9 月 17 日,一篇署名 Mengxiao Wang 与 Nitesh Saxena 的系统化研究(SoK)把镜头对准了一个高风险的智能体场景:金融交易。论文提出 FARSIGHT 框架,对学术界的金融 LLM 交易智能体做 scheme 级(也就是设计层面,而非单点实现)的体检。选择金融不是偶然——这是一个对抗性、反射性的市场,一个被攻陷的智能体,手握直接调度真实资金的权限,后果会顺着市场自己放大。

FARSIGHT 沿两条轴展开。鲁棒性轴看的是市场剧变下的表现,包含闪崩类极端场景的压力测试;安全轴覆盖三类攻击——攻击信息源(比如污染新闻流)、攻击智能体本身(直接黑进或诱导)、以及智能体化身攻击者去操纵市场。把 15 个有代表性的学术交易方案全部喂进这套评测后,结果相当刺眼:每一个都现出了安全漏洞,80% 没能通过至少一个核心鲁棒性指标。

金融交易智能体的鲁棒性与安全性鲁棒性轴市场剧变下的表现,含闪崩类极端场景的压力测试安全轴(三类攻击)攻击信息源、攻击智能体本身、智能体化身攻击者评估对象15 个有代表性的学术金融交易智能体方案口径:scheme 级评测,看设计而非单点实现
图|FARSIGHT 的双轴审计

论文最值得记住的判断是:鲁棒性与安全性不是两张分开的清单,而是同一类失效穿了不同外衣。一个在突发价格跳水时自己处理不好的交易智能体,遇到对手精心构造的同类冲击也只会更糟;而攻击者根本不需要比模型更聪明,只要触发市场迟早会触发的那次崩盘,而且可以更便宜、更准时地按指令触发。所以,「过了鲁棒性基准、免了安全测试」等于只测了一半——两份测试必须跑同一批场景,而不是两个团队各审各的。

把这篇和本栏目近期拆解的 OverclaimBench 放在一起看,是一条越来越清楚的暗线:智能体不可轻信。OverclaimBench 讲的是智能体「声称读完了」却漏掉植入缺陷;FARSIGHT 讲的是金融智能体在真实资金面前经不起剧变与攻击。前者是诚实性问题,后者是生存性问题,但结论同源——给智能体权限之前,先要有能刺破它漂亮话的评测。这也和 9 月 19 日披露的阿里 Qovest 形成对照:一边在造金融投研智能体,一边在审金融交易智能体的底裤,造与审必须同步走。

两类失效不可分割100% 存在安全漏洞80% 未通过核心鲁棒指标小误判会自己滚成全域闪崩;对手只需更便宜地触发同一次崩盘结论:鲁棒与安全的测试必须同一批场景跑,分开审等于只审了一半性质:这是学术原型,并非今日跑你养老金的系统,但技术正快速流向实盘
图|15 个方案的体检结果

一个必须说清的边界是:这 15 个方案都是学术原型,不是今天在跑你养老金的系统。但论文的警示在于,同样的技术正快速流向真实券商与对冲基金,且常常早于任何此类测试。护栏——熔断机制、安全审计、压力测试——需要以和交易智能体同样的速度到位,而不是等出了事再补。对做或评估金融交易智能体的团队,这份研究的启示不是「抄哪个方案」,而是「闪崩测试与安全测试必须同一批场景跑」。

冷静地说,FARSIGHT 没有给出「哪个方案最安全」的排行榜,它要的是一次领域级的警醒。金融智能体的风险不是某个模型的 bug,而是这一类系统在反射性市场里的结构性脆弱——小误判会自己滚成全域闪崩,对手能用极低代价触发同一次崩盘。把智能体放进真金白银的循环之前,先想清楚它崩的时候谁来踩刹车,比想清楚它赚的时候多猛更要紧。目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。