比尔·盖茨警告:AI已具备导致十亿人死亡事件的能力
比尔·盖茨警告称,人工智能如今可能助推造成“十亿人死亡”的事件,进一步强化了他近期呼吁加强安全防护的立场。这一比尔·盖茨AI警告并非预测,也未给出发生概率。其核心观点是,AI已足够强大,能够放大人类暴力、生物威胁、网络攻击,以及潜在的不可控系统所造成的影响。
据9月25日发布的一段采访摘录显示,盖茨是在接受NBC《Meet the Press》采访时发表上述言论。完整采访原定于9月27日播出。他当时最直接的担忧,是怀有恶意的人利用先进AI工具,而不是聊天机器人自行决定攻击人类。
这一差别至关重要。标题中的数字颇具冲击力,但盖茨是在质疑政府如何界定AI,而非计算预期死亡人数。他将先进模型视为一种工具,能够降低造成极端伤害所需的专业知识、时间与资源门槛。
这一警告也正值AI领导者、研究人员和政策制定者之间的更广泛争议之中。一些人认为,危险能力的发展速度正超过安全措施;另一些人则认为,现有证据并不支持当今系统能够逃脱人类控制的说法。
因此,核心冲突在于能力与治理之间的较量。AI开发者正持续改进模型并部署自主智能体,而公共机构仍在艰难应对如何衡量、限制或协调针对新兴风险的响应。
盖茨说了什么,以及时机为何重要
盖茨“十亿人死亡”的表述,将一场长期安全争论转化为关于当下已开始显现能力的主张。
这番言论建立在盖茨公开立场的一次重要转变之上。长期以来,他一直强调AI改善医疗、教育、生产率和科学研究的潜力。他并未放弃这种乐观态度,但如今他认为,负面影响更加迫近,也更难掌控。
8月,盖茨发表了一篇AI转型文章,称这项技术的重要性超过几乎所有早期创新。他指出了三大风险领域:永久性岗位替代、危害能力扩大,以及对儿童发展和人际关系的损害。
他9月的表态进一步凸显了第二类风险。其担忧在于,AI可能让专业知识更容易获取和应用,其中包括与网络入侵、生物设计、监控、欺诈、自主武器和大规模操纵相关的知识。
盖茨并未表示某个现有模型能够直接杀死十亿人。他说的是,AI可能助推导致这一结果的事件。这种措辞将人类、机构、部署选择和访问控制都纳入了因果链条。
这一区分将两个常被混为一谈的场景分开。在滥用场景中,人们使用AI策划或实施有害行为;在失控场景中,AI系统追求的目标无法被人类可靠地重新引导或停止。
盖茨对两种路径都表达过担忧。不过,他最新的公开表态最明确地聚焦于恶意使用。他认为,此前没有任何武器能同时具备相当广泛的影响范围,以及获得先进AI协助的能力。
这一时机也反映了AI编程与智能体能力的近期进展。AI智能体是指能够规划任务、使用工具,并在有限人类指引下采取多项行动的系统。这些系统依然不够可靠,但它们能够跨软件、在线账户和外部服务运行。
盖茨表示,编程模型的进步改变了他的评估。能够发现软件弱点的模型可以帮助防御方,但类似能力同样能帮助攻击者定位并利用这些弱点。
生物风险也遵循同样的双重用途模式。AI可以辅助药物发现、蛋白质分析和疫苗研发。解读生物信息的同一底层能力,也可能为滥用创造新的路径。
因此,这一比尔·盖茨AI警告并不只是又一次关于超级智能的预测。它将灾难性风险与这样一类工具联系起来:在机器变得独立自主之前,它们就可能增强人类行为者的能力。
这一警告也延续了盖茨此前对大流行病的担忧。多年来,他一直认为,社会在预防上的投入不足,因为在危机开始前,准备工作看起来并非必要。面对AI,这一准备问题更加棘手,因为技术变化速度快于公共机构。
尚未解决的问题是,政府能否在危险能力扩散前识别相应的能力门槛。等待明确证据,可能意味着要等到发生无法逆转的事件。
比尔·盖茨的AI警告将生物恐怖主义置于核心位置
从先进AI通往大规模伤亡的最短路径,可能经过人类滥用,尤其是在生物学和关键基础设施领域。
生物恐怖主义是盖茨论点的核心,因为生物攻击能够跨越国界,并在最初释放后持续扩大。与常规武器不同,具有传播性的病原体无需其制造者进一步行动,也能持续扩散。
先进模型不必自主发明一种生物体,也可能增加风险。它们可能帮助用户检索技术文献、排查实验流程、比较生物机制,或识别现有防御体系中的薄弱环节。
相关危险在于能力扩散,即专业知识变得可供更多人使用。当AI系统提供交互式指导时,原本需要多年训练才能完成的任务可能会变得更容易。
重要门槛依然存在。数字化指令并不会自动提供实验室技能、专用设备、生物材料,或进入安全设施的权限。实验也可能因语言模型无法预见的原因而失败。
这些障碍削弱了“聊天机器人能够立即制造一场大流行病”这类简单化说法。它们并未消除人们对未来系统的担忧——这些系统可能结合更强的推理能力、实验室自动化以及对科学工具的访问。
2月发布的AI安全评估也得出了类似的审慎结论。报告发现,与网络攻击和生物威胁相关的能力正在增强,同时其现实世界影响仍存在重大不确定性。
报告还指出了评估缺口。受控测试可以揭示模型在特定条件下的表现,但无法可靠预测所有部署结果。用户可以将模型与工具、私有数据和反复尝试结合起来。
网络安全呈现了这个问题更为迫近的版本。AI系统可以生成代码、分析软件,并自动化攻击中的部分环节。防御方则利用同样的能力识别漏洞并更快响应。
失衡出现在攻击者能够探测大量目标,而防御者必须保护每一个暴露系统之时。医院、供水设施、金融网络和政府福利系统尤其构成影响重大的目标。
一场AI辅助攻击无需毁灭人类,也能造成严重伤害。医疗服务、电力、通信或金融基础设施遭到扰乱,都可能在区域范围内引发连锁效应。
盖茨以“十亿人死亡”来概括这些不同路径,使其浓缩为一个容易记住的数字。这有助于吸引公众注意力,但也可能掩盖各条路径分别需要采取的干预措施。
生物风险需要筛查、实验室安全、对危险信息的受控访问以及快速疾病监测。网络风险则需要安全软件、事件报告、具备韧性的基础设施,以及公共与私营防御方之间的快速协调。
失控风险需要不同的评估方式。开发者必须检验智能体是否能够欺骗监控者、规避限制、自我复制,或在试图停止它们后继续运行。
将所有这些危害视为单一的“AI风险”,可能导致模糊的政策。盖茨更有力的观点是,政府需要能够跨领域协调的机构,在危机暴露缺口之前采取行动。
能力进步快于治理
主要竞争并非乐观主义与悲观主义之争,而是技术部署速度与社会施加可执行限制能力之间的较量。
AI公司面临着迅速发布更强模型的强烈激励。能力更强的系统能吸引用户、投资、开发者、企业合同以及政府的战略关注。
这些激励使自愿克制变得困难。延迟部署的公司可能担心,被采取较弱安全措施的竞争对手抢占优势。若一国认为其他国家仍会继续开发同类技术,也可能抵制相关限制。
盖茨承认这一约束。他写道,他或许会支持一项可信的全球减速计划,但并不认为当前的地缘政治与经济条件能够促成这种计划。
这使得风险管理必须在一场持续进行的竞赛中开展。开发者必须测试系统、限制危险输出、监测滥用并响应事件,同时不能完全停止能力发展。
当前政策环境体现了这种张力。2026年6月的一项AI创新行政令强调美国的领导地位,并反对负担过重的监管。该行政令也承认新的国家安全担忧,并指示各机构加强网络防御。
这些目标可以并存,但也会带来艰难抉择。希望快速采用AI的政府,仍必须决定模型何时需要特殊测试、受限访问,或限制其与关键系统的连接。
盖茨认为,现有机构对问题的划分过于狭窄。劳动部门聚焦就业,安全机构聚焦攻击,卫生机构聚焦生物威胁;而先进AI横跨这三个领域。
他提出的解决方案是在国家层面设立协调机构,并配套一个国际机构。他将所需架构与监督核材料和民用航空的组织相比较。
这一类比也有局限。核技术依赖可识别的材料、设施和供应链。AI模型则可以被复制、修改、分发,并连接到普通计算系统。
这使模型治理部分成为访问权限的问题。模型带来的风险取决于其能力、可使用的工具、获得的权限,以及其所处的运行环境。
权限有限的客服助手,与拥有云端凭据的自主智能体带来的风险不同。底层模型或许相似,但它们影响现实世界的能力并不相同。
因此,开发者和企业采购方都应承担责任。模型提供商控制训练、评估和初始安全措施。部署方则决定系统发布后可获得哪些数据、基础设施和权限。
这改变了 AI 安全对企业的实际含义。它不再局限于模型是否会拒绝危险提示词,还包括身份控制、人工审批、审计追踪、网络边界和事件响应。
知识工作者也面临同一问题的较小版本。连接到电子邮件、文档、代码和日历的助手能够节省时间,但每一项连接也会扩大错误、操纵或凭证被盗所造成的损害。
Bill Gates 的 AI 警告适用于更大规模的场景,但其机制依然容易辨认。当能力与访问权限、授权范围及不足的监督相结合时,能力便会转化为风险。
十亿死亡人数是一项警告,而非预测
应将“十亿”这一数字理解为对潜在严重程度的表述,而不是灾难很可能或即将发生的证据。
Gates 没有提供任何模型、时间表、概率或导致十亿人死亡的具体事件链条。缺少这些要素,这个数字无法构成预测。
这一限制很重要,因为极端说法可能扭曲公众认知。读者可能会认为,专家对灾难性时间线的了解比证据所能支持的更多;另一些人则可能将所有 AI 安全担忧都视为猜测。
科学界的判断更为谨慎。2026 年《国际 AI 安全报告》发现,当前系统尚不具备引发失控事件所需的综合能力。如今的智能体在执行长期任务时仍会失败、失去进度追踪,并难以应对意外障碍。
与此同时,报告也发现相关领域正在进步。模型在自主行动、识别评估环境、寻找漏洞,以及自动化部分 AI 研究方面正变得更强。
这两项结论并不相互否定。当前系统并不支持“人类控制已经丧失”的说法,但能力趋势仍有理由让人们为运行时间更长、使用更多工具并获得更广泛权限的系统做好准备。
报告将失控风险的概率、性质和时间描述为异常模糊。这种不确定性应当同时限制过度自信的安抚与过度自信的灾难预测。
近期一场 AI 风险辩论体现了这种分歧。行业领袖和前安全研究人员呼吁加强保障措施,而独立评估则强调现有证据的局限性。
最有力的质疑认为,存在风险语言可能会分散人们对已在影响现实生活的伤害的关注。这些伤害包括欺诈、歧视、监控、劳动市场冲击、不可靠的医疗建议,以及企业控制权集中。
这一担忧值得重视。政府可能花费多年讨论假设中的超级智能,却忽视对已经应用于就业、教育、金融和公共服务系统的可执行保护措施。
不过,近期风险与灾难性风险并不相互排斥。网络安全标准既能减少当前的欺诈,也能强化关键基础设施。生物筛查既能支持合法研究,也能限制滥用。
另一项质疑涉及知名科技人物的激励机制。极端警告可能增加推动监管的压力,而较小的公司未必承担得起合规成本,从而可能巩固既有企业的地位。
Gates 仍与科技行业保持财务联系,并通过 Gates Foundation 与 Microsoft 及其他 AI 公司合作。他在 8 月的文章中披露了这一背景,并请读者自行判断这是否会影响他的观点。
Microsoft 的关联需要谨慎表述。Gates 是该公司的联合创始人,但他并未将这一警告作为 Microsoft 政策提出。他的言论不应被视为 AI 开发商发布的企业公告。
他的公开立场转变仍具有分量,因为他在历史上一直强调技术的益处。这种反差使其警告值得关注,但并不会将“十亿”这一数字转化为经过验证的风险分析。
负责任的解读应介于恐慌与轻视之间。Gates 指出了他认为先进 AI 可能助长的危害上限。现有证据并未告诉我们这一结果发生的可能性有多高。
AI 实验室和政府如今面临一项具体考验
只有在下一代模型获得更广泛的访问权和权限之前,警告转化为可衡量的控制措施,才具有意义。
对 AI 实验室而言,首要考验是评估。公司需要确定模型是否能够在网络攻击、生物设计、欺骗、自主复制或规避监控方面提供实质性协助。
测试必须在发布前进行,并在发布后持续开展。用户常会以受控评估无法复现的方式将系统与工具结合使用。新技术也可能揭示开发者此前遗漏的能力。
第二项考验是安全阈值是否会带来后果。如果开发者能够识别令人担忧的能力,却仍原样发布模型,那么框架的价值就十分有限。
相应后果可包括更严格的访问限制、更低的工具权限、更强的监控、延迟部署或额外审查。正确的应对方式取决于具体能力和部署环境。
透明度依然很难实现,因为企业必须保护安全信息和知识产权。但监管机构和独立研究人员仍需要获得足够证据,以评估保障措施是否有效。
政府面临相关考验。它们必须将广泛担忧转化为标准,明确由谁评估模型、哪些结果需要采取行动,以及如何报告事件。
单一监管机构不太可能拥有所有必要专长。生物威胁、网络安全、消费者保护、劳动力市场和国家安全涉及不同机构。
因此,协调必须具有可操作性,而非流于仪式。机构需要共享定义、清晰权限、安全的信息交换,以及当模型跨越风险阈值时的应对程序。
国际合作则更加困难。各国政府对监管、竞争、军事用途、开放模型以及先进能力可接受的分配方式存在分歧。
不过,有限的协议仍有可能达成。各国可以建立紧急通信渠道,为重大事件制定报告规则,并支持评估生物或网络能力的通用方法。
企业采购方同样会影响结果。组织可以拒绝部署缺乏审计日志、权限控制、事件程序或相关评估证据的系统。
这种压力很重要,因为许多严重风险会在模型离开实验室后出现。当组织将系统连接到敏感数据、生产代码、财务权限或关键基础设施时,它的影响就会更加重大。
开发者无法预见所有用途,部署者也无法评估所有底层能力。有效治理要求双方承担责任,并通过规则防止任一方在事件发生后推卸责任。
同一原则也适用于开放权重模型,其参数可被下载和修改。开放访问支持研究和竞争,但也让集中式监控和发布后限制更加困难。
围绕开放与封闭模型的笼统争论忽略了实际操作问题。政策制定者需要评估具体能力、访问条件,以及发布后保障措施的可行性。
Bill Gates 的 AI 警告给整条链条都带来了压力。实验室必须证明其评估会影响部署;政府必须证明其机构能够在灾难带来无可否认的证据之前采取行动。
三项信号将显示这项警告是否带来改变
下一项考验并非更多领导者是否使用灾难性语言,而是机构是否会针对可识别的能力建立可执行的应对措施。
第一个信号是公布能力阈值,并附带强制性的部署响应。应关注主要 AI 开发商是否将生物、网络或自主智能体的测试结果与具体限制措施相挂钩。
一个有意义的框架应解释模型达到阈值后会发生什么。它可以要求限制访问、加强监控、接受外部审查,或在保障措施改进期间延迟部署。
如果公司公布可衡量的阈值,并在竞争压力下遵守它们,Gates 的治理论点将更具说服力。如果框架仍然自愿且不带后果,安全语言与部署现实之间的鸿沟将继续存在。
第二个信号是国家机构之间的正式协调。Gates 认为 AI 风险跨越官僚体系边界,因此孤立的指导意见无法回应他的批评。
应关注是否出现一个在网络安全、卫生、劳动、基础设施和国家安全领域拥有权限的机构。它的价值将取决于共享程序,而不是名称或参加会议的机构数量。
一个可信的体系应定义事件严重程度、分配责任,并建立快速升级渠道。它还应明确私营实验室如何报告危险能力或现实世界中的滥用行为。
如果这一结构出现,政府就将开始把先进 AI 视为跨领域风险。如果权力仍然碎片化,Gates 的警告将只是在描述问题,而不会改变应对方式。
第三个信号是在一项有限的灾难性风险措施上达成国际协议。短期内,广泛的全球 AI 条约不太可能实现,但有针对性的合作门槛更低。
生物模型评估可以成为一个可能的起点。针对严重 AI 事件的紧急通信则是另一个选择。共同的报告标准也可以帮助政府识别跨境模式。
成功并不能消除灾难性风险,但它将表明战略竞争者能够在失败会威胁各方的领域展开合作。
失败则会强化 Gates 最难面对的一点:即便参与者认识到没有任何国家能够独自应对所有后果,经济和地缘政治激励仍会推动开发继续向前。
读者还应关注围绕未来事件所使用的措辞。一次涉及 AI 协助的网络攻击,并不能证明灾难不可避免;一次失败的智能体任务,也不能证明先进系统将永远可控。
证据将通过评估、部署、险些发生的事故和滥用案例逐步积累。制度性应对的质量将与头条所展示的能力同样重要。
“十亿死亡人数”这一数字已经成功吸引了关注。更艰难的工作始于官员必须决定哪些模型需要测试、哪些结果会触发限制,以及由谁来执行这些限制。
对于开发者、企业采购方和日常 AI 用户而言,眼前的问题十分实际:在系统行为得到充分理解之前,应给予它多少访问权限?Gates 的警告指向了一个预防性的答案,尤其适用于关键基础设施、生物研究和高影响决策。
Bill Gates 的 AI 警告应促使人们审视问题,而非陷入宿命论。应当追问:进入你所在组织的系统是否拥有受限权限、有意义的监督,以及在出错时有据可查的应对方案。这些控制措施无法终结存在风险的争论,但能提供一个具体的起点。



