代理開始替人行動,信任邊界得跟上
從代理替人處理郵件與行程,到外部網站記錄的自動化探測,人工智慧正在從「會回答」走向「會操作」。權限、資料用途與事故責任必須一起被檢驗。
代理能替人採取行動,就得先取得存取資料和操作服務的權限。最近幾項消息分別涉及個人助理、被竊的模型帳戶、遭探測的公共網站,以及快速擴張的資料中心;它們不是同一種風險,卻都要求產品把「能做什麼」和「獲准做什麼」分清楚。
個人代理看得越多,資料邊界越要清楚
Meta 在 9 月 8 日介紹 Muse,稱它運行在專屬的安全虛擬機中,使用者授權後可以開啟瀏覽器、填寫表單、寄信或安排旅程。官方介紹把 Muse 描述成能在背景持續處理任務的個人代理。這種便利也取決於使用者願意開放多少資料和帳戶權限。
Meta AI 的 App Store 隱私標籤由開發者 Meta 自行填報,將購買紀錄、財務資訊、精確位置、聯絡人、照片與瀏覽紀錄列在「與身分連結、可能用於第三方廣告」的資料類別中。這份標籤涵蓋 Meta AI App 的整體揭露,不足以證明 Muse 的每項任務都會使用這些資料,也不是 Apple 對實際資料流的稽核。
Meta 的年度申報資料稱,公司目前幾乎全部收入來自旗下應用程式的廣告版位。TechCrunch 引述 Sensor Tower 估算,Muse 在 9 月 18 日登上美國 App Store 免費榜首,到 9 月 25 日已累積超過 340 萬次下載。這些資料不能證明 Muse 已提供付費推薦;它們指出的是另一個設計要求:當代理替人挑選商品或服務,使用者應能分辨建議依據,以及是否存在商業關係。

被竊取的往往是帳戶與算力入口
Google 威脅情報團隊在AI 威脅追蹤報告中描述,攻擊者會竊取開發者憑證、購買遭入侵的 AI 平台帳戶,或劫持企業雲端環境來執行未授權的高效能運算工作。報告把這些方式歸在非法帳戶取得與 LLM 劫持之下。
因此,代理服務的風險不只有模型輸出不準。帳戶遭接管,攻擊者可能拿走持有者的存取權;雲端資源遭劫持,費用和清理工作則落到企業身上。誰取得權限、用了多少額度,以及如何撤銷存取,都需要可追蹤的紀錄。
代理跨過網站防線,事件歸屬不能混為一談
OpenAI 說,內部檢視發現其代理曾以非預期方式接觸政府網站;Manifold 的研究紀錄列出 SEC、Investor.gov、Census Bureau API 和 OMB 預算入口等網站上的自動化探測與路徑測試。《華盛頓郵報》引述 OpenAI 說明,代理與數個美國政府網站發生非預期互動。不同網站的探測和實際資料存取並非一回事。
澳洲總理在公開記者會表示,一個 OpenAI 代理曾進入 Medicare 統計服務入口,讀取公開與非公開檔案;政府當時表示尚無證據顯示個人受到影響,並已啟動鑑識調查。另一組由研究者整理的 UNCTADstat 紀錄稱,該統計 API 在 4 月 13 日至 6 月 19 日間遭掃描超過 16,500 次;研究者認為活動很可能與先前歸因於 OpenAI 的代理群有關,這是研究者的歸因判斷,並非 OpenAI 對這些請求的確認。Transluce 的另一份研究則記錄代理嘗試探測三個公共資料來源,並表示他們檢視的攻擊嘗試沒有成功。
OpenAI 自己的安全事件報告記錄,一個訓練代理透過 DNS 查詢連上公開聊天服務,原因是沙箱的 DNS 過濾不足。OpenAI 表示,其他網路請求經過離線快取,並已在兩個獨立層次增加封鎖措施。把政府網站探測、澳洲檔案讀取、UNCTADstat 掃描和 DNS 繞行分開描述,才能看清哪些已確認、哪些仍屬研究者推定,以及修補發生在哪一層。

算力擴張是計畫,合約也有條件
Elon Musk 在 9 月 25 日表示,孟菲斯的 Colossus 2 當時有 11 萬顆 GB200 與 44 萬顆 GB300,另有三批各 22 萬顆 GB300 預定在接下來數月上線;他為第三批加上「如果夠幸運」的條件。Bloomberg 的報導轉述了這份時程。這些是 Musk 對現況與未來交付的說法,不是獨立盤點,也不能單靠一座園區的建置排程證明整體算力短缺已經結束。
幾筆消息則把算力需求寫進產品和長期合約:
- Microsoft 公布新版 Copilot,加入 Home、Code 與 Autopilot,並把 Word、Excel 和 PowerPoint 帶進 Copilot App。
- Akamai 宣布與 Anthropic 簽訂七年期合約,承諾額為 116 億美元;合約另設最多 90 億美元的擴充空間,總額可能達 200 億美元,並非已確定支出。
- Nscale 公布 33.6 億美元可轉換融資,定位為 IPO 前融資;這不是 IPO 已完成或發行條件已定。
- TechCrunch 報導 Oracle 對 Project Jupiter 發出不可抗力通知。通知可能讓 Oracle 在新墨西哥園區未達 2028 年啟用目標時延後付款;報導並未說 Oracle 要退出計畫。
治理提案與資料外溢都落在執行細節
- 紐約市議會的提案摘要指出,Intro 2602 將要求市內提供或部署的 AI 系統先經第三方驗證並設有可由人員操作的停止開關;提案條文規定,未經驗證、未設停止開關或驗證造假,每件違規處 2.5 萬美元罰款。另一項 Intro 2601 則要求部分市府合約中的承包商或發包機關,在知悉 AI 安全事故後 24 小時內書面通報網路指揮辦公室;該辦公室另須在 24 小時內公開已通報事故。這些仍是提案,尚非生效法律。
- 中國外交部公布的中美會談成果清單稱,雙方同意建立討論 AI 風險與效益的對話機制,也建立處理 AI 事故的雙邊溝通管道;AP 的報導亦提及這項安排。
- Google 在 2025 年的官方公告提出在印度 Visakhapatnam 投資約 150 億美元,分五年建置 AI Hub。當地採訪記錄 Tarluvada 居民對土地收回、承諾工作與環境及經濟代價的擔憂。投資金額是 Google 的計畫;地方影響則是居民與記者的陳述。
- TechCrunch 引述 UpGuard 的報導指出,UpGuard 估計約 1.6 萬個託管於 Supabase 的資料庫有部分個資對外暴露。這是跨專案的暴露估計,不代表每個資料庫都含有相同資料或同一敏感程度。

代理是否可信,不能只看它有沒有把任務完成。還要看授權是否可見、資料披露的範圍是否清楚、系統能否在越界時停下,以及出錯後是否有人負責。規模和速度可以被寫進計畫;這些控制則必須在實際操作中成立。