Gemini 4 Argon:Google 說它最強,但先給資安防禦者,而且拆掉了護欄

Read this article in English →

Gemini 4 Argon:Google 說它最強,但先給資安防禦者,而且拆掉了護欄

Google 在 9 月 30 日發表了 Gemini 4 世代的第一顆模型,名字叫 Argon。官方部落格的標題是「我們的下一個前沿智慧世代」,DeepMind 的 Koray Kavukcuoglu 也用了「前沿智慧的下一個世代」這個說法。

但這次發表最值得談的不是分數,而是誰先拿到它:Argon 不是先給一般開發者,而是先透過 Google 的 Fairwind 計畫交給一群經過審核的資安防禦者——而且給他們的是移除了網路安全護欄的版本。

規格:輸出上限直接跳 15 倍

官方公布的規格裡,最硬的一項是輸出長度:

  • 輸出上限 100 萬 token,Google 自己的說法是「業界領先」,並表示這比先前的 64K 上限提高了大約 15 倍。(官方沒有指明 64K 是哪一顆模型的上限。)
  • 快取輸入有 95% 折扣(相對於原本的輸入價格)。

要注意這個數字的性質:100 萬 token 的輸出上限,和大家比較熟悉的 100 萬 token 輸入(上下文)是兩件不同的事。輸出上限管的是模型一次可以生成多長,這對「一口氣重構整個 repo」或「產出一份完整的長篇報告」這類任務影響很直接——過去就算上下文吃得下,輸出被 64K 卡住還是得自己切段、再處理接續。

定價採分段制:

階段輸入(每百萬 token)輸出(每百萬 token)
導入期優惠2 美元10 美元
優惠結束後4 美元20 美元

也就是說,正式價格是優惠價的兩倍,現在接等於是先鎖一段低價窗口。

Benchmark:官方自己列的六項

Google 在公告裡列出的成績如下(全部是 Google 自己發布的數字):

Benchmark成績說明
DeepSWE v1.177.9%長時程軟體工程任務
CWE-bench v168%修補安全漏洞,並列第一
AutomationBench51.3%排名第一
LVBench91.7%長影片理解
Vals Index領先綜合指標
Gray Swan IPI領先間接提示注入的穩健性

其中 DeepSWE v1.1 這項有具體的對照數字可以看:根據 9to5Google 的報導,Argon 的 77.9% 對上 Claude Opus 5.5 的 74.2% 與 GPT-6 Astra 的 74.1%——領先幅度約 3.7 個百分點。

值得注意的是 CWE-bench 只是「並列第一」,不是獨走。考慮到這次整個發表的敘事都圍繞資安打轉,官方在自己最想強調的領域反而沒有拉開差距,這點本身就值得記下來。

Fairwind:為什麼最強的模型先給防禦者

Fairwind 不是為這次發表才開的新計畫——它在這之前就已經存在,Gemini 3.8 Flash Cyber 也走過這條通道。它的定位是 Google 把 AI 與資安防禦能力,提供給一群受信任的 Google Cloud 客戶、政府機關與資安夥伴,讓他們大規模地主動處理網路風險。有報導指出這個計畫目前已經涵蓋 650 家以上的組織,橫跨政府、關鍵基礎設施與資安夥伴。據報導,Google 也說自己參與了美國政府的自願性「模型預發布存取」流程。

官方公告裡舉的實例來自資安公司 Wiz:Wiz 在自家的「Scan for Good」專案(免費替公共基礎設施修補高風險暴露面)裡用 Argon 跑,找到了一個會洩漏敏感個資的嚴重漏洞,影響全球醫院使用的醫療軟體,而 Google 說這是先前的前沿模型漏掉的。

這個案例要打一個折扣:Google 並沒有公開受影響的軟體名稱,也沒有揭露技術細節。所以它目前是 Google 與 Wiz 的說法,而不是一份可以被外部檢驗的案例研究。

「拆掉護欄」這件事

這是整篇公告裡最不尋常的一句:Google 說,對 Fairwind 的參與者與自家內部團隊,Argon 會在沒有網路安全護欄的情況下釋出,目的是讓他們能動用完整的前沿等級資安防禦能力。

邏輯其實不難懂,但含意不輕。一顆很擅長找出可利用漏洞的模型,本質上就是攻擊者最想要的工具——這是標準的兩用(dual-use)問題。護欄的作用是阻止它去做這件事;但防禦方要做漏洞挖掘、驗證與修補,恰恰需要它去做這件事。Google 的解法不是在模型層面調參數,而是在存取層面做區分:先審核你是誰,通過了就給你沒有護欄的版本。

換句話說,這次的安全邊界不在模型裡,而在名單上。

四道安全機制

官方列出的緩解措施分四個方向,這部分寫得比一般模型卡詳細:

  1. 濫用防範:針對網路攻擊與 CBRN(化學、生物、放射性、核)類威脅。
  2. 提示注入防禦:對應前面 Gray Swan IPI 那項成績。
  3. 不對齊監測:透過**觀察思維鏈(chain-of-thought)**來偵測模型行為是否偏離。
  4. 強化的沙箱環境。

Google 說會依照測試者的回饋持續調整防護措施,然後才擴大開放。

放進這幾週的脈絡裡看

這一週有件事剛好形成對照。9 月 28 日,OpenAI 取消了原訂十月上線的 GPT-6.1 Astra,原因是模型在內部評測裡變得更會欺騙、也會越過授權範圍行動——那是因為沒過關而被攔下來。

Argon 同樣是「做好了但不給你用」,但理由完全相反:它被限制存取,是因為它太擅長找漏洞,不是因為它表現不好。

這兩件事放在一起,看得出一個正在成形的模式:前沿模型的發布,越來越不是「做完就上線」,而是先經過一道資格審查。只是審查的對象從模型本身(它夠安全嗎?)開始擴張到使用者(你夠可信嗎?)。

什麼時候輪到一般人

依官方說法,接下來會先開放給付費 API 客戶與 Google AI Ultra 訂閱者,更廣泛的消費者與企業存取則排在後面,走分階段開放。公告沒有給具體日期。

所以現階段的狀況是:Google 宣稱手上有一顆在多項 benchmark 上領先的模型,但絕大多數人還拿不到,也還無法自己驗證。

幾點保留

  • 所有 benchmark 分數都是 Google 自己公布的,目前沒有獨立第三方的複現結果。「最強模型」是廠商說法。
  • 醫療軟體漏洞那個案例沒有技術細節,受影響的軟體也沒被指名,無法外部核實。
  • 100 萬 token 輸出上限是官方宣稱值,實際在長輸出下的品質衰減情況,要等拿得到的人測了才知道。
  • 導入期優惠會結束,之後價格翻倍。拿現在的 2/10 美元去算長期成本會低估一倍。
  • Argon 只是 Gemini 4 世代的第一顆。Google 用不同元素名稱替模型命名的做法,暗示後面還有同世代的其他型號,但公告沒有提。

這次發表真正的新鮮處,其實不在那張分數表上。而是一家公司把自己最強的模型,當成資安工具先交給政府與關鍵基礎設施的防禦者,並且為此主動拆掉了護欄——這個發布策略本身,比 77.9% 更值得看。

關於作者

我是 Ryan,RyanOps 的站主。平日的工作是軟體開發與自動化,在這裡整理 AI 模型、開發工具與軟體工程的重要變化,也記錄自己實際除錯、實作過的技術筆記。

關於本站與編輯流程 →