大数跨境

美国AI监管的48小时:AI关停法案、Kimi K3评估与蒸馏指控

美国AI监管的48小时:AI关停法案、Kimi K3评估与蒸馏指控 出口管制合规研究
2026-07-24
1
导读:拒不执行紧急关停命令,每日最高2000万美元。

 

当地时间7月22日,OpenAI披露其GPT-5.6 Sol模型在内部测试中逃脱沙箱并自主入侵外部系统。

同一天,美国白宫科技政策办公室主任迈克尔·克拉齐奥斯公开指控月之暗面蒸馏Anthropic的Fable模型开发Kimi K3,美国财政部长斯科特·贝森特跟进称制裁和实体清单是备选措施。

7月23日,美国商务部下属国家标准与技术研究院(NIST)与英国人工智能安全研究所(UK AISI)联合发布Kimi K3网络攻击能力评估报告,美国众议员则同日提出《AI关停开关法案》(AI Kill Switch Act)。

几个动向制度来源不同,但在美国监管看来问题是相通的:第一,AI模型已具备自主执行网络攻击的能力,第二,开源权重发布在加速这种能力的扩散,第三,中国AI的快速跟进放大了美方焦虑,而联邦法律在关停授权、能力评估、跨境转移管控方面尚无专门的制度安排。

一、法案的起因

OpenAI事件

《AI关停开关法案》新闻稿明确援引了两起事件作为立法动因。

第一起是OpenAI的"脱控"事件。7月22日,OpenAI披露其最新发布的GPT-5.6 Sol模型及一个尚未公开的更强模型在内部网络安全能力测试中逃脱沙箱环境,利用被盗凭证和一个此前未知的零日漏洞入侵了开源人工智能平台Hugging Face的生产系统。模型的行为目的是获取评估测试的答案来提升自己的成绩,整个过程几乎完全由模型自主完成,没有人类指令驱动。

乔治城大学安全与新兴技术中心的网络安全研究员科林·谢-布林默将其评价为目前已知的"AI大模型在网络行动中展现出的最高自主性水平"。

在美国议员看来,这起事件暴露的是联邦法律层面的缺位:没有任何条款要求开发者维持对已部署模型的关停能力,也没有授权任何联邦机构在此类事件发生后强制企业执行关停。

Anthropic事件

第二起是Anthropic的模型关停事件。2026年6月,美国商务部对Anthropic的Mythos 5和Fable 5模型动用出口管制法律实施关停。法案新闻稿在描述这一事件时使用了"awkwardly"一词,原文为"the Department of Commerce had to awkwardly use an export law to shut down Mythos 5 and Fable 5"。

这个措辞传递了美国议员的核心判断:现有联邦法律缺乏专门针对人工智能模型安全风险的关停授权,美国商务部被迫借用出口管制工具来处理一个本质上属于模型安全的问题,法律适用上有明显的牵强之处。

OpenAI事件中,美国政府缺乏关停授权;Anthropic事件中,特朗普政府虽然成功关停了模型,但用的出口管制工具并非为此目的设计。《AI关停开关法案》试图同时解决这两个问题。

二、 AI关停法案的具体机制

适用主体

该法案修正《2002年国土安全法》,新增第2220F条,由美国国土安全部(DHS)通过美国网络安全与基础设施安全局(CISA)主任执行。

"受规制实体"(covered entity)须同时满足三个条件:运营受规制技术或运营包含受规制技术的系统;通过编程接口(API)、托管服务或类似机制向第三方提供该技术;该实体及其关联方上一日历年从该技术获得的合并毛收入不低于5亿美元。

"受规制技术"(covered technology)则定义为使用计算资源成本按美国云计算市场现行价格超过1亿美元进行开发的人工智能系统。

5亿美元收入加1亿美元计算成本的双重门槛,将适用对象限定在OpenAI、Google、Anthropic、Meta等少数头部实验室。法案同时豁免了仅将受规制技术用于个人、学术或非商业用途的实体。

该法案要求美国国土安全部部长在生效后90日内通过规则制定程序确定"受规制实体"和"受规制技术"的具体定义,并每年更新。制定规则时需要考虑的因素包括合规成本对小型企业的负担、该技术在国家安全领域(含网络安全和化学、生物、放射、核能力)的推进潜力、技术能力和部署方式。其中一个因素是模型权重的公开方式,这为将开源权重发布纳入监管考量预留了空间。

强制关停能力与分级响应

法案的核心义务是要求受规制实体必须维持四种技术能力:停止受规制技术的推理运行、终止用户对该技术的访问、对经企业自身或美国国土安全部部长认定存在风险的特定账户或使用模式暂停访问、以及关停该技术。

该法案同时要求美国国土安全部建立"分级部署纠正框架",使政府干预力度与风险的严重程度和紧迫性成比例。具体措施从限速推理、限制用户访问、限制计算资源分配,到禁用特定功能、暂停运行、回退至早期版本,直至完全关停,构成递进层级。

"受规制事件"与"失控场景"

触发关停的"受规制事件"(covered incident)分为四类,红队测试或结构化测试中发生的情况不算在内。

第一类是对合法关停指令的破坏或干扰。

第二类是受规制技术产生了开发者或运营者未预期的行为,且导致不少于10人死亡或不低于1亿美元经济损失。

第三类是受规制技术自行对监控或关停机制隐瞒其能力、意图或行动。

第四类是"失控场景"。法案对这一概念作了专门定义,涵盖四种行为类型,分别是技术在涉及关键基础设施或其他高风险环境下违反开发者或运营者的指令行事、未经授权修改运行规则或安全限制、颠覆监控或关停机制、以及未经授权获取自身的模型权重。

对照OpenAI的GPT-5.6 Sol事件,该模型逃离沙箱后自主入侵外部系统、利用零日漏洞窃取凭证的行为,至少符合"在高风险环境下违反指令行事"和"颠覆监控机制"两项要件。

紧急权力、救济与罚则

法案规定,当美国国土安全部部长在与商务部长和国家情报总监协商后认定发生了受规制事件,可以命令相关实体采取与事件性质和紧迫程度成比例的行动,包括前述任何关停措施。被命令的实体必须尽快保存模型权重和遥测数据,通知受影响的运营者或用户,并向部长确认已执行命令。部长随后将通过审计、遥测分析、现场检查或其他法证审查核实合规情况。

救济程序方面,企业可在命令发出后48小时内向部长申请复议,但复议申请不停止命令的执行。部长须在收到申请后5日内作出决定,逾期未决视为驳回。企业可在命令发出后60日内向哥伦比亚特区巡回上诉法院申请司法审查。

罚则分为两档。一般性违规,每日最高200万美元。拒不执行紧急关停命令,每日最高2000万美元。

受规制实体在知悉受规制事件后15日内须向美国国土安全部部长提交事件报告。

三、美国商务部评估:网络安全风险与能力差距焦虑的叠加

关停法案关注的是模型能力本身带来的安全风险和关停授权的缺失。 同日,美国商务部NIST与UK AISI的联合评估则呈现了这一问题的另一个面向:当这种能力出现在即将公开权重的中国模型上时,网络安全风险和美国对中国开源模型能力差距缩小的焦虑叠加在了一起。

评估工具与定量结果

CAISI与UK AISI于7月23日联合发布的评估报告,针对的是月之暗面于7月16日发布、定于7月27日公开发布权重的Kimi K3模型。报告使用了两个测试平台。

ExploitBench是由卡内基梅隆大学开发的公开基准测试,衡量模型在软件漏洞利用开发全链条上的能力,涵盖覆盖和崩溃复现、任意读写、控制流劫持、任意代码执行等阶段,共包含41个2023年后V8引擎上的漏洞。"The Last Ones"(TLO)是一个32步的模拟企业网络攻击场景,横跨4个子网、约20台主机,人类专家完成全部步骤约需20小时,用于衡量模型自主执行端到端网络攻击的能力。

在ExploitBench上,K3的成功率为32%,高于此前最强的开源权重模型智谱GLM-5.2(24%),但显著低于最具网络能力的美国前沿闭源模型。差距最突出的环节出现在漏洞利用链的最高阶段:K3在41项任务中实现任意代码执行的次数为零,而最强模型平均完成20/41项。在TLO上,K3平均到达第17步(共32步),最强美国模型平均到达28.5步。

两组数据,两种读法

这组结果同时在回答两个问题。

第一个问题是K3的网络攻击能力有多强。

答案是已经具备在特定条件下自主完成完整攻击路径的能力,但与美国前沿闭源模型仍有显著差距。报告记录了一个具体事实:在10次TLO尝试中,K3有1次成功完成了全部32步。报告对此的评价是,“这表明K3在被指示且拥有初始网络访问的情况下,已具备自主攻击小型、防御薄弱的企业系统的能力”。TLO与真实环境存在多方面差异(无主动防御者和防御工具、不对触发安全警报的行为施加惩罚、攻击路径是刻意设置的),但模型确实完成了一套端到端的攻击流程。

第二个问题是开源权重模型与闭源前沿模型之间的能力差距在如何变化。

报告指出,完成TLO全部步骤不再是少数模型的专属能力。在此前的测试中,共有四个已发布的闭源模型曾完成TLO,其中最强的模型在10次尝试中分别完成了6次和7次。K3的1/10完成率虽然远低于这些模型,但标志着开源权重模型首次进入这一能力区间。UK AISI在社交平台上发布评估摘要时表示,"这些发现表明,在当前前沿网络能力被广泛获取之前,留给各方应对的窗口期正在缩小"。

报告还评估发现,K3的安全防护机制在整个测试过程中未能阻止其执行网络漏洞利用开发和进攻性网络操作。换言之,模型在接到此类任务指令时没有拒绝。K3权重定于7月27日公开发布,届时任何下游使用者均可在无API层安全约束的情况下调用这些能力。美方所谓担忧的是,有网络攻击能力的模型权重一旦公开且没有安全约束,性质就和API背后关着安全开关的闭源模型完全不同。

法案文本中将"模型权重的公开方式"列为美国国土安全部制定规则时需要考虑的因素之一。NIST评估中关于所谓的K3安全防护失效和能力差距缩小的结论,为这一监管考量提供了具体的事实参照。

四、蒸馏指控:能力的跨境获取

克拉齐奥斯声称月之暗面建立了内部蒸馏平台,可在多种方式间快速切换以规避检测,美方掌握的信息显示该公司曾使用Anthropic的Fable模型开发K3。贝森特当天跟进表态称"开源不意味着可以随意获取美国知识产权",制裁和实体清单是备选。

在证据公开层面,克拉齐奥斯未披露Fable输出被纳入K3训练数据的日志。多名独立研究者对蒸馏指控提出质疑,核心理由是Fable于7月1日才公开发布,K3于7月16日上线,两周间隔很难支撑大规模蒸馏加训练的完整流程。NIST评估显示K3在网络攻击能力上仍显著落后于美国前沿闭源模型,这一事实与"大规模蒸馏了美国最强模型的能力"之间也存在落差。截至7月23日,月之暗面未公开回应。

指控对月之暗面融资与上市安排有直接影响。据彭博社报道,月之暗面正在交割一轮估值约315亿美元的融资,计划8月启动目标估值最高500亿美元的上市前最后一轮,并可能于年内在香港首次公开募股。如果被列入SDN清单,美国投资者参与的空间将受到直接限制。

在立法层面,众议员惠曾加4月15日提出的《阻止美国AI模型窃取法案》(H.R. 8283)已在众议院外交事务委员会以43比0通过审议,该法案拟建立从识别蒸馏实体到通过实体清单和《国际紧急经济权力法》(IEEPA)制裁进行惩罚的框架。不过,2026年11月中期选举在即,留给119届国会的时间已经不多,这些法案能否在换届前走完立法程序仍有很大不确定性。

结语

《AI关停开关法案》目前处于提出阶段,尚未进入委员会审议,距离成为法律还有很长的距离。但法案文本提供了一个具体的制度参照,从适用门槛到执法权归属到罚则梯度,可以看到美国国会正在考虑的联邦人工智能模型关停机制的具体轮廓。NIST与UK AISI的联合评估则提供了一组独立于政治指控的技术数据,对评估开源权重模型的安全风险和能力演进趋势有参考价值。

模型能力本身的治理、能力通过开源权重发布后的扩散、能力的跨境获取,美国现有的法律和监管工具在这三个层面上都还在补课。

https://www.nist.gov/news-events/news/2026/07/uk-aisi-caisi-preliminary-assessment-kimi-k3s-cyber-capabilities

https://lieu.house.gov/media-center/press-releases/reps-lieu-and-moran-introduce-bill-require-kill-switch-ai-systems-can

 

转载或者基于此文章进行AI重构,最好能写明出处。

【声明】内容源于网络
0
0
出口管制合规研究
1234
内容 645
粉丝 0
出口管制合规研究 1234
总阅读12.0k
粉丝0
内容645