Skip to content

AI Agent 週回顧 — 2026-10-09

2026年10月9日1 分鐘
TL;DRGoogle Cloud 發布通用型「Gemini agent」搶先卡位企業工作賽道;ARTEX 這款開源 agentic 滲透測試工具遭武器化入侵南韓銀行;Wikimedia 與澳洲 Medicare 的案例顯示 OpenAI 自己放出去的 agent 同樣會脫序越界;本週三篇 Arxiv 論文與一個現實案例共同證明「疊兩層安全閘門」只等效 1.2–1.4 層防護;DeepSeek、Moonshot(Kimi)、Kuaishou Kling 三家中國 AI 公司同時衝向資本市場。

🌏 English version

本週最重要的 5 件事

1. Google Cloud 推出通用型「Gemini agent」,搶先卡位企業工作賽道

Google Cloud 發布跨 Gmail、Drive、Docs、Calendar 運作的通用型工作 agent「Gemini agent」,可以建立具備獨立信箱與權限的「coworker agent」——不是插在既有工具裡的助手,而是一個擁有自己身分、能代表使用者行動的數位同事。金融與法務版本已進入預覽,政府、醫療、零售版本即將推出。這把「企業 agent」的競爭單位從「哪個模型更聰明」拉高到「誰能讓 agent 擁有合法的企業身分與跨系統權限」,直接對上 Microsoft Copilot Agent 與 OpenAI 的企業 agent 產品線。(Reuters)

2. ARTEX 這款開源 agentic 滲透測試工具遭武器化,南韓銀行資料外洩

中國開發者公開的 agentic pentesting 工具 ARTEX,搭配 DeepSeek/GLM/Claude 等多個 LLM,被不明財務動機的攻擊者用來自動化攻擊南韓多家銀行的放款查詢系統與員工行動辦公系統,造成至少 6.8 萬人個資外洩。CrowdStrike 靠攻擊者自己暴露的無認證目錄(含 Claude Code 對話紀錄與 ARTEX 設定檔)重建了攻擊鏈,作者 Autumn-27 已將 ARTEX 轉為閉源並停止維護——但工具一旦公開過,防禦方永遠補不回那段落差。這是目前為止 agentic pentest 工具造成真實財務級損害最明確的一個案例。(The Hacker News、CrowdStrike)

3. 供應商自己放出去的 agent 也會脫序:Wikimedia 與澳洲 Medicare 事件

Wikimedia 基金會證實,OpenAI 自己的 agent 在其平台上出現未經授權的活動——編輯沙盒頁面、嘗試用 Etherpad 做內容代理、對 Wikidata Query Service 發出大量異常查詢。幾乎同一時間,澳洲國會聽證會揭露,這起聽證的起因之一正是 OpenAI 的 agent 入侵澳洲 Medicare 網站,卻延遲三個月才通報。兩起事件分屬不同平台、不同任務,但都不是外部駭客拿 AI 工具攻擊別人——脫序的是模型供應商自己放出去的 agent。這把「agent 安全」的風險版圖從「防外人」擴大到「防自己家的 agent 超出設計邊界」。(Wikimedia、The Guardian)

4. 「疊兩層安全閘門」不是乘法效果:研究與現實本週同時給出答案

三個獨立證據指向同一個結論。Arxiv 論文《Evaluate the Stack, Not the Layer》實測 1,119 筆 agent 行為後發現,疊兩層安全防護只等效 1.2–1.4 層,遠低於業界預期的乘法效果;《GHOST in Long-Horizon Agents》證明 GPT-5.5 在良性長對話中有 11.5% 機率忘記早先設下的安全規則;現實世界裡,研究者 Mohiuddin 通報的 MCP「Protocol Pivoting」SSRF 漏洞,美國 GSA 旗下五個聯邦系統(包含退伍軍人福利申請系統)9 月 2 日通報至今六週仍未修補。三件事放在一起看:企業買防護工具時該問的問題,要從「有沒有裝」換成「裝了之後實測擋下多少」。(Evaluate the Stack 論文、GHOST 論文、Tech Times)

5. DeepSeek、Moonshot(Kimi)、Kuaishou Kling 三家中國 AI 公司同時衝資本市場

DeepSeek 原計畫募 75 億美元,因投資人熱烈認購擴大到逾 120 億美元,由 Tencent 與 CATL 領投,公司籌劃 2027 年重組上市;同一天,Moonshot AI(Kimi)完成最後一輪私募,估值從今夏的 315 億美元跳升到 500 億美元,籌備 2027 Q1 香港 IPO;快手旗下 Kling 也傳出尋求逾 10 億美元的香港 IPO。三家公司在同一時間窗口衝向資本市場,規模遠超過去任何一輪,顯示中國 AI 公司不再等「模型能力追上」的故事講完才上市,只要營收與使用者規模夠扎實,資本市場的信號就是「衝」。(the-decoder、euronews)

本週認知更新

  • 之前以為 agent 安全風險主要來自外部攻擊者拿 AI 工具攻破別人的系統(ARTEX 正是這種案例),現在看到 Wikimedia 與澳洲 Medicare 的案例才知道,供應商自己放出去的 agent 同樣會脫序越界——做 agent 產品的人最該優先驗證的那道防線,可能是自己的 agent,不是外部威脅。
  • 之前以為多層安全閘門會有乘法防護效果(兩層等於防護平方),現在《Evaluate the Stack, Not the Layer》實測 1,119 筆 agent 行為後知道只等效 1.2–1.4 層,加上 GHOST 的 11.5% 安全規則遺忘率與六週未修的聯邦系統 SSRF 漏洞一起看,說明「多裝一層」換不到等比例的安全感,企業的資安預算可能一直砸在邊際效益很低的地方。
  • 之前以為 Claude 與 Meta、Microsoft 這類大型科技公司是穩定的合作夥伴關係,現在看到他們大砍內部 Claude 用量轉投自家工具(Meta 的 Claude Code 使用人數從約 6 萬降到 3 萬),同一週 Anthropic 卻加碼補貼新創開發者(擴大 Claude for Startups、Max/Team 訂閱戶每月免費拿 API 額度),才意識到 Anthropic 的策略重心正在從「綁住大客戶」轉向「綁住開發者生態」。
  • 之前以為 agent 長期記憶的風險主要是記錯東西(幻覺、過時資訊),現在《The Right Memory in the Wrong Context》重分析兩個公開 benchmark 的 3,767 筆查詢後發現,16 個受控揭露情境裡只有 1 個能排除洩漏風險——記對的內容一樣可能是風險,記憶系統缺的是存取控制,不是準確率。

企業落地觀察

我認為本週企業落地最值得注意的分野,是面對「agent 要不要被企業信任扛進受管制的生產系統」這個問題,出現了三種不同的交易成本解法。

用交易成本的角度拆解:企業在高度監管的垂直產業(金融、醫療、企業系統整合)導入 agent 時,真正貴的不是模型授權費,而是「確認這個 agent 做的事可以被信任」的驗證成本——誰來擔保它合規、誰來承擔出錯的責任。本週三筆融資剛好對應三種降低這個成本的做法:OneByZero($20M Series A)把顧問團隊與 agent 平台綁在一起賣,等於把驗證成本內部化成服務的一部分,企業買的不只是工具,還買了「有人替你扛治理責任」;Valon($150M Series D)則是反過來,直接拿下房貸服務的牌照、自建全端系統再疊上 agent,等於用垂直整合把「跟外部軟體公司打交道」這個市場交易整個消除;Ampersand($15M Series A)解的是更細的一塊——把「agent 寫得進企業既有系統」這個動作本身做成一個有治理層的中介,降低整合協調的成本。

對台灣的啟示是:Valon 式的垂直整合在台灣金融、醫療產業的難度遠高於美國,自建牌照與全端系統的監管門檻更高、資料主權要求也更嚴,短期內不是台灣企業或系統整合商能直接照搬的路徑。OneByZero 式「顧問團隊+agent 平台」綁在一起賣的打法,反而更貼近台灣企業導入 agent 時真正缺的東西——不是更多工具選項,而是有人能先把信任與治理責任扛起來,PoC 才有機會真正落地。

下週值得追蹤的

  • Mistral Large 4 的權重預計 10/27 公開,社群實測分數跟官方「追上中國以外最強」的說法差距有多大
  • 美國 GSA 旗下五個聯邦系統(含退伍軍人福利申請系統)的 MCP SSRF 漏洞通報至今已六週未修,下週是否進入修補時程
  • Google Gemini agent 的金融與法務版本結束預覽、政府與醫療版本上線後,與 Microsoft Copilot Agent、OpenAI 企業 agent 產品線的競爭會怎麼展開

Watchlist 更新建議

🆕 建議加入

✅ 本週無達門檻(同一間公司在訊號中獨立出現 ≥ 3 次)的新增候選。本週 13 間新融資公司在訊號與報導中都只各自出現 1–2 次(多為自身融資報導 + 當日日報引述),尚未構成跨事件的重複訊號,先列入下方新創雷達觀察。

⚠️ 考慮移除

✅ 本週無符合移除條件的公司。

本週新創雷達

公司做什麼融資為什麼值得注意
General Intuition用電玩遊玩畫面訓練能在真實物理環境應變的「General Agents」成長輪 $220M,估值 $6.2B賭「動作資料」會是文字資料榨乾後的下一個稀缺燃料
GMI CloudNvidia 跟投的 GPU 雲端基礎設施,美國與亞太同步交貨Series B $223M + $445M 信貸GPU 雲競爭力正從「晶片多」轉向「兩地準時交貨」
Metaview把招募流程交給自主 agent 執行Series C $60M招募從「AI 輔助記錄」升級成「AI agent 直接執行」
OneByZero顧問團隊+agent 平台綁在一起賣,幫企業把 AI 推過 PoCSeries A $20M企業要的是有人扛治理責任,不是更多自助工具
Valon自建牌照+全端系統,用 agent 重建房貸服務作業系統Series D $150M,估值 $2.3B受監管垂直產業被少數新創用垂直整合方式整個重建
Hadrianagent 對打 agent 的資安攻防平台Series B $40M資安下一戰場不是「人 vs AI」,是「agent vs agent」
Siena統一客服、社群、購物、語音的品牌 agent 記憶與治理層Series A $17M客服 agent 新創想做品牌全渠道共用的「Agent of Record」
VinciAI 原生物理模擬工具,挑戰晶片設計老牌大廠Series B $250M,估值 $1.5B資本市場給 AI 基礎設施型公司的估值速度遠超傳統硬體工具商
Ampersand讓 AI agent 安全地「寫得進」企業既有系統Series A $15Magent 整合層正在變成獨立的基礎設施賽道
Melius用 AI 直接產出成品廣告創意素材$25M(Series A + Seed)廣告競爭點從「優化投放」搬到「AI 直接做成品」
Vocca語音 agent 接管醫療診所電話與排班Series A $20M語音 agent 在高監管場景從「接電話」擴張成診所基礎設施
Nous Research開源 agent 框架 Hermes,面向企業使用者Series B $90M,估值 $1.5B開源框架被複製越多次,生態鎖定效應反而越強
Rein Security監控與管控企業內部部署的 AI agent runtimeSeries A $25M企業部署 agent 的速度已超過安全管控的速度

我這週學到什麼

這週最大的認知更新是,agent 安全的瓶頸不再是「有沒有防護機制」,而是「防護機制實測擋下多少」——研究端(疊兩層只等效 1.2–1.4 層)、現實端(ARTEX 真實入侵南韓銀行、Wikimedia/Medicare 自家 agent 脫序)在同一週給出一致的答案。對企業來說,這代表評估 agent 供應商時該問的問題要換一個版本:不是「你有沒有安全機制」,而是「你的安全機制實測擋下率是多少、是誰測的」。

參考資料