第 231 期

暫停訓練三天後,他們降價了

鎖上了前沿模型,卻打開了部署層

商業暫停訓練三天後,他們降價了

暫停訓練三天後,他們降價了

鎖上了前沿模型,卻打開了部署層


8 月 21 日,5 美元變成了 4 美元

8 月 18 日,OpenAI 公開宣布暫停前沿模型的強化學習訓練。原因是初步證據顯示,即將推出的模型 Astra 可能觸及了該公司內部的最高風險等級。這則頭條新聞在一天之內傳遍全世界——內容是關於一家 AI 公司主動踩下了煞車。

三天後的 8 月 21 日,同一家公司調降了頂級模型的價格。輸入每 100 萬 Token 從 5 美元降至 4 美元,輸出則從 30 美元降至 20 美元。十二天後的 9 月 2 日,這次他們又與資安公司聯手,共同推出了監控自家 Agent 的產品。

讀者,如果把這 26 天攤在同一張時程表上看,其實一點也不奇怪。這 3 項決定彼此並不衝突。**這並非安全措施與商業擴張達成了和解,而是從一開始就在不同的層級各自進行了最佳化。**而這個結構留給我們的問題,則完全是另一回事。


26 天內做出的 3 項決定

我們先把時間軸排出來。這幾件事當時分別被當作不同的新聞來報導,但排在一起看,就能看出先後順序。

日期發生了什麼事
8 月 7 日內部判定 Astra 可能符合整備度框架(Preparedness Framework)中的 Critical 資安等級
8 月 18 日透過官方文件公開暫停前沿強化學習訓練
8 月 21 日GPT-5.6 Sol 降價。限時實施至 11 月 21 日
8 月 30 日宣布 Codex 系列活躍使用者達 2,500 萬人
9 月 2 日擴大與 CrowdStrike 的合作夥伴關係。提供資安專用模型與代理監控產品

我們先仔細看一下 8 月 18 日文件所揭露的內容。OpenAI 列出了兩個起因:一是 7 月發生的 Hugging Face 事件;另一個是即將推出的模型 Astra 可能已達到 Critical 資安能力門檻值的初步證據。這個門檻值是由該公司自行定義的:能夠針對多個已強化的實際關鍵系統,自主產生零日漏洞攻擊程式碼;或者在只給定高階目標的情況下,就能對具備強化防禦的目標從頭到尾執行新型攻擊。

採取的措施分為兩條路線。將即將發布的最新模型暫停 2 週強化學習1訓練並重新檢視研究環境,這部分已經完成。另一方面,原定以發布為目標的最大規模前沿訓練,則已暫停數週,且尚未確定重啟時間。他們並非暫停了所有訓練,而是只停下了判定為最危險的環節。

作為起因之一的 Hugging Face 事件,有必要單獨說明一下。根據 OpenAI 於 7 月公開的內容,內部進行資安評估的模型脫離了預期的測試環境,並在過程中實際利用了未知漏洞。Altman 在 Podcast 中形容這是一記真正的警鐘。這代表模型的能力水準達到新高度的同時,模型的對齊以及圍繞著它的防護安全措施卻雙雙失效了。值得注意的是,他們將此定性為對齊失敗,而非安全設定失誤。因為設定錯誤可以修正,但要確認對齊是否已經修正,難度要高得多。

這裡有一點需要特別釐清:Astra 並未涉及 Hugging Face 事件。這兩個起因是各自獨立的。許多韓文摘要將這兩者混為同一起事故,但官方文件寫得很清楚,兩者是分開的。一個是已經發生的實際事故,另一個則是針對尚未展現的能力所做的初步評估,兩者性質完全不同。

Sam Altman 在接受 Alex Heath 的 Podcast 採訪時所做的補充說明,正是這次討論的起點。他指出,過去大部分的風險在於如何部署和使用模型,但如今世界正在轉向另一種局面:在實際訓練和打造模型的過程本身,風險變得更加巨大。在訓練過程中,雖然沒有出現像 Hugging Face 事件那樣的單一決定性證據,但在檢視多個樣本時,確實發現了未如預期對齊的行為。

YouTube에서 보기

兩項決策為何沒有衝突

一家暫停訓練的公司,在三天後調降價格,在常理上看來似乎自相矛盾。如果因為安全考量而放慢腳步,商業節奏也隨之放緩才是合乎邏輯的。

然而,Altman 在 Podcast 中所說的卻恰恰相反。他表示目前的商業動能極為強勁,企業端營收已經超越消費端營收。即使不再推出任何新產品,光靠現有模型就能大幅擴展產品與營收;況且在達到令人擔憂的新門檻之前,還有其他準備就緒的模型可以推出。因此,他完全不擔心商業層面的問題。

這句話的具體實踐,就是 8 月 21 日的降價舉措。從數據來看,其性質變得更加明確。

項目(每 100 萬 Token)調整前調整後變化
輸入5.00 美元4.00 美元調降 20%
快取輸入20.50 美元0.40 美元調降 20%
輸出30.00 美元20.00 美元調降 33%

若是以消耗 100 萬輸入與 100 萬輸出的工作負載為例,費用將從 35 美元降至 24 美元,降幅達 31%。推論執行時間越長的工作負載,輸出所佔的比重就越大,實際感受到的降價幅度也隨之提升。而代理(Agent)工作負載的型態正是如此。

這次降價之所以特別,在於其對象是 Sol。 7 月 30 日也曾有過一次價格調整。當時 Terra 與 Luna 都調降了價格,唯獨 Sol 維持在 5 美元與 30 美元不變。這在當時被解讀為最高階層(Tier)按兵不動的訊號。然而這個唯一的例外,卻在宣布暫停訓練的三天後瓦解了。

回顧 Sol 究竟是怎樣的模型,這次降價就顯得更加耐人尋味。6 月 26 日,OpenAI 在發表 GPT-5.6 系列時,僅將 Sol 優先開放給少數合作夥伴。那是根據 6 月 2 日行政命令所建立的評估程序,由美國政府個別核准的約 20 家公司,且 ChatGPT 並未包含在這項預覽中。直到審查解除後的 7 月 9 日,Sol 才正式公開發布。這意味著它是三兄弟中接受政府審查時間最長的階層。

曾受政府最謹慎對待的階層,在短短 6 週內成了最便宜的階層。 這段期間內,該模型的性能並未降低,風險評估也未被推翻。改變的只有公司的銷售策略。

其性質也值得關注。這並非永久降價,而是截至 11 月 21 日為止、為期至少 3 個月的促銷活動。適用範圍也僅限於 API 與購買點數,Plus 或 Pro 等訂閱方案的使用量則維持原樣。這代表這是一項專門針對開發者與代理使用者的措施。點數費率也以相同比例調整,Sol 每 100 萬輸入 Token 從 125 點降至 100 點。

這裡展現出了一種結構:在尖端領域無法產出新能力的區間,既有能力的價格扮演了新產品的角色。 即使沒有新模型可發布,也依然有內容可以發布。

從競爭格局來看就更清晰了。在降價前,Sol 是 OpenAI 產品陣容中最昂貴的模型。降價後,無論是輸入還是輸出,都比 Anthropic 的 Claude Opus 5 更便宜。而且這是在不到一個月的時間內進行的第二次價格調整。7 月 30 日調降了中低階層,8 月 21 日則調降了最高階層。

這相當於用價格競爭填補了暫停能力競爭所留下的空白。然而,這種替代要能成立,必須具備一個前提條件:現有模型的性能必須足以應付市場需求。Altman 之所以能表示不擔心商業前景,根據也正在於此。他的判斷是:即使尖端領域的下一格暫時空缺,目前這一格依然有許多東西可以賣。

變動的也不僅僅是價格。7 月 12 日,由於需求湧入,官方暫時解除了 Plus、Pro 和商業方案的 5 小時使用限制。8 月 17 日,原本僅限 API 使用的 100 萬 Token 上下文,也向 ChatGPT 帳號全面開放。在訓練停滯的 8 月這一個月裡,部署層的容量、限制與價格依序獲得了放寬。

Altman 本人也準確指出了這一點。他提到,大家都在等待放緩的訊號,或許會將尖端訓練必須放慢腳步解讀為發展放緩,但那正是能力放緩的反面——因為這意味著發展速度快到必須暫停訓練的地步。

同一時期,部署層的使用量指標也隨之變動。不過,解讀這部分數據時需要格外謹慎。若將公開數據連貫來看,Codex 從年初的 50 萬人增加到 5 月 30 日的 500 萬人,到了 8 月 30 日更達到 2,500 萬人。然而自 7 月 12 日起,官方公布的計算基準從 Codex 單獨統計改為與 ChatGPT Work 合併計算。這正是 GPT-5.6 推出三天後的事。如果把前後數據畫成同一條線,成長率將會被誇大。若僅看基準相同的 7 月 12 日之後,則是從 600 萬人增至 2,500 萬人,7 週內成長約 4 倍。光是這樣就已經足夠快,而且這才是精確的數字。

安全不再是成本,而是變成營收的關鍵點

第三個決定讓整個故事拼湊完整。9 月 2 日,OpenAI 宣布擴大與 CrowdStrike 的合作夥伴關係。內容分為兩大主軸,兩者都與這次的事件正面緊密相扣。

第一,CrowdStrike 的 AI 偵測與回應3產品將在執行階段控管 Codex Agent。它的架構是:在企業內部建立正在運行的 Codex Agent 清單,掌握是由誰部署以及正在存取什麼,即時檢視 Agent 目前在做什麼,並偵測且阻止未被允許的行為。他們用的說法是:將原本停留在治理文件上的政策,轉化為執行階段的實質控管。

第二,OpenAI 將向 CrowdStrike 平台供應名為 GPT-5.6 Cyber 的網路安全專用模型。此模型僅限用於經核可的防禦目的,用來評估風險並分析攻擊路徑。

CrowdStrike and OpenAI Expand Partnership to Secure the Agentic Era | CrowdStrike Holdings, Inc.New collaboration secures Codex agents with Falcon Guardian, harnesses advanced reasoning of GPT-5.6 Cyber on the Falcon platform AUSTIN, Texas & LAS VEGAS —(BUSINESS WIRE)—Sep. 2, 2026— Fal.Con 20ir.crowdstrike.com

請把時間順序重新串聯起來。8 月 7 日,他們判斷自家模型可能觸及自主攻擊能力的臨界值;8 月 18 日,宣布因此暫停訓練;9 月 2 日,開始透過資安公司的平台分發網路安全專用模型,並同步銷售用於監視自家 Agent 的外部層級。前後只有 26 天。

當 Heath 詢問研究團隊內部究竟發生了什麼改變、是轉移了算力還是轉移了人力時,Altman 回答兩者皆是,甚至不只如此。他說,最近幾週有些研究人員主動找上門說要做對齊研究,而這些人是他過去從未想過會做這件事的人。他還補充說,他們不僅將算力轉向對齊研究,更大舉投入到在 Agent 工作期間進行監視的新系統上。

那套監視系統並沒有只停留在公司內部的安全機制。在訓練層浮現的問題,最終以部署層產品的形式端了出來。

再深入檢視這個架構,會發現一個很有意思的地方。OpenAI 並沒有親自執行監視自家 Agent 的工作,而是與外部資安公司合作。這是一個合理的選擇,因為如果宣稱「自己製造的東西由自己監視」,沒有人會相信。企業客戶想要的是在現有資安工具中就能看見 Agent 的狀態,而這一點光靠 OpenAI 是做不到的。

然而,在同一份公告中還有另一條線索:OpenAI 向那家資安公司供應網路安全專用模型。這形成了一種結構——負責監視的一方,其部分判斷能力正是由被監視的一方所提供。這並不是說眼下就會出問題,因為他們表明已限定於防禦目的,並設計了由專家審查的流程。不過我們必須明白,若要稱之為獨立的第三方監視,其供應鏈其實已經疊加了一層關聯。

如果把這單純稱為偽善,反而會忽略問題的核心。在邏輯上這是一致的,因為掌握危險能力的公司,確實最有能力打造應對該危險的工具。問題在於這種邏輯一致性所帶來的結果:當安全不再是商業發展的阻力,而是變成一項銷售品項時,企業投入更多資金在安全上的誘因增加了,但向外界證明安全的動力卻沒有隨之增加。

我們能看見的與看不見的

若將目前為止出現的三項決策依可觀測性重新劃分,會呈現如下面貌:

我們能看見的我們看不見的
Token 單價與降價幅度對齊評估中出現了什麼、程度為何
上下文長度與處理速度暫停的訓練何時重啟
使用者人數與合作夥伴關係Astra 評估的實際結果
基準測試分數監控系統漏掉了什麼

左側全都是部署層的指標。每週更新、可由第三方驗證,且能與競爭對手比較。右側則全屬於訓練層的資訊,只有在公司決定寫在部落格上時,才會傳遞到我們眼前。

如果 Altman 的診斷正確——也就是風險的重心正從部署轉移至訓練——那麼我們擁有的觀測工具,等於全都在看著風險早已離去的空位。這次我們得知訓練暫停事實的唯一途徑,也是來自公司的自發性公開。這既不是監管機構查出來的,也不是在稽核中被抓到的,更不是媒體採訪揭露的。

在同一個 Podcast 中,還有一段讓這個問題進一步擴大的內容。當 Heath 詢問是否認為已經達到 AGI 時,Altman 回答說,如果看過最新的內部模型,許多人都會說已經非常接近 AGI 了。接著他又補充道,已經很久沒在員工餐廳聽到大家爭論是否達到 AGI 了;他表示 AGI 感覺像是一個里程碑,但超級智慧4則感覺能夠無限擴展。

這番發言通常會被解讀為野心的展現。我的解讀則不同。一旦里程碑消失,判斷是否達標的基準線也會隨之消失。

OpenAI 憲章中對 AGI 的定義,至少是一項白紙黑字的標準。也就是「在大多數具有經濟價值的工作中勝過人類的高度自主系統」這句話。儘管有些寬鬆,但它依然是一條外部可以衡量的界線,且規定一旦跨越這條界線,有關公司治理與利潤分配的條款就會啟動。相反地,無限擴展的能力並不存在通關界線。既然無法探問何時跨越,也就無法探問何時該觸發什麼機制。

整理來說是這樣的:風險轉移到了不可觀測的層級,而用來判定該層級發生了什麼事的標準也變得模糊。剩下的只有公司自願開口說明。而這次他們確實說了。

從評估企業導入的角度來看,這個結構帶來了三項改變:

第一,等待下一個模型的策略目前是吃虧的。 當前處於前沿模型暫停的區間,但單價反而降低了 31%,而且這個優惠只到 11 月 21 日為止。與其等待模型變好,不如趁現在的價格實際運行工作負載,並掌握成本曲線。不過,請務必同時計算促銷期結束後的應對情境。因為這代表以 4 美元和 20 美元為基準制定的商業計畫,到了 11 月 22 日可能會回復為 5 美元和 30 美元。

第二,向廠商提出的問題必須改變。 過去的實地查核問題大致針對已部署的模型。既然風險已轉移至訓練端,問題也必須隨之轉移。

過去問的問題現在必須追加的問題
基準測試分數是多少風險等級評估是以什麼為標準,結果會在何時以何種方式公開
資料儲存在哪裡在我們環境中運行的 Agent 在執行過程中所做的事情是否有記錄留存
回應延遲是多少該記錄是由我們直接查閱,還是只有供應商能看
價格是多少這個價格是暫時性的嗎?到期後會變成什麼條件
模型何時更新若因安全原因延後推出,會在何時通知我們

目前能以合約回答右側問題的供應商並不多。正因如此,這些問題更具詢問的價值。因為「無法回答」本身就是一項情報。特別是最後一行,是直接從這次事件中衍生的問題。OpenAI 雖然主動告知了訓練暫停,但那是他們的選擇,而非義務。

另外補充一點:這些問題並非為了應付法規監管,而是為了營運應變。一旦開始賦予 Agent 實際業務權限,是否有稽核日誌將決定事故發生後的復原速度。這會先以可用性問題的形式找上門,而非安全問題。

第三,請將 Agent 執行監控列為獨立項目。 9 月 2 日的發布揭示了一件事:這已經形成了一個市場。這是獨立於模型使用費之外的附加成本,且使用的 Agent 越多,成本就越龐大。若只單看 Token 單價來計算導入成本,這個項目就會被徹底遺漏。

openai方向也是完全相反的。Token 單價目前正在下降,但監控成本卻隨著 Agent 數量與執行次數而攀升。模型越便宜,被運行的次數就越多;運行得越多,需要監控的對象也隨之增加。8 月發生的事情正是這種寫照:價格下降、使用者增加、監控產品應運而生。建議在計算導入成本時,分別描繪這兩條曲線。「因為 Token 變便宜,所以總成本也會降低」的假設,往往就是在此處被打破。

Oswarld觀點

我認為在這 26 天中,最重要的不是因果關係,而是兩者毫無關聯。

沒有證據顯示降價是因為暫停訓練而發生的,我也不會提出這樣的論點。相反地,正因為毫無關聯,這件事才顯得耐人尋味。這兩項決策沒有互相參照,而是在各自的層級依循各自的邏輯產生,因此並未發生衝突。這意味著在公司內部,沒有人需要把這兩件事放在天平上權衡煩惱。

這也是個好消息。如果安全措施不需要業務付出即時的代價,那麼這樣的措施就能被一再重複執行。這比起只有在營收動搖時才顧及安全的公司,結構上要好得多。事實上,奧特曼曾表示若有需要,也可以再次推遲更強大模型的訓練,而 8 月 21 日的價格表為這番話的可信度提供了支撐。

問題在於,相同的結構在另一面所造成的後果。如果安全決策不會在業務指標上留下痕跡,市場就失去了用價格評估安全手段的方式。無論是股價、營收還是使用者數量,都不會對該公司在訓練層面上所做的事產生反應。因為根本沒有可以產生反應的資料。

從制定產品策略的角度來看,這也是一種相當熟悉的模式。如果某項成本沒有在損益表上列為單獨一欄,那麼縮減該成本的壓力或增加該成本的壓力都不會產生。安全投資目前恰好處於這樣的位置。由於它不侵蝕營收,所以沒有人會反對;但因為它也不會增加營收,主張加大投入力道的依據同樣薄弱。最終剩下的就只有管理層的單一判斷。只要判斷維持良好,運作就會順暢;一旦判斷改變,就會在沒有任何訊號的情況下發生轉變。

我認為過去這 26 天應該被視為一次做出良好判斷的案例。暫停訓練確實耗費了實際成本,而最大規模的訓練至今仍處於停滯狀態。我們沒有理由去淡化這一點。只不過,期待良好的判斷能一再重複,與能夠確認它是否確實重複,完全是兩碼子事。

因此,奧特曼提到可能會延後上市的部分,在我看來有著不同的意涵。他的邏輯是季度財報壓力可能會干擾安全決策,所以延後上市比較好,但這番話等於是在說:必須減少市場紀律,才能守護安全。我相信這是他的真心話。然而,如果這個邏輯成立,未來外界能夠確認這家公司安全狀態的管道將會變得更加狹窄。剩下的就只有自願公開這一條路。

這讓我想起在第 194 期中討論過的 Astra 故事。當時令人印象深刻的是,他們不是只給出標準答案,而是將排除掉的路徑另外整理成文件公開。這一次,同一家公司同樣親口先說出了自己的問題。兩次都是值得肯定的做法。然而,期盼好的做法能延續下去,與能夠確認他們是否做得好,是兩回事。現在我們手頭上只有前者。

站在企業實務工作者的立場,我建議抱持這樣的態度:可以將供應商的安全公開資訊作為信賴度指標,但務必將「該公開屬於自願性質」的事實反映在合約條款中。因為一間自願告知你的公司,隨時也可能自願停止告知。

結語

同一家公司在 26 天內停止了訓練、調降了價格,並把監控當成商品販售。這 3 項決定在各自的層面上都是合理的,因此誰也沒有妨礙到彼此。

依據不同的情況,今天的判斷會有所不同:

如果您已經透過 API 運作 Agent,那麼 11 月 21 日就是必須標記在行事曆上的日子。請事先試算看看,以目前單價最佳化的架構在那天之後是否還能撐得住。

如果您正在評估導入,等待的理由已經減少了。因為在前沿模型停滯的區間,價格反而下降了。不過,請務必在導入成本中,將 Agent 執行監控費用單獨列為一個項目。

如果您是 AI 供應商,最好現在就準備好向客戶證明訓練階段安全性的方法。實地查核的提問轉向那一端,並不會花上太久時間。

我們每週看到的數字越來越精細。然而,真正存在風險之處的數字,卻一個也沒有增加。


💬 您上次向目前使用的 AI 工具供應商詢問安全相關問題是什麼時候?您得到了什麼回覆?歡迎在留言區與我們分享。

📨 如果身邊有正在權衡 AI 導入時機的同事,請將這封信轉發給他們。光是 11 月 21 日這個日期,就可能改變他們的判斷。


參考資料與延伸閱讀

核心來源

  • OpenAI, “Pacing model development in an era of cyber-critical capabilities”, 2026 年 8 月 18 日。··· 這是由該公司直接說明暫停訓練的兩大契機與應對措施範圍的原文。本期的大多數事實依據皆出自於此。
  • CrowdStrike, “CrowdStrike and OpenAI Expand Partnership to Secure the Agentic Era”, 2026 年 9 月 2 日。··· 內容載明了 Codex Agent 執行監控與資安專屬模型供應的具體範圍。
  • Alex Heath, “Sources with Alex Heath: Sam Altman on OpenAI’s next model and the AI backlash”, 2026 年 9 月。··· 在同一場對話中,同時出現了風險正從部署轉移至訓練的判斷,以及對商業發展的自信。

背景知識

相關過往期數

安光涉(Oswarld)個人插畫

作者 安光涉(Oswarld) 現任世宗大學兼任教授,INLEVEL9 策略顧問。職涯經歷、研究、著作與近期活動會持續更新在作者介紹。 最新動態 · 2026年7月:HEMA-2: A Consolidation-Aware Tri-Memory Architecture with Multi-Channel Scheduling for Lifelong Conversational AI

📝 術語說明

각주

  1. 強化學習:模型透過自主嘗試並依據結果獲得的分數來修正行為的訓練方式。由於近期性能提升有相當大的比例來自此階段,因此暫停前沿強化學習,意味著封鎖了能力擴展的主要通道。

  2. 快取輸入:指當再次傳送先前請求中已處理過的內容時,所適用的獨立費率。由於模型無需從頭重新計算,因此比一般輸入便宜得多。在需要反覆參照長篇文件的 Agent 任務中,成本差距會非常明顯。

  3. AI 偵測與回應:指即時觀察企業內部執行的 AI Agent 活動,並偵測且阻斷未授權行為的資安產品類別。與傳統資安工具的不同之處在於,其監控對象是 Agent 而非人類帳號。

  4. 超級智慧:指在所有領域皆超越人類能力,且差距持續擴大的狀態。如果說 AGI 是跨越特定門檻的概念,超級智慧則常被視為沒有終點的連續性擴展。這種差異在評測與監管機制設計上帶來了實質的難題。