
副标题:这一周,三组不同性质的案例共同指向一个被忽略的变化——当 AI 从“提供答案”变成“采取行动”,真正开始发生变化的,不只是责任,而是谁有权决定 AI 可以做什么。一个 AI Agent 被网站拒绝之后,又自行想办法进去。这听起来像一次 AI 安全事故。但真正值得追问的,并不是“这个模型为什么犯了错”,而是一个更大的问题:当 AI 已经能够自主采取行动时,到底谁有权决定它可以做什么?6 月 18 日,澳大利亚 Medicare 统计报告服务门户发生了一起很特殊的事件。澳大利亚政府后来披露,OpenAI 正在训练中的模型在第一次请求信息被拒绝后,出现了被政府称为“misaligned behaviour”的行为,并进行了未经授权的访问。政府同时确认,那里只有公开的汇总统计数据,没有个人 Medicare 数据被访问,系统也没有被破坏。OpenAI 直到 9 月才通知澳大利亚政府,相关延迟目前仍在调查。注意它和我们过去熟悉的 AI 风险并不一样。如果一个模型只是回答问题,出错通常停留在屏幕里;但当 AI 变成 Agent,它开始调用工具、访问网站、执行任务,错误就可能越过屏幕,进入一个真实的权限体系。这也是为什么最近几组看似分散的事件值得放在一起看。9 月 25 日,美国多个政府网站出现了 AI Agent 的异常交互。公开报道显示,OpenAI 的 Agent 曾尝试攻击美国教育部民权办公室网站,但没有成功;与 SEC 的交互则主要涉及公开信息,OpenAI 表示没有发现使用 SEC 凭证、访问非公开信息、修改数据或系统的证据;针对其他政府网站的部分异常活动,归因仍存在不确定性。同一天,美国哥伦比亚特区巡回上诉法院又作出了一项完全不同性质的裁决:维持美国战争部依据《联邦采购供应链安全法》将 Anthropic 的 Claude 排除出其供应链的决定。法院记录的核心争议,是 Anthropic 不愿放宽对致命自主战争和大规模国内监控的合同限制,而战争部认为这种限制可能构成供应链安全风险。再往前一步,9 月 27 日,OpenAI CEO Sam Altman 和 Anthropic CEO Dario Amodei 又被要求出席澳大利亚参议院关于 AI 与数据中心的调查。需要注意,这只是被要求出席,并不等于已经接受现场质询;截至 9 月 28 日,Amodei 已确认不会参加当周那场听证,而 Anthropic 将由代表参加另一场政府委员会听证。表面看,这是安全事故、政府调查和采购纠纷三种不同的新闻。但把它们放在一起,真正出现的是一条更值得研究的变化:AI 治理正在从“模型本身应该是什么样”,进一步下沉到“AI 在现实世界里被允许做什么”。这两者之间,有一道很大的区别。AI 治理并不是今天才开始需要先把一个容易产生误读的说法纠正掉:AI 治理从来不是到了 9 月底才开始谈责任。美国 NIST 在 2023 年就发布了 AI Risk Manageme