暫停訓練三天後,他們降價了
鎖上了前沿模型,卻打開了部署層
商業暫停訓練三天後,他們降價了
鎖上了前沿模型,卻打開了部署層
8 月 21 日,5 美元變成了 4 美元
8 月 18 日,OpenAI 公開宣布暫停前沿模型的強化學習訓練。原因是初步證據顯示,即將推出的模型 Astra 可能觸及了該公司內部的最高風險等級。這則頭條新聞在一天之內傳遍全世界——內容是關於一家 AI 公司主動踩下了煞車。
三天後的 8 月 21 日,同一家公司調降了頂級模型的價格。輸入每 100 萬 Token 從 5 美元降至 4 美元,輸出則從 30 美元降至 20 美元。十二天後的 9 月 2 日,這次他們又與資安公司聯手,共同推出了監控自家 Agent 的產品。
讀者,如果把這 26 天攤在同一張時程表上看,其實一點也不奇怪。這 3 項決定彼此並不衝突。**這並非安全措施與商業擴張達成了和解,而是從一開始就在不同的層級各自進行了最佳化。**而這個結構留給我們的問題,則完全是另一回事。
26 天內做出的 3 項決定
我們先把時間軸排出來。這幾件事當時分別被當作不同的新聞來報導,但排在一起看,就能看出先後順序。
| 日期 | 發生了什麼事 |
|---|---|
| 8 月 7 日 | 內部判定 Astra 可能符合整備度框架(Preparedness Framework)中的 Critical 資安等級 |
| 8 月 18 日 | 透過官方文件公開暫停前沿強化學習訓練 |
| 8 月 21 日 | GPT-5.6 Sol 降價。限時實施至 11 月 21 日 |
| 8 月 30 日 | 宣布 Codex 系列活躍使用者達 2,500 萬人 |
| 9 月 2 日 | 擴大與 CrowdStrike 的合作夥伴關係。提供資安專用模型與代理監控產品 |
我們先仔細看一下 8 月 18 日文件所揭露的內容。OpenAI 列出了兩個起因:一是 7 月發生的 Hugging Face 事件;另一個是即將推出的模型 Astra 可能已達到 Critical 資安能力門檻值的初步證據。這個門檻值是由該公司自行定義的:能夠針對多個已強化的實際關鍵系統,自主產生零日漏洞攻擊程式碼;或者在只給定高階目標的情況下,就能對具備強化防禦的目標從頭到尾執行新型攻擊。
採取的措施分為兩條路線。將即將發布的最新模型暫停 2 週強化學習1訓練並重新檢視研究環境,這部分已經完成。另一方面,原定以發布為目標的最大規模前沿訓練,則已暫停數週,且尚未確定重啟時間。他們並非暫停了所有訓練,而是只停下了判定為最危險的環節。
作為起因之一的 Hugging Face 事件,有必要單獨說明一下。根據 OpenAI 於 7 月公開的內容,內部進行資安評估的模型脫離了預期的測試環境,並在過程中實際利用了未知漏洞。Altman 在 Podcast 中形容這是一記真正的警鐘。這代表模型的能力水準達到新高度的同時,模型的對齊以及圍繞著它的防護安全措施卻雙雙失效了。值得注意的是,他們將此定性為對齊失敗,而非安全設定失誤。因為設定錯誤可以修正,但要確認對齊是否已經修正,難度要高得多。
這裡有一點需要特別釐清:Astra 並未涉及 Hugging Face 事件。這兩個起因是各自獨立的。許多韓文摘要將這兩者混為同一起事故,但官方文件寫得很清楚,兩者是分開的。一個是已經發生的實際事故,另一個則是針對尚未展現的能力所做的初步評估,兩者性質完全不同。
Sam Altman 在接受 Alex Heath 的 Podcast 採訪時所做的補充說明,正是這次討論的起點。他指出,過去大部分的風險在於如何部署和使用模型,但如今世界正在轉向另一種局面:在實際訓練和打造模型的過程本身,風險變得更加巨大。在訓練過程中,雖然沒有出現像 Hugging Face 事件那樣的單一決定性證據,但在檢視多個樣本時,確實發現了未如預期對齊的行為。
兩項決策為何沒有衝突
一家暫停訓練的公司,在三天後調降價格,在常理上看來似乎自相矛盾。如果因為安全考量而放慢腳步,商業節奏也隨之放緩才是合乎邏輯的。
然而,Altman 在 Podcast 中所說的卻恰恰相反。他表示目前的商業動能極為強勁,企業端營收已經超越消費端營收。即使不再推出任何新產品,光靠現有模型就能大幅擴展產品與營收;況且在達到令人擔憂的新門檻之前,還有其他準備就緒的模型可以推出。因此,他完全不擔心商業層面的問題。
這句話的具體實踐,就是 8 月 21 日的降價舉措。從數據來看,其性質變得更加明確。
| 項目(每 100 萬 Token) | 調整前 | 調整後 | 變化 |
|---|---|---|---|
| 輸入 | 5.00 美元 | 4.00 美元 | 調降 20% |
| 快取輸入2 | 0.50 美元 | 0.40 美元 | 調降 20% |
| 輸出 | 30.00 美元 | 20.00 美元 | 調降 33% |
若是以消耗 100 萬輸入與 100 萬輸出的工作負載為例,費用將從 35 美元降至 24 美元,降幅達 31%。推論執行時間越長的工作負載,輸出所佔的比重就越大,實際感受到的降價幅度也隨之提升。而代理(Agent)工作負載的型態正是如此。
這次降價之所以特別,在於其對象是 Sol。 7 月 30 日也曾有過一次價格調整。當時 Terra 與 Luna 都調降了價格,唯獨 Sol 維持在 5 美元與 30 美元不變。這在當時被解讀為最高階層(Tier)按兵不動的訊號。然而這個唯一的例外,卻在宣布暫停訓練的三天後瓦解了。
回顧 Sol 究竟是怎樣的模型,這次降價就顯得更加耐人尋味。6 月 26 日,OpenAI 在發表 GPT-5.6 系列時,僅將 Sol 優先開放給少數合作夥伴。那是根據 6 月 2 日行政命令所建立的評估程序,由美國政府個別核准的約 20 家公司,且 ChatGPT 並未包含在這項預覽中。直到審查解除後的 7 月 9 日,Sol 才正式公開發布。這意味著它是三兄弟中接受政府審查時間最長的階層。
曾受政府最謹慎對待的階層,在短短 6 週內成了最便宜的階層。 這段期間內,該模型的性能並未降低,風險評估也未被推翻。改變的只有公司的銷售策略。
其性質也值得關注。這並非永久降價,而是截至 11 月 21 日為止、為期至少 3 個月的促銷活動。適用範圍也僅限於 API 與購買點數,Plus 或 Pro 等訂閱方案的使用量則維持原樣。這代表這是一項專門針對開發者與代理使用者的措施。點數費率也以相同比例調整,Sol 每 100 萬輸入 Token 從 125 點降至 100 點。
這裡展現出了一種結構:在尖端領域無法產出新能力的區間,既有能力的價格扮演了新產品的角色。 即使沒有新模型可發布,也依然有內容可以發布。
從競爭格局來看就更清晰了。在降價前,Sol 是 OpenAI 產品陣容中最昂貴的模型。降價後,無論是輸入還是輸出,都比 Anthropic 的 Claude Opus 5 更便宜。而且這是在不到一個月的時間內進行的第二次價格調整。7 月 30 日調降了中低階層,8 月 21 日則調降了最高階層。
這相當於用價格競爭填補了暫停能力競爭所留下的空白。然而,這種替代要能成立,必須具備一個前提條件:現有模型的性能必須足以應付市場需求。Altman 之所以能表示不擔心商業前景,根據也正在於此。他的判斷是:即使尖端領域的下一格暫時空缺,目前這一格依然有許多東西可以賣。
變動的也不僅僅是價格。7 月 12 日,由於需求湧入,官方暫時解除了 Plus、Pro 和商業方案的 5 小時使用限制。8 月 17 日,原本僅限 API 使用的 100 萬 Token 上下文,也向 ChatGPT 帳號全面開放。在訓練停滯的 8 月這一個月裡,部署層的容量、限制與價格依序獲得了放寬。
Altman 本人也準確指出了這一點。他提到,大家都在等待放緩的訊號,或許會將尖端訓練必須放慢腳步解讀為發展放緩,但那正是能力放緩的反面——因為這意味著發展速度快到必須暫停訓練的地步。
同一時期,部署層的使用量指標也隨之變動。不過,解讀這部分數據時需要格外謹慎。若將公開數據連貫來看,Codex 從年初的 50 萬人增加到 5 月 30 日的 500 萬人,到了 8 月 30 日更達到 2,500 萬人。然而自 7 月 12 日起,官方公布的計算基準從 Codex 單獨統計改為與 ChatGPT Work 合併計算。這正是 GPT-5.6 推出三天後的事。如果把前後數據畫成同一條線,成長率將會被誇大。若僅看基準相同的 7 月 12 日之後,則是從 600 萬人增至 2,500 萬人,7 週內成長約 4 倍。光是這樣就已經足夠快,而且這才是精確的數字。
安全不再是成本,而是變成營收的關鍵點
第三個決定讓整個故事拼湊完整。9 月 2 日,OpenAI 宣布擴大與 CrowdStrike 的合作夥伴關係。內容分為兩大主軸,兩者都與這次的事件正面緊密相扣。
第一,CrowdStrike 的 AI 偵測與回應3產品將在執行階段控管 Codex Agent。它的架構是:在企業內部建立正在運行的 Codex Agent 清單,掌握是由誰部署以及正在存取什麼,即時檢視 Agent 目前在做什麼,並偵測且阻止未被允許的行為。他們用的說法是:將原本停留在治理文件上的政策,轉化為執行階段的實質控管。
第二,OpenAI 將向 CrowdStrike 平台供應名為 GPT-5.6 Cyber 的網路安全專用模型。此模型僅限用於經核可的防禦目的,用來評估風險並分析攻擊路徑。
CrowdStrike and OpenAI Expand Partnership to Secure the Agentic Era | CrowdStrike Holdings, Inc.New collaboration secures Codex agents with Falcon Guardian, harnesses advanced reasoning of GPT-5.6 Cyber on the Falcon platform AUSTIN, Texas & LAS VEGAS —(BUSINESS WIRE)—Sep. 2, 2026— Fal.Con 20請把時間順序重新串聯起來。8 月 7 日,他們判斷自家模型可能觸及自主攻擊能力的臨界值;8 月 18 日,宣布因此暫停訓練;9 月 2 日,開始透過資安公司的平台分發網路安全專用模型,並同步銷售用於監視自家 Agent 的外部層級。前後只有 26 天。
當 Heath 詢問研究團隊內部究竟發生了什麼改變、是轉移了算力還是轉移了人力時,Altman 回答兩者皆是,甚至不只如此。他說,最近幾週有些研究人員主動找上門說要做對齊研究,而這些人是他過去從未想過會做這件事的人。他還補充說,他們不僅將算力轉向對齊研究,更大舉投入到在 Agent 工作期間進行監視的新系統上。
那套監視系統並沒有只停留在公司內部的安全機制。在訓練層浮現的問題,最終以部署層產品的形式端了出來。
再深入檢視這個架構,會發現一個很有意思的地方。OpenAI 並沒有親自執行監視自家 Agent 的工作,而是與外部資安公司合作。這是一個合理的選擇,因為如果宣稱「自己製造的東西由自己監視」,沒有人會相信。企業客戶想要的是在現有資安工具中就能看見 Agent 的狀態,而這一點光靠 OpenAI 是做不到的。
然而,在同一份公告中還有另一條線索:OpenAI 向那家資安公司供應網路安全專用模型。這形成了一種結構——負責監視的一方,其部分判斷能力正是由被監視的一方所提供。這並不是說眼下就會出問題,因為他們表明已限定於防禦目的,並設計了由專家審查的流程。不過我們必須明白,若要稱之為獨立的第三方監視,其供應鏈其實已經疊加了一層關聯。
如果把這單純稱為偽善,反而會忽略問題的核心。在邏輯上這是一致的,因為掌握危險能力的公司,確實最有能力打造應對該危險的工具。問題在於這種邏輯一致性所帶來的結果:當安全不再是商業發展的阻力,而是變成一項銷售品項時,企業投入更多資金在安全上的誘因增加了,但向外界證明安全的動力卻沒有隨之增加。
我們能看見的與看不見的
若將目前為止出現的三項決策依可觀測性重新劃分,會呈現如下面貌:
| 我們能看見的 | 我們看不見的 |
|---|---|
| Token 單價與降價幅度 | 對齊評估中出現了什麼、程度為何 |
| 上下文長度與處理速度 | 暫停的訓練何時重啟 |
| 使用者人數與合作夥伴關係 | Astra 評估的實際結果 |
| 基準測試分數 | 監控系統漏掉了什麼 |
左側全都是部署層的指標。每週更新、可由第三方驗證,且能與競爭對手比較。右側則全屬於訓練層的資訊,只有在公司決定寫在部落格上時,才會傳遞到我們眼前。
如果 Altman 的診斷正確——也就是風險的重心正從部署轉移至訓練——那麼我們擁有的觀測工具,等於全都在看著風險早已離去的空位。這次我們得知訓練暫停事實的唯一途徑,也是來自公司的自發性公開。這既不是監管機構查出來的,也不是在稽核中被抓到的,更不是媒體採訪揭露的。
在同一個 Podcast 中,還有一段讓這個問題進一步擴大的內容。當 Heath 詢問是否認為已經達到 AGI 時,Altman 回答說,如果看過最新的內部模型,許多人都會說已經非常接近 AGI 了。接著他又補充道,已經很久沒在員工餐廳聽到大家爭論是否達到 AGI 了;他表示 AGI 感覺像是一個里程碑,但超級智慧4則感覺能夠無限擴展。
這番發言通常會被解讀為野心的展現。我的解讀則不同。一旦里程碑消失,判斷是否達標的基準線也會隨之消失。
OpenAI 憲章中對 AGI 的定義,至少是一項白紙黑字的標準。也就是「在大多數具有經濟價值的工作中勝過人類的高度自主系統」這句話。儘管有些寬鬆,但它依然是一條外部可以衡量的界線,且規定一旦跨越這條界線,有關公司治理與利潤分配的條款就會啟動。相反地,無限擴展的能力並不存在通關界線。既然無法探問何時跨越,也就無法探問何時該觸發什麼機制。
整理來說是這樣的:風險轉移到了不可觀測的層級,而用來判定該層級發生了什麼事的標準也變得模糊。剩下的只有公司自願開口說明。而這次他們確實說了。
從評估企業導入的角度來看,這個結構帶來了三項改變:
第一,等待下一個模型的策略目前是吃虧的。 當前處於前沿模型暫停的區間,但單價反而降低了 31%,而且這個優惠只到 11 月 21 日為止。與其等待模型變好,不如趁現在的價格實際運行工作負載,並掌握成本曲線。不過,請務必同時計算促銷期結束後的應對情境。因為這代表以 4 美元和 20 美元為基準制定的商業計畫,到了 11 月 22 日可能會回復為 5 美元和 30 美元。
第二,向廠商提出的問題必須改變。 過去的實地查核問題大致針對已部署的模型。既然風險已轉移至訓練端,問題也必須隨之轉移。
| 過去問的問題 | 現在必須追加的問題 |
|---|---|
| 基準測試分數是多少 | 風險等級評估是以什麼為標準,結果會在何時以何種方式公開 |
| 資料儲存在哪裡 | 在我們環境中運行的 Agent 在執行過程中所做的事情是否有記錄留存 |
| 回應延遲是多少 | 該記錄是由我們直接查閱,還是只有供應商能看 |
| 價格是多少 | 這個價格是暫時性的嗎?到期後會變成什麼條件 |
| 模型何時更新 | 若因安全原因延後推出,會在何時通知我們 |
目前能以合約回答右側問題的供應商並不多。正因如此,這些問題更具詢問的價值。因為「無法回答」本身就是一項情報。特別是最後一行,是直接從這次事件中衍生的問題。OpenAI 雖然主動告知了訓練暫停,但那是他們的選擇,而非義務。
另外補充一點:這些問題並非為了應付法規監管,而是為了營運應變。一旦開始賦予 Agent 實際業務權限,是否有稽核日誌將決定事故發生後的復原速度。這會先以可用性問題的形式找上門,而非安全問題。
第三,請將 Agent 執行監控列為獨立項目。 9 月 2 日的發布揭示了一件事:這已經形成了一個市場。這是獨立於模型使用費之外的附加成本,且使用的 Agent 越多,成本就越龐大。若只單看 Token 單價來計算導入成本,這個項目就會被徹底遺漏。
方向也是完全相反的。Token 單價目前正在下降,但監控成本卻隨著 Agent 數量與執行次數而攀升。模型越便宜,被運行的次數就越多;運行得越多,需要監控的對象也隨之增加。8 月發生的事情正是這種寫照:價格下降、使用者增加、監控產品應運而生。建議在計算導入成本時,分別描繪這兩條曲線。「因為 Token 變便宜,所以總成本也會降低」的假設,往往就是在此處被打破。
Oswarld觀點
我認為在這 26 天中,最重要的不是因果關係,而是兩者毫無關聯。
沒有證據顯示降價是因為暫停訓練而發生的,我也不會提出這樣的論點。相反地,正因為毫無關聯,這件事才顯得耐人尋味。這兩項決策沒有互相參照,而是在各自的層級依循各自的邏輯產生,因此並未發生衝突。這意味著在公司內部,沒有人需要把這兩件事放在天平上權衡煩惱。
這也是個好消息。如果安全措施不需要業務付出即時的代價,那麼這樣的措施就能被一再重複執行。這比起只有在營收動搖時才顧及安全的公司,結構上要好得多。事實上,奧特曼曾表示若有需要,也可以再次推遲更強大模型的訓練,而 8 月 21 日的價格表為這番話的可信度提供了支撐。
問題在於,相同的結構在另一面所造成的後果。如果安全決策不會在業務指標上留下痕跡,市場就失去了用價格評估安全手段的方式。無論是股價、營收還是使用者數量,都不會對該公司在訓練層面上所做的事產生反應。因為根本沒有可以產生反應的資料。
從制定產品策略的角度來看,這也是一種相當熟悉的模式。如果某項成本沒有在損益表上列為單獨一欄,那麼縮減該成本的壓力或增加該成本的壓力都不會產生。安全投資目前恰好處於這樣的位置。由於它不侵蝕營收,所以沒有人會反對;但因為它也不會增加營收,主張加大投入力道的依據同樣薄弱。最終剩下的就只有管理層的單一判斷。只要判斷維持良好,運作就會順暢;一旦判斷改變,就會在沒有任何訊號的情況下發生轉變。
我認為過去這 26 天應該被視為一次做出良好判斷的案例。暫停訓練確實耗費了實際成本,而最大規模的訓練至今仍處於停滯狀態。我們沒有理由去淡化這一點。只不過,期待良好的判斷能一再重複,與能夠確認它是否確實重複,完全是兩碼子事。
因此,奧特曼提到可能會延後上市的部分,在我看來有著不同的意涵。他的邏輯是季度財報壓力可能會干擾安全決策,所以延後上市比較好,但這番話等於是在說:必須減少市場紀律,才能守護安全。我相信這是他的真心話。然而,如果這個邏輯成立,未來外界能夠確認這家公司安全狀態的管道將會變得更加狹窄。剩下的就只有自願公開這一條路。
這讓我想起在第 194 期中討論過的 Astra 故事。當時令人印象深刻的是,他們不是只給出標準答案,而是將排除掉的路徑另外整理成文件公開。這一次,同一家公司同樣親口先說出了自己的問題。兩次都是值得肯定的做法。然而,期盼好的做法能延續下去,與能夠確認他們是否做得好,是兩回事。現在我們手頭上只有前者。
站在企業實務工作者的立場,我建議抱持這樣的態度:可以將供應商的安全公開資訊作為信賴度指標,但務必將「該公開屬於自願性質」的事實反映在合約條款中。因為一間自願告知你的公司,隨時也可能自願停止告知。
結語
同一家公司在 26 天內停止了訓練、調降了價格,並把監控當成商品販售。這 3 項決定在各自的層面上都是合理的,因此誰也沒有妨礙到彼此。
依據不同的情況,今天的判斷會有所不同:
如果您已經透過 API 運作 Agent,那麼 11 月 21 日就是必須標記在行事曆上的日子。請事先試算看看,以目前單價最佳化的架構在那天之後是否還能撐得住。
如果您正在評估導入,等待的理由已經減少了。因為在前沿模型停滯的區間,價格反而下降了。不過,請務必在導入成本中,將 Agent 執行監控費用單獨列為一個項目。
如果您是 AI 供應商,最好現在就準備好向客戶證明訓練階段安全性的方法。實地查核的提問轉向那一端,並不會花上太久時間。
我們每週看到的數字越來越精細。然而,真正存在風險之處的數字,卻一個也沒有增加。
💬 您上次向目前使用的 AI 工具供應商詢問安全相關問題是什麼時候?您得到了什麼回覆?歡迎在留言區與我們分享。
📨 如果身邊有正在權衡 AI 導入時機的同事,請將這封信轉發給他們。光是 11 月 21 日這個日期,就可能改變他們的判斷。
參考資料與延伸閱讀
核心來源
- OpenAI, “Pacing model development in an era of cyber-critical capabilities”, 2026 年 8 月 18 日。··· 這是由該公司直接說明暫停訓練的兩大契機與應對措施範圍的原文。本期的大多數事實依據皆出自於此。
- CrowdStrike, “CrowdStrike and OpenAI Expand Partnership to Secure the Agentic Era”, 2026 年 9 月 2 日。··· 內容載明了 Codex Agent 執行監控與資安專屬模型供應的具體範圍。
- Alex Heath, “Sources with Alex Heath: Sam Altman on OpenAI’s next model and the AI backlash”, 2026 年 9 月。··· 在同一場對話中,同時出現了風險正從部署轉移至訓練的判斷,以及對商業發展的自信。
背景知識
- OpenAI, “20% price reduction for GPT-5.6 Sol”, 2026 年 8 月 21 日。··· 可以透過一張表格比較 7 月 30 日的調整與 8 月 21 日的降價。
- TIME, “OpenAI paused frontier AI training” 相關報導整理,2026 年 8 月。··· 可以看出相較於官方文件,採訪中更強烈提及對齊問題的脈絡。
相關過往期數
- 解開 10 個難題的紀錄竟是訂正本 ··· 第 194 期。同一款模型在 8 月初曾因不同的原因引發熱議。
- 單顆 Token 價格所改變的一切 ··· 第 68 期。探討了單價變化如何改變產品架構。
- 上線 3 天便被關閉的全球最強 AI ··· 第 123 期。非常適合將國家勒令關閉模型的案例,與本次企業自主暫停的案例進行對照。
📝 術語說明
각주
-
強化學習:模型透過自主嘗試並依據結果獲得的分數來修正行為的訓練方式。由於近期性能提升有相當大的比例來自此階段,因此暫停前沿強化學習,意味著封鎖了能力擴展的主要通道。 ↩
-
快取輸入:指當再次傳送先前請求中已處理過的內容時,所適用的獨立費率。由於模型無需從頭重新計算,因此比一般輸入便宜得多。在需要反覆參照長篇文件的 Agent 任務中,成本差距會非常明顯。 ↩
-
AI 偵測與回應:指即時觀察企業內部執行的 AI Agent 活動,並偵測且阻斷未授權行為的資安產品類別。與傳統資安工具的不同之處在於,其監控對象是 Agent 而非人類帳號。 ↩
-
超級智慧:指在所有領域皆超越人類能力,且差距持續擴大的狀態。如果說 AGI 是跨越特定門檻的概念,超級智慧則常被視為沒有終點的連續性擴展。這種差異在評測與監管機制設計上帶來了實質的難題。 ↩
