报告解读来源 · Anthropic Blog2026-07-28 · 4 分钟读完

Anthropic CEO:从未主张禁止开源,应卡芯片打蒸馏强制测

核心忧虑是威权国家用 AI 取得军事优势,但禁令既无效又可疑;指出生物攻防不对称,防御大流行需多年,而强大模型可能快速武器化病毒。

厂商内容本文来自 Anthropic CEO Dario Amodei 官方博客,代表公司立场,对开放权重模型问题做出澄清与主张。
一分钟速览结论先行 · 门道在下面
  1. 两种噩梦情景:CEO 担心威权政府军事超越与 AI 滥用,明确保护主义禁令无法消除这些威胁。
  2. 拉近至几个月内:工业规模蒸馏将中国的前沿水平拉近至美国前沿水平的几个月之内,部分抵消芯片管制效果。
  3. 多年的操作任务:防御武器化大流行病毒,即使在最佳情况下也是一项多年的操作任务,如同“曲速行动”所显示。
  4. 三项措施替代禁令:主张芯片出口管制、打击工业规模蒸馏、强制安全测试,而不是全面禁止开放权重模型。
  5. 2026年威胁评估:情报界 2026 年度威胁评估指出,其他全球大国的 AI 进展正在挑战美国经济竞争力和国家安全优势。
1

保护主义禁令绝非解药

Anthropic 从未呼吁禁止开放权重模型

面对部分美国官员讨论禁止使用中国开源模型的动向,Anthropic CEO Dario Amodei 明确表态:公司从未主张此类禁令。他将不具备危险能力的开放权重模型视为公共产品,能零成本为商业、开发者和研究者提供价值。

术语卡 · 开放权重模型模型训练后的权重参数公开可下载,任何人都可运行、修改和再分发,开发者难以设置防护措施或撤回。
◎ 我们的判断禁止美国企业使用中国开源模型,无法解决国家安全层面的威胁,因为恶意行为者不太可能是合法美国企业。原文直言,这种做法确实会保护美国 AI 公司免受竞争,但并非政策本意。
2

两种真正让 CEO 失眠的情景

威权军事优势与生物滥用是真正焦虑

Amodei 将焦虑归结为两层。首要担忧是威权政府——尤其中国共产党——构建比美国更强的 AI,获取永久军事优势或深度压制人民。次要担忧是强大模型被滥用于网络攻击、生物攻击,或出现严重对齐问题。

封闭模型可设防、可监控、可撤回被恶意企业滥用风险低
开放权重模型防移除、难监控、不可逆需靠测试评估并缓解风险
◎ 我们的判断最危险的模型可能从未公开发布,而是秘密训练并专供军方和情治机构。因此,封锁开源下载并不能触及真正威胁,政策重心应前移至芯片供应链和训练环节。
3

三条防线:卡芯片、打蒸馏、强制测

从根源阻断,从漏洞修补,从发布前拦截

第一条防线是芯片出口管制,严禁向中国出售强大芯片及制造设备,利用中国国内产能有限的现实,阻止其训练出更强模型。第二条是打击工业规模的蒸馏,这种比从头训练高效得多的方式正在缩窄中美差距。

术语卡 · 蒸馏一种让较小模型学习大模型输出的训练技术,计算效率极高,能使中国用受限的芯片构建接近前沿水平的模型。

第三条防线要求对所有足够强大的模型——无论开源还是封闭、无论来自哪个国家——进行强制安全测试,直接评估其网络、生物和对齐风险。Amodei 认为这一想法正接近共识,并透露特朗普政府近几个月已朝此方向迈进。

4

公开信,他同意什么、反对什么

认可开放权重扩大可及性,但拒绝安全假设

针对多家企业联署的支持开源信,Amodei 表示认同其中大部分:开放权重确实扩大了 AI 经济的可及性并给客户更大控制权。但他明确反对“开放权重必然有助于开发安全措施”和“广泛能力获取对防御者更有利”的说法。

打个比方他用生物领域的“攻击者-防御者不对称”说明:足够强大的模型可能迅速将常见材料武器化为大流行病毒,而防御这类病原体即使全力投入也是一项多年的操作任务,就像新冠时期的“曲速行动”。

他主张这些问题应通过严格的发布前安全测试来经验性地回答,而不是事先假定开放或封闭就更安全。同时他指出,已有一些研究正在探索提升开放权重模型安全性的方法,包括 Anthropic 自身的模块化训练策略。

来源与口径

本文为 CyberFocus 对原报告的编译解读,所有数字逐字出自原文,未作外推。 来源为 Anthropic CEO Dario Amodei 官方博客,所有数字与引述均出自原文,无外部补充。

阅读原文 →
解读与翻译仅供学习交流使用,内容版权归原作者所有。

我们对开放权重模型的立场

Our position on open-weights models

📅2026-07-28👤AnthropicAnthropic Blog
✍️翻译:DeepSeek

作者:Dario Amodei,Anthropic CEO

在过去几天里,关于开放权重模型(open-weights models)的讨论非常热烈,尤其是来自中国的模型。有报道称,部分美国官员正在考虑禁止美国公司使用中国的开放权重模型。作为回应,许多科技公司联名签署了一封支持开放权重模型(open-weights models)的信函,甚至有人指责 Anthropic 想通过禁止开放权重模型来保护自己的业务。任何读过我过去文章的人都应该知道,我并不认为这类禁令是有效的措施,但让我明确表态,以免产生误解:Anthropic 从未主张禁止开放权重模型。

不具备危险能力的开放权重模型是一种公共产品:除了运行所需的算力外,它们不产生任何成本,并且为商业、开发者和研究人员提供价值。

保护主义式的禁令并不能解决我最关心的国家安全问题。具体来说,我担心两种噩梦般的情景。这些内容我在六个月前的文章《技术的青春期》中已经阐明¹,并且多年来我一直坚持这些立场:

  • 我首要的担忧是,威权政府——不仅仅是中国共产党(CCP),尽管 CCP 显然是最有能力的威胁——会构建比美国更强大的 AI 模型,并利用它们实现永久的军事优势或对其人民实施极其深度的压制。这种担忧在美国政府内部广泛存在:副总统万斯去年在巴黎警告说,“威权政权窃取并利用 AI 来加强其军事、情报和监控能力”;情报界2026年度威胁评估指出,“其他全球大国在 AI 方面的强劲进展正在挑战美国的经济竞争力和国家安全优势。”这些模型是否以开放权重形式发布并不重要,它们是否被美国企业使用当然也不重要。事实上,最危险的模型可能是秘密训练并只交给中国人民解放军用于无人机,以及交给国家安全部用于监控和镇压的模型。
  • 我次要的担忧是,强大 AI 模型可能被滥用于发动网络攻击或生物攻击,并可能产生严重的对齐问题(alignment problems)。开放权重模型——无论来自中国还是其他地方——确实可能比封闭模型(closed models)风险更高,因为很难为其设置防护措施或监控其使用,而且一旦权重被释放就无法撤回²。但是,禁止美国企业使用这些模型并不能解决这一风险,因为恶意行为者不太可能是合法的美国企业。这样做确实会保护美国 AI 公司免受竞争,但这从来不是我的目标。

为了解决这些担忧,我确实支持以下三项措施,这些也是我和 Anthropic 一贯主张的:

  • 我们不应向中国出售强大芯片或芯片制造设备,并且应严厉打击猖獗的走私³和获取此类芯片的变通途径。中国的国内生产能力有限,因此,由于规模定律(scaling laws),如果没有美国芯片,中国无法构建比美国更强大的模型。这是阻止威胁#1最有效、最直接的方式,同时阻碍训练超出美国法律覆盖范围的模型,也间接有助于应对威胁#2。
  • 我们应该严厉打击工业规模的蒸馏(distillation)操作。 蒸馏是一种比从头训练模型计算效率高得多的过程。它使中国能够构建比其芯片数量通常所能达到的更好的模型,从而部分规避芯片禁令。蒸馏并不能让 CCP 获得与美国等同或更优的 AI 能力,但它可以将中国的前沿水平拉近至美国前沿水平的几个月之内。诚然,许多进行这些操作的公司会发布开放权重模型——但开放权重远不如这些操作背后有威权国家支持、试图在 AI 前沿超越美国这一事实来得重要。我们应当采取政策干预来阻止这种行为。全面禁止开放权重模型既不是正确的补救措施,也不是我们曾经呼吁过的⁴。
  • 所有足够强大的模型,无论是开放的还是封闭的,都应经过强制性安全测试。 应对威胁#2的最佳方式就是直接在模型发布前测试其网络、生物和对齐风险。我认为这个想法实际上已接近共识:令人欣慰的是,特朗普政府近几个月已朝这个方向迈进,而最近的行业提案也主张对最强大的模型(无论其来源国或开放封闭)进行此类测试,同时完全豁免能力较弱的模型(如来自初创公司和学术界的模型)。开放模型是否确实构成更高风险,以及这种风险是否可以被缓解,应该通过测试来得出,而不是事先决定——而且可能有一些有前景的方法来提高开放权重模型的安全性,包括 Anthropic 近期关于模块化训练策略的研究。请注意,为了有效,测试需要是全球性的,这意味着即使是 CCP 也需要参与。我认为这实际上是可能的:正如我在《技术的青春期》中所写的,围绕防止 AI 生物武器的有限合作或许是可能的,因为这也符合中国的利益。

这让我想到了那封公开信。我同意其中的大部分内容:开放权重扩大了 AI 经济的可及性,至少在部分用例中增强了竞争,并给客户带来了更大的控制权。关于蒸馏的担忧应该通过有针对性的法律和商业框架来解决——也就是我上面提到的同样措施。但我不同意信中关于开放权重模型必然有助于开发安全措施的说法,也不认为广泛的能力获取必然对防御者比对攻击者更有利。在我看来,相反的情况至少同样可能发生。例如,我担心生物学存在强烈的攻击者-防御者不对称性:足够强大的模型可能能够利用广泛可得的材料迅速武器化大流行级别的病毒,而防御这些病原体即使在最好的情况下也是一项多年的操作任务(正如我们在“曲速行动”中所见)⁵。诸如此类的问题应该通过严格的发布前测试来经验性地回答,而不是事先假定。

总结我和 Anthropic 的立场:我们过去没有、现在也没有主张全面禁止开放权重模型。相反,我们应该专注于将强大芯片排除在威权之手之外,制止工业规模的蒸馏,并对所有足够强大的模型(无论是开放的还是封闭的)要求进行安全测试。

脚注

  • 有关滥用权力和生物风险的讨论,请分别参见该文章的第三节和第二节。
  • 参见英国 AI 安全研究所的这份报告,具体而言:“支撑这些好处的开放性同时也排除了许多封闭模型开发者可以使用的安全措施——例如检测和破坏滥用、在漏洞出现时迭代防护措施、控制用户访问以及撤回模型。一旦开放权重模型发布,这些选项将永久丧失:防护措施可以被移除,副本可以被下载、重新分发并在私人系统上运行,超出监控范围。因此,对于具有危险能力的模型——包括高度网络能力的模型——开放权重发布创造了持久且不可逆的滥用风险。”
  • 另见美国司法部的更多报告:此处、此处和此处。
  • 在 Anthropic,我们致力于通过自身实践打击工业规模的蒸馏,包括识别和禁止以这种方式使用我们模型的账户。这具有挑战性——例如,相关账户往往只有在大量蒸馏发生之后才能被识别,而且蒸馏通常涉及创建大量虚假账户,形成移动目标。任何单个公司的做法都无法完全解决这个问题,这就是我们呼吁在政策层面解决此问题的原因。
  • 关于生物威胁和攻防平衡的更详细讨论,请参见《技术的青春期》第二节。总结来说,我认为目前保护我们在生物学领域安全的不是“防御者”,甚至不是材料的可用性,而是智力能力与造成灾难性伤害的欲望之间的负相关。以往的科技如互联网搜索甚至 DNA 合成都远不够强大到打破这种相关性,但我担心以目前进展速度,AI 很快会做到。另一种说法是,足够强大的技术会移除所有障碍,暴露出攻击者或防御者是否具有固有的结构性优势,而我担心在生物学中,攻击者占据优势。

相关内容

Related content

Cognizant 与 Anthropic 扩展合作,将 Claude 带给企业客户

Cognizant and Anthropic expand their partnership to bring Claude to enterprise clients

阅读更多

介绍 Claude Opus 5

Introducing Claude Opus 5

Opus 5 是对 Opus 层级的重大改进,支持长时间运行的智能体,同时在编码和专业工作方面带来提升。

阅读更多

经济未来研究基金的研究议程

A research agenda for the Economic Futures Research Fund

我们正在分享 Anthropic 经济未来研究基金的研究议程。

阅读更多