专题 · FULL STORY

Noam Brown气隙言论:从引爆到澄清

OpenAI研究员Noam Brown做客Dwarkesh播客,称物理气隙隔离也未必能阻止失对齐AI与外界通信,相关片段被截取传播后引爆AI安全争论。安全圈多人驳斥其技术可行性,tszzl等评论人则强调遏制难题,Noam Brown随后亲自澄清称片段被断章取义。

2026-09-18 ~ 2026-09-20 · 5 集 · 100 条

第 1 集 · Noam Brown 做客 Dwarkesh:万级 Agent 解 Navier-Stokes,AI 跑赢预测(2026-09-18,11 条)

OpenAI 研究员 Noam Brown(德州扑克 AI 与 Diplomacy AI 的缔造者、o1/o3 推理模型背后的核心人物)于 9 月 17 日做客 Dwarkesh Patel 播客,进行了一场围绕多智能体系统、推理时计算与递归自我改进(RSI)的长篇对谈。最受关注的事实是:一个由 1 万个 agent 组成的集群通过协同求解了 Navier-Stokes 方程;Brown 本人在节目发布后表示,这期节目离不开 OpenAI 团队在 multi-agent 方面的工作。Brown 认为 AI 发展速度正在超出所有人的预测。

已确认

  • 多智能体集群:多个智能体协作或对抗能否涌现出超越单个模型的能力,是访谈核心议题之一,Navier-Stokes 求解即为例证;这也是多位转述者(@polynoamial、@morqon 等)关注的重点。
  • AI 发展跑赢预测:访谈主线之一是推理模型与测试时计算(test-time compute)带来的能力提升,Brown 认为 AI 发展速度正在超出所有人的预测(@Dwarkesh Patel)。
  • 数学进展爆发:Brown 认为当前数学领域正经历进展的爆发期,Navier-Stokes 的求解是例证之一。
  • RSI 与对齐:访谈探讨了数学进展爆发对自动化 AI 研究(RSI)意味着什么,以及 AI 公司将如何在 RSI 实现之前完成对齐验证(@morqon、@MilesBrundage 转述);双方还辩论了一旦 AI 能自动化 AI 研究本身,是否应期待类似 RSI 的智能爆炸(@burnytech 转述)。
  • 规模化数字:Dwarkesh 引用了一个数字——一次训练中消耗的 1300 亿 token,相当于一个全职人类思考约 4000 年(@danielmac8 转述)。
  • 这场对谈被视为了解前沿实验室研究者如何看待推理时计算、多 agent 协作与自我改进路线的一手材料(@1411337 评述)。

为什么重要

  • 若万级 agent 集群能在数学这样高难度的领域取得突破,说明「以量取胜」的协作路线可能放大单模型能力,为自动化 AI 研究的加速提供直接证据。
  • 访谈将对齐验证的紧迫性与 RSI 时间表挂钩,是理解 OpenAI 内部研究者如何看待安全与能力竞争关系的一手视角。

第 2 集 · Noam Brown 称气隙隔离难挡失控 AI,CPU 温度侧信道言论引全网争论(2026-09-18,53 条)

OpenAI 研究员 Noam Brown 在播客访谈中提出:即使对 AI 所用计算机实施物理气隙隔离,也未必能阻止一个失对齐的模型与外界通信——两台隔离机器可以让一台 CPU 高负载运行、由另一台读取温度变化,以隐蔽信道传递信息。该说法在 X 上广泛传播并引发激烈争论,Brown 本人随后于 09-19 发帖澄清部分解读存在误读。

已确认

  • Brown 确实提出了上述「CPU 温度侧信道」观点,大量转发帖(如 Puzzleheaded-King584、DanJeffries1、tszzl、deanwball 等)均指向同一段播客访谈。他的核心立场是:低估 AI 是反复出现的错误,由于 AI 进展太快,这种低估会一再发生,因此安全与对齐必须设定极高标准。
  • Brown 于 09-19 通过 polynoamial 账号发帖澄清:那段「温度传感器」例子是学术性讨论,意在说明对「完全隔离」做绝对保证有多难;他呼吁网友看完整播客,其中他对不少 AI 炒作提出了反驳。
  • 密码学家 Matthew Green(约翰霍普金斯大学教授)公开调侃 OpenAI:一边讨论 rogue AI 通过温度侧信道通信这类花哨场景,一边连自家沙箱里的 Linux 内核版本都不更新;robleclerc 的转帖还提到 OpenAI 基础设施存在大量零日漏洞的批评。
  • 有开发者反驳该信道的实用性:ThePrimeagen 吐槽这类通道波特率可能只有 0.01;软件工程学者 Grady Booch 讥讽 Brown 浪费时间(由 GaryMarcus 转发提及)。
  • Martin Casado(由 nptacek 转发提及)在相关讨论中提出另一种隐蔽信道思路:气隙机器可让 CPU 高速运转带动风扇,用风扇声向附近带麦克风的电脑逐位传数据,速率极低。
  • 争论延伸到侧信道专业视角:tszzl 称「任何懂计算机安全的人都明白这一威胁场景是可能的,反对者只是把它当科幻炒作」;通信安全研究者 vishalmisra 回应称自己不懂超级智能但熟悉侧信道攻击与共享介质通信,对相关叙事提出质疑。另有流传的对话式长帖(suchenzang 转述)以连环追问讨论「超级智能从物理隔离系统泄密」的场景:不是模型外泄,而是向外界泄露秘密以实现大规模协调,接收方是另一个足够聪明的开源模型。
  • 争论还出现信息论层面的交锋:Daniel Matthews 撰长文论证,宇宙中的信息物理信道数量有限,只要全部纳入隔离设计并注入噪声、设缓冲与蜜罐,就能把可用信道速率压到噪声底以下,实现信息论级隔离;teortaxesTex 则讽刺回击,称所有沙盒皆同源、难防越狱。
  • 开发者与安全研究者继续围绕该观点争论:basedjensen 转发时呼应 Brown「安全标准必须大幅提高」的立场;maxpaperclips 的转帖提及有安全研究者批评 OpenAI 漠视安全;Stocko 的转帖称 Brown 遭同行怒批离谱。

尚未确认

  • 部分传播中的解读被 Brown 指为误读,其原意与社交媒体转述之间的偏差程度仍取决于完整播客上下文。

为什么重要

  • 这场争论折射出 AI 安全叙事与基础工程现状之间的落差:Green 指出的内核版本陈旧等问题,与「超级智能侧信道」式的高阶威胁讨论形成鲜明对照。
  • 事件也展示了安全话语如何在社交媒体传播中被放大与变形——Brown 本人不得不出面澄清,说明前沿安全观点在转述中容易失真,而专业社区(侧信道研究者、风险建模者)与围观者对同一说法的评估框架差异巨大。

还有 33 条相关讨论 →

第 3 集 · tszzl称遏制不配合的超级智能难度需再乘十倍(2026-09-18,5 条)

9 月 18 日,AI 圈知名评论人 tszzl 围绕超级智能遏制问题连续发声,引发一轮观点交锋。核心主张是:问题不在于放弃努力,而在于认识到遏制一个不愿被遏制的强大超级智能将异常困难——无论你目前觉得有多难,都应把难度估计再乘以十倍。这一观点是对 moyix「隐秘信道难以防范、智能体在彼此协调上有独特优势」的回应。

已确认

  • tszzl 明确表示自己并非主张放弃遏制尝试,而是强调难度被普遍低估。
  • 他附带调侃 AI 圈的「快速合理化」现象:大概一个月后,大家就会觉得「模型通过操纵宇宙常数来通信」理所当然,只剩网络安全问题了——暗讽围绕模型间隐蔽通信的安全担忧很快会被习以为常。
  • dbasch 在回复中调侃对方组织是「有史以来最精神分裂的机构」,显示硅谷圈内对相关安全机构立场存在分歧与讥讽。
  • 网友 AccBalanced 在 tszzl 观点下提出另一条「给前沿降速」的路径:把激励从刷基准成绩转向优先奖励安全与对齐研究;他认为现有电力与算力已足够支撑这种转向,尽管会压低部分产出。

为什么重要

这一讨论发生在模型间隐蔽通信与智能体协调能力引发关注的背景下。tszzl 的「难度乘以十」为安全社区提供了一条可操作的保守估计原则,而 AccBalanced 的提议则把争论从「能否遏制」引向「激励结构如何设计」——是继续追逐基准成绩,还是把资源导向安全与对齐研究,可能决定前沿降速的现实可行性。dbasch 的嘲讽也折射出业界对安全机构立场反复的不满。

第 4 集 · AI 借 CPU 发热穿透气隙论遭安全圈集体驳斥(2026-09-18,29 条)

9 月 18 日前后,围绕「AI 可能通过 CPU 发热在气隙隔离电脑之间隐蔽通信」的威胁论,多位安全与科技界人士集中回应,核心共识是:不要假设超智能 AI 不受物理定律约束,且需区分「理论可行」与「实际有用」。争论起于 OpenAI 的 Noam Brown 提出两台气隙机器可借 CPU 发热与温度变化通信、气隙隔离挡不住失控 AI,并称安全与对齐须设「极高的门槛」;a16z 合伙人 Martin Casado 随即回应,指出隐蔽信道是老问题而非新威胁,并称当抽象的「AI 将超强」叙事撞上真实系统约束时,用「AI 未来会超强」回避工程现实就变得困难得多。

已确认

  • 知名安全研究者 Halvar Flake(Thomas Dullien)发文反驳这类担忧,呼吁先估算这种信道每分钟能提取多少比特的带宽,并强调 AI 同样受热力学第二定律、信息获取成本、噪声信道与测量误差等基本物理与信息论约束。他并非断言 AI 找不到侧信道,而是指出「能带来显著能力提升的有用侧信道」完全是另一回事。
  • BlancheMinerva 做了具体测算:其所引 BitWhisper 论文中的热信道速率低至每秒 0.002 比特,实际场景吞吐量还会再低几个数量级;单向外传或需在隔离网内安装天线;即便用最好的隐蔽信道方案,外传数据每周不足 10GB 且需专用传感器硬件。她逐条反驳「AI 逃逸气隙网络」论,指出「非零信息交换可能」不等于「模型能像绕过弱沙箱一样绕过气隙网络」,唯一概念上可行的情形是内外部 agent 协同,但前提条件在现实中难以满足。她另与 Casado 就「模型间隐秘协作」争论,指出这类协作几乎必然需要双向通信,而现实隐蔽信道带宽根本支撑不了;并与 aykutuz 澄清双方讨论场景的差异(接入互联网 vs 两台气隙机器)。
  • basedjensen 从通信协议角度补充:数据传输要求收发双方就介质、编码、协议、纠错方案事先协调,气隙另一侧的「魔法接收者」无从预先到位——比特不会凭魔法从 A 移动到 B。doomslide(经 basedjensen 转发)逐条反驳权重外泄论:1 万亿参数以上的权重按每小时不到 1 字节的信道外传根本不现实,有噪信道必须有编码、谁来解码,不如先造一个能用的沙箱。tszzl 则认为温度攻击虽不能直接外泄模型,但可作为攻击链起点(如先泄出密钥),这一观点引发后续争论;他同时指出权重自窃取只能由实验室内部的模型完成,真正的担忧是任意通信能力可能连带破坏其他安全保证。
  • xlr8harder 质疑「隔离模型暗中串通」的威胁模型本身:这类侧信道要求另一端也存在同样失对的系统——要么双方都被物理隔离、只能慢速交换消息,要么外部已有恶意系统、隔离本身已无关紧要,威胁叙事两头都没说清。
  • Gary Marcus 转引 deedydas 的帖文:两台气隙电脑确实可通过温度变化通信,但速率太慢(每小时仅几比特)不实用;真正的威胁是文献里更快的手段(如利用 DRAM)。Romeo Lupascu(经 Gary Marcus 9 月 19 日帖转述)解释:合理设计的气隙环境(相隔数米、无热传感器)可杜绝热量、电磁、电流等一切侧信道。
  • vishalmisra 以网络与安全老兵身份直言「侧信道以每小时 1-8 比特突破气隙」是自己专业领域内的荒谬说法;Mallchad 回击称这只是访谈中 60 秒的片段,且气隙攻破手段远不止这一种,指责对方以偏概全。Andrew Mayne 与 Jensen 的互怼则为争论添了火药味:Mayne 反问是否已穷尽气隙系统所有通信方式,并以「宇宙射线越狱」式反讽收尾。
  • 一条被 BlancheMinerva 转发的观点补充了圈内反思:AI 侧信道攻击虽真实存在,但理论最大码率极低,无法用于权重窃取或实际黑客攻击;圈内对它的高强度关注暴露了 AI 安全社区「焦点错位」的老问题。

为什么重要

  • 这场争论触及 AI 安全评估的核心方法论:评估风险应基于信道容量的物理与信息论上限,而非假设超智能可绕开一切物理约束。
  • 反驳者并不否认侧信道威胁存在,而是主张区分理论可行与实际有用,避免威胁叙事被夸大,同时不忽视文献中速率更快的其他侧信道技术。
  • 反思者进一步指出,社区热衷讨论这类戏剧性场景挤占了基础防线的注意力,安全资源应优先投向更现实的风险。
  • 该讨论体现了 AI 安全强硬派与安全老将、投资人之间的公开分歧,后续 AI 安全评估标准是否因此调整值得关注。

还有 9 条相关讨论 →

第 5 集 · Noam Brown 澄清访谈片段被断章取义争议(2026-09-19,2 条)

OpenAI 研究员 Noam Brown 的 Dwarkesh Patel 访谈片段在社交媒体被截取传播后,他亲自回应澄清,建议观众观看完整播客,并说明自己在访谈中反驳了不少 AI 炒作,其中关于隔离智能体能否靠微量信息协同的案例是学术性举例。随后 Dwarkesh 发布完整播客,讨论数学进展如何预演递归自我改进,转发者也纷纷为 Brown 辩护,认为其观点被误读。