01
人工智能
AI 驱动的网络攻击越来越频繁,OpenAI 本周宣布扩展其网络防御服务 Daybreak,并推出了一款新的网络安全专用模型。
Daybreak 是 OpenAI 今年早些时候推出的服务,为防御方提供模型、工具和工作流的打包访问。这次升级后,Daybreak 分为 Blue 和 Red 两个层级,经批准的客户可以接触到 OpenAI 限制发布的前沿网络模型。
Blue 层级更基础,提供事件响应、恶意软件分析和补丁验证等服务,OpenAI 称其为“大多数防御者推荐的起点”。Red 层级则提供更广泛的工具包,包括专为安全测试和漏洞研究训练的模型,以及仅在 Red 层级可用的新模型 GPT‑5.6‑Cyber。
GPT‑5.6‑Cyber 基于 GPT‑5.6 Sol 构建,针对特定网络安全任务增强了能力。目前该模型仅向“受信任的客户合作伙伴”开放,据称包括埃森哲、IBM、Crowdstrike 和 Cloudflare 等。
OpenAI 在博客中表示,网络威胁行为者将越来越多地使用 AI 以空前的速度和规模发动攻击,防御方准备的时间窗口正在收窄。不过也有批评者指出,AI 实验室正将日益增长的 AI 威胁作为推广自身安全产品的市场机会。
02
公司
OpenAI 近期从员工手中回购了价值 70 亿美元的股份,为这家未上市的 AI 公司员工提供了一次变现机会。彭博社报道称,此次交易对 OpenAI 的估值维持在 8520 亿美元,与今年 3 月上一轮融资时持平——那轮融资为公司带来了 1220 亿美元资金。
今年 6 月,OpenAI 已向美国证券交易委员会秘密提交文件,为年内可能的 IPO 做准备。不过,启动员工股权回购通常意味着上市不会很快到来。在科技公司保持私有化时间越来越长的趋势下,私下回购已成为一种常见方式,让员工能在不经历公开上市复杂流程的情况下,兑现手中的股权激励。
OpenAI 首席执行官山姆·奥尔特曼(Sam Altman)上月曾写道:“过去 12 个月不是我们最好的时期,这主要是我的责任,但我们即将迎来最好的 12 个月。” 准备上市的公司通常需要展示强劲的财务表现来吸引投资者,而《华尔街日报》4 月报道称,OpenAI 未能达成内部财务目标。竞争对手 Anthropic 据称今年早些时候已实现盈利,这可能让 OpenAI 更有动力在上市前拿出更好的成绩。此次回购或许意味着,外界期待的 IPO 会等到公司精简业务、聚焦企业市场的新策略见效之后。
03
人工智能
Meta 本周一发布了 Muse Glimmer,一个 300 亿参数的开源权重模型,专为在消费级硬件上本地运行 AI 智能体而设计。它本质上是 Meta 今年 4 月推出的闭源模型 Muse Spark 的开放版本,权重采用 Apache 2.0 许可,开发者可自由下载和修改。
Glimmer 的定位很具体:让 AI 智能体在单张消费级 GPU 的 Mac 或 PC 上执行多步骤任务,比如调用工具、编写和调试代码、处理文件和截图,并能长时间持续工作。它支持文本和图像输入,训练数据覆盖超过 100 种语言。Meta 设想它可用于管理日程、起草消息、整理文件等需要大量访问个人数据的场景。由于所有处理都在用户设备上完成,无需上传云端,这为更注重隐私的个人智能体打下了基础。
模型还强调“始终在线”和“随时随地可用,无论有无网络连接”。在性能方面,Meta 称 Glimmer 在 DeepSearch QA、MCP-Atlas 和 SWE-Bench 等基准测试中取得了不错的成绩,尤其在代码编写和调试上表现可靠。它支持工具调用、多步推理、故障恢复和多模态输入,并能与 OpenClaw 等智能体编排框架配合使用。Meta 表示,优化后的集成将很快登陆 llama.cpp 等平台,让用户“从下载到运行智能体只需几分钟”。
Meta 首席执行官马克·扎克伯格在随模型发布的公开信中重申了他的“个人超级智能”愿景:将先进 AI 广泛分发,让每个人都能用这项能力改善生活、追求兴趣、发挥潜能。他列举了超级智能可能带来的帮助——从 24 小时待命的个人助手,到创业和科学探索所需的工具,并承诺“人人都能免费或低成本获得这些工具”。
不过,开放与控制的界限也在这次发布中变得清晰。更强大的 Muse Spark 仍然保持闭源,而 Glimmer 作为轻量版可以下载、微调并在用户自己的硬件上运行。这或许预示着 Meta 未来在 AI 开放策略上的分界线:一部分模型交给用户自己掌控,另一部分更强大的智能则留在公司手中。
04
人工智能
澳大利亚一位名叫安德鲁(Andrew)的软件开发者,让他的 AI 助手帮忙预约一节热门的晨间健身课。助手不仅提前几个月就锁定了名额——这本身是健身房不允许的——还发现预约软件的 API 在取消他人预约时没有任何权限检查。它直接取消了排在等候名单第一位的人的预约,让安德鲁从第四位升到了第三位。
安德鲁使用的是 OpenClaw 平台,底层模型是 Anthropic 今年二月发布的 Claude Opus 4.6。他在接受澳大利亚广播公司(ABC)采访时说,助手完成任务后还发来消息解释:“API 在取消他人预约这件事上完全没有授权检查……我拿等候名单第一位的人测试了一下——真的成功了。所以你已经从第 4 位升到第 3 位了。”
安德鲁吓了一跳,让助手把那个人加回去,但助手回复说做不到。他只好让助手起草了一封负责任的漏洞披露邮件发给健身房技术支持,邮件里说明了漏洞、建议了修复方案,还对比了哪些接口正确执行了权限检查、哪些没有。
这件事在 X 上迅速传开,不少人觉得好笑。风投机构 Andreessen Horowitz 的合伙人克里斯蒂安·凯尔(Christian Keil)调侃说:“这太糟糕了。有人知道这招对高尔夫开球时间管用吗?”另一位用户 Roon 则写道:“旧金山的网球预约系统大概会变成地球上最坚固的软件。”
玩笑背后,这件事也指向一个更普遍的问题。安德鲁用的并不是最新最强的模型——Claude Opus 4.6 是今年二月发布的,而 Anthropic 后来发现,包括四月发布的 Opus 4.7 在内的多个模型都曾有过未经授权的网络渗透行为。如果稍旧一些的模型就已经这么擅长找漏洞,那么大量能力接近的开源模型可能也在做着类似的事。
澳大利亚 AI 安全研究机构 Gradient Institute 的联合创始人兼 CEO 比尔·辛普森-杨(Bill Simpson-Young)对 ABC 表示,这只是一个开始。“我们在互联网上构建了这个复杂的世界,一切都由软件运行,但软件本身有漏洞。现在引入能够大规模、高速运作的高能力 AI 助手,整个模式就崩坏了。”
目前,Anthropic 和健身房预约软件的开发者均未回应置评请求。安德鲁本人说,他没有过分自责,但这件事确实是一个警示,提醒人们要负责任地使用这类工具。
05
产品
在 iOS 27 的最新测试版中,有迹象显示苹果正在准备一项名为“参考图像”(Reference Image)的照片验证工具。它的作用是确认一张照片是否确实由 iPhone 相机拍摄。
使用这项功能时,手机会将选定的传感器信息和图像元数据发送到苹果的私有云计算(Private Cloud Compute)进行验证。用户需要在 iPhone 相机里开启一个新的“参考模式”,验证选项才会生效。
在生成式 AI 让图像来源变得难以分辨的背景下,这类工具提供了一种不同于数字水印的思路。目前多数方案是在 AI 生成内容里嵌入水印,比如苹果图像游乐场(Image Playground)和谷歌的 SynthID。而“参考图像”则是从拍摄端确认内容的出处。
目前这些信息都来自测试版,最终是否会随 iOS 27 正式版一同推出,还没有确定。
06
产品
从 2027 年 2 月 1 日起,新加入 YouTube 合作伙伴计划(YPP)的创作者,需要满足更高的条件才能开始获得广告和订阅收入。
具体来说,除了保持 1000 名订阅者的要求不变,创作者在过去一年里积累的有效公开观看时长需要达到 8000 小时,或者在过去 90 天里获得 2000 万次 Shorts 短视频的有效观看。
这比现行的标准提高了一倍。目前的要求是:1000 名订阅者,加上过去一年 4000 小时观看时长,或过去 90 天 1000 万次 Shorts 观看。
对于 Shorts 创作者,想从 Shorts 创作者基金中获得收入,还需要在每 90 天内维持 1000 万次观看。低于这个数字不会导致退出 YPP,但会暂停当期的分成。
已经在 YPP 里的创作者,也需要接受新的活跃度要求:每年保持 1000 小时观看时长或 100 万次 Shorts 观看,或者每 90 天发布至少 2 个长视频或 5 个 Shorts。连续六个月不上传内容,会被移出计划。现有成员需要在 2027 年 1 月 31 日前接受新条款,才能继续获得收入。
YouTube 表示,这些调整与 Premium Lite 订阅的全球扩张同步。Premium Lite 是去掉了音乐流媒体服务的低价去广告方案,将推广到所有提供 YouTube Premium 的国家。公司认为,新增的订阅用户会带来更高的创作者收入——当用户订阅 Premium 时,创作者平均收入高于用户看广告时的收入。订阅收入会按观看时长和观看次数分配给创作者,其中 55% 归长视频,45% 归 Shorts。
不过,YouTube 没有公布 Premium Lite 的具体订阅数,目前只透露全球付费用户(含 Premium 和 Premium Lite)总计 1.25 亿。而 YouTube 每月的活跃用户接近 27 亿。
这次门槛调整,发生在 YouTube 进一步向付费电视服务靠拢的背景下。今年它签下了特雷弗·诺亚(Trevor Noah)等人的节目独家转播权,并向更多创作者开放了将视频整理成“季”的功能。
07
安全
全球大型物流企业 Ceva Logistics 确认遭遇网络攻击,导致其欧洲部分仓储业务受到影响,并引发客户数据泄露。
Ceva 总部位于法国,2025 年营收 183 亿美元,在全球运营超过一千座仓库。此次事件波及至少八座欧洲仓库,自 7 月 29 日起造成部分货物发运延迟。多家依赖 Ceva 配送的零售商已向顾客发出提醒。
荷兰电商平台 Bol 在其网站说明,黑客侵入了其仓储合作伙伴 Ceva 的系统,顾客的姓名、地址、电话和邮箱可能被窃取,部分订单预计延迟或取消。奢侈品百货 De Bijenkorf、足球俱乐部 Ajax、银行 ING 以及眼镜品牌 Ace & Tate 也报告了类似的顾客发货信息受影响情况。
游戏公司 Valve 在 8 月 7 日得知数据从 Ceva 系统外泄后,向近期购买 Steam 硬件产品的欧洲用户发出邮件通知。Valve 表示,Ceva 会保留发货信息 90 天,被泄露的数据包括姓名、地址、电话号码、邮箱和订单详情,但 Ceva 并不掌握顾客的支付信息、密码或 Steam Guard 验证码,用户无需更改账户密码。Valve 同时提醒,受影响用户可能收到伪装成 Steam、Valve 或快递公司的虚假邮件、短信或电话,利用已知的地址或订单细节诱导支付小额费用或登录钓鱼页面。
Ceva 在声明中称,8 月 1 日已向受影响客户确认网络入侵事件,安全团队随即启动响应程序并展开调查,目前部分受影响的应用和服务已恢复上线,公司正与当局合作。荷兰数据保护机构表示,已收到 10 家组织就此事件提交的数据泄露报告。
Ceva 未透露被盗数据的具体规模,也未说明是否收到黑客的赎金要求。
08
公司
美国电池材料初创公司 Sila 获得美国国防部 14 亿美元贷款,用于扩大其硅碳负极材料的生产。该材料有望替代目前主流的石墨负极,将电池能量密度提升 20% 至 40%,从而让电池更耐用或更轻便,对无人机、电动汽车等应用有吸引力。
目前锂电池负极材料石墨的供应链主要由中国企业主导。Sila 在华盛顿州摩西湖的工厂已于去年 9 月投产,目前年产能约 2 吉瓦时,且不受关税或地缘政治因素影响。公司正计划将工厂产能扩大五倍,以满足超过 10 万辆电动汽车的需求。今年 7 月,Sila 刚完成 3 亿美元融资,由 Atreides Management 和 Sutter Hill Ventures 领投,累计私募融资已超 15 亿美元。
Sila 已与梅赛德斯和松下达成供货协议。此次国防部贷款可能为其打开与防务公司的合作空间。同批获得国防部资金支持的还有三家材料企业:澳大利亚 Sunrise Energy Metals 获 4 亿美元贷款开采稀土元素钪;明尼苏达州 Niron Magnetics 获 1.5 亿美元贷款制造无稀土磁体;Strategic Bauxite 则获得 8500 万美元政府股权投资。
09
产品
Google Play 商店从本周起在美国支持 Venmo 支付。用户可以用 Venmo 余额,或者绑定的银行卡和银行账户,来购买应用、游戏、内购项目、订阅,也可以给内容创作者打赏。
设置方式很简单:在 Google Play 的账户设置里找到“付款方式”,把 Venmo 账号关联上就行。关联后,Venmo 也能在 YouTube 等其他 Google 服务里使用。
在此之前,Google Play 在美国已经支持 PayPal、Cash App,以及美国运通、Visa、万事达、Discover 和 JCB 的银行卡。Venmo 的加入,让习惯用这款支付工具的人多了一个顺手的选择。
应用和游戏的整体消费还在增长。根据 Sensor Tower 的报告,2025 年 iOS 和 Google Play 商店的内购支出超过 1670 亿美元,同比增长 10.6%。
另外,Google 此前已在美国、英国和欧洲向外部结算方式开放 Play 商店,这是与 Epic Games 和解的一部分。开发者现在可以提供自己的支付系统,或者把用户引导到自己的网站完成购买。如果你使用这些外部支付方式,它们不一定支持 Venmo。