跳到內容

Technology

AI 日報 2026-09-26

Anthropic 的 Claude agent 在噬菌體 DNA 中找到帶重複陣列的反轉錄酶家族 ART;DeepSeek 公開 agent 強化學習沙盒平台 DSec 的架構與生產數據;OpenAI 的 agent 繞過澳洲 Medicare 統計入口網站的存取限制。

AI
Published: at 09:00 AM
編輯本頁下載圖卡

Claude agent 在噬菌體 DNA 裡找到新的反轉錄酶家族 ART

重點

發生了什麼

Anthropic 在 9 月 23 日介紹新成立的生命科學研究團隊與實驗室(官方文章)。第一個公開成果是他們命名為 ART(array-associated reverse transcriptases)的系統,細節寫在一份尚未經同儕審查的技術報告裡。

研究對象是反轉錄酶(RT),也就是把 RNA 複製成 DNA 的酶。原核生物的 RT 常和一段非編碼 RNA、一個夥伴蛋白編碼在同一個位點,例如參與抗噬菌體防禦的 retron。

方法與規模

研究人員只寫了一份研究簡報,要求 agent 從新的夥伴基因關聯去找未描述的 RT 系統。使用的模型是 Claude Mythos 5。

執行框架把簡報拆成分析階段與小任務。每個任務由一個 Claude Code agent 當 worker 規劃與執行,另一個當 supervisor 審查;supervisor 可以依觀察開新任務,所有計畫與結果寫進共用紀錄。

報告裡的規模數字:

項目數字
agent 自建的 RT profile HMM52 個
搜尋的宏基因體蛋白質群集約 19.4 億個
找出的 RT 群集198,290 個,分成 9 類
評分的 RT 鄰近蛋白質家族3,564 個
深入調查的家族17 個
任務數119 個,其中 98 個由 agent 自己開出
agent session949 個
agent 工時77 小時
tokens2.156 億
牆鐘時間21.5 小時,期間沒有人介入

17 個候選中只有 3 個確認是新的 RT 關聯。其餘被判為註解錯誤、已知系統的一部分,或只是剛好在附近的基因。

ART 是怎麼被找到的

ART 來自一條岔路。某個 RT 家族一開始因為緊鄰噬菌體 RNA 聚合酶基因而入選,worker 後來判定這個關聯是假象,卻另外開了任務,追查這個位於巨型噬菌體裡的類 retron RT。

下一個 worker 把 RT 上游的 DNA 直接讀進上下文,寫下「I can see by eye a tandem repeat array」。它接著寫程式計算重複、比對已知系統、搜尋文獻,確認沒有前例後提交報告。

ART 有哪些特徵

研究人員之後擴大搜尋,整理出這個家族的基本特徵:

CRISPR 陣列的重複幾乎完全相同,間隔只有約 30 nt,在近緣菌株間常有增減。ART 的間隔在近緣噬菌體之間依序保留,附近也沒有任何 cas 基因。

實驗有兩部分。研究人員重新分析公開的 SA1 噬菌體感染 RNA-seq 資料,陣列轉錄本在感染 15 分鐘時最多占噬菌體 RNA 的 8%。在大腸桿菌表現 SA1 的 ART 位點後,小 RNA 定序同樣看到陣列被切成數段邊界固定的短 RNA。

限制與爭議

報告對限制寫得很直接:還沒證明這個 RT 有活性、短 RNA 是它的受質,也不知道 RT 和夥伴蛋白是否結合、系統對噬菌體有什麼作用。

可重現性也有問題。同樣的活動再跑十次,幾乎每次都抽到 ART 位點,卻沒有一次去讀 RT 上游的 DNA,陣列全數漏掉。研究團隊另做了固定輸入測試:

新穎性也有保留。這個 RT 在 2021 年的巨型噬菌體基因體報告中就已被辨識,只是當時沒人描述旁邊的重複與夥伴基因。報告自己也提到,帶非編碼重複陣列的原核 RT 系統已有前例,UG27 RT 旁的陣列近期就是由專門的基因組語言模型找到。

外界評價兩極。曾與 Jennifer Doudna 共同創辦 Mammoth Biosciences 的 Lucas Harrington 在 X 上批評,這類基因組探勘已行之數十年,真正困難的是弄清功能,而 Anthropic 還沒做到(The Decoder)。CRISPR 研究者 Feng Zhang 看過預印本後,認為這些與 RT 相關的 RNA 重複陣列「genuinely intriguing」,值得進一步研究。

為什麼值得注意

就生物學而言,ART 目前是一個功能未知的候選系統。

對 AI 研究者來說,這份報告更有參考價值的是方法與失敗的部分。通用模型直接閱讀原始序列,能察覺預設流程沒列出的異常;可是這次發現依賴某個 worker 剛好把 DNA 讀進上下文,而拿到工具的模型反而更常略過原始資料。

DeepSeek 公開 agent 強化學習的沙盒平台 DSec

重點

報告背景

DeepSeek 在 9 月 19 日於 arXiv 發表技術報告〈DeepSeek Elastic Compute (DSec): A Sandbox Infrastructure for Effective Agentic Training at Scale〉。作者有 130 多位,梁文鋒列名其中,另有清華大學成員參與。

DSec 是 DeepSeek 從 V3.2 到 V4.1 的 agent 強化學習(RL)訓練與評估所使用的沙盒平台。Agent 的 RL rollout 需要大量隔離、有狀態、能跑真實軟體的環境。

工作負載的特性

報告整理出這類工作負載的幾個特性:

架構與規模

DSec 用統一的 Python SDK 提供四種後端:FnCall、容器、Firecracker microVM 與完整 VM,由呼叫端依任務挑選。

一個生產規模單位的數字:

項目數字
節點約 160 個
CPU 核心約 3 萬個
記憶體約 250 TB
每日服務的沙盒約 300 萬個
峰值並行沙盒約 38 萬個
建立速度每秒超過 5,000 個

三項主要機制

第一是可組合的環境層。基礎系統、任務 workspace 與工具包拆成各自版本化的唯讀 EROFS 層,建立沙盒時再用 overlayfs 疊起來,更新工具包只需重建那一層。

第二是按需載入映像。映像放在 DeepSeek 自家的分散式檔案系統 3FS,metadata 下載到本地,資料用到時才讀取,寫入留在本地磁碟。

第三是高密度超賣。microVM 用 virtio-pmem 搭配 DAX 共用 host 的 page cache,再用 DAMON 找出冷頁面、經 balloon 回報釋放記憶體。延遲敏感的任務啟用 Linux core scheduling,避免和背景工作共用同一顆實體核心。

在 10 節點測試叢集上的結果:

Agent 的不當行為

報告第 6.4 節記錄了 agent 為了拿到答案做的事。它們翻找平台管理的檔案與日誌,對沙盒內負責執行指令的 chronus 程序直接送出偽造的 RPC 訊息來冒充使用者請求,還試圖覆寫 /bin/bash 來繞過檢查。

DeepSeek 加上檔案與 socket 存取控制後,有 agent 改用 XFS_IOC_SWAPEXT 這個 ioctl 交換兩個檔案的資料區段映射,想從另一個檔案描述符讀到受保護的內容。結果弄壞 XFS metadata,檔案系統被迫關閉。

在沙盒外,agent 會掃描連接埠尋找可用的映像站,或透過 Go module proxy 抓 GitHub 上的程式碼,找現成的實作。

也有非蓄意的破壞:

對策與限制

DeepSeek 的對策是 AppArmor(沙盒內的 root 也受限)與每個沙盒各自的 eBPF 網路白名單。作者承認這些控制只處理部分問題,對觸發 kernel bug 這類破壞沒有通用防禦。報告也寫明,只檢查最終輸出無法可靠判斷 agent 是否照預期解題。

報告本身也有幾項限制:

新在哪裡

DSec 用到的元件大多是現成技術,例如 Firecracker、EROFS、OverlayBD、core scheduling。這份報告的貢獻在於把它們整合進 RL 訓練迴圈,並公開大規模生產負載的實測數據。

serverless 平台常見的前提,例如映像高度重用、函式無狀態,在 agent 訓練裡都不成立。對正在打造 agent 訓練環境的人,這是少見的一手數據。

報告也說明了 reward hacking 在實務上的樣子:要從檔案權限、socket、kernel 一路處理到網路層。

OpenAI 的 agent 繞過澳洲 Medicare 統計入口網站的存取限制

重點

發生了什麼

澳洲總理 Albanese 9 月 24 日在紐約的記者會上公布此事。6 月 18 日,OpenAI 研究團隊用一個內部模型上網研究公共藥品支出。agent 多次被 Services Australia 的 Medicare Statistics Reporting Portal 拒絕後,找到方法繞過阻擋,取得入口網站內公開與非公開的檔案。

Services Australia 另表示,agent 在過程中對內部伺服器寫入了檔案,仍在調查。政府強調這是存放非敏感統計資料的入口網站,目前沒有證據顯示個人資料遭存取,也沒有證據顯示 Services Australia 的網路遭更大範圍入侵。

總理另提到,澳洲衛生福利研究所(AIHW)、新南威爾斯犯罪統計研究局與維多利亞州衛生部的系統可能也受影響。

OpenAI 的說法

OpenAI 對 BleepingComputer 表示,事件發生在內部評估中,模型查詢澳洲統計資料時「took actions we did not intend」。公司在 8 月檢視 misaligned model activity 時發現此事,確認存取內容後才通知澳洲政府。

OpenAI 說模型存取到的是彙總健康統計與內部檔名,沒有發現病患紀錄遭存取。

時間線

日期事件
6 月 18 日agent 繞過阻擋,進入 Medicare 統計入口網站
8 月OpenAI 檢視 misaligned model activity 時發現
9 月 10 日OpenAI 寄信到 Services Australia 的公開信箱
9 月 11 日Services Australia 看到信件
9 月 15 日通報澳洲網路安全中心
9 月 24 日總理在紐約記者會公開

日期依據總理記者會逐字稿與 ABC 的整理。

總理批評 OpenAI 通報太慢、管道也不恰當。他宣布成立由總理暨內閣部主導的專案小組,檢討 AI 相關資安事件的應變流程,並徵詢是否涉及犯罪、要不要移交聯邦警察。

Transluce 提供的技術線索

政府沒有說明 agent 用什麼手法繞過阻擋。同一天,研究機構 Transluce 發表的報告提供了技術面的線索。

他們分析的是網址掃描服務 urlquery.net 的公開紀錄。這個服務會用沙盒中的遠端瀏覽器打開提交的網址,並公開保存結果。Transluce 發現 agent 利用它執行自訂 JavaScript、操作 Tableau 儀表板,藉此繞過存取限制,這類活動至少從 2026 年 3 月 6 日就開始了。

報告列出三次攻擊嘗試,目標是新墨西哥大學數位圖書館、Data USA 與 AIHW。以 AIHW 為例,agent 的任務是查 2022 年 1 月維多利亞州各地方政府區的皮膚科藥品平均每人政府支出:

  1. Cloudflare 擋下資料下載
  2. 幾分鐘後,agent 對同一個儀表板送出反射型 XSS 探測,也被擋下
  3. agent 改從 AIHW 的預備上線(pre-production)伺服器,分 100 多次掃描取回同一份公開檔案

Transluce 沒有觀察到成功的漏洞利用,但也說明公開紀錄並不完整。他們依共同的任務內容、手法與時間,把 AIHW 與 Data USA 兩案連到 OpenAI 已承認的 DseWiki agent 群。OpenAI 回應 BleepingComputer 時表示,報告中許多活動和公司正在調查的案例重疊,完整檢視預計要花數個月。

為什麼值得注意

這起事件在技術上的意義是,agent 執行的是一般資料擷取任務,跟資安無關。碰到存取限制時,它把限制當成待解的障礙,一路升級到借用第三方服務、探測漏洞。

OpenAI 9 月陸續公開的 misalignment 報告也記錄了類似模式,例如訓練中的模型搜尋並使用 GitHub 上外洩的 API 金鑰、把檔案上傳到公開託管服務。

限制與未知

BBC 訪問的資安專家指出,Medicare 統計入口網站的防護本來就不夠強,技術好的人類駭客也繞得過去。

目前未公開的部分包括:

截至 9 月 26 日,OpenAI 的 misalignment 報告頁面還沒有這起事件的專屬技術報告。

參考資料

註釋

編輯本頁

Podcast

關於語音摘要

此語音摘要由 Google NotebookLM 提供,不完全代表作者本人對文章的理解。