The Verge:特朗普 AI 测试计划排除开放模型并隐藏规则
- Aisha Washington

- 8月6日
- 讀畢需時 15 分鐘
唐纳德·特朗普总统的政府已敲定一套 AI 测试框架,但尽管开放模型在网络安全和全球竞争中的作用日益重要,该框架仍将其排除在外。The Verge 对特朗普政府的报道指出了一个根本矛盾:华盛顿希望尽早预警危险的 AI 能力,却将一种重要的分发模式置于审查程序之外。
该框架采取自愿参与方式,适用于涵盖系统向公众发布之前。参与开发者可向联邦官员提供先进模型的访问权限,最长可达 30 天。但政府尚未公开发布该框架、其适用资格门槛,或参与其中的完整机构及合作伙伴名单。
这使得白宫仅向少数获简报公司之外的人士,难以评估该计划。它还按发布模式划分市场:OpenAI、Anthropic 和 Google 等公司的封闭系统可能面临政府审查,而可下载模型则仍处于框架之外。
眼下的问题并不是是否每一个 AI 模型都需要联邦批准。该行政命令反对强制许可和预先审批。更棘手的问题是:当一个保密且自愿的体系将市场中日益重要的一部分排除在范围之外时,它能否做出一致的安全决策。
特朗普框架究竟改变了什么
该框架为先进封闭模型建立了联邦审查通道,但将最重要的定义隐藏起来。
白宫表示,已在特朗普 6 月 2 日行政命令规定的期限内完成该框架。根据有关闭门框架的报道,官员随后与 AI 公司举行了工作人员层级的讨论,介绍其内容及后续步骤。
该框架涵盖政府评估期间对先进、尚未发布模型的处理。据报道,其中涉及保密性、知识产权、内部人员威胁、网络安全控制措施,以及对可访问提交系统人员的限制。
模型将被置于高度安全的环境中。详细的访问日志将记录使用者身份,参与公司的员工在审查窗口期间也将受到限制。将由多名政府官员参与,而非由单一机构控制整个流程。
该行政命令规定,在受涵盖模型向其他可信合作伙伴开放前,政府最多可获得 30 天的访问权限。这一窗口期接近发布时才开始,而不是在训练最早阶段。报道称,企业被鼓励提交与其计划发布版本高度相似的系统。
这一差别很重要。早期原型可能缺少会带来实际安全风险的工具、权限或部署配置。接近最终版本的系统能提供更好的测试目标,但即便如此,30 天对于复杂评估和补救工作而言仍然时间有限。
政府用于判定模型是否符合资格的基准属于机密。预计该门槛将聚焦于先进网络能力和国家安全风险。当官员认为适合披露时,开发者和研究人员可以获得相关信息。
不过,这套自愿框架本身未必属于机密。白宫仍选择不予公开。官员也没有说明常规提交何时开始,或如何解决有关适用范围的争议。
Axios 报道称,该框架将受涵盖的前沿模型定义为具备最先进能力并带来国家安全风险的封闭系统。但据报道,“最先进”和“国家安全风险”均未获得明确的公开定义。
前沿模型是指能力接近当前最高水平的系统。每当实验室发布更强模型,这一描述都会发生变化。没有可量化的公开标准,企业便无法独立判断计划中的发布是否应纳入该项目。
因此,该框架改变了政府获取模型访问权的方式,却没有建立透明的公开规则手册。白宫获得了一条检查特定系统的结构化路径,而未参与其讨论的开发者几乎得不到有关这一途径何时适用于自己的指引。
这正是 The Verge 特朗普报道的核心启示。政府已不再停留于笼统担忧,而是建立了实际运作的审查程序。但它没有提供足够信息,让外部人士判断该程序是否一致、技术上是否充分,或是否得到公平执行。
为什么开放模型被排除在 The Verge 特朗普计划之外
开放模型豁免恰恰在发布后最难控制的领域,收窄了框架的覆盖范围。
开放模型允许用户下载模型组件,通常包括其权重。模型权重是训练过程中学习到的数值参数,决定系统如何生成输出。获得访问权限后,研究人员可以检查、修改、微调模型,并在自己控制的基础设施上运行它。
“开放模型”一词可涵盖多种许可安排。有些发布提供权重,但不提供训练数据或完整源代码。另一些允许广泛的商业用途,而限制更严格的许可证则会限制特定部署方式。
根据已报道的框架细节,开放模型被排除在联邦测试程序之外。据报道,该文件还称,不应将其解读为在这些系统发布后对其加以限制。
这一选择具有连贯的政策理由。开发者一旦公布权重,政府审查就无法可靠控制之后的每一个副本。用户可以在海外托管系统、修改安全防护、连接新工具,并在不回到原始实验室的情况下分发修改版本。
发布前访问也会给开放模型开发者带来不同负担。延迟发布会让封闭模型提供商仍可通过受控接口为特定客户提供服务。开放开发者的决策通常更具二元性,因为发布权重意味着将持久控制权交给用户。
开放模型的支持者认为,广泛访问能增强美国的研究与网络安全实力。独立团队可以复现评估、检查失效之处,并在不依赖供应商应用程序接口的情况下调整模型。
开放访问也降低了对少数前沿实验室的依赖。开发者可以在本地运行模型、保护敏感数据,并在托管服务无法复现的环境中研究安全行为。
这一豁免避免将自愿框架变成事实上的可下载软件审批关卡。这与行政命令反对许可、强制预先审批以及政府对新模型进行许可的立场一致。
但该豁免造成了巨大的分析缺口。模型的许可证并不能决定它是否能够发现漏洞、自动化社会工程攻击、编写恶意代码,或通过外部工具协调行动。这些特性取决于能力、部署、访问方式和安全防护。
较弱的开放模型也可以通过微调或工具集成变得更有用。多个专用系统协同工作,可能带来以单一前沿模型为重点的基准无法捕捉的风险。
该框架似乎将可控性视为政府审查的边界。封闭模型开发者可以在评估期间限制访问,并在之后集中部署更新。一旦权重流通,开放发布便无法提供同等的持续控制。
这是一个实际的区别,但并非完整的风险区别。排除一个难以处理的类别,并不会让其安全问题消失,只是将这些问题置于这一特定程序之外。
这也是为什么围绕 The Verge 特朗普政策的争论不能被简化为监管与创新之间的对立。更深层的冲突在于行政上易于管理的测试与全面风险覆盖之间。该计划选择了易于管理的目标。
其结果是,封闭模型实验室承受的压力大于其开放模型竞争对手。据报道,OpenAI、Anthropic 和 Google 曾就草案提供反馈。较不先进的开发者以及未受邀参加白宫会议的公司,仍不确定日后是否会参与。
这种不对称会影响发布策略。预计将接受联邦审查的公司,可能会延迟某些功能、限制早期客户,或在安全评估基础设施上投入更多。发布可下载权重的开发者则无需面对同一框架,即使用户能够将其模型调整用于网络任务。
该计划通过保密保护安全
部分保密可以辩护,但隐藏的门槛使公众无法衡量该项目是否有效。
支持保密的最有力理由涉及基准本身。公开针对危险网络能力的详细测试,可能帮助开发者直接针对这些测试进行训练。它也可能暴露敏感的防御方法,或指出政府机构认为脆弱的目标。
将测试数据保密可减少基准污染。污染是指模型在训练过程中接触到评估材料,从而使其得分失去意义。机密测试环境可以保留意外性,并保护操作细节。
安全处理同样保护公司的知识产权。前沿模型代表着重大投入,尚未发布的权重既可能暴露商业机密,也可能引发国家安全担忧。详细日志和受限访问,是政府评估中合理的控制措施。
NIST 已将其更广泛的AI 风险框架描述为自愿性框架。该公开框架通过草案、研讨会、意见征集以及与外部组织的合作形成。其过程表明,自愿风险管理并不要求每一条规则都必须保密。
特朗普框架采取了不同做法:基准属于机密,资格门槛受到限制,运行框架也未公开。即便所有可信合作伙伴的身份似乎也尚未确定。
可信合作伙伴是能够获得模型受控早期访问权限的组织。它们可能包括网络安全公司、基础设施运营商、研究人员或经政府批准的客户。在先进模型全面发布前,它们的遴选可以决定谁能从中获得商业利益。
这带来了超出技术测试范围的治理担忧。如果官员帮助决定哪些客户符合资格,该过程便可能影响竞争。企业需要一种可预测的方法,来质疑被排除的决定,并了解合作伙伴必须履行哪些安全义务。
OpenAI 此前表示,政府访问不应成为长期默认做法。在一次较早的限制性发布期间,该公司将审查描述为迈向更广泛可用性的临时步骤。这一回应显示的是不情愿的合作,而非对永久性联邦发布管理的认可。
美联社报道称,OpenAI 在此前审查期间向约 20 名获批准客户提供了 GPT-5.6 Sol。Anthropic 在接受政府审查后,也限制了 Mythos 5 的访问。这些事件预示了联邦干预如何影响商业可用性。
众议员 Lori Trahan 批评官员在没有法律、明确流程或外部监督的情况下,逐家决定哪些公司可以获得访问权限。她担忧的重点并非网络测试本身是否必要,而是制度合法性问题。
机密基准测试仍然可以在公开流程下运行。政府可以披露由谁作出决定、公司能够获得哪些证据、审查需要多长时间,以及开发者如何提出申诉。它还可以发布汇总结果,而不暴露敏感的测试提示词。
这些保障措施都不需要披露机密漏洞。它们需要做的是将技术保密与程序保密区分开来。
当前框架似乎将两者混为一谈。这使人难以判断两个相似模型是否会得到相似对待,也阻碍独立专家评估政府是否拥有足够的人员、基础设施和时间。
30 天窗口听起来很明确,但其有效性取决于测试深度。评估人员必须配置系统、理解其工具、探查滥用场景、复现发现的问题,并沟通修复方案。高级网络测试可能需要反复交互和专家判断。
The Verge 对 Trump 的报道同样没有说明:当公司不接受政府评估结论时会发生什么。参与是自愿的,但联邦采购、客户审批或政治压力可能形成强大的合作激励。
当参与者信任流程并期待获得一致对待时,自愿机制可以发挥作用。模糊性会削弱这两个条件。企业可能为了维护与政府的关系而选择配合,同时仍不清楚竞争对手适用的规则。
这种不确定性也会影响企业客户。安全团队需要区分“经政府审查的模型”和“获政府批准的模型”。该框架似乎提供的是评估,而不是对安全性的普遍认证。
在受控测试中表现良好的模型,部署后可能会有不同表现。用户可能将其连接到私有代码库、云控制台、消息系统或自主代理。这些权限可能把一个通用助手转变为实际的安全风险。
因此,政府审查应只是一个信号,而不能替代组织自身的控制措施。采购方仍需要为部署在敏感环境中的模型设置访问限制、审计日志、事件处置流程和持续监控。
封闭实验室面临不均衡的竞争考验
该框架将最明确的义务施加在那些已对模型保持最集中控制的公司身上。
OpenAI、Anthropic 和 Google 运营着主要的封闭式或托管系统。其集中式基础设施使它们能够限制用户、监控活动、调整安全措施并禁用功能,也让它们成为政府干预时易于识别的目标。
开放模型开发者则将控制权分散得更广。这种架构令补救措施更复杂,但该框架并未要求它们遵循同样的发布前流程。因此,政策负担落在最容易执法的地方,而不一定是总体风险最高的地方。
竞争影响将取决于哪些模型跨过机密门槛。如果只有少数能力极强的系统符合条件,审查范围可能保持有限。若官员对“最先进”的解释较宽泛,更多开发者可能需要建立安全提交流程和发布应急预案。
规模较小的实验室还面临另一个问题。参与起草讨论的公司能较早了解联邦政府的预期;被排除在这些会议之外的开发者,则只能围绕媒体报道和仅在官员认为合适时才私下分享的指导意见进行规划。
这种信息差可能有利于既有企业。大型公司早已拥有政府事务团队、安全专家以及熟悉机密项目的律师。小型开发者可能难以判断自己是否也需要同样的基础设施。
政府称,其合作伙伴不止三家最知名的实验室。但由于框架和参与者名单并未公开,这一说法仍难以评估。
该计划还在美国封闭模型与外国开放替代方案之间制造了紧张关系。如果国内供应商面临延迟,而可下载系统仍可立即使用,开发者可能会将工作负载迁移到审查制度之外的模型。
这种替代会削弱预期的安全收益,也可能使敏感部署转向受到美国供应商或机构直接审查较少的系统。
相反的结果也有可能出现。经政府审查的封闭模型可能会在关键基础设施运营商中获得更高可信度。银行、医院、公用事业单位和国防承包商可能更偏好通过结构化联邦评估的系统。
该行政命令还指示财政部设立 AI 网络安全信息枢纽。该机构将与开发者和关键基础设施运营商协调漏洞扫描、验证和补丁分发。
这一更广泛的机制能够带来实际价值。发现漏洞只是第一步,防御方还必须验证漏洞、通知受影响组织、准备补丁,并在不给攻击者不必要优势的情况下分发修复方案。
AI 模型可以加速这一流程的两端。系统或许能帮助安全团队检查代码并确定补丁优先级;同样的能力也能帮助攻击者大范围搜寻未受保护的系统。
在模型展现出更强的网络能力后,政府对发布前审查的兴趣有所提升。此前的报道提到,对 Anthropic 的 Mythos 系统和 OpenAI 的 GPT-5.6 Sol 进行了审查。两家公司将其产品描述为有助于防御工作,同时也承认存在滥用和不可预见的风险。
这种双重用途特性使简单标签并不可靠。能够为防御者发现软件缺陷的模型,也能为攻击者产出类似信息。安全措施、访问控制和部署环境往往决定哪一方先受益。
30 天审查命令试图在模型广泛分发前为政府评估人员争取时间。不过,它无法保证测试期间发现的漏洞能够在这一期限内得到修复。
它同样无法阻止类似能力在其他地方出现。封闭实验室彼此竞争,也与开放开发者、外国公司和专用网络模型竞争。以特定美国模型发布为中心的框架,只覆盖了这一格局的一部分。
如果该政策能在部署前发现严重失误,仍可能改善安全性。这是一个合理且可检验的目标。问题在于,外界缺少判断审查是否发现问题、改变发布计划,还是仅仅造成延迟所需的信息。
企业还需要保存这些互动的记录。政策、安全和工程团队必须追踪不断变化的定义、政府请求、测试发现和发布决定。可搜索的技术知识库可以帮助团队关联这些记录,而不把某一次简报视为永久政策。
文档无法消除该框架的模糊性。但当不同团队收到零散指导、截止日期发生变化时,它可以避免内部混乱。
The Verge 对 Trump 的报道仍无法回答什么
该框架最大的弱点并非已被证实的技术失败,而是缺乏评估其范围和问责性所需的证据。
首先,公众不知道所涵盖模型的门槛。官员有合理理由保护确切的基准测试,但企业仍需要可理解的能力类别。没有这些类别,覆盖范围可能显得具有自由裁量性。
其次,据报道,该框架排除了开放模型,却没有说明机构将如何监控这些模型发布后带来的风险。其他政府项目或许会处理这些系统,但尚未公开描述任何相衔接的流程。
第三,官员尚未披露完整的治理结构。Axios 报道称,多名政府官员将参与其中。当技术评估人员意见不一致时,究竟由谁作出最终决定,仍不明确。
第四,成功通过审查的含义并不确定。该行政命令并未建立许可制度。因此,政府可能识别出风险,却没有正式机制阻止发布。
非正式影响力仍可能相当强大。联邦机构购买 AI 服务、监管关键行业、管理机密信息,并影响获批准合作伙伴的访问资格。政府提出的自愿请求,对企业而言并不总是感觉可有可无。
第五,该计划缺乏公开报告要求。汇总披露可以说明审查了多少模型、多少项发现需要缓解,以及发布计划是否发生变化。这类报告能在不暴露机密测试的前提下证明其价值。
缺少这些细节并不证明官员行为不公。它意味着公平性无法被独立评估。这一区别在对政策作出任何谨慎评估时都很重要。
同样的谨慎也适用于“排除开放模型必然使框架毫无用处”的说法。最先进的网络能力仍可能集中在封闭系统中。即使该项目并不完整,对这些系统进行测试仍可降低风险。
然而,能力领先地位会变化。开放模型可以改进,用户也可在发布后对其进行修改。如果围绕当前市场结构构建的框架缺乏重新评估豁免的机制,可能很快就会过时。
政府还必须避免将模型评估与部署安全混为一谈。即使经过仔细测试的系统,在连接到过度权限时也可能造成损害。当工具、数据、用户和运行条件发生变化后,持续监控就变得至关重要。
NIST 的研究强调,很难将 AI 安全视为一次性认证问题。模型和环境不断演变,而攻击者会适应已知防御措施。发布前审查提供的是快照,而非持久保证。
因此,The Verge 所述 Trump 框架需要一个反馈闭环。事件报告应更新测试;部署失败应为门槛决策提供信息;研究人员应从汇总结果中获得足够信息,以改进独立评估方法。
保密会使这种学习更加困难。如果只有官员和被选定的实验室看到发现结果,小型公司可能会重复已知错误。关键基础设施运营商也可能误解政府审查的内容。
政府可以在保留机密细节的同时,发布一份通俗易懂的范围说明文件。它可以明确决策负责人、审查阶段、开发者预期提供的证据、申诉渠道和报告承诺。
这不会解决开放模型之争,但会澄清封闭模型项目承诺提供什么,以及哪些内容仍在其覆盖范围之外。
三个可显示该计划是否奏效的信号
下一项考验在于执行,而三个可观察信号将揭示该框架会成为安全流程,还是一道不透明的发布关卡。
第一个信号是程序性指导文件的发布。白宫无需公开机密基准测试,但应说明资格类别、机构职责、可信合作伙伴规则,以及评估人员发现严重风险后会发生什么。
明确的指导方针将增强该框架的可信度。持续沉默则会加深人们的担忧:开发者通过私下简报获得了不同的规则。
第二个信号将来自下一次受覆盖模型的发布。应关注实验室是否宣布审查、调整访问权限,或推迟某些特定能力的推出。最有价值的证据,将是与政府流程直接挂钩的具体缓解措施。
仅有一项限制不足以证明该计划成功。官员和企业应说明,审查究竟发现了新的风险、验证了既有担忧,还是在缺乏新技术证据的情况下采取了预防性措施。
第三个信号是对先进开放模型的处理方式。政府可能维持豁免、建立独立的发布后测试计划,或通过 NIST 与独立研究人员协调评估。
独立计划将承认托管系统与可下载系统之间的实际差异。它可以侧重于可复现测试、事件共享和部署指导,而非试图实施发布前控制。
若不作回应,最大的概念性缺口将依然存在。政府将测试那些能够集中获取的系统,同时依赖更广泛的研究社区来评估在集中控制之外分发的模型。
读者也应将这一框架与较早的自愿承诺区分开来。以往的联邦 AI 倡议通常会公开更多有关其目标和参与者的信息。该计划则与发布前网络能力和受控访问更直接相关。
这一重点反映了真实的政策挑战。先进模型可以帮助防御者更快发现漏洞,但也可能降低开展恶意活动所需的专业门槛。政府机构有正当理由在这些能力广泛传播前对其进行测试。
问题在于,所选择的流程是否与威胁相匹配。机密基准测试可以保护敏感方法。安全的 30 天审查可以提供有价值的预警。但这两项特征都无法解释,为何开放模型获得了分类豁免,或为何操作规则必须保持私密。
The Verge 关于特朗普的报道最终揭示了一个框架:其定义在很大程度上既来自边界,也来自保护措施。它覆盖特定的封闭系统,依赖自愿合作,并在未公开的流程中赋予官员相当大的裁量权。
开发者应关注具体的提交规则,而不应假定每个先进模型都需要审查。企业买家在将政府评估视为广泛安全背书之前,应询问该评估具体涵盖了什么。
安全团队应继续在其实际部署环境中测试模型。他们应检查工具权限、网络访问、数据暴露、日志记录以及人工审批环节。联邦审查无法取代这些控制措施。
政府现在有机会证明,该框架能够带来可衡量的安全改进。公开程序细节将是一个有益的开端。报告汇总结果则会构成更有力的证据。
在此之前,这项政策仍然有限且模糊,其原因不止于对开放模型的豁免。它为处理特定前沿系统提供了严肃机制,但并非一套完整的 AI 网络安全战略。
下一次重大模型发布将提供首次有意义的检验。政府访问是否识别出具体问题、促成有记录的缓解措施,并改善了部署决策?还是仅仅决定了谁能最先获得该模型?
这一答案将决定 The Verge 所报道的特朗普 AI 测试计划,究竟会成为持久的安全基础设施,还是在竞相发布更强大模型的过程中沦为一个不透明的检查点。


