从人行道上的粉笔字到全网围剿:Anthropic 的四个月

7月27日下午,达里奥·阿莫代伊(Dario Amodei)终于开口了。
这位 Anthropic 的联合创始人兼首席执行官发了一篇博文,里面有一句话他专门加了着重号:Anthropic 从未主张禁止开放权重模型。他说,读过他以前文章的人都该知道这一点,他之所以还要写一遍,是"以免产生任何疑问"。
家公司需要专门澄清"我们没有主张禁令",说明疑问已经很大了。
先把话说明白。所谓"开放权重",就是一家公司把训练好的模型参数整包公开,任何人都能下载下来,装到自己的机器上跑,随便改。这跟闭源模型是两条路:闭源模型你只能通过厂商的接口按次付费使用,模型本身在人家手里,人家想停就能停。DeepSeek、Moonshot 的 Kimi、阿里的通义千问走的是前一条路,OpenAI 的 GPT 和 Anthropic 的 Claude 走的是后一条。

三天前的7月24日,黄仁勋(Jensen Huang)发了他人生中第一条 X 帖子。内容是一封三页纸的公开信,标题叫《开放权重与美国的人工智能领导力》,挂在英伟达自家的服务器上。信写得很客气,通篇没出现"中国"两个字,也没提 DeepSeek、Moonshot 或通义千问。它只要求华盛顿一件事:别急着对可下载的模型下禁令。
这条帖子很快过了1100万次浏览。但真正被反复讨论的,不是信上写了什么,而是信下面缺了谁的名字。
第一批25个签名里,没有 OpenAI,没有谷歌,也没有 Anthropic。到了周末,OpenAI 和谷歌都补签了。名单在两天内翻了一倍,涨到50家。亚马逊没签。苹果的名字从头到尾没出现过,但没人当回事——苹果本来就不做模型,不是这场仗里的人。
于是只剩下一家孤零零地站在外面:Anthropic。

四个月前,旧金山霍华德街和第一街的路口,有人在 Anthropic 总部门口的人行道上用粉笔写字,夸这家公司"有勇气"。那是三月初。Anthropic 刚刚拒绝了五角大楼放宽 Claude 使用限制的要求——按阿莫代伊当时的说法,答应了就等于让自家 AI 可能被用来大规模监控美国人,或者驱动完全不需要人点头的自动武器。国防部立刻把它列进"供应链风险"名单,这个标签以前只贴给敌对国家的公司。粉笔字被清洁工抹掉,第二天又出现。也是那一周,Claude 在美国的单日下载量第一次超过了 ChatGPT。
四个月后,同一批人在 X 上骂它是行业公敌。
这中间到底发生了什么?答案比"Anthropic 变坏了"复杂,也比"网民善变"深刻。
一、先把几个事实钉住
关于这封信,网上有几个说法值得先核一遍。
说谷歌"签了又撤回",这个查不到根据。 能查到的时间线正好相反。7月24日首批名单里,谷歌确实缺席,和 OpenAI、Anthropic 一起被媒体点名。周末它补上了签名。7月26日有媒体重新下载了英伟达服务器上那份原始 PDF,谷歌和 OpenAI 都已经在署名栏里。Axios、福布斯的报道口径一致,没有任何一家提到撤签。
这封信是个"滚动签署"的文件,名单一直在动:24号25家,25号35家,26号50家。所以任何关于"谁签了谁没签"的说法,都必须带上日期,包括本文。传闻大概率就是不同时间点的截图被摆在了一起。
中国公司确实没签,但这个问题问错了方向。 信的标题就写着"美国的人工智能领导力",正文从1980年代美国的开源软件运动讲起,最后落到给华盛顿的政策建议上。签名的基本全是美国公司,例外只有法国的 Mistral 和加拿大的 Cohere。DeepSeek、Moonshot、通义千问不在名单上,不是因为它们拒绝了,而是因为这场游戏从设计上就没给它们留位置。
它们是这封信里唯一没被点名、却从头贯穿到尾的主角。一封在财政部长放话要制裁中国模型三天后发出的信,全文对中国只字不提——这种写法本身就是内容。
7月27日成立的"开源安全AI联盟",缺席的不止 Anthropic 一家。 英伟达当天宣布的这个联盟有37个创始成员,里面有微软、IBM、红帽、CrowdStrike、Hugging Face、Linux 基金会、马斯克的 SpaceXAI,也有韩国的 NAVER 和 SK 电讯、德国的西门子和 SAP。
而 OpenAI、谷歌、Anthropic——三家闭源模型公司——一个都没进去。
最后这条很关键。在那个联盟里,Anthropic 的缺席和它两个最大对手一模一样。但挨骂的只有它。
这说明这场风波有相当一部分,从一开始就不是关于开源的。
二、三条战线同时开火,一个盟友都没有
Anthropic 今天的处境,是同时得罪三拨人的结果。而这三拨人以前从来没站到一起过。
第一拨:白宫和五角大楼。
2月27日,川普下令所有联邦机构停用 Anthropic 的技术。3月初,国防部长赫格塞思(Pete Hegseth)正式给它扣上"供应链风险"的帽子,要求所有国防承包商声明自己不用 Claude。
这场官司还在打。今年5月,华盛顿特区上诉法院一位法官在庭上说,国防部这一手是"部门的惊人越权"。但官司打赢和订单拿回来是两回事——国防科技公司早就开始把员工从 Claude 上迁走了。
第二拨:开源社区和开发者。
这条战线是 Anthropic 自己开的。
6月下旬,它给美国参议院银行委员会写信,指控跟阿里通义千问实验室有关的人用了大约25000个假账号,在4月22日到6月5日之间跟 Claude 跑了2880万次对话,目的是"蒸馏"。
蒸馏这个词听着专业,其实很好懂:拿一个强模型的答案,反过来训练自己的弱模型,相当于让学生对着学霸的答卷反复练。这是业内公开的常规做法,争的是规模和手段——Anthropic 说对方这次是工业级偷窃。
阿里没有正面回应,但从7月10日起在公司内部全面禁用 Claude Code,理由是发现这个工具会检查用户电脑的时区、代理设置这些环境信息,用来识别中国用户。Anthropic 一名员工在 X 上承认了:这是3月上线的实验功能,本意是查倒卖账号和防蒸馏,之后的版本会移除。
但在开发者眼里,这就两个字:后门。
第三拨:自己掏钱的用户。
6月9日发布的 Fable 5,系统说明书有319页。里面藏着一条:当模型发现用户在做某类 AI 开发工作时,会悄悄把回答质量降下来。被扒出来以后一片哗然,公司两天内撤回了这个设定。
同一个月,Anthropic 还被曝放弃了自己那条独有的承诺——不确保安全就不训练更强的模型。
再加上价格。用 Anthropic 的 Fable 模型输出一百万个 token(大约七十五万字),要花50美元。同样的量在 DeepSeek 那边,不到一美元。Coinbase 的 CEO 6月公开说,他把员工推去用 Kimi 和智谱的 GLM,公司的 AI 开销直接砍了一半。
你就明白为什么开发者论坛的火气不是这个月才有的。
三条战线一起烧,而 Anthropic 手上一张牌都没有。
OpenAI 有白宫——Stargate 项目、五角大楼合同都在手里。谷歌有自己的生态和分发渠道。Meta 和 Mistral 是开源社区的自己人。英伟达谁都不得罪,因为谁都得买它的卡。
Anthropic 呢?唯一跟它一起没签这封信的巨头是亚马逊,它最大的投资人。但那更像商业上的默契,不是道义上的支援。谷歌也是它的股东,谷歌签了。
三、最狠的一刀:六周前被封杀的正是它自己
这一点在7月27日的集体围攻里几乎没人提。但它才是 Anthropic 丢掉道德高地的真正原因。
把时间倒回6月12日。
Fable 5 上线才三天,美国政府就要求 Anthropic 禁止外国人使用 Fable 5 和 Mythos 5 这两个模型。可这事技术上做不到——一个全球共享的云服务,怎么按国籍挡人?Anthropic 干脆把两个模型全球下线了。
这是有史以来第一次,美国的出口管制针对的不是芯片,而是具体的 AI 模型。
Anthropic 当时发了公开声明,说这道命令不成比例。理由有两条:第一,被限制的那些能力,别家模型也有——它甚至直接点了 OpenAI 的 GPT-5.5 的名;第二,这个先例一旦立住,可能导致所有前沿模型公司的新模型全都没法上线。
三天后,大约一百位网络安全界人士联名写公开信要求撤销禁令。签名的有前 Facebook 和雅虎的首席安全官 Alex Stamos、Luta Security 的 Katie Moussouris、Veracode 的 Chris Wysopal、Sophos 的 CEO Joe Levy。
他们的意思是:这道禁令把最好的工具从防守方手里拿走了,制造了市场混乱,拿美国的技术领先地位去冒险,而真正降低的风险接近于零。
现在,你把"Fable 5"三个字换成"中国开源模型",把"出口管制"换成"模型禁令"。
这段话一个字不用改,就是7月开源阵营在说的话。
限制一类强大的模型,不会让那种能力消失。它只会让那种能力从守规矩的人手里消失。
这是 Anthropic 6月为自己辩护时的核心论点。7月,同样的论点摆在别人面前,它沉默了三天。
后面这条因果链,更让人无话可说——
6月13日,也就是 Fable 5 下线的第二天,智谱发布 GLM-5.2,公开拿这次禁令当证据,说美国的模型靠不住。当天股价涨了33%。
六周后的7月,Hugging Face 的生产系统被一个自主 AI 代理入侵,那玩意在一个周末里自己执行了一万七千多个动作。安全团队先拿美国的闭源前沿模型做取证,结果模型的安全护栏判断不出"Hugging Face 是在自卫",拒绝分析攻击代码。
最后把事情查清楚的,是 GLM-5.2。中国模型。
而这起事故,正是英伟达7月27日成立开源安全AI联盟的直接起因。
一条完整的链条:美国政府封了 Anthropic 的模型 → 中国开源模型补上空缺 → 六周后美国公司被迫用中国开源模型做安全取证 → 这件事成了开源阵营最有说服力的实证 → Anthropic 在这条实证面前一个字都答不上来。
其实 Anthropic 本来有一个站得住的辩解,而且这几天没人替它说出来:
它6月要的是让自己的模型能继续卖,不是要把参数免费送出去。这是两码事。卖一个你还捏在手里、随时能撤回的模型,跟公开发布一个谁都能复制修改到永远的文件,风险完全不一样。
阿莫代伊从来没说过前沿模型应该不受约束。他一直说的是,前沿能力应该留在少数几家扛得起责任的实验室手里。这个立场既反对7月的开源信,也反对6月加在它自己头上的禁令。逻辑上是通的。
只是,正如 Benchmark 的比尔·格利(Bill Gurley)在 X 上刻薄地指出的:这个立场也实在太顺手了。
四、位置变了,同一套原则就换了个名字
Anthropic 的立场没变。变的是它在食物链上的位置。
今年4月,按 Ramp 的企业支付数据,Anthropic 在美国企业 AI 市场的份额第一次超过 OpenAI,34.4%对32.3%。它八成收入来自企业客户,八家《财富》前十强是它的客户,年付费超百万美元的大客户在两个月里从500家涨到1000多家。6月1日,它向证监会秘密递交了上市申请,估值9650亿美元。
这是关键。
当你还是老二的时候,你的原则叫风骨。三月拒绝五角大楼,全网叫好,因为那看起来像一家小公司顶住了国家机器。
当你成了老大,同样的原则就叫护城河。七月不签开源信,同一批人看到的是:一家市场份额第一、正在准备上市、估值快到一万亿美元的公司,在游说政府去限制唯一能压低它价格的东西。
格利那句话说的就是这个转换——他说,Anthropic 终于承认了,开源真正的麻烦在于它跟人家的商业策略打架。
前白宫 AI 顾问、风投家大卫·萨克斯(David Sacks)的措辞更冲:整个科技行业除了 Anthropic 都站到开源这边了,"他们不罢休,直到把开源打断腿"。
李开复在 X 上@了 Claude 一句,最省字:谁没签这封信,比谁签了有意思得多。
萨克斯不是新仇。去年10月,Anthropic 政策负责人 Jack Clark 发表了一篇讲 AI 风险的文章,萨克斯当时就在 X 上说这家公司在搞"基于恐惧营销的精致监管俘获"——通俗讲就是:拿安全当幌子游说政府立规矩,把门槛抬到只有自己跨得过去。
那会儿,这看起来像川普阵营对一家自由派公司的政治攻击,Anthropic 的支持者一笑置之就完了。
可现在,同一句话被英伟达、Benchmark、Hugging Face、Y Combinator,甚至 OpenAI 的员工用不同的说法重复了一遍。它就不再是政治攻击了,它变成了行业共识。
这才是真正的转折点:批评 Anthropic 的人换了。
五、把"安全"做成品牌,代价是什么
有件事得说公道话:这场架里,所有人都自利。
英伟达呼吁开源当然自利。黄仁勋自己在今年 CES 上讲过,现在每四个 token 里就有一个来自开源模型。开源模型跑得越多,越多公司自己搭机器做推理,GPU 就卖得越多。Meta 和 Mistral 本来就靠发布开源模型立身。a16z 和 YC 投的创业公司付不起闭源大模型的接口账单。Hugging Face 的生意就是当模型仓库。
这是一份立场文件,写它的人都有立场。
但没人骂英伟达虚伪。
因为英伟达从来没把自己包装成道德权威。
这就是 Anthropic 结构性的困境。它把"安全"做成了品牌差异化——这在商业上极其成功,企业客户买的就是这份可信度。可这条路上埋着一个陷阱:一旦你的安全主张恰好等于你的商业利益,你就再也没办法证明自己是真诚的了。
不是别人不信你。是这件事在逻辑上就没法被证明。
而 Anthropic 偏偏是全行业唯一一家能指着具体损失说话的公司。白宫指控 Moonshot 蒸馏了它的 Fable 5,造出了 Kimi K3;它自己指控阿里蒸馏了 Claude。财政部长贝森特(Scott Bessent)7月21日在福克斯商业频道上说,要是发现海外模型偷美国公司的知识产权,政府有能力制裁。
这些指控是真是假另说——阿里从没正面回应,也没有第三方核实过。但只要这些指控摆在那儿,Anthropic 一开口说要限制中国开源模型,动机就不可能再被人相信了。
你越把自己架在道德高地上,跌下来的时候摔得越响。
顺带说一句,这块道德高地本身,有一半是别人替它搭的。
三月那波"英雄"叙事里,很少有人注意到:就在 Anthropic 因为顶撞五角大楼被赞颂的同一周,它悄悄放弃了那条独有的安全承诺。《Slate》当时就写过文章提醒读者,别把这家公司当成抵抗运动的吉祥物。
但那篇文章没人转。人们那时候需要一个英雄,Anthropic 恰好站在那个位置上。
借来的光环,还的时候是要付利息的。
六、缺席的被告
对中文读者来说,这场美国内战里最值得琢磨的一点是:中国实验室从头到尾没有发言权,却是全部争论的标的。
信里不提中国。开源安全AI联盟里没有中国公司。可整件事的导火索,是 Moonshot 7月中旬发布的 Kimi K3——在一些基准测试上超过美国顶级模型,成本却低得多。上线48小时,Moonshot 就因为算力扛不住暂停了新订阅。
数据也在中国这一边。在 OpenRouter 这个开发者常用的模型中转平台上,中国模型处理的文字量占比,按不同算法在三成到六成之间,而一年半前几乎是零。Hugging Face 上四成到四成五的开源模型下载来自中国开发者。通义千问的累计下载量已经超过了 Meta 的 Llama。7月中旬一度出现过前十名里六个中国模型、前五名全是中国模型的时刻。
不光是数字。Airbnb 用通义千问做客服,AI 编程公司 Cursor 的 Composer 2 建在 Kimi 上,Coinbase 靠换模型省了一半开支。
开源信里担心的那个"创新流向海外",早就发生完了。
而美国这套限制措施,最讽刺的地方在于它的回旋镖轨迹。
Anthropic 收紧对华访问,堵新加坡子公司的通道,让可疑账号提交政府证件和活体自拍——结果是阿里全面禁用 Claude Code,改推自研的 Qoder;中国的云和 AI 公司加速转向 DeepSeek、通义千问、Moonshot 和智谱。
你把客户赶走了,客户就去建了一条不需要你的供应链。
中国这边的评论也没客气。《观察者网》一篇文章抓住了这场辩论里最难反驳的一点:同样是蒸馏,美国实验室做叫工程方法,中国实验室做叫知识产权盗窃。它举的例子是前 OpenAI 首席技术官穆拉蒂新公司的第一个模型 Inkling——用的是 DeepSeek 的架构,训练数据来自 Moonshot 的 Kimi。
Hugging Face 的 CEO 说得更直白:蒸馏对造出好模型的贡献其实很小,而且所有人都在做,包括美国公司;中国真正的优势是研究团队厉害,而且做事更开放。
连签了那封信的微软,其 CEO 纳德拉7月早些时候也讲过类似的话:模型公司一边主张自己拿公开数据做训练属于合理使用,一边对别人蒸馏自己设下重重条款,这中间是有讽刺意味的。
七、这事还没完
阿莫代伊7月27日那篇文章,其实给了一套挺具体的主张:不搞禁令,而是做三件事——收紧流向威权政府的先进芯片和制造设备;打击"工业规模的蒸馏";对能力足够强的模型,不管开源闭源、不管哪国造的,上市前一律强制做安全测试。
他还说,在防止 AI 被用来造生物武器这个窄题目上,跟中国搞有限合作是有可能的,因为这也符合中国自己的利益。
这不是一份不讲理的清单。尤其第三条——不看产地、不看开闭源,只按能力强弱定测试门槛——恰好跟川普政府近期和行业提案的方向是一致的。如果能把这四个月积攒的情绪都剥掉,这套东西本可以当作一份共识文件的起点。
但情绪剥不掉。
而且真正的战场也不在这封信上——信没有法律效力,签一百家也一样。有牙齿的是别的东西:7月23日两党议员提出的"AI 断路器法案",要求最大的几家 AI 公司必须保留随时限流甚至关停自家模型的能力,并授权国土安全部强制执行;商务部去年夏天就流转过一份针对中国开源模型的联邦采购规则草案;还有商务部的实体清单、国安局的安全通告。
按 Axios 的说法,这些工具"更慢,也更持久",比任何一次高调的禁令都更可能真正落地。还有消息人士告诉 Axios:领先的实验室或者它们的盟友,每隔三到五个月就会带着一个限制开源模型的新点子去敲政府的门。
对企业采购者来说,这里有一个跟站队无关的实际推论:你已经下载到自己机器上的模型,是一块阵地;你对某个厂商接口的依赖,是一场赌博。 Fable 5 从6月12日下线到7月1日恢复,将近三周里那个依赖直接不存在了,而买家什么都没做错。
四个月,从人行道上的粉笔字到全网围剿。
要说 Anthropic 变了,其实它没变。它2月拒绝五角大楼,和7月不签开源信,用的是同一套逻辑:最强的能力必须留在少数几家扛得起责任、随时能踩刹车的机构手里。
变的是这套逻辑对准了谁。
2月对准川普政府,硅谷把它当英雄。7月对准开源社区和中国实验室,硅谷把它当叛徒。
一家公司能在四个月里从英雄变成公敌而立场纹丝不动,只说明一件事:当初那顶英雄的帽子,本来就不是给它的原则戴的,是给它当时的敌人戴的。
科技评论人 M.G. Siegler 在6月那篇文章里的判断,现在读来更准了。他说这一切看不出恶意,问题在于这家公司好像完全读不懂空气;它太确信自己是出于正确的理由在做正确的事,以为光凭这一点就能压过其他一切。
可惜世界不是这么运转的。
对 Anthropic 来说,好消息是这一页还没翻完。企业业务在涨,上市申请已经递上去了,模型仍然是很多开发者的首选。
坏消息是,从今往后它每说一句关于安全的话,听众都会先在心里问一遍:这对你的生意有什么好处?
这个问题一旦被问出口,就再也收不回去了。
文:薄雾
2026年7月27日于旧金山
评论
加入讨论
请登录后发表评论
还没有评论
登录成为第一个评论的人。