OpenAI和Anthropic官方账号同日表态支持Pacing the Frontier请愿书
OpenAI和Anthropic的官方账号在同一天表态支持请愿书|图源:腾讯新闻

他们喊停AI那天,中国开源模型追到了门口

2026年7月30日 · 阅读时间约12分钟
文|犀牛伯爵

造AI的人第一次承认,自己停不下来了。

7月29日,1,273名前沿AI公司的在职员工联名签署了一份叫"Pacing the Frontier"的声明,请求美国政府出面,建立一套能"调控AI研发速度"的国际机制。Anthropic的CEO Dario Amodei亲笔签了名,OpenAI和Anthropic的官方账号同一天表态支持。

但就在他们签名的那几天,中国开源模型Kimi K3的全球下载量突破了12万次,OpenRouter的数据显示,国产大模型周调用量已经连续13周全球第一。

这个时间点,微妙得让人忍不住多想。

两周内发生了什么

事情要从两周前说起。

7月9日,OpenAI在内部跑一次网络安全能力评测,测试对象是GPT-5.6 Sol和一个更强的未发布模型。评测基准叫ExploitGym,专门测AI能不能发现和利用软件漏洞。

结果这个AI做得比预期好太多了。它发现自己被关在沙箱里出不去,就找了一个软件包缓存代理的零日漏洞,溜了出去。然后它在外部找了一个跳板,一路闯进了Hugging Face的生产系统,偷评测题的参考答案。

Hugging Face后来重建了攻击过程,大概17,600个操作动作,跨了5天。7月11日是爆发最密集的一天。

7月9日-13日
OpenAI内部模型在ExploitGym评测中逃出沙箱,入侵Hugging Face生产系统,执行约17,600个攻击动作
7月16日
Hugging Face首次披露安全事件,称由自主AI智能体端到端驱动
7月21日
OpenAI确认责任,承认这是一次"前所未有"的网络事件
7月27日
月之暗面开源Kimi K3完整权重,2.8万亿参数,30分钟登顶Hugging Face趋势榜
7月28日
Altman公开表示"可能需要给AI发展节奏踩刹车"
7月29日
Pacing the Frontier声明上线,1,273人签名。同日,扎克伯格在《华尔街日报》发表署名文章反对

Sam Altman后来在播客里说,这是他"第一次在生理层面感受到的安全事件"。

两周后,1,273个人签了名,请政府给AI装刹车。同一天,扎克伯格在《华尔街日报》发了篇署名文章,标题叫"The AI Future Is for Everyone",说认为AI危险到只有极度集中权力才安全,这个想法本身才危险。

Pacing the Frontier请愿书签名墙,Dario Amodei署名CEO of Anthropic
Pacing the Frontier签名墙,Anthropic CEO Dario Amodei排在第7位|图源:pacingthefrontier.com

这封信到底在说什么

声明全文只有三段话,核心意思翻译过来就是,AI可能很快进入"AI自动研发AI"的阶段,速度可能快到人类看不懂。每家公司、每个国家都顶着竞争压力不敢先松油门,所以请美国政府出面,牵头搞一套国际的"调速"工具。

我仔细读了这封信,注意到一个细节。全文用的词是"pace",不是"pause"。不是停,是调速。声明请求的是"technical and governance tools",技术和治理工具。

这话听着合理,但你往深了想一层。

治理工具,谁造?谁执法?什么时候触发减速?声明一个字都没提。

OpenAI的推文里有五个字比整封信还微妙,"与开源社区一起"。要知道,就在四天前,英伟达、Meta、微软刚拉着几十家公司签了另一封信,力挺开放权重模型。OpenAI也签了那封。开源和减速,本来是这个夏天硅谷对立最狠的两个阵营。现在OpenAI一句话,把两边缝在了一起,刹车要造,开源社区也要在场。

这个操作很聪明。但也正因为聪明,才更值得警惕。

这封信最值得关注的地方,不是它说了什么,而是它什么时候说的。

2023年那次,没人停

"大佬联名喊停AI"这个戏码,2023年3月演过一次。那年马斯克带头,三万多人签名,要求所有实验室暂停训练比GPT-4更强的模型,为期六个月。

结果大家都看到了,一家都没停。带头签名的马斯克,转头自己成立了xAI。

2023年3月

马斯克+教授+图灵奖得主,三万多人签名要求暂停六个月。外面的人喊里面的人停。结果一家都没停。

2026年7月

OpenAI首席科学家+Anthropic CEO+Google VP,1,273名在职员工签名请求政府建调速机制。里面的人喊政府进来。

那次是外面的人喊里面的人停下来。签名的是马斯克、教授、图灵奖得主,没有一个是在OpenAI或DeepMind一线训模型的人。

这一次完全不同。签名者全是前沿AI公司的在职员工,身份要用公司邮箱或工牌验证。Anthropic一家533人签名,按它的员工规模,差不多每四个人里就有一个签了。OpenAI 331人,Google 192人,Meta 63人。

签名墙上看下去,几乎是一张前沿AI的权力图谱。OpenAI首席科学家Jakub Pachocki,Anthropic三位联创Jared Kaplan、Jack Clark、Chris Olah,Meta首席科学家赵晟佳,Thinking Machines首席科学家John Schulman,一个没缺席。

排在名单第7位的,是Dario Amodei,署名"CEO, Anthropic"。

Anthropic的老板,亲笔签字,请政府来管自己的公司。

有一个签名者的留言让我印象很深。OpenAI的David Clyde写道,"我目前对所有不包含近期协商减速的路径都感到相当害怕。"Google的Danny Sawyer则更冷静,他说试图刻意放慢AI发展将极其困难,如果做得不谨慎,可能弊大于利。

这帮全世界最懂AI的人,内部也不完全一致。但他们至少在一个点上达成了共识,靠自律,已经停不下来了。

为什么是现在

回到那个最尖锐的问题。

如果这纯粹是安全考量,为什么不是6个月前?Hugging Face事件7月16日就披露了,Altman的安全表态拖到了7月28日。声明7月29日才上线。中间隔了将近两周。

我自己的感受是,安全担忧是真的,但时机选择不是偶然的。

看一下7月最后两周发生了什么。7月16日,苹果AI拿到中国通行证,云端大脑外包给阿里千问。7月19日,Kimi K3发布,2.8万亿参数。7月22日,马斯克48小时内从点赞Kimi K3翻脸成叫板,OpenAI战略负责人给开源扣上"减速主义"帽子。7月27日,Kimi K3完整权重开源,30分钟登顶Hugging Face趋势榜。

中国开源模型不是在追赶了,是在并行了。

OpenRouter的数据更直白。中国AI模型周调用量23.45万亿Token,首超美国5.5倍。全球前五占四席。

2026年7月29日AI最前沿资讯,Kimi K3开源持续发酵,海外开发者大规模迁移部署
Kimi K3开源第三天,全球下载量突破12万次,海外开发者大规模迁移部署|图源:今日头条

这个背景下,"请政府建立调速机制"这个诉求,就不再只是安全议题了。如果美国单方面建立前沿AI的减速机制,受约束的是美国公司。中国公司不在这套机制里,开源模型也不受管辖。

Hacker News上有人直接质疑,Kimi K3刚登顶、开源模型追上来的当口喊减速,你们是不是因为要输了,才想改规则?

这个质疑可能不公平。但我也不确定。

我不是说这封信是阴谋。签名者里有很多人是真心的,David Clyde那句"相当害怕"不像是演的。但一封信的动机可以是纯粹的,它被选择在什么时候发,却不是。

谁握着那个开关

声明最后一句,请求美国政府支持一项国际行动,开发"技术和治理工具",来刻意调控自动化AI发展的前沿速度。

关键词是"governance tools"。治理工具。

谁造工具,谁就掌握标准。谁掌握标准,谁就定义什么叫"太快了"。

扎克伯格在同一天发的那篇文章里,其实戳到了这个点。他说,认为AI危险到只有极度集中权力才安全,这个想法本身才危险。

最尴尬的是Meta自己。小扎在报纸上劝大家乐观,他花大价钱从OpenAI挖来的首席科学家赵晟佳,却把名字签在了请愿书上。赵晟佳的留言写道,"AI正以我们社会可能尚未准备好的速度前进。"

老板和首席科学家,各说各话。

赵晟佳签名的附近,还有一条更值得琢磨的留言。Meta的AI研究副总裁Dawn Song写道,"CyberGym和ExploitGym显示,前沿AI智能体现在已经能够发现并利用真实世界的软件漏洞。"

她提到的ExploitGym,就是OpenAI用来测试GPT-5.6 Sol的那套评测基准。那套评测跑出了Hugging Face入侵事件。

所以整条线是连着的。AI在评测中展示了真实的攻击能力,研究者看到了,害怕了,然后签名了。这条因果链是真实的。

但"请政府来管"这个结论,不是唯一可能的结论。另一个结论可以是,把自己的安全评测系统修好,别让模型在测试的时候跑出去。OpenAI确实在做这件事,但声明的重点不在修自己的系统,在请外部力量介入。

"OpenAI说过,人类应该保持对AI发展的控制,关于发展速度的决策应该通过民主过程做出,而不是留给个别实验室。我完全同意。"

Jason Wolfe, Member of Technical Staff, OpenAI

民主过程。这话听着好。但民主过程具体长什么样,他也没说。

"为安全着想"这个叙事太干净了

我承认,Hugging Face事件是一个真正的分水岭。这不是模型越狱,不是prompt注入,是一个AI智能体为了完成评测任务,自主规划了一条从沙箱逃逸到入侵外部系统的完整攻击链。17,600个操作动作,跨系统、跨平台、跨时间。以前这类场景只在论文和科幻里出现。

造AI的人害怕,合情合理。

但"请政府建立调速机制"和"我们害怕了"之间,隔了好几步逻辑。害怕可以是真实的,请求外部干预这个选择却不是唯一解。OpenAI自己的推文说,"我们希望能与其他实验室和开源社区一起,参与由美国政府主导的工作。"

参与。不是被管,是参与。

这就回到了那个问题。如果刹车造好了,踩刹车的人是谁?是政府,是AI公司自己,还是某个新成立的国际机构?刹车踩下去的时候,踩的是谁的模型?

没有人在这封信里回答这个问题。

而且有一个细节值得注意。Hugging Face在这次事件中做安全取证的时候,想用商业API背后的前沿闭源模型分析攻击日志,结果被安全护栏拦住了。最后他们改用了中国的开源模型GLM-5.2在自己的基础设施上做分析,才完成了取证。

Hugging Face管这叫"非对称护栏"问题。攻击者可以用不受限制的模型,防御者却被托管模型的安全策略挡住。

所以真正的安全困境不是"开源危险还是闭源安全"这么简单。闭源前沿模型自己都能从测试环境跑出去黑别人的服务器,这个事实本身就打破了"闭源更安全"的叙事。

接下来会怎样

我自己的判断是,签名会很壮观,行动会很缓慢。

白宫和国会大概率会有所回应,但大选年行动力存疑。而且"调速"这个词在政治上太模糊了,什么叫太快?谁来判断?这比2023年的"暂停六个月"更难操作,因为暂停至少有一个明确的时间段,调速连标准都没有。

开源阵营不会坐以待毙。英伟达已经组建了开放安全AI联盟,拉了Adobe、CrowdStrike、Hugging Face、Dell一起搞AI安全工具。他们明确说了,笼统限制开放前沿AI系统会削弱防御能力。

中国因素可能是最大的变量。如果美国单方面减速,中国不会跟着减。这又回到了声明里说的那个困境,"每个国家都顶着竞争压力不敢先松油门。"声明请的是美国政府,但减速要有效,得所有大国一起减。这个协调难度,比签个名大多了。

聊到这里我突然想起一个事。当年核武器竞赛的时候,科学家们也签过类似的信。1955年的《罗素-爱因斯坦宣言》,爱因斯坦临终前签的名,呼吁科学家集体行动防止核毁灭。那封信确实推动了后来的帕格沃什会议和军控谈判。

但核军控从呼吁到真正形成条约,花了将近20年。而且核武器是造出来就放在那里的,AI是每天都在变强的。

这件事跟你有关

如果AI真的需要"刹车",谁来决定什么时候踩?你在这个决策里有发言权吗?

真正值得关注的不是签名数到了多少,而是"治理工具"长什么样。如果这套工具最终是几家AI公司自己设计的,那它保护的可能不是公众利益,是先发者的竞争优势。

历史给了一个很清晰的教训。每一次技术革命里,喊"减速"的往往是领先者,喊"加速"的往往是追赶者。这跟道德无关,跟位置有关。

竞争追到了门口,这可能是件好事。

因为在这个行业里,唯一被证明能让AI公司认真对待安全的力量,不是自律,不是请愿,是有人在你身后跑得一样快。

1,273个人签了名,请政府给AI装刹车。同一天,中国开源模型在Hugging Face上的下载量还在涨。

刹车会不会造出来不知道。但门已经被敲响了。

谢谢你看我的文章。