
คลังเหตุการณ์ AI ของ Orca: เหตุการณ์จริงของ AI Agent จำนวน 354 เหตุการณ์ โดยแต่ละเหตุการณ์มีหลักฐานยืนยัน
- openaiใหม่OpenAI: GPT-6 Luna2026-09-2237ความฉลาด
- openaiใหม่OpenAI: GPT-6 Sol2026-09-2248ความฉลาด
- anthropicใหม่Anthropic: Claude Opus 5.52026-09-2258ความฉลาด
- grokใหม่Grok 4.72026-09-2146ความฉลาด
- Orcaใหม่Orca: OrcaCyber Zero 1.02026-09-17$3.00 / $5.00 ต่อ 1 ล้านโทเค็น
- orcaใหม่Orca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 ต่อ 1 ล้านโทเค็น
- deepseekใหม่DeepSeek: DeepSeek V4.1 Flash2026-09-1040ความฉลาด
- openaiOpenAI: GPT-6 Astra2026-09-0453ความฉลาด77การเขียนโค้ด
- googleGoogle: Gemini 3.8 Flash2026-09-0241ความฉลาด76การเขียนโค้ด
- qwenQwen: Qwen3.8 Max (0902)2026-09-0245ความฉลาด76การเขียนโค้ด
- anthropicAnthropic: Claude Fable 5.12026-09-0153ความฉลาด82การเขียนโค้ด
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 ต่อ 1 ล้านโทเค็น
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642ความฉลาด72การเขียนโค้ด
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 ต่อ 1 ล้านโทเค็น
- z-aiZ.ai: GLM 5.32026-08-1845ความฉลาด75การเขียนโค้ด
- obsidianQwen3.8 27B2026-08-1534ความฉลาด68การเขียนโค้ด
- deepseekDeepSeek: DeepSeek V4 Pro 08132026-08-1236ความฉลาด69การเขียนโค้ด
- grokSpaceXAI: Grok 4.62026-08-1244ความฉลาด77การเขียนโค้ด
- metaMeta: Muse Spark 1.22026-08-0540ความฉลาด72การเขียนโค้ด
- qwenQwen: Qwen3.8 Max2026-08-0345ความฉลาด76การเขียนโค้ด
ทีมความปลอดภัยสามารถบอกคุณได้อย่างแม่นยำว่าโมเดลหนึ่ง ๆ ต้านทานการโจมตีแบบ prompt injection ได้ดีเพียงใดภายในชุดทดสอบ แต่สิ่งที่แทบไม่มีใครบอกคุณได้คือ เดือนที่ผ่านมามีองค์กรกี่แห่งที่ถูกเจาะระบบจริง ๆ โดยเอเจนต์ การเจาะระบบเหล่านั้นมีเหยื่อที่ยืนยันได้กี่ราย และตัวเลขที่ถูกยกมาอ้างในรายงานนั้นมาจากผู้ขายหรือจากหน่วยงานกำกับดูแล ช่องว่างนั้น — ระหว่างสิ่งที่โมเดลอาจทำได้กับสิ่งที่เกิดขึ้นแล้วจริง — คือช่องว่างที่a href="https://www.orcarouter.ai/incident-archive">Orca AI Incident Archive/a> ถูกสร้างขึ้นมาเพื่อปิด ระบบนี้เปิดตัวเมื่อวันที่ 23 กันยายน 2026 และ ณ การตัดข้อมูลวันที่ 22 กันยายน มีบันทึก 354 รายการดึงมาจากแหล่งที่มาเฉพาะ 593 แหล่ง
หมายเหตุความแม่นยำ: ตัวเลขทุกตัวด้านล่างนี้อ่านจากไฟล์ที่คลังเผยแพร่เอง code>dist/stats.json/code> ที่เวอร์ชัน 2026-09-22 และจากหน้าเว็บสด ประกาศเปิดตัวเมื่อวันที่ 23 กันยายนระบุ 340 เรกคอร์ด, 548 แหล่งข้อมูล และ 126 รายการที่มีความเสียหายยืนยันแล้ว; นั่นคือตัวเลข ณ ขณะที่โพสต์ และคลังได้รับการอัปเดตอย่างต่อเนื่อง ดังนั้นสองชุดจึงต่างกันประมาณหนึ่งวันของข้อมูลที่รับเข้ามา ในกรณีที่ README ของคลังและหน้าเว็บสดของคลังไม่ตรงกันเรื่องตัวเลขบนแบดจ์ในระหว่างการพัฒนา ให้ถือว่าหน้าเว็บสดและไฟล์ส่งออก JSON เป็นสิ่งที่เชื่อถือได้
สิ่งใดที่เอกสารเก็บบันทึกนั้นมีอยู่จริง
มันไม่ใช่ฟีดข่าว และไม่ใช่รายการ CVE ทุกรายการคือไฟล์ Markdown หนึ่งไฟล์ที่มี frontmatter แบบมีโครงสร้าง จัดเก็บไว้ภายใต้เดือนที่เหตุการณ์นั้นเกิดขึ้น และทุกรายการมีแหล่งอ้างอิงอย่างน้อยหนึ่งแหล่ง ชุดข้อมูลนี้เผยแพร่ภายใต้ CC BY 4.0 และมีสำเนามิเรอร์อยู่ในรีโพซิทอรีสาธารณะ ดังนั้นทั้งชุดข้อมูลจึงสามารถโคลน เปรียบเทียบความต่าง และอ้างอิงได้ แทนที่จะต้องใช้ภาพแคปหน้าจอ
ช่วงความครอบคลุมกินเวลา 22 เดือน ตั้งแต่เหตุการณ์ตั้งต้นในเดือนธันวาคม 2024 ไปจนถึงวันที่ 22 กันยายน 2026 และส่วนที่น่าสนใจคือการกระจายตัว ความรุนแรงแบ่งเป็นวิกฤต 45, สูง 139, ปานกลาง 77, ต่ำ 8 และระดับข้อมูล 85 ความเชื่อมั่นของแหล่งข้อมูลแบ่งเป็นเกรด A 302, เกรด B 47, เกรด C 2 และเกรด D 3 มีการบันทึกอันตรายในโลกจริงที่ยืนยันแล้วสำหรับ 127 ระเบียน ถูกตัดออกอย่างชัดแจ้งสำหรับ 142 ระเบียน และเว้นเป็น null สำหรับ 85 ระเบียน
ตัวเลขสามตัวสุดท้ายนั้นคือเหตุผลที่คลังข้อมูลนี้ควรค่าแก่การอ่านอย่างละเอียดมากกว่าการอ่านผ่าน ๆ การนับระเบียน 354 รายการไม่ใช่การนับเหตุการณ์ 354 ครั้ง มีเพียง 138 รายการเท่านั้นที่ถูกจัดประเภทเป็นเหตุการณ์เลย ส่วนที่เหลือเป็นการเปิดเผยช่องโหว่ การสาธิตงานวิจัย รายงานภัยคุกคาม และความเคลื่อนไหวด้านนโยบาย การนับทั้งห้าประเภทพร้อมกันเป็นวิธีที่ทำให้ตัวเลขบนพาดหัวข่าวผิดพลาดได้พอดี ซึ่งเป็นเหตุผลที่คลังข้อมูลแยกประเภทเหล่านี้ออกจากกันและให้คุณกรองได้
ทำไม “การเจลเบรกไม่ใช่เหตุการณ์” จึงเป็นประเด็นสำคัญทั้งหมด
คอลเลกชันเหตุการณ์ด้านความมั่นคงปลอดภัยของ AI ส่วนใหญ่หลอมรวมความแตกต่างข้อหนึ่งเข้าด้วยกัน: เอเจนต์ที่ก่อความเสียหายจริงไม่ใช่สิ่งเดียวกันกับนักวิจัยที่แสดงให้เห็นว่ามันทำได้ การหลอมรวมเพียงครั้งเดียวนั้นคือสิ่งที่เปลี่ยนเดโมในงานประชุมให้กลายเป็นพาดหัวข่าวการละเมิด และมันคือสิ่งที่คลังเก็บนี้ถูกสร้างขึ้นมาเพื่อปฏิเสธ

สามฟิลด์เป็นตัวรับน้ำหนักนั้น code>real_harm/code> บันทึกว่าผู้เสียหายได้รับการยืนยันหรือไม่ code>ai_involvement/code> บันทึกว่าแหล่งข้อมูลปฐมภูมิ — ผู้จำหน่าย ผู้เสียหาย หน่วยงานบังคับใช้กฎหมาย หรือรายงานของทางการ — ยืนยันบทบาทของ AI หรือไม่ โดยการระบุที่ยังเป็นข้อโต้แย้งจะถูกเก็บไว้ในชุดข้อมูลแต่ติดป้ายกำกับไว้ code>kind/code> บันทึกว่าเนื้อหานั้นเป็นเอกสารประเภทใด บันทึกที่ไม่มีแหล่งอ้างอิงจะไม่ถูกนำเข้า บันทึกที่มีหลักฐานขัดแย้งกันจะถูกทำเครื่องหมายว่าเป็นข้อโต้แย้ง แทนที่จะตัดสินไปในทิศทางใดก็ตามที่อ่านแล้วดูดีกว่า เมื่อมีหลักฐานใหม่เข้ามา บันทึกจะได้รับการอัปเดต และการเปลี่ยนแปลงจะถูกเขียนลงในประวัติการแก้ไข แทนที่จะถูกเขียนทับอย่างเงียบ ๆ
คลังข้อมูลได้นำกฎนั้นมาใช้กับตัวเองแล้ว ในรอบการตรวจสอบของตัวเอง มันได้ลบรายการสองรายการที่ไม่สามารถยืนยันได้ แก้ไขข้อกล่าวอ้างที่ถูกพูดซ้ำกันอย่างกว้างขวางเกี่ยวกับว่าการบุกรุกครั้งหนึ่งลุกลามเร็วเพียงใด และลดระดับความเชื่อมั่นของรายการที่สามลง เมื่อหลักฐานเบื้องหลังกลายเป็นข้อมูลมือสอง ฐานข้อมูลเหตุการณ์ที่ไม่เคยลบสิ่งใดเลย คือฐานข้อมูลที่ไม่เคยถูกตรวจสอบ
พื้นผิวการโจมตีทั้งสิบสองที่มันจัดเรียงตาม
ทุกระเบียนถูกติดแท็กด้วยหนึ่งประเภทขึ้นไปจากทั้งหมดสิบสองประเภท และแต่ละประเภทมีจำนวนนับรายเดือนของตัวเอง ธรรมาภิบาลและนโยบายเป็นกลุ่มใหญ่ที่สุดที่ 65 ระเบียน แต่มีเพียงหนึ่งระเบียนในนั้นที่ยืนยันความเสียหายได้ ซึ่งเป็นสัดส่วนที่ถูกต้องสำหรับกิจกรรมด้านกฎระเบียบ และเป็นการนำไปอ้างเป็นจำนวนเหตุการณ์ที่ทำให้เข้าใจผิด การใช้ข้อมูลรับรองในทางที่ผิดตามมาเป็นอันดับสองที่ 55 โดยมีผู้เสียหายที่ยืนยันแล้ว 40 ราย ซึ่งเป็นความหนาแน่นของความเสียหายสูงสุดในชุดข้อมูล การใช้เอเจนต์เป็นอาวุธอยู่ที่ 51 โดยยืนยันแล้ว 28 ราย การฉีดพรอมป์ต์ทางอ้อมมี 45 ระเบียน แต่มีเพียง 5 ระเบียนที่ยืนยันความเสียหายได้ ซึ่งเป็นตัวอย่างที่ชัดเจนที่สุดของการแยกขีดความสามารถกับผลที่ตามมาในชุดข้อมูลทั้งหมด: มันเป็นประเภทการโจมตีที่ถูกศึกษามากที่สุด และเป็นหนึ่งในประเภทที่เกิดผลจริงในสภาพแวดล้อมจริงน้อยที่สุด การปนเปื้อนในห่วงโซ่อุปทาน ซึ่งมี 36 ระเบียน มีผู้เสียหายที่ยืนยันแล้ว 27 ราย — เป็นอัตราส่วนที่แย่ที่สุดในตาราง
กันยายน 2026 คือเดือนที่พิสูจน์ประเด็นนี้
มีบันทึกถึง 51 รายการในเดือนกันยายน 2026 เพียงเดือนเดียว มากกว่าสองเท่าของเดือนใด ๆ ก่อนหน้าในช่วงเวลานี้ นั่นไม่ใช่การทรุดตัวลงอย่างฉับพลันของความมั่นคงปลอดภัย แต่เป็นเดือนที่การบันทึกข้อมูลตามทันเหตุการณ์ที่สะสมมาทั้งปีในที่สุด และสิ่งที่สำคัญคือองค์ประกอบของมัน: รายการระดับวิกฤตสำหรับ code>.git/config อันเป็นอันตรายที่รันโค้ดของผู้โจมตีในเอเจนต์เขียนโค้ดถึงเจ็ดตัวก่อนที่จะมีการติดต่อกับโมเดลเสียอีก สำหรับช่องโหว่ของ Langflow ที่ถูกใช้ประโยชน์จริงในภาคสนาม สำหรับแคมเปญฝูงเอเจนต์ AI ที่ผู้จำหน่ายระบบจัดการงานพิมพ์รายหนึ่ง และสำหรับหนอน npm ที่เข้ามาในห่วงโซ่ต้นน้ำ ถัดจากนั้นเป็นรายการเชิงข้อมูลเกี่ยวกับ OWASP Agent Control Standard คำปราศรัย State of the Union ของสหภาพยุโรปที่เอ่ยถึงการหลุดออกของเอเจนต์ และสรุปคณะผู้เชี่ยวชาญของสหประชาชาติที่มองเหตุการณ์หนึ่งเป็นคำเตือนเรื่องการสูญเสียการควบคุม
รายการภาษาเกาหลี และสิ่งที่ฟิลด์ภูมิภาคไม่ได้หมายความถึง
ของคลังข้อมูลนี้code>region/code>{{1}} ของคลังข้อมูลนี้{{/1}} ระบุว่าอีเวนต์นั้นเกิดขึ้นจริงที่ใด ไม่ใช่ที่ตั้งสำนักงานใหญ่ของผู้ให้บริการ — การเปิดเผยข้อมูลของผู้ให้บริการข้ามพรมแดนจะถูกบันทึกเป็นระดับโลกเสมอ ด้วยเหตุนี้ 291 จาก 354 รายการจึงไม่มีแท็กประเทศใดประเทศหนึ่งเพียงประเทศเดียว มีสองรายการที่ติดแท็ก KR โดยทั้งคู่เป็นรายการเชิงนโยบายที่มีแหล่งอ้างอิงเกรด A และไม่มีความเสียหายที่ยืนยันได้ ได้แก่ การที่เกาหลีใต้ถอด DeepSeek ออกจากร้านแอปในประเทศเมื่อเดือนเมษายน 2025 และการห้ามใช้ OpenClaw ทั่วทั้งองค์กรซึ่งนำมาใช้โดย Naver, Kakao และ Karrot เมื่อเดือนกุมภาพันธ์ 2026
ความยับยั้งชั่งใจนั้นเป็นเจตนา การนับภูมิภาคเป็นสองไม่ใช่การอ้างว่าเกาหลีมีเหตุการณ์ความปลอดภัยด้าน AI สองครั้ง มันเป็นการอ้างว่าเหตุการณ์สองเหตุการณ์ในช่วงเวลานั้นเกิดขึ้นในเกาหลีและมีแหล่งข้อมูลปฐมภูมิที่แข็งแรงพอจะบันทึกได้ — และคลังเก็บข้อมูลยอมเผยแพร่ตัวเลขเล็กๆ ที่ซื่อสัตย์มากกว่าจะเติมหน้าเพจประเทศด้วยเหตุการณ์ที่เกิดขึ้นกับลูกค้าของบริษัทเกาหลีในที่อื่น
วิธีอ่านระดับความเชื่อมั่นก่อนที่คุณจะอ้างอิงสักรายการ
ความเชื่อมั่นเกี่ยวกับคุณภาพของแหล่งข้อมูล ไม่ใช่ระดับความรุนแรง และเกรด D ไม่ได้หมายความว่าเป็นเท็จ — แต่หมายความว่าคู่กรณีไม่เห็นตรงกัน และคุณไม่ควรอ้างอิงเพียงฝ่ายใดฝ่ายหนึ่ง เกรด A หมายถึงแหล่งข้อมูลปฐมภูมิ: ผู้จำหน่าย เหยื่อ หน่วยงานบังคับใช้กฎหมาย หรือรายงานอย่างเป็นทางการ เกรด B หมายถึงห้องปฏิบัติการวิจัยหรือสื่อขนาดใหญ่ที่มีรายละเอียดที่ตรวจสอบได้ เกรด C หมายถึงข้อมูลจากแหล่งทุติยภูมิเท่านั้น เกรด D หมายถึงข้อเท็จจริงหรือการระบุแหล่งที่มาเป็นที่โต้แย้ง จาก 354 ระเบียน เกรด A มี 302 ระเบียน คิดเป็น 85% ของชุดข้อมูล ซึ่งสูงผิดปกติสำหรับการรายงานเหตุการณ์ และเป็นผลโดยตรงจากกฎ "ไม่มีแหล่งที่มา ไม่มีการบันทึก"
ข้อจำกัดตามความเป็นจริงเหล่านี้ควรกล่าวให้ชัดเจน เพราะคลังข้อมูลระบุไว้เอง ยังมีระเบียนสองรายการที่คงอยู่เกรด C และสามรายการอยู่เกรด D ระเบียนแปดสิบห้ารายการมีความรุนแรงระดับให้ข้อมูล เพราะเป็นรายการเชิงนโยบายหรือรายงานภัยคุกคามที่เก็บไว้เพื่อความต่อเนื่องของไทม์ไลน์ ไม่ใช่เหตุการณ์ รีโพซิทอรีนี้มีอายุสามสัปดาห์ และไม่มีดาว ไม่มีรีลีส และไม่มีการตรวจสอบวิธีการของตนเองจากภายนอก — มันเป็นชุดข้อมูลที่เผยแพร่แบบเปิด ไม่ใช่งานศึกษาที่ผ่านการตรวจสอบโดยผู้ทรงคุณวุฒิ

ทำไมสิ่งนี้จึงสำคัญกว่า benchmark อีกตัวหนึ่ง
เมื่อเอเจนต์ได้รับเบราว์เซอร์ เชลล์ ข้อมูลรับรอง การรันโค้ด และการเข้าถึงระบบโปรดักชัน คำถามด้านความปลอดภัยก็ไม่ใช่สิ่งที่โมเดลสามารถทำได้อีกต่อไป แต่กลายเป็นสิ่งที่ได้ทำไปแล้วกับเอเจนต์ตัวหนึ่ง เบนช์มาร์กตอบคำถามแรกได้ดี และไม่ตอบคำถามที่สองเลย คลังเหตุการณ์ที่จัดลำดับตามคุณภาพของแหล่งที่มาและกรองตามว่ามีใครได้รับความเสียหายจริงหรือไม่ เป็นเครื่องมือชนิดเดียวที่ตอบคำถามที่สอง — และมันจะได้ผลก็ต่อเมื่อรายการต่างๆ สามารถตรวจสอบย้อนกลับได้ แก้ไขได้ และนำกลับมาใช้ซ้ำได้อย่างเสรี
นั่นคือสิ่งที่เปิดให้ใช้งานแล้วในตอนนี้ ชุดข้อมูลอยู่ที่ a href="https://www.orcarouter.ai/incident-archive">orcarouter.ai/incident-archive/a>, ไฟล์ Markdown ดิบ ไฟล์ส่งออก JSON และ CSV และสคีมาอยู่ใน a href="https://github.com/Continuum-AI-Corp/Orca-AI-Incident-Archive">รีโพซิทอรีสาธารณะ/a> และการแก้ไขจะดำเนินการผ่านประวัติการแก้ไขของระเบียน หากคุณทราบเหตุการณ์ที่ควรอยู่ในนั้น เส้นทางการมีส่วนร่วมคือไฟล์ Markdown หนึ่งไฟล์และแหล่งอ้างอิงอย่างน้อยหนึ่งแหล่ง ไม่มีแหล่งอ้างอิง ไม่มีรายการ

OrcaRouter ซึ่งเป็นผู้เผยแพร่คลังข้อมูลดังกล่าว ให้บริการเอนด์พอยต์เดียวที่เข้ากันได้กับ OpenAI ครอบคลุมมากกว่า 200 โมเดล โดยไม่บวกเพิ่มจากราคาของผู้ให้บริการ และมีการสลับไปใช้ระบบสำรองอัตโนมัติระหว่างกัน — ชั้นการจัดเส้นทางเดียวกันกับที่ทำให้สามารถชี้เอเจนต์ไปยังโมเดลที่ถูกกว่าสำหรับการเรียกใช้งานง่าย ๆ และโมเดลที่แข็งแกร่งกว่าสำหรับงานที่ยาก ซึ่งเป็นสถาปัตยกรรมที่พบเหตุการณ์ส่วนใหญ่ข้างต้นพอดี
