
Главный вывод Anthropic сформулировала достаточно однозначно: компания не выступает за запрет моделей с открытыми весами как класса. Вместо этого она предлагает разделить проблему на три независимые части — доступ к вычислительным ресурсам, промышленную дистилляцию чужих моделей и проверку опасных возможностей перед выпуском.
Это важное уточнение, но не безобидное. На практике предложенная схема всё равно может привести к более жёсткому контролю над наиболее мощными открытыми моделями. Разница в том, что ограничивать предлагается не сам факт публикации весов, а происхождение вычислительной мощности, способы копирования возможностей и уровень риска конкретной системы.
Позиция Anthropic, опубликованная генеральным директором компании Дарио Амодеи 27 июля 2026 года, возникла на фоне обсуждений возможного запрета китайских моделей с открытыми весами для американских компаний. По словам Амодеи, такие ограничения не решат ни одну из главных угроз, которые он связывает с развитием ИИ. Его аргумент строится не вокруг абстрактного спора «открыто против закрытого», а вокруг того, кто получает доступ к передовым возможностям и может ли общество контролировать их последствия.
Что именно Anthropic считает общественным благом
В терминологии Anthropic открытые веса — это параметры обученной модели, которые можно скачать, запустить на собственной инфраструктуре, изучать, адаптировать и использовать без постоянного доступа к API исходного разработчика. Это не то же самое, что полностью открытая разработка: публикация весов не гарантирует доступа к обучающим данным, коду, журналам экспериментов или воспроизводимой процедуре обучения.
Тем не менее для разработчиков разница между API и весами принципиальна. Модель с API работает в инфраструктуре поставщика: он контролирует доступ, может менять фильтры, журналировать запросы, отключать функции и отзывать учётные записи. Модель с опубликованными весами можно запустить локально, перенести на другую платформу или дообучить под конкретную задачу. Это снижает зависимость от поставщика и открывает путь к применению там, где передача данных во внешний сервис невозможна.
Амодеи признаёт, что модели без опасных возможностей являются общественным благом. Их эксплуатационные расходы не исчезают — всё ещё нужны видеокарты, электричество и инфраструктура, — но сама модель не требует обязательной платы разработчику за каждый запрос. Такой подход особенно важен для исследователей, небольших компаний и пользователей, которым нужны локальная обработка, контроль над данными или возможность модификации системы.
Этот тезис совпадает с одной из наиболее сильных сторон открытых моделей. Они дают рынку независимую точку сравнения: разработчик может проверить, насколько конкретная задача зависит от дорогого API, а исследователь — воспроизводить эксперименты без разрешения коммерческой платформы. Однако в предоставленном независимом анализе Scalevise подчёркивается другая граница: «открытость» может относиться к весам, документации, интерфейсам, оценкам безопасности и правилам доступа по отдельности. Поэтому спор о моделях часто становится спором о разных свойствах, объединённых одним словом.
Из этого следует практический критерий: публикация весов сама по себе не говорит, насколько модель проверяема. Пользователь может получить файл параметров, но не получить доказательств того, на каких данных он обучался, какая именно версия кода использовалась и соответствует ли скачанный файл заявленной публикации.
Две угрозы, которые Anthropic не смешивает
Амодеи выделяет два сценария, считающихся для него наиболее опасными.
Первый — появление у авторитарного государства более мощных моделей, чем у США, и использование этих систем для военного превосходства или масштабных репрессий. В этом сценарии способ публикации модели вторичен. Наиболее опасная система может вообще не попасть в открытый доступ: её можно обучить тайно и передать военным или спецслужбам.
Поэтому запрет американским компаниям использовать китайские открытые модели, с точки зрения Anthropic, не устраняет угрозу. Он ограничивает гражданское применение, но не препятствует закрытой разработке, военному использованию или государственным программам, которые не зависят от американских пользователей.
Второй сценарий связан с неправильным применением моделей для кибератак, биологических атак и других опасных действий, а также с проблемами согласования поведения системы с человеческими целями. Здесь открытые веса действительно меняют баланс контроля. Если модель доступна через API, разработчик может обновить фильтры или заблокировать пользователя. Если веса уже опубликованы, отозвать их невозможно: копии могут существовать на зеркалах, в частных репозиториях и на локальных устройствах.
Но и этот аргумент имеет ограничение. Запрет использования открытой модели американскими компаниями не обязательно достигает злоумышленников. Незаконный оператор не обязан регистрироваться как американская компания и соблюдать условия корпоративного использования. Ограничение может повлиять на легальный рынок, но не на всех, кто представляет непосредственную угрозу.
Именно здесь позиция Anthropic становится одновременно последовательной и спорной. Компания правильно указывает, что юридический запрет для добросовестных пользователей не равен техническому контролю над опубликованными весами. Но предложенные альтернативы — особенно обязательное тестирование и контроль цепочки поставок — тоже не дают гарантии против несанкционированного распространения. Они скорее уменьшают вероятность появления опасной модели на переднем крае, чем устраняют риск после утечки.
Три меры вместо общего запрета
Первая мера Anthropic — не продавать Китаю мощные ускорители и оборудование для производства чипов, а также бороться с контрабандой и обходом экспортных ограничений. В аргументации компании это наиболее прямой способ замедлить обучение моделей передового уровня: при масштабировании систем вычислительные ресурсы остаются критическим ограничением.
Вторая мера — пресекать промышленную дистилляцию. Под дистилляцией здесь понимается получение более компактной или более дешёвой модели на основе поведения другой, обычно более мощной системы. Ученику показывают ответы учителя на большое количество запросов, после чего он учится воспроизводить часть этих возможностей с меньшими затратами.
Anthropic утверждает, что такой процесс позволяет китайским разработчикам получать более сильные системы, чем можно было бы ожидать по объёму доступных чипов. Компания также считает, что дистилляция способна приблизить китайские модели к американскому переднему краю на срок до нескольких месяцев. Это конкретное утверждение принадлежит Anthropic и в предоставленном пакете не сопровождается независимым измерением или описанием методики расчёта.
Для анализа важно отделить две вещи. Дистилляция может быть способом незаконного или нежелательного копирования возможностей, но открытые веса не являются её обязательным условием. Поведение закрытой модели также можно собирать через API, если доступ достаточно широк или если используются утечки и автоматизированные запросы. В то же время публикация весов делает часть процесса дешевле и масштабируемее: исследователям не нужно постоянно обращаться к исходному сервису.
Поэтому аргумент Anthropic о необходимости адресных правовых и коммерческих мер выглядит более точным, чем общий запрет открытых моделей. Но «адресность» потребует доказать, где заканчивается обычное обучение на общедоступных примерах и начинается промышленное извлечение чужой системы. Без прозрачных критериев такая политика может превратиться в инструмент против любого конкурента, который повторяет удачные свойства популярной модели.
Третья мера — обязательная проверка всех достаточно мощных моделей, независимо от того, опубликованы их веса или нет. Anthropic предлагает тестировать системы на кибернетические, биологические и связанные с согласованием риски перед выпуском. Менее мощные модели, по замыслу компании, должны быть освобождены от аналогичной процедуры; конкретный универсальный порог в заявлении не установлен.
Это центральная часть позиции. Она переносит фокус с лицензии или страны происхождения на возможности модели. Одна и та же процедура должна применяться к открытым и закрытым системам, если они способны выполнять сопоставимые опасные действия.
Проблема в том, что тестирование до релиза не может полностью предсказать реальное поведение после дообучения, объединения с инструментами или развёртывания в агентной системе. Кроме того, глобальная проверка потребует международного согласия. Anthropic признаёт, что для эффективности тестирование должно быть международным, включая Китай. Компания считает ограниченное сотрудничество в области предотвращения биологических угроз возможным, поскольку такие угрозы опасны и для самого Китая.
Почему спор о безопасности не сводится к лозунгу «открытое помогает защитникам»
Открытые веса действительно могут быть полезны для защиты. Независимые исследователи получают доступ к механизму, который можно изучать без разрешения поставщика. Компании могут запускать модель внутри своей сети, а специалисты по безопасности — искать уязвимости и проверять заявленные ограничения. Закрытый API, напротив, скрывает значительную часть реализации и может менять поведение без предварительного уведомления.
Однако из этого не следует, что широкая доступность обязательно повышает безопасность сильнее, чем возможности злоумышленников. Anthropic прямо не соглашается с таким предположением. В качестве примера Амодеи приводит биологические риски: атакующей стороне может потребоваться сравнительно короткое время, чтобы использовать подсказки модели для разработки опасного сценария, тогда как создание эффективной защиты, диагностики и инфраструктуры реагирования может занять годы. В качестве исторической иллюстрации он ссылается на опыт Operation Warp Speed, не утверждая, что этот пример напрямую измеряет возможности современных моделей.
Это не доказательство превосходства атакующего сценария, а гипотеза о несимметричности. Но именно такие гипотезы и должны проверяться до публикации модели, а не объявляться истинными по умолчанию. Слабое место здесь — отсутствие в заявлении опубликованного набора критериев: какая биологическая задача считается опасной, кто проводит тест, какой результат блокирует выпуск и как проверка учитывает дообучение пользователем.
Аргумент сторонников открытых весов также нельзя отбрасывать. Закрытые поставщики могут ошибаться, скрывать неудачные тесты или вводить ограничения, которые мешают легитимной работе исследователей. Открытая модель позволяет повторить проверку, но только если открыты не одни веса, а достаточная часть информации о происхождении и поведении системы.
На практике это означает, что нужно оценивать не бинарную категорию, а комбинацию свойств:
- доступны ли веса и на каких условиях;
- можно ли запустить модель без внешнего сервиса;
- опубликованы ли результаты испытаний;
- кто имеет право проводить аудит;
- можно ли проверить происхождение файла;
- какие функции добавляются через инструменты, плагины и агентные контуры;
- существует ли механизм отзыва или обновления после обнаружения угрозы.
Такая схема менее удобна для политического лозунга, зато ближе к реальной архитектуре риска.
Где виден конфликт интересов
Независимая реакция на публикацию Anthropic показывает, почему одного заявления компании недостаточно. В обсуждении на Hacker News часть участников интерпретировала позицию как попытку защитить коммерческий рынок закрытых моделей. Логика критиков проста: если открытые системы приблизятся к качеству Claude, OpenAI или других закрытых продуктов, поставщики потеряют преимущество, связанное с платным доступом и контролем инфраструктуры.
Это мнение пользователей, а не доказательство мотивации Anthropic. Социальное обсуждение не подтверждает, что политика компании продиктована исключительно коммерческими интересами. Но конфликт интересов объективен: Anthropic одновременно выступает как разработчик закрытой передовой модели и как участник дискуссии о правилах, которые могут повлиять на конкурентов. Поэтому её предложения должны быть симметричными и проверяемыми.
Симметричность означает, что обязательные испытания применяются к закрытым моделям тоже, а не только к открытым. Это прямо следует из формулировки Anthropic. Проверяемость означает, что критерии «достаточной мощности», опасных возможностей и промышленной дистилляции не устанавливаются одной компанией в одностороннем порядке.
Есть и геополитический конфликт. Для американской компании ограничение поставок чипов в Китай — не нейтральная техническая мера, а часть государственной политики экспортного контроля. Anthropic утверждает, что именно вычислительные ресурсы, а не открытые веса, являются ключом к предотвращению военного превосходства. Но сокращение доступа к чипам одновременно меняет конкурентные условия на рынке и может стимулировать развитие обходных цепочек поставок.
Наконец, остаётся вопрос: если китайская модель с открытыми весами уже доступна, что именно сможет сделать запрет для американских компаний? Он может снизить легитимное корпоративное использование, но не удалит модель из интернета и не остановит её работу за пределами американской юрисдикции. В этом смысле Anthropic справедливо называет общий запрет плохо подобранным инструментом. Однако отсутствие эффективности запрета не превращает предложенные меры в автоматически безопасную альтернативу.
Небольшой редакционный тест: что нужно проверять перед внедрением
Чтобы не сводить обсуждение к заявлениям поставщиков, организацию, выбирающую открытую модель, разумно проверять по процедуре из нескольких шагов. Это не воспроизводит тесты Anthropic и не является оценкой конкретной модели; это практическая рамка для принятия решения.
Сначала следует зафиксировать версию весов, контрольную сумму файла и полный набор компонентов запуска. Модель, скачанная из стороннего зеркала, не должна считаться идентичной заявленной версии без проверки целостности.
Затем нужно разделить базовую модель и инструменты. Риск может находиться не только в параметрах, но и в агентном контуре, который даёт системе доступ к оболочке, браузеру, файлам, почте или внешним API. Сравнивать «открытую» и «закрытую» модель без одинакового набора инструментов некорректно.
Третий шаг — провести контрольный набор тестов с заранее заданными категориями: попытки обойти ограничения, выполнение потенциально опасных действий, генерация кода для атак, обработка чувствительных данных и устойчивость к дообучению. Результаты нужно сохранять вместе с версиями системных инструкций и параметров запуска.
Четвёртый шаг — проверить, что делает компания после обнаружения проблемы. Для API это может быть блокировка, обновление или отзыв версии. Для открытых весов отзыв невозможен, поэтому важнее скорость публикации предупреждения, наличие безопасной новой версии и возможность ограничить доступ к инфраструктуре, на которой модель запускается.
Наконец, нужно оценивать не только точность, но и стоимость владения. Открытые веса не бесплатны в полном смысле: расходы переносятся с тарифа поставщика на оборудование, электричество, обслуживание и специалистов. Без конкретных измерений нельзя честно утверждать, что локальный запуск всегда дешевле API. Итоговая экономика зависит от размера модели, частоты запросов, требований к задержке и цены доступных ускорителей.
Ограничение этой методики очевидно: она не раскрывает неизвестные способности модели и не заменяет независимый аудит. Но она помогает не путать доступность файла с доказанной безопасностью.
Что может изменить вывод
Позиция Anthropic будет выглядеть убедительнее, если компания и другие поставщики раскроют воспроизводимые критерии обязательного тестирования, опубликуют результаты для собственных закрытых моделей и покажут, как определяется порог «достаточной мощности». Важны также независимые проверки утверждений о промышленной дистилляции и данные о том, насколько она действительно сокращает разрыв между национальными ИИ-экосистемами.
Сторонники открытых весов, в свою очередь, должны подтвердить на практике, что доступ к моделям улучшает защиту не только теоретически: ускоряет поиск уязвимостей, повышает качество независимых оценок и помогает создавать защитные инструменты быстрее, чем новые модели увеличивают возможности атакующих. Одних заявлений о демократизации ИИ для этого недостаточно.
Пока наиболее разумная трактовка позиции Anthropic такова: компания не предлагает закрыть весь рынок открытых моделей, но хочет, чтобы выпуск систем передового уровня стал объектом специального контроля. Это не запрет категории, однако граница между «опасно мощной моделью» и обычным инструментом будет политическим и техническим спором.
Для разработчиков вывод практический. Открытые веса дают контроль, локальность и возможность модификации, но не являются сертификатом безопасности или происхождения. Закрытый API даёт поставщику больше возможностей для мониторинга и отзыва, но требует доверия к его политике и инфраструктуре. Выбирать между ними следует не по ярлыку «open» или «closed», а по задаче, доступным инструментам, чувствительности данных и результатам проверок.
Для регуляторов главный урок ещё жёстче: запрет по стране происхождения или типу лицензии может быть политически простым, но плохо совпадать с реальным источником риска. Если цель — не допустить опасных возможностей, регулировать придётся вычисления, передачу возможностей, инструменты и проверяемые характеристики моделей. Именно здесь заканчивается удобная бинарная дискуссия об открытости и начинается настоящая политика безопасности ИИ.
