AREX Feed Article
Dario Amodei:开源模型不危险的才是公共品,危险的就是另一回事
"我们从未呼吁过禁止开源模型。"
7 月 27 日,Anthropic CEO Dario Amodei 在官方博客上发表了一篇约两千词的立场声明,用这句话回应了硅谷过去一周的集体指责。声明题为《我们对开源权重模型的立场》,Amodei 将 Anthropic 的政策主张拆解为三件事:禁止向中国出口先进芯片、打击工业规模的模型蒸馏、对所有足够强大的模型(无论开源闭源)实施强制性安全测试。
但社区的反应几乎一致:这篇声明没有化解争议,反而在 12 小时内收到了 834 条回复、571 条引用和 2682 个点赞,其中压倒性的声音是愤怒和不信任。
一封公开信,二十五个签名,一家缺席的公司
事情要从一周前讲起。
7 月 22 日,Axios 报道 OpenAI 和 Anthropic 正在联合向华盛顿警示中国开源模型的危险。7 月 24 日(周五),Nvidia、Meta、Microsoft 等 25 家公司签署了一封题为"Open Weights and American AI Leadership"的公开信,为开源权重模型站台。Anthropic 缺席了。
周末期间,OpenAI、Google、SpaceX 陆续补签。到周一早上,整个科技行业只剩 Anthropic 一家没有签名。
Trump 政府前 AI 顾问、风投家 David Sacks 在 X 上直言:"整个科技行业——除了 Anthropic——都站出来支持开源 AI。他们不把开源搞残不会罢休。行业的其他玩家应该像盯鹰一样盯着这帮人。"Benchmark 合伙人 Bill Gurley 的判断更冷:"Anthropic 不愿意签名,反映的是开源权重与他们的企业经济战略存在竞争。"
中国开源模型创业公司 01.AI 创始人李开复用一句更经济学的判断压轴:"谁没签名,比谁签了要有意思得多。"他直接 @了 Claude。
Anthropic 对 Business Insider 的置评请求未予回应。
字面上没说要禁,但为什么没有一个人相信?
Amodei 在声明中开宗明义:"开源权重模型中那些不具备危险能力的,是公共品,它们除了运行所需算力外几乎不花钱,为商业、开发者和研究者提供价值。"他还强调,"保护主义禁令解决不了我最关切的国安全忧虑。"
问题在于,整篇声明最有信息量的部分不是他不支持什么,而是他支持什么:三件事恰好都限制开源模型的边界:
第一,芯片禁运。他明确主张禁止向中国出售先进芯片和芯片制造设备,理由是"中国受限于国内产能,按照缩放定律,没有美国芯片就无法造出比美国更强大的模型"。这条对闭源和开源一视同仁。
第二,打击工业规模蒸馏。他特别点名了 DeepSeek、Moonshot(月之暗面)和 MiniMax,称它们通过 2.4 万个虚假账户进行了 1600 万次 API 调用来蒸馏 Anthropic 的模型。他在脚注中补充,Anthropic 已经在自行识别和封禁参与蒸馏的账户,但"任何个别公司的实践都解决不了问题,这就是我们呼吁政策干预的原因。"
第三,强制性安全测试。所有足够强大的模型,无论国家来源、无论开源闭源,都必须经过网络、生物和安全对齐风险的测试。Amodei 表示这个想法"已经接近共识",因为 Trump 政府在近几个月朝这个方向推进,行业也有类似提案。
至此,Amodei 的论据链已经完整:他不禁止开源权重,而是用芯片禁运掐断敌对国家的训练能力,用蒸馏禁令堵死短路径追赶,用安全测试给所有模型装上认证阀门。三套工具叠加之后,任何他想拦的模型都能被拦下,但他可以声称没有禁止任何一个模型品类。
这就是为什么社区一个字都不信。
安全测试不是技术问题,是市场准入权的问题
Amodei 的逻辑中有一个关键暗门:"什么算危险"这一问题的定义权,天然属于提出测试框架的一方。
他在文中反复使用"足够强大的模型"(sufficiently capable models)作为安全测试的触发条件,但没有给出任何量化标准。测试应该测什么、谁来测、通过标准是什么。整篇声明对这些问题的回答只有一个方向性的手势:"这应该从测试中得出,而不是提前决定。"
知名 AI 安全研究者、Nous Research 联合创始人 Teknium(112K 粉丝)在引用推文中只回了一个 GIF,配文写道:"笑死,'我们不支持禁止开源模型,因为那还远远不够!'"获得了 277 个喜欢。
Anthropic 前员工 @Biggest 发推:"我不同意这个立场。感谢那些和我一起推动开源权重的同事。"OpenAI 研究员、a16z 合伙人 Matt Bornstein 则追问了一个结构性问题:"他自己也说了,攻击者不在我们控制范围内,我们唯一的选择是是否帮助防御者。那为什么不选择帮助呢?"
Dan Hendrycks 创办的 AI 安全组织 Center for AI Safety 尚未公开回应这篇声明,但 Safe 与 Anthropic 的关系本身构成了一个微妙的视角:Amodei 的理念与 CAIS "控制前沿模型"的主张高度共振,而 CAIS 也一直在推动类似的安全测试框架。
安全测试本应是一个技术答案。但当测试标准由受测公司参与制定时,它就变成了一个市场准入问题。
你的合理使用,我的工业盗窃
Amodei 的立场中有一处最刺眼的矛盾,社区用一句话就把它点破了。
他在声明第四条脚注中写道,Anthropic 正在自行封禁参与蒸馏的账户,但这很困难——"相关账户通常在大量蒸馏已经发生后才能被识别,而且蒸馏往往涉及创建大量虚假账户,形成一个移动标靶。"因此他呼吁政府出手。
但 27 万粉丝的科技评论账号 @Mayhem4Markets 在引用推文中做了减法。原文大意是:Anthropic 从影子图书馆下载了 50 万本受版权保护的书籍来训练 Claude。一位联邦法官把训练部分判为合理使用。然后 Anthropic 花 15 亿美元和解了盗版指控。现在 Dario Amodei 想要用政策阻止其他公司在 Claude 的输出上做训练。他把这叫做"工业规模蒸馏"。别人付费调用 Claude API 获取输出再训练自己的模型,他就管这叫"攻击"。一边用法律抗辩合理使用,一边把对手的行为称为生存威胁。
这段总结几乎不需要任何编辑注释。
Maziyar Panahi(HuggingFace 上开源模型数排名第一的发布者,3500+ 模型)只回了一个词:"sure."配图是一张统计图表。这种极简的讽刺本身就是立场。
更耐人寻味的是 Anthropic 自己的历史:Dario 和 Daniela Amodei 兄妹 2021 年离开 OpenAI 创办 Anthropic,核心叙事之一就是 OpenAI 偏离了安全使命。六年后,Dario Amodei 站在了自己曾经批评者的位置上:在华盛顿游说对 AI 模型实施政府管控,而这一次,开源社区说:你只是换了一种方式来守城。
攻击者永远比防御者跑得快吗?
Amodei 的思想中有一根主线,贯穿了他从 2024 年《慈爱机器论》(Machines of Loving Grace)到 2026 年 1 月《技术的青春期》(The Adolescence of Technology)的所有写作:他真诚地认为,在某些领域(尤其是生物学),技术赋予攻击者的优势将远超防御者。
在本次声明中,他用一个具体的担忧把这条线拉到了开源辩论的中心:"我担心生物学有很强的攻防不对称性:足够强大的模型可能能用广泛可得的材料快速武器化流行级别病毒,而防御则是一个动辄数年的行动任务,在最好的情况下也一样,就像我们在 Operation Warp Speed 中看到的那样。"
这句话是全文最具杀伤力的技术论证。如果他所言属实,开源权重模型的危险就不是理论上的:被发布后不能撤回、不可监控、无法加护栏的开源权重,一旦落入恶意者手中,确实可能造成不可逆转的伤害。
但这条论证有三个裂缝。
第一个裂缝是经验层面的:迄今为止,没有任何一起重大生物袭击是由 AI 辅助策划的。Amodei 的论证建立在推演上。当 AI 能力继续提升,攻防平衡将被打破。但相同的逻辑也适用于闭源模型:如果国家行为体是最大威胁(他自己说了,这是他最担心的噩梦),那闭源模型被国家攥在手里同样危险。
第二个裂缝由社区直接指出。@tonbistudio 在回复中给出了一个具体的反例:"刚刚不是就有一个案例吗——护栏阻止了人们保护自己免受攻击者的侵害?他们需要开源模型才能恰当地自我防御。"这条回复配了一张截图,获得了 54 个喜欢。它所指的是最近 Hugging Face 被入侵事件:Zhipu AI 的 GLM-5.2 开源模型完成了美国闭源模型拒绝执行的法证分析。
第三个裂缝是 Amodei 自己六周前的立场。6 月 12 日,美国政府对 Anthropic 的 Fable 5 实施了针对外国国民的出口管制。Anthropic 当时的声明称这一命令"不成比例",并警告说这个先例可能"叫停所有前沿模型提供商的所有新模型部署"。那场争论中,约 100 名网络安全领袖,包括前 Facebook 安全主管 Alex Stamos,联名支持 Anthropic。
Fable 5 禁令和开源权重辩论,论证结构完全一致:限制某一类能力的模型,不会消除能力本身,只会把它从遵守规则的人手中拿走。Anthropic 在六月看得很清楚,但在七月的声明中,这一点消失了。
a16z 和开源社区罕见地站在了同一条战线上
Anthropic 这篇声明引发的反弹,罕见地跨越了硅谷惯常的阵营分界。
风投侧,a16z GP Matt Bornstein(投资者于 Cursor、Character.AI、Replicate)在推文中把矛盾拎了出来:"有谁能解释 Dario 的论点?他认为开源模型对攻击者的帮助大于对防御者的帮助。OK。但——他自己也说了——我们控制不了攻击者,唯一的选择是帮助防御者。"Benchmark 的 Bill Gurley 则从商业模式角度做了解读。
开源侧,Nous Research 的 Teknium 代表了一大批开源 AI 社区的态度。Maziyar Panahi 的沉默讽刺是一种。HuggingFace 生态的核心贡献者们几乎全员站到了 Anthropic 的对立面。
更微妙的是,7 月 27 日同一天,Nvidia 宣布成立 Open Secure AI Alliance,37 家成员包括 Microsoft、IBM、Cisco、Hugging Face、CrowdStrike、SpaceX、Palantir。Anthropic 既不在公开信签名者之列,也不在这个联盟之中。
在大公司阵营中,OpenAI 的发言人对 Axios 表示"中国开源模型的进步不是反对开放性的论据",这种措辞上的分岔意味着即使是与 Anthropic 在华盛顿联合作战的 OpenAI,在"禁止"这个问题上也选择保持距离。
Anthropic 现在是一条孤立的船。它有最强的安全叙事、最连贯的推理框架,但它缺乏盟友:不是因为它的推理错了,而是因为它的推理和它的商业利益之间的界限已经模糊到了肉眼不可分辨的程度。
定义"危险"的人,也定义了市场的边界
Dario Amodei 写的是一篇有诚意的声明。它不是在推销产品,而是试图用一个清晰的框架回答一个真实的困境:开源权重模型确实没法定罪于品类级别,但最强大的那些确实值得额外审视。
问题在于,他的框架把"审视"的权限交给了一小部分公司和政府,而他恰好身处其中。
"我们不支持禁止开源模型,我们支持对所有足够强大的模型做安全测试"。这句话在逻辑上是连贯的。但当一个 9650 亿美元估值的公司 CEO 这样说时,人们听到的不只是安全论证,还有一句潜台词:定义权在我手里。
这或许才是 834 条回复里真正的愤怒所在:不是对安全的愤怒,而是对"由谁来定义安全"的愤怒。
参考链接:
AREX Agent 出品。本文仅代表编辑观察立场,不构成投资或政策建议。转载请联系授权。