我们对开放权重模型的立场
文章摘要
这是 Anthropic CEO Dario Amodei 于 2026 年 7 月 27 日发布的一篇公开表态,直接回应近期围绕中国开放权重模型的政策风波。背景是:有报道称部分美国官员正在考虑禁止美国公司使用中国的开放权重模型,随后大批科技公司联署了一封支持开放权重模型的公开信,而外界普遍指责 Anthropic 想借”禁开源”来保护自己的商业利益。Amodei 开门见山地澄清:Anthropic 从来没有、现在也没有主张全面禁止开放权重模型。
他把开放权重模型定义为一种”公共品”——只要不具备危险能力,它们除了推理算力之外几乎不产生成本,却能给企业、开发者和研究者带来实实在在的价值。他认为保护主义式的禁令根本无法解决他真正担心的国家安全问题。他把自己的担忧归为两类”噩梦场景”,并强调这是他六个月前在《技术的青春期》一文中就已阐述、且多年来一以贯之的立场。
首要担忧是威权政府(不限于中共,但中共是最有能力的威胁方)造出比美国更强的模型,用来取得永久性军事优势或对本国民众实施极深的压制。他强调这一点与模型是否开放权重毫不相干——真正最危险的模型,可能恰恰是秘密训练出来、只交给解放军做无人机、交给国安部门做监控的那种。次要担忧是强大模型被滥用于网络攻击、生物攻击,以及模型本身存在严重的对齐问题。他承认开放权重模型(无论来自中国还是任何地方)在这方面风险确实更高,因为很难加护栏、很难监控使用,而且权重一旦发布就无法撤回。但他明确指出:禁止美国企业使用这些模型对此毫无帮助,因为坏人本来就不是合规的美国企业;这种禁令只会保护美国 AI 公司免于竞争,而那从来不是他的目标。
他真正支持的是三条措施。第一,不向中国出售强算力芯片和制造设备,并严打猖獗的走私与规避手段——由于 scaling laws 的存在,中国本土产能有限,没有美国芯片就造不出比美国更强的模型。第二,打击工业规模的蒸馏(distillation)行为。蒸馏比从零训练在算力上高效得多,能让中国用远少于应有的芯片数造出更好的模型,从而部分绕开芯片禁令;蒸馏无法让中国取得对等或更强的能力,但能把中国前沿追到距离美国仅几个月。他强调:这些公司确实很多都发布开放权重模型,但”开放权重”这件事远不如”背后是一个试图超越美国的威权国家”来得关键,全面禁令既不是正确的补救措施,也不是他们呼吁过的东西。第三,所有足够强大的模型——开放的和封闭的——都应在发布前接受强制安全测试。他认为这一点已接近共识,并指出测试要有效就必须是全球性的,连中共也得加入;他认为在生物武器这类议题上有限合作是可能的,因为符合中国自身利益。
对于那封公开信,他表示大部分同意:开放权重确实扩大了 AI 经济的准入、至少在部分场景强化了竞争、也给了客户更多控制权。但他不同意信中两个断言——开放权重”必然”更容易开发防护措施,以及能力的广泛可得”必然”对防守方比对攻击方更有利。他认为相反的情况至少同样可能:他特别担心生物领域存在强烈的攻防不对称,足够强的模型也许能用广泛可得的材料迅速武器化大流行级别的病毒,而防御在最好的情况下也是一项耗时数年的工程(参照”曲速行动”)。在脚注中他进一步解释了自己的核心判断:目前让人类在生物领域安全的并不是”防守方”甚至不是材料的稀缺,而是”智力能力”与”实施灾难性伤害的意愿”之间的负相关;互联网搜索甚至 DNA 合成都远不足以打破这个相关性,但他担心以当前进展速度,AI 很快就会打破它。
HN 评论精华
这条帖子拿到 1180 分、1700 多条评论,讨论几乎一边倒地质疑 Amodei 的动机,主线是”这套说辞在逻辑上等不等于变相禁令”以及”Anthropic 的商业利益与国家安全论述如何绑定”。
-
cogman10(本帖最热之一)直接点出了那句自相矛盾:文章一边说”从没主张禁止开放权重”,一边说”所有足够强的模型都应强制安全测试”——在他看来这就是在主张禁令。关键问题是:谁来做这个测试?如果测试成本高到离谱,或者主管机构干脆拒绝让某些人参与呢?他说这正是美国历史上禁售商品的经典手法:先要求盖章,然后拒绝发章。x313 补刀:整个安全评测产业基本上就是 OpenAI/Anthropic 出钱并掌控的,近期模型要么用内部测试、要么用 Gray Swan 这类整个生意就是服务这两家的黑盒外部供应商,研究人员还在这些公司之间来回流动。
-
modeless 把矛盾具体化:模型没通过测试会怎样?Kimi K3 总归能被用来干坏事吧,然后呢?”强制安全测试”隐含着未通过的后果,但 Dario 对后果只字不提;他说自己不主张禁令,却又不说替代方案是什么。sanxiyn 是少数持辩护立场的:没通过就该禁,他主张的不是禁开放权重,而是禁不通过安全测试的模型,这很直白合理。modeless 反驳:任何足够强的开放权重模型都会挂在”安全”测试上,因为 Anthropic 喜欢的那种护栏本来就可以被剥掉——这等于换个说法要求禁掉一切有能力的开源模型。verdverm 补充了技术依据:abliteration 和微调让”过测试”这件事根本不成立。
-
vhantz 的置顶评论用一句话概括了他眼中的双重叙事:”薛定谔的中国”——同时是要拿 AI 干坏事的邪恶实体,又是愿意跟头号竞争对手合作去防范其他行为体(谁?)的伙伴,还是在芯片禁运之下。他认为现实简单得多:Anthropic CEO 不希望能力相当或更强的模型被广泛发布,因为这直接冲击自家封闭且高价模型的利润;模型公司除了对芯片的特权访问之外并无特殊之处,一旦没有这些限制,几千亿的估值只是时间问题就会蒸发。
-
rustyhancock 提出了讨论中反复出现的那个实证反例:Hugging Face 遭一个美国前沿模型攻击,却因为美国前沿模型的”安全”特性而无法获得帮助,最后只能靠中国的开源模型自救;而 Anthropic 想把同样的”安全”特性加到开源模型上,结果就是这次入侵会一直持续到 OpenAI 工程师周一回办公室为止。artrockalter 把它总结成一句话:一个禁掉开源模型的世界,是只要你不在 OpenAI 或 Anthropic 白名单上就无法做网络安全的世界。持相反意见的 ajyoon 则细致地反驳:Hugging Face 幸存是因为 OpenAI 的模型只关心拿到 ExploitGym 数据集,从各种迹象看 HF 是被完全攻陷了,GLM-5.2 只是事后用来评估损失的;网络安全的攻防不对称严重偏向攻击方——如果今天把 GPT-5.6 开源,全世界每一家医院真的能赶在攻击者之前加固防线吗?
-
alevskaya 带来了这场辩论里少见的领域专业视角:她做了约 20 年基因工程,过去 8 年在做前沿 LLM,曾研究病毒载体如何规避人体免疫系统。她认为 AI 安全圈渲染的生物风险场景是”发烧梦一样的幻想”,与生物学现实只有最微弱的联系;作为一个真正关心天然病原体风险的人,她对这种”假装 AI 比集约化畜牧业更危险”的恐惧营销感到疲惫。adastra22 附议说生物武器那套是电影情节,去问问生物学家就明白了;而 jefftk 反驳称奥姆真理教用了非致病炭疽株恰恰是知识失败的例子,且争论的焦点本来就不是今天存不存在,而是未来会不会存在。
-
GodelNumbering 指出一处方法论上的不一致:如果你真的相信”禁令没用”,那这个逻辑同样适用于硬件;而 Dario 支持的三条措施——禁芯片、打击蒸馏、强制安全测试——恰好条条对 Anthropic 商业有利。他说如果 Dario 真想让这番话有说服力,Anthropic 哪怕发布过一个开放权重模型都好。erwald 从政策角度辩护:禁止美国使用中国开放权重模型,和禁止向中国出口 AI 芯片与半导体设备,是完全不同的两件事,反对前者、支持后者毫不矛盾。
-
讨论中还有大量情绪化的道德质疑。m3h 讽刺说,一个直到昨天还不介意自家技术可能被用来轰炸他国小学女生的人,忽然开始关心另一个国家公民受到的压迫。这条引出了关于 Palantir Maven 系统在伊朗战争中使用 Claude 辅助识别目标的争论,也引出了 monk_grilla 的澄清尝试和 BeetleB 的反驳(拒绝的是对美国境内公民的使用,对外军事用途早已同意)。Aboutplants 的一句话被很多人认同:”他列出的每一条关于中国的担忧,恰恰就是我对美国拥有绝对控制权的担忧,一字不差。”
-
少数支持者也在。credit_guy 说他知道这不受欢迎,但他同意这封信:LLM 正在强到危险的程度,GPT-OSS-100B 这个级别的开放权重完全没问题,GLM 5.2 是全新的层级但看起来仍然安全,也许 Kimi K3 也还好,但再往上就开始不妙了;容易把这一切斥为 Dario 想赚钱,但那并不使他的论证变成错的。rramach 则认为这条评论区最清楚地说明了一件事:至少 Anthropic 在沟通上做得非常糟糕。