白宫秘密 AI 审查框架豁免开放权重模型
- Ethan Carter

- 1天前
- 讀畢需時 13 分鐘
白宫敲定了一项为期 30 天的 AI 审查框架,在 google news 上引发引人注目的争议,同时仍未将框架本身公之于众。该体系针对具备显著网络安全能力的某些先进封闭模型。据报道,开放权重模型仍不在其审查范围内。
这种组合形成了一项不同寻常的政策交易。开发者可以向政府提前开放模型访问权限,而公众却无法审查支配这种访问权限的规则。政府称该流程为自愿参与,且聚焦国家安全。然而,保密性使人难以评估参与在实践中是否仍将保持自愿。
该政策还在 OpenAI、Anthropic 等公司的专有系统,与 Meta 及其他开发者支持的可下载模型之间划出界线。这一区别很重要,因为访问控制并不一定与技术风险相匹配。可下载模型可以广泛传播,而封闭模型仍由其提供商控制。
因此,核心问题远不止是华盛顿通讯简报中的一则消息。白宫 AI 框架在特定模型发布前设立了新的检查点。然而,其未公开的标准使开发者、研究人员、企业买家和公众都无法评估这一检查点如何运作。
白宫实际改变了什么
联邦政府如今拥有一条正式途径,可在特定前沿模型被开发者更广泛发布前对其进行审查。
总统 Donald Trump 于 2026 年 6 月 2 日下令创建这一框架。这项行政命令要求联邦官员与 AI 开发者制定一项自愿流程。该流程适用于受覆盖的前沿模型,即达到政府定义的先进网络能力门槛的系统。
参与的开发者将在向其他可信合作伙伴发布受覆盖模型之前,最多提前 30 天向联邦政府提供访问权限。该命令要求在此期间采取保密、网络安全、知识产权、内部人员风险和保密协议保护措施。
该审查并未被描述为一套通用许可制度。它不会自动涵盖每一个新聊天机器人、编程助手或企业模型。相反,其门槛取决于先进网络安全能力及相关国家安全关切。
联邦官员还必须制定一套机密基准测试流程。基准测试是一组用于衡量模型能力的结构化测试。在这里,这些测试有助于判断某个模型何时符合受覆盖前沿模型的条件。
保密等级带来了第一层透明度限制。公开详细的网络测试内容,可能帮助攻击者专门训练模型来战胜或规避测试。因此,对敏感测试材料保密能够保护基准测试的有效性。
然而,政府显然隐瞒的不只是单个测试题目。根据框架相关报道,政府不计划公开与科技公司共同审阅的更广泛框架。这使外部人士无法获得参与方式、治理、申诉程序或问责机制等基本信息。
白宫表示,已在命令规定的截止日期前完成该框架。官员随后与领先 AI 公司的代表进行了讨论。据报道,参与者包括 OpenAI、Anthropic、Google、Meta、Nvidia、Microsoft 以及规模较小的开发者。
这次会议推动该计划从行政指令走向实际运行流程。企业如今对哪些模型可能触发审查、提前访问将如何运作有了更多了解。独立研究人员和竞争开发者获得的明确说明则少得多。
这正是为何这则新闻超越了一条普通 google news 政策标题的原因。政府创建了一条可能影响深远的模型审查渠道,却没有向公众提供其完整的运行规则。
为何秘密 AI 框架此时出台
华盛顿采取行动,是因为先进模型正越来越多地将普通软件辅助能力与暴露或利用安全弱点的能力结合起来。
政府的既定目标是提前获取可能协助复杂网络行动的模型。其官方情况说明将这种访问描述为加强网络安全、保护关键基础设施的一种方式。
眼下的政策担忧并不是每个模型都会独立发动一次成功攻击,而是一个能力强大的系统可能降低完成困难网络任务所需的专业知识、时间或人力。
模型或许能帮助获授权的安全团队检查软件、解释漏洞或编写防御代码。同样的通用能力也可能协助恶意操作者。模型访问权限、工具、许可和人类意图,能够决定最终导向哪一种结果。
这种双重用途特性使发布前测试显得颇具吸引力。政府评估人员可以在模型能力触及客户或可信合作伙伴之前审查选定模型。各机构随后可以准备防御指引、与基础设施运营商协调,或识别不可接受的处理风险。
审查窗口也体现了与开发者之间的妥协。更早、更长的流程会为测试创造更多时间,但可能干扰产品进度。最长 30 天的期限限制了这种延误,同时仍允许进行聚焦评估。
6 月的命令为国家安全和网络安全官员赋予了重要职责。国家安全局局长在与其他联邦官员协商后,领导开展机密能力基准工作。该流程还将模型测试与联邦网络防御联系起来。
这种做法不同于面向消费者的 AI 监管。它并不主要处理偏见性决策、欺骗性内容、就业筛选、版权或聊天机器人披露问题。其狭窄重点是具有国家安全影响的先进网络能力。
这一时机也反映了华盛顿风险模型的更广泛变化。政策制定者曾主要将前沿 AI 视为一场围绕芯片、人才、投资和应用的战略竞赛。他们如今越来越将某些模型发布视为值得提前准备的安全事件。
这一转变解释了为何白宫 AI 框架可以同时具有轻度干预和介入性。它避免了普遍审批要求,却为跨越未公开能力门槛的模型建立特殊访问机制。
该框架的自愿标签符合这种妥协。它让政府能够宣称自己避免了许可制度,也为领先实验室提供了一条在联邦保护下共享敏感系统的结构化路径。
然而,自愿性并未解决实际问题。一家大型 AI 提供商依赖政府合同、出口决定、基础设施审批以及与联邦机构的关系。拒绝白宫的审查请求,即使不违反任何正式法律要求,也可能带来后果。
因此,秘密 AI 框架出台之际,能力、商业依赖与国家安全正变得越来越难以区分。该政策回应了这种交汇,但没有公开界定其边界。
Google News 突显透明度缺口
最重要的信息缺口,不在于政府是否拥有秘密网络测试,而在于围绕这些测试的规则能否得到独立评估。
机密基准测试并不要求整个治理体系都不予公开。政府可以保护单项测试,同时披露谁负责管理审查、开发者会获得哪些证据,以及冲突如何处理。
政府还可以说明,公司是否可以对受覆盖模型的认定提出异议。公开规则可以解释官员如何保护知识产权,以及如何防止相关信息惠及开发者的竞争对手。它们还可以规定结果何时提交国会或独立监督机构。
这些问题之所以重要,是因为该框架让政府雇员和承包商接近高度敏感的商业系统。一个前沿模型可能凝聚昂贵研究、未公开产品计划、安全发现和专有技术。提前访问既创造国家安全价值,也带来商业风险。
行政命令通过要求保密和内部人员风险保护来承认这一问题。但一项要求并不等同于运行控制。外部人士不知道谁获得访问权限、访问如何记录、违规如何调查,就无法判断这些控制措施。
公众同样缺乏对门槛的清晰说明。据报道,官员部分依据最先进的网络能力来界定受覆盖模型。随着基准、工具和竞争系统的改进,这一表述可能迅速变化。
动态门槛为监管者提供了灵活性,但也使开发者难以规划。实验室可能直到发布周期后期,才知道内部模型是否会符合条件。
大型公司更容易吸收这种不确定性。它们拥有政策团队、安全组织、政府关系和受控评估环境。即使其模型接近同一能力水平,较小实验室也可能缺乏这些资源。
最初披露几乎没有提供公司何时开始使用已完成框架的公开细节,也没有回答哪些组织审阅过其文本。
这种失衡使信息成为竞争资产。参与白宫会议的公司可以围绕政府预期调整发布计划和评估系统。会议之外的开发者则必须从报道和私下交流中推断规则。
这正是原始简报中的来源标签变得相关之处。Google News 可以分发有关该政策的报道,但聚合无法让一项未公开的政策变得透明。读者看到争议,却仍无法查阅底层文件。
结果形成了一个奇特的问责循环。政府私下向选定公司通报情况。记者从官员和会议参与者处获得部分说法。Google News 传播这些说法,公众则围绕一套自己仍无法阅读的框架展开讨论。
保密还可能削弱安全研究人员之间的信任。独立专家无法将政府的方法与既有评估实践进行比较。他们无法识别盲点、提出修正意见,也无法检验该框架是否偏向某种特定技术架构。
关于安全评估的研究普遍支持为敏感模型提供受保护的访问机制。研究也强调,应明确访问级别、统一术语,并围绕评估人员建立治理机制。英国皇家联合军种研究所的一项安全访问研究建议,为第三方测试协调统一的访问类别与保障措施。
这些原则并不要求公开危险能力。它们要求将操作保密与制度不透明区分开来。华盛顿已解释为何部分测试内容应保持机密,但尚未充分说明为何完整框架也需要保密。
封闭模型面临审查,而开放权重模型得以规避
该政策的核心取舍在于,据称最容易控制的模型将面临审查,而更易分发的模型却仍在框架之外。
封闭模型通过其提供方控制的基础设施运行。用户通常通过应用程序或编程接口与其交互。提供方可以监控访问、调整安全措施、撤销账户并更新系统。
开放权重模型则在规定条款下提供经过训练的参数供下载。这些权重使外部各方能够在自己的基础设施上运行和修改模型。该标签并不一定意味着训练数据或开发代码是公开的。
据有关白宫会议的报道,该框架将开放模型排除在发布前审查路径之外。据称,框架还规定不应在发布后限制开放模型。
这一选择支持了一项颇具影响力的科技政策观点。开放模型可帮助研究人员、初创企业、政府机构和防御方在不完全依赖少数专有服务提供商的情况下构建系统。它们也可以推动美国技术在全球市场的采用。
然而,分发会改变风险方程。一旦具备能力的权重开始流传,其原始开发者便无法可靠地收回每一份副本。外部运营者可以移除安全措施、连接新工具、对系统进行微调,或隐藏其使用方式。
封闭模型提供方在发布后仍保留更多控制手段。它可以实施速率限制、监控异常活动、暂停访问,或部署新的防御措施。即使封闭系统的初始能力更强,这些控制也使其更容易治理。
因此,白宫 AI 框架可能造成架构错配。它将联邦关注引向提供方控制更强的模型,同时豁免可能扩散到创作者监督范围之外的模型。
这种差异有实际原因。让政府在发布前访问封闭模型,在行政上相对直接。将同一框架应用于开放权重,则会引发有关发布权、研究访问和分发后限制的问题。
自愿审查对外国开发者的约束力也可能有限。位于美国境外的实验室可以在不加入联邦访问协议的情况下发布具备能力的权重。仅限制国内开发者,可能反而让美国开放模型开发者处于不利地位。
尽管如此,这一区别仍可能引发策略性行为。公司可能通过调整发布设计、许可条款或技术封装,以避免负担沉重的分类。即使没有刻意规避,能力相近的系统也可能因分发模式不同而受到不同对待。
这并不能证明该框架无效。封闭的前沿系统仍可能带来严重风险,值得谨慎评估。问题在于,政策边界似乎并非仅依据风险划定。
支持者可以认为,该框架从最可行的合作领域起步。政府可以与已能够提供安全、临时访问的公司一起建立评估能力。后续政策则可通过其他工具处理分布式模型。
批评者则可以回应,这项豁免从第一天起就造成了重大盲区。一旦开放权重模型发布,发布前评估便不再可能。发布后测试可以发现问题,却无法恢复已经失去的准备窗口。
这一分歧将 Meta 的开放模型战略与 OpenAI、Anthropic 等提供商所采用的受控发布方式置于对立面。然而,真正的对手并不止于一家公司之间的竞争,而是可控访问与不受限制分发之间的冲突。
这一冲突将影响开发者如何解读每一则有关模型安全的 google news 报道。能力评分本身不会决定监管关注度。发布架构、政府关系以及部署后的控制能力同样重要。
自愿审查仍可能形成实际压力
该框架无需正式的许可权力,也能影响哪些模型进入市场以及它们何时发布。
该命令称参与为自愿性质。它并未规定在发布前必须获得批准这一普遍法律要求。开发者仍自行决定是否加入这一流程。
在实践中,最大的 AI 公司处于密集的联邦政策环境中。它们向政府机构销售服务、寻求政府合同、依赖先进芯片,并面临出口规定。在发生严重网络安全事件时,它们也需要合作。
这些关系可以将请求转化为预期。若某家公司拒绝提供早期访问权限,一旦其模型造成伤害,可能会面临更严厉的追问。即使法律没有要求,高管也可能认定参与能提供政治保护。
反方向的压力同样存在。向联邦评估人员提供尚未发布的模型,可能带来安全和商业风险。泄露可能会在开发者完成安全措施之前暴露技术能力、发布时间表或漏洞。
据有关私下框架讨论的说法,员工在 30 天审查窗口期间可能面临访问限制。这类控制可以保护模型,但也可能干扰内部测试和产品工作。
因此,该政策会改变发布规划。开发者需要在周期更早阶段准备安全环境、指定政府联络人、法律协议和技术文档。他们必须决定模型何时已足够接近发布,从而接受有意义的审查。
过早提交可能浪费评估人员时间,因为模型仍可能变化。过晚提交则可能使机构无法完成有用的测试。固定的最长窗口并不能消除这一协调问题。
政府自身也面临能力限制。前沿模型测试需要稀缺的网络安全专业知识、安全计算基础设施以及对真实环境的访问。各机构必须评估多家开发者,同时避免将一家公司的方法暴露给另一家。
30 天期限还迫使评估人员进行优先排序。他们无法穷尽测试每一种可能的滥用途径,必须选择场景、解读不确定结果,并在发布时钟到期前传达紧急发现。
基准测试表现又增加了一项限制。模型可以在受控测试中获得高分,却在复杂的真实操作中失败。它也可能在基准测试中表现不佳,却通过工具、脚手架或人工指导变得更有能力。
因此,审查应被理解为预警系统,而不是安全证书。通过审查不能证明模型安全。在敏感测试中失败,也不会自动揭示系统在部署后的行为方式。
这一区别对企业买家很重要。公司可能错误地将政府参与视为对模型整体安全性的认可。该框架实际上涉及的是一组更狭窄的高级网络能力与联邦准备工作。
它对关注 google news 的开发者和知识工作者同样重要。发布延期可能反映政府测试、内部工程、产品策略,或无关的安全问题。未公开的框架使这些可能性难以区分。
没有公开报告,政府便难以证明成功。官员可能私下阻止了一起严重事件,但外界不会知道发生了什么变化。保护有用测试的同一保密机制,也可能妨碍对执行不力的问责。
一个可信的系统需要安全的信息披露渠道。官员可以在不暴露机密基准测试的前提下,报告接受审查的模型数量、发现问题的广泛类别和补救措施。汇总报告将帮助国会和公众评估该流程是否有效。
三个信号将表明该框架是否有效
下一项考验不是再发布一份政策公告,而是该框架能否产生一致的审查、站得住脚的边界以及可衡量的防御行动。
第一个信号是对下一次重大封闭模型发布的处理方式。关注领先提供商是否承认政府评估、调整发布时间表或说明补救工作。即使是有限披露,也能证明流程正在运作,而非仅停留在纸面上。
在没有无法解释的延期情况下完成审查,将支持政府的折中方案。这将表明联邦测试能够适应商业发布周期。反复出现的不透明延期,则会加剧人们对非正式许可制度的担忧。
第二个信号是政府对高能力开放权重模型的回应。据报道的豁免避免了直接的发布前审查,但并未消除安全问题。官员仍需制定发布后的快速测试、防御警报和协调计划。
如果华盛顿为开放权重建立单独且透明的响应流程,当前边界看起来就会更具审慎考量。如果它仅因分发形式而忽略能力相当的模型,框架的风险逻辑将被削弱。
这一信号还包括外国模型。具备能力的系统无需其原始开发者配合,便可触及美国用户和基础设施。政府必须说明其国内自愿流程如何适应这一全球现实。
第三个信号是公共问责。白宫可以在保护敏感基准测试的同时,发布治理细节、汇总审查统计数据或非机密摘要。国会也可以要求报告参与情况、发现结果和安全控制措施。
有意义的信息披露将减少获邀参加私下会议的公司所掌握的信息优势。它将帮助较小开发者做好准备,并让独立专家评估系统设计。
持续沉默将强化核心批评。安全框架可以保护机密测试,而无需隐藏管理访问、覆盖范围和监督的每一项规则。将这两类信息一概视为同等机密,会使错误更难被发现。
对于企业买家,眼下应采取的做法是认真记录,而非恐慌。团队应询问供应商:模型如何评估、部署后仍有哪些控制措施可用,以及政府审查是否涵盖预期用途。
组织也需要自身的证据链。监管新闻、供应商声明、安全评估和内部决策可能分散在浏览器和消息工具中。一套可搜索的个人知识库可以保存这些背景信息,以供日后审查。
开发者应关注模型能力与发布形式之间的边界。如果相似系统受到不同程度的审查,架构决策就会产生政策后果。这种影响可能波及开放权重发布、托管服务以及与云服务提供商的合作关系。
安全团队不应将联邦流程视为部署控制措施的替代品。无论模型何时面向用户开放,访问管理、监控、工具权限、事件响应和人工审核仍然必不可少。
这一秘密 AI 框架如今已不止是一项提议,但仍算不上一个可向公众负责的机构。其 30 天审查通道可以为防御方提供宝贵的准备时间。其保密性以及对开放模型的豁免也可能造成盲区。
接下来的几次发布将明确哪种解读更值得重视。请关注已披露的审查结果、可信的开放权重回应,以及公开的治理报告。如果这些信号没有出现,Google 新闻读者将继续看到政策结果,却缺少评判这些结果所需的规则。


