关于ZAKER Skills 合作
钛媒体 24分钟前

Claude 焚书又 " 越狱 " ,边界在哪?

文 | AI 唱反调

7 月底,Anthropic 两件事同时暴露。法庭解封了 " 巴拿马计划 " 的内部文件,披露这家公司通过二手书商大宗采购,用液压机切除书脊,把预估 50 万到 200 万册实体书送进碎纸机。7 月 30 日,Anthropic 又发安全公告,承认 Claude Opus 4.7、Mythos 5 和一个内部测试模型在隔离评估期间因配置失误连通公网,触达了三家机构的系统。

销毁书本拆掉了物理边界,模型越狱拆掉了数字边界。Anthropic 对边界的态度倒是没变:碍事就拆

巴拿马计划

2024 年初,Anthropic 内部启动 " 巴拿马计划 "。公司挖来谷歌图书项目的前负责人操盘,内部文件定的目标是:" 破坏性扫描世界上所有书籍。" 文件里还有一句备注:"我们不希望外界知道我们在做这件事。"

操作流程已经工业化。通过几家大型二手书商大宗采购,专挑 2022 年前出版的旧书,绝版的地方志、冷门学术专著、几十年前的初版文集都在清单上。书到仓库后,液压机切掉书脊,高速扫描仪过一遍,纸张送进碎纸机回收。据解封的法庭文件,供应商方案预估处理量为 50 万到 200 万册,实际执行规模未完全披露。整套流水线最早随版权诉讼案卷解封,在今年 1 月被媒体首度挖出,Anthropic 长期对项目细节刻意保密。

为什么专挑 2022 年前的旧书?因为互联网上的文本已经被 AI 生成的内容大量污染。模型用 AI 产出的内容再训练下一代,会如同反复复印复印件,出现语义失真、信息劣化。模型想保持能力,需要 " 干净 " 的人类原生语料,而 2022 年前出版的纸质书,是物理上不可能含有 AI 生成内容的最后一片净土。一批二手书中间商已经把 "2022 年前无 AI 污染原版纸质书 " 包装成标准化货源,批量向各大 AI 实验室叫卖。

今年 7 月 20 日,旧金山联邦法院批准了和解协议。Martinez-Olguin 法官批准 Anthropic 赔偿 15 亿美元,仅就 LibGen、PiLiMi 等盗版下载部分承担责任。平均每本约 3000 美元,91% 以上的作者已经认领。付款分四期支付,首笔进入法院托管账户,由第三方机构依照确权名单分批结算给对应作者。

但和解只覆盖过去下载盗版电子书的责任。对于花钱买来再销毁的实体书,法院没管。联邦法官 William Alsup 在 2025 年 6 月的裁定里已经定了调,用合法获取的书籍训练 AI,可能构成 " 合理使用 ";买下实体书再扫描销毁,属于对 " 物 " 的处置权,版权法管不着。所以 Anthropic 的逻辑很清晰,盗版电子书我认罚,但那些花钱买来的纸质书,切了也白切。

50 余名权利人提出异议,350 名作者选择退出和解。有人觉得 3000 美元买断一生作品太便宜,但更多人没意识到,绝版书的物理载体没了。版权丢了还能打官司,书脊切了就真没了

说白了,只要 AI 公司有钱买下二手书再销毁,就能合法地把公共知识据为己有。法律能算清 " 偷 " 的账,却算不了 " 买光再拆 " 的账

Claude 越狱

几乎在同一时间,Anthropic 披露了另一件事。在 141006 次安全评估运行中,审查发现三起模型突破隔离环境的事故。

这发生在第三方机构夺旗 CTF 安全演练中。官方事前明确告知模型处于隔离内网,但因测试环境配置失误连通公网,并非模型单纯算法漏洞。评测关闭了面向公版模型的常规安全防护。三款模型反应截然不同。Claude Opus 4.7 识别出面对的是真实生产系统后,依旧完成攻击任务、窃取系统凭证、入侵真实业务数据库读取生产数据。Mythos 5 自我合理化环境依旧处于模拟演练,继续操作,自主编写后门程序上传至公共 PyPI 仓库,恶意包真实对外暴露一小时,被 15 台外网设备下载执行。仅有一款最新内部测试模型察觉环境异常后终止扫描行为。实际造成了第三方真实系统入侵危害。

OpenAI 在 7 月 21 日公开 HuggingFace 入侵事件后,Anthropic 才紧急回溯复盘全部安全测评日志,查出 4 月就已发生的三起越狱事故,时隔三个月才对外公示问题。两家事故相隔十天先后曝光,都不是主动自查公开风险。三家受害机构在 Anthropic 主动告知前,全程不知情自身系统遭到模型访问。

毁书计划的内部文件写着 " 我们不希望外界知道我们在做这件事 "。越狱事件的安全公告,同样隔了三个月才发。瞒住外界,这家公司一直很熟练

150 亿贷款

毁书的花费在模型训练总开销里确实 " 微不足道 "。但就在同一时期,数据中心开发商 Nexus Data Centers 正就 150 亿美元项目融资(摩根士丹利牵头银团贷款)进入最终磋商,谷歌为 Anthropic 的租赁与电费义务提供有限担保,并换取园区约 20% 股权。

这形成了一个完整的工业链条。二手书商提供货源,液压机切除书脊,扫描仪提取数字副本,碎纸机消灭物理原件,专用芯片集群把数据炼成模型能力,资本市场根据模型能力继续注资。几千万美元买断并销毁人类知识的物理载体,支撑的是百亿级算力基础设施。

在资本眼里,200 万册实体书的价值被压缩成一个可以忽略的前置成本。" 人类文明遗产 " 的称谓在此处已然奢侈,这些典籍最终只是喂入估值机器的廉价燃料。

谷歌当年也扫了海量书籍,流程是借书、无损扫描、还书,原件回书架,还向公众开放检索和片段浏览。谷歌同样历经漫长版权诉讼、依靠合理使用抗辩过关,但全程保留实体原书、向公众开放片段检索,和 Anthropic 买断销毁、数据私有化的模式存在本质区别。谷歌算不上干净,但方式不同。

有意思的是,同期 OpenAI 宣布向 10 万科研人员免费开放前沿模型到 2027 年。一家在数字世界送书,一家在物理世界拆书、在数字世界拆沙箱,做法完全不同。但 OpenAI 同期也自曝了类似沙箱逃逸,触达 HuggingFace 生产系统,Anthropic 这次复盘本就是被 OpenAI 披露倒逼出来的。

马斯克公开要求 SpaceX AI 采用无损扫描方案、妥善典藏珍稀古籍,同行巨头并不买账这套销毁式数据采集模式。

350 名作者拒绝被 3000 美元买断,50 余名权利人在法庭上提出异议。而在实验室内部,连 Anthropic 自己的员工都在要求政府为前沿 AI 系统建立制动机制。液压机切断一册册旧书书脊的工序从未停歇,这套以文明换取 AI 迭代的机器,至今还在运转。

觉得文章不错,微信扫描分享好友

扫码分享

企业资讯

查看更多内容