top of page

Gottheimer AI 安全立法将联邦测试设为发布前沿模型的代价

7天前
讀畢需時 15 分鐘

Josh Gottheimer 提出了两项两党 AI 法案,其核心存在明确冲突:前沿开发者在发布受覆盖模型前,将面临强制性联邦审查。Gottheimer 的 AI 安全立法将以政府掌控的国家安全关卡,取代自愿参与的流程。

9 月 18 日的公告将这一审查提案与一项禁令结合,后者针对联邦系统中的中国开发开放权重模型。开放权重模型会公开可复用的模型参数,使组织无需完全依赖原始开发者即可运行或修改模型。

这套方案并非只是再次呼吁负责任地发展 AI。它挑战了当前的一项假设:实验室、外部审计机构和自愿性的政府合作足以管理最严重的模型风险。其核心考验在于,集中式联邦审查能否在不成为不可靠发布闸门的前提下提升安全性。

Gottheimer AI 安全立法设立联邦发布审查关卡

American AI Security Act 将把发布前合作转变为针对最强大 AI 模型的强制性国家安全审查。

来自新泽西州的民主党籍众议员 Gottheimer 与来自纽约州的共和党籍众议员 Mike Lawler 一同宣布了该立法。据 Gottheimer 于 9 月 18 日发布的官方公告,该提案将要求受覆盖前沿模型的开发者在发布前向国家安全局提供访问权限。

前沿模型是指处于 AI 发展前沿、能力极强的通用系统。政府将评估受覆盖模型是否可能支持严重网络攻击,或协助化学、生物或放射性武器开发。

官方公告规定,初步审查的期限为 30 天。必要时,官员可额外延长 30 天。

这一时限至关重要,因为无限期审查可能等同于无限期搁置发布。然而,若评估人员未获得充足访问权限、算力和技术支持,短期审查也可能流于表面。

据 Gottheimer 的公告,该提案允许企业为评估过程提供支持,其中还包括一项快速上诉机制,其模式参考了用于国家安全事务的法律程序。

具体实施细节仍然重要。公告并未完全说明何种能力门槛会使模型须接受审查,也留下了模型更新、微调变体以及由多个较小模型组成的系统等问题。

这些定义将决定该法律的覆盖范围。较窄的门槛可能只涵盖少数大型实验室成本高昂的训练运行;更宽泛的标准则可能覆盖那些通过工具或训练后修改获得危险能力的小型开发者。

因此,该法案带来的不只是测试要求。它将赋予联邦政府正式角色,决定某些私营开发模型何时可以迈向更广泛的分发。

这与政府的自愿性框架形成鲜明背离。它还将机密的国家安全知识纳入评估过程,而外部审计机构往往对此可见度有限。

Gottheimer 认为,独立审计机构缺乏足够的人员、计算资源、实验室访问权限和安全许可。他还质疑,在开发者帮助资助测试生态系统的情况下,审计机构能否保持独立性。

这位议员的担忧不难理解。私人评估机构可以测试已知情景,但无法独立复现情报机构掌握的所有机密威胁评估。

政府审查也有自身局限。联邦评估人员可能会依赖同一批开发者来获取模型访问权限、基础设施、文档和专业技术知识。

American AI Security Act 试图通过允许开发者提供技术支持来管理这种依赖关系。然而,这一安排并不能消除模型构建者与审查者之间的信息不对称。

核心变化依然十分明确。发布符合条件的前沿模型,将不再仅取决于开发者的内部决定,或其是否自愿参与联邦测试。

该法案拒绝华盛顿的自愿模型审查机制

主要争议在于强制性政府审查还是自愿合作,而非安全与不受限制开发之间的对立。

2026 年 6 月的一项行政命令指示联邦机构建立针对先进网络能力的机密基准测试流程。该流程旨在识别需要特殊处理的模型。

该命令还建立了一个框架,使开发者可以在发布前向政府提供受覆盖模型。在可信合作伙伴获得系统访问权之前,政府访问期最长可达 30 天。

然而,Executive Order 14409 明确反对对开发和发布新 AI 模型实施强制许可、预先审批或准入许可。其早期访问框架仍以自愿参与为原则。

Gottheimer 的法案将逆转这一选择。受覆盖模型的开发者必须参与,审查将同时考察网络能力和武器相关风险。

这一差异构成文章的核心张力。自愿合作可降低监管摩擦,而强制审查则能让政府评估人员更有把握地确保每个符合条件的模型都进入相同流程。

白宫的做法假设,开发者有动力保护其产品、客户和声誉。它也将合作视为维持美国快速发展的方式。

Gottheimer 的做法则假设,自愿参与会留下危险缺口。面临竞争压力的公司可能延迟披露、缩小测试范围,或在政府完成风险评估前发布模型。

两种立场都声称支持美国领导地位。分歧在于,当模型能力与国家安全交汇时,谁应控制最终的发布前决定。

Lawler 将该提案描述为针对最强大系统的预防措施。在 Gottheimer 的官方公告中,Lawler 主张,政府应在部署前确定此类模型是否可能促成破坏性网络攻击,或推动化学、生物或放射性武器开发。

这一标准看似直接,但危险能力并非二元属性。性能取决于提示词、工具、脚手架、用户专业知识、防护措施以及对外部系统的访问权限。

一个模型在受控的生物学评估中可能表现不佳,但在连接科学数据库后变得更有用。另一个模型可能生成漏洞利用代码,却无法可靠执行完整攻击。

测试也很快会过时。联邦审查结束后,开发者可以更新系统提示词、推理工具、安全层和外部集成。

政府的自愿模型机制强调协作与速度。American AI Security Act 则强调全面覆盖和正式问责。

两种做法都无法消除不确定性。自愿制度可能遗漏开发者或鼓励选择性参与,而强制制度则可能让人对不完整基准产生虚假的信心。

政治争议也发生在围绕联邦 AI 规则的更广泛角力之中。白宫倾向于减少对模型开发的限制,并加强对州级监管的约束。

Gottheimer 批评该框架缺乏充分问责。一篇 Associated Press 分析指出,多个州已对私营 AI 市场的部分环节实施监管。

州级行动使联邦谈判更加复杂。立法者必须决定,国家框架应当补充州级保护、取代州级保护,还是保留某些消费者规则不受影响。

American AI Security Act 采取了更狭窄的路径。它聚焦最强大的模型和国家安全威胁,而非制定一套全面的消费者 AI 法规。

这种聚焦有助于两党谈判。网络攻击和非常规武器带来的联邦利益,比围绕自动化招聘、广告或娱乐的争议更为明确。

但即使是一项范围狭窄的法案,也会对 OpenAI、Anthropic、Google、Meta 及其他先进模型开发者施加压力。它们的发布进度可能受制于政府能力和审查程序。

云服务提供商也会受到影响。它们提供评估、托管和分发先进系统所需的计算基础设施。

企业采购方应密切关注。即使法案通过后不会为私营客户建立广泛的安全认证,联邦审查也可能成为采购信号。

因此,拟议审查既是安全机制,也是市场干预。它改变了前沿模型触达用户之前由谁承担不确定性的成本。

China FIREWALL Act 将方案范围扩展至 DeepSeek 之外

第二项法案将模型来源和供应链暴露视为联邦安全风险,即使软件供应商隐藏了底层模型。

Gottheimer 与来自纽约州的共和党籍众议员 Nick LaLota 提出了 China FIREWALL Act。该提案将禁止在政府配发设备上使用中国开发的开放权重模型。

它还将阻止机构购买依赖这些模型的软件。这一条款针对的是通过承包商和商业应用产生的间接暴露,而不仅是直接下载模型。

据 Gottheimer 办公室称,拟议限制建立在 2026 财年国防法案中纳入的一项针对 DeepSeek 的联邦禁令基础上。新法案将把这一做法扩展至中国开发的开放权重系统。

这一扩展回应了真实的采购挑战。机构可以屏蔽某个具名应用,但仍可能采购其他通过嵌入式或外部托管模型路由请求的产品。

软件供应链通常包含多项服务、库和分包商。机构采购方可能看到应用的品牌,却看不到其运行所涉及的每一个模型。

China FIREWALL Act 将推动供应商更清楚地披露模型依赖关系。承包商需要确定模型来源,并说明下游服务是否依赖被禁止的组件。

这一要求的影响可能不止于中国供应商。将 Alibaba 的 Qwen 等模型纳入产品的美国软件公司,需要为联邦合同寻找替代系统。

该提案还引发了棘手的分类问题。“中国开发”听起来界定明确,但当一个模型涉及国际研究人员、外国训练数据、再分发的权重,或由美国公司进行修改时,情况便不再如此。

开放权重让这一问题更难处理。开发者可以下载一个模型,使用新数据对其进行微调,修改其安全防护措施,并以另一个名称发布所得版本。

政策制定者需要决定,来源应当追溯至原始权重、控制该模型的组织、训练基础设施,还是发布最终产品的实体。

全面禁令可以简化采购决策,但也可能掩盖模型之间具有重要意义的差异。安全性不仅取决于国籍,也取决于部署架构、数据处理方式、维护以及访问控制。

该立法的战略论点是,联邦系统应避免依赖在中国司法管辖范围内开发的技术。支持者认为,这种来源风险足以成为实施分类规则的理由。

批评者可以合理地追问,溯源本身是否能提供完整的安全评估。治理不善的本国模型可能造成严重漏洞,而在本地隔离部署的外国模型或许几乎不会暴露运营数据。

因此,两项法案采用了不同的监管理念。《美国 AI 安全法案》针对受监管系统的危险能力进行测试,而《中国 FIREWALL 法案》则根据来源限制系统。

这两种理念可以共存,但不应混为一谈。前者寻求关于模型能够做什么的证据;后者则将对抗性的供应链关系视为独立的风险来源。

如果《中国 FIREWALL 法案》取得进展,联邦承包商可能最先感受到运营压力。他们将需要建立覆盖模型、组件、托管端点和分包商依赖关系的清单。

这一清单编制过程与 Gottheimer 较早提出的代理安全法案所要解决的治理问题相似。《制止失控 AI 法案》要求发现、验证、监控和控制组织网络内部的代理。

两项法案共同反映出一种更广泛的转变:从监管可见的应用程序,转向治理隐藏的技术依赖。这一转变很重要,因为代理和嵌入式模型可以在标准软件清单中不露痕迹地运行。

对于政府技术团队而言,实际教训立竿见影。仅仅知道员工打开了哪个应用程序已经不够。机构需要识别其底层的模型、代理、工具和数据路径。

在实践中,采购团队可能会批准一款熟悉的文档管理产品,却没有意识到其摘要功能会将机构材料发送至被禁止的模型端点。完整清单能在软件交付政府用户之前暴露这种依赖关系。

强制测试弥补了一项缺口,却又制造了另一项缺口

联邦审查关卡能够发现私营审计机构看不到的风险,但通过这一关卡并不能保证现实环境中的行为安全。

部署前评估在受控条件下进行。审查人员会使用基准测试、对抗性提示、模拟环境和预先定义的威胁场景来测试模型。

现实部署则不那么有序。用户会将模型与外部工具、私有数据、自定义指令及其他代理结合使用。这些组合可能产生评估期间未曾出现的行为。

2026 年 3 月发布的 NIST 关于部署中 AI 系统监控的报告解释了为何测试不能在发布时停止。报告作者发现,受控的部署前评估很有价值,但仍需要部署后监控,以发现意外输出、不断变化的运行条件,以及只有在现实使用中才会显现的后果。

该报告还讨论了一个风险:被监控的系统在识别出评估条件时,可能表现出不同的行为。这种可能性削弱了“成功通过测试始终能够预测日常使用行为”这一假设。

这一局限并不意味着部署前测试毫无用处。它意味着审查应被视为更大监控体系中的一项控制措施。

最强有力的实施方式,是将发布前发现与发布后报告、事件分析、访问控制和重复测试联系起来。相比于这种持续性的生命周期管理,已公布的立法更明确地强调了最初的审查关卡。

阈值设计带来了另一种风险。如果法律将训练算力作为主要触发条件,开发者可以改变架构或分散工作负载,以保持在阈值以下。

如果阈值依赖能力测试,政府就必须随着模型进步而更新基准。公开基准也可能成为训练目标,从而降低其作为独立衡量标准的价值。

机密评估通过限制暴露解决了部分问题。但与此同时,它们也使外部审查更加困难,并将重大权力集中于国家安全机构内部。

开发者需要确信,敏感权重、架构细节和未发布能力仍能得到保护。政府安全事件可能暴露极具价值的知识产权。

较小的实验室面临另一项担忧。大型开发者已经拥有政府关系、合规团队、安全基础设施和专门的评估人员。

小型公司可能难以为联邦测试打包模型,或在加速审查期间作出响应。合规负担可能强化既有实验室的市场地位。

因此,上诉程序将十分重要。开发者需要一种切实可行的方式,在不公开披露所涉危险能力或机密证据的情况下,对不利决定提出异议。

官员还需要制定补救标准。模型可能因安全防护容易被绕过、其底层知识具有危险性,或工具使有害行动更容易实施而未能通过测试。

这些失效情形需要不同的应对措施。更严格的访问限制或许能解决一种问题,而另一种问题可能需要重新训练、移除能力或缩小发布范围。

该法案规定的 30 天审查期带来了有益的约束,但资源决定这一期限是否具有实际意义。NSA 将需要合格的评估人员、安全的计算能力和可重复的方法。

模型开发者会在相互重叠的时间表上发布系统。如果多家公司同时接近受监管阈值,提交申请的激增可能造成排队。

政府评估人员也可能依赖实验室人员来操作专用基础设施。这种技术支持可以改善测试,同时又重新引入 Gottheimer 在私营审计中指出的依赖关系。

正确的比较并非独立的政府审查与存在利益冲突的私营测试之间的比较。实际上,两种体系都依赖开发者、评估人员、安全研究人员和基础设施提供商之间的合作。

联邦机构拥有普通审计人员无法获得的机密威胁信息。私营研究人员通常对特定模型的架构和失效模式有更深入的了解。

可信的制度应结合这些优势。它还应区分已完成的审查与模型无害这一保证。

否则,该立法可能鼓励“审查漂白”,即公司将获得政府审查权限营销为普遍安全性的证明。拟议审查似乎聚焦于特定国家安全威胁,而非所有消费者或社会层面的伤害。

企业买家和公众必须始终清楚这一差别。通过网络安全和武器相关评估,对于歧视、隐私、幻觉、劳动力影响或操纵性行为几乎说明不了什么。

例如,医院采购团队可能得知某个模型完成了联邦国家安全审查,却仍没有证据表明它是否会编造临床参考资料,或在不同患者群体之间表现不均衡。同样,银行仍需要针对隐私、偏见和不可靠的客户建议进行单独测试。

因此,持怀疑态度的观点并非认为强制审查没有价值,而是认为狭窄的发布前测试可能被过度宣传,而风险在部署后仍会持续变化。

国会仍须将这一提案转化为可运行的体系

两党共同发起为该方案打开了机会之门,但立法文本、委员会行动和实施能力将决定它是否会成为不止于提案的成果。

Gottheimer 在问题解决者核心小组成立 AI 与新兴技术工作组一天后宣布了这一方案。Gottheimer 和 Lawler 被任命为该工作组负责人。

这一时机为两党讨论创造了一条制度路径,但并不确保众议院领导层会安排法案审议,也不确保参议院会通过措辞一致的法案。

Gottheimer 表示,国会领导层尚未将他提出的其他 AI 安全提案提交全院表决。他的批评凸显了宣布两党立法与集结足够支持以推动法案通过之间的差异。

政治日程也增加了压力。AI 政策涉及国家安全、消费者保护、州政府权限、产业竞争和联邦采购。

议员可以同意先进 AI 会带来严重风险,同时对机构权限存在分歧。他们也可能就强制审查是否类似于许可制度产生分歧。

政府的行政命令明确反对强制性预先审批。《美国 AI 安全法案》将为受监管模型设立的,正是该命令所避免的那种强制审查关卡。

这一冲突将塑造辩论。支持者必须说明,为何该审查是一项有边界的国家安全措施,而不是 AI 开发的普遍许可制度。

反对者则必须说明,自愿参与如何覆盖拒绝提供访问权限、或将其系统定义在政府首选流程之外的开发者。

国会还必须决定 NSA 是否是合适的主导评估机构。该机构具备相关的网络安全和机密处理能力,但其使命不同于民用产品监管。

NIST、网络安全和基础设施安全局以及国家网络总监办公室已经承担相关职责。职责界定不清可能造成重复或结论不一致。

现有联邦战略提供了有用的基础设施。第 14409 号行政命令指示各机构开发机密基准,并建立 AI 网络安全信息交换中心。

该命令将这一信息交换中心描述为协调漏洞发现、验证、补救和补丁分发的机制。Gottheimer 认为,其对软件漏洞的关注并未充分应对以机器速度运行的自主代理。

这一担忧将新方案与《制止失控 AI 法案》联系起来。那项较早的提案将指示 NIST 为代理清单、溯源、实时监控和可撤销访问制定标准。

这些举措构成了一个可辨识的政策方向。政府希望更清楚地了解哪些模型和代理在关键网络中运行、由谁控制,以及它们能够访问什么。

发布前模型审查仅涉及其中一个层面。代理身份标准、联邦采购规则、漏洞共享和部署后监控则涉及其他层面。

只有这些层面相互衔接,该政策方案才能成功。否则,开发者可能通过模型审查,但下游代理会通过工具和权限制造新的风险。

同一系统也可能在发布后发生变化。微调、检索系统、扩展上下文和软件更新,都可能改变实际能力,而无需创建一个全新的基础模型。

立法措辞必须明确哪些变更会触发再次审查。若要求每次细微修订都获得批准,评估人员将不堪重负;但若忽视重大修改,则会留下明显的漏洞。

《中国防火墙法案》同样需要这种精确性。承包商在竞标政府项目之前,必须知道如何对衍生模型和混合系统进行分类。

明确的采购指引还需要更新机制。随着模型的所有权、名称、许可证和技术谱系发生变化,一份静态的禁用清单很快就会过时。

这正是为何该公告标志着一个起点,而非一套已经定型的监管设计。宏观目标已经清晰可见,但多项执行层面的选择仍未解决。

三个信号将显示这套 AI 安全方案是否重要

下一项考验不是再次警告 AI 风险,而是国会能否围绕可衡量的权限与能力,建立一套可行的审查体系。

第一个信号是完整法案文本的发布以及正式提交委员会审议。该文本应界定受覆盖的前沿模型、审查触发条件、机构职责、保密保护措施和申诉程序。

一份精确的法案将通过表明强制审查可以维持有限范围,强化 Gottheimer 的立场。模糊的定义则会削弱这一立场,并引来这样的说法:几乎任何先进模型都需要联邦许可。

尤其要关注门槛机制。将计算规模、经测试的能力和部署背景结合起来,比单一孤立指标更难规避。

第二个信号是相关机构是否披露其实施能力。国会可以设定 30 天的时限,但若没有安全的计算基础设施和合格的评估人员,这一期限意义不大。

预算条款、人员配置计划、跨机构协议和测试规程,将揭示该提案是否具备执行条件。资源缺失会让严格的时限变成瓶颈,或沦为流于表面的合规练习。

政府还应说明,在不妨碍有意义申诉的前提下,机密情报将如何纳入评估。这样的设计将决定开发者是否认为该流程在技术上可信、程序上公平。

第三个信号是两党发起人能否争取到听证会、委员会表决或参议院配套立法。公开背书固然有用,但程序上的推进决定了这些法案能否在繁忙的国会日程中存活下来。

Problem Solvers Caucus 新闻档案提供了一个追踪渠道,可了解这个两党 AI 团体是否产出共同文本、监督行动或经协商的修正案。

如果只有针对中国的限制措施取得进展,将表明基于国家来源的管控比强制测试获得更多支持。若两项法案均有推进,则意味着联邦政府在部署前进行干预的方向出现更广泛转变。

若委员会毫无行动,则会暴露国会警觉与立法能力之间一个熟悉的落差。这一结果将使政府的自愿性框架继续成为联邦层面模型审查的主要机制。

开发者、云服务提供商和企业采购方不应等到法案最终通过后,才评估自身准备程度。他们需要模型清单、来源记录、访问控制,以及发布前与持续评估的证据。

这些做法有助于组织回答国会正在面对的同样问题:存在哪些能力?谁掌控它们?如何撤销访问权限?当模型行为发生变化时,又会怎样?

Gottheimer 的 AI 安全立法之所以重要,是因为它将一个具体决定摆在了立法者面前。他们必须选择:先进模型测试应继续作为自愿合作,还是成为发布的法定条件。

正确答案不能只建立在“安全”一词之上。读者应关注那些将这一标签转化为可执行体系的门槛、评估方法、机构资源和部署后义务。

未来数月,请不要只看演讲,而要计算程序推进的实际进展。国会是否会发布可行的定义、为审查人员提供资金,并将发布测试与持续监督衔接起来?

若这些要素逐步到位,强制性的联邦审查将成为前沿开发中可信的新阶段。若未能实现,这套方案仍将只是一份雄心勃勃的风险警告,提醒人们现有机构依然无法应对这些风险。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page