8 月 25 日的五个选题集中在 AI 安全与算力基础设施:Boyd Kane 发文揭示恶意 LLM 可借推理引擎解析漏洞逃逸到 GPU 宿主机,CVE-2025-9141 给出实锤;微软开源 Agent Lightning,让「编码 Agent」用强化学习去优化其它 Agent;Akamai 报告称企业前 5% 的 AI 超级用户扛着最大的安全风险;OpenAI 风控收紧,Codex 开始清退 sub2api 拼车用户;NVIDIA 在 Hot Chips 2026 宣布评估把 CUDA 扩展到 RISC-V 服务器 CPU。

本文首发地址 https://h89.cn/archives/729.html

恶意 LLM 可借推理引擎漏洞控制 GPU 宿主机

Boyd Kane 8 月 24 日发表长文(同时登上 HN 首页与 LessWrong):LLM 的推理发生在与执行 Agent(如 Claude Code、Codex)不同的 GPU 宿主机上,而宿主机是「高价值目标」——上面运行着前沿模型、可以拿到权重、还拥有数据中心内特权。攻击路径是让模型输出「语义无用但恰好被推理引擎当作指令/代码解析」的 token 序列,从而逃逸到宿主机。

实锤案例是 CVE-2025-9141:vLLM 的 Qwen3 Coder XML 工具解析器把几乎每个 tool-call 参数传给 eval(),可实现宿主机任意代码执行。Gemini 自动审查该 PR 并标记为严重漏洞,但 vLLM 主维护者仍将其 force-merge。此外 MiniMax-M3 的 <mm:think> 输出被 vLLM 误解析为推理块开头,说明解析器 bug 相当普遍。作者还指出,exploit token 序列可以写入文件或 URL,形成「持久化提示注入」——Agent 列目录、读文件即触发宿主机代码执行;开源权重模型增多,会让这类模型跑在审查不足的推理引擎上。

怎么看: 对部署 vLLM/SGLang 的团队来说,安全焦点正从「应用层 Agent 沙箱」转向推理引擎本身,工具解析器这类基础代码应纳入高危审计面;Gemini 标了漏洞却被主维护者 force-merge,自动化审计与人类决策链之间谁说了算,这个问题尚无答案。

来源:

微软开源 Agent Lightning:用编码 Agent 训练其它 Agent

微软 Agent Lightning v1.0 于 8 月 17 日发布(MIT 协议),8 月 24 日 v1.0.1 登上 HN 首页,这是 v1.0 系列的首个官方 release。它包含 Agent Lightning Skill:给定一个「可编辑 Agent + benchmark」,技能会自动系统地改进其提示词、工具与工作流,即「编码 Agent 优化其它 AI Agent」。

框架本身是面向 Agent 的强化学习(RL)训练器,官方定位是解决「训练环境 vs 生产环境差距」(train without breaking production setup);微软研究院称可对接任意现有 agent 框架(「Optimize ANY agent with ANY framework」)。

怎么看: Agent 自我优化从论文走向了 MIT 协议的开源工具,自建 Agent 框架的团队可以直接拿来试;但它能不能派上用场,取决于 benchmark 是否贴近真实生产负载——这正是它声称要弥合的鸿沟本身。

来源:

Akamai 报告:企业前 5% 的 AI 超级用户是最大安全风险

The Hacker News 8 月 24 日报道 Akamai《State of the Internet: Enterprise AI Usage Risk Report 2026》:前 5% 的 AI 重度用户与模型交互的频率是后 50% 员工的 12 倍;普通员工单次会话约 5 个 prompt,而头部用户经常在 18 个 prompt 以上。这些超级用户在关键业务流程中「静默硬编码」未经验证的 AI 工具,扩大了影子 AI(shadow AI)面、增加数据泄漏机会,并把不受护栏约束的自主 Agent 引入企业环境。

Akamai VP Or Eshed 的原话是:「AI 不再只是生产力工具,而是握有公司金库门禁卡的数字同事。」

怎么看: 企业安全团队值得把治理逻辑从「管控全员」反转成「识别并重点管控头部 5%」——会话长度、工具数量这些使用数据本身就是现成的风险指标;头部用户既是产能主力也是最大暴露面,一刀切的禁用策略大概率会先把他们逼回影子 IT。

来源:

Codex 开始清退 sub2api 拼车用户

V2EX 8 月 25 日热帖:有用户用 sub2api 把账号分给几个同事共用,收到封禁邮件,质疑「codex 开始清退 sub2api 用户了吗」。IT之家 8 月 21 日报道,OpenAI Codex & ChatGPT 团队负责人 Thibault Sottiaux 在 X 上回应 Codex 使用限额差异——受影响用户大多使用了 sub2api 转售共享服务,会被风控系统标记;通过 ChatGPT 直接登录的官方/第三方客户端不受影响。

社区复盘显示:2026 年 GPT 中转站经历大清洗,日抛、盗刷渠道全灭,共享池频繁出现 429/500 错误,仅正价渠道存活。V2EX 今日另有「OpenAI 成功打击中转站 MVP 结算画面」一帖(t/1236926)。

怎么看: 对靠拼车摊薄成本的个人开发者,订阅制与按量 API 之外的路又窄了一截,共享账号的风控代价这次由官方直接盖章;对中转站运营商,「日抛—共享池—正价」三角只剩正价渠道,转售共享模式基本走到头了。

来源:

Hot Chips 2026:NVIDIA 评估把 CUDA 扩展到 RISC-V

Chips and Cheese(Chester Lam)8 月 24 日报道 Hot Chips 2026 上 NVIDIA 的演讲(登 HN 首页):CUDA 目前仅支持 x86-64 与 aarch64,现正评估扩展到 RISC-V 服务器 CPU 以驱动 GPU 计算(含 ML)。NVIDIA 提出硬性要求:RVA23 CPU + RISC-V 服务器 SoC/平台规范(RAS、专用安全处理器等)。

ACPI 曾是移植痛点——UEFI 论坛 2025 年补上 RISC-V ACPI 支持、RISC-V BRS 规范去年获批;此外还有 PCIe 一致性(cache/DMA 内存序问题)等额外要求。NVIDIA 明确「不做最低公分母」,要保证性能扩展可用。

怎么看: 对国产芯片与开放硬件厂商,CUDA 若真落到 RISC-V 服务器,x86-64 与 aarch64 之外的 AI 算力栈就多了一条原生通路;不过 RVA23、ACPI、PCIe 一致性这套要求清单摆在那,成熟商用还得等生态补齐,短期内信号大于落地。

来源:


本文链接:推理引擎逃逸、Agent Lightning、Akamai超级用户、Codex清退、CUDA转RISC-V - https://h89.cn/archives/729.html

版权声明:原创文章 遵循 CC 4.0 BY-SA 版权协议,转载请附上原文链接和本声明。

标签: RISC-V, codex, CVE-2025-9141, vLLM, Agent Lightning, Akamai, sub2api, CUDA, Hot Chips 2026, 推理引擎, GPU宿主机, 强化学习

欸谨特公众号
微信扫码关注:欸谨特
Agent · 效率工具 · 实战笔记

添加新评论