Наша позиция в отношении моделей с открытыми весами

62993bb857986e2808c2a75024f384e7b85312b6

Статья Дарио Амодеи, генерального директора Anthropic

За последние несколько дней прошло множество дискуссий о моделях с открытыми весами, особенно о тех, которые созданы в Китае. По имеющимся данным, некоторые американские чиновники рассматривают возможность запрета на использование китайских моделей с открытыми весами американскими компаниями. В ответ на это многие технологические компании подписали письмо в поддержку моделей с открытыми весами, а некоторые люди даже обвинили Anthropic в стремлении запретить такие модели с целью защиты собственного бизнеса. Любой, кто читал мои прошлые публикации, знает, что я не считаю подобные запреты полезной мерой, но позвольте мне заявить об этом предельно ясно, чтобы не оставалось никаких сомнений: Anthropic никогда не выступала за запрет моделей с открытыми весами.

Модели с открытыми весами, не обладающие опасными возможностями, являются общественным благом: они не требуют затрат, помимо вычислительных мощностей, необходимых для их запуска, и приносят пользу бизнесу, разработчикам и исследователям.

Протекционистские запреты не смогли бы разрешить мои самые серьезные опасения в области национальной безопасности. В частности, я обеспокоен двумя сценариями кошмара. Я изложил их в своем эссе «Подростковый возраст технологий» шесть месяцев назад1 и неизменно придерживаюсь этих позиций на протяжении многих лет:

  1. Моя главная тревога связана с риском того, что авторитарные правительства — и не только Коммунистическая партия Китая (КПК, хотя КПК явно представляет собой наиболее мощную угрозу) — создадут модели ИИ, которые окажутся мощнее американских, и используют их для достижения перманентного военного превосходства или осуществления крайне жестких репрессий против собственного народа. Эта обеспокоенность разделяется правительством США на самых разных уровнях: вице-президент Вэнс предупреждал в прошлом году в Париже, что «авторитарные режимы похитили и использовали искусственный интеллект для укрепления своего военного потенциала, возможностей разведки и слежки», а в Ежегодном докладе об угрозах за 2026 год, подготовленном разведывательным сообществом США, отмечалось, что «уверенный прогресс других мировых держав в сфере ИИ бросает вызов экономической конкурентоспособности США и их преимуществам в области национальной безопасности». Совершенно неважно, выпускаются ли эти модели с открытыми весами и тем более используются ли они американским бизнесом. Фактически, самая опасная модель может быть обучена в тайне и передана исключительно Народно-освободительной армии для использования в беспилотниках, а также Министерству государственной безопасности для слежки и репрессий.
  2. Моя вторая по значимости тревога связана с риском того, что мощные модели ИИ могут быть использованы не по назначению для проведения кибератак или биологических атак, а также могут столкнуться с серьезными проблемами выравнивания (alignment). Модели с открытыми весами — вне зависимости от того, из Китая они или из любой другой точки мира — действительно потенциально несут в себе более высокие риски по сравнению с закрытыми моделями, поскольку к ним крайне сложно применять защитные барьеры или отслеживать их использование, а после того как веса обнародованы, их уже нельзя отозвать назад2. Однако запрет на использование таких моделей американским бизнесом никак не решает эту проблему, поскольку злоумышленники вряд ли являются легитимными американскими компаниями. Такой запрет действительно защитил бы американские ИИ-компании от конкуренции, но это никогда не было моей целью.

Для решения этих проблем я поддерживаю следующие три меры, за которые я и компания Anthropic неизменно выступали:

  • Мы не должны продавать в Китай мощные чипы или оборудование для их производства, и мы должны пресекать процветающую контрабанду3 и обходные пути, используемые для получения доступа к таким чипам. Китай обладает ограниченными внутренними производственными мощностями, и поэтому, в силу законов масштабирования, не сможет создавать более мощные модели, чем США, без американских чипов. Это наиболее эффективный и прямой способ заблокировать угрозу № 1, а за счет сдерживания обучения моделей, находящихся вне досягаемости американского законодательства, это также косвенно помогает справиться с угрозой № 2.
  • Мы должны дать отпор операциям по дистилляции в промышленном масштабе. Дистилляция — это гораздо более эффективный с точки зрения вычислений процесс, чем обучение моделей с нуля. Она позволяет Китаю создавать значительно лучшие модели, чем это обычно возможно при имеющемся у него количестве чипов, и тем самым частично обходить запреты на поставки чипов. Дистилляция не позволяет КПК получить равные или превосходящие возможности ИИ по сравнению с США, но она способна сократить отставание китайского фронтира до нескольких месяцев от фронтира США. Правда заключается в том, что многие компании, осуществляющие такую деятельность, выпускают модели с открытыми весами, однако открытые веса имеют гораздо меньшее значение, чем тот факт, что за этими операциями стоит авторитарное государство, стремящееся обогнать США на переднем крае технологий. Мы должны применять политические меры для сдерживания подобного поведения. Тотальный запрет на модели с открытыми весами не является ни правильным средством правовой защиты, ни тем, к чему мы призывали4.
  • Все модели, обладающие достаточными возможностями — как открытые, так и закрытые, — должны проходить обязательное тестирование на безопасность. Лучший способ справиться с угрозой № 2 — это напрямую протестировать модели на кибернетические, биологические риски и риски выравнивания перед их выпуском. Я думаю, что эта идея фактически близка к консенсусу: меня ободрило как то, что администрация Трампа двигалась в этом направлении в последние месяцы, так и <давние предложения индустрии>, которые предполагали бы применение такого тестирования к наиболее способным моделям независимо от страны их происхождения или от того, являются ли они открытыми или закрытыми (при этом полностью освобождая от него менее способные модели, например, создаваемые стартапами и академическими кругами). Представляют ли открытые модели повышенный риск и можно ли его смягчить — это то, что должно выясниться в ходе тестирования, а не решаться заранее. Существуют и перспективные методы повышения безопасности моделей с открытыми весами, включая недавние исследования AE Studio и Anthropic, посвященные модульным стратегиям предварительного обучения. Обратите внимание, что для эффективности тестирование должно быть глобальным, а это значит, что даже КПК должна будет присоединиться к нему. Я думаю, что на самом деле это возможно: как я писал в эссе «Подростковый возраст технологий», ограниченное сотрудничество в области предотвращения создания биологического оружия с помощью ИИ может оказаться возможным, поскольку в этом заинтересованы и в Китае.

Это подводит меня к открытому письму. Я согласен со многим из того, что в нем написано: открытые веса расширяют доступ к экономике ИИ, они усиливают конкуренцию, по крайней мере в некоторых сценариях использования, и предоставляют клиентам больший контроль. Проблемы, связанные с дистилляцией, должны решаться с помощью адресных правовых и коммерческих механизмов — тех же мер, которые я описал выше. Но я не согласен с утверждениями письма о том, что модели с открытыми весами обязательно облегчают разработку средств защиты или что широкие возможности доступа обязательно помогают защитникам больше, чем нападающим. Мне кажется по меньшей мере столь же вероятным обратное. Например, я опасаюсь, что в биологии будет наблюдаться сильная асимметрия между нападающим и защитником, при которой модели с достаточными возможностями смогут быстро превратить вирусы уровня пандемии в оружие с использованием общедоступных материалов, в то время как защита от таких агентов в лучшем случае является многолетней операционной задачей (как мы видели на примере операции «Warp Speed»)5. Подобные вопросы должны получать эмпирические ответы в ходе тщательного тестирования до выпуска, а не предполагаться заранее.

Подводя итог позиции нашей компании и моей личной позиции, отмечу: мы не выступали и не выступаем за запрет моделей с открытыми весами как класса. Вместо этого нам следует сосредоточиться на том, чтобы не допускать попадания мощных чипов в руки авторитаризма, остановить дистилляцию в промышленных масштабах и сделать обязательным тестирование безопасности для всех достаточно мощных моделей — как открытых, так и закрытых.

*Правка от 28 июля: Добавлено примечание о том, что цитируемое исследование по модульным стратегиям обучения было выполнено в рамках сотрудничества между Anthropic и AE Studio.

Сноски

  1. Обсуждение использования ИИ в целях захвата власти и биологических рисков см. в разделах 3 и 2 этого эссе соответственно.
  2. См. этот доклад британского Института безопасности искусственного интеллекта (AI Security Institute), в частности: «Та самая открытость, которая лежит в основе этих преимуществ, исключает многие меры безопасности, которые разработчики закрытых моделей могут использовать для обнаружения и пресечения неправомерного использования, обновления средств защиты по мере выявления уязвимостей, контроля доступа пользователей и отзыва моделей. После того как модели с открытыми весами выпущены, эти возможности утрачиваются навсегда: средства защиты могут быть удалены, а копии — скачаны, перераспределены и запущены в закрытых системах вне зоны мониторинга. Таким образом, для моделей с опасными возможностями, включая модели с высоким киберпотенциалом, выпуск с открытыми весами создает постоянный и необратимый риск злоупотреблений».
  3. Дополнительные отчеты Министерства юстиции США см. также здесь, здесь и здесь.
  4. В Anthropic мы стремимся пресекать дистилляцию в промышленных масштабах с помощью собственных практик, включая выявление и блокировку аккаунтов, которые используют наши модели подобным образом. Это сложная задача: например, соответствующие учетные записи часто удается обнаружить только после того, как дистилляция уже была осуществлена в значительных объемах, а сам процесс дистилляции часто предполагает создание огромного количества фальшивых аккаунтов, что представляет собой постоянно меняющуюся цель. Практика отдельной компании не способна полностью решить эту проблему, именно поэтому мы призвали к выработке государственной политики по данному вопросу.
  5. Более подробное обсуждение биологических угроз и баланса между нападением и защитой см. в разделе 2 эссе «Подростковый возраст технологий». Подводя итог, скажу, что, по моему мнению, нас в биологии сегодня защищают не «защитники» и даже не доступность материалов, а отрицательная корреляция между интеллектуальными способностями и стремлением совершить катастрофический вред. Предыдущие технологии, такие как поиск в интернете или даже синтез ДНК, были даже близко не настолько мощными, чтобы разрушить эту корреляцию, но я опасаюсь, что при нынешних темпах прогресса ИИ сделает это очень скоро. Иными словами, достаточно мощная технология стирает все барьеры и обнажает вопрос о том, имеет ли нападающий или защитник врожденное структурное преимущество, и я опасаюсь, что в биологии это преимущество на стороне нападающего.

Полный текст статьи читайте на Anthropic