top of page

介绍 SynthID Bio:Google DeepMind 将水印嵌入 AI 设计的蛋白质

2小时前
讀畢需時 13 分鐘

Google DeepMind 正在推出 SynthID Bio,此前其实验室测试已产出首批保留预期生物功能的带水印蛋白质结合剂。

这项于 9 月 30 日发布的公告将 AI 水印的应用扩展至图像、文本、音频和视频之外。其签名能够保留在合成的实体蛋白质中,而不仅仅是数字设计文件内。这让这项工作比又一次内容标注实验更具重要性。

核心矛盾在于溯源与控制之间。SynthID Bio 能识别来自参与模型的输出,但无法证明所有未加水印的蛋白质都是天然或安全的。研究人员还发现,意志坚定的用户可通过重新设计蛋白质来移除其序列水印。

这一成果是一项可信的概念验证,但部署之路要求严苛。它促使模型开发者、生物数据库和 DNA 合成服务商思考:共享的溯源标准是否应成为 AI 辅助生物学基础设施的一部分。

将 SynthID Bio 视为一项实体溯源测试

Google DeepMind 展示了,AI 生成的蛋白质可以携带可检测的签名,同时不失去研究人员为其设计的功能。

SynthID Bio 是一套用于为蛋白质序列和预测生物分子结构添加水印的方法。水印是一种隐藏的统计信号,授权软件可在后续检测到它。它表明某个输出来自兼容的 AI 系统。

该项目包含两个不同组成部分。SynthIDBio-sequence 会影响序列生成模型对氨基酸的选择。SynthIDBio-structure 则会在折叠模型预测的原子坐标中引入微小但可检测的模式。

这种区别很重要,因为蛋白质序列与预测结构代表不同事物。序列规定了氨基酸的有序链条。结构则描述该链条中的原子如何在三维空间中排列。

在序列测试中,研究人员将 AlphaProteo 设计的骨架与经过修改的 ProteinMPNN 版本结合使用。ProteinMPNN 可生成预计会折叠为给定蛋白质结构的氨基酸序列。

团队针对三个靶点评估了结合剂:VEGF-A、PD-L1,以及 SARS-CoV-2 刺突蛋白的受体结合域。蛋白质结合剂是为选择性附着于特定生物靶点而设计的分子。

研究人员从每个靶点此前已验证的 15 个结构骨架开始。针对每个骨架,他们测试了一个原始设计、五个未加水印的序列,以及两组各含六个带水印序列的设计。

最终的实验室评估覆盖了 222 个未加水印的设计,以及每种水印设置下的 267 个设计,不包括对照组。表面等离子体共振测量用于测试这些分子是否仍与其靶点结合。

根据经同行评审的蛋白质水印研究,研究人员发现,带水印和未加水印组之间的结合亲和力在群体层面没有显著差异。命中率和序列多样性也保持相当。

这些结果并不意味着每一类蛋白质都能安全地接受水印。但它们确实表明,在一项受控的结合剂设计实验中,水印经受住了实体生物学的检验。

因此,SynthID Bio 公告所作的主张,比其引人注目的前提所暗示的更为有限。Google DeepMind 将该系统称为概念验证,而非已准备好投入生产的通用溯源服务。

这种谨慎至关重要。该实验从已知的结合剂骨架出发,并重新生成其序列以收集有用的亲和力数据。它并未测试不受限制的酶、受体、抗体或完整生物体集合。

不过,实体验证改变了这一想法的定位。早期的生物水印提案往往侧重于计算质量指标。SynthID Bio 则测试序列层面的签名能否与测得的生物活性共存。

为何蛋白质溯源已成为基础设施问题

AI 蛋白质设计正在以前所未有的速度创造陌生的生物序列,超过了现有溯源系统原本用于分类它们的能力。

生成式模型可以提出与已知天然样本存在显著差异的蛋白质序列。这种能力支持药物发现和生物学研究,但也令数字到实体的边界筛查变得复杂。

研究人员通常会先将 DNA 序列发送给合成服务商,再生产所设计的蛋白质。服务商会依据包含已知生物风险的数据库筛查订单。传统筛查在一定程度上依赖订购序列与已知危险材料之间的相似性。

新颖设计削弱了这一假设。一个陌生序列可能代表合法研究、尚未发现的天然生物体,或需要进一步审查的工程化对象。低相似度并不能自动确定哪种解释正确。

Google DeepMind 认为,可检测的水印可以提供额外背景信息。合成服务商能够判断一个序列是否来自具备明确安全措施和客户管控机制的参与模型。

该信号并不构成安全认证。它可以帮助筛查人员分配注意力,将已识别的模型输出与来源不明的序列区分开来。Twist Bioscience 政策与生物安全副总裁 James Diggans 将水印描述为一种有助于聚焦筛查资源的额外工具。

这种压力并非纯属假设,尽管对即时风险的评估仍有争议。此前的计算研究发现,AI 辅助重新设计能够产生意图规避基于相似性筛查的序列。

后续的 NIST 评估带来了重要的克制性结论。研究人员发现,当代系统可以生成结构相似的合成同源物,但无法可靠地保留其生物活性。

NIST 的结论是,当前工具尚不能稳定地在保留活性的同时重写一种蛋白质并规避筛查。它还发现,实验验证需要大量时间、专业知识和资源。

因此,SynthID Bio 应被理解为前瞻性基础设施。它所应对的是一个随着设计模型进步而日益紧迫的溯源问题,而非当下不受控生物危机的证据。

科学数据库也面临同一问题的另一种形式。Protein Data Bank、UniProt 和 GenBank 的记录为研究工具、生物信息学管线,以及后续几代机器学习模型提供数据。

公开提交支持广泛的科学参与,但也为将合成条目错误标注为自然观察结果,或以虚假元数据支持这些条目创造了机会。

错误记录可能污染搜索结果和训练语料。它们还可能扭曲安全分析,因为筛查工具依赖同样的共享参考集合。

水印可以促使数据库策展人要求提供支持性证据,或将条目标记为 AI 生成。这将保留有用的合成数据,同时避免将其呈现为天然观察到的序列。

风险不止于 Google 的一个系统。只有当独立模型开发者、合成公司、数据库和研究人员能够依据一致规则解读兼容信号时,溯源才能成为基础设施。

缺乏这种协调,SynthID Bio 仍只是一个碎片化生物信息系统中技术上颇具吸引力的标记。

Google DeepMind 如何为序列和结构添加水印

SynthID Bio 将溯源信息隐藏在模型本来就会作出的选择中,但序列与结构水印需要不同的权衡。

蛋白质序列生成具有概率性。在每个位置上,模型通常可以在保留预期折叠结构的前提下,从多个合理的氨基酸中选择。这种灵活性为统计水印创造了空间。

SynthIDBio-sequence 改编了 SynthID 文本技术中的锦标赛采样。该采样过程会依据秘密水印密钥,温和地偏向特定氨基酸选择。

检测器随后会测试,这些被偏好的选择是否比随机机会预测的更频繁出现。该序列不带可见标签或附加标记,其模式分布在生成的设计之中。

Google DeepMind 测试了失真和非失真两种设置。失真采样会改变输出分布以增强信号。非失真采样旨在跨越多次生成时保留模型原有的分布。

该系统还会使用水印评分过滤生成候选项。低于选定可检测性阈值的设计可在更昂贵的结构验证开始前被拒绝。

这带来了直接的成本权衡。在一种经过测试的配置中,为保证在 0.1% 误报率下实现完全检测,候选项通过率降低了 41.7%。

要产生相同数量通过水印过滤的设计,这一降幅要求初始候选项数量增加约 71.5%。研究人员表示,实际开销仍可忽略不计,因为被拒绝的候选项避开了成本更高的 AlphaFold 3 验证阶段。

结构水印则采用另一条路径。AlphaFold 3 通过扩散过程预测三维原子坐标,该过程会迭代地将噪声转化为结构化的分子模型。

研究人员对该扩散网络的一部分进行了微调,并加入额外的水印目标。一个独立检测器学习区分带水印结构、普通预测结构以及实验获得的真实结构。

将这一行为嵌入模型权重提供了一个重要优势。运行修改后模型的人会直接获得带水印的预测结果,无需应用单独的后处理步骤。

Google DeepMind 报告称,在三个测试模型中,其检测率在 0.1% 误报率下均超过 99.8%。在推荐设置下,关键结构准确度测量结果相较 AlphaFold 3 基线没有下降。

该检测器使用原子间距离和扭转角等几何特征。这些特征使签名天然能够抵抗整个结构的旋转或平移。

即使在加入轻微坐标噪声后,它仍可被检测。这一点很重要,因为常见文件格式会对原子坐标进行舍入,科学管线也经常转换结构文件。

因此,两种方法以不同方式分配控制权。

序列水印

  • 集成于 ProteinMPNN 采样过程。

  • 不需要改变底层模型权重。

  • 可泛化至相似的自回归序列生成器。

  • 也可以更容易地被禁用或移除。

结构水印

  • 需要对扩散模型的一部分进行微调。

  • 将水印行为嵌入模型权重之中。

  • 在共享这些修改后的权重时仍保持启用。

  • 更紧密地依赖模型架构和训练过程。

该机制与早期研究有关,但它并非首个蛋白质水印方案。2024 年的 FoldMark project 在多种预测和设计模型中测试了结构水印。

FoldMark 报告称,短嵌入式代码具有较高的恢复率,并能抵抗多种模拟修改。不过,它仍是一项计算研究;在发生重大结构变化时,其表现较弱。

SynthID Bio 最明确的贡献,在于将溯源与实验功能联系起来。实验室中的结合剂测试为这一序列方法提供了仅靠结构评分无法给出的证据。

真正的对手是可被移除的溯源信息

核心考验不在于 SynthID Bio 能否为蛋白质添加标记,而在于当用户有理由移除标记时,该标记是否仍能存续。

研究人员直接使用 ProteinMPNN 测试了一种重新设计序列攻击。攻击者从一个带水印的蛋白质结构出发,生成一条预计能保持该结构的新氨基酸序列。

在 38,396 个结合剂中,重新设计序列在很大程度上移除了序列水印。这并非无关紧要的限制。可通过浏览器访问的 ProteinMPNN 版本降低了实施这种转换所需的专业门槛。

这种攻击也会带来生物学代价,因此水印仍具有一定防御价值。根据实验室实验得出的估算,重新设计序列会降低结合剂的预期成功率。

在采用结构筛选的情况下,针对 SARS-CoV-2 靶标的预估命中率降至 97%,针对 PD-L1 降至 70%,针对 VEGF-A 降至 66%。若不采用这些筛选,命中率则分别降至 33%、20% 和 3%。

这些数据描述的是经过筛选的结合剂及一条已评估的攻击流程,不应将其泛化到所有蛋白质、靶标或对抗策略。

尽管如此,它们仍说明了 Google DeepMind 的安全论点:水印不必完全无法移除;只要移除它会带来有意义的成本、不确定性或功能退化即可。

这一逻辑类似于基因合成行业更广泛的安全模式。筛查会提高门槛并增加被发现的可能性,但并不能保证每一次有害尝试都会失败。

不过,溯源与访问控制的运作方式不同。恶意用户可以选择未加水印的模型、关闭序列水印,或重新生成现有设计。因此,缺少信号本身几乎说明不了什么。

这种不对称性带来了采用难题。合作的开发者可以为其输出添加标签,而蓄意不合作的行为者仍会处于系统之外。

结构水印同样存在失效模式。轻微的坐标噪声保留了其大部分信号,但受约束的分子松弛会破坏已测试的水印。

松弛会将原子坐标调整至局部更有利的物理排列。这是常规科研操作,并不必然意味着恶意篡改。

Google DeepMind 表示,未来训练可纳入松弛过程以提升韧性。在此之前,常规下游处理在某些条件下就可能抹去结构信号。

目前两种方法都是零比特水印。它们传达的是签名存在与否,而不编码用户身份、生成时间或项目记录等详细信息。

检测还依赖于与受信任方共享的密钥。公开验证将需要新的公钥方法,以及用于区分不同提供方水印的标准。

错误结果会带来实际运营后果。假阴性可能让标注错误的数据进入数据库;假阳性则可能触发额外审查,或错误暗示研究人员使用了 AI。

在生物安全工作流中,后果可能恰好相反。若将检测到的标记视为可信证据,可能会降低对本应深入检查的序列的审查力度。

该研究论文明确讨论了这些阈值选择。高检测保证可能要求拒绝更多生成候选项,增加计算成本并拖慢正当研究工作。

因此,SynthID Bio 并非安全证书。它不能判断某种蛋白质是否有害、是否有效、是否以合乎伦理的方式产生,或是否有有效实验依据支持。

它回答的是一个更狭窄的问题:这一序列或结构是否携带与参与生成流程相关的统计签名?

这一答案可以支持安全决策,但不能取代安全决策。

AI 生成蛋白质的检测需要共同规则

只有当机构就谁可以检测水印、检测结果意味着什么,以及后续应采取何种行动达成一致时,水印才会真正有用。

Google DeepMind 将 SynthID Bio 定位为更广泛防御体系中的一层。其他层面包括模型安全措施、客户验证、序列筛查、访问控制和实验审查。

这种分层方法是恰当的,因为每项干预都有盲点。水印随设计对象传播,而账户记录则留在生成它的服务中。

元数据可以提供更丰富的背景信息,包括模型版本和时间戳。但常规元数据可以被剥离、篡改,或与底层序列分离。

集中式注册库提供了另一种选择。开发者可以在受控数据库中记录 AI 生成设计的哈希值或完整序列,筛查方可在审核订单时查询该记录。

注册库会引发隐私与知识产权担忧。它们还需要可信的运营方,并在极大规模下实现可靠匹配。经过轻微修改的序列可能使精确查询变得复杂。

水印以嵌入式证据换取详细记录。由于信号存在于序列或预测坐标中,它们可以经受复制;但其效用仍取决于能否使用有效检测器。

这使治理与检测准确性同等重要。数据库维护方需要针对争议结果制定程序。合成服务商需要规则,防止水印变成自动批准的依据。

模型开发者需要彼此兼容、且不会相互干扰的方案。研究人员需要披露政策,以区分有益的溯源与惩罚性的监控。

该领域还没有明确划分序列与结构溯源的边界。一个模型可以生成结构,另一种工具可以设计其序列,第三个系统则可优化实验室性质。

每次转换都可能引入新的创作者,并移除早期步骤留下的证据。单一二元签名无法代表这条完整链路。

未来系统可能结合水印、签名元数据、审计日志和数据库记录。每一层都可记录对象历史的不同部分。

这种方法类似于数字媒体的溯源工作,但生物学提出了更棘手的问题。媒体文件始终是信息,而蛋白质序列可以变成物理分子,并通过编码的遗传物质进行复制。

Google DeepMind 已经在测试这一边界。该公司表示,与 Stanford 的 Hie lab 和 Arc Institute 合作的持续工作已将 SynthID Bio 加入 Evo 2。

团队用它为一株 AI 设计的噬菌体基因组添加水印;噬菌体是一种感染细菌的病毒。据报道,早期培养测试发现,带水印的噬菌体仍保持功能。

这一结果尚未建立通用的基因组溯源方法。一个基因组包含相互作用的基因、调控区域和进化压力,远比单一设计结合剂复杂。

但它显示了研究的发展方向。目标不仅是为孤立的蛋白质文件添加标签,而是为日益复杂的 AI 设计生物系统建立持久溯源。

独立的技术探索也将塑造任何标准。FoldMark 探索用户特定的结构代码,其他研究人员则提出序列数据库、签名记录和模型层面的安全措施。

任何单一公司都不应独自定义生物学溯源。可信系统需要科学数据库、合成服务商、独立实验室、标准组织和多个模型开发者共同参与。

推出 SynthID Bio 是以物理证据开启这场协商,并未完成让该信号变得可靠所需的制度性工作。

推出 SynthID Bio 之后会发生什么

三个信号将决定这一概念验证会成为有用的基础设施,还是停留在实验室成果阶段。

第一个信号是能否在更广泛的蛋白质类别中得到独立复现。研究人员需要在现实的优化工作流下测试酶、治疗候选物、抗体和更大的复合物。

成功将强化这样一种主张:除经过筛选的结合剂外,水印也能在保留功能的同时发挥作用。若失败集中于特定蛋白质家族,则可界定哪些领域的溯源必须采用其他方法。

第二个信号是对常规转换的抗性提升。序列标记必须更好地经受部分重新设计序列,而结构标记则必须承受松弛及其他标准科研处理。

抗性不能不计代价。若更强的标记降低结合能力、稳定性、多样性或模型准确性,就会削弱其原本旨在保护的研究。

第三个信号是机构采用。DNA 合成服务商和生物数据库必须发布明确政策,说明如何检测水印并响应检测结果。

这种采用必须包含防止虚假信心的保障措施。得到认可的签名应为来源提供证据,而不应成为免于安全审查的理由。缺少签名也不应被视为恶意意图的证据。

公钥检测也会实质性改变采用前景。它可以让更多机构在无需获得模型开发者密钥的情况下验证标记。

但更广泛的验证也会引入新风险。攻击者可能获得更多有关检测器行为的信息,而互不兼容的提供方可能生成重叠或令人混淆的信号。

研究界将需要涵盖可检测性、功能保留、移除成本和假阳性行为的基准测试。湿实验测试应始终处于核心地位,因为计算质量评分无法保证生物学活性。

还应将当前能力与预测风险区分开来。支撑 NIST 评估的 AI protein risk study 发现了严肃的筛查问题,但实验结果也显示了当前系统的重要局限。

这些证据支持审慎准备。在设计工具能够可靠克服所有生物学约束之前,更好的溯源机制就可以先行到位。

对开发者和研究机构而言,眼前的教训很实际:应将模型版本、设计步骤、筛选条件和实验验证与生成序列一并记录。不要等待某一种水印承担完整历史。

对数据库维护方而言,首要任务是界定应如何标记和审查 AI 生成条目。即使没有发生蓄意攻击,溯源问题也依然存在。

对合成服务商而言,SynthID Bio 提供了一个潜在的分流信号。其价值将取决于与序列筛查和客户核查的整合,而非取代其中任一层。

推出 SynthID Bio 让一个隐含假设变得清晰:AI 设计的生物学需要一份可信记忆,记录每个对象是如何被创造的。悬而未决的问题是,该领域是否会共同构建这份记忆。

未来几个月,请关注独立湿实验复现、更强的抗篡改能力,以及数据库或合成公司公布的采用计划。这些进展将显示,该水印能否从 Google DeepMind 的模型走向共享的科学实践。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page