top of page

白宫 AI 网络安全测试跳过开放模型

8月7日
讀畢需時 15 分鐘

白宫已敲定一项针对具备网络能力 AI 的自愿测试,但 Google News 报道显示,开放模型将不会进入首轮审查。这个据称存在的豁免立即带来矛盾:华盛顿希望尽早接触能够发现或利用软件漏洞的模型,但可下载系统却仍不在该框架之内。

该政策聚焦于美国开发者推出的先进专有模型。企业可在发布前最多 30 天向政府提供访问权限。联邦评估人员随后将审查这些系统是否达到有关黑客攻击及其他国家安全能力的机密门槛。

开放权重 AI 模型则走上不同路径。其可下载的参数使组织无需依赖开发者托管服务,即可运行和修改模型。多篇报道称,即便这些模型的实际能力接近已受审查的专有系统,白宫新的 AI 框架也不涵盖它们。

这一划分将 OpenAI、Anthropic 和 Google 置于政策界线的一侧,Meta 及其他开放模型开发者则更接近另一侧。问题并不只是开放式或闭源式开发何者更安全,而是发布形式是否应决定哪些先进系统接受政府审查。

Google News 报道揭示一项范围狭窄的测试

该框架评估的是有限类别的先进专有模型,而非所有能够协助网络行动的模型。

总统 Donald Trump 于 2026 年 6 月 2 日下令联邦机构制定该框架。其依据的行政命令要求建立一套机密基准测试流程,用于衡量先进网络能力。

该基准决定 AI 系统何时成为“受覆盖的前沿模型”。这一术语指能力和国家安全影响达到政府定义门槛的先进模型。该命令并未公布基准或其技术评分标准。

该命令还要求政府建立一项自愿流程,在受覆盖模型公开发布前获得访问权限。参与的开发者可提供最多 30 天的访问。审查旨在帮助联邦官员了解模型发现漏洞、协助入侵或支持防御性网络工作的能力。

白宫表示已在 8 月截止日期前完成该框架,但未公开发布文件,也拒绝说明哪些开发者已正式同意参与,以及首轮审查将于何时启动。

据报道,官员曾与 Meta、Anthropic、Google、Nvidia 和 OpenAI 的代表讨论该框架。这次讨论让主要开发者得以初步了解政府打算如何分类和处理其尚未发布的系统。

根据 Axios 报道的框架细节,受覆盖类别仅限于带来国家安全风险的、美国最先进的闭源模型。报道称,员工在发布前审查期间也将面临访问限制。

这些控制措施至关重要,因为模型访问本身会带来安全问题。提交未发布系统的开发者必须暴露知识产权、内部防护措施和敏感性能数据。政府则必须在开展有意义测试的同时,防止泄密或未经授权的使用。

这项审查并非正式的许可计划。参与仍属自愿,命令称该框架不应成为预先审批要求。不过,政府访问权限仍可能影响发布日程、客户可用性以及与联邦机构的关系。

这让“自愿”的实际含义变得不那么清晰。寻求政府合同或监管善意的开发者有理由合作。若拒绝审查,而模型后来又与严重安全事件有关,开发者可能招致更严格的审视。

据报道,开放模型在该框架下可避开这一流程。该豁免构成了本文的核心张力。政府正通过能力和分发模式共同界定风险,尽管两类系统都可能提供有用的网络协助。

闭源 AI 实验室面临即时压力

OpenAI、Anthropic 和 Google 承担运营负担,因为其最强产品是通过受控服务交付的。

专有模型通常保留在开发者或其云合作伙伴控制的基础设施上。客户通过应用程序或编程接口访问模型。提供商可以监控使用情况、调整防护措施、暂停账户,并在必要时撤下模型。

这些控制点使专有系统更便于政府审查。官员可以在明确条件下测试稳定的发布前版本。开发者也可以在评估人员研究意外行为期间限制访问。

同样的控制点也让这些公司更容易受到施压。托管模型有明确的运营方、发布日期和客户入口。联邦官员可以要求运营方延迟开放,或限制哪些用户获得新能力。

政府已展示过这种压力如何影响分发。据发布报道,OpenAI 应政府要求限制了 GPT-5.6 Sol 的访问。获批客户获得访问权限,而更广泛的可用性仍受到限制。

这一事件说明了正式权力与运营影响力之间的差异。政府无需制定通用 AI 许可法,就能影响产品推出。它可以直接向控制每一个访问点的公司提出国家安全担忧。

新框架将这些协商转化为更可重复的流程。受覆盖的开发者可以了解模型何时可能触发审查。机构可以在发布倒计时开始前准备评估人员和安全环境。

不过,该框架也增加了不确定性。基准属于机密,外界无法判断哪种能力会跨越门槛。开发者可能获得私下指导,但客户、研究人员和规模较小的竞争者无法独立评估分类结果。

30 天窗口带来另一项权衡。一个月对于全面安全测试而言并不长,尤其是先进模型可以通过工具、浏览器、代码环境和外部服务运行;但它也足以影响一次重大的商业发布。

在政府进行评估期间,一家公司可能需要限制员工访问。这可能放缓最终测试,并使发布准备更复杂。因此,能力最强的专有模型开发者同时承担安全义务和日程风险。

Google 的处境尤其值得关注。其先进模型与 OpenAI 和 Anthropic 竞争,而其基础设施也支持使用第三方模型和开放模型的企业。Google News 报道将该公司置于一场同时影响模型开发和云端分发的政策辩论之中。

Meta 面临不同的考量。它一直将可下载模型宣传为闭源服务的替代方案,尽管其也运营着大型托管平台。若开放发布仍获豁免,其模型战略将相较闭源竞争对手获得潜在监管优势。

这一豁免并不保证开放模型开发者完全不受审查。出口管制、采购规则、网络安全法律和特定行业要求仍可能适用。眼下的框架只是将发布前测试的负担放在了别处。

这一差异可能影响产品战略。决定是否发布权重的实验室,如今必须将监管待遇与安全、营收和竞争定位一并纳入考量。发布架构成为政策计算的一部分。

开放权重 AI 模型带来政策反转

据报道,发布后最难以召回的系统,恰恰是华盛顿不会通过这项发布前流程审查的系统。

开放权重 AI 模型提供可下载的参数,这些参数决定了训练完成系统的大部分行为。用户可在本地运行模型、进行定制,或通过独立托管服务商部署模型。

开放权重并不总是意味着完全开源。开发者可能发布训练后的参数,却不发布训练数据、完整源代码或详细开发流程。这一区别很重要,因为政策辩论常用“开放”描述几种不同的安排。

一旦模型权重扩散至代码库和私有服务器,原始开发者便失去大部分控制权。它无法可靠地移除每一份副本、检查每一次部署,或应用一项通用安全更新。用户也可以修改系统提示词并移除防护措施。

这些特性可能扩大滥用空间。恶意操作者无需持续向受监控的企业服务发送可疑请求,而可以私下运行经过修改的系统,并在没有账户级执法的情况下自动化反复尝试。

同样的特性也支持合法的安全工作。防御者可以检查模型行为、在隔离网络中部署模型,并使其适应专门软件。较小的公司则可以在不向外部模型提供商发送专有代码的情况下构建工具。

开放模型也促进研究与竞争。独立专家可以测试提供商未披露的行为。开发者可以研究失败案例、复现实验,并为大型实验室忽视的语言或技术领域创建模型。

这种利弊交织的局面,解释了为何一概而论的比较难以形成有力政策。闭源模型的原始网络能力可能强于开放替代品;开放模型则可能因发布后副本持续可用而带来更大的分发风险。

据报道,白宫 AI 框架优先处理的是第一个问题。它针对能力跨越机密门槛的顶级专有系统,并未直接解决第二个问题——即不可逆分发和去中心化修改。

豁免的支持者可以提出务实理由。政府能够审查私有模型,因为其开发者在发布前控制访问;但对于即将公开流通的权重,政府无法施加同样的保密流程。

他们还可能认为,额外义务将削弱美国的开放式开发。美国本土项目需要与来自中国及其他市场的低成本模型竞争。若审查负担仅适用于美国发布版本,开发者或用户可能转向国外替代方案。

批评者则看到相反的问题。如果发布形式带来豁免,开发者便可能通过发布权重来避开审查。即便能力接近政府关注门槛,最难控制的分发方式也会成为绕过测试的途径。

随着开放系统不断进步,这一区别将更难维持。如今低于门槛的模型,在发布后可通过工具、微调或额外计算资源提升能力。一组专业化智能体也可能执行超出基础模型原始评估范围的任务。

据报道,这些规则似乎承认豁免范围可能发生变化。随着开放模型能力的提升,官员们可能会重新审视相关安排。然而,等待其实现能力对等会造成政策滞后,因为公开发布可能早于政府更新其定义。

这一转变影响的不只是模型实验室。企业买家必须判断,政府审查究竟代表一种保障信号,还是仅仅是与某种商业模式绑定的义务。采购团队可能将经审查的专有系统视为更安全,也可能更倾向于选择可在本地控制的开放部署方案。

开发者面临类似选择。托管服务提供频繁更新、监控和托管式安全防护。可下载系统则提供控制权和定制能力,但也将更多安全责任转移给运营方。

监管差异可能扭曲这一技术选择。团队选择某个模型,可能是因为其中一种路径面临更少的发布限制,而不是因为它更符合自身的威胁模型。政策由此间接塑造了架构。

该框架测试能力,却隐瞒衡量标准

保密基准测试可以保护敏感的网络攻击方法,但保密也使外部人士无法判断该框架是否覆盖了正确的系统。

政府有正当理由对基准测试的部分内容保密。公开测试可能会成为训练目标。开发者可能会针对通过特定任务来优化模型,却未降低其更广泛的滥用能力。

详细的网络安全评估也可能暴露有价值的攻击方法。如果一个基准测试包含未披露的漏洞或真实的入侵路径,草率公开便可能帮助攻击者。

因此,保密保护的不只是政府偏好。它可以防止评估本身变成操作手册,也能让情报与国防机构测试无法公开描述的场景。

代价则是问责有限。研究人员无法审查该基准是否衡量了现实威胁。规模较小的实验室无法为看不见的门槛做准备。公众也无法比较竞争开发者受到的不同对待。

这种不透明也让 Google News 关于哪些模型符合资格的报道更加复杂。记者可以描述非公开简报和公司反应,却无法独立复现保密评分。读者只能看到政策结果,而看不到背后的技术依据。

未公开的框架又增加了一层不确定性。行政命令是公开的,但据报道,具体执行规则并非如此。关于如何处理模型访问、解决测试失败以及传达结果的重要细节仍未公开。

尚不清楚模型跨越网络安全门槛后会发生什么。该框架可能要求增加安全防护、延迟发布、限制访问,或开展进一步协商。其自愿性质并未形成明确的执法层级。

同样不清楚的是,各机构能否一致地评估不同系统。模型的网络安全表现取决于工具、提示词、时间限制、网络访问,以及安全控制是否持续启用。测试条件的微小变化可能产生截然不同的结果。

基准测试必须区分原始能力与可实际部署的危害。解决一道受控的安全难题,并不必然意味着模型能够实施可靠的真实世界入侵。反过来,基准表现较弱也并不保证安全,因为攻击者可以定制工作流。

测试还必须考虑防御价值。能够发现漏洞的模型可能帮助攻击者,但也能帮助维护者修补关键软件。政策不能将网络能力的每一次提升都归类为纯粹的进攻性能力。

联邦政府在这一双重用途问题上已有经验。DARPA 的 AI Cyber Challenge 要求团队构建能够识别并修复开源软件漏洞的自主系统。挑战赛结果表明,AI 辅助安全不能被简单归结为黑客攻击风险。

Anthropic、Google 和 OpenAI 以模型额度支持了这项竞赛。Microsoft 和 Open Source Security Foundation 提供了专业知识。该项目将先进的网络自动化视为一种防御资源,前提是配合受控评估与修复措施。

这段历史提供了有用的对照。DARPA 挑战赛采用了明确的目标和竞赛规则。新的联邦框架则必须评估通用系统,而这些系统的开发者、工具、安全防护和发布计划存在显著差异。

政府能力也带来另一个问题。30 天的窗口期要求配备足够的评估人员、安全计算基础设施和技术专家,以测试多个主要模型。同期发布可能会拉紧这些资源。

审查也可能很快过时。开发者会在发布后例行更新托管模型。工具连接和系统层面的控制措施可能在不改变底层模型家族的情况下改变其能力。

开放权重 AI 模型让这一问题更加困难。外部开发者可以微调已发布模型,或将其连接到新工具。任何单次发布前评估都无法代表之后的每一种配置。

因此,不应将该框架视为安全认证。参与表明开发者根据政府规则提供了访问权限,并不代表模型无害、不可修改,或在每一种部署中都安全。

这种区别对企业买家至关重要。联邦审查可以增加证据,但组织仍需要访问控制、日志记录、测试和事件响应。使用本地系统的团队也需要明确由谁负责补丁和模型更新。

当 AI 处理敏感材料时,知识工作者也应采取同样的谨慎态度。本地部署可以减少数据暴露给外部提供商的风险,但无法消除来自不安全插件或过度权限的风险。结构化的 AI 工作流仍需要人工审查和受限访问。

将开放与封闭视为安全捷径并不恰当

分发方式会影响风险,但不能替代对能力、部署控制和运营者行为的直接衡量。

封闭模型为其提供商提供多种安全控制手段。公司可以监控流量、识别滥用模式、限制工具,并集中修补服务。对于特别敏感的能力,公司还可以要求验证客户身份。

这种集中控制也带来集中的风险。一次安全失误可能同时影响许多客户。用户必须信任提供商的内部控制、事件报告,以及有关政府访问的决策。

开放模型则将控制权分配给各个运营方。医院、银行或政府机构可以将敏感数据保留在自身环境中。组织可以测试实际部署的确切版本,并限制网络访问。

然而,每个运营方都要负责配置和维护。安全防护不佳的本地模型可能泄露数据或执行不安全操作。原始开发者无法在独立部署之间强制实施统一保护措施。

两种路径都并非天然安全。真正相关的问题是能力、权限、可观测性和后果。一个能力中等但拥有不受限制系统访问权的模型,可能比处于严格隔离环境中的更强模型造成更大危害。

白宫测试通过使用网络安全基准测试,部分承认了这一点。它试图衡量模型能做什么,而不是只依赖模型规模或训练成本。随后被报道的开放模型豁免又重新引入了类别化的捷径。

这种捷径可能在大型公司之间制造不均衡的激励。OpenAI 和 Anthropic 主要通过对专有模型的受控访问实现商业化。Meta 大力投资于开发者可以下载和适配的模型。Google 的业务横跨托管模型、研究发布和云基础设施。

因此,各家公司基于不同的商业立场看待这些规则。对安全的呼吁可能源于真实关切,同时也可能有利于某种特定的分发策略。支持开放性的论点可以推动创新,同时也能减轻监管负担。

政策制定者应评估这些激励,而不应预设恶意。封闭模型开发者拥有监控大型托管系统获得的直接证据。开放模型开发者则了解本地控制如何支持研究、隐私与竞争。

最有力的框架应同时考察能力和发布后果。能力极强的托管模型需要发布前测试,因为它可以立即服务大量用户。能力极强的可下载模型同样值得关注,因为其发布无法被完全撤回。

不同系统不需要完全相同的控制措施。封闭提供商可以维持监控和分阶段访问。开放开发者则可能发布评估结果、限制初始发布,或在分发权重前与安全研究人员协调。

开源软件提供了有用的先例,但这一类比也存在局限。公开代码可以接受广泛检查并快速获得补丁。仅通过检查训练模型的文件,很难理解其行为;而且用户并不总会安装更新。

AI 模型还会以概率方式生成行动。同一提示词可能产生不同输出,而工具访问会改变这些输出能够完成的事情。传统代码审查无法完整刻画这种行为。

该框架的自愿性质放大了这些挑战。它依赖合作、私下沟通,以及领先公司重视与华盛顿关系的预期。这种方式可能比立法推进得更快,但可执行的保障更少。

对早期自愿承诺的研究提供了谨慎的理由。一项独立研究发现,参与的 AI 公司是否履行此前白宫承诺,公开证据并不一致,尤其是在模型权重安全方面。承诺分析并未评估新框架,但它表明自愿承诺需要可衡量的后续行动。

政府可以通过发布非敏感信息来增强可信度。它可以披露广泛的能力类别、参与统计、审查时间表,以及测试是否导致发布变更。这类报告可在保护保密方法的同时,支持外部评估。

开发者也可以发布自己的摘要。他们可以说明进入审查的是哪个模型版本、适用了哪些访问条件,以及之后哪些安全防护发生了改变。这些披露将帮助客户理解流程,而不会暴露危险的测试内容。

如果没有此类证据,该框架可能沦为象征性安排。封闭实验室可以宣称自己配合了政府测试。开放开发者可以宣称自己维护了创新。公众仍无法判断任何一种路径是否降低了实际的网络风险。

三个信号将显示测试是否真正重要

下一阶段取决于参与情况、开放模型能力,以及政府审查会改变实际发布的证据。

第一个信号是主要专有模型开发者是否持续提交符合条件的模型。据多份报道,OpenAI、Anthropic 和 Google 均参与了白宫讨论。但参与讨论本身并不能证明其会例行遵守规定。

应关注与可识别发布版本相关联的已确认审查。明确的模式将增强该框架的可信度,表明它在备受瞩目的发布之前实际运行。反复出现例外或未披露的参与情况,则会削弱该流程能够提供可靠监督的说法。

第二个信号是,开源权重 AI 模型是否会在公开评估中接近涉密门槛。政府不会披露其具体基准,但独立网络安全测试仍可显示相对进步。更强大的可下载系统将加大重新审视该豁免的压力。

这一信号之所以重要,是因为该框架的逻辑依赖于能力差距。如果开放系统仍显著落后于最先进的封闭产品,优先监管专有模型看起来是务实之举。如果这一差距缩小,分发形式就不再是一个容易辩护的界限。

第三个信号是,政府审查是否会改变模型的发布。延迟发布、分阶段推出、增加防护措施或限制访问,都将证明其具有实际影响力。若经历一连串审查却没有可见后果,则表明该流程主要只是在提供咨询。

影响力的证据必须谨慎解读。一次发布变更并不能证明原始模型本会造成伤害。但它确实表明,评估人员发现了足以影响部署的重要关切。

政府还应澄清其网络安全举措之间的关联。该行政命令既创建了前沿模型框架,也设立了 AI 网络安全信息交换中心。该中心协调政府、行业和关键基础设施之间的漏洞发现、验证与修复工作。

这些项目针对风险周期中的不同阶段。模型测试审查的是发布前的能力。信息交换中心则处理先进系统发现的软件缺陷。它们的成功取决于模型开发者、联邦机构和软件维护者之间的安全通信。

对于开发者而言,眼下的教训是应将政策视为发布工程的一部分。基于专有服务构建产品的团队,应预期围绕先进功能的访问控制会不断变化。部署开放系统的团队,则不应将联邦豁免误认为安全性的证明。

企业采购方应向两种路径的供应商都索要评估证据。应询问托管服务提供商如何监测滥用行为,以及如何回应政府发现的问题。还应询问开放模型供应商如何测试经修改的部署、分发补丁并控制工具访问。

知识工作者应关注权限,而非标签。无论采用何种许可模式,连接到电子邮件、文档、源代码或云控制台的助手都可能带来风险。可搜索的知识库应保留访问边界,而不是让每个自动化流程都拥有不受限制的访问权限。

Google News 的标题捕捉到了真实的政策冲突,但“AI 黑客”不应让人以为每个模型中都潜伏着等待行动的自主犯罪者。这些系统可以协助防御性研究、自动化安全任务,也可能降低攻击者的门槛。结果取决于能力、工具、指令和运行控制措施。

白宫已经建立了一条在发布前审查某个重要类别的路径。它的价值将来自持续一致的参与和可观察到的变化,而非一份机密文件的存在。

开放模型豁免如今已成为该框架的决定性考验。如果可下载系统仍然能力较弱,这种狭窄的关注范围或可显得相称。如果它们迎头赶上,华盛顿就必须解释,为何最难召回的模型仍受到最少的发布前审查。

读者应关注下一次重大模型发布,并提出三个问题:它是否经过审查?审查是否改变了访问方式?如果同样的能力以可下载权重的形式出现,答案会不会不同?这些答案将揭示,该政策是在衡量风险,还是仅仅按公司如何分发 AI 来分类。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page