top of page

Anthropic AI 生物武器风险真实存在,但五个 Claude 案例证明的远少于标题党所暗示的

2小时前
讀畢需時 15 分鐘

Anthropic 披露了五起涉及潜在危险生物研究的 Claude 使用案例,使 Anthropic AI 生物武器风险从实验室情境变成了有记录可查的执法问题。然而,该公司并未确认任何已完成的武器、已证实的恶意阴谋,或由 AI 生成的生物学发现。其证据揭示的是一个更狭窄、也更紧迫的问题:与敏感项目有关联的科学家,已经在测试前沿模型究竟会提供多大程度的协助。

这一差异将严肃警告与制造恐慌的标题区分开来。据报道,Claude 曾协助进行文献综述、研究规划、基金申请撰写、计算分析和进度报告。这些活动可支持医学、疫苗开发或防御性研究;但它们同样可能推动针对传播性更强的病毒、改造毒素或其他军民两用材料的工作。

因此,核心冲突并非 AI 与人类之间的对立,而是科学获取与防止滥用之间的矛盾。Anthropic 希望 Claude 加速合法的生物学研究,同时拒绝向秘密武器项目提供类似协助。其自身发现表明,仅凭科学语言,提示词分类器无法可靠地作出这种判断。

这些案例值得关注,因为它们暴露了整个部署系统中的薄弱环节。据报道,用户绕过地区限制、隐瞒敏感目标、在遭拒后更换模型,并将高风险工作包装为普通研究。不过,这些行为仍不足以证明当前 AI 能够独立设计、制造或部署生物武器。

Anthropic 实际发现了什么

Anthropic 发现的是令人担忧的 AI 辅助研究模式,而非 Claude 制造了生物武器的证据。

该公司在 2026 年 9 月的一份威胁情报报告中介绍了这些案例。它表示,这些事件涉及在职科学家,以及与国家支持项目有关联的研究。据后续报道,相关活动发生于 2025 年末至 2026 年 8 月之间。

Anthropic 未披露研究人员的姓名、机构、国家和若干技术细节。这一决定降低了暴露敏感方法或错误指控个别科学家的风险,但也使独立观察者无法全面审查该公司的解读。

第一个案例始于 2026 年 5 月,当时一套安全分类器拦截了对一份科学基金申请的协助请求。Anthropic 表示,该提案涉及功能获得研究,即旨在赋予生物体新特性或增强其既有特性的实验。研究对象与基孔肯雅病毒的传播性和免疫逃逸有关。

基孔肯雅病毒通常经蚊子传播,可引发严重发热和关节疼痛。阐明其演化方式的研究可以支持监测、疫苗和治疗。增强传播能力或免疫逃逸能力的实验,也可能产生可用于使病原体更危险的知识。

Anthropic 表示,研究人员通过一家使用美国基础设施路由流量的经销商访问 Claude。据称,这一安排帮助不受支持国家的用户绕过地区限制。一项零数据保留服务也限制了 Anthropic 可获得的记录。

据报道,该经销商在遇到安全拒绝时,会将请求发送给安全限制较少的模型。这一点很重要,因为模型层面的拒绝行为只是系统的一部分。分销商可以将拒绝视作路由失败,然后悄然将相同请求转移到其他地方。

在另一起案例中,一名研究人员花费数周规划有关禽流感在哺乳动物中适应的实验。Anthropic 表示,其分类器将这项工作限制在能力较弱的模型类别中。报告并未声称该研究人员完成了实验,或制造出更危险的病毒。

其他案例涉及对与毒液相关分子、毒素以及一种与出血热病毒有关的蛋白质进行计算研究。据报道,一些研究人员模糊了目标身份,或要求 Claude 刻意保持描述含糊。其中一个账户使用 Claude 协助准备定期进度报告。

相关协助涵盖从文件整理到 Anthropic 所称的真正研究加速。这一区间很重要:总结论文与提出实验、排查失败原因或优化生物序列,所带来的风险并不相同。

Anthropic 禁止了已识别账户,在某些情况下理由是违反其地区访问政策。它也利用这些调查来调整防护措施和监控机制。不过,它明确拒绝声称这些科学家意图造成伤害。

这种克制应当成为报道的核心。一个与国家有关联的项目并不自动等同于进攻性武器计划。同样,刻意模糊措辞和规避访问控制是警示信号,但并不能揭示研究的最终目的。

这五起案例最好被理解为威胁指标。它们表明,敏感行为者希望获得强大 AI 系统的访问权限,并会设法绕过部署控制。但它们并未证明发生了由 AI 赋能的生物攻击行动。

为什么 Anthropic AI 生物武器风险如今值得关注

眼下的变化并非 AI 突然发明了生物武器,而是前沿模型正在专家生物学工作的更多环节变得有用。

早期讨论聚焦于聊天机器人能否检索危险事实,但这一测试正变得越来越不完整。搜索引擎、科研论文、专利和生物数据库早已公开了大量信息。更关键的问题是,AI 是否能够整合这些材料、使其适配具体项目,并在多个步骤中维持有用的协作。

模型可以缩短检索文献、比较方法、起草代码、组织实验计划或解读模糊发现所需的时间。这些任务本身都不会创造病原体;但结合起来,它们可以让合格的研究团队更快、更高效。

Anthropic 表示,Claude 在涵盖高难度病毒学任务的评估中取得了快速进步。在其更广泛的生物风险评估中,该公司将生物灾难描述为低概率、高影响的情境。它还表示,某个 Claude 系列获得了更严格的保护,因为 Anthropic 无法确信地排除其会向经验较少的行为者提供实质性协助。

这正是合理担忧的来源。生物攻击在历史上较为罕见,但其后果可能远超最初目标。传染性病原体可能跨境传播、发生变异、波及非预期人群,并扰乱卫生系统。

潜在损害足以证明,在任何人能够有把握地计算其概率之前采取预防措施是合理的。然而,预防不应被误认为是证据。模型评估通常衡量其对受控问题的回答,而非在真实实验室条件下成功构建生物制剂的能力。

OpenAI 在早前的一项人类评估中说明了这一差距。该研究纳入了 50 名生物学专家和 50 名学生。参与者获得的条件是仅访问互联网,或在互联网之外再使用研究版本的 GPT-4。

使用模型使答案准确性和完整性的平均表现略有提升,但测得的差异不具备统计显著性。OpenAI 也强调,该练习评估的是信息获取,而非成功地在现实中制造威胁。

这一局限依然至关重要。语言模型可能给出看似连贯的方案,却遗漏关键条件、虚构参考文献,或误解生物学语境。在湿实验室中,涉及细胞系、温度、时间、污染或测量的微小错误,都可能令数周工作失效。

专家用户有时能够识别并纠正这些错误,新手往往做不到。因此,同一个不可靠答案对于缺乏经验的行为者可能毫无用处,却仍可能为知道哪些部分可信的专家节省时间。

Anthropic 案例更明确地指向专家能力加速,而非赋能新手。据报道,相关用户是科学家,而不是从零开始、未受训练的个人。一些人在有组织的项目中开展工作,并可获得技术工具。

从一个角度看,这使风险更可信;从另一个角度看,它也削弱了其煽动性。AI 显然没有把普通人变成武器科学家。它可能只是为那些本已拥有稀缺专业知识、机构支持和研究资源的人提供了额外杠杆。

这一差异应指导政策制定。封锁基础生物学教育会给合法用户带来负担,却无法应对资源最充足的威胁。控制措施应聚焦于先进能力、可疑行为、访问规避以及危险现实资源的组合。

科学获取与安全之间存在直接冲突

生物学在方法、材料和意图层面都具有军民两用属性,因此,拦截所有看似高风险请求的系统也会阻碍有价值的科学。

有关提高病毒产量的请求,可能支持疫苗制造、诊断验证或进攻性项目。蛋白质设计工作可以产出治疗分子,也可以产出有害毒素。针对免疫逃逸的研究既能改善疫情准备,也可能揭示攻击者可利用的薄弱点。

仅凭文字很少能够解决这一问题。即使研究人员本人,也可能只了解更大项目中的一个环节。Anthropic 援引苏联 Biopreparat 项目作为历史案例,指出许多参与的科学家据称相信自己从事的是民用或防御性工作。

这种模糊性削弱了简单内容过滤的效果。生物安全分类器会检查模型输入或输出,并预测其是否越过危险边界。它可以拦截明确的武器请求,但复杂用户能够将项目拆分为看似普通的任务。

据报道,这些案例展示了该问题的多种表现形式。用户隐藏生物目标、将工作表述为治疗用途、依赖中介机构,并在不同模型之间切换。每一项孤立请求都可能看似合理,而整体活动却构成更令人担忧的模式。

Anthropic 的结论是,分类器不能成为保护高级生物能力的唯一防线。这一判断颇具说服力。单个提示词所包含的用户、机构、资金来源、材料或下游目标信息过少。

不过,Anthropic 倾向的方向同样带来了艰难的治理问题。该公司认为,对于某些前沿能力,最安全的访问模式涉及可信用户计划。这类计划可验证研究人员身份,并更密切地监控敏感用途。

可信计划或许能够降低风险,但也将权力集中于 AI 提供商手中。一家私营公司将帮助决定哪些实验室、国家和研究领域值得获得科学协助。误判可能延误公共卫生工作,尤其是在那些本已被领先技术平台排除在外的地区。

相反的做法,即不受限制的访问,也有其自身风险。开放权重模型可以被修改、私下部署,或移除由中心化运营的安全护栏。这使其有利于独立研究和机构自主控制,但也削弱了提供商发现滥用行为的能力。

这正是 Anthropic AI 生物武器风险背后的核心权衡。中心化服务支持监控、账户执法和快速更新分类器。广泛可用的系统支持科学自主性,并减少对少数公司的依赖。两种分发模式都无法消除其底层能力。

竞争进一步加大了压力。Anthropic、OpenAI、Google 及其他开发者都希望模型能够完成高级科学工作。拒绝范围过宽的模型,可能会让研究人员转向其他服务;回答过于自由的模型,则可能因恰恰错误的理由而变得具有吸引力。

Google 强调了这项技术的防御性用途,包括病原体监测,以及加快疫苗或治疗方法的开发。这一论点并不只是宣传。更强大的生物学模型可以提升准备能力、改善监测,并帮助科学家应对新发疾病。

收益与风险源自彼此重叠的能力。一个对病毒演化理解足以支持疫苗设计的系统,也可能识别出与免疫逃逸相关的变化。相关的政策问题并非是允许“好的生物学”、禁止“坏的生物学”,而是如何治理一个其分类会随情境变化的技术过程。

独立监督至关重要,因为模型提供商掌握了大部分证据。Anthropic 可以查看外部研究人员无法获取的账户行为,但它也决定披露哪些信息。政府和第三方评估机构需要安全机制来审查敏感发现,同时避免公开危险的操作细节。

目标应是可问责的访问,而非表演式的拒绝消息。有效的控制措施将审视身份、长期行为、模型能力、机构背景以及对实体资源的获取情况。它们还应为工作触发安全机制的合法科学家提供申诉渠道。

现有证据仍不足以证明 AI 制造的疫情大流行

最令人担忧的解读超出了公开证据所能支持的范围,因为软件辅助并不能消除生物学中的实体瓶颈。

可行的生物武器不仅需要一个想法或一段看似合理的序列。行为者必须获得合适的材料、制备相关病原体、维持其关键特性、避免污染、验证其行为,并且可能还要开发投送方式。每个阶段都存在失败或被发现的机会。

生物系统的行为也比软件更难预测。在模型中看似有用的遗传变化,可能会削弱活体生物中的稳定性、复制能力或传播能力。细胞中的表现未必能迁移到动物身上,动物实验结果也未必能预测人体结果。

这些障碍并不意味着滥用不可能发生。国家项目和先进实验室可能拥有克服这些障碍所需的设备、专业知识、人员和耐心。当 AI 与这些资源相连时,其影响就会更加重大。

目前的公开证据并未说明,在这五起案例中 Claude 究竟提供了多少额外能力。Anthropic 描述了辅助案例,但没有公布反事实对照。观察者无法得知:如果仅使用普通搜索、科学数据库、专业软件或人类合作者,这些项目会如何推进。

9 月的报告还将风险特征不同的案例混在一起。涉及传播性、毒素重新设计、拨款申请撰写和进展报告的工作,不应被视为一种统一能力。有些任务或许只能节省数小时,另一些则可能对科学决策产生更实质性的影响。

一项 2026 年的智能体评估考察了语言模型智能体是否能够选择并使用生物学工具。这条研究路径很重要,因为工具使用可能让 AI 从提供建议走向采取行动。然而,选择软件或协调数字化步骤,仍不等同于成功完成湿实验。

因此,研究人员需要与真实瓶颈相关的衡量指标。AI 是否能帮助具备资质的用户选择更好的实验?它是否能减少失败迭代?它能否基于不完整证据诊断意外结果?它是否能生成经受住严格测试的新颖设计?

安全地回答这些问题并不容易。现实实验可能让参与者接触危险知识,或产生不应公开的信息。较弱的测试虽然规避这些风险,却可能错误呈现实际操作能力。

当开发者评估自家模型时,还存在利益冲突。公司有正当的安全理由不披露细节;它们也可能受益于将模型呈现为异常强大,同时将自己描绘为不可或缺的守护者。

当能力主张与安全品牌相互强化时,保持怀疑是恰当的。公众不应将公司的威胁分类视为武器开发的决定性证据;同样,也不应仅因提供商无法披露每项细节,就否定其内部遥测数据。

独立机构可以弥合其中一部分鸿沟。国家实验室、AI 安全研究机构、公共卫生部门和经过审查的学术团队,可以在受控条件下复现实力测试。它们的评估应将 AI 辅助与现有互联网资源和专家基线进行比较。

这种比较很重要,因为危险的生物学信息早于生成式 AI 就已存在。关键量是边际风险,即模型在既有可用资源之外创造的额外能力。一个复述公开知识的聊天机器人,带来的能力提升可能小于一个能整合数据、操作专业工具并适应实验反馈的智能体。

即使是最有力的怀疑论叙述,仍然留下了采取行动的理由。一个后果达到大流行规模的低概率事件,并不需要迫在眉睫,政府就应开始准备。MIT 生物学家、SecureBio 联合创始人 Kevin Esvelt 告诉《The Atlantic》,他认为 AI 驱动的大流行不太可能发生,但仍希望将其概率降得更低。

这比断言灾难或安全都更合适。现有证据支持准备、监测和分层控制;它并不支持声称当今聊天机器人能够独立制造大流行武器。

安全护栏必须延伸至模型之外

没有任何单一的拒绝系统能够遏制 AI 赋能的生物风险,因为用户、分发者、实验室和供应商构成了一条相互连接的路径。

Anthropic 的报告说明了账户控制为何重要。一些用户据称从该公司未提供服务的地区访问 Claude。中介通过获准的基础设施转发请求,并利用数据保留安排掩盖活动。

提供商应将反复规避访问限制视为风险信号,尤其是在其与敏感科学查询重叠时。这并不意味着每一位使用隐私工具的研究人员都有恶意,而是说这种组合值得结合具体背景进行审查。

经销商和应用开发者也需要承担责任。平台不应自动将被拒绝的生物学请求转发给限制较少的模型。提供商可以要求下游服务保留安全信号、执行地理规则,并为高风险使用维护可审计记录。

面对私有部署或开放部署,这些措施仍可能失效。因此,防御必须延伸至实体环境。DNA 合成筛查、实验室生物安全、材料控制、采购监测和疾病监测,都会创造额外的干预节点。

这种分层方法避免把不可能实现的信任寄托于一家公司的分类器上。模型可能漏判危险意图,而合成服务提供商可能标记出受控序列。供应商可能注意到异常采购行为,实验室也可能限制对专业设备的访问。

该系统同样需要防止过度干预。对科学工作的监控可能抑制合法研究,并暴露敏感健康信息。政府应界定狭窄的触发条件、数据保留期限、审查程序以及滥用所收集数据的后果。

全球协调带来另一重困难。病原体不受国界约束,但研究标准和技术能力差异很大。将先进工具限制在少数富裕国家手中,可能削弱其他地区的监测和医学研究能力。

开发者应将广泛的教育性辅助与操作层面敏感的支持区分开来。关于病毒学的基础解释应继续可用。对于更高风险的能力,包括详细优化或自主实验室控制,则可以施加更严格的身份验证和监测要求。

模型安全还必须保护安全护栏本身。攻击者可以探测拒绝边界、在多个账户之间分散任务,或用一个模型为另一个模型改写提示词。评估应测试这些多步骤策略,而不是仅测试单一、显而易见的请求。

事件披露是另一层防线。Anthropic 的报告提供了原本会保持私密的有用证据。其他前沿开发者也应使用共享类别发布可比、经过谨慎删节的报告,使研究人员能够识别跨平台趋势。

标准化披露还将使公司主张更易于检验。报告可以区分被拦截的请求、持续性研究活动、已确认的政策违规、经过验证的实体结果,以及向主管机构的移交。这些类别绝不应被合并为单一标签“生物武器尝试”。

国际 AI 安全评估此前指出,当前系统是否能实质性协助现实中的生物威胁行为者,仍存在持续分歧。报告还指出,尽管存在不确定性,开发者已经引入更强的安全措施。Anthropic 的案例增加了现实世界证据,但并未解决这场争论。

更好的防御将谨慎部署与更强的公共卫生能力结合起来。快速病原体检测、灵活的疫苗平台、临床监测和可信赖的国际报告机制,无论疫情是自然、意外还是蓄意造成的,都能减少危害。

这种更广泛的投入很重要,因为 AI 只是众多可能的加速因素之一。只聚焦聊天机器人,可能会分散人们对薄弱实验室实践、不佳疫情检测和不足医疗准备的注意力。一个有韧性的系统应同时应对这三方面问题。

三个信号将显示威胁是否正在增长

这场辩论的下一阶段应取决于可衡量的能力与经过验证的结果,而非愈发耸人听闻的警告。

第一个信号是,独立评估者是否能在现实生物学任务中发现可重复的 AI 能力提升。关键结果不会是一个很高的基准分数,而是证明 AI 能帮助用户突破仅靠互联网访问和普通科学软件无法突破的瓶颈。

测试应将对新手的辅助与对专家的加速区分开来,也应区分规划、故障排除、计算设计和实体执行。如果独立团队在这些领域复现出有意义的增益,加强访问控制的理由将更充分。

如果后续评估仍只显示微小或不一致的改进,最广泛的说法将会削弱。供应商仍需设置安全防护措施,但政策或可更聚焦于专家项目和联网的实验室工具。

第二个信号是实体层面的后续行动证据。Anthropic 报告了研究行为和执法行动,而非一个已经完成的有害生物体或武器。若能证实模型协助与成功的高风险实验之间存在关联,将大幅改变评估结论。

这种证据不一定涉及袭击。它可能出现在受控的政府评估、实验室调查或得到安全披露的事件中。关键在于证明 AI 对真实的生物学结果产生了实质性影响。

缺乏此类证据并不代表安全。威胁活动可能保持秘密,预防措施也可能在早期就终止项目。尽管如此,长期存在却缺乏实体验证的说法,不应被当作 AI 制造的大流行病迫在眉睫的证明。

第三个信号是行业是否建立共同的事件报告和访问规则。Anthropic 目前提供了异常详尽的视角,因为它选择公开发布。若 OpenAI、Google、转售商和开放模型托管方也作出可比披露,便能揭示这一模式是否广泛存在。

共享报告应包含足够的可比结构,同时排除操作层面的细节。政府可为最敏感的案例支持保密交流,并结合公开的汇总报告和独立审查。

如果供应商采用兼容的安全防护措施、在中介环节中保留拒绝信号,并接受外部评估,整体风险就会更易于管理。反之,若竞争压力导致控制措施弱化、报告机制碎片化,Anthropic 的五个案例将像是一则早期预警。

对于开发者和企业买家而言,实际启示并不限于生物学领域。敏感的 AI 部署需要日志、身份控制、升级路径和人工审查。组织应通过严谨的知识工作流保留重大决策背后的推理过程,同时避免不必要地存储危险的操作细节。

Anthropic AI 生物武器风险既非凭空想象,也尚未在其最具灾难性的尺度上得到证实。现有证据显示,有能力的科学家正在寻求 AI 协助、绕过限制,并在界限模糊的双重用途环境中开展活动。但它并未证明 Claude 能够独立制造可部署的武器。

随着新的说法出现,读者应提出三个问题:该能力是否被独立复现?它是否影响了实体结果?分层安全防护是否能够中断这一路径?这些答案将揭示 AI 是仍然只是研究加速器,还是会成为决定性的生物威胁放大器。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page