1、9月25日,美国哥伦比亚特区巡回上诉法院(D.C. Circuit)驳回Anthropic的请求,维持战争部(DOD)将Claude排除出其供应链的决定。这一判决的背景是什么?
今年早些时候,Anthropic与DOD之间爆发争议。Anthropic坚持自家Claude产品不得用于致命自主作战,不得用于对美国人的大规模监控,这是和DOD合作的前提,必须写入合同,但遭DOD拒绝。随后Anthropic被DOD以供应链安全为由,排除出了国防采购清单。
Anthropic并非天然排斥国防体系。2024年起,国防和情报机构已通过承包商使用Claude;2025年3月,Anthropic推出Claude Gov,并逐步允许其处理机密材料、分析外国情报、设计武器系统、开展进攻性网络行动。这些用途,恰恰是Anthropic威胁情报报告所列的AI滥用场景,但考虑到用户是DOD,Anthropic作出了相当程度的放开。
随着模型能力的提升,2025年秋,双方开始谈建立直接合同关系、进一步扩大Claude的使用范围。DOD要求在合同中加入“all lawful uses”,即所有合法用途均可使用。Anthropic愿意继续放宽,但坚持保留两条“关键例外”:一是不得用于致命自主作战;二是不得用于对美国人的大规模监控。
2026年1月,战争部长赫格赛斯要求使用不受使用政策限制、不会妨碍合法军事应用的模型,并在采购合同普遍加入“任何合法用途”条款。当然不是说一旦取得许可,DOD就必然启动致命自主作战或大规模监控,但它至少希望在具体单点案例中,不会因企业预置的限制而出现模型拒答。因此,DOD援引《联邦采购供应链安全法》(FASCSA),将Anthropic排除出供应商名单,后者随即在DC法院,发起起诉。
2、法院判决Anthropic败诉,是否意味着法院支持AI用于致命自主作战和大规模监控?
不是。法院没有说什么,比法院说了什么更重要。
Anthropic的逻辑是:1)完全自主武器可能在未来成为国防能力的一部分,但现阶段AI尚不足以可靠地承担脱离人类的目标选择和交战功能。2)即使大规模监控可能在某些情形下合法,也会带来严重、全新的基本自由风险。
法院认为,即使这些限制出于隐私、民主价值或AI安全的善意,但供应链风险取决于Anthropic“做了什么”,而不是它“为什么这样做”。法院更愿意采信DOD的逻辑:Claude曾拒绝政府任务,而Anthropic划出的两条红线在实战中边界不清,可能触发拒答或功能限制;模型的复杂性,使DOD无法靠有限测试消除不确定性,也不能永远使用旧模型。凡此种种,可能影响军方系统的可用性与任务保障,构成供应链风险,因此DOD可援引2018年《联邦采购供应链安全法》(41 U.S.C. §4713),当模型拒绝执行战争部认定为合法、必要的任务时,战争部有权将其视为供应链风险,并把它排除出国防采购体系。
因此,Anthropic败诉,绝不意味着其安全价值主张或产品红线被推翻。前沿实验室仍可以提出安全主张并将其写入产品;但在国家安全采购场景中,DOD有权不购买实验室单方设定红线的产品。
3、前沿实验室可以继续做自己认为对的事情,但可能会为此遭到国家采购的排除?这是劣币驱逐良币?
这是有争议的一点。
实际上,Anthropic在今年初启动了两条诉讼路径。其一,在加州北区联邦地区法院起诉总统指令、赫格赛斯指令及战争部依据10 U.S.C. §3252作出的供应链风险指定。3252主要针对“敌对方”通过后门、破坏或恶意植入功能颠覆国家安全系统的风险。其二,针对战争部依据41 U.S.C. §4713(FASCSA)作出的采购排除,Anthropic依照法定专属管辖,向哥伦比亚特区巡回上诉法院申请审查。4713适用对象更宽,覆盖“任何人”,关注供应商产品、服务或供应链是否可能危及联邦系统。
8月,加州法院作出有利Anthropic的判决,理由是§3252针对的是敌对势力的供应链风险指定,不适用于Anthropic;9月,DC法院作出不利Anthropic的判决,理由是§4713下的采购排除可以涵盖任何人,哪怕是本土非敌对势力企业。
因此,DC案三名法官中,持保留意见的Henderson法官特意提到:FASCSA的立法初衷是防范外国敌对势力、恶意行为者,DOD援引该法是扩大化解释了。但Henderson也坦言,FASCSA初衷虽是防范外国敌对势力,但文本中的管辖主体并非外国敌对势力(adversary),而是任何企业(any person)。所以,从法律适用错误上,很难推翻。
Henderson认为,如此判决可能会导致一个后果,即只要政府不喜欢供应商的技术或合同安全限制,就可要求其删除;只要供应商不同意,就可能被排除出供应链——哪怕限制本身是善意、公开、符合合同、乃至旨在防止违法或违宪用途时。
Anthropic也找了两个抗辩理由,但均未被法院接受。
第一,可只做有限排除,而非全面排除。Anthropic建议,应把限制缩小到可能涉及致命自主作战或国内大规模监控的系统。但法院认为,逐系统排除不可行:AI模型嵌入其他应用后,可能限制整个更大系统的功能;若逐个审查每个承包商、每个使用场景,战争部需要承担延误、成本和不确定性;在已判断存在国安风险后,选择“干净切割”而非碎片化排查,不属武断。
第二,DOD可预先测试,没必要一概禁绝。Anthropic认为,DOD接收新版模型前可予以测试,如不满意就拒绝接收、继续用旧版,何必全面排除。法院同样不予采信:首先,边界难以穷尽。“完全自主作战”“人是否在回路中”“何种监控算大规模”等,都不是简单的二元问题,不同任务、不同提示词、不同作战情境会产生差异。其次,模型不透明、提示词敏感。Claude参数达5万亿至10万亿级别,模型行为难以穷尽审计,Anthropic也承认,同样请求只要措辞略有不同,模型可能作出不同回应。最后,军方不能永远停留在旧模型。前沿模型快速迭代,Claude Gov在2025年就已连续发布多版,战争部不能被迫“封存在琥珀里”。
应当说,作为首个重大行政诉讼案件,且涉及头部前沿实验室,法官的裁决还是很谨慎的。这其中,既有对FASCSA的精准理解,也考虑到AI模型在国家安全场景下的实际应用。DC法院强调,AI模型并非普通零部件,模型行为会随提示词、任务语境和版本升级而变化,军方无法靠少量事前测试穷尽所有任务情境,也不能长期被迫停留在旧版本。只要Claude的内生训练和后续更新,可能让模型在具体任务中拒答、降级或无法按预期响应,战争部就可以不采购它。
和法院没有裁定致命自主作战或对美国人的大规模监控在实体法上是否合法相类似,法院也没有裁定所有政府部门都可当然要求模型供应商接受无边界的“所有用途”——哪怕事实上产生了这一结果,至少法院判决没有这方面的动机。
4、假设如DOD所愿,“所有合法用途”由自己界定,是否今后联邦政府作为最终用户,将承担所有的安全义务与责任,前沿实验室可据此免责?
不能得出这个结论。
理由有二:其一,这不是关于产品责任的司法判决,只关乎采购资格,确认DOD拒绝采购的行为合法;其二,现有法律并无类似互联网时代230条款的明确责任分配安排,最终责任划分仍很复杂。
这对行业意味着什么,也是两面的。
一方面,DOD暗示,对于国家授权的军事与情报任务,最终行动判断和政治责任应更多由国家承担,企业不应通过模型护栏来施加干涉——乍一看,若国家接管任务定义权,企业可主张自己不是最终裁决者,并据此规避高风险用途下的舆论与道义压力。
但另一方面,DOD的合同实际不足以构成企业的一揽子免责支撑。产品、合同、国内法与国际法责任不会因“合法用途”四字自动消失。一旦发生严重伤害、舆情反弹或国会调查,提供模型、基础设施和数据服务的公司很难完全脱身。我们判断,这正是Anthropic的核心隐忧。
DOD试图拿回的是“合法用途”的最终解释权,但DOD未必接得住由此带来的全部后果。法院判决的不是“DOD可以要求任何模型做任何事”,而只是确认战争部可以选择不购买不接受其任务边界的模型。至于最终行动是否合法、模型是否存在产品责任、厂商能否通过合同限制责任,以及国际法该如何适用,判决都没有回答,DOD也难以为此兜底。
5、 “大规模监控”在美国法上意味着什么?这是否天然违法?
AI用于“大规模监控”,并不直接等同于违法监控。
美国历史上,FISA、爱国者法案及其后续制度都曾为特定国家安全、反恐和情报活动提供法律授权,也同时伴随法院监督、国会监督与长期的隐私权争议。换言之,关键不只是“是否监控”,而是对象、目的、授权、程序、数据范围、保存使用方式以及是否受到有效监督。
Anthropic的立场更进一步。它认为,即便某些大规模数据收集形式上合法,模型被用于大规模识别、画像、追踪和关联分析,也可能使监控能力发生质变。AI降低跨库关联、自动分类、行为预测和实时筛查的成本,使有限的人力情报活动变成可持续复制的能力。
概言之,Anthropic担忧的不是单次调取的合法性,而是“单次合法”与“总体非法“之间可能出现的落差。Anthropic的9月威胁情报报告所提及的监控案例,也是类似风险模式的体现:有人利用AI构建识别和监控异见人士的系统;网络入侵者通过酒店Wi-Fi供应商、摄像头流媒体服务、邮件系统和身份数据库获取大规模个人数据,再以AI加快筛选、关联和定向攻击。这些案例说明,监控风险并不只来自国家明示授权,也可能来自被攻破的供应链、商业化间谍软件和灰色技术服务。
因此,Anthropic与DOD的争议,不能被简化为“企业反对一切监控、政府支持一切监控”。更准确地说,是前沿实验室出于免责的考虑,试图把一条较宽的预防性红线写入产品,而最终用户要求把是否允许、何时例外的决定权留在国家授权体系内。DC法院的裁决,肯定了用户有这一权力,但完全没有触及新技术环境下,权力该如何被监督的问题,以及更复杂的新技术条件下,传统立法授权是否有效的问题。
6、Anthropic这次败诉,是完败吗?是否能从中收获什么?
站在Anthropic的角度,企业的长期得失,当期未必算得清。事实上,Anthropic在加州、DC分别发起的起诉中,除针对采购与供应链法律问题发起起诉之外——即战争部能否以及在何种范围内排除一个可能限制模型用途的供应商,还对涉及宪法权利问题发起了起诉,即政府能否因企业公开表达安全立场,而对其施加带有污名化和排他性的国家安全措施。
采购问题上,因为适用法律不同,两法院判决不冲突;但宪法问题上,两院判决形成了张力。加州法院认为:政府的公开表述、行动时序和广泛禁令足以说明,国家安全理由被用来惩罚Anthropic公开反对“所有合法用途”、坚持模型安全红线的立场,因此构成了第一修正案意义上的报复,并在缺乏真正紧急性的情况下剥夺了其第五修正案程序权利。D.C.法院则认为:Anthropic的安全倡议当然受第一修正案保护,但政府排除它的直接原因不是其表达本身,而是其拒绝接受DOD认定为国家安全所必需的合同条款;在AI快速演进和军事任务紧迫性的背景下,先行动、后提供申辩程序也可以满足正当程序要求。——加州法官天然近民主党,而DC三位法官均由共和党总统任命,两位作出不利于Anthropic裁决的法官,则由特朗普任命。不难看出,Anthropic的价值主张能否得到伸张,取决于更复杂的场景。
站在行业的角度,美国前沿模型的安全投入得到了更多展示。与中国生成式AI备案相比,美国前沿模型无需在上线前向监管机关报备训练机制、权重调整、护栏设计和部署决策等技术细节。行政部门对实验室的理解,很多时候来自企业公开的安全框架、自愿承诺和有限测试。
本案因进入国防采购、行政复议与司法审查,反而让Anthropic的内部安全体系得以系统公开。例如,判决书呈现了Anthropic的三层护栏机制:一是内生写入,通过“宪法式”训练,把避免伤害、尊重隐私和政治自由等原则写入模型行为。二是技术干预,通过监测系统识别危险活动、应对越狱并进行针对性限制;三是合同约束,通过Usage Policy禁止特定用途。法院还记录了一个细节:Anthropic承认所有模型都可能被越狱,因此在2025年中开始建立第二道技术防线,这说明模型安全并非只靠“把价值写进模型”就能一劳永逸,而是训练、监测和合同相互叠加的动态工程。——这些机制本身未必新鲜,但通过司法程序,Anthropic和行业可以一次性讲清楚:安全承诺已对应真实的产品设计、技术投入和商业代价。
站在长期治理的角度,或有倒逼立法之效。230条款主要处理平台对第三方内容的责任并鼓励善意治理;生成式AI输出与模型提供者关系更紧,致命自主作战、监控等高风险用途不可能适用无条件豁免。更可能出现有限的“AI安全港”:企业履行安全评测、审计记录、部署限制和重大风险报告等义务后,才可能对无法控制的合法下游使用获得一定责任限制;明知、重大过失、故意移除必要护栏、虚假安全陈述或参与违法用途,均不应被豁免。
Anthropic案暂时无法创造这种安全港,但的确提出了一个终极命题:如果企业投入大量安全资源,甚至冒着对抗行政部门的风险,仍无法获得与其安全义务相匹配的责任边界,AI高风险部署中的权、责、利,到底应如何划分?在企业“暂停研发”这一悲壮举措之外,应思考将安全投入阈值与有限责任相关联。否则,企业越追求安全部署,越可能因同时承担技术、用途和政治后果而失去进入高风险场景的动力。
7、从全球化视角看,该判决和Anthropic的威胁情报报告之间,是不是存在双标的问题?
双标的质疑是客观存在的。
若某类网络、监控或武器能力由外国政府、非国家组织使用,就会被企业定为滥用,而当美国国内最高级别客户在“合法用途”框架下提出类似能力需求时,却可以要求例外——那么,海外政府和客户,很难相信这是一套普遍适用的安全原则。
事实上,哪怕Anthropic坚持一碗水端平,恐怕也难取信于所有市场。这就好比互联网时代数据跨境的争议:即便美欧有充足的政治与军事互信,欧盟法院始终坚信,美国既有立法框架不足以为欧盟区用户提供GDPR项下相称的数据保护能力,任何数据安全港都并不安全,都可能暴露于美国执法机关的范围内。
数据本地化浪潮和AI主权浪潮的双重冲击下,前沿实验室的全球布局,绝不可能在“同意拆掉全部护栏”与“拒绝拆掉任一护栏”之间做二选一。更现实的做法,是区分跨市场都应坚持的核心安全底线,与可以在明确授权、隔离部署、版本控制和责任可追溯条件下协商的主权客户规则。
8、如果致命武器与监控也难有共识,虚假信息的规则,又该由谁来写?
虚假信息的安全框架,比致命武器和大规模监控更棘手。
致命自主作战和大规模监控至少仍有相对清楚的场景边界:军事行动、情报活动、特定机关。更重要的是,它的最终用户,可以为它的道义性做一定的背书。虚假信息则不然,它既涉及真实伤害,也涉及言论自由,更要命的是涉及政治立场,特别是谁有资格判定“真伪”。
Anthropic诉DOD案的已经显示,高风险场景中,模型是否拒答已涉及到权力问题,虚假信息领域,拒答的边界更容易直接触及政治立场甚至选举得失。
不仅是生成与回答,智能体应用让情况会变得更加复杂。设想2028年大选季,各候选人的竞选办公室接入不同类型模型,用模型批量生成竞选内容、设计受众画像、运营智能体并组织网络传播。模型已不只是内容生产工具,它通过是否允许仿冒候选人、是否生成未经核实的指控、是否帮助规避平台规则、是否支持定向传播,来实际参与塑造选举信息环境。
理想路径是,当然是法律划出欺诈性仿冒、未经同意的深度伪造、虚假身份、针对选举和关键基础设施的恶意操纵等刚性底线,模型企业和平台将其转化为产品规则、来源标识、传播限制和风险审计,法院、选举机构、媒体与独立研究者则通过透明度、申诉和事后问责,防止规则压制合法政治表达。
然而,从两党围绕230条款的长期争议看,类似立法短期内能够出台的概率微乎其微。在可以预见的未来,两党会围绕模型生成什么、拒绝什么展开博弈;模型的复杂度又远高于社交网络,这会让模型厂商成为未来选举政治的关键变量。而传统社交平台作为最终信息的传播方,也可能承担关联责任。
9、对中美AI安全对话而言,这份判决意味着什么?
不能把“AI安全”简单理解为技术中立的风险治理语言。至少在国家安全场景语境下,其还包含军事任务、国家能力、供应链控制与产业责任分配。
判例说明,即使在美国国内,致命自主作战、国内监控和军事模型最终控制权,短期内也很难形成共同规则。企业、行政部门和法院之间尚未形成稳定共识,立法也未实质介入。
声明:本文来自安承宏观,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。