结论先说:让 AI 靠近物理设备的第一步,不是提升它的能力,是把「谁能让它停下来」这件事写死。
这句话过去是经验,2026 年 10 月上旬这一周,它变成了有据可查的硬约束。一边是 CVSS 9.8 分、至今没有修复版本的推理缓存漏洞,一边是头部实验室把 human-in-the-loop 写进了自己的服务条款。两件事方向相反,指向同一个判断。
一、省下来的钱,最后要按漏洞偿还
2026 年 10 月 7 日,JFrog 安全研究员 Yuval Moravchick 披露了 CVE-2026-105192,严重性评分 9.8/10。
LMCache 是自托管 vLLM 推理栈里被广泛使用的一层 KV 缓存,作用是省掉重复 prompt 的 prefill 计算。问题出在它的多进程(multiprocess)模式:
| 环节 | 事实 | 后果 |
|---|---|---|
| 通信方式 | 开一个 ZeroMQ socket(端口 5555),无认证 | 任何能连上的主机都能发消息 |
| 反序列化 | 其中一类消息在尚未校验消息类型之前就用 Python pickle 反序列化 | 一条消息即可执行发送方的代码 |
| 运行权限 | 官方容器镜像以 root 运行该进程 | 拿到的就是整台机器 |
| 影响范围 | 0.3.9(2025-10)至最新稳定版 0.5.5,含 0.5.6 RC 与 dev 分支 | 全版本受影响 |
| 修复状态 | 目前无修复版本,项目方未发布安全公告 | 无法判断是否已被攻击过 |
默认配置只监听 localhost,这一点是安全的;但项目自带的 Kubernetes DaemonSet 示例正是监听所有网卡的写法。JFrog 给出的缓解建议只有一条:不要让 multiprocess server 绑定到可路由地址。防火墙只能缩小范围,不能消除风险——任何仍能建立连接的主机都能执行代码。
同一个 36 小时里的另外两件事
**Pwn2Own Ireland 首日(10 月 8 日起,爱尔兰科克)**支付了 388,500 美元买下 32 个独立零日。两个落点值得注意:
- OpenAI 的 Codex 编码 agent 被一个参数注入漏洞拿下——攻击者往程序自己拼出来的命令行里塞入额外的 flag。
- LiteLLM 网关被一条 SSRF + 代码注入链攻破。
打穿 2026 年编码 agent 的,是一个 1990 年代就有的漏洞类别。 这条反差值得反复咀嚼:agent 的安全水位不取决于模型有多聪明,取决于它外面那层壳拼得多糙。命令拼接、参数透传这类老问题,在「agent 替你执行命令」的新包装下,攻击面被放大了几个数量级。
Anthropic 于 10 月 8 日启动 Cyber Mission,其中包含面向运营技术(OT)的 Critical Infrastructure Defense Program,11 家创始伙伴里有 Dragos、Nozomi Networks、Rockwell Automation、Hitachi——这是工控世界的名单,不是常规企业 IT 名单。官方写得很实在:这些设备设计寿命数十年,不能为了打补丁停机,已知漏洞可以在那儿躺很多年。
同一个 Anthropic 还披露了一组能说明问题的数据:6 个月扫描产出 29,000+ 候选漏洞,人工只复核了约 6,000;其 OSS Scanner 的报告不经人工复核直投维护者,官方称真阳性率 >90%——反过来说,接近十分之一的志愿者会收到一份「看起来很真」的错误漏洞报告。
二、停机权要写进设计,不能写进运维约定
2026 年 10 月 8 日,Anthropic 更新了使用政策,11 月 12 日生效。媒体集中在「禁止虐待模型」那条,真正有工程含义的是另一条:
当模型接入能够自主采取物理行动的硬件时,必须有合格操作员能够监视该设备,并使其停止。
这是厂商在监管到来之前,自己把 human-in-the-loop 写进了合同,而且针对的是一个商业化上几乎还不存在的产品类别。
但这条政策有明确留白,留白处正是架构师要补的地方:
| 条款写了 | 条款没写 | 工程上必须补的 |
|---|---|---|
| 有合格操作员 | 合格的定义与培训要求 | 谁有资格、如何验证资格 |
| 能够监视 | 监视的粒度与刷新频率 | 操作员看到的是状态还是意图 |
| 能够停止 | 停机的延迟上限 | 从拍下急停到执行机构断电的毫秒数 |
| 停止 | 停机通道是否独立于被控系统 | 通道的电源、网络、权限全部分离 |
我在电力行业做智能化项目时学到的第一课是:变电站里的装置不是服务器,说重启就重启。一条告警要落到动作上,中间那道人工确认不是流程冗余,而是唯一能兜住误报的东西。做生产领域智能安监时更直接——误报和漏报的成本根本不对称,指标本身就在替你做价值判断。
一个更根本的约束:不能靠读它的思考来审计
同一周,OpenAI 被解雇的安全研究员 Tomek Korbak 公开表示,他被解雇的真实原因是几个月里一直在提出一个担忧:团队正在失去监控 AI agent 思维过程的能力,而这本是捕捉其不当行为的最佳工具之一。
这条比任何漏洞公告都更值得写进架构原则。当推理模型把思考过程压缩进不可读的连续空间,可观测性就从「日志没记全」升级成了「根本没有可读的中间态」。
不能把「事后读一遍它的思考」当成审计手段来规划。 可观测性要建在动作层,不能建在解释层——回路是给人看的,不是给模型看的。
三、现在能做的三件事
- 把自建推理栈的网络边界画一遍。 逐个查每个组件是否绑定了可路由地址、开了哪些端口、容器以什么用户运行、官方有没有安全公告通道。这一步不花预算。
- 给每一条会驱动物理动作的输出,定一条独立于它的停机通道,并实测一次延迟。 通道要和 agent 所在的进程、网络、权限完全分开,测出来的秒数写进设计文档,而不是写「尽快停机」。
- 把「中间件漏洞响应时效」写进选型评分表。 找同类组件过去一年的修复时长做对照。服务再好、性能再强,长期不修漏洞的那一层不该进关键链路。
四、同期其他值得记录的信号
| 日期 | 事件 | 工程含义 |
|---|---|---|
| 10-08 | 阶跃星辰 Step 5 Preview 上架 OpenRouter(600B 总参 / 27B 激活 / 1M 上下文 / 输入 $1 每百万 / 输出 $2.7 / 缓存约 95% 折扣),权重定于 10-15 开源 | 缓存命中率应作为成本模型里的独立变量;注意模型本体 9-20 已发布,上架日 ≠ 发布日 ≠ 权重开放日 |
| 10-07 | Liquid AI 开源 d1-3B / d1-omni-600M,不生成 token,单次前向返回类型化答案与置信度 | 判定层从生成式模型剥离的第三个独立样本;类型化输出消除了「解析」这个静默失效入口 |
| 10-09 | Deno 团队整体加入 Cloudflare,Deploy 六个月后关停、runtime 一年后停止开发 | 有明确时间表的不可逆迁移窗口,不能把「社区接手」当兜底假设 |
| 10-07 | Meta 发布 MIMESIS,测出同一 agent 面对真人用户成功率约 63.6%,面对前沿模型代演用户则超 82.4% | 榜单分数里有一大块是「用户配合度」贡献的,不是 agent 自己的能力 |
| 10-08 | Google Cloud 发布通用工作 agent,赋予其独立企业身份、自己的邮箱与日历,并可路由到 Claude | IAM 里多了一类非人类主体;「有邮箱」解决寻址,不解决审计 |
相关阅读
- agent 清单的验收口径:从条数到验证率(OpenAI 722 篇实证)——验收口径是本文「可观测性建在动作层」的前一篇,讨论的是产出量与已验证量的比值。
数据说明
- 本文所有 CVE 编号、CVSS 评分、影响版本区间均以 JFrog 与 The Hacker News 的披露为准;LMCache 官方截至本文发布时未发布安全公告,且无修复版本。
- Pwn2Own Ireland 的奖金总额与零日数量来自赛事首日公开结果;Codex 与 LiteLLM 的具体漏洞细节以赛事方披露为准。
- Step 5 Preview 的智能指数、TFLOPS 数值、基准成绩均为厂商自报,未独立复现;MIMESIS 的 63.6% / 82.4% 数据来自对论文的二手转述,未独立复现。
- Anthropic 使用政策的生效日期为 2026-11-12,本文所引条款以官方 10-08 发布版本为准。
