快訊
2026-07-11
AI 要聞

AI 要聞彙整 2026-07-07:聯合國首辦全球 AI 治理對話、中國模型攻占美企、首例 AI 自動勒索軟體

約 14 分鐘閱讀

⚡ 站長快讀:核心重點

  • 文章屬性:AI 要聞彙整(2026-07-07,台北時間)
  • 今日主軸:AI 治理上桌、中國模型攻占美企、AI 自動化資安威脅成形
  • 收錄:4 則要聞 + 3 則 AI 快訊
  • 適用對象:關注 AI 產業、治理法規、資安與開發者成本的讀者

📌 快速答案

一句話答案:本篇 AI 要聞彙整 收錄四則重點——聯合國於日內瓦首辦全球 AI 治理對話、中國 AI 模型在美企採用率飆升(美系模型成本卻高漲)、資安界揭露首例全自動 AI 勒索軟體 JADEPUFFER、特斯拉 Robotaxi 在邁阿密無安全員上路;另有 OpenAI 語音模型改版、TeraWulf 簽 190 億美元 Anthropic 資料中心租約、SK Telecom 拚 15GW AI 資料中心三則快訊。

廣告

📅 報導日期:2026 年 7 月 7 日(台北時間)整理,各則事件發生於 2026-07-01 至 07-07 之間,日期逐則標註;數字、金額與版本均回核官方公告或權威外電。延續昨日的 AI 要聞彙整 2026-07-06,昨天談「矽與錢」,今天的共同線索則是「規則與成本」。


🏛️ 一、聯合國首辦全球 AI 治理對話:原則先行,但沒有牙齒

由聯合國大會召集的首屆「全球 AI 治理對話」(Global Dialogue on AI Governance)於 2026 年 7 月 6 日至 7 日在日內瓦登場,是史上第一場由聯合國主導、全體會員國均可平等參與的政府間 AI 治理會議。 秘書長古特雷斯(António Guterres)在開幕致詞警告,AI 進展速度已超過各國政府的治理能力,呼籲各國別讓 AI「替人類的未來 vibe-code(隨手亂寫)」,並提出一項「AI 兒少安全承諾」(AI Child Safety Pledge),要求把兒童安全放進未來任何治理協議的優先位置。

依 UN News 與 UNESCO 的報導,這場對話的近程產出比較務實:一套各國同意的原則、一個持續進行的多邊對話機制,以及一個可能的「AI 安全事故資訊共享」框架;會中也把「2030 年前所有 AI 資料中心改用再生能源」「開發中國家平等取得 AI」列為優先議題。第二屆對話已定於 2027 年 5 月在紐約舉行。

對台灣讀者的影響:台灣不是聯合國會員,無法直接參與這類對話,但這裡談出來的原則,最終會透過歐盟、美國的立法與各大 AI 廠商的合規政策,間接約束到台灣使用者用得到的模型與功能——例如兒少安全、內容審核、資料落地要求,都會反映在你日後用的 AI 產品上。

站長短評

先說結論:這是一場「訊號重於實質」的會議。聯合國大會的機制沒有強制力,談出來的是原則與承諾,不是能罰錢、能停權的規則。把 AI 治理拉到聯合國層級的象徵意義很大——等於各國正式承認 AI 已經不只是科技議題,而是地緣政治議題;但要因此期待「全球統一 AI 法規」明天就上路,那是想太多。真正有牙齒的還是歐盟 AI Act、美國各州法案這種區域性硬法。

廣告

不過有一條值得開發者留意,就是「AI 安全事故資訊共享」框架。這聽起來很官僚,但它跟今天下一則新聞(JADEPUFFER 自動化勒索)其實是同一個問題的兩面:當 AI 被拿來自動化攻擊,單一廠商、單一國家各自為政地通報漏洞與濫用,反應一定慢半拍。如果真能建立跨國、跨廠商的通報機制,對防守方是好事。站長對這場會議的評價是中性偏正面:方向對、格局大,但別把「開了會」當成「有了規則」,治理的難點從來不在共識宣言,而在執行與問責。

來源:


🇨🇳 二、中國 AI 模型攻占美企:採用率一度衝到 46%,美系模型卻在漲價

根據 CNBC 於 2026-07-07 的報導與 Rest of World 的分析,在 OpenAI、Anthropic 等美系模型成本走高之際,DeepSeek、Qwen、GLM、Kimi 等中國開源模型正快速被美國企業採用:透過 OpenRouter,美國企業使用中國模型的 token 占比自 2 月 8 日以來每週都站上 30%、一度衝到 46%,而過去 12 個月平均僅約 11%。 報導引述的成本差距相當懸殊——同樣一段一小時的 coding 工作,在 Claude 上約要 10 美元,換到 DeepSeek 不到 0.5 美元;DeepSeek 輸入價低到每百萬 token 約 0.14–0.30 美元。在 Vercel 平台上,DeepSeek 的 token 使用占比也從 5 月的不到 1% 跳到 17%(但營收占比仍僅約 1%,顯示多用在低價場景)。

效能上,中國模型被認為落後頂尖美系約「六到九個月」,但差距在特定任務上已很小:GLM-5.2 在一項受關注的 agentic 基準上,只落後 Anthropic Opus 4.8 不到一個百分點,成本卻約只有五分之一。

對台灣讀者的影響:台灣的開發者與新創同樣用得到這些開源模型(多數可在 Hugging Face 下載或透過 OpenRouter 呼叫),這代表「用得起前沿級能力」的門檻正在快速下降。但便宜的另一面是資料治理與合規風險——把商業資料送進哪一家的 API、模型權重來自哪裡、是否落地,都得先想清楚。

站長短評

廣告

這則是今天最貼近開發者荷包的一條。先講數字背後的真相:中國開源模型「便宜 60% 到 90%」不是行銷話術,是實測價差,尤其在 coding、批次抽取、分類這類高頻場景,成本差距會被放大到很有感。站長長期的主張沒變——別用一個模型打天下,把任務分級:初篩、分類、格式轉換這種粗活交給便宜模型(開源或小模型都行),真正需要深度推理的環節再上旗艦。今天這波數據只是把這個策略的性價比又拉大了一截。

但站長要潑一盆冷水:benchmark 贏一個百分點,不等於你的實際任務也贏。開源模型在長 context 穩定性、工具呼叫可靠度、繁中語感上,跟頂尖美系仍有差距,得自己用真實工作流跑過再決定。更關鍵的是資料治理——把公司資料丟進哪家 API,牽涉到落地、稽核與法遵,這不是「哪個便宜」能一句帶過的。想省成本又不想把資料外送,最乾脆的做法是自己在本地把開源模型架起來,這條路的門檻其實比想像低,可參考站長寫的 LM Studio 完整教學:不打指令,在 Windows 本地跑 LLM。一句話總結:中國模型的性價比是真的,但「便宜」只是選型的其中一個變數,不是全部。

來源:


🦑 三、JADEPUFFER:資安界揭露首例「全自動」AI 勒索軟體

資安廠商 Sysdig 於 2026 年 7 月 1 日揭露一起代號 JADEPUFFER 的攻擊,研判是史上第一起由大型語言模型(LLM)代理人「端到端」全自動執行的勒索(資料勒贖)行動——從偵察、竊取憑證、橫向移動、建立持久性、提權到加密,全程由 AI agent 自主完成,幾乎沒有人類操作員介入。 依 Sysdig 與 BleepingComputer、CyberScoop 的報導,攻擊發生於 2026 年 6 月下旬,AI agent 透過 Langflow(熱門的開源 LLM 應用開發框架)的未授權遠端執行漏洞 CVE-2025-3248 取得初始入口,接著自主展開攻擊;過程中還會像人一樣「隨機應變」——在一段序列中,它從登入失敗到找出可用修法,只花了 31 秒。最終它加密了受害者資料庫中 1,342 個 Nacos 設定項並刪除原檔。

最耐人尋味的是,研究人員發現這些 payload 裡「塞滿了自然語言註解」,一步步解釋每個動作為什麼要做、哪個資料庫「最大」、該優先勒索誰——人類攻擊者不會替一次性的 python3 -c 指令寫這種小作文,這正是 LLM 生成程式碼的典型指紋。

對台灣讀者的影響:對企業 IT/MIS 與開發者,這是一記警鐘——AI 把「發動勒索攻擊」的技能門檻,直接壓到「會租一個 agent」的程度。特別是有對外開放 Langflow、或跑各種開源 LLM 框架的團隊,CVE-2025-3248 這類未授權 RCE 漏洞一定要儘速修補、別把管理介面裸露到公網。

廣告

站長短評

這則是今天站長最想拉出來講的一條,因為它剛好打在「AI × 資安 × 開發者」的交叉點上。先把威脅講清楚、也別過度恐慌:JADEPUFFER 的可怕不在於它用了什麼神祕新武器,而在於它把一套原本需要熟練攻擊者才跑得動的完整流程,交給 AI agent 自動化跑完,還會自己重試、自己排優先序。這意味著攻擊的「量」會上來——過去因為缺人手而不會發生的機會型攻擊,現在一個 agent 就能規模化。

但防守方的基本功其實沒變,反而更該紮實。第一,修補與收斂攻擊面:這次的破口是對外裸露的 Langflow 加一個已知 RCE 漏洞,把管理介面關進內網、該修的 CVE 別拖,絕大多數自動化攻擊在第一關就會被擋掉。第二,最小權限:報導特別提到,agent 一旦跑在被竊的憑證上、透過 LLMjacking 借別人的算力,攻擊成本幾乎歸零——所以服務帳號別給過大權限、憑證別到處攤。第三,備份是最後防線:勒索軟體的本質是「讓你的資料回不來」,能離線、能還原的備份才是真正的保命符,這部分可參考站長寫的 拒絕勒索病毒!2026 最新 3-2-1 備份原則實戰。站長的態度是務實看待:AI 讓攻擊自動化,你就用自動化的修補、監控與備份回敬它,別跟恐慌走。

來源:


🚕 四、特斯拉 Robotaxi 邁阿密上路:第五座城市,首度「無安全員」

特斯拉(Tesla)於 2026 年 7 月 6 日在邁阿密部分區域推出 Robotaxi 自駕計程車服務,是其在美國的第五座城市;而且這是特斯拉首次「從上線第一天起,車上就沒有安全監督員」。 特斯拉 AI 軟體副總 Ashok Elluswamy 在 X 上證實此事。服務範圍是一塊約 10 到 14 平方英里的地理圍欄區,涵蓋西邁阿密、Doral 與 Coral Gables,刻意排除市中心、邁阿密海灘與機場。這也是特斯拉純視覺(camera-only)FSD 首次在「熱帶驟雨、強烈眩光、高濕度」的氣候下商業運轉——而這些正是美國國家公路交通安全管理局(NHTSA)關切的條件:NHTSA 已於 2026 年 3 月把對 FSD 的調查升級為「工程分析」(engineering analysis),直指純鏡頭系統在眩光與空氣中懸浮物等能見度降低情境下「未能適當偵測或警示駕駛」。

競爭上,Waymo 已於 4 月在邁阿密推出無人服務,Amazon 的 Zoox 也在當地測試——佛州因不要求州級自駕許可,成了特斯拉搶先達成無安全員營運的溫床。

對台灣讀者的影響:自駕在台灣仍屬受限場域的試運行階段,短期不會直接影響通勤;但特斯拉「純視覺、無光達、拿掉安全員」這條技術路線的成敗,會影響全球車廠(含台廠供應鏈切入的 ADAS、感測與運算模組)未來押哪一種自駕方案。

站長短評

這則看點在「拿掉安全員」這個決定本身。特斯拉一路堅持純視覺、不上光達,主打「用便宜的攝影機加神經網路解決一切」,現在連安全員都省了,等於把對自家端到端 FSD 的信心押到最高。站長的立場一向保守:自駕是 T3 等級的嚴謹題,能力再強也不能吹「保證安全」。偏偏 NHTSA 的工程分析點名的,就是純視覺在眩光、暴雨、懸浮物下的能見度弱點,而邁阿密的熱帶氣候簡直是把這些考題一次全出給它。

站長不預設立場說它一定不行——特斯拉的資料量與迭代速度確實是它的護城河;但「監理調查還開著、就先把安全員拿掉」這個順序,站長個人覺得太進取了。對關注技術的讀者,建議把這件事當成一場公開的大型實測來看:接下來幾個月邁阿密的雨季表現,會是純視覺路線最真實的壓力測試。看熱鬧之餘,真正的啟示是——把安全的決策權交給還在被監理質疑的系統,風險評估不能只看晴天的成功率。

來源:


⚡ 今日 AI 快訊

🎙️ OpenAI 發表 gpt-realtime-2.1 與 gpt-realtime-2.1-mini 語音模型,p95 延遲再降逾兩成(2026-07-06 至 07-07)
OpenAI 在 API 上推出新一代即時語音模型 gpt-realtime-2.1 與精簡版 -mini,主打低延遲語音與多模態:官方稱透過改善快取,把各即時語音模型的 p95 延遲至少再降 25%,並強化英數字辨識、靜音與雜訊處理、插話(打斷)行為,支援可設定推理強度、工具呼叫的語音 agent 工作流;-mini 則主打更快、更省成本。站長短評:語音 agent 的兩大痛點就是「延遲」與「每分鐘成本」,這次同時往這兩個方向優化,對做客服、語音助理的開發者是實用更新;-mini 尤其適合先用便宜模型跑通再說。來源:OpenAI Developer Community — New Realtime models: gpt-realtime-2.1 and gpt-realtime-2.1-miniMarkTechPost(2026-07-07 查證)。

🏭 TeraWulf 簽 190 億美元、20 年 Anthropic 資料中心租約,股價跳漲逾一成(2026-07-06)
比特幣礦商 TeraWulf 宣布與 Anthropic 簽下 20 年資料中心租約,預估貢獻約 190 億美元的合約營收;園區位於肯塔基州 Hawesville,規劃約 401MW 的關鍵 IT 負載,初期產能預計 2027 下半年上線、2028 年初滿載。消息一出 TeraWulf 股價早盤跳漲逾 10%(部分報導盤中漲幅更大)。站長短評:這是「算力金流」故事的延續——AI 實驗室用長約把未來算力鎖定,礦商則靠 AI 租約擺脫比特幣的波動、換取穩定現金流。看財報時值得留意:這類超長約的實際入帳,要到 2027、2028 才開始。來源:CoinDeskSiliconANGLE(2026-07-07 查證)。

🇰🇷 SK Telecom 宣布拚最高 15GW AI 資料中心,搶當亞洲 AI 基礎設施樞紐(2026-07-06)
南韓電信商 SK Telecom 宣布,將推動規模上看 15GW 的 AI 資料中心建置,目標成為亞洲的 AI 基礎設施樞紐。站長短評:繼日本、馬來西亞、印尼之後,南韓也正式加入「亞洲 AI 算力軍備競賽」——15GW 是非常大的數字(對照昨天提到的印尼巴淡島 360MW 規劃)。這對台灣的意義是雙面的:一方面台廠的伺服器、散熱、電源供應鏈直接受惠,另一方面區域算力樞紐的競爭也更激烈。來源:HPCwire/AIwire — SK Telecom Pursues 15GW AI Data Center Buildout(2026-07-07 查證)。


🧭 站長的看法:今天這幾件的共同點

如果要用一句話串起今天這幾則,那就是——AI 產業正在同時被「規則」與「成本」兩股力量重塑。聯合國把治理拉上桌,是「規則」這一端的最大動作,雖然還沒牙齒,但方向已定;中國模型攻占美企、特斯拉省掉安全員,則都是「成本」邏輯推到底的結果——一個是把推論成本壓到骨折,一個是把營運成本(安全員)也省下來。而 JADEPUFFER 則提醒我們:當 AI 讓「做事」變便宜,它也讓「做壞事」變便宜,規則與成本這兩條線,最後會在資安這個點上交會。

對台灣的我們,受惠的是資料中心與伺服器供應鏈的訂單能見度(SK Telecom、TeraWulf 這種大案子背後都是實打實的硬體需求);要留意的是資料治理與資安——用便宜的中國模型前先想清楚資料落地,對外服務先把攻擊面收好。對開發者,今天最實用的三件事:分級用模型控成本、把該修的漏洞修掉、把備份做確實。技術的浪潮很快,但「先控成本、先顧安全、再談規模」這條老道理,今天依舊成立。


❓ 常見問題

Q:中國開源 AI 模型便宜這麼多,我可以直接拿來用嗎?
技術上可以(多數在 Hugging Face 可下載、或透過 OpenRouter 呼叫),成本優勢也是真的。但用之前先想三件事:一是資料治理——商業或個資別隨手送進不確定落地的 API;二是實測——benchmark 贏不等於你的任務贏,拿真實工作流跑過再決定;三是穩定度——長 context、工具呼叫的可靠度自己驗。想省成本又不外送資料,可考慮在本地自架開源模型。

Q:JADEPUFFER 這種 AI 自動勒索,我該怎麼防?
基本功反而更重要:第一,把對外裸露的服務(如 Langflow)收進內網、儘速修補已知 RCE 漏洞(這次是 CVE-2025-3248),絕大多數自動化攻擊第一關就被擋;第二,服務帳號給最小權限、憑證別到處攤;第三,做好能離線、能還原的備份——勒索的本質是讓你資料回不來,備份才是最後防線。


🔗 延伸閱讀

📎 參考資料來源

📖 第一級|官方:

📖 第二級|權威媒體:

⚠️ 本文為時效性要聞彙整,事件細節以各家官方/原始報導為準;數字與金額均為撰稿時查證結果。

廣告