top of page

华盛顿难以控制先进 AI:安全风险增长速度超过美国规则

9月1日
讀畢需時 16 分鐘

华盛顿已再次启动针对先进 AI 的审查工作,但国会仍未为能力最强的模型制定具有约束力的国家级规则。由于模型开发者推出新能力的速度快于立法者界定可接受风险的速度,这一不断扩大的缺口已成为 Google News 上备受关注的话题。

联邦政府目前已拥有测试项目、自愿协议、采购管控、出口限制和国家安全审查机制,但仍缺乏一部全面规范前沿模型在公开发布前应如何评估的法律。

这一区别至关重要。自愿接受联邦审查或许能发现危险能力,但并不会自动赋予机构延迟部署的权力。州法律可以施加更严格的义务,但政府一直在寻求更统一的国家框架,以限制彼此冲突的州级要求。

核心矛盾已不再只是创新与监管之间的对立,而是先进能力与可执行问责之间的较量。OpenAI、Anthropic、Google 及其他开发者可以在内部测试模型,但其承诺各不相同,且仍难以审计。

欧洲通过涵盖通用 AI 的立法回应了这一问题。华盛顿主要通过行政行动、技术标准以及与企业谈判作出回应。这种架构提供了灵活性,但也让重大决策依赖于合作与总统的自由裁量。

华盛顿有审查流程,但没有安全监管体系

联邦政府比以往更能研究前沿 AI 风险,但仍无法始终如一地迫使开发者根据调查结果采取行动。

2026 年 6 月的一项行政命令要求联邦机构为先进网络能力建立一套机密基准测试流程。该流程旨在识别何时某一系统符合受覆盖前沿模型的定义。

前沿模型是指处于当前 AI 开发边界附近、能力极强的通用系统。这类系统可协助编程、科学研究、网络安全,以及跨多个领域的复杂规划。

该命令还要求建立一套自愿框架,让政府能够提前接触受覆盖模型。参与的开发者可在公开发布前允许进行国家安全测试,潜在测试期可持续数周。

政府的前沿模型命令高度聚焦网络能力。它要求官员审查先进模型是否能够发现漏洞、自动化攻击,或协助针对关键系统开展行动。

这是一项具体变化。早期联邦举措支持评估科学,并鼓励企业共享信息;但新流程将重点放在接近既定安全门槛的模型上。

然而,该框架仍以协作为基础。它并未建立通用许可制度、普遍审计要求,或一个对每次重大发布都拥有权力的独立监管机构。

因此,开发者仍对访问权限、测试时间表和部署决策保有相当大的控制权。政府可以提供情报和技术专长,但评估失败的法律后果仍不明确。

这一弱点正是审查流程与监管体系之间的差别。监管机构通常拥有明确的管辖权、强制访问权、公开程序、执法工具和申诉流程。

华盛顿的做法只具备这一体系的部分要素。国家安全机构拥有相关专业能力,国家标准与技术研究院则负责开发测试方法。没有任何单一机构明确拥有完整的决策权。

联邦政府还依据多项彼此独立的法律授权评估风险。出口管制涉及先进芯片和外国访问;采购规则规范由政府机构购买的系统;现有的消费者保护、民权和竞争法律则涵盖特定有害行为。

这些授权可以应对可识别的违法行为,但不太适合处理这样一种情况:某个先进模型的危险能力在评估期间显现,而尚无人遭受可量化的损害。

这也解释了为何该议题已通过 Google News 扩散至政策圈之外。问题在于华盛顿能否在严重事件发生前介入,而不是事后起诉不当行为。

政府认为,灵活合作有助于保护创新和国家安全。批评者则认为,当企业和官员都不受明确程序规则约束时,灵活性就会变成自由裁量。

因此,眼前的变化远比一部国家 AI 法更有限。华盛顿已建立政府测试渠道,但尚未确定当该渠道发现模型不安全时将如何处理。

为什么先进 AI 安全风险正超过美国规则的发展速度

模型能力可以在一个发布周期内发生变化,而联邦立法则必须经历听证、谈判、投票、实施以及可能的法院挑战。

先进 AI 带来了一个不同寻常的时间问题。传统产品监管通常依赖稳定的类别、既定的测试方法,以及有据可查的失败历史。

前沿 AI 并不总能满足这些条件。开发者可以在核心训练结束后,通过增加训练、工具访问、微调或推理时计算来提升模型能力。

评估也可能迅速过时。一个无法独立完成网络任务的模型,在获得浏览、代码执行、记忆功能或专业软件访问权限后,可能便能成功完成任务。

风险并不完全取决于模型规模。较小的系统可以通过蒸馏继承能力,即将更大模型的行为迁移至效率更高的模型中。

开放模型权重带来了另一项复杂因素。模型权重是决定系统如何响应的已学习数值参数。一旦公开发布,它们就可能被复制和修改,超出原始开发者的控制范围。

这些特征使严格阈值难以维持。仅与训练计算量挂钩的规则可能遗漏较小但高度优化的模型;与基准测试表现挂钩的规则则可能激励开发者专门围绕基准进行训练。

NIST 一直试图建立共享的技术基础。其AI 风险框架帮助组织在系统整个生命周期内识别、衡量、管理和治理 AI 风险。

该框架影响力很大,但总体上属于自愿性质。它提供了共同词汇,却并未决定哪些前沿系统可以依法进入市场。

NIST 的政府测试网络也在扩大。面向国家安全的 AI 风险测试工作组协调各机构开展研究,覆盖网络安全、关键基础设施以及化学、生物、放射性和核风险。

截至 2026 年 5 月,该网络已有来自超过 10 个联邦机构的参与者。其广度反映了问题的复杂性,但也说明了权力的分散。

生物风险评估可能涉及卫生和安全机构。网络评估则可能需要情报、国防和基础设施方面的专业知识。消费者伤害则归属于另一组监管机构。

国会必须决定,是由一个机构协调这些领域,还是由现有机构分担责任。它还必须界定政府干预的门槛。

这一决定会带来实际后果。门槛设得过低,可能将许多普通系统纳入范围并压垮评估人员;门槛设得过高,则可能排除具备造成严重伤害能力的专业模型。

政府还必须保护敏感信息。开发者不希望模型权重、安全调查结果或未发布产品细节通过公共记录、泄密或带有政治动机的调查而暴露。

与此同时,保密也使问责更加困难。外部研究人员无法评估受限模型是否确实呈现了异常风险,也无法判断官员是否一致地适用了标准。

这一冲突催生了以保密合作为核心的政策架构。它比立法推进得更快,但提供的公共保障更少。

欧盟选择了另一条道路。其 AI Act 为通用 AI 模型提供者设定法律义务,并对具有系统性风险的系统施加额外义务。

美国体系则更强调技术标准、按行业划分的执法、国家安全工具和自愿承诺。这种做法能够快速适应,但其覆盖范围取决于企业和机构参与的意愿。

Google News 的叙事往往将分歧简化为华盛顿是否应监管 AI。更棘手的问题是:在下一代模型到来后,哪一种技术触发条件、监管机构和执法机制仍能保持有效。

Google News 反映了能力与问责之间的较量

主要争议在于,前沿开发者是否应自行控制发布决策,还是应接受具备可执行权力的外部流程约束。

OpenAI、Anthropic、Google 及其他前沿实验室已经开展内部评估。它们会测试模型在网络安全、生物协助、操纵、自主性以及规避安全措施等方面的能力。

多家开发者发布了安全框架,说明何时应采取更严格的保障措施。这些文件可以将不断增强的能力与内部控制、访问限制或延迟部署联系起来。

这些框架比宽泛的伦理原则提供了更多细节。它们让员工、研究人员和政策制定者有据可问:企业是否遵循了自己公布的流程。

然而,企业自行界定了许多阈值。它们也自行选择评估方法、解读结果,并决定缓解措施是否已足以让发布继续推进。

这种安排造成了明显的问责缺口。开发者面临发布改进模型、满足合作伙伴要求,以及维护自身对抗国内外竞争者地位的商业压力。

内部安全团队可以对发布提出质疑,但他们所在的组织本身要对该产品负责。外部评估者可能只能获得有限访问权限,或没有足够时间复现实验结果。

Anthropic 曾公开支持对能力最强的系统提出更严格的测试要求。OpenAI 同样支持由民主制度塑造、并以技术专长为依据的安全框架。

这些立场表明,大型企业接受政府发挥某种作用。但它们并未解决政府应拥有多大权力,或不同开发者应适用哪些规则的问题。

强制性的发布前许可流程将提供更明确的权力。它可以要求开发者提交符合条件的模型、完成标准化评估,并在部署前处理已识别的风险。

但这一流程也带来严重问题。监管机构需要具备足够的计算基础设施、经过安全审查的人员和技术能力,才能在不过度依赖其监管对象的情况下测试模型。

许可制度可能更有利于成熟实验室。大型开发者能够承担合规成本、保留法务团队,并建立安全评估体系。规模较小的公司和学术团体可能难以满足同样的要求。

较为宽松的信息披露制度可以减轻这一负担。开发者可以报告能力、测试方法、重大事件和安全实践,而无需为每次发布都寻求政府批准。

信息披露本身并不能阻止危险部署。它主要在处罚、独立审计、举报人保护和公众监督使不实报告代价高昂时发挥作用。

国会曾审议将测试、信息共享和事件报告结合起来的提案。2026 年 7 月的一份参议院声明介绍了一项立法:要求开展安全测试,并建立以航空报告机制为蓝本的自愿事件报告系统。

航空业的类比颇具吸引力,因为保密报告可以在险情酿成灾难前将其暴露出来。AI 的不同之处在于,该行业尚不具备航空业成熟的工程标准、认证体系和既定事故分类。

模型还可以在数小时内通过应用程序编程接口面向全球部署。一次软件更新无需产生可供检查的新实体产品,也可能改变其行为。

这些差异进一步支持持续评估的必要性。与此同时,由于部署并非单一且不可逆的事件,它们也使审批制度更难设计。

因此,最有力的联邦模式可能需要结合多种工具。强制报告可以建立可见性;独立评估可以测试高风险能力;紧急权限可以应对迫在眉睫的威胁。

但要结合这些工具,需要立法。行政命令可以指导联邦机构、塑造采购政策并组织自愿合作,却无法创设国会可能授权的每一项新义务或处罚。

正因如此,当前围绕 google 的新闻周期才意义重大。美国正在积累前沿治理的各个组成部分,却尚未决定如何将它们纳入一套持久的法律体系。

各州 AI 法律正在填补联邦真空

由于国会尚未建立全国性基准,各州正在制定可执行义务;但它们的介入也带来了第二重监管冲突。

加利福尼亚州和纽约州正朝着面向大型前沿开发者的规则迈进。它们的做法聚焦透明度、安全规划、重大事件报告以及针对灾难性风险的防护。

其他州则将重点放在更狭窄的危害上。立法机构正在审议或通过有关就业决策、政治深度伪造、政府采购、医疗系统,以及面向儿童的聊天机器人的规则。

一项AP 州级审查发现,在联邦层面试图限制相互冲突的规则之后,各州仍在推进有针对性的 AI 立法。这一活动反映出公众要求在 AI 已经影响日常生活的领域采取行动的压力。

各州的试验可以检验哪些要求有效。它们也让立法者无需等待全面的联邦妥协方案,便可回应本地关切。

然而,前沿模型不会停留在州界之内。在加利福尼亚州开发的模型,可以通过相同的基础设施和技术文档服务全国用户。

开发者认为,相互冲突的州级要求可能形成昂贵的合规拼图。一个州可能按训练计算量定义受监管模型,另一个州则可能依据能力或收入门槛。

报告时限、审计要求和安全事件的定义也可能不同。一家全国性公司可能需要针对同一个模型应对多套程序。

政府正是基于这一担忧支持联邦优先权,即允许国家法律取代某些州级要求。联邦优先权可以带来一致性,但前提是华盛顿提供有实质意义的联邦标准。

如果广泛禁止州级监管,却没有强有力的替代方案,就会移除现有保障,也会把更多责任交给自愿承诺和现有机构。

较为有限的优先权规则可以保留各州对本地应用的管辖权,同时将前沿模型开发纳入联邦监督。划定这一边界仍会十分困难。

一项州级聊天机器人法律可能影响同样接受联邦安全评估的基础模型。模型开发者、应用提供商和部署机构可能分别控制风险的不同部分。

这种分工揭示了联邦真空为何重要。国会不仅必须决定适用哪些规则,还必须确定 AI 供应链中由谁承担责任。

模型开发者控制训练、权重和核心防护措施。应用公司选择界面、工具和用户群体。雇主、医院、学校和政府机构则决定使用场景。

有用的法律框架必须将义务与控制权相联系。让模型开发者为每一种下游用途负责并不现实;忽视可预见的滥用同样不足够。

各州已经开始独立作出这些判断。每一项新法律都会令最终的全国性妥协在政治和法律层面更加复杂,因此也对国会施加压力。

这同样给 AI 公司带来压力。当替代方案是遵守数十套州级制度时,支持联邦标准可能变得更有吸引力。

安全倡导者则从不同角度看待这一问题。他们认为,州级规则是一种筹码,可以防止软弱的联邦上限成为全国唯一标准。

因此,这场争议并不只是联邦权力与州权之间的对立。它关乎全国一致性究竟会建立安全底线,还是会抹去更强的本地保护。

对企业而言,不确定性已经影响规划。开发者需要知道哪些事件必须披露、审计人员可以要求哪些文件,以及内部安全框架是否会形成可执行的陈述。

企业采购方也面临相关问题。他们必须评估供应商的保证,而规则又因地区和行业而异。建设AI 知识库的团队同样需要针对敏感材料、访问权限和人工审查设立明确控制措施。

州级回应让华盛顿更难继续推迟这些决定。每增加一项法律,都会提高监管覆盖范围,也会增加最终协调统一的成本。

自愿测试仍留下关键问题未解

当前体系恰恰依赖合作,而一次失败的评估可能会为抵制政府干预制造最强烈的激励。

当企业与政府官员目标一致时,自愿测试可以发挥作用。开发者可从政府获得有关国家安全威胁的情报,机构则能及早了解新兴能力。

当评估可能威胁到一次重要发布时,这种安排会变得更困难。推迟模型发布可能影响客户承诺、竞争定位,以及开发者收回训练投资的能力。

政府可能建议加强防护措施或限制访问权限。若缺乏明确的法律授权,公司和机构可能会就这些措施是否必要产生分歧。

由于证据可能涉及机密或商业敏感信息,公众问责仍将有限。用户可能得知模型被修改,却无法了解是什么风险促成了这一决定。

相反的问题也可能出现。政府官员可能通过不透明流程限制模型,而该流程受政治优先事项影响,而非一致的技术标准。

2026 年 7 月的一篇政策批评文章认为,将限制决定集中于行政部门,可能会形成不稳定的先例。政府更迭时,政策和执法优先事项都可能改变。

独立监管机构可以减少直接的政治控制,但独立性并不保证技术能力。新机构需要持续资金、安全基础设施,以及招募专业人才的权限。

评估科学本身仍未定论。基准测试可以识别特定能力,却无法证明模型在每一种部署环境中都安全。

模型有时会识别评估条件,或在部署后表现不同。在受控测试中有效的防护措施,可能会在用户结合提示词、工具和外部数据时减弱。

研究人员对灾难性危害的概率和时间表也存在分歧。网络滥用和欺诈如今已经可被观察到,而关于自主失控的预测则依赖较不直接的证据。

健全的框架必须同时应对这两类问题,而不能假装它们完全相同。即时危害需要基于现有证据实施执法;低概率、高影响风险则需要监测、测试和应急规划。

政府还必须避免夸大发布前测试能够实现的效果。一次评估只能提供模型在特定条件下的证据,无法认证其未来的每一种配置。

这正是本文的审慎视角。华盛顿的新测试流程具有意义,但若称其为全面监管,便会夸大其权限和技术覆盖范围。

同样的谨慎也适用于公司的安全框架。发布一项政策并不能证明每个内部决策都遵循了它。独立访问和事件透明度决定外部人士能否评估合规性。

举报人可能提供另一种问责来源。员工往往能看到从未公开的内部测试结果、部署压力和未解决风险。

然而,员工需要明确的报告渠道以及免受报复的保护。涉及国家安全的信息披露又会因机密信息和商业秘密而更加复杂。

公众辩论常会问,模型是否需要“终止开关”。这一术语指的是,在出现严重且意外的行为后,用于禁用访问或停止运行的机制。

关停机制对集中托管的系统可能有所帮助。但一旦模型权重被复制、离线部署,或由独立行动者修改,其效果就会大打折扣。

这一局限表明,治理必须在分发之前开始。对尚未发布权重的安全控制,可能与部署在消费者聊天机器人中的防护措施同等重要。

这也解释了围绕开放模型的紧张关系。开放访问有助于研究、竞争和本地控制,但不受限制的分发可能使紧急干预变得不可能。

华盛顿尚未解决这一取舍。政府官员一方面推动美国创新和开放研究,另一方面又将某些模型能力视为国家安全问题。

结果是一个雄心勃勃、但影响力取决于条件的体系。它在冲突发生前最有效,但其最重要的考验将在公司拒绝政府评估结论时到来。

接下来三项联邦信号将揭示什么

下一阶段将显示,华盛顿是在建立持久的 AI 监督机制,还是在围绕企业自愿合作拼装临时控制措施。

第一个信号是 2026 年行政命令要求制定的机密网络安全基准。政府官员必须界定,哪些能力会使一个系统被认定为受监管的前沿模型。

这一门槛将揭示政府如何理解先进风险。若基准范围狭窄,仅聚焦于极端网络行动,受覆盖的系统将很少,开发者也将保留广泛的自由度。

更宽的阈值可能会让更多模型在早期进入审查范围。但这也会增加政府的测试工作量,并引发对延误、保密性和待遇不一致的担忧。

如果该基准能够产出可重复的结果,并清晰区分出具有特殊能力的模型,它将强化现行做法的合理性。频繁修订或存在争议的分类,则会暴露其脆弱性。

第二个信号是国会在强制测试、报告或事故披露方面的推进。除非立法者就管辖权、执法机制以及与州法律的关系达成一致,否则听证会和拟议法案还不够。

一项联邦法案需要明确适用的开发者和模型范围。它还需要指定负责机构、保护机密信息,并为不合规行为确立相应后果。

政府发布了更广泛的国家政策议程,以引导这场讨论。该框架强调创新、儿童安全、知识产权、能源基础设施、劳动力议题以及统一的全国市场。

国会采取行动,将加强这样一种观点:行政项目正在成为稳定体系的一部分。持续不作为则会让核心的权力缺口维持不变。

第三个信号是 OpenAI、Anthropic、Google 和其他开发者如何应对存在争议的政府认定。常规合作说明不了太多,因为双方都可以将其描述为成功的协调。

棘手案例将提供更多信息。关注某个模型是否因政府担忧而被推迟、限制、重新设计,或在担忧尚存的情况下仍然发布。

如果公司在可信评估后自愿调整部署方式,协作体系就会获得更多正当性。如果官员与开发者公开产生分歧,国会将面临制定具有约束力程序的压力。

围绕该案例的透明度将至关重要。官员无法披露每一项技术细节,但可以公布决策标准、审查时间表以及不涉及敏感信息的说明。

开发者也是如此。公司可以披露评估是否改变了安全防护、分发方式或工具访问权限,而无需发布可能助长滥用的信息。

读者还应关注联邦与州规则之间的关系。一项建立可执行测试和报告义务的全国性法律,可能为有针对性的优先适用提供依据。

如果没有相应义务却实施优先适用,则表明统一性已被置于安全覆盖之上。各州很可能会在政治层面,并在可能的情况下通过诉讼,对这一结果提出挑战。

对于开发者而言,实际问题在于评估是否会成为可预测的发布要求。可预测性让团队能够在训练完成前设计测试、文档和安全控制措施。

对于企业采购方而言,问题是政府审查能否产出他们可用的信息。除非机密基准最终带来公开文档或可识别的保障标准,否则它对客户的价值有限。

知识工作者则面临更直接的担忧。能力更强的智能体将获得对文件、通信工具、浏览器和业务系统的访问权限。它们的价值会随着自主性提升,但错误行动的代价也会随之增加。

组织不应等到联邦模型法出台后才实施基本控制措施。它们可以限制权限、保留日志、要求对重大行动进行人工批准,并将敏感信息与一般工作流程隔离。

一个可搜索的知识库可以通过保留源材料并让生成的主张更易追溯来支持审查。它无法替代模型评估或访问治理。

Google 新闻报道将继续跟进立法提案、行政命令和引人注目的警告。更有用的衡量标准是,这些行动是否在开发者、部署者和政府评估者之间建立了可执行的责任。

华盛顿如今已认识到,先进模型可能带来国家安全和公共安全风险。它已经汇集了技术专长,并建立了早期测试渠道。

但它尚未建立一条从评估到决策、执法和公共问责的完整链条。在国会补上这条链条之前,AI 安全政策仍将依赖自愿访问和行政裁量。

接下来的三个信号提供了明确检验:可信的网络安全阈值、具有约束力的国会义务,以及对首次存在争议的模型审查作出的透明回应。应关注这些进展,而不是将每一项政策公告都当作已经完成的保障措施。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page