美鹰派报告罕见承认“双线失守”: 限72小时审核中国新AI模型, 防其全球扩散
📌 概要
文章称2026年世界AI大会在上海举办,中国携深度求索、智谱、月之暗面、MiniMax等企业已成为全球AI领军者之一,并倡导AI赋能千行百业、帮助全球南方弥合数字鸿沟。美鹰派报告罕见承认'双线失守',要求72小时内审核中国新AI模型,以防其全球扩散,折射出美国对中国AI崛起的焦虑。
⚡ 关键要点
- ▸2026年世界AI大会在上海举行,中国提出AI治理愿景并强调帮助全球南方弥合数字鸿沟
- ▸中国拥有深度求索、智谱、月之暗面、MiniMax等一批全球瞩目的AI企业
- ▸美鹰派报告承认'双线失守',要求72小时审核中国新AI模型以防全球扩散
【导读】2026年,世界人工智能大会暨人工智能全球治理高级别会议在上海举办,中国提出了希望人工智能“赋能千行百业”、“用全人类共同的价值塑造人工智能的价值观”、“帮助全球南方弥合数字鸿沟”的美好愿景。此时的中国,已经是世界人工智能领域的领军者之一,拥有包括深度求索、智谱、月之暗面、MiniMax在内的一系列全......本文来自微信公众号: 文化纵横 ,作者:邵彬瑞(译)
【导读】2026年,世界人工智能大会暨人工智能全球治理高级别会议在上海举办,中国提出了希望人工智能“赋能千行百业”、“用全人类共同的价值塑造人工智能的价值观”、“帮助全球南方弥合数字鸿沟”的美好愿景。此时的中国,已经是世界人工智能领域的领军者之一,拥有包括深度求索、智谱、月之暗面、MiniMax在内的一系列全球瞩目的人工智能企业。
中国先进人工智能在不断进步以赋能社会经济发展的同时,也已经在全世界扩散,甚至在美国,凭借着更低的价格,中国AI模型也得到了部分企业和个人的青睐。长久以来,美国影响控制着许多全球基础设施和重要行业,涉及计算、通信、金融支付、卫星定位、软件开发、操作系统等各个领域。这些产品和设施在全球广泛使用,以至于美国可以将它们作为一种武器,而成为其霸权体系的基础,如俄乌战争爆发后限制俄罗斯使用美国的部分软件和信息服务。中国AI模型、5G通信、光伏绿能等新兴科技的广泛应用正有打破这一霸权垄断的趋势,自然会触动美国鹰派的神经。
科学技术进步是美国在漫长的二十世纪独步全球的重要推手。白宫七月公布的《科学:一个新的黄金时代》,对美国科研体系和AI对科学的冲击做了相当全面的思考,报告的出发点之一,是意识到美国在全球科学技术领域的领导地位已不再无可撼动,而中国是关键挑战者,并且这种挑战是“美国哪怕在冷战时期都没有遇到过的情况”,因为苏联的经济规模比美国小得多。特朗普更是雄心勃勃,强调“对手正竭力追赶美国,我们必须大胆开拓道路,以保持技术上的领先地位。”
在这样的背景下,尽管中国成就斐然,鹰派们仍有另一种思维在理解着今日的中国和中国人工智能。这篇报告就属于这种“对抗”思维的产物,它从美国利益出发,主张中国人工智能正威胁美国的国家安全。在军事领域,担忧AI赋能中国的军事能力;在经济技术领域,则不想看到中国生产率不断提高,并在全球AI市场排挤美国竞争者。而这些各式各样的“安全威胁”,最终仍是用于游说国家机器采取一个不再新鲜的行动——打压中国。
本文为文化纵横新媒体编译,原载新美国安全中心(CNAS),原题为“Red Lines:Understanding the National Security Risks of China’s advanced AI”。本文展现出明显的美方推演的色彩,并不代表客观事实,请诸君批判性阅读,以便了解美方对华AI的思维视角。
文化纵横新媒体·国际观察
2026年第45期总第325期
中国先进人工智能如何“威胁”美国国家安全
报告使用“先进人工智能系统”(advanced AI systems)这一统称,用于描述通常被称为生成式人工智能(generative AI)、大语言模型(LLMs)或基础模型(foundation models)的人工智能模型。先进人工智能系统还包括其他广泛使用的相关工具,例如聊天交互界面(chat interfaces)以及智能体框架(agent harnesses,即能够使人工智能模型执行具体行动的软件,例如进行网页浏览、运行代码等)。这一术语在国际讨论中被广泛使用,尽管其具体含义并不完全一致;采用这一表述可以避免与正在形成中的监管定义产生混淆。
▍风险评估:中国先进人工智能系统现状
定义中国的AI先锋队
通过综合多种衡量指标,可以识别出中国人工智能生态系统中的关键参与者。三类指标体系分别对应不同的衡量维度,最终共同指向中国最先进的人工智能系统。这三个类别包括:智能水平(intelligence)、现实价值(real-world value)以及技术设计(technical design)。一个人工智能开发者并不需要在所有类别中都处于领先地位,才能具有战略重要性。本报告所识别出的开发者之所以具有代表性,是因为它们在足够多的类别中展现出竞争力,从而共同支撑了一个具有活力的人工智能生态系统。
根据这些衡量标准,本报告确定了七家中国人工智能生态系统的领先开发者:阿里巴巴、字节跳动、DeepSeek、MiniMax、月之暗面、腾讯和智谱。这些企业的旗舰模型在中国同行中处于领先位置,但仍落后于美国Anthropic、Google和OpenAI开发的人工智能模型。

▍行动领域
常规军事能力
先进人工智能系统能够帮助军队以更大的规模、更快的速度以及更高水平的协同开展行动。尽管仅凭公开信息尚无法全面评估中国人工智能系统在军事方面的实际成熟程度,但美国和中国公开发布的基准测试结果及相关报道,已经能够反映这些系统当前以及未来可能的应用方式。智能体能力、软件工程能力、多模态识别能力以及多步推理能力相结合,有望在指挥与控制、后勤保障、决策支持以及情报分析等领域发挥重要作用。
目前最直接的应用主要集中在实体军事行动(kinetic engagements)前后的分析密集型、高时延容忍(higher-latency)任务中,例如整合多源情报、生成并排序打击目标清单、跟踪后勤保障情况以及评估战场毁伤效果(battle damage assessment)。美国军方在2026年伊朗行动中的早期经验便体现了这一趋势。据报道,Anthropic的Claude系列模型参与了目标识别与打击支持工作,使美军能够在行动开始后的前24小时内完成对1000多个目标的打击,这一案例说明,人工智能能力能够迅速转化为现实的作战优势。
美国安全与新兴技术中心(Center for Security and Emerging Technology,CSET)分析认为,中国正越来越多地采用中国先进人工智能系统,尤其是阿里巴巴和DeepSeek的模型,应用于情报分析等任务。在CSET所整理的数据中,2023年至2024年间,全球获得人工智能相关采购合同的机构中,有70%属于非传统供应商。
我们认为,在测试模型解决复杂软件工程问题能力的SWE-Bench Pro基准测试中,领先的中国人工智能系统取得了约50%的准确率,而GPT-5.2和Claude Opus 4.6的准确率均超过55%。在测试评估AI智能体通过命令行自主解决软件工程问题的能力的Terminal-Bench 2.0测试中,中国模型Kimi K2.5和GLM-5分别取得50.8%和56.2%的成绩,而GPT-5.2和Claude Opus 4.6则分别是54%和65%,差距在逐渐缩小。
这些成绩已经足以支持人工智能在情报分析和作战规划等领域进行有选择性的应用,而这些领域也是目前人工智能已被证明最具价值的军事应用方向;但这些系统仍未成熟到可以广泛部署的程度。首先,受限于机载硬件条件,运行人工智能系统所需的能源消耗仍然过高;其次,武器系统运行的高速实时性要求,与依赖网络连接的模型推理所产生的延迟存在根本冲突。战场环境还存在传感器性能下降、电磁干扰以及对抗性环境等因素,而当前人工智能系统在这些条件下的表现仍不理想。即便在作战层面,将人工智能系统整合进现有的软件和数据体系仍面临重大限制。此外,将人工智能嵌入现有指挥体系还涉及种种挑战,包括建立信任机制、管理故障风险(managing failure modes)以及明确责任归属等问题。无论模型本身的性能如何,这些因素都会减缓人工智能的军事应用速度。但这些限制主要属于工程和组织管理问题,而非人工智能能力本身的根本性限制。
随着人工智能能力不断提升,模型压缩技术正在帮助克服这些技术限制。量化(quantization)技术通过减少模型权重所占用的内存空间和能源消耗,在仅造成有限精度损失的情况下缩小模型规模。蒸馏(distillation,此处指一种合法的技术实践,即利用开发者自身的大模型训练更小规模的模型)能够以极低的计算成本生成保留旗舰模型大部分能力的高效版本,尤其适用于特定任务领域。现代武器平台通常缺乏运行大型人工智能模型所需的硬件条件,但由阿里巴巴或DeepSeek等模型通过蒸馏产生的轻量化版本,我们认为中方理论上可以运行在与美国军方作战级硬件相当的设备上。随着中国逐渐探索哪些人工智能能力最适合部署在边缘设备(edge devices)上,模型蒸馏技术与机载计算能力(onboard compute)的发展,我们认为中美前沿人工智能均逐步进入真实战场环境。
网络行动能力(Cyber Capabilities)
借助中国人工智能采取的网络行动可能对美国国家安全产生最直接影响的领域之一。由于中国人工智能系统可以在本地部署,因此其无法被美国通过模型层面的干预方式进行控制。美国防御方无法追踪这些系统生成的输出,也无法切断其运行。
中国人工智能系统目前已经能够在攻击性网络行动的部分环节发挥作用,尽管其中一些能力尚未经过严格的公开评估。在CyBench——一项极少被模型刷题吃透的网络安全测评基准的一项测试中,DeepSeek-R1、GLM-4.7和Kimi K2 Thinking能够处理常见且相对直接的安全测试任务,但在复杂、多步骤的漏洞利用任务中仍需要人工指导。相比之下,OpenAI的GPT-5已经具备足够能力,可以自主完成一些具有一定复杂性的任务,而这些任务通常由中级水平的网络操作人员执行。这一差距体现了两类系统之间的区别:一类系统只能帮助完成孤立的子任务,另一类系统则能够实质性提升整体行动效率。然而,持续的技术进步意味着,中国人工智能系统可能会在2026年的某个时间点达到这一能力门槛。
开放权重发布进一步使这些能力能够被美国的“敌对国家”和非国家行为体获取。通过模型微调(fine-tuning),即使具有较强安全防护机制的模型,也可以以较低成本削弱甚至移除其安全限制;与此同时,中国人工智能开发者在针对网络安全相关输出的防护机制,在美方评估中存在投入比重不足的情况。尽管DeepSeek-R1的技术能力与GPT-4O或Claude Opus 4.5相当,但它拒绝美方认定的“有害网络安全相关请求”比例不到后两者的一半。因此,具备较强能力的中国模型在默认情况下更加宽松,也更容易被人为调整为完全开放的状态。

生物学能力
公开基准测试以及企业自行披露的研究结果表明,中国领先的人工智能系统已经具备较强的生物学知识和推理能力。这些能力引发了美国对于人工智能在生物领域双重用途(dual-use)应用的担忧。然而,目前针对先进人工智能如何可能帮助开发生物武器的最严格研究,美国始终没有将中国人工智能系统纳入评估范围。2026年2月,一项旨在克服此前测试局限性的智能体能力评估,仅测试了Anthropic、Google和OpenAI的模型。
尽管如此,我们认为,中国人工智能系统在生物武器方面的能力,或许可以与美国匹敌。在“病毒学能力测试”(Virology Capabilities Test)中,DeepSeek-R1在仅基于文本的问题测试中取得38.6%的成绩,明显高于人类平均水平22.6%。从实际应用角度看,该模型已经能够协助排查实验流程问题、解读DNA序列,并以超过受训病毒学家的水平分析病原体特征。
▍经济技术领域
产业能力
中国的先进人工智能系统已经展现出足够的能力,尤其是在编程领域,足以支持许多工业应用。现代制造业和工业系统越来越依赖代码运行——过程控制器、质量监测、供应链物流和预测性维护等环节都离不开软件。前文讨论过的SWE-Bench Pro得分表明,中国领先的人工智能系统能够处理该基准所测量的软件工程任务中的大约四分之三。即使只是实现部分自动化,也可能改变工业生产,而中国企业正在积极进行相关试验。2025年1月DeepSeek-R1发布后仅数周,就有20多家工业领域的中央国有企业,包括中石化和中化,开始将其整合进自身业务。
智能体工具可能进一步实现多步骤的工业操作。Kimi K2.5声称最多可以创建100个子智能体,并行执行超过1,500项协调操作,在复杂分析任务上实现4.5倍的速度提升。供应链优化任务——例如评估数十个仓库的库存情况、比较运输方案、识别瓶颈以及调整采购计划——天然适合采用这类技术。目前,据报道,中国国家电网正在部署AI辅助的电网监测和优化系统。不过,目前这些工具主要还是在加速某些独立任务,而不是负责端到端地协调完整的工业运营。真正值得担忧的并不是它们今天能否完美运行,而是国内激烈的竞争和国家需求推动快速迭代,使其可能在接下来一两代产品中迅速缩短与实际部署之间的距离。
多模态识别能够进一步提高效率。中国研究人员已经展示了如何利用图像分析检测出人类检查人员可能遗漏的细微裂纹或表面缺陷。维修技术人员还可以拍摄不熟悉的设备,然后获得设备识别结果、技术规格以及维修操作流程等信息。Qwen3-VL等专业化系统支持视觉检测工作流程,据报道已经被应用于汽车零部件制造。
这些能力在机器人领域能够得到最充分的体现。图像识别、推理能力和智能体工具使用能力在机器人系统中汇聚,这类技术有时被称为“具身人工智能”(embodied AI),中国开发者正在积极布局这一方向。宇树(Unitree)等人形机器人制造商已经与阿里巴巴和DeepSeek开展合作。除此之外,中国产业政策所关注的其他重要产品类别也正在整合中国人工智能技术。宝马已经与阿里巴巴合作,将Qwen模型嵌入其在中国生产的Neue Klasse系列汽车,并计划从2026年开始应用。腾讯正在开发能够模拟物理环境的“世界模型”(world models),进一步推动多模态推理与用于训练自主系统的强化学习流程相结合。
研发应用
能够加速整个科学研究体系发展的先进人工智能系统,可能成为中国的一项战略能力。中国已将人工智能驱动的科学研究提升为一项重要战略重点,“必须利用人工智能引领科研范式变革,加快各领域科技创新和突破。”加速科学发现并推动科研与开发(R&D)模式转型,是“人工智能+”(AI Plus)倡议的前两项重点任务。
到目前为止,这些能力主要集中在提高生产率的任务上,例如自动化同行评审和数据标注。一些更加雄心勃勃的尝试则透露出未来的发展方向。2025年11月发布的StarWhisper Telescope系统利用由DeepSeek-R1驱动的智能体,实现自主观测和分析。值得注意的是,该系统使用的还是一款已经发布将近一年的模型,这表明中国科学家在采用现有的全部AI能力方面仍然相对缓慢。
中国人工智能开发者高度关注硅谷的相关讨论,因此很可能会沿着美国领先AI开发者已经采取的路径发展,即利用自身的人工智能系统开展自主化、加速型的内部研发。MiniMax声称,其于2026年3月发布的MiniMax-M2.7是其“第一个深度参与自身进化的模型”,预计承担了约30%至50%的开发流程。未来,这类活动可能最终扩展到生命科学以及其他科学领域的研究,而美国AI开发者已经开始探索这些方向。
计算效率、模型压缩和开放权重发布
足够的能力是被采用的基本门槛。但中国的AI开发者还采取了三种额外的设计策略,在推动中国国内工业领域采用AI的同时,也在海外创造经济依赖:计算效率(compute efficiency)、模型压缩以及开放权重发布。
计算效率既是主动选择的结果,也是现实需要。美国的出口管制促使中国开发更加高效的架构,但低成本推理也符合中国推动AI在国内外大规模采用的利益。阿里巴巴声称,其Qwen3模型系列能够以领先美国模型的一小部分计算资源和价格,提供同等水平的性能。尽管CAISI发现,在达到相近能力水平的情况下,一款美国模型的成本比DeepSeek-R1低35%,但对于许多潜在用户而言,中国AI系统更低廉的价格仍然具有难以忽视的吸引力。在深受初创企业欢迎的OpenRouter平台上,截至2026年初,使用量最高的三个模型全部来自中国,其价格相比美国同类模型最高便宜17倍。
中国开发者进一步通过模型压缩推进这一逻辑。阿里巴巴的Qwen3系列包含32个模型,参数规模从0.5B的系统一直到235B的系统不等,其中最小的模型体量足够小,可以在手机上运行,而最大的模型规模则足以与美国前沿模型相媲美。每一个模型都提供多个不同程度的压缩版本——主要通过量化实现,即以少量精度损失换取速度和效率的大幅提升。
相比之下,美国领先的开发者提供的主要是少数几个大型模型。OpenAI开放权重模型gpt-oss中最小的版本拥有20B参数,虽然足够小,可以在高端消费级显卡上运行,但仍然太大,无法在智能手机上运行。
战略的第三个支柱是开放权重发布,它将计算效率和模型压缩转化为更广泛的技术扩散。宽松的许可制度(permissive licensing)允许用户在不依赖开发者基础设施的情况下进行本地部署、微调以及商业使用。认为模型选择不会造成锁定(lock-in)的传统观点,即便对于开源模型也是如此,这一观点误解了组织采用技术的方式。灵活的小型初创企业可以用相对较小的成本更换模型。但大型企业和政府部门,尤其是发展中国家的政府部门,却无法轻易做到这一点。一旦组织选定某个供应商,围绕该模型建立工作流程和测试基础设施,并将其整合进现有系统,更换模型就会产生很高的组织成本——即使从技术上来说完全可行也是如此。风险厌恶型的采购流程往往倾向于继续使用已经建立优势的供应商。经过微调、已经融入组织自身知识的模型,也可能无法在新的模型上重新复制,我们需要注意全球企业及政府实体对中国模型使用而使中国产生的规模优势。
中国的AI系统正在通过实现制造业自动化、优化供应链以及缩短战略性产业的研发周期,加速中国的产业现代化和科学技术目标。随着生产率提升不断累积,其长期结果将是形成一个能够在一个又一个产业领域与美国生产相竞争并取而代之的工业基础。其次,计算效率、模型压缩以及开放权重许可都是旨在最大限度推动中国AI在全球范围内扩散的技术设计选择,它们足以与美国竞争,并使其形成结构性依赖。这两条路径结合起来,体现的是一种开放、具有全球竞争力的中国战略。

▍绝对的风险及其后果
美国商务部目前只发布过三份针对中国AI系统的评估报告,而且每一次都是在相关评估完成数周甚至数月之后才发布;与此同时,美国政府既没有进行外交层面的推广,也没有采取相应政策行动,从而将公共舆论的主导权让给了中国AI开发者,并使这些系统能够在缺乏审查的情况下被广泛采用。自2024年将智谱列入实体清单以来,美国政府尚未对任何中国AI开发者采取进一步行动,尽管亚洲和欧洲的盟友对此表现出兴趣,但也尚未针对任何中国AI开发者形成协调一致的政策行动,信息共享仍然有限且缺乏持续性。
过去两年中,中国AI系统的能力大约一直落后于美国前沿水平3至12个月,而对抗性蒸馏维持了这一追赶速度。Anthropic、Google和OpenAI最近都报告称,其模型曾成为此类行动的目标,并点名指出DeepSeek、月之暗面(Moonshot)和MiniMax。缓解措施和法律救济手段的不足,凸显出美国AI开发者持续面临的脆弱性。中国吸收或利用这些技术进步、进而损害美国国家安全的能力,又进一步加剧了中国AI系统所带来的绝对风险。
这也意味着,本报告所记录的风险具有很短的有效期。一个在2026年初被评估为不足以具备部分实力的系统,到年底可能就会跨过这一能力门槛。
用中国和美国AI系统之间的相对差距来分析问题,并没有很好地服务于政策制定。美国与中国之间不断扩大的能力差距,确实可以在某些风险类别中降低部分风险,但在某些风险类别中并没有实际影响,且都无法彻底消除任何风险。
以下提出的政策建议,是将这一分析转向实际操作的第一步。每一项建议的目的,都是提升评估能力,不仅要判断中国AI系统在排名上处于什么位置,还要判断它们究竟能够做什么。
▍政策建议
本报告所记录的威胁,需要比本文所提出的措施更加激进的政策工具,例如进一步收紧出口管制、实施投资限制,以及动用美国商务部的《信息与通信技术及服务计划》(Information and Communications Technology and Services Program)采取行动。如果美国政府目前缺乏必要的分析能力和制度能力,这些政策工具就无法得到精准校准。因此,应当将建设这种分析与制度能力视为削弱中国AI生态系统相关行动的互补措施。
1.美国商务部应在中国先进AI系统发布后不超过72小时内,公布针对这些系统的国家安全风险评估。
如果得到商务部领导层的指示,CAISI有能力对中国AI系统进行快速评估。在明确指示下,快速评估应当考察系统的技术特征、安全漏洞和能力,并将每一个中国AI系统与其美国和中国的同类系统进行对比分析。评估体系应当实现标准化,并与国防部、能源部和国务院共同制定。至少应包括CAISI在2025年两份报告中开展的智能体劫持(agent hijacking)、越狱(jailbreaking)和审查(censorship)评估。涉及机密或敏感信息的评估结果,应在系统发布后不超过96小时内提供给美国政府内部使用,并在适当情况下向盟友提供。
72小时的评估时限应适用于重大发布,例如推出新的模型系列(如从Qwen2到Qwen3),或者进行重大升级(如从DeepSeek-R1到DeepSeek-R1-0528)。商务部应当提前公布将要评估哪些系统和开发者,并且至少应涵盖本报告重点关注的七家中国AI开发商的重大模型发布。即使只是进行一项能够初步识别风险和漏洞的评估,也比在完全没有任何独立评估的情况下,任由中国AI系统被美国企业和研究人员广泛采用,要有价值得多。
目前,CAISI的预算规模相对有限,而且尽管对中国AI系统进行评估属于其职责的重要组成部分——美国商务部长Howard Lutnick已明确阐述了这一职责——CAISI对中国系统的评估仍然主要是临时性、非系统性的。
国会应当每年为CAISI的中国AI评估任务拨款至少1000万至2000万美元。根据NIST的基本授权法案,相关授权实际上已经存在,但商务部长发布正式指令,可以使72小时的评估时限具有约束力。新美国安全中心(Center for a New American Security)的Janet Egan、Spencer Michaels和Caleb Withers在2025年的报告《Prepared,Not Paralyzed》中,还详细提出了进一步加强CAISI整体权限和资源配置的措施。
2.美国网络安全和基础设施安全局(CISA)应针对中国先进AI系统发布网络安全警报和安全通告,并牵头建立“人工智能信息共享与分析中心”(AI-ISAC),汇总美国AI开发商所掌握的威胁情报。
本报告所记录的网络安全漏洞需要立即采取行动,以保护关键基础设施和企业系统。CISA应当发布警报,提醒美国各组织注意中国先进AI系统所带来的具体风险,包括更容易受到智能体劫持(agent hijacking)的攻击、安全文档不完善等。警报应当包含关于漏洞检测、风险缓解以及安全替代方案的技术指导,并随着新漏洞的发现及时更新,同时纳入本报告所建议由商务部开展的评估结果。
为了使这一工作能够持续开展,CISA应当与商务部以及国家网络总监办公室合作,建立AI行动计划所要求的人工智能信息共享与分析中心(AI-ISAC)。
包括主要AI开发商在内的美国科技企业掌握着大量有关中国AI驱动威胁的情报,但这些信息彼此分散,而竞争方面的考虑又阻碍了有意义的信息共享。AI-ISAC应当使开发商能够在不暴露专有信息的情况下,共享失陷指标(indicators of compromise)和新出现的攻击手段,从而形成完整的中国威胁图景,为CISA发布公共安全通告以及建立AI事件响应框架提供信息支持。应当设立一项优先工作分支,用于识别人工智能驱动型网络攻击行为特征,(signatures),并将其与能力评估结合起来,从而清晰研判网络攻击者认为具备实战价值的人工智能系统与相关能力。
AI-ISAC应当以现有的行业专项信息共享与分析中心(ISACs)为模式,由司法部发布指导意见,明确说明善意参与信息共享的行为受到反垄断安全港(antitrust safe harbors)的保护。初期资金可以达到1000万至1500万美元,来源包括CISA网络安全部门的预算以及国会追加拨款,并辅以成员缴纳的费用。
3.美国商务部应与国防部、能源部、国务院以及美国企业合作,为在美国境内托管、分发或提供由外国对手实体开发的AI模型的受监管访问服务的实体,制定安全测试指南。
美国国家标准与技术研究院(NIST)应当制定专门针对由外国对手开发并由美国境内实体托管、分发或提供访问服务的AI模型的安全测试与保障指南。测试内容应包括但不限于:模型对越狱和提示词注入的易受攻击程度、意识形态偏见、是否存在后门,以及针对滥用行为的安全防护措施是否不足等。这些指南应要求在托管模型之前,公开披露测试结果以及安全保障措施,使企业客户和政府采购人员能够对不同服务提供商进行比较,从而鼓励更加完善的安全防护和分析。
另一项配套工作是依托前文所提到的CAISI国家安全风险评估,为美国各类机构制定最佳实践方案,帮助它们降低由外国对手开发的AI模型所带来的风险,这些指南并不会削弱美国企业的竞争力。恰恰相反,它们能够协调集体行动,并保护包括云服务提供商在内的美国企业,使其免受因成为间谍活动或破坏活动的渠道而产生更大的声誉和法律风险。相比于缩减可提供的模型目录,这类风险对企业客户信任造成的损害要严重得多。
4.美国能源部应利用“Genesis Mission”(创世纪计划)框架下建立的基础设施,在国家实验室设立一个针对中国先进AI系统的机密对抗性测试项目,并与国防部、商务部以及国家情报总监办公室(ODNI)协调开展。
本报告所记录的分析空白,在涉密领域尤其严重。尽管信息保密会限制能够据此采取行动的人员范围,但关于中国AI系统能力的一些最重要问题,无法在非涉密环境中以负责任且可行的方式进行测试。
创世纪计划对国家实验室综合AI平台的投入,为开展这类工作提供了计算基础,且无需建设新的基础设施,也无需依赖可能记录敏感查询内容的商业云服务商。国防部和国家情报总监办公室(ODNI)应当提供威胁场景和行动需求;商务部则应当提供CAISI的评估数据,作为基准输入。该涉密项目应当设计为能够形成可以解密公开的摘要和风险评级,并进一步将这些结果反馈给本报告所建议的CAISI公开评估。在保留具体行动细节机密性的同时,为更广泛的政策应对提供信息支持。
5.美国国务院应定期召集核心盟友举行会议,分享有关中国AI生态系统的信息,并协调采取集体政策行动。
盟友之间需要进行持续、有组织的协调,以防止中国AI系统成为全球经济默认的数字基础设施。现有的多边合作机制不足以应对这一任务。由美国和另外10个成员国政府参与的国际先进AI测量、评估与科学网络(International Network for Advanced AI Measurement,Evaluation,and Science),为技术机构共享评估方法提供了一个有用的平台。但其成员包括一些在美国和中国之间采取平衡策略的国家;该机制并不在政策层面开展工作,也没有协调限制性措施或共享情报的授权。真正需要的是一个规模更小、层级更高的协调机制。
美国国务院应由网络空间与数字政策局(Bureau of Cyberspace and Digital Policy)牵头,在商务部、国防部、能源部、白宫以及国家情报总监办公室(ODNI)的支持下召集这一小组。
该小组最初应包括:英国、日本、韩国、澳大利亚、加拿大、以色列、荷兰和德国等——这些国家既具备相应的技术能力,也与美国拥有“战略上的联盟”。这样一个规模较小的组织既足以采取行动,也具有足够的互信,可以共享敏感信息。会议应当每月举行一次,参与者至少应达到助理部长(assistant secretary)级别,从而确保与会者拥有决策权,或者能够直接为决策提供意见。
该小组应当在成立后的四个月内建立三个工作方向:第一,建立针对中国AI系统的共同评估标准;第二,建立协调一致的信息披露框架,统筹安排评估结果和威胁通告的发布时间;第三,建立常设机制,对受到关注的中国AI开发商及其系统采取联合行动。从长期来看,这一小组可以逐步发展成为一个正式机构,用于协调技术保护措施。
一个显而易见的潜在问题是,这个小组可能最终变成另一个定期召开会议、却没有多少实际成果的协调机制。因此,这里提出的三个工作方向旨在迫使其采取行动,而不仅仅是发布会议纪要和声明。如果该小组在成立后的第一年内无法取得可见的成果,就应当予以解散。
6.美国商务部应与国防部、能源部、国务院以及国家情报总监办公室(ODNI)合作,每半年发布一份关于中国AI生态系统及其供应链状况的报告,为出口管制、投资审查以及其他限制性措施提供依据。
自2017年以来,几乎所有旨在削弱中国AI生态系统的行动都来自行政部门,国会的参与则非常有限。如果没有关于中国AI生态系统的定期报告,国会就缺乏一个基准,来评估现有政策是否有效,以及是否需要赋予政府新的权限。
定期向国会提交评估报告,将有助于议员考虑是否需要增加政府权限、资源配置以及支持长期战略竞争的相关要求。不过,与其每年发布一次,每半年发布一次更能契合AI技术快速发展的特点。
文章原载新美国安全中心(CNAS),原题为“Red Lines:Understanding the National Security Risks of China’s advanced AI”。欢迎个人分享,媒体转载请联系版权方。