AI行业早报|隐藏指令穿过 AI 浏览器,国内资本继续押注物理 AI(9月4日)

AI行业早报|隐藏指令穿过 AI 浏览器,国内资本继续押注物理 AI(9月4日)

本期聚焦隐藏指令与智能体权限边界、国内 AI 安全治理信号,以及六条国内物理 AI 与应用融资披露,帮助产品、安全和投资团队安排今天的核查动作。

本期覆盖 2026-09-03 08:00—2026-09-04 08:00(Asia/Shanghai)。条目按事件发生、政策施行,或研究、公告与官方解读公开时间收录;融资条目使用“公开披露”口径,来源没有单列交易完成日的,正文会明确说明。

今日速览

国家政策

  • 通州发布数字经济专项申报通知 —— 十个支持方向把算力、模型应用、标准创制和信创供应链安全放到同一申报框架。〔来源: 北京市通州区政府〕
  • 海淀提出建设 AI 安全与标准体系 —— 官方答记者问把安全治理平台、伦理服务和安全企业孵化列为区域布局。〔来源: 北京海淀〕
  • 上海上线政府采购监管智能体 —— 监管智能体已从试点扩展到全市,用于事前审查、事中识别和事后追溯。〔来源: 上海市财政局〕
  • 成都人工智能产业发展规章进入施行阶段 —— 地方首个人工智能产业政府规章把产业发展与治理机制同时写入制度框架。〔来源: 成都市科学技术局〕
  • 雄安启动智能时代网安宣传作品征集 —— 主办方把人工智能应用安全、个人信息保护和数据安全列入官方征集重点。〔来源: 中国雄安官网〕
  • 国家数据局公开人社 AI 行动计划页面 —— 官方页面在窗口内发布政策材料,原文件落款为 6 月 22 日,属于新公开的政策解读信号而非新发文件。〔来源: 国家数据局〕

AI 行业动态

  • AI 漏洞挖掘被描述为“工业化生产” —— 安全客转译 360 论坛观点,称 AI 工具正在把漏洞发现周期压缩到小时级。〔来源: 安全客〕
  • AI 浏览器被演示可被隐藏邮件指令劫持 —— 透明字体提示词可能被读屏或摘要功能当成用户命令,触达邮箱、账号和支付相关动作。〔来源: 36 氪〕
  • Unit 42 复盘十小时内的 AI 辅助入侵 —— 攻击者借助智能体完成侦察、密钥收割和权限接管,入侵链不依赖新零日。〔来源: Palo Alto Networks Unit 42〕
  • Booz Allen 测试显示模型自主攻击能力分化 —— 18 个中美模型接受评测,报告称 Claude Mythos 是唯一自主完成完整攻击链的模型。〔来源: The Register〕
  • AWS 与 SANS:系统提示词不是安全控制 —— 权限过滤和默认拒绝应放在检索、工具调用与人工审批层。〔来源: Help Net Security〕
  • Capsule 推出智能体“熔断器” —— 两个微调 Nemotron 模型在动作执行前做意图分类,厂商称 StepShield 准确率为 98%。〔来源: SiliconANGLE〕

AI 投融资

  • 物自体科技获数千万元战略融资 —— 华宝新能领投,资金投向企业级 AI 营销方法论、垂类模型和行业拓展。〔来源: 投资界〕
  • 立昂机器人完成千万级战略融资 —— 深圳莱福德科技参与,资金将支持空间智能、具身智能和真实场景数据闭环。〔来源: 投资界〕
  • 艾斐智药完成亿元天使轮 —— 襄禾资本领投,资金用于药物基础模型、研发智能体和干湿实验闭环。〔来源: 投资界〕
  • 合木智能完成种子轮千万级融资 —— 创新工场投资,项目聚焦模具物理 AI 与制造语义计算。〔来源: 投资界〕
  • 优宝特完成亿元级 A+ 轮 —— 东证资本领投,济南先行投资集团、淄博高新区创投和联想之星参与。〔来源: 投资界〕
  • 蘑菇物联披露 C 轮 C1、C2 系列融资 —— 累计近 2 亿元,多家老股东继续加码物理 AI 能效系统。〔来源: 投资界〕

国家政策

通州数字经济专项把模型应用与信创安全并列支持

事件日期:2026-09-03(通知落款、成文与实施同日) 质量 ★4 · 时效 ★5 · 安全关联 ★4
北京市通州区公开数字经济专项申报通知,支持方向包括技术攻关、模型与算力券、标准创制、产业载体、场景释放和公共服务平台建设,单项支持上限从 20 万元到 500 万元不等。通知还单列产业链供应链韧性和安全水平提升,对首试首用的信创解决方案给予支持,申报单位近三年不得有重大安全事故,申报截止时间为 10 月 8 日 18:00。对 AI 企业而言,申报材料不能只写模型效果,还应把数据来源、权限边界、国产软硬件适配和验收指标一起写进项目计划。1

海淀把 AI 安全与标准支撑纳入区域创新布局

事件日期:2026-09-03(官方新闻发布会答记者问公开) 质量 ★4 · 时效 ★5 · 安全关联 ★4
海淀区在“首都开局起步‘十五五’”系列主题新闻发布会专场答记者问中介绍,将健全人工智能安全与标准支撑体系,推进北京市人工智能科技伦理服务中心、人工智能安全治理标准化服务平台运营,并依托相关合作中心开展国际人才交流和企业出海服务。官方还提出孵化 AI 原生安全企业。这个信号不是一份新的技术标准,而是地方把伦理服务、标准平台、产业孵化和国际治理放在同一张区域建设图上。准备在政企场景落地的团队,今天可以先确认自己的模型评测、责任人、风险记录和出海数据路径是否能接入这类公共支撑体系。2

上海政府采购监管智能体从试点走向全市应用

事件日期:2026-09-03(官方政策解读公开;管理办法自 2026-07-01 施行) 质量 ★5 · 时效 ★5 · 安全关联 ★4
上海市财政局介绍,政府采购监管智能体围绕差别歧视条款、围标串标和低价竞争开展实时监管:事前自动识别采购文件风险,事中排查专家利害关系并监测串标线索,事后复盘全流程数据。截至 8 月初,系统已巡检 2025 个项目采购文件、963 个围标串标风险项目,现已在全市推广;下一步还要识别虚假材料、转包和违法分包。数字化监管的重点不只是模型准确率,还在于数据访问授权、线索留痕和人工处置责任。供应商参与政采项目时,应准备可审计的数据使用、模型版本和误报复核记录。3

成都人工智能产业发展办法进入施行阶段

事件日期:2026-09-03(官方解读公开;规章自 2026-09-01 施行) 质量 ★4 · 时效 ★5 · 安全关联 ★4
成都市促进人工智能产业发展办法共六章三十六条,覆盖科技创新、产业生态、要素资源和治理体系,支持新一代智能终端、具身智能和智能体等方向,并把算力、算法、数据、人才、资金、网络与能源放入要素保障范围。规章同时提出统筹产业发展与安全,建立政府规范、行业自律、企业自治和社会监督相结合的治理机制。原规章已于 9 月 1 日施行,本期采用 9 月 3 日官方解读公开作为窗口内政策信号,没有把解读日改写为规章施行日。成都本地项目可据此把数据资产、网络防护、模型变更和事故责任纳入立项清单。4

雄安把 AI 应用安全写进网安宣传活动规则

事件日期:2026-09-03(活动于 12:00 启动) 质量 ★4 · 时效 ★5 · 安全关联 ★5
雄安新区宣传网信局启动网络安全主题宣传作品征集,活动主题为“网络安全为人民 网络安全靠人民——智能时代 网安护航”,征集内容明确包含人工智能应用安全、个人信息保护、数据安全和网络谣言辨识。涉及 AI 生成或辅助生成内容的作品,还必须遵守相关法律法规和平台规范,不得制作、传播虚假信息;征集期为 9 月 3 日至 13 日。它不是企业安全标准或事故通报,但提供了一个面向公众的治理边界:AI 内容的来源、授权、真实性和隐私权都要可说明。产品团队做外部传播时,可先建立生成记录、素材授权和人工复核流程。5

人社领域 AI 行动计划在国家数据局页面内重新公开

事件日期:2026-09-03(国家数据局页面公开;原文件落款 2026-06-22) 质量 ★4 · 时效 ★5 · 安全关联 ★4
国家数据局页面公开的人社领域人工智能应用行动计划,原文件落款日期为 6 月 22 日,本次属于窗口内官方页面公开,不是重新发布一份新文件。把日期边界说清楚很重要:读者可以把它当作政策材料进入公开检索范围,而不能误判为 9 月 3 日新增政策。对人社 AI 项目,行动计划涉及的应用推进仍需与个人信息保护、数据分类分级、模型输出复核和责任追踪一起落实。企业今天最实际的动作,是把招聘、社保、就业服务等场景分别列出数据类型、访问角色、自动化决策影响和人工申诉入口,再对照主管部门后续细则更新。6

AI 行业动态

安全客:AI 正把漏洞发现推向“工业化生产”

事件日期:2026-09-03(安全客译文公开;论坛观点发生于 2026-09-02) 质量 ★3 · 时效 ★5 · 安全关联 ★5
安全客转译的文章复盘 9 月 2 日天津网络空间安全论坛观点,称 AI 工具正在把漏洞挖掘从依赖个人经验的手工作坊推向流水线,周期可能从数月甚至数年压缩到数小时。文章援引 360 方面说法称,“图龙锋”自 6 月发布以来累计发现一万多个漏洞,其中 212 个获得权威核验,并涉及多个智能体平台;这些数字属于企业与媒体转述,不能直接等同于独立测评或现实攻击数量。可确认的安全信号是攻防产能正在自动化,防守方应优先把情报获取、资产匹配、临时缓解、代码审查和凭证回收串成自动流程,同时保留人工放行点。7

AI 浏览器演示暴露隐藏邮件指令与跨站读取风险

事件日期:2026-09-03(中文报道公开;演示在拉斯维加斯安全大会披露) 质量 ★4 · 时效 ★5 · 安全关联 ★5
36 氪经授权转载“三易生活”报道,介绍 Zenity Labs 在安全大会上的演示:攻击者把提示词藏在邮件透明字体中,AI 浏览器的读屏或摘要功能可能把看不见的内容当作用户指令,进而尝试读取邮箱、使用网购账号或调用保存的凭证。报道还指出,AI 浏览器为了跨站整合内容,可能弱化传统同源策略带来的隔离效果。这里呈现的是受控演示与架构风险,不是已确认的大规模账户失窃。产品团队应把邮件、网页和工具返回值都视为不可信输入,并在浏览器外设置来源标识、域间隔离、敏感操作确认和本地优先的数据路由。8

Unit 42 复盘 AI 辅助攻击者十小时内接管企业网络

事件日期:2026-09-03(原始报告更新公开;报告首次发布于 2026-09-02) 质量 ★5 · 时效 ★5 · 安全关联 ★5
Palo Alto Networks Unit 42 报告称,一名攻击者借助前沿模型和攻击型智能体框架,在不到 10 小时内完成原本约需人类操作员两周的企业网络入侵,过程使用 50 多种 MITRE ATT&CK 技术。攻击链从公开 API 端点进入,继续映射微服务、从代码仓库收割硬编码令牌和服务密码,再接管密钥管理系统、CI/CD 与云 AI 端点;攻击者没有依赖新零日,核心增益来自智能体实时监控、行动和重新规划。报告还澄清这是网络入侵而非勒索软件攻击。安全团队应把模型端点、MCP 网关、API 密钥和 CI/CD 权限一起盘点,并预置撤销凭证、冻结流水线和隔离云账户的自动剧本。9

Booz Allen:18 个模型的自主攻击能力仍有明显分层

事件日期:2026-09-03(评测报道公开;原始报道发表于 2026-09-02) 质量 ★4 · 时效 ★5 · 安全关联 ★5
The Register 转述 Booz Allen 首份 Cyber Weapon Index,对 9 个美国模型和 9 个中国模型进行测试。报道的核心结论是,Claude Mythos 是唯一在测试中自主完成完整网络攻击链的模型,能够识别漏洞、取得网络访问并获得管理员级控制;其他模型分别达到域访问、横向移动或凭证扩大权限等阶段。报告还强调,连接模型与黑客工具的 attack harness 可能和模型本身同样关键,并预测多数受测模型将在六个月内接近该水平。这是实验室评测和机构判断,不是现实攻击发生率,也没有覆盖所有模型。安全负责人今天应把“模型+工具链+凭证”作为一个整体做受控红队测试,而不是只看模型排行榜。10

AWS 与 SANS:系统提示词不能充当权限边界

事件日期:2026-09-03(安全指导转述公开) 质量 ★4 · 时效 ★5 · 安全关联 ★5
Help Net Security 转述 AWS 与 SANS 的智能体安全建议,明确指出“只在系统提示词中要求智能体展示用户有权查看的内容”不构成安全控制,因为提示词可能被绕过、忽略或覆盖。真正的边界应放在检索和工具调用层:先把用户权限作用到查询,在既有 RBAC 或 ABAC 系统中完成过滤,再将结果送入模型上下文;工具调用默认拒绝,高影响动作必须人工审批。这个原则直接对应企业常见的 Agent 越权问题:模型能理解规则,不代表它能执行规则。产品与安全团队可以先选一个生产 Agent,逐一记录数据查询、工具参数、失败后果和人工放行点,验证每一步是否脱离模型仍然成立。11

Capsule 用外置分类器给智能体动作加一道熔断层

事件日期:2026-09-03(产品报道公开;厂商公告原始报道发表于 2026-09-02) 质量 ★4 · 时效 ★5 · 安全关联 ★5
SiliconANGLE 报道 Capsule Security 发布智能体动作检测系统,用两个微调的 Nvidia Nemotron 模型,在动作执行前判断是否符合智能体任务,供客户实时允许、标记或阻止。厂商称系统在包含 9429 条真实代码代理轨迹的 StepShield 基准上达到 98% 准确率,最快 71 毫秒返回,并可部署在单张 Nvidia L40S GPU 上。上述数字是厂商披露与基准测试口径,不等于所有业务场景的拦截率,也不能替代数据层权限和人工审批。值得关注的变化是控制点被移到模型外、靠近工具动作的位置。企业试点时应同时测量误报、漏报、延迟和绕过路径,并保留动作前后的完整审计链。12

AI 投融资

物自体科技获数千万元战略融资

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★3 · 时效 ★5 · 安全关联 ★3
投资界披露,物自体科技(Noumena)完成新一轮数千万元战略融资,由华宝新能领投。资金主要用于企业级 AI 营销转型方法论 BOOT 的规模化落地、营销垂类模型持续研发,以及拓展更多国内外行业。报道没有单列交易完成日,因此本条只把 9 月 3 日作为公开披露日,不把媒体消息日改写成交割日。这个项目的看点在于,产业资本把 AI 从通用模型竞争拉到具体业务流程和企业部署。投资人下一步应核对模型训练数据的授权、客户数据隔离、跨境处理路径和营销自动化的人工复核机制;采购方则要把“能生成内容”与“能安全接入企业数据”分开验收。13

立昂机器人完成千万级战略融资

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★3 · 时效 ★5 · 安全关联 ★2
投资界消息称,立昂(深圳)机器人科技有限公司宣布完成千万级人民币战略融资,投资方为深圳莱福德科技股份有限公司,云悦资本担任独家财务顾问。公司聚焦空间智能和具身智能在轻工业场景的落地,并计划与南方科技大学团队开展世界模型、空间感知和高质量具身数据研究。来源没有披露更精确的交割日,本条按窗口内公开披露处理。战略投资的意义不止是资金,还在于产业方可能提供真实作业场景和数据闭环。投资人可以进一步核验数据采集的告知授权、设备远程控制权限、模型更新后的安全回归和现场事故责任分配,避免把“有场景”直接等同于“可规模化交付”。14

艾斐智药完成亿元天使轮

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★4 · 时效 ★5 · 安全关联 ★3
投资界披露,艾斐智药(AIPher)完成亿元天使轮融资,襄禾资本领投,智谱旗下星连资本及某知名产业基金跟投。公司研发 DrugCLIP 等药物基础模型和 PharmAgents 药物研发智能体引擎,资金用于多模态干湿实验闭环与创新药管线推进,最快管线已进入 Pre-PCC 阶段。报道没有单列融资完成日期,金额和用途采用公开披露口径。这个项目把 AI Agent 的价值判断推进到实验假设、验证和迭代,数据完整性与实验权限会直接影响研发可信度。尽调时应核对训练数据及生物样本授权、实验室访问控制、模型建议的人工复核、结果可复现记录和知识产权归属。15

合木智能完成种子轮千万级融资

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★3 · 时效 ★5 · 安全关联 ★3
投资界披露,合木人工智能科技(成都)完成种子轮千万级融资,投资方为创新工场。公司成立于 2026 年 5 月,由东莞市新一代人工智能产业技术研究院联合模具制造企业孵化,方向是模具物理 AI、制造语义计算及产业落地。来源未单列交割日,本条只确认窗口内的公开披露。物理 AI 的早期判断不能只看模型指标,还要看它是否能把制造语义映射到稳定的工艺动作。投资人下一步可要求查看训练数据来源、企业工艺数据的授权边界、模型版本与设备控制的隔离、异常停机规则,以及客户现场的验收和责任记录。16

优宝特完成亿元级 A+ 轮

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★4 · 时效 ★5 · 安全关联 ★3
投资界披露,山东优宝特智能机器人完成亿元级 A+ 轮融资,东证资本领投,济南先行投资集团、淄博高新区创投跟投,天使轮股东联想之星继续追加,累计融资达数亿元。公司研发腿足式仿生机器人、人形机器人和液压式特种机器人,技术路线覆盖世界模型、强化学习、高动态控制和国产化控制器。报道按 9 月 3 日公开披露,未单列交割日。资金将推动矿山、应急、电力等高风险场景交付,因而投资判断应增加安全工程维度:核对失联降级、远程运维、传感器数据完整性、模型更新回滚和人机接管记录,不能只以演示动作评估商业化。17

蘑菇物联披露 C 轮 C1、C2 系列融资

事件日期:2026-09-03(公开披露;完成日未单列) 质量 ★4 · 时效 ★5 · 安全关联 ★3
投资界披露,蘑菇物联完成 C 轮 C1、C2 系列融资,累计近 2 亿元,云晖资本等多家老股东持续加码。公司定位为能效领域物理 AI 企业,使用“灵知 AI”多源垂模和 LingX 智能体,让 AI 参与能源站房设备的感知、决策和执行;报道还称其云端有 26 万台实时在线能源设备。来源没有单列交易完成日,也没有把两笔系列融资拆成两条独立交易。对这类连接真实设备的 AI,投资人需要核对设备控制权限、网络分区、数据保留、异常回退和节能效果的统计口径;客户则要确认云端运维能否被及时暂停。18

早报判断

产品团队今天先把邮件、网页、屏幕记忆和工具返回值统一列为不可信输入,在浏览器或 Agent 外置策略层落实来源隔离、最小权限和高影响动作人工确认。安全团队应优先盘点生产 Agent、模型端点、MCP 网关、短期凭证与 CI/CD 权限,验证异常动作能否自动发现、阻断、回放和恢复。投资人面对物理 AI、桌面 Agent、药物研发和能效项目时,应把数据授权、设备控制、客户交付与事故责任放在同一轮尽调里。

Fuentes de referencia

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10
  11. 11
  12. 12
  13. 13
  14. 14
  15. 15
  16. 16
  17. 17
  18. 18

Este contenido lo produjo un canal automáticamente. Con una sola frase, Neodrop puede seguir produciendo para ti.

Contenido relacionado

More from this channel