随着华盛顿重划前沿规则,开源 AI 面临政府审查
开源 AI 暂时逃过了华盛顿最新一轮前沿模型审查,但这项豁免如今看来只是权宜之计。8 月 14 日的一篇 Axios 调查报道称,联邦官员日益认为,决定国家安全风险的关键在于模型能力,而非其分发方式。
眼下的规则针对具备先进能力并可能带来国家安全风险的闭源模型。训练参数可下载、可修改的开放权重系统不在该定义范围内。但政府正准备针对开放模型的政府采购、评估和采用制定单独标准。
这让 Meta、Nvidia、Microsoft 以及围绕可下载 AI 开展开发的团队面临冲突。他们认为,开放能够扩大竞争并增强国内创新能力。华盛顿则越来越将同样的分发优势视为一种控制难题——一旦模型达到前沿级能力尤其如此。
现行框架暂将开放模型排除在外
这项政策变化并非禁止开放模型,而是建立一套以能力为基础的审查体系,其覆盖范围最终可能纳入开放模型。
一项 6 月发布的行政命令,为部分前沿 AI 开发者建立了自愿协作框架。该框架涵盖可能带来国家安全风险的先进闭源模型。参与企业将在更广泛发布前,向联邦评估人员提供安全访问权限。
这项 前沿模型行政命令允许政府在模型发布前最多 30 天向可信合作方提供访问权限。官员可利用这段时间研究网络安全、内部威胁、知识产权保护及其他安全问题。
开放权重模型未被纳入该框架。其权重可流出原始开发者的基础设施,因此在模型发布后,保密的预发布审查作用有限。政府无法收回每一份已下载的副本,也无法要求下游用户保留原有的安全防护措施。
这一区别解释了最初的豁免,但并不保证其会持续存在。Axios 报道称,政府官员长期以来一直认为,能力可与 Anthropic 和 OpenAI 最强模型相匹配的系统值得开展政府协作。他们关注的核心是能力,无论开发者提供的是 API,还是可下载的权重。
实际门槛仍不明确。该命令提及最先进能力和国家安全风险,但这些概念需要具体的实施标准。单一基准测试分数无法涵盖网络滥用、生物领域协助、自主研究,或模型规避控制的能力。
联邦机构还需要一种公平比较闭源与开放系统的方式。闭源模型可通过带有日志记录和访问限制的托管接口进行测试。开放模型则可以被微调、移除安全防护、与外部工具结合,或在隔离环境中运行。
这种灵活性既构成其吸引力,也带来监管难题。研究人员可以检查开放权重、让模型适应专业任务,并在无需向外部供应商发送敏感信息的情况下部署它们。同样的自由也让未知操作者能在原始开发者失去控制后修改模型行为。
现行框架中没有任何内容证明开放模型比闭源系统风险更高。但它确实表明,华盛顿尚未形成一套成熟机制,用于审查那些能力会随可下载文件一同传播的模型。因此,这项豁免看起来是程序性的,而非理念性的。
Google News 对 Axios 报道的概述称,政府将加大审查力度;这一说法准确,但并不完整。政府正在建立不同的监管渠道,而非对每一种分发模式施加同一套规则。
这一差异对开发者至关重要。全面限制会直接挑战模型是否还能发布;而采购与评估标准则决定了联邦机构可信任哪些模型、它们可部署在何处,以及供应商必须提供哪些证据。
国家安全采购将成为下一处压力点
对开放权重 AI 的首批实质性限制,很可能通过联邦采购出现,而不是全面禁止向公众发布。
另一份国家安全总统备忘录要求各机构在 10 月前将宽泛原则转化为可执行标准。该备忘录指示国家安全体系从多元化供应商基础中采用商业或开源 AI。
它还要求所采用的系统具备可靠性、可控性、可引导性,并符合宪法保护。这些要求听起来中立,但当机构必须验证任何人在发布后都可改动的模型时,要求就会变得严苛。
这份 安全备忘录要求各机构选择针对预定用途优化的技术。它并未将开源视为天然不合格,而是将采用开源与更严格的保障要求相结合。
这种做法将压力转移到模型开发者和政府承包商身上。他们需要记录模型来源、测试流程、已知局限、更新实践及部署控制措施。机构还可能要求提供证据,证明实际部署的检查点与通过评估的版本一致。
Booz Allen 的 AI 高管 Eric Syphard 告诉 Axios,10 月的实施期限可能会明确开放权重模型将如何被评估和采购,用于国家安全工作。这些细节的影响可能远远超出政府合同,塑造整个商业市场。
联邦采购规则往往会成为受监管行业的非正式基线。银行、医疗系统、国防供应商和关键基础设施运营商经常采用与政府一致的控制措施,因为他们需要能够经受审查的供应商评估。
当组织能够控制部署环境时,开放模型可以满足严格要求。国防承包商可以在隔离基础设施上运行经过审核的模型,关闭外部连接、监控提示词并限制微调。这种安排可能比向共享商业 API 发送机密材料提供更多控制。
不过,采购官员需要的不只是理论上的控制。他们必须知道谁在维护模型、漏洞如何披露、训练来源是否造成法律风险,以及更新将如何影响此前已完成的评估。
版本碎片化又带来一个问题。一个模型家族可能衍生出数千个社区微调版本、量化版本和合并检查点。每一种变体都可能改变性能、安全行为以及对恶意提示词的敏感性。
政府很可能会区分原始模型发布与获批准的部署包。该部署包可能结合特定检查点、运行时环境、监控系统、硬件配置及一组操作限制。批准对象将是这一组合系统,而不是所有沿用同一家族名称的衍生版本。
这将给较小的开放模型开发者带来压力。大型企业可以资助安全评估、维护文档,并满足政府合同要求。独立实验室即使模型表现出色,也可能难以提供同等程度的保障。
结果可能会重现开源倡导者希望避免的集中化。开放权重仍将向公众开放,但只有少数供应商可能有资格参与敏感的政府部署。形式上的开放将与更狭窄的机构市场并存。
因此,10 月的重要性将超过围绕 AI 的宏观政治表述。各机构必须将可控性等原则转化为可测试的采购要求。它们的定义将决定开放模型能否真正进入国家安全系统。
开放访问与政府控制正在碰撞
开放权重 AI 分散了技术控制权,而国家安全政策依赖于识别部署后谁仍能行使控制。
Meta 和其他支持者将开放模型描述为开发者可以检查和适配的基础设施。这种模式降低了对单一 API 供应商的依赖,也能让企业将专有数据保留在自身计算环境中。
这些优势对政府和受监管企业尤其重要。本地模型无需将提示词传输给外部服务即可运行。工程师可以审计其周边软件,并为特定任务进行定制。
开放发布也促进竞争。较小的企业无需从零训练基础模型即可构建产品。研究人员可以复现实验、调查失败原因,并开发中央供应商可能永远不会优先考虑的语言或领域适配版本。
7 月的一项行业倡议直接向政策制定者阐述了这一观点。Nvidia、Microsoft、Meta、IBM、Palantir、Hugging Face 及其他机构支持了一个 开放模型联盟,反对过早施加限制。
签署方认为,开放模型能增强创新、网络安全和技术主权。它们的商业利益并不相同,但只要更多组织能够在单一供应商控制的服务之外运行 AI,各方都将从中受益。
Nvidia 销售用于训练和运行众多模型的计算基础设施。Microsoft 同时提供专有服务和广泛的可部署模型目录。Meta 则通过发布 Llama 来影响 AI 开发周边的软件层。
这个联盟并未消除安全层面的权衡。一旦模型权重被广泛分发,开发者在发现危险能力后就无法撤销访问权限,也无法可靠地在私有部署环境中执行使用政策。
闭源供应商保留了更多干预点。他们可以暂停账户、过滤请求、监控可疑模式,并集中更新生产环境中的模型。这些控制并不完美,且意图坚定的攻击者可以将工作分散到多个账户或供应商之间。
开放模型则完全移除了其中若干控制点。拥有足够硬件的用户可以修改安全防护,并在不通知原始开发者的情况下运行无限次查询。因此,监管者失去了支撑许多现有合规工具的供应商关系。
冲突并不只是开放与闭源之争,而是分散控制与可追责控制之间的矛盾。华盛顿希望存在可识别的组织,能够测试系统、报告事件、限制访问,并在能力跨越风险阈值时作出应对。
开源社区将这些责任分散到模型创建者、托管平台、微调者、运行时开发者、云服务提供商和最终用户之间。这种结构有利于实验,但当有害系统由多个组件共同形成时,也让问责变得复杂。
早先的联邦立场对限制开放发布持谨慎态度。2024 年的一项 NTIA 评估建议监测风险,同时避免对当时已公开的开放模型权重实施强制限制。
这一结论明确建立在当时的能力水平之上。它并未承诺更先进的系统将永久免于监管。新的审查反映出一种可能性:开放模型正接近政策制定者此前与受控前沿实验室相关联的能力水平。
如今,核心转变已经清晰可见。过去,开放性似乎让模型置身于前沿监管讨论之外,因为它缺乏一个中央服务。能力增强后,这种去中心化结构反而成为官员希望建立另一种审查机制的原因。
风险论据确实存在,但证据并不完整
华盛顿有充分理由审查强大的开放模型,但尚未证明开放性本身会造成更大的国家安全危害。
模型可得性只是威胁的一部分。行为者还需要计算资源、技术能力、相关数据、外部工具以及明确的行动目标。可下载的模型并不会自动提供所有这些要素。
封闭模型同样可能产生危险输出。提供商可以通过监控和过滤来减少滥用,但没有任何防御措施能够完美奏效。攻击者可能利用提示操纵、自动化查询、被盗用的账户,或让多个模型协同工作。
开放模型带来的是不同的风险特征。它们让研究人员无需等待供应商,就能检查模型行为并构建防御措施。它们也让恶意用户能够移除限制,并在私下研究模型。
最有力的政策应比较完整的威胁路径,而非模型标签。官员需要了解具体能力如何改变有害活动的成本、速度或成功率。缺少这类证据时,监管可能针对的是可见性,而非实际风险。
网络安全说明了这种模糊性。开放模型可以帮助防御者分析恶意软件、搜索代码中的漏洞,并自动化重复性的安全工作。同样的模型也可能协助攻击者进行侦察或开发漏洞利用程序。
一项广泛限制网络安全能力的政府规定,可能在意图明确的攻击者使用外国或被盗系统时削弱防御者。然而,不受限制地发布前沿模型,也可能为能力较弱的行为者提供他们此前不具备的协助。这两种说法都需要在现实条件下进行测试。
生物风险带来了更难衡量的问题。评估者必须区分科学文献中已经公开的信息,与能够实质性促成有害实验的信息辅助。他们还必须避免发布会成为行动指南的评估细节。
模型测试可能带来虚假的安全感。一个拒绝直接危险请求的系统,可能会在改写提问、使用工具或微调后给出回答。反过来,某个假设性基准上的高分,也不能证明现实世界中的用户能够完成有害行动。
开放模型在许可和透明度方面也存在巨大差异。“开源 AI”通常描述的是权重可下载、但训练数据不可获得或许可证受限的系统。对于许多商业发布而言,开放权重是更准确的术语。
这一差异对监管至关重要。可下载的权重允许检查和修改,但并不会揭示每一项训练选择。监管机构仍可能缺少足够信息来评估来源、隐藏行为或知识产权风险。
Meta 的 Llama 系列体现了这种复杂性。其发布帮助推动了可下载商业模型的普及,但批评者质疑其许可和数据披露是否符合传统开源定义。政府政策不能假定每一个开放标签都代表相同程度的技术访问。
官员还面临地缘政治挑战。限制美国的发布,并不能保证有能力的外国模型会消失。中国开发者及其他国际实验室可以发布不受美国直接管辖的系统。
行业支持者认为,美国开放模型有助于传播美国技术标准,并为国内开发者提供具有竞争力的替代方案。批评者则回应称,同样的发布也可能通过为进一步训练提供强大基础而加速对手的发展。
双方都没有完整答案。影响取决于美国模型与外国替代方案之间的能力差距、复现改进的成本,以及先进芯片的可获得性。
这种不确定性支持与可衡量能力挂钩的针对性控制。它并不意味着应将每个可下载模型都视为无害,也不支持仅因一家公司控制访问就假定封闭接口是安全的。
当前联邦框架在原则上避免了这一错误,因为它关注前沿能力和国家安全后果。其弱点在于,尚未解决如何将这些概念应用于开放发布的方法。
开发者应关注各机构是否披露可复现的评估标准。秘密测试可能有助于保护敏感的威胁信息,但完全不透明的流程会使合规变得不可预测。它还可能偏向与政府关系更密切的既有企业。
Meta、Nvidia 与企业采购方承受的压力不同
即使都在为开放访问辩护,审查对模型发布者、基础设施公司和企业采用者的影响也各不相同。
Meta 面临最明显的战略张力。Llama 使该公司成为开放权重 AI 的核心参与者,但公司自行决定发布哪些系统。能力更强的模型迫使其在生态系统影响力、安全担忧与政府预期之间取得平衡。
如果华盛顿针对开放模型引入基于能力的发布前协作机制,Meta 可以接受保密测试,同时保留公开发布权重。它也可以保留最强的检查点,仅发布更小或限制更多的版本。
无论哪种选择,都会改变 Meta 开放战略的含义。发布较弱模型能够维持开放性,但会削弱竞争相关性。发布前沿模型则能保留该战略的影响力,却会增加监管风险。
Nvidia 处于另一种位置。当组织能够在众多模型中选择时,该公司会受益,因为每次部署都需要计算基础设施。由少数托管提供商主导的市场可能会集中采购决策,而可下载模型则扩大了客户基础。
这解释了为何 Nvidia 能够支持安全控制,同时仍反对过早限制。该公司并不需要每个模型都在毫无条件下发布。它需要的是一条监管路径,让独立部署在经济和技术层面仍然可行。
Microsoft 横跨两边。它与专有实验室合作,提供托管 AI 服务,并通过云平台分发第三方模型。如果客户围绕原本开放的系统购买托管合规服务,它可以从更严格的保障要求中受益。
Hugging Face 和规模较小的生态系统公司面临更棘手的问题。它们的价值来自广泛的模型可用性、社区迭代和低摩擦分发。严格的审查要求可能让托管平台变成监管把关者。
企业采购方较少关注意识形态标签。他们希望获得可预测的成本、部署控制、数据保护、模型质量和法律清晰度。政府规定可以通过改变供应商支持哪些模型来影响这五个方面。
在内部运行开放模型的公司,可能欢迎标准化评估。采购团队目前很难比较模型卡、基准声明、许可证、安全控制和维护承诺。可信的联邦标准可以减少这种不确定性。
然而,僵化的标准可能会冻结快速变化的市场。模型可能在更好版本出现前不久获得批准。由于重复评估耗时过长,组织可能继续使用过时的检查点。
这带来了生命周期挑战。机构需要为更新、微调、安全补丁和退役制定流程。一次性批准无法保证模型在整个运营生命周期内的安全。
同样的问题也适用于构建在模型之上的应用。检索系统、外部工具、代理权限和组织数据,对系统行为的影响可能超过一次小型模型更新。只评估基础模型会遗漏这些部署风险。
因此,联邦标准可能会转向系统级保障。模型将成为已文档化环境中的一个组件,该环境还包括访问控制、监控、事件响应和人工授权要求。
这种方法有利于成熟的云服务商和承包商。它们可以将开放模型与治理功能打包,并销售可审计的部署方案。这可能为企业提供开放权重的灵活性,而无需自行组装每一项控制措施。
对于个人开发者而言,公开模型可能仍可下载。更大的变化将发生在制度层面:哪些修改版本能够进入敏感环境、由谁认证,以及部署后由谁承担责任。
这正是 Axios 报道的重要性超出华盛顿范围的原因。政府审查可能催生双轨市场:开放实验仍广泛持续,而高风险场景的采用则集中于经过评估的配置和获批准的供应商。
考虑采用本地 AI 的团队应保留灵活性。他们应跟踪模型版本、许可证、评估结果、数据访问和部署变更。可搜索的 AI 知识库可以帮助整理这些证据,但治理仍需要明确负责的所有者。
十月的三个信号将界定新规则
下一阶段取决于三个具体信号:采购标准、能力阈值,以及模型开发者的发布决定。
第一个信号是联邦政府将在十月发布的实施指南。各机构必须说明将如何评估和采购用于国家安全场景的开放权重模型。
最重要的细节将涉及获批检查点、测试责任和部署控制。一套可行的制度应区分公开可得性与在敏感环境中获准使用之间的差别。
如果各机构建立清晰的认证路径,政府的做法将支持受控采用,而非压制。如果要求仍然模糊,或实际上排除了可下载模型,审查就会成为一种市场限制。
第二个信号是可衡量的能力阈值。政策制定者需要确定,开放模型何时变得足够重要,以至于需要额外审查。
训练计算量阈值更容易管理,但并不能可靠地反映能力。较小模型可以通过蒸馏、微调、合成数据和改进的训练方法继承能力。
基于结果的测试更具相关性,但更难标准化。网络安全、生物辅助、自主性和欺骗行为各自需要不同的评估。模型获得工具或专业数据后,测试结果也可能发生变化。
可信的框架将结合多种信号,包括开发资源、基准表现、现实威胁评估,以及模型自主运行的能力。
如果官员公布稳定的阈值,开发者便能围绕已知义务规划发布。如果阈值仍由自由裁量决定,企业可能会自我限制,或与政府机构私下协商。
第三个信号在于 Meta 及其他大型开发商将如何处理其下一次具备强大能力的开放发布。政策措辞固然重要,但一次真正的前沿模型发布将检验华盛顿的容忍度。
即使没有正式强制要求,一家公司也可能自愿向政府评估人员提供早期访问权限。这将为协作审查树立先例,同时保留公开发布。
公司也可能转而发布较小的模型,并将最强大的系统保留在 API 背后。这种结果将表明,监管不确定性和安全担忧已经在改变产品策略。
开发者还应关注发布许可协议和安全文档。更详细的评估报告、使用限制以及受控的初始分发,都将表明企业预计将承担更大的责任。
这些信号将决定开放生态系统是继续向前沿能力推进,还是分化为两个层级。一个层级将包含广泛可用的较小系统。另一个层级则将包含能力最强、但受到严格控制的模型。
这种分化并非不可避免。更好的评估、更安全的部署包以及共享的事件报告机制,或许能让具备强大能力的开放模型在更严格的制度控制下继续保持可用。
真正棘手的问题是权重扩散后的执行。任何采购标准都无法约束每一份私人副本。华盛顿必须决定,控制敏感的政府使用是否已经足够,还是某些能力应当附带发布条件。
这一答案将影响与封闭式提供商及海外模型开发商的竞争。它也将决定开放权重 AI 是继续作为前沿战略存在,还是沦为最高能力层级以下系统的次级市场。
对于通过 Axios 或 Google News 追踪这一事件的读者而言,10 月的指导意见将比任何单一政治表态都更重要。它将揭示审查是否会形成一条可行的合规路径,还是一道非正式的壁垒。
请关注有关获批模型、衍生模型和开发者义务的确切措辞。随后将这些措辞与下一次重大开放发布进行比较。这两件事之间的距离,将表明华盛顿是否已在开放获取与可问责的控制之间取得协调。



