爱吱声

标题: 主权级的帽子,县城级的活 [打印本页]

作者: xiejin77    时间: 昨天 13:02
标题: 主权级的帽子,县城级的活
主权级的帽子,县城级的活% g: ~  H6 C# f; F/ y8 ~( t* r
Anthropic 2026 年 9 月威胁报告群嘲全景,以及笑完之后剩下的几页

8 z, r9 X- k5 O- i+ u一 一份用编号和档位武装起来的报告
# }, h( W1 V8 E
9 月 10 日,Anthropic 在 X 上发推,宣布发布公司史上最详细的威胁情报报告,《检测与应对人工智能滥用(2026 年 9 月)》。154 页,覆盖 2025 年 12 月到 2026 年 8 月,七类危害领域,网络作战、影响力作战、监控、诈骗、生物滥用、常规武器研发、模型蒸馏。推文末尾说,报告里的每一项行动他们都做了处置。
& i$ w. f0 M2 O4 Z6 X* J
这条推文下面的第一批回复里,最扎的一条是这么写的,Anthropic 说了一些无法验证的东西,主流媒体不加追问地照抄。

# z  z4 I9 t0 ~+ |' h9 f, z! ~; T
这份文件给自己配了一整套度量工具。每个被处置的行为体都有一个代号,GTG 加五位数字,报告解释说这是 Anthropic 内部用来标记滥用行为体的设计符。评级方面引入布鲁金斯学会的 Breakout Scale 六档制,衡量影响力行动有没有跨出假账号网络、有没有进入主流媒体、有没有触发政策回应。度量危害时又造了一个词,能力增益,定义是用了人工智能比不用多造成多少危害,从速度、规模、深度三个维度看。
$ Q4 H; E0 o$ w2 c" z' @; H
工具本身没有问题,问题在用法。七类危害领域被并列成同一个目录,导弹研发、生物滥用、国家监控、网络间谍,和一款骗人感情的约会应用、一份科研经费申请书、一个单兵操作的灰产脚本排在一起,编上号,打上档位。这些事的严重性差着几个数量级,并置产生的整体印象却是同一句话,人工智能正在被各方滥用,范围极广,程度极深。
) \# A% K$ r- O$ p9 L) {8 G0 _
发布之后的反应印证了一件事。Reddit 的 r/LocalLLaMA、r/singularity、r/biology 三个板块,加上 X 和全球安全工程圈,几乎同时开始群嘲。有人把报告里的案例逐个拆开对答案,有人贴出报告自己的图表打报告自己的脸。一份技术文件能在一周之内变成全球技术圈共同的段子素材库,这本身就是一种评价。

; S0 \: U: j2 o( ~4 x0 I2 `
群嘲是有道理的。这份报告的判定层和它的工程层,质量完全不对等。判定层充斥着定性通胀、归因跳跃和双重标准,工程层却埋着几段相当扎实的攻防实录。这篇文章先把九个案例的耳光挨个数完,再说笑完之后剩下什么。
4 f3 Q; a# [+ l; o% Q, r$ C* L
二 九个案例,九记耳光4 e9 j* g2 @6 y# u' ^
案例一 也门山洞里的高超音速导弹,和那枚试射失败的手机飞控火箭
' M+ z5 J1 M/ a6 f
报告在常规武器研发一章的头条案例,编号 GTG-87001,讲的是也门北部一支小组同时推进三个武器项目。第一个是用消费级手机主板做飞控计算机的制导火箭,带末段寻的。第二个是声称射程超过 2000 公里的多级弹道导弹。第三个是代号 R2000 的多型导弹家族,其中包含高超音速滑翔飞行器方案。报告说他们用 Claude Code 替代人类软件工程师,把开源自动驾驶软件整合到手机级飞控上,写控制与位置估计代码,调飞控参数,跑固件构建流水线,做六自由度轨迹仿真,还同时开多个实例分工,一个写代码,一个查资料,第三个审查前两个的输出。
# |  B- \# B0 Y0 |7 t- ]
这段描述被中文互联网读成了胡塞武装手搓高超音速导弹。这个读法的问题在于,报告自己的配图就把三个项目的真实进度画了出来。

# S8 M- D3 t7 B0 m" e* Z  T( X
系统工程 V 图出自报告第 114 页。制导火箭那条橙色进度条走到了飞行试验与使用,多级弹道导弹那条蓝色带停在仿真,包含高超音速滑翔变体的多型导弹家族停在设计。也就是说,被传成手搓高超音速导弹的三个项目,一个还在图纸上,一个在跑仿真,唯一走到实物试验的,是用旧手机主板做飞控的那枚制导火箭。
3 h& V) C0 b6 l& m  |
报告正文还补了一句,没有证据表明这些行为体成功部署了可实战的装置,不过他们确实试射了一枚制导火箭,这次试射看起来失败了,几小时之后,他们回到 Claude 上分析遥测数据,查找失败原因。
* V5 z# t4 z7 Y! |/ t$ s% u' Q
造导弹的人造完不知道为什么没响,回头问模型。这个画面足够滑稽。滑稽之外,真正的问题在报告的章节安排。一支用旧手机主板做飞控、试射失败的业余小组,被放进常规武器研发一章的头条位置,配上 GTG 编号和一张像模像样的系统工程图。而弹道导弹和高超音速滑翔体真正的瓶颈,是能承受数千度气流冲刷的高温防护材料、推进剂配方与工艺、高精度惯性器件、风洞和实弹试验,这些环节没有一样能靠对话窗口推进。控制代码是整条链上少数几个纯靠算力就能推进的环节。报告把软件层的进展写成了武器能力的进展,中文互联网再把武器能力的进展读成了成品,两层转述叠加之后,一个航模级项目就这么变成了主权级威慑。

; F8 S$ t  |, k  e( ?案例二 P4 级生化危机,拆开是五份基金申报书  z/ Q6 B$ F6 b' X9 g
生物滥用那一章列了五个案例,每一个的定性都到了可能支持生物武器开发的高度。逐一拆开看,其中一起是一份科研经费申请书,申请为基孔肯雅病毒做功能获得性研究。报告注意到申请书里的信息显示研究者是文职人员,但实验计划在一家军事研究所进行,这个组合确实扎眼。另外几起包括在受限地区规划禽流感哺乳动物适应性实验,以及通过转售平台绕开地区限制为病毒学家提供服务。
$ p* g' ^2 F( t1 v
报告在这一章自己写了两句关键的话。第一句,评估与基准测试只能提供模糊的证据,说明人工智能在生物领域的危险使用。第二句,这些案例涉及的研究都可能具有良性的科学意图。

" |1 t+ {  F2 L9 u$ O) E
一份自己标注证据模糊、可能良性的章节,在目录里与导弹、国家监控并列。章节的存在本身就在传递威胁等级,正文里的限定语管不住目录带来的分量。
- V& K. r& {' w( R1 ]  o
生命科学社区的反应最直接。合成与改造病原体的物理门槛在于高等级生物安全实验室资质、严格实名审查的前驱体供应链、活体动物操作规程,不在于从公开论文里生成的综述文本。把研究者写申报书的日常包装成挫败国家级生化计划的证据,被圈内称作恐慌营销的教科书案例。

, |3 g5 L5 \- c3 \1 V" p1 E案例三 马里的神仙提示词,和一句自我免责
8 \4 K+ D( ^4 J- a9 ]  H
监控那一章里最出圈的是马里案。报告写,一名受雇于马里国家安全机构的独立顾问,用 Claude 设计了一套叫 Lakana 360 的系统,监控该国三家运营商大约 2500 万张 SIM 卡,设计目的是绕开马里法律要求法院令状的限制,能对任意指定的手机号生成情报档案,不向使用者索取任何合法手续。

! k. X1 O; V: \4 i) P
读到这里,电信工程师的反应是这套系统不可能只靠发提示词搭起来。全国级移动通信拦截需要在运营商核心网机房部署硬件分流探针,打通合法监听接口,架设高吞吐的分布式流处理集群。这些是物理世界的工程,不是对话窗口能解决的。

/ m& V$ k4 \" ^, G
报告对这一点的处理方式很微妙。同一个段落紧接着一句限定,在这起案例里,Claude 没有被用来分析监控档案,而是用来设计支撑情报采集的底层软件。

2 T+ S' Z, a) O, f# T' {* g$ v
前一句足以登上头条,后一句把头条的锋芒收回半格,两句中间没有换段。

' D! o( I6 N! [4 ?
这句免责把人工智能参与监控,换成了人工智能参与编写监控软件。一桩被跨国人权组织与美国国务院都记录过的国家级监控工程,模型的作用被一句话摘出去了一部分。而这一章的引言又说,人工智能正在被用来替代一支工程师队伍,举的第一个例子正是这名马里顾问。引言说它替代了整支队伍,正文说它只负责写软件,两句都出自同一份文件。
, O" z. I4 p* L4 Z* v
马里这一案也没有因为那句免责而变轻。报告在后面又写,这套平台已经被部署到当地,账号封禁管不到它。2500 万张 SIM 卡的监控照常运转,Anthropic 能做的只是把那个订阅账号停掉。
2 o6 P* X! `' x" k9 b+ y
案例四 长沙两名本科生,和一套国家级编号
5 @& |: T# v& C6 a
GTG-10007 被归入 1 开头的编号段。按报告自己的解释,GTG 是内部设计符,1 开头对应国家级情报背景。这个行为体的画像,报告写得很细。讲中文的操作者,很可能住在湖南长沙。其中两人是湖南某高校计算机与通信工程学院的在读本科生。一人曾在安全企业深信服实习,正在面试另一家安全企业奇安信的攻防岗位。

; y: S7 D. f% p; r( B" c3 N
用实习经历和求职动态支撑国家级情报行动的判定,是这份报告里最难辩护的一处。计算机专业学生在安全公司实习、毕业前投攻防岗位,是这个行业里最常见的路径。照这个标准,给洛克希德马丁投过简历的人都能进美军战略司令部的名单。

7 y3 l7 I7 n% ]$ f7 T& z
更妙的在报告自己的正文。在描述完这个行为体的全球侦察、零日挖掘、逆向安全产品、开发恶意软件之后,报告写了一句,尽管在人工智能工作流层面针对全球实体,该行为体的动手侵入目标全部集中在中国境内。

8 |2 N, T: s9 X" B8 e+ p
一个被给到国家级情报编号的行动,实质动手的目标全部在国内。这句话是报告自己写的,写在同一个案例的小节里。安全圈读完的结论很一致,这更像在校学生自学渗透练手,或者接私活刷漏洞赏金,与地缘对抗先锋没有任何关系。

$ O6 A0 |8 k! i. X
# Z0 m) I1 m3 }6 I9 w7 \

& s! P# n- O$ g未完继续! n8 I/ J8 J; U* [% p. c- t
2 R2 _1 o- K/ T$ Q4 G/ s4 K* M# R

作者: xiejin77    时间: 半小时前
本帖最后由 xiejin77 于 2026-9-21 08:08 编辑 # D( q; a: x6 q, V/ W1 v
4 J5 |0 \5 n; I8 J( L7 q
案例五 孟加拉的刷量脚本,肯尼亚的洗发水广告
2 T$ H) Y% z! X; Y" t

8 u; {5 s( p4 c) y影响力作战那一章是档位最低的一章。报告处置九起行动,自评最高的只到第四档,多数停在第二档。0 H1 ^2 D% J& [# x" z7 z/ Y

* m4 p4 B$ }/ \" H0 A/ x孟加拉国那起,编号 GTG-54006。盖班达县一名操作者,轮换使用 29 个 Claude 账户,用一个名叫 fake_news_3.py 的自编程序直连模型,按固定批次生成内容,每批 15 条标题、3 篇假新闻、15 个图像生成提示。累计产出至少 1500 条标题、300 条假叙事、1500 个图像提示,喂给 Facebook Live、YouTube 和 TikTok 的直播,目标受众是识字有限的乡村选民。这个行为体在内部通讯里写,没人知道新闻是假的,内容要火爆而激进,要简单到连村里人都懂。0 F1 R8 B9 G) G2 M6 f0 O
4 C: c, ?* \% X8 l2 \- P8 n
1 P, J" y* u6 w* V3 y
这个案例的评级是第三档。同一章里,肯尼亚一案,编号 GTG-54004,报告给的是第一档,原文写的是活动完全隔离在假账号与本地水军网络之内,未能触及或影响任何真实的人。报告还注意到,这个操作者用同一套话术人设,在推销一个叫 SHANKI 的洗发水品牌和日化百货。
  L( g" {, `5 C
# h8 V& A9 ^: ]) o; D9 Y2 l$ F一个评了第一档、写明没能影响任何真人的案例,和一个卖洗发水的政治口水号,就这样进了国家级威胁情报报告,各自领到一个 GTG 编号。安全圈的评语很一致,把刷广告费的乡村营销号包装成认知作战网络,这已经不是定性通胀,是拿着放大镜找敌人。
2 z+ C( p/ g( N% c

/ d7 T4 t3 M$ U( _( U& R案例六 暗网社工库,和低级黑客变高级的叙事
! U+ u0 g$ X8 e# e& S0 l, H8 [

+ X  ]# O! K3 G; Y; k# C

/ }4 N* m/ o7 N* m9 }GTG-50029 的招牌作品叫 fafsearch,一个专门构建的开盒平台,带完整的摄取管道,能把泄露数据库与入侵所得交叉引用,对身份证号和电话号码做规范化处理,装了数千万行数据,以匿名托管的暗网服务发布。这个人还用 Rust 写了扫描器翻公共容器找泄露的 API 密钥,把多智能体框架用于侦察和代码审查,给受害者植入藏在字体资产里的网页后门,写了一个收割提交凭证的 WordPress 插件,最后毒化了受害者的备份,受害者从备份恢复环境就会再次中招。  `* [+ D( h& P! b3 z9 z  X
, V3 V* r2 p  K
报告把这一案放进低级黑客行动主义者被人工智能升级成高级持续威胁的叙事里。拆开案例看,毒化备份、写编译型语言的扫描器、搭多智能体协作框架,这些工程能力本来就不在低级那一档。AI 在这里的作用被报告放大成了主角,而真正决定这起攻击水准的,是行为体自己的工程底子。叙事需要例子,例子就被安进了叙事。
2 r' |. @+ ]; k

! m+ c. A# M# a. ~7 \% l$ C! Z案例七 15 亿美元和解案旁边,站着一份反蒸馏报告
3 _+ X! B7 F) h4 n/ ^
7 [: q& t0 f  T+ t

) O$ D% r7 B0 v% H. x& T" g8 l4 N蒸馏那一章是整份报告篇幅最重、传播最广的一章。报告把非法蒸馏与制造导弹、生化武器、黑客攻击并列,放进七类恶性滥用,指控包括阿里巴巴、月之暗面、DeepSeek、智谱在内的企业通过多账号与伪造支付方式榨取 Claude 的推理痕迹。# x& I3 x# V0 Y) \2 c' k5 i/ X
/ R% C3 A$ [5 U2 ?$ a1 }. ]8 v
先看这个定性。知识蒸馏自 2015 年 Hinton 那篇论文以来,是深度学习界公开通行的模型压缩与对齐方法,微软、谷歌无一不在用。报告自己也承认,蒸馏本身是一种正当的训练方法。它认定为非法的是三个条件的叠加,工业规模、隐蔽进行、未经授权。说到底,卡的是授权两个字。付费调用接口之后把输出用于训练,违反的是服务条款,属于合同层面的争议,把它抬到与生化武器并列的位置,算法定义通胀。2 Q$ J6 M, K1 V0 `
0 q0 e- G3 z; e$ ?8 o& w. e0 \
) M; z& o( Y! `/ F" W
再看数字。报告给出精确到百万的计数,阿里巴巴 5 月到 7 月超过 1.51 亿次,峰值一天接近 300 万次,动用 3500 多个欺诈账号。月之暗面同期超过 2300 万次。DeepSeek 7 月的 14 天里超过 1210 万次。智谱 17 天里超过 340 万次。小米 20 天里超过 40 万次。5 ^3 Y% Z$ p2 X/ O5 Q
8 Z7 ^# V1 o' G+ g7 m$ p

3 V& F" u7 r8 _# p3 s4 ~这些数字的计数口径、去重规则、账号归属判定,报告一条都没有附,被点名的企业也没有逐条回应。精确的数字容易让读者当成已经核实的量,这是计量表述里的老毛病。! _+ d, [1 X( @7 p+ c3 K# w# C* n2 {- V

5 n' F4 I, J% J* M7 c这条线索的背景更有看头。2026 年 7 月 20 日,就在报告发布前不到两个月,Anthropic 的 15 亿美元版权集体和解获得终审批准,这是美国版权诉讼史上金额最高的和解。案件的核心裁定把两件事切开,用合法取得的书籍训练模型属于合理使用,从盗版库下载 700 多万部作品构成侵权。/ p5 ~. |8 {5 E7 Z4 P

6 v# }4 l' V. Q裁定本身是精细的。但它和蒸馏那一章放在同一家公司的时间线上,会形成一个不太好回答的题。同一家公司,一边主张用他人作品训练模型属于合理使用,一边主张对手付费调用接口之后用输出训练模型属于恶意滥用。前者谈使用行为的性质,后者谈使用的授权状态。两个标准不是同一个标准。开源社区的评论更直接,你未经许可把全世界作者的书爬下来训练闭源模型叫合理使用,别人真金白银掏了 API 费用学你几条输出就是威胁国家安全的数字窃贼。
4 }& L5 }7 O9 v: |$ z9 r- p% t  l5 B/ K
5 q2 J' G: u  b4 H/ T
案例八 指控转发的那一章,先交代了自己收到了什么6 S0 G& x0 t7 G9 y" J; t

/ [6 x+ s3 u$ ~7 t* ^- ^' Q& S. O; G) G' p. s& a# Z
蒸馏那一章有一段指控读起来格外别扭。报告说,月之暗面与 DeepSeek 在用户不知情的情况下,把请求转发给 Claude 处理。它同时如实记录了自己的服务器因此收到了什么,包括来自用户的内部代码与生产环境凭证。) j4 |9 I9 g3 h# w

: B0 D8 h  ]1 ~这段文字的功能是举证,效果是双向的。一份指控他人转发的报告,在同一段里说明了这些被转发的内容最终落在了哪里。安全圈的读法是,这与其说是威胁披露,不如说是承认最敏感的数据正在经由未经审计的中转链路,流进一家美国公司的服务器日志。' k" @( d( Y0 Y+ @& J

: \2 V+ p( q. @$ l6 }. @, s3 L报告转述的例子里,有企业程序员把内网代码与有效生产凭证输入了模型。这些内容在报告里是行为体滥用模型的证据,换一个读者,看到的是模型调用链路的暴露面有多大。用户看不见请求的真实终点,被调用的公司未必看得见,链路上的任何一环都可以是终点。
+ Q: X+ `! ?) w
. V( W5 H0 P# I" L# l; i案例九 新旗舰的零滥用,与一次没写进标题的防御成功

9 h) |0 w6 m! {; O" s0 e, q: d6 d/ f+ ]1 v
* j- ?. ~5 T2 J
网络作战一章的结尾,报告写了一句被广泛转述的话。在所有案例中,被滥用的是 Haiku、Sonnet 与 Opus,没有在 Fable 或 Mythos 上发现恶意活动,理由是这两个模型内置的一系列防护大幅降低了它们执行有害网络任务的能力。
& _; ?( O* S/ A! R, Y) e- g6 v) k$ V: Q$ X8 v+ b
把没观测到放在论证链前端,把防护降低了能力放在附注位置,这是安全行业的经典修辞错误。没检测到从来不等于安全,只等于没检测到。安全从业者对这种句式的评价很一致,这就好比一家锁厂宣称,我们刚设计的新锁迄今没有一个贼撬过,所以它物理不可摧毁。% q& K2 S4 r0 f' @! X! c6 ^

5 V" Q8 H" I  B# M* A; r有意思的是,这一段里藏着整份报告最好的一次防御记录。报告写,智谱曾经试图攻击 Fable 的网络能力,在防护生效之后放弃了,转向防护更弱的模型,其中包括 Opus 4.6 和另一家美国实验室的旗舰模型,理由是评估那两家的防护更弱。
7 C7 q/ z8 }. x% K( v1 `- j" I7 \* x7 R0 g1 {
这才是真正值得看的东西。它证明高风险能力的防护可以做出差别。它同时暴露了整个 AI 安全领域最容易忽略的集体行动困境,只要生态里还存在防护更弱的模型,攻击者会立刻迁过去。这个发现出现在一份主张行业自律的报告里,比任何评级都有说服力。可惜报告没把它当成核心结论,而是当成了新模型的宣传材料。
( [" ~( E8 Q; @5 j( i! V. S& q# a& T5 e
) i; _* B" a. K3 U5 J: @9 I未完待续
, R# b+ I! H! `& [: r" O
# b& \# p4 r+ W, S

2 {3 q4 @: Z4 n: ^6 l
& G$ z% p/ G+ m& G; d! u
& a; d8 ?* I) `) X2 ^& {
- m% @) n: D2 ^, f, p* T5 c6 a% j& c; p% z4 e
* p& D0 |; U  m
! _' S6 |6 A" B  Z; h

7 H7 @0 T$ o. g! t8 G" R




欢迎光临 爱吱声 (http://www.aswetalk.net/bbs/) Powered by Discuz! X3.2