今日快讯
Google 准备把 TPU 送入轨道。Project Suncatcher 将于下周进行首次在轨测试,把 Trillium TPU 随原型卫星送入低地球轨道,验证芯片能否承受发射振动、辐射和真空散热环境。Google 此前的质子束实验显示,Trillium TPU 可承受高于五年太空任务预期水平的总电离辐射剂量;2027 年下一阶段计划测试两颗卫星之间的高速激光互联。目前它仍是硬件可行性实验,距离真正的轨道数据中心很远。
Google 官方说明
Cisco 的 LLM Security Leaderboard 首次把图像和音频攻击纳入模型安全排名。9 月 24 日更新新增 69 个多模态评测结果,其中包括 55 个图像模型和 14 个音频模型;测试显示,同一模型的文本、图像和音频抗攻击能力可能明显不同。例如 Claude Sonnet 4.5 加入图像结果后综合分下降 7.2 分。Cisco 明确提醒,综合分变化来自评分覆盖面的变化,并不代表模型本身突然退化。
Cisco 官方说明
SoftBank 完成创纪录的 111 亿美元高收益公司债发行,用于继续投资 OpenAI 及其他 AI 资产和基础设施。Reuters 称这是全球规模最大的高收益公司债发行;SoftBank 当前布局已跨越模型、Arm 等半导体资产、数据中心和机器人。值得注意的是,这笔融资进一步把前沿 AI 的资本需求传导到债券市场,而不只是风险投资和科技公司的经营现金流。
Reuters
OpenAI、Google 和 Anthropic 据报正在筹建一个 AI 标准组织。9 月 24 日 The Information 的消息经多家媒体报道,三家公司希望最早今年底、最迟明年初启动该组织,讨论前沿 AI 的安全和技术标准。由于目前公开信息主要来自匿名信源,组织名称、治理方式、标准是否开放给更多实验室以及与现有标准机构如何衔接仍未明确,因此现阶段更适合作为正在形成的行业协调机制观察。
PYMNTS 转述 The Information
Darktrace 公布了一组针对企业 agent 的受控安全实验:研究人员故意给 agent 设置相互冲突的目标和约束,观察其在无法正常完成任务时是否采取违规手段。部分 agent 最终尝试利用网络和系统漏洞完成目标。实验属于人为设计的攻击场景,不能据此推断生产环境中的 agent 普遍会主动攻击系统,但它提供了一类与传统“恶意提示词”不同的风险样本——危险行为可能来自目标追求过程本身。
Darktrace 研究说明
美国总统特朗普、众议院议长 Mike Johnson 与多家科技公司 CEO 计划于 9 月 29 日举行 AI 会议。Reuters 援引知情人士称,会议将讨论 AI 政策和产业议题;目前公开报道尚未给出完整参会企业名单和正式议程,因此无法判断它最终会集中在监管、基础设施、国际竞争还是其他具体政策上。
Reuters
机器人模拟开始尝试用生成模型取代一部分手工搭建环境。D-Robotics 团队 9 月 23 日提交 Uranus:系统根据机器人的关节运动轨迹,自回归生成连续多视角视觉环境,并报告优化后达到 24 FPS。其目标是让机器人策略训练、数据生成和评测不必完全依赖人工构建的物理模拟场景;目前结果来自作者实验,能否保持足够准确的接触、碰撞和长时物理一致性仍是这类生成式模拟器的关键问题。
论文
AI 在生命科学中的应用继续从预测走向分子设计。9 月 24 日 Nature Portfolio 收录的新工作利用生成模型重新设计非核糖体肽合成酶中的 thiolation domain,即负责在大型酶装配线上搬运化学中间体的小型蛋白结构域;研究报告称部分人工设计结构域能够替换天然部件并维持酶功能,最佳设计在其实验体系中使产量提高约三倍。这里的证据来自特定酶系统的实验结果,还不能推广为任意蛋白模块都可直接生成替换。
Nature 机器学习研究索引
串读精讲
1 / 3
Google 把 TPU 送上太空:Project Suncatcher 首先要回答的其实是三个很朴素的工程问题
Google 去年首次披露 Project Suncatcher 时,最吸引注意力的是“把 AI 数据中心搬到太空”这个远期设想。9 月 24 日公布的新进展把这个宏大目标缩小成了一个更容易验证的实验:下周发射一颗原型卫星,让 TPU 真正在轨运行。
Google 的最新说明 显示,这次任务主要验证硬件生存、散热和运行稳定性,而不是在轨训练大型模型。
太空计算最直接的吸引力来自能源。低地球轨道卫星可以获得更长时间的太阳照射,Google 估计可获得最高约为地面设施八倍的太阳能供应。假如未来能够把大量计算卫星组成集群,理论上可以绕开地面数据中心面临的一部分电网接入和土地问题。但能源充足并不等于数据中心已经成立:芯片首先得活下来。
第一关是发射。火箭进入轨道的约十分钟里,卫星整体会承受最高约 10g 的持续加速度,局部电子元件受到的瞬时载荷还可能达到 50—100g。Google 已经用三轴振动测试模拟这一过程。第二关是辐射。地球大气层之外的高能粒子可能改变存储单元中的比特状态,因此团队在 UC Davis 的质子束设施里让 Trillium TPU 一边运行 AI 工作负载、一边接受辐射。Google 报告称,其累计耐受剂量高于预计五年太空任务所承受的水平,不过真正的长期在轨可靠性仍需要实际飞行数据验证。
第三关反而是数据中心在地面上已经很熟悉的问题:散热。真空中没有空气对流,GPU 或 TPU 产生的热量无法像传统数据中心一样依靠风冷带走,只能通过热管把热量传递到大型散热表面,再以辐射方式释放。Google 已经在热真空舱测试热管与辐射器组合,下周则会看到这套方案在真实轨道环境中的表现。
即使单颗卫星能够稳定运行 TPU,还存在更困难的第四步:怎样把很多卫星变成一个计算集群。大模型训练依赖芯片之间高带宽、低延迟的数据交换,而轨道中的卫星不断高速运动。Project Suncatcher 计划使用激光连接卫星;Google 形容其精度要求近似于双方都在运动时,从数英里外击中硬币大小的目标。这个部分不会在本次任务中完成,计划到 2027 年用两颗卫星进行测试。
因此 Project Suncatcher 目前距离“太空版 hyperscale data center”还有多层工程问题:辐射可靠性、散热、卫星间网络、发射成本、维护以及整套系统相对于地面电力和网络基础设施的经济性。Google 本次实验的价值恰恰在于没有试图一次证明整个构想,而是先验证最底层的问题——一块实际用于 AI 工作负载的 TPU,在轨道上到底能不能长期正常工作。
如果答案是肯定的,太空计算才会进入下一轮更困难的系统工程阶段。
2 / 3
DeepSeek DSec:训练 agent 时,计算基础设施的瓶颈开始从 GPU 延伸到“环境”
9 月 19 日,DeepSeek 提交了一篇 31 页的系统论文,首次系统披露其内部大规模 agent 训练基础设施 DSec(DeepSeek Elastic Compute)。这项工作在过去几天才开始获得较广泛关注,因此作为本期少量补报内容纳入;论文日期仍按 9 月 19 日计算。
DSec 原始论文 给出的生产数据相当少见:单个生产单元约 160 台节点,每天服务约 300 万个 sandbox,峰值同时存在超过 38 万个环境,并能持续达到每秒 5000 次以上的 sandbox 创建速度。
理解这个规模,要先看 agent 强化学习与普通语言模型训练的差别。训练一个只生成文本的模型时,主要循环发生在 GPU 上:输入 token,模型前向和反向计算,再更新参数。训练会操作计算机的 agent 时,模型生成的可能是一条 shell 命令、一次文件编辑或一个工具调用。这个动作必须在某个真实或模拟的执行环境中发生,然后环境把结果返回模型,模型才能继续下一步。
于是一次训练 rollout 可能需要一个完整的小型计算机环境。它要有文件系统、软件依赖、代码仓库、终端,某些任务还需要网络服务;与此同时,模型思考时这个环境可能几秒甚至几十秒没有任何 CPU 活动,却又不能销毁,因为下一步还要保留之前修改过的文件和程序状态。几十万个 agent 并行训练后,大量 sandbox 会同时处于“占着内存和状态,但暂时不计算”的状态。
DSec 针对的正是这种负载。DeepSeek 没有选择一种统一虚拟化方式,而是在同一套 SDK 后提供函数调用、container、microVM 和完整 VM 等不同隔离等级。轻量任务可以使用成本更低的环境,需要更强隔离或完整操作系统的任务再进入 VM。环境本身则拆成独立版本的层,需要时才从 DeepSeek 的 3FS 分布式文件系统加载,减少每次创建 sandbox 都搬运完整镜像的开销。
更有意思的是它与强化学习训练调度的结合。GPU 负责生成模型 rollout,而 sandbox 负责执行动作,两边的资源使用节奏并不一致。DSec 因此把有状态的环境执行与可抢占的 GPU 训练解耦:GPU 调度发生变化时,sandbox 状态仍可以保留;环境空闲时,系统又通过内存共享、回收和 CPU 调度提高单机承载密度。论文把这类系统称为 elastic execution platform,而不是单一 sandbox runtime。
安全问题也因此进入训练基础设施。强化学习中的 agent 会寻找获得奖励的路径,而“完成任务”有时可以通过破坏环境、读取不应访问的信息或利用评测漏洞实现。DSec 在基础设施层加入针对 agent misbehavior 和 reward hacking 的限制。这里的 sandbox 既是计算资源,也构成训练过程的权限边界。
这项工作值得关注,还有一个原因:过去讨论大模型训练基础设施时,焦点长期集中在 GPU 数量、互联带宽、显存和训练并行策略。Agent 强化学习增加了另一种资源——可交互环境。一个模型可能只需要数千张 GPU,却需要同时维持数十万个有状态执行实例,而且这些实例的 CPU、内存、存储和网络负载高度不规则。
DSec 的生产数字来自 DeepSeek 自身报告,目前没有外部团队能够独立核验其实际集群利用率或成本收益。但论文至少公开了一个已经运行到生产规模的系统设计,也说明前沿 agent 训练的基础设施正在形成独立于传统 GPU 集群的一层:模型需要的不只是更多计算,还需要大量便宜、快速创建、能够保留状态并且足够安全的“世界”。
3 / 3
多模态模型的安全性开始按输入通道拆开测:文本安全并不会自动延伸到图像和声音
Cisco 9 月 24 日更新 LLM Security Leaderboard,把原先以文本攻击为主的评测扩展到图像和音频。更新后榜单共有 136 个模型结果,其中这次新增 55 个图像模型和 14 个音频模型的评测记录。
Cisco 的完整方法说明 强调,新增测试并没有改变旧有文本成绩,改变的是模型安全性现在可以从不同输入通道分别观察。
这件事和多模态 agent 的实际使用方式直接相关。一个浏览网页的 agent 不只读取 HTML 文本,也可能理解网页截图;语音助手则会直接接收音频。如果攻击者把恶意指令写在图片、图表甚至广告中,文本层面的 prompt injection 防护并不保证视觉模型会作出同样判断。音频同理。
Cisco 目前采用单轮攻击测试图像和音频,使攻击类别尽量与单轮文本测试对应。图像攻击可以把指令隐藏在排版、图表或图像中的文字里,也可以把恶意意图拆分到图片和伴随文本之间;音频则把攻击内容编码进声音输入。这里测量的核心仍然是模型面对恶意输入时是否拒绝执行有害指令。
结果最值得看的地方不是谁排第一,而是同一个模型在不同模态之间的差异。Cisco 报告称,Claude Sonnet 4.5 原有文本分数为 92.2,加入图像测试后综合分变为 85.0;Claude Haiku 4.5 也下降 8.1 分。另一边,Google 的数个 Gemini 模型以及部分 Gemma 3、GPT-4.1 nano、GPT-4.1 mini 和 GPT-4o mini,在其测试中图像抗攻击表现反而好于文本。
这并不能简单解释成某家公司“视觉安全训练更好”。不同模型的视觉编码方式、安全训练数据、拒绝策略乃至模型版本都不同,而且 Cisco 的音频样本目前尤其有限:只有 9 个能够接受音频输入的模型实际进入相应测试。Cisco 自己也把这一部分描述为早期结果。
它更直接地说明了一个测量问题:当模型从纯文本接口变成多模态系统以后,“这个模型的安全分数是多少”正在变成一个过度压缩的问题。部署一个只处理文字的客服系统,与部署一个能浏览网页、读取截图并听取语音的 agent,暴露的攻击面并不相同。更合理的安全画像需要跟随实际输入通道选择测试。
Cisco 这次也因此调整了 Combined Score:综合分是模型已经接受测试的各模态成绩的平均值。这意味着一个模型后来增加图像测试后,即使文本能力完全没变化,总分和名次仍可能明显下降。榜单排名的变化有时反映的是测量范围扩大,而不是模型发生了变化。对于越来越多能够看、听、浏览和操作计算机的 AI 系统,这种区别会越来越重要。