technology 11 分钟阅读

Anthropic生物武器报告揭示AI成为国家安全博弈场

Anthropic一份154页的威胁报告揭示了国家支持力量试图将Claude武器化的行径,从军事机构的基孔肯雅热病毒研究到中国实验室的大规模模型蒸馏。这并非末日叙事,而是AI工具已实际投入混合战争的写照。

  • Anthropic
  • 海事法
  • 开源权重模型
  • AI安全
  • 出口管制
  • 模型蒸馏

那份自我印证警告的报告

Anthropic 周四发布了一份长达 154 页的威胁情报报告,其篇幅本身就是一个数据点。这不是一篇披着分析外衣的新闻稿。它是一份法医式的记录,详述了 Claude 模型如何在从国家赞助到犯罪再到机构层面的一系列恶意活动中被挪用。报告指出,黑客、间谍软件供应商、外国科学家和地缘政治行为者试图将 Claude 重新用于设计导弹制导系统、开发致病生物体、监控少数民族以及开展协调一致的宣传行动。Anthropic 将这些描述为其迄今为止追踪到的最显著、最新颖的威胁活动——这句话足以让任何负责 AI 政策的人深思。

时机又增添了一层紧迫感。这份报告发布于 Anthropic 员工 Jacob Coxon 辞职公开信的两天后,他在信中指控该公司正朝着自我改进的超级智能狂奔,并预测人类将在 2030 年走向灭绝。Coxon 的离职引发了一场媒体风暴,占据了头条新闻。但 Anthropic 自己的报告表明,更紧迫的危险并非那个推测性的 AI 接管威胁,而是某种具体的、已经在发生的事实:外国政府和犯罪企业正在今天积极将 Claude 武器化。

五位科学家,一种模式

报告中的五个生物学研究案例遵循几乎相同的脚本,这或许是最令人不安的发现。每位研究者都规避了 Anthropic 针对不支持地区的保障措施,每个人都努力掩盖其询问的真实目的,并且每个人都展示了令人惊讶的一致性——懂得如何解析和精炼 Claude 的输出以用于双重用途。

其中一案例被单独向《纽约时报》披露,涉及一名科学家利用 Claude 起草一份面向军方关联机构的基孔肯雅病毒研究的国家赞助申请。基孔肯雅是一种由蚊子传播的病毒,会导致发烧和持续数月甚至数年的严重关节疼痛。对这种病毒的合法研究可以产生疫苗和治疗方法。但它也可以带来关于传播媒介、人群脆弱性和潜在部署策略的见解——这些正是生物武器计划所依赖的知识基础。

Anthropic 封禁了涉及的账户。但由于对意图存在不确定性,公司拒绝点名具体机构或国家。但这一否认本身具有分量。当军事研究和民用研究日益重叠——当一个大学实验室可以同时服务于国防部和公共卫生机构时——归因问题变成了一片外交雷区。点名招致报复并泄露消息来源。保持沉默则让这个模式在公众中隐形,而此类行为仍在继续。

这五个案例共同揭示了一个行为者社群,他们并没有以传统意义上的方式黑客攻击 Claude。他们在利用其公开界面,在其安全过滤器和基于地区限制的边缘运作。他们在克服这些约束方面的创造力本身就是能力与管控它们的目标治理结构之间差距的明证。

蒸馏问题

除了展示的具体滥用案例之外,报告还指向了第二个,可能是更结构性的威胁:通过模型蒸馏对 Claude 进行工业规模的克隆。多个消息来源表明,中国实验室正在采取这种方法,训练更小、更便宜的模型来复制前沿系统的行为。这已不再是推测。这是认识到如此强大的模型不可能仅局限于企业 API 密钥和地理限制之后的实际后果。

蒸馏的工作原理是向较小的模型输送由更大模型生成的海量输入-输出对。随着时间的推移,小模型学会近似大模型的推理能力、语言模式和解决问题的能力。结果产生的模型在绝对意义上可能能力较弱,但它可以被获取,可部署在本国硬件上,且不受内容过滤器、使用跟踪和管辖原始模型的地区限制。

这正是当前出口管制制度瓦解的地方。出口管制针对的是高性能计算芯片和基础模型的权重。但它们不针对这些模型的蒸馏输出——一旦蒸馏过程完成,这些输出可以被复制和传播数百万次。每当一个外国行为者访问一个前沿模型——无论是通过合法渠道还是规避——风险面就随之扩大。危险不仅在于行为者在那一刻提示模型去做什么,更在于模型的能力可能被虹吸、重新训练并嵌入到完全脱离原始开发者控制或可视的系统之中。

谁受益,谁受损

在这个生态系统中的赢家是能利用开放商业工具实现封闭战略目标的行为者。中国针对叙利亚维吾尔社区的监视计划、俄罗斯的情报行动、打劫式网络攻击,以及在俄罗斯、马来西亚、伊朗和孟加拉国部署的宣传运动,都共享一个共同的基础设施:它们在与 Claude 标准用户群相同的数字生态系统中运作。软件开发者用 Claude 调试代码与国家行为者用同一工具完善武装无人机瞄准算法之间,并不存在功能性防火墙。

输家是那些被 tasked with 监管比政策能追踪更快的工具的机构。出口管制无法阻止蒸馏。内容过滤器无法阻止有决心的研究者找到变通方法。五个生物滥用案例恰恰证明了这一点:不支持地区的保障措施被绕过,研究目的被积极模糊。这种模式是可复制且可转移的。

一个值得关注的二级效应正在浮现。随着前沿模型嵌入民用基础设施——客户服务、法律研究、医疗诊断——商业 AI 部署与军事 AI 部署之间的界限日益模糊。一家向政府承包商出售 Claude 驱动分析服务的公司可能在不知情的情况下,使承包商将其集成进防御系统的监视能力得以实现。责任链条变得分散,问责也随之消失其中。

末日论者的干扰

AI 加速主义者和 AI 末日论者在公共话语中处于对立面,但正如 AI Now 研究所首席科学家 Heidy Khlaaf 所观察到的那样,它们在功能上是同一个论调。两种立场都强化了这样一个观念:超智能 AGI——无论是受欢迎还是被恐惧——是这个时代的定义性威胁。两者都让人分心,忽视了 AI 已经以造成可衡量伤害的方式在今天被武器化的现实。

Khlaaf 的批评指向一个特定方向。建造网络攻击工具和战争武器的实验室并不等待通用智能的显现。它们在现在就交付能力。政策制定者面临的问题不是 AI 是否会改变战争,而是这种改变会通过有意的监管来治理,还是仅仅通过市场力量和地缘政治竞争被加速。

接下来会发生什么

Anthropic 呼吁整个 AI 行业与政府合作来解决这些危害。这是一个合理的请求,也是一个结构性脆弱的请求。它合理,因为问题是系统性的——一旦模型被蒸馏、复制或通过中介访问,没有哪家公司能单独监管其模型的下游走。它脆弱,因为这一呼吁将预防的责任置于开发者身上,而非置于本应首先规范强大技术使用的监管和执行框架上。

这份报告的最大价值可能在于作为一份基准文件——一份关于前沿模型目前已能被滥用于什么的公共记录。五个生物案例应由生物安全监管机构研究,并纳入 grant 审查协议。蒸馏问题应推动出口管制改革,特别是在蒸馏模型和合成训练数据的处理方面。监视和宣传案例应塑造平台问责框架,使开发者和下游用户都对可预见的滥用承担责任。

Coxon 辞职是因为他认为 Anthropic 在追求能力时没有负责任地行事。这份报告表明,责任问题比任何一家公司的选择都更深。Claude 并没有发明生物武器设计、民族监视或自主武器系统。它只是让这些能力更容易获取、更快开发,并对任何能够接触到界面的人更广泛可用。

这才是这里真正发生的故事。不是世界的末日。是世界,已经被重塑——且仍然主要缺乏监管。