29.7.0 已将
Docker Security Announcements
docker cp 可越界写入宿主机安全公司 Imperva 公开了 Docker 漏洞 CVE-2026-17106,代号“CopyEscape”。GitHub 将其评级为 High,CVSS v4 评分 7.1。漏洞存在于 Docker 文件复制与归档解压流程中,攻击者控制的容器可构造恶意归档,使
docker cp 在从容器向外复制文件时突破用户指定的目标目录,在宿主机上创建或覆盖文件。该漏洞并不能让恶意容器在运行后自动逃逸,利用过程需要用户或自动化系统对攻击者控制的容器执行
docker cp。成功利用后的权限取决于 Docker CLI 本身:普通用户执行时可覆盖该账户有权写入的文件;如果 Linux 上的 CI、运维任务或管理员以高权限执行复制,则可能进一步实现 root 级代码执行。Imperva 已在 Linux Docker Engine 29.6.1 与 macOS Docker Desktop 4.81.0 上验证攻击。Docker Sandboxes 的
sbx cp copy-out 同样受到 CVE-2026-17106 影响,这使漏洞也进入 AI Coding Agent 场景。攻击者如果能够控制沙箱生成的文件,在宿主机提取 Agent 产物时可能触发同类越界写入。Docker 已在 Sandboxes 中修复该问题。Docker Engine 29.7.0 已将
moby/go-archive 更新至修复版本,当前 29.7.2 同样包含修复;Docker Desktop 4.86.0 也已于 8 月 10 日修复该漏洞。对于仍在使用旧版本的用户,建议尽快升级,并避免对不可信的运行中容器执行高权限 docker cp。Docker Security Announcements
来自频道: @DNSPODT
国产大飞机 C919 正式执飞国际商业航线
据央视新闻报道,今天(12 日)起,国航北京至蒙古国首都乌兰巴托航线将由国产大飞机 C919 执飞,标志着国产大飞机正式开启国际定期商业航线运营。
C919 的首个国际商业航班号为 CA723,计划于 8 月 12 日 15:00 从北京首都飞往乌兰巴托,19:00 的 CA724 航班从乌兰巴托飞往北京首都。
来源:证券时报
据央视新闻报道,今天(12 日)起,国航北京至蒙古国首都乌兰巴托航线将由国产大飞机 C919 执飞,标志着国产大飞机正式开启国际定期商业航线运营。
C919 的首个国际商业航班号为 CA723,计划于 8 月 12 日 15:00 从北京首都飞往乌兰巴托,19:00 的 CA724 航班从乌兰巴托飞往北京首都。
来源:证券时报
来自频道: @DNSPODT
中国对日稀土出口大幅下降 涉及违规管制案件
据中国海关数据,今年上半年,中国七种受管制稀土对日本出口量同比下降51%,其中6月降幅达81%。用于电动汽车马达及高科技领域的镝、铽、钇等关键稀土金属,对日出口量已降至零。
中国自今年1月起加强了对日两用物项出口管制。近期,多名日本公民因涉嫌违反相关出口管制规定在中国被依法拘留。
来源:日经网
据中国海关数据,今年上半年,中国七种受管制稀土对日本出口量同比下降51%,其中6月降幅达81%。用于电动汽车马达及高科技领域的镝、铽、钇等关键稀土金属,对日出口量已降至零。
中国自今年1月起加强了对日两用物项出口管制。近期,多名日本公民因涉嫌违反相关出口管制规定在中国被依法拘留。
来源:日经网
来自频道: @DNSPODT
SpaceXAI 发布 Grok Bot
SpaceXAI 于 8 月 11 日正式发布 Grok Bot,将其定位为可以长期接手实际工作的“AI 队友”。每个 Bot 都拥有独立的云端计算机,可以登录用户现有的应用、网站和内部工具,在用户离线后继续执行任务,并在需要人工审批或判断时再请求介入。
与传统需要预先配置工作流的自动化工具不同,Grok Bot 主要通过自然语言交互。用户可以像给同事发消息一样直接分配任务,Bot 会保留历史对话和工作上下文,并逐渐学习用户的处理习惯。用户也可以让 Bot 观察一次完整操作流程,随后将其保存为可重复执行的 routine。
Grok Bot 支持多个智能体并行协作。不同 Bot 可以互相发送消息、共享线程上下文、分配任务,并在群聊中自行协调。SpaceXAI 表示,公司内部已经将其用于销售拓客、营销活动、CRM 更新、发票处理、招聘、Bug 复现与修复等多步骤工作。
目前 Grok Bot 仍处于 Beta 阶段,已面向 SuperGrok Heavy、Cursor Ultra 和 Cursor Teams Premium 订阅用户开放,可在桌面端和 iOS 使用;企业用户目前可以加入候补名单。
来源:SpaceXAI 官方公告《Introducing Grok Bot》
SpaceXAI 于 8 月 11 日正式发布 Grok Bot,将其定位为可以长期接手实际工作的“AI 队友”。每个 Bot 都拥有独立的云端计算机,可以登录用户现有的应用、网站和内部工具,在用户离线后继续执行任务,并在需要人工审批或判断时再请求介入。
与传统需要预先配置工作流的自动化工具不同,Grok Bot 主要通过自然语言交互。用户可以像给同事发消息一样直接分配任务,Bot 会保留历史对话和工作上下文,并逐渐学习用户的处理习惯。用户也可以让 Bot 观察一次完整操作流程,随后将其保存为可重复执行的 routine。
Grok Bot 支持多个智能体并行协作。不同 Bot 可以互相发送消息、共享线程上下文、分配任务,并在群聊中自行协调。SpaceXAI 表示,公司内部已经将其用于销售拓客、营销活动、CRM 更新、发票处理、招聘、Bug 复现与修复等多步骤工作。
目前 Grok Bot 仍处于 Beta 阶段,已面向 SuperGrok Heavy、Cursor Ultra 和 Cursor Teams Premium 订阅用户开放,可在桌面端和 iOS 使用;企业用户目前可以加入候补名单。
来源:SpaceXAI 官方公告《Introducing Grok Bot》
来自频道: @DNSPODT
ChatGPT Desktop支持Linux
Use ChatGPT, ChatGPT Work, and Codex where you already work and build, with your projects and browser workflows on supported Linux
https://x.com/i/status/2087231351502385266
Use ChatGPT, ChatGPT Work, and Codex where you already work and build, with your projects and browser workflows on supported Linux
https://x.com/i/status/2087231351502385266
来自频道: @DNSPODT
研究披露前沿模型 API 共性漏洞:加密推理轨迹可被跨模型提取
8月11日,来自 MATS Research、ELLIS 图宾根研究所、马克斯·普朗克智能系统研究所、图宾根大学与 Snyk 等机构的研究人员公开论文《Stealing Reasoning Traces from Proprietary LLM APIs》。论文指出,OpenAI、Anthropic 和 Google 的部分推理模型 API 会把完整思维链封装为加密区块交给客户端保存,以便在后续请求中恢复推理状态。实验发现,这些区块没有被严格绑定到原始用户、会话和模型,可在同一供应商的不同账户、会话及模型之间重放。
攻击并未破解加密密钥,也不需要进入供应商基础设施。研究人员先取得前沿模型生成的合法加密推理区块,再将其提交给同一模型家族中防护较弱的低成本模型,通过转录类越狱提示要求后者输出区块对应的明文推理。论文展示了 Claude Opus 4.8 至 Haiku 4.5、GPT-5.6 Sol 至 Luna,以及 Gemini 系列内部的提取实验。被修改的密文仍会被 API 拒绝,但未经修改的合法区块可以被重放,相当于把较弱模型变成了“解码代理”。
在120道 Codeforces 问题上,恢复文本的长度与 API 报告的隐藏推理 token 数量高度接近,表明该方法恢复的并非普通推理摘要。研究人员同时承认,由于无法取得供应商保存的真实明文作为参照,不能确认恢复结果中的每一个 token 都与原始推理完全一致。
隐私风险是论文披露的主要问题之一。团队从 GitHub 和 Hugging Face 收集了6,708条公开智能体轨迹,重建315,320个推理区块,其中1,028个区块包含至少一项隐私泄漏,328条完整轨迹出现真实敏感信息。排除基准测试中的合成数据后,研究人员仍发现62个不同的 API 密钥、33个密码、24个访问令牌、7个私钥和30个个人邮箱。704项真实隐私信息中,有64项只存在于隐藏推理区块,未出现在用户可见的会话记录中,这意味着仅清理明文日志并不能保证公开数据安全。
论文还演示了另外三类影响:低成本批量提取专有推理用于模型蒸馏;从安全拒绝背后的隐藏推理中取得危险操作细节;以及把恶意指令放入不可见的加密区块,使后续智能体在缺少明文痕迹的情况下执行数据外传等操作。研究人员还观察到 Kimi-K3 和 GLM-5.2 对部分 Claude、GPT 推理片段表现出异常高的行为兼容性,但论文明确强调,这些实验不能证明相关模型曾使用专有推理数据进行蒸馏或记忆训练。
研究团队在发表前已向相关模型供应商、微软和 Hugging Face 披露问题。论文的可复现性声明称,经过供应商采取缓解措施,截至2026年8月,论文图1所示的原始攻击已经无法复现。WIRED 报道称,三家供应商均已调整 API,按原路径提取隐私数据已被阻断,但部分推理轨迹仍可能通过类似方法恢复,因此目前更准确的描述是“已缓解”,而非确认完成架构层面的彻底修复。
论文建议供应商将推理状态留在服务器端,仅向客户端提供随机标识符;或使用 AEAD 将区块与用户、会话、前序对话及模型版本绑定,同时轮换旧密钥、限制跨模型重放,并训练模型拒绝推理转录请求。对于开发者和数据集发布者,最直接的措施是在共享智能体轨迹或 API 日志前,彻底删除 encrypted_content、signature、thinkingSignature 等不透明推理字段,而不是只清理可见文本。
来源:arXiv 论文及完整 PDF (arXiv);Stolen Thoughts 项目页 (Stolen Thoughts);Matthew Green 加密推理背景分析 (加密工程思考);WIRED 报道 (WIRED)
WIRED
8月11日,来自 MATS Research、ELLIS 图宾根研究所、马克斯·普朗克智能系统研究所、图宾根大学与 Snyk 等机构的研究人员公开论文《Stealing Reasoning Traces from Proprietary LLM APIs》。论文指出,OpenAI、Anthropic 和 Google 的部分推理模型 API 会把完整思维链封装为加密区块交给客户端保存,以便在后续请求中恢复推理状态。实验发现,这些区块没有被严格绑定到原始用户、会话和模型,可在同一供应商的不同账户、会话及模型之间重放。
攻击并未破解加密密钥,也不需要进入供应商基础设施。研究人员先取得前沿模型生成的合法加密推理区块,再将其提交给同一模型家族中防护较弱的低成本模型,通过转录类越狱提示要求后者输出区块对应的明文推理。论文展示了 Claude Opus 4.8 至 Haiku 4.5、GPT-5.6 Sol 至 Luna,以及 Gemini 系列内部的提取实验。被修改的密文仍会被 API 拒绝,但未经修改的合法区块可以被重放,相当于把较弱模型变成了“解码代理”。
在120道 Codeforces 问题上,恢复文本的长度与 API 报告的隐藏推理 token 数量高度接近,表明该方法恢复的并非普通推理摘要。研究人员同时承认,由于无法取得供应商保存的真实明文作为参照,不能确认恢复结果中的每一个 token 都与原始推理完全一致。
隐私风险是论文披露的主要问题之一。团队从 GitHub 和 Hugging Face 收集了6,708条公开智能体轨迹,重建315,320个推理区块,其中1,028个区块包含至少一项隐私泄漏,328条完整轨迹出现真实敏感信息。排除基准测试中的合成数据后,研究人员仍发现62个不同的 API 密钥、33个密码、24个访问令牌、7个私钥和30个个人邮箱。704项真实隐私信息中,有64项只存在于隐藏推理区块,未出现在用户可见的会话记录中,这意味着仅清理明文日志并不能保证公开数据安全。
论文还演示了另外三类影响:低成本批量提取专有推理用于模型蒸馏;从安全拒绝背后的隐藏推理中取得危险操作细节;以及把恶意指令放入不可见的加密区块,使后续智能体在缺少明文痕迹的情况下执行数据外传等操作。研究人员还观察到 Kimi-K3 和 GLM-5.2 对部分 Claude、GPT 推理片段表现出异常高的行为兼容性,但论文明确强调,这些实验不能证明相关模型曾使用专有推理数据进行蒸馏或记忆训练。
研究团队在发表前已向相关模型供应商、微软和 Hugging Face 披露问题。论文的可复现性声明称,经过供应商采取缓解措施,截至2026年8月,论文图1所示的原始攻击已经无法复现。WIRED 报道称,三家供应商均已调整 API,按原路径提取隐私数据已被阻断,但部分推理轨迹仍可能通过类似方法恢复,因此目前更准确的描述是“已缓解”,而非确认完成架构层面的彻底修复。
论文建议供应商将推理状态留在服务器端,仅向客户端提供随机标识符;或使用 AEAD 将区块与用户、会话、前序对话及模型版本绑定,同时轮换旧密钥、限制跨模型重放,并训练模型拒绝推理转录请求。对于开发者和数据集发布者,最直接的措施是在共享智能体轨迹或 API 日志前,彻底删除 encrypted_content、signature、thinkingSignature 等不透明推理字段,而不是只清理可见文本。
来源:arXiv 论文及完整 PDF (arXiv);Stolen Thoughts 项目页 (Stolen Thoughts);Matthew Green 加密推理背景分析 (加密工程思考);WIRED 报道 (WIRED)
WIRED
来自频道: @DNSPODT