我们对开放权重模型的立场
我们对开放权重模型的立场
2026年7月27日作者:Anthropic CEO Dario Amodei
过去几天,关于开放权重模型(尤其是来自中国的模型)的讨论非常热烈。有报道称,部分美国官员正考虑禁止美国公司使用中国的开放权重模型。作为回应,许多科技公司签署了一封公开信支持开放权重模型,甚至有人指责Anthropic想通过禁止开放权重模型来保护自身业务。读过我过往文章的人应该清楚,我并不认为这类禁令是有效措施,但为了消除疑虑,我在此明确表态:Anthropic从未主张禁止开放权重模型。
不具备危险能力的开放权重模型属于公共产品:除了运行所需的算力外不产生任何成本,能为企业、开发者和研究人员创造价值。
保护主义禁令无法解决我最关切的国安问题。具体而言,我担忧两种噩梦场景。六个月前我在《技术的青春期》一文中已阐述过这些观点1,多年来立场始终如一:
- 我主要的担忧是,专制政府——并非单指中国共产党,尽管它显然是最具威胁的——可能构建出比美国更强大的AI模型,并利用它们实现永久军事优势,或对其人民实施极其深重的压迫。这种担忧在美国政府内部广泛存在:副总统万斯去年在巴黎警告称,“专制政权窃取并利用AI来强化其军事、情报和监控能力”,而情报界的《2026年度威胁评估》也指出,“其他全球大国在AI领域的快速进展正在挑战美国的经济竞争力和国家安全优势”。这些模型是否以开放权重发布,以及美国企业是否使用它们,都无关紧要。事实上,最危险的模型可能是那些秘密训练、仅交给中国人民解放军用于无人机,以及交给国家安全部用于监控和镇压的模型。
- 我次要的担忧是,强大的AI模型可能被滥用于发动网络攻击或生物攻击,并可能面临严重的对齐问题。开放权重模型——无论来自中国还是其他地方——确实可能比封闭模型带来更高风险,因为很难为其设置防护栏或监控其使用,且权重一旦发布就无法撤回2。但禁止美国企业使用这些模型并不能解决这一风险,因为恶意行为者不太可能是合法的美国企业。这样做确实能保护美国AI公司免受竞争,但这从来不是我的目标。
为解决这些担忧,我确实支持以下三项措施,我和Anthropic一直倡导这些措施:
* **我们不应向中国出售高性能芯片或芯片制造设备**,并严厉打击猖獗的走私3行为及获取此类芯片的变通手段。中国本土产能有限,因此,根据规模定律,没有美国芯片,中国就无法构建比美国更强大的模型。这是阻止威胁#1最高效、最直接的方式,同时通过阻碍训练美国法律无法触及的模型,也间接有助于应对威胁#2。 * **我们应打击工业规模的蒸馏操作。** 蒸馏比从头训练模型的计算效率高得多。它使中国能够构建远超其芯片数量通常所能支撑的模型,从而部分规避芯片禁令。蒸馏虽不能让中共获得与美国相当或更优的AI能力,但能将中国前沿水平拉近至数月之内。诚然,许多进行此类操作的公司会发布开放权重模型——但相较于这些操作背后是一个试图在AI前沿超越美国的威权国家,开放权重本身远非关键。我们应通过政策干预来遏制这种行为。全面禁止开放权重模型既非正确对策,也非我们所呼吁的4。这让我想到了那封公开信。我赞同其中大部分观点:开放权重能扩大AI经济的参与面,至少在某些应用场景下能增强竞争,也让用户拥有更多控制权。至于蒸馏问题,应该通过针对性的法律和商业框架来解决——就是我前面提到的措施。但我不同意信中断言开放权重模型必然更容易开发安全防护措施,也不认为广泛的能力开放一定对防御者比对攻击者更有利。在我看来,情况很可能恰恰相反。比如,我担心生物学领域会存在严重的攻防不对称:足够强大的模型可能利用随手可得的材料快速制造出大流行级别的病毒武器,而防御这类威胁即便在最理想的情况下也需要多年的操作任务(就像我们在“曲速行动”中看到的那样)5。这类问题应该通过严格的发布前测试来实证回答,而不是事先就假设结论。
总结一下我和Anthropic的立场:我们从未主张、也不主张全面禁止开放权重模型。相反,我们应该把精力放在防止强大芯片落入威权之手、制止工业规模的蒸馏行为,以及要求所有足够强大的模型(无论开放还是封闭)都必须通过安全测试。
脚注
- 该文章的第3节和第2节分别讨论了模型被滥用于夺权和生物风险的问题。
- 参见英国AI安全研究所的这份报告,具体指出:“开放带来的这些好处,恰恰也排除了封闭模型开发者能够使用的许多安全措施——比如检测和阻断滥用、在漏洞出现时迭代防护、控制用户访问以及撤回模型。一旦开放权重模型发布,这些选项就永久丧失了:防护措施可以被移除,副本可以被下载、再分发,并在私人系统上运行而无法监控。对于具有危险能力(包括高网络攻击能力)的模型,开放权重发布因此会带来持续且不可逆的滥用风险。”
- 另见美国司法部的相关报告:此处、此处和此处。
- 在 Anthropic,我们致力于通过自身实践打击工业级蒸馏行为,包括识别并封禁以这种方式使用我们模型的账户。这颇具挑战——例如,相关账户往往只能在大量蒸馏行为发生后才能被识别,而且蒸馏通常涉及创建大量难以追踪的虚假账户。任何单一公司的做法都无法完全解决这个问题,因此我们呼吁就此问题制定相关政策。
- 关于生物威胁及攻防平衡的详细讨论,请参阅《技术的青春期》第2节。概括而言,我认为当前保障我们在生物领域安全的并非“防御者”,甚至也不是材料可及性,而是智力水平与实施灾难性危害的意愿之间的负相关。互联网搜索乃至DNA合成等以往技术远不足以打破这种相关性,但我担心,按照目前的发展速度,AI很快就会做到这一点。换句话说,一项足够强大的技术会消除所有障碍,直接暴露攻击者与防御者谁具有先天结构优势,而我担心在生物领域,优势在攻击者一方。