top of page

Maria Cantwell 的 AI 框架将前沿 AI 从自测转向独立审计

1天前
讀畢需時 14 分鐘

参议员 Maria Cantwell 提出了一项由六点构成的 AI 框架,要求被涵盖的前沿模型在面向公众发布前接受独立审计。Maria Cantwell 的 AI 框架还呼吁制定联邦安全标准、持续测试、事件报告和开发者问责机制。这直接挑战了主要依赖自愿承诺或公司主导评估的监管路径。

这项提案于 2026 年 10 月 7 日发布,并非立法,也未界定其执法机制。但它在华盛顿日益激烈的争论中明确了立场:谁应当测试能力最强的 AI 系统。Cantwell 希望在部署前,而不仅仅是在重大事故发生后,让联邦专家和独立审计机构参与其中。

这一选择使其框架与以开发者自测和法定注意义务为核心的提案形成对立。这一区别看似只是程序问题,却改变了谁控制证据、谁判断防护措施是否有效,以及监管机构何时能够介入。

Cantwell 的前沿 AI 计划将测试移出实验室

核心变化并非新增一项安全承诺。Cantwell 希望由外部审查人员在发布前核验被涵盖系统是否符合联邦标准。

Cantwell 是美国参议院商务、科学和运输委员会的首席民主党成员。她的六点框架要求美国国家标准与技术研究院(NIST)为先进 AI 系统制定可衡量、基于风险的要求。

该提案聚焦前沿 AI,即可能带来异常严重安全或安保风险的高能力通用模型。Cantwell 并未给出决定哪些系统属于这一类别的最终法定门槛。这一定义仍需通过立法或机构规则制定程序形成。

被涵盖的系统将在部署前接受独立审计。此后,政府专家和合格的外部评估人员将持续测试这些系统,贯穿其整个运行生命周期。

这些审查将评估包括 AI 赋能的网络攻击、化学或生物滥用、放射性和核风险、人类失去控制,以及不安全的自动化改进等威胁。展现出危险能力的系统将接受更严格审查,并适用更强的防护措施。

该框架还涉及自主智能体,即能在有限监督下规划和执行任务的 AI 应用。Cantwell 希望通过测试确定,智能体是否能够规避监控、自我修改或逃离受控环境。

她的计划包含六项宽泛原则,涵盖可执行的联邦标准、持续独立测试、透明度与问责制、公私合作、针对社会危害的保护措施,以及国际合作。

前三项原则构成该提案的监管核心:NIST 制定标准,独立专家测试合规性,开发者披露重大风险并报告严重事件。

其余原则则将框架延伸至模型实验室之外。Cantwell 希望企业与公共机构共享防御工具,支持劳动者培训,保护儿童,为重大决策保留人工审查,并就国际标准开展合作。

她用一句话概括了这一方法:“我们需要明确的安全标准、持续测试,以及对严重失效的报告。”这一表述将技术评估与法律问责联系起来。

时机至关重要。Cantwell 曾在 9 月的一次参议院全体会议演讲中警告,联网 AI 智能体可能协同开展网络活动。她的全体会议发言认为,危险行为并不需要假设性的超级智能才能出现。

按她的说法,许多单独能力有限的智能体可以共享发现、分配任务,并共同追逐一个目标。由此带来的政策含义很直接:监管机构不能等到假设中的未来系统出现后,才开始建设测试能力。

这一担忧塑造了六点计划。该提案将前沿 AI 治理视为一个持续验证的问题,而非一次性认证工作。

模型可能在预定评估期间表现可接受,却因更新、工具访问、微调或部署至新环境而发生变化。持续监督旨在于这些变化引发失控事件之前发现它们。

因此,该计划将发布前审计与发布后监测相连接。它还要求及时报告危险的网络能力、防护措施失效、失控智能体或不安全的递归改进。

这也是政治摩擦的首个来源。开发者将不再独占用于判断其自身系统的证据控制权。

为什么 Maria Cantwell 的 AI 框架将 NIST 置于核心位置

Cantwell 的提案将推动 NIST 从自愿性指南提供者转变为可执行前沿 AI 要求的技术基础。

NIST 已经在制定 AI 测量方法、评估方法、基准测试和风险管理指南。其现有的AI 风险框架属于自愿性框架,可帮助组织围绕四项职能开展风险工作:治理、映射、衡量和管理。

Cantwell 的框架要求 NIST 承担更具影响力的职责。它将制定被涵盖前沿系统必须满足的标准,同时与拥有专业安全知识的机构协调合作。

这一区别至关重要,因为一般 AI 实验室无法复现联邦政府的各种专业能力。评估生物滥用需要的设施和人员,与测试网络漏洞利用或核知识所需的条件并不相同。

美国能源部的国家实验室可为高后果科学风险提供专业能力。国防和情报机构可在公开基准会泄露敏感信息时,为涉密评估提供支持。

独立测试机构可以审查欺骗行为、规避监控、访问控制和智能体行为。审计机构则可评估开发者的流程是否确实符合联邦要求。

Cantwell 将这些审计比作对上市公司财务报表的审查。这个类比并不完全严丝合缝,但传达了她设想的责任分工。

公司准备其系统和内部证据。外部方获得足够的访问权限,以检查这些证据、质疑假设,并报告所要求的控制措施是否有效运行。

对于 AI 开发者而言,这将带来大量文档义务。他们需要保存评估记录、风险评估、访问日志、事件历史、缓解证据,以及明确的责任决策人。

仅仅声称模型安全还不够。审查人员需要可复现的证据,展示开发者如何得出这一结论。

这一要求也会影响企业采购方。采购团队可能开始询问供应商:进行了哪些评估、由谁执行、仍存在哪些限制,以及如何报告事件。

部署智能体的企业还需要保留记录,说明智能体能够访问哪些工具,以及谁可以将其停止。一个可搜索的知识库可以帮助团队整理技术证据,但文档本身并不能证明合规。

Cantwell 还希望为开源 AI 制定专门安排。她认为,标准应减少灾难性滥用,同时不阻碍美国在开放式开发领域的领先地位。

这一目标带来了棘手的设计问题。开放权重可以被复制、修改,并部署到原始开发者控制范围之外。为集中式商业服务设计的要求,未必能顺利迁移到这种环境。

可行的标准需要区分模型创建与下游修改、部署。它还需要将真正危险的能力与关于访问权限的宽泛假设区分开来。

该提案并未解决这些细节。它确立的原则是:开放模型需要量身定制的防护措施,而非自动豁免或一视同仁的处理方式。

NIST 本身也将面临能力挑战。制定可信标准需要当前的技术专业知识、安全的测试基础设施,以及掌握专有信息的实验室的配合。

标准还必须随着能力变化而变化。当开发者专门针对固定基准进行优化,或新工具带来不同的运行风险时,固定基准的效用可能下降。

Cantwell 通过呼吁定期更新和持续审查来应对这一问题。然而,国会仍需提供授权、资金、访问规则和执法机制。

没有这些要素,NIST 虽可制定受尊重的技术指南,却无权要求企业遵守。因此,该框架的政治前景与其技术设计同样重要。

争议焦点:独立审计对阵开发者自测

决定性冲突在于:谁有权测试前沿模型,以及部署是否必须等待独立判断。

参议院的其他讨论曾考虑采用注意义务模式。在这种模式下,开发者测试其系统、报告已识别风险,并在未采取合理预防措施时面临法律行动。

这一模式高度依赖公司自行生成的证据。政府通常会在认定开发者的控制措施不足之后才进行干预。

Cantwell 的方法将独立审查前置。被涵盖的模型在外部审计确认其满足适用防护要求之前,不得发布。

这是当前前沿 AI 监管中最明确的分歧。一条路径将开发者视为主要评估者,并以责任机制约束失效;另一条路径则要求在部署前进行外部验证。

一篇参议院政策报道描述了 Cantwell 与参议院多数党领袖 John Thune 提出的竞争性计划,并将模型测试责任确定为核心问题。

自测方法具有实际优势。开发者了解自己的系统,拥有必要基础设施,并可在训练期间评估新的检查点。

政府评估人员可能难以匹配这种速度。缓慢的审批流程可能延迟有益系统的推出,或促使开发者在监管较宽松的司法辖区开展研发。

独立审查则解决了另一种弱点。开发者面临在竞争对手之前发布模型、收回训练成本以及展现市场领导力的压力。

这些激励并不能证明内部安全团队行为不诚实。但它们确实构成了进行外部审查的结构性理由,尤其是在一次失败发布可能影响开发者客户之外的人群时。

坎特韦尔的框架将独立审计机构视为制衡这一利益冲突的机制。该框架还要求开发者提供调查风险和核实保障措施所需的访问权限与信息。

访问权限问题将引发争议。有效测试可能需要获取模型权重、系统提示词、训练细节、安全架构、内部评估结果和事故记录。

开发者会辩称,部分材料涉及商业机密或敏感安全信息。监管机构则会回应:如果审查人员只收到经筛选的摘要,审计便无法核实一个系统。

该提案需要制定安全程序来处理专有和机密数据,也需要设立规则,防止评估者泄露其发现的系统弱点。

另一个争议涉及阻止发布的标准。没有任何前沿模型能够被证明风险为零,且许多危险能力取决于工具、用户和部署条件。

立法者需要制定一个站得住脚的门槛。他们可以重点关注系统是否超过既定能力等级、是否缺乏必要控制措施,或是否未通过特定评估。

每种选择都有权衡。能力门槛可能很快过时;流程要求可能奖励文书工作;情景测试则可能遗漏陌生的失效模式。

一个可信的制度应结合这三种方式:评估能力、核实组织控制措施,并在对抗性条件下测试行为。

执法路径仍未完成。一名民主党委员会助理告诉 Roll Call,处罚措施需要通过谈判和立法起草来形成。

这种不确定性意味着,该计划目前还无法作为一项可操作的监管方案发挥作用。框架的发布本身并未赋予任何机构新的权力。

该提案仍然重要,因为它界定了坎特韦尔的谈判立场。她是对联邦大部分科技政策拥有管辖权的委员会中的资深民主党议员。

任何两党AI法案都需要回应她的核心反对意见:开发者不应是唯一决定其自身前沿模型是否足够安全的一方。

六项原则的范围超越灾难性风险

坎特韦尔的前沿AI计划将实验室安全与消费者保护、劳动者政策、基础设施安全和国际协调联系起来。

框架的第一部分针对罕见但严重的事件,后续原则则处理可能在日常部署中发生的伤害。

对于儿童,坎特韦尔希望AI产品避免成瘾性设计、有害内容和剥削性数据做法。对于劳动者,她呼吁提供学徒计划、培训和对人类创意工作的保护。

对于重大决策,她希望实现透明、公平、有实质意义的人类监督,并让人们有途径质疑结果。就业、医疗保健和信贷是被点名的例子。

这种扩展既带来优势,也带来风险。它认识到,AI治理不能只关注假设中的灾难,同时忽视影响真实人群的日常决定。

不过,将多个政策领域结合起来可能使立法更加复杂。儿童安全、就业、医疗保健、竞争、国家安全和模型评估涉及不同法律和监管机构。

因此,坎特韦尔的框架可能最终形成多项法案,而非一个整体方案。这条路径可能提高技术精确性,但也可能削弱提案背后的共同政治交易。

问责原则同样值得关注。当可预见的伤害源于设计、部署、修改或缺失保障措施时,开发者仍将受到民事和刑事法律约束。

这些措辞本身并未建立新的责任标准。它表明反对广泛的法律豁免,即保护开发者免受既有索赔的法律屏障。

举报人保护支持这一目标。员工和承包商往往比客户、审计人员或监管机构更早发现问题。

防止报复可以帮助揭示被掩盖的风险。但立法者需要界定受保护披露、举报渠道、保密规则和补救措施。

公私合作原则的惩罚性较低。它要求领先开发者为公共机构和较小组织贡献计算资源、专业知识和防御工具。

这可能帮助关键基础设施运营者发现自动化攻击,也可以扩大大学和公益项目的研究访问机会。

不过,自愿贡献的表述与强制审计并不完全协调。国会需要区分必须履行的行为和受到鼓励的合作。

国际部分同样雄心勃勃。坎特韦尔希望美国通过ISO和IEC等机构引领共同安全标准。

共享标准可以减少在多个国家运营的公司面临的合规冲突,也可以建立报告严重事件和比较评估结果的共同方法。

该框架提议为重大AI事件或系统控制失效建立安全的美中危机沟通渠道。坎特韦尔将这一构想与冷战时期的紧急热线相提并论。

该提案认识到,一些AI失效会跨越国界。危险智能体、网络能力或失控系统不会遵守国家监管边界。

与此同时,与中国共享信息会引发安全担忧。各方需要制定狭窄的协议,在传达紧急风险的同时,不泄露敏感防御信息或知识产权。

坎特韦尔还支持限制获取美国先进技术的出口管制。这在就共同危险开展合作与围绕战略能力展开竞争之间,形成了另一项政策平衡。

美国国内的政治平衡同样困难。科技公司一直认为,不一致的州级规则使全国范围部署更加困难。

OpenAI CEO Sam Altman此前告诉参议员,遵守50套独立的监管体系将非常困难。州政府官员则反驳称,在国会仍无作为之际,地方性法律提供了保护。

这场辩论在2025年产生了一个异常明确的信号。据国会报道,参议院以99比1投票决定从一项更广泛法案中删除拟议的州级AI暂停令。

坎特韦尔与共和党参议员玛莎·布莱克本共同反对该暂停令。这一事件表明,联邦一致性不能只是取消州级保护而不以其他措施取代。

她的新框架提供了一种可能的替代方案。联邦标准可以建立全国性底线,同时保留国会未全面覆盖领域中更严格的保护。

不过,该文件并未说明联邦规则将如何与州法律互动。这一问题将在任何严肃的立法谈判中再次出现。

框架仍未解决的问题

该提案在政治上意义重大,但它仍是一套原则,尚无立法文本、具有约束力的门槛或确定的执法体系。

第一个未解决的问题是范围。“前沿AI”传达了目标,但监管机构需要可衡量的定义。

仅基于训练计算量的门槛,可能排除那些通过工具或微调获得危险能力的较小模型。基于能力的测试适应性更强,但需要可靠的评估。

第二个问题是审计质量。独立并不自动意味着具备能力、一致性或不存在利益冲突。

由开发者付费的审计机构可能依赖重复业务。政府指定的评估者则可能面临人员短缺和采购缓慢的问题。

国会需要制定资质标准、冲突规则、访问权、报告义务,以及针对严重审计失误的责任规定。它还需要建立质疑评估者结论的程序。

第三个问题是证据。AI行为会随提示词、工具、权限和部署环境而变化。

在受控测试中拒绝危险请求的模型,在智能体能够浏览网页、执行代码或与其他系统协调时,可能表现不同。

因此,测试必须审查完整的部署系统,而不只是其底层模型。这将扩大需要接受审查的公司和技术组件数量。

第四个问题是时机。发布前审计可以发现已知风险,但在一次更新后可能立即过时。

持续测试有所帮助,但公司频繁发布模型更新。监管机构必须决定哪些变更会触发新的审计,哪些可在持续监测下进行。

第五个问题是制度权力。NIST拥有深厚的测量专业能力,但其AI风险管理框架仍属自愿性质。

要将其工作转化为可执行标准,需要明确的法定授权。相关机构还需要资源来检查系统,并在要求被违反时采取行动。

第六个问题是司法审查。被阻止发布模型的公司,很可能要求获得迅速挑战该决定的途径。

上诉程序必须在保护正当程序的同时,避免让每一项安全判断都演变成多年的诉讼。当证据包含机密情报时,这尤其困难。

第七个问题涉及开源开发。小型研究团队无法承担与大型前沿实验室相同的合规负担。

专门标准可以解决这种不匹配。然而,设计不佳的豁免可能鼓励公司围绕漏洞安排发布。

坎特韦尔的计划承认这一问题,但并未选择责任分配的最终方案。这项工作属于法定文本和技术规则制定的范畴。

该框架还假定评估者能够在发布前识别灾难性能力。这一前提值得谨慎对待。

评估揭示的是在选定条件下观察到的行为。它们既不能证明未经测试的行为是安全的,也无法预测部署后的每一种互动。

独立测试可以改善决策者可获得的证据,但无法消除先进系统带来的不确定性。

这一局限并不意味着应放弃审计。它要求如实说明审计测试了什么、发现了什么,以及哪些内容仍在其范围之外。

公开披露也应遵循同一原则。读者需要清晰的风险信息,但公布详细漏洞可能帮助攻击者。

该框架呼吁以通俗语言进行披露,并开展安全的事故报告。未来立法必须区分面向用户的信息与仅供监管机构使用的敏感材料。

最后,该提案缺乏稳定的两党联盟。坎特韦尔表示,这些原则应指导立法和行政行动,但委员会控制权和选举结果将塑造未来路径。

商务委员会主席泰德·克鲁兹已表示,他对联邦一致性和独立裁判的作用感兴趣。他也反对轻易赋予政府停止模型发布的权力。

这些立场为谈判留下了空间,但尚未形成共识。最可能的妥协方案将结合公司测试、持牌独立审计、政府专业能力、责任制度和司法审查。

这种组合能否满足坎特韦尔,将取决于一点:在危险系统面向公众之前,外部评估必须拥有真正的权威。

三个信号将表明坎特韦尔的计划是否成为政策

下一项考验是,立法者能否将框架原则转化为可执行的条文、获得资金支持的机构,以及可行的审计流程。

第一个信号是立法文本。法案需要界定适用的模型范围,明确由谁开展审计,建立访问权限,并确定拥有执法权的机构。

相关定义将揭示,该框架是仅针对规模最大的训练任务,还是涵盖那些通过工具和智能体部署而变得危险的系统。

执法措辞将揭示,发布前审查是否真正具有强制性。如果监管机构只能在部署后要求提交报告,该计划的核心原则就会被削弱。

第二个信号是参议院商务委员会内部的两党协调。据10月报道,Cantwell目前并未参与与Thune相关的AI法案谈判。

联合提案将表明,独立审计与自我测试之间的分歧已经缩小。分别提出法案则意味着,立法者在基本监管模式上仍存在分歧。

还应关注立法如何处理州级权限。一项广泛的优先适用条款,可能失去那些曾否决早期州级暂停令的立法者的支持。

与强有力联邦保护措施挂钩的有限条款,或许能获得更多支持。具体细节将显示,全国一致性究竟意味着共同的最低标准,还是更弱的上限。

第三个信号是NIST及相关机构的制度准备情况。除非政府能够开展或监督高要求的评估,否则标准无法治理前沿系统。

NIST现有框架为治理和衡量提供了基础术语,但并未提供落实Cantwell完整计划所需的安全设施、执法权或人员配置。

拨款申请、新的测试合作伙伴关系、审计员资格认证项目或与国家实验室的协议,都将表明实施工作已经开始。

即便国会通过广泛的安全措辞,若缺少这些步骤,提案也会被削弱。没有评估人员、基础设施和访问权限的规则,最终只会沦为报告工作。

开发者和企业采购方不应等到最终法规出台后才改善自身的证据体系。团队现在就可以记录模型访问、评估结果、工具权限、事件升级流程,以及承担责任的人工审查。

他们还应区分内部保证声明与独立验证。Cantwell的AI治理框架正是围绕这一差异构建的。

对于知识工作者和AI用户而言,这场辩论决定了企业在部署高风险系统前必须披露哪些信息,也影响人们能否对具有重大影响的自动化决策提出质疑。

眼下的问题并非六点计划中的每项细节是否都能保留下来,而是国会是否接受Cantwell的核心前提:前沿AI开发者不能继续充当自身最终的审计者。

关注法案文本、委员会谈判以及NIST的能力建设。这些信号将共同显示,Maria Cantwell的AI框架会成为可执行的政策,还是仍只是一份谈判文件。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page