top of page

白宫或将把 AI 安全审查扩大至开放模型

Google News 的报道显示,白宫释放出显著政策转向的信号:就在其新的 AI 审查框架将开放权重模型排除在外数日后,这些可下载模型一旦网络能力达到美国领先实验室最先进系统的水平,也可能被纳入联邦安全审查。

这一据报立场改变了 8 月初敲定的框架含义。该框架目前以模型是否封闭为界,将前沿模型与可下载模型区分开来,即便两者最终可能执行相似任务。如今看来,这种划分更像是暂时性的安排,而非基于原则的界限。

眼下的冲突在于,监管应以能力为基础,还是以发布方式为基础。能力测试关注模型能做什么;发布方式测试则关注开发者是否仍控制访问、更新和安全措施。开放模型使这些问题更复杂,因为其权重一经发布便可能被复制和修改。

OpenAI、Anthropic 和 Google 等封闭模型开发者,已面临在某些发布前向联邦机构提供自愿访问权限的可能。按照向业内代表说明的框架,开放模型开发者则无需经历这一流程。然而,如果开放系统达到相同的网络能力门槛,白宫目前似乎不愿继续保留这一豁免。

这一前景的影响不止于华盛顿。开发者、云服务商、政府采购方和安全团队都必须判断:可下载模型是否仍是可预测的资产。未来若新增审查要求,可能影响发布时间表、采购规则、模型文档以及高风险能力的获取。

Google News 揭示开放模型豁免只是暂时的

当前的豁免反映的是能力差距,而非永久宣告开放模型是安全的。

唐纳德·特朗普总统于 2026 年 6 月 2 日签署了第 14409 号行政命令。该命令要求联邦机构在 60 天内建立一套针对先进网络能力的机密基准测试流程。

该流程用于判定 AI 系统何时成为“受覆盖的前沿模型”。这一术语指网络能力跨越机密国家安全门槛的模型。

这项行政命令还要求开发者与联邦政府建立自愿框架。参与的开发者可以询问正在开发的系统是否符合被纳入覆盖范围的条件。

如果符合,开发者可在向其他可信合作伙伴发布之前,最长提前 30 天向联邦评估人员提供访问权限。政府机构和开发者也可以协作选择这些早期合作伙伴。

该命令明确指出,这一流程不会建立强制许可、预先审批或许可制度。这一表述限制了官员对该框架要求所能作出的主张,但并未消除政府合作可能带来的商业压力。

白宫表示,已在 8 月的截止日期前完成该框架。随后,官员与领先 AI 公司的代表讨论了该框架。公开报道显示,其现行定义覆盖具备先进网络安全或黑客能力的美国封闭专有模型。

开放权重模型不在该定义之内。开放权重模型会公开训练过程中学习到的数值参数,使外部各方能够下载、修改并独立运行。

开放权重并不总是意味着完全开源。一项发布可能提供模型权重,但不提供训练数据、源代码或详细的开发记录。这一区别很重要,因为政策讨论中常将这两个术语混为一谈。

该框架本身仍未向公众公开。正如行政命令所预期,其机密基准也未披露。因此,开发者无法独立审查决定性的测试内容,也无法将自己的系统与完整标准进行比较。

8 月 4 日的一篇报道指出,政府曾告知行业参与者,开放模型不会接受新的自愿测试。这一排除看似在专有实验室与可下载发布之间确立了一条持久的界线。

最新报道则增加了一项重要限定。据一位熟悉政府内部思路的消息人士称,能力达到或超过 Anthropic 和 OpenAI 领先系统水平的模型,需要与政府协作。据称,该消息人士表示,这一原则不取决于模型是开放还是封闭。

这一说法并未正式修改框架,但揭示了随着能力趋同,官员可能如何解读其政策目标。

这种区别至关重要。如果官员认为可下载权重在原则上完全不应接受联邦审查,那么这一排除便代表政策承诺;如果官员认为这些模型尚未达到门槛,那么豁免只是对当前技术格局的描述。

公开证据支持后一种解读。政府一面推动开放技术,一面围绕先进网络性能建立监管。这两个目标只有在开放发布仍低于机密基准时才能并存。

因此,Google News 的标题捕捉的是一种正在浮现的可能性,而非已经实施的扩张。目前没有公开规则要求开放模型接受 30 天流程,也没有公布的时间表说明这一点何时可能改变。

尽管如此,政府已为重新划定边界留下空间。其行政命令通过先进能力来界定风险,而私下框架据报增加了封闭模型条件。如果开放模型跨越基准,这两种方法将发生冲突。

为何网络能力正在取代模型开放性成为标准

当可下载系统能够执行与受控服务相同的敏感任务时,模型的发布形式便会成为一道薄弱的安全边界。

白宫框架聚焦先进网络能力,因为这些系统既可服务于防御者,也可服务于攻击者。一个模型可能发现软件漏洞、协助确定补丁优先级,或自动化防御分析;类似功能也可能加速侦察或利用漏洞。

第 14409 号行政命令将这种双重用途置于联邦政策的核心。它要求相关机构为政府部门和关键基础设施运营商获取受覆盖模型提供便利。

其中包括乡村医院、社区银行和地方公用事业机构。这些组织通常缺乏大型科技公司所拥有的安全人员。先进 AI 可以帮助它们更快地审查代码或处理漏洞信息。

该命令还建立了一个联邦 AI 辅助漏洞工作协调中心。该计划协调参与机构和私营组织之间的扫描、验证、修复与补丁分发。

白宫随后推出 Gold Eagle 计划,作为一项运营层面的回应。其既定目标是减少重复扫描,并向防御者提供按优先级排序的漏洞信息。

这一防御议程解释了为何政府并非只想限制高能力模型。官员也希望尽早获取能够增强关键基础设施防御的系统。

当同一模型变得可下载时,政策张力便开始显现。封闭服务提供商可以监控使用情况、限制账户、更新过滤机制并撤销访问权限。这些控制措施并不完美,但提供商仍保留多个干预节点。

开放权重移除了其中许多节点。模型一旦被下载,便可脱离原始开发者的界面或内容控制独立运行。第三方可以对其微调、改变其行为,或重新分发修改后的副本。

这并不意味着每次开放发布都天然更危险。本地运行可以提升隐私、韧性、可审计性和用户控制力。研究人员无需完全依赖供应商托管服务,也可以检查模型行为。

企业同样获得更多部署选择。它们可以在自己的环境中运行模型,限制数据流动,并将其定制用于专业工作。这些优势使开放模型对小型企业和注重安全的采购方具有价值。

开放性还可以帮助独立研究人员检验主张并发现弱点。封闭接口限制了外部人员可以开展的实验。可下载权重允许进行更深入的研究,尽管仅有访问权限并不保证实现有意义的透明度。

问题在于不可逆性。托管服务提供商在发现严重弱点后可以改变系统;开放权重发布的开发者却无法召回每一份已下载的副本。

这一区别使发布前评估更具影响力。如果测试在发布后发现危险能力,监管者和开发者可采取的措施更少。他们可以警告用户、限制相关服务或劝阻传播,但现有副本仍然可用。

当模型支持修改时,风险更难管理。开发者可能使用预期的安全措施测试原始发布版本;外部方随后则可以对模型进行微调,或移除行为控制。

封闭系统同样可能被越狱、通过蒸馏被复制,或经由自动化访问遭到滥用。它们的控制措施不应被视为安全证明。真正相关的问题是,每种发布设计在高能力模型与滥用之间设置了多少阻力。

这正是基于能力的门槛具有直观吸引力的原因。无论公司偏好的许可或分发策略为何,它都将以一致方式对待相当的网络能力。

然而,实施并不容易。联邦评估人员需要在开放发布之前获得访问权限,以进行发布前审查。这要求开发者在发布权重之前开展合作。

外国开发者带来的情况更棘手。美国不能假定其他司法辖区的实验室会提供机密的发布前访问权限。一款可下载模型可能在美国机构得知其跨越基准之前就已出现在网上。

政府仍可对联邦采购、国内分发渠道、云访问或商业集成进行监管。每条路径都会产生不同的法律和经济后果。

这种不确定性使该框架的私下设计具有重要意义。建立在自愿合作基础上的政策,最自然地适用于少数美国前沿实验室;它与分散的开放模型市场并不契合。

封闭实验室与开放开发者面临不平等规则

核心政策争议在于,即便底层发布模式带来不平等的合规负担,能力相当的模型是否也应接受相当的审查。

OpenAI、Anthropic 和 Google 通过受控服务运营领先的专有系统。按照据报框架,这些实验室的受覆盖模型可以在更广泛发布前进入联邦测试。

这种安排会给封闭开发者带来成本。他们可能需要调整发布时间表、保障政府访问、管理保密评估,并协商哪些外部合作伙伴有资格提前使用。

30 天窗口是上限,而非强制等待期。即便如此,参与仍可能使依赖协调基础设施、企业合同、安全文档和国际可用性的发布变得复杂。

开放模型开发者目前可以避开这一步。只要该框架所报告的定义保持不变,他们便可发布模型权重,而无需进入同一联邦流程。

封闭式实验室完全可以将这种差异描述为一道缺口。具备同等黑客攻击能力的模型,并不会因为用户可以下载它而变得无害。

OpenAI 和 Anthropic 也曾就能力日益增强的中国开放模型所带来的风险向政策制定者发出警告。他们的担忧兼具安全论证与商业现实。加大对开放竞争对手的审查力度,可能保护既有供应商。

这种利益冲突并不会使他们的安全主张失效。但它意味着,政策制定者应将技术证据与竞争动机区分开来。

开放模型倡导者则提出了相反的论点。他们认为,可下载系统能够扩大竞争、研究可及性以及对 AI 基础设施的国内控制。广泛限制可能会强化规模最大的托管模型公司。

Nvidia CEO 黄仁勋曾公开捍卫获取高能力中国开放模型的权利。他的立场对将可下载的外国系统主要视为威胁的做法提出了挑战。

当更多公司在自有基础设施上运行模型时,Nvidia 同样会受益。开放生态系统能够增加对芯片、服务器和部署软件的需求。因此,每一位主要参与者都将商业利益带入了政策辩论。

Google 的处境则更为复杂。它一方面提供专有的 Gemini 服务,另一方面也发布可下载的 Gemma 模型。Google DeepMind CEO Demis Hassabis 曾呼吁对最先进系统实施更系统化的监管。

Hassabis 还警告称,严重的网络、生物或核能力可能会进入政府控制范围之外的开放模型。这一观点支持设立能力门槛,同时承认不可逆发布所带来的特殊困难。

Meta 是另一项重要考验。它围绕可下载的 Llama 模型构建了其 AI 战略的重要部分,并已准备推出更多开放版本。基于能力的联邦审查可能会直接影响 Meta 何时发布模型权重。

Meta 可以开展内部评估,并与联邦机构合作。规模较小的实验室可能缺乏相当的人手、基础设施或政府关系。

因此,围绕少数成熟公司设计的规则,可能会给新兴开发者带来不成比例的负担。即使是自愿流程,当云服务提供商、保险公司或企业客户要求提供与政府沟通的证明时,也可能演变为市场预期。

政府还必须考虑外国竞争。如果美国开发者推迟开放发布,而中国实验室发布能力相当的模型,国内限制未必会减少全球可及性。

相反,这些限制可能会将影响力转向外国模型家族。美国开发者可能会基于华盛顿无法审查其发布流程的系统开发产品。

相反的做法同样存在风险。豁免所有开放模型,可能会鼓励开发者通过发布权重来逃避审查,即使受控发布能够提供更强的保障。

合理的框架必须防止发布形式成为监管漏洞。同时,它也不能将开放性本身视为危险能力的证据。

性能仍应是触发条件。分发方式则应决定在触发之后适用何种保障措施。

对于封闭系统,保障措施可能包括受监控访问、分阶段部署、可信合作伙伴选择以及快速更新。对于开放发布,重点可以转向发布前的权重安全、书面评估、受控预览期以及明确的风险披露。

这些措施并不等同。它们反映出一个事实:模型权重公开后,政府的控制力会急剧下降。

该政策还需要程序公平。开发者应当了解哪些能力类别重要、评估如何进行,以及如何处理有争议的结论。

官员无法公开每一项机密基准测试。但他们仍可公布治理规则、报告预期、保密保护措施和广泛的评估领域。

缺乏这种透明度,该框架可能显得具有选择性。能够接触白宫的大型实验室,可能比初创公司、研究人员和独立开发者更了解这一体系。

这一问题对企业采购方尤为重要。采购团队需要区分:某个模型是规避了审查,还是从未达到审查门槛。这两种结果具有截然不同的含义。

评估本地 AI 系统的组织应保留模型卡、安全报告、部署设置和内部测试结果。一个可搜索的技术知识库可以帮助团队在政策变化时追踪这些材料。

采购方不应将政府参与视为完整的安全认证。该框架针对的是高级网络能力和国家安全关切。它不能替代隐私、可靠性、偏见或应用层测试。

秘密基准测试造成问责缺口

该框架要求行业和公众信任一条具有重大影响、却无法由任何一方独立审查的边界。

一定程度的保密是合理的。公开详细的网络安全基准测试,可能暴露政府认定何为危险的标准。它也可能帮助开发者针对测试进行优化,却未降低根本风险。

国家安全评估通常使用机密方法和敏感威胁信息。该行政命令明确要求建立机密基准测试流程。

对测试内容保密,并不意味着每一项政策决定都必须保密。政府可以说明谁参与其中、适用哪些保护措施,以及模型如何被纳入或移出覆盖范围。

它尚未提供这种程度的细节。据报道,政府曾私下与选定公司讨论已完成的框架,并且不计划将其公开。

这种做法留下了若干基本问题未获解答。目前尚不清楚该框架如何定义最先进的网络能力、门槛多久调整一次,或由哪个机构解决分歧。

公众同样缺乏排除开放模型的权威解释。官员尚未公布证据,表明每一个相关开放系统都低于该基准。

最新的 Google News 报道显示,这项排除取决于当前能力。这一解释合乎情理,但它仍是一种被归因的立场,而非正式公开标准。

这种区别之所以重要,是因为开放模型的进步并不只来自原始训练。社区微调、工具访问、脚手架和智能体系统,都可能在发布后提升实际能力。

仅针对基础模型的基准测试,可能会错过用户实际部署的系统。反过来,对每一种可能的修改进行评估又是不可能的。

该框架必须界定其分析单位。它可以测试原始模型、供应商的完整产品,或配备工具和扩展计算能力的已配置系统。

每种选择都会产生不同结果。基础模型在连接代码执行工具和漏洞数据库之前,可能看起来能力有限。托管产品可能显得更安全,因为其供应商会拦截某些请求。

这些控制措施可能迅速变化。模型更新、新工具或改进的提示方法,都可能在无需重新训练底层模型的情况下改变实际表现。

因此,静态标签有过时的风险。联邦评估人员需要持续测量或明确的重新测试触发条件。

开放发布会使这一问题更加严重,因为没有单一运营方控制所有部署。一家组织可能以严格权限运行模型;另一家则可能在最低限度监督下将其连接到敏感系统。

应用安全变得至关重要。组织应限制智能体权限、隔离执行环境、记录模型操作,并要求对高影响操作进行人工批准。

无论模型是否进入白宫流程,这些做法都能降低风险。它们也能应对发布前基准测试无法预测的失效情况。

该框架的自愿性质带来了另一重不确定性。该命令称,其并未授权任何强制许可或事前审批要求。

因此,至少按照该命令明示的条款,开发者可以拒绝参与。然而,拒绝可能影响政府合同、可信合作关系或关键基础设施项目的准入。

这在法律义务与实际压力之间形成了灰色地带。这一区别值得公众审视,因为它决定了行政部门究竟在行使多大权力。

该框架还可能塑造私营部门行为。云平台可能要求参与的开发者记录与联邦政府的接触情况。企业客户可能会在采购问卷中纳入审查状态。

保险提供商可能将参与情况视为治理成熟度的证据。这些反应都不会使该框架在法律上成为强制要求,但合在一起可能形成事实标准。

如果该框架扩大,开放开发者也可能面临同样压力。大型组织或许能够承担额外工作;小型团队则可能推迟发布、保持在门槛之下,或将开发转移到其他地方。

政府不应夸大其测试所能证明的内容。网络安全评估是在特定条件下衡量选定能力。它们无法证明某个模型不会构成国家安全风险。

它们也无法保证受覆盖系统在部署后仍然安全。真实用户会将模型与评估人员从未见过的数据、软件和权限结合使用。

未公开的框架仍然可以支持有益合作。其可信度将取决于可见的程序、一致的待遇,以及审查结论会影响部署决策的证据。

缺少这些要素,保密可能掩盖任意划定的边界。它也可能助长一种说法:联邦安全政策偏袒特定公司或发布策略。

三个信号将显示开放模型是否进入审查范围

下一阶段取决于实施期限、可量化的能力趋同,以及首个挑战豁免条款的模型将受到何种对待。

第一个信号将来自 6 月的国家安全备忘录。它要求各机构在确保部署系统仍可控且可问责的同时,调整使用商业和开源 AI。

这份安全备忘录要求各机构在 120 天内更新针对多家供应商先进模型的采购流程。该期限将在 10 月初到期。

这些采购规则可能会明确政府用户如何评估可下载系统。它们可能会制定文档、测试、安全或部署要求,而无需正式将开放模型纳入发布前框架。

如果各机构对两种发布类型都采用基于能力的评估,白宫所报告的立场将更具可信度。如果采购规则保留广泛豁免,扩展审查的前景就会显得不那么迫切。

第二个信号是技术性的。政策制定者将关注某个可下载模型是否达到适用于受覆盖前沿系统的机密网络安全门槛。

公众可能看不到政府的评分。但他们仍可从独立评估、开发者披露、事件报告以及模型在网络任务上的表现中观察相关证据。

来自 Meta 或其他美国开发者的一次备受关注的开放发布,将迫使各方作出务实决定。官员们需要说明,该模型是否因其许可方式、能力水平,或两者兼具而继续获得豁免。

一次可比的外国发布将带来更严峻的考验。开发者可能不会配合美国的发布前评估,而模型权重也可能通过公共代码库扩散。

在这种情况下,政府行动可能聚焦于采购、分发、云服务或贸易管制。这类措施将表明,自愿性框架无法应对开放模型的所有风险。

第三个信号是,联邦审查是否带来可观察到的变化。一个可信的流程应当在评估人员发现严重关切时,影响发布时间、合作伙伴访问权限、安全保障措施或技术文档。

如果每一个接受审查的模型都在没有明显调整的情况下发布,外界可能会质疑该流程是否具有实际意义。完全披露并不现实,但反复参与应当产生一些可追责的结果。

开发者还应关注政府如何传达门槛变化。在 AI 系统持续进步的同时,能力基准不可能一成不变。

即使具体测试细节仍属机密,相关机构也可以在受覆盖的能力类别发生变化时发布概括性通知。这将帮助实验室在确定发布策略前规划评估工作。

企业用户不应等待华盛顿解决所有问题。他们现在就可以按能力、访问权限、数据敏感性和运营自主性对 AI 部署进行分类。

当一个本地托管的模型能够执行代码、扫描网络或更改生产系统时,就应当受到更严格的控制。连接到同等工具的封闭服务也是如此。

团队应记录模型权重的来源、所用版本,以及应用了哪些修改。他们还应留存评估结果和审批决定。

一个个人知识系统可以帮助个人分析师整理快速变化的政策报告。正式的企业治理仍需要共享控制机制、安全审查和明确的责任归属。

更广泛的判断如今已更加清晰。白宫尚未宣布完成将 AI 安全审查扩展至开放模型的工作。但它揭示了为何当前的豁免可能并不稳定。

能力正成为本届政府的核心考量,而开放性决定了发布后还能保留多少控制力。这些原则指向差异化的保障措施,而非永久性豁免。

决定性问题不在于开放模型是好是坏,而在于政府能否实施可比的审查,同时不把自愿合作变成不透明的市场控制。

关注 Google News 的读者应首先留意 10 月的采购截止日期,随后关注下一次高能力开放模型发布,最后观察联邦测试带来的任何可见后果。这些信号共同将表明,该框架是否会成为一套一致的国家安全流程,还是仍只是为少数封闭实验室服务的私人安排。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page