我们对开放权重模型的立场
Our position on open-weights models
📅2026-07-28👤AnthropicAnthropic Blog
✍️翻译:DeepSeek
作者:Dario Amodei,Anthropic CEO
在过去几天里,关于开放权重模型(open-weights models)的讨论非常热烈,尤其是来自中国的模型。有报道称,部分美国官员正在考虑禁止美国公司使用中国的开放权重模型。作为回应,许多科技公司联名签署了一封支持开放权重模型(open-weights models)的信函,甚至有人指责 Anthropic 想通过禁止开放权重模型来保护自己的业务。任何读过我过去文章的人都应该知道,我并不认为这类禁令是有效的措施,但让我明确表态,以免产生误解:Anthropic 从未主张禁止开放权重模型。
不具备危险能力的开放权重模型是一种公共产品:除了运行所需的算力外,它们不产生任何成本,并且为商业、开发者和研究人员提供价值。
保护主义式的禁令并不能解决我最关心的国家安全问题。具体来说,我担心两种噩梦般的情景。这些内容我在六个月前的文章《技术的青春期》中已经阐明¹,并且多年来我一直坚持这些立场:
- 我首要的担忧是,威权政府——不仅仅是中国共产党(CCP),尽管 CCP 显然是最有能力的威胁——会构建比美国更强大的 AI 模型,并利用它们实现永久的军事优势或对其人民实施极其深度的压制。这种担忧在美国政府内部广泛存在:副总统万斯去年在巴黎警告说,“威权政权窃取并利用 AI 来加强其军事、情报和监控能力”;情报界2026年度威胁评估指出,“其他全球大国在 AI 方面的强劲进展正在挑战美国的经济竞争力和国家安全优势。”这些模型是否以开放权重形式发布并不重要,它们是否被美国企业使用当然也不重要。事实上,最危险的模型可能是秘密训练并只交给中国人民解放军用于无人机,以及交给国家安全部用于监控和镇压的模型。
- 我次要的担忧是,强大 AI 模型可能被滥用于发动网络攻击或生物攻击,并可能产生严重的对齐问题(alignment problems)。开放权重模型——无论来自中国还是其他地方——确实可能比封闭模型(closed models)风险更高,因为很难为其设置防护措施或监控其使用,而且一旦权重被释放就无法撤回²。但是,禁止美国企业使用这些模型并不能解决这一风险,因为恶意行为者不太可能是合法的美国企业。这样做确实会保护美国 AI 公司免受竞争,但这从来不是我的目标。
为了解决这些担忧,我确实支持以下三项措施,这些也是我和 Anthropic 一贯主张的:
- 我们不应向中国出售强大芯片或芯片制造设备,并且应严厉打击猖獗的走私³和获取此类芯片的变通途径。中国的国内生产能力有限,因此,由于规模定律(scaling laws),如果没有美国芯片,中国无法构建比美国更强大的模型。这是阻止威胁#1最有效、最直接的方式,同时阻碍训练超出美国法律覆盖范围的模型,也间接有助于应对威胁#2。
- 我们应该严厉打击工业规模的蒸馏(distillation)操作。 蒸馏是一种比从头训练模型计算效率高得多的过程。它使中国能够构建比其芯片数量通常所能达到的更好的模型,从而部分规避芯片禁令。蒸馏并不能让 CCP 获得与美国等同或更优的 AI 能力,但它可以将中国的前沿水平拉近至美国前沿水平的几个月之内。诚然,许多进行这些操作的公司会发布开放权重模型——但开放权重远不如这些操作背后有威权国家支持、试图在 AI 前沿超越美国这一事实来得重要。我们应当采取政策干预来阻止这种行为。全面禁止开放权重模型既不是正确的补救措施,也不是我们曾经呼吁过的⁴。
- 所有足够强大的模型,无论是开放的还是封闭的,都应经过强制性安全测试。 应对威胁#2的最佳方式就是直接在模型发布前测试其网络、生物和对齐风险。我认为这个想法实际上已接近共识:令人欣慰的是,特朗普政府近几个月已朝这个方向迈进,而最近的行业提案也主张对最强大的模型(无论其来源国或开放封闭)进行此类测试,同时完全豁免能力较弱的模型(如来自初创公司和学术界的模型)。开放模型是否确实构成更高风险,以及这种风险是否可以被缓解,应该通过测试来得出,而不是事先决定——而且可能有一些有前景的方法来提高开放权重模型的安全性,包括 Anthropic 近期关于模块化训练策略的研究。请注意,为了有效,测试需要是全球性的,这意味着即使是 CCP 也需要参与。我认为这实际上是可能的:正如我在《技术的青春期》中所写的,围绕防止 AI 生物武器的有限合作或许是可能的,因为这也符合中国的利益。
这让我想到了那封公开信。我同意其中的大部分内容:开放权重扩大了 AI 经济的可及性,至少在部分用例中增强了竞争,并给客户带来了更大的控制权。关于蒸馏的担忧应该通过有针对性的法律和商业框架来解决——也就是我上面提到的同样措施。但我不同意信中关于开放权重模型必然有助于开发安全措施的说法,也不认为广泛的能力获取必然对防御者比对攻击者更有利。在我看来,相反的情况至少同样可能发生。例如,我担心生物学存在强烈的攻击者-防御者不对称性:足够强大的模型可能能够利用广泛可得的材料迅速武器化大流行级别的病毒,而防御这些病原体即使在最好的情况下也是一项多年的操作任务(正如我们在“曲速行动”中所见)⁵。诸如此类的问题应该通过严格的发布前测试来经验性地回答,而不是事先假定。
总结我和 Anthropic 的立场:我们过去没有、现在也没有主张全面禁止开放权重模型。相反,我们应该专注于将强大芯片排除在威权之手之外,制止工业规模的蒸馏,并对所有足够强大的模型(无论是开放的还是封闭的)要求进行安全测试。
脚注
- 有关滥用权力和生物风险的讨论,请分别参见该文章的第三节和第二节。
- 参见英国 AI 安全研究所的这份报告,具体而言:“支撑这些好处的开放性同时也排除了许多封闭模型开发者可以使用的安全措施——例如检测和破坏滥用、在漏洞出现时迭代防护措施、控制用户访问以及撤回模型。一旦开放权重模型发布,这些选项将永久丧失:防护措施可以被移除,副本可以被下载、重新分发并在私人系统上运行,超出监控范围。因此,对于具有危险能力的模型——包括高度网络能力的模型——开放权重发布创造了持久且不可逆的滥用风险。”
- 另见美国司法部的更多报告:此处、此处和此处。
- 在 Anthropic,我们致力于通过自身实践打击工业规模的蒸馏,包括识别和禁止以这种方式使用我们模型的账户。这具有挑战性——例如,相关账户往往只有在大量蒸馏发生之后才能被识别,而且蒸馏通常涉及创建大量虚假账户,形成移动目标。任何单个公司的做法都无法完全解决这个问题,这就是我们呼吁在政策层面解决此问题的原因。
- 关于生物威胁和攻防平衡的更详细讨论,请参见《技术的青春期》第二节。总结来说,我认为目前保护我们在生物学领域安全的不是“防御者”,甚至不是材料的可用性,而是智力能力与造成灾难性伤害的欲望之间的负相关。以往的科技如互联网搜索甚至 DNA 合成都远不够强大到打破这种相关性,但我担心以目前进展速度,AI 很快会做到。另一种说法是,足够强大的技术会移除所有障碍,暴露出攻击者或防御者是否具有固有的结构性优势,而我担心在生物学中,攻击者占据优势。
相关内容
Related content
Cognizant 与 Anthropic 扩展合作,将 Claude 带给企业客户
Cognizant and Anthropic expand their partnership to bring Claude to enterprise clients
阅读更多
介绍 Claude Opus 5
Introducing Claude Opus 5
Opus 5 是对 Opus 层级的重大改进,支持长时间运行的智能体,同时在编码和专业工作方面带来提升。
阅读更多
经济未来研究基金的研究议程
A research agenda for the Economic Futures Research Fund
我们正在分享 Anthropic 经济未来研究基金的研究议程。
阅读更多