2026年9月25日,联邦第九巡回上诉法院以2比1的比例裁定:Anthropic对Claude模型设置的安全使用限制,本身就构成了美国国家安全供应链风险。

这是人工智能行业史上最具讽刺意味的判决之一。

一家把”安全第一”写进企业使命的公司,因为太在乎安全,被美国政府踢出了国防供应链。一家估值近9650亿美元(注1)、正在筹备2万亿美元IPO(注2)的公司,因为拒绝了某些军事应用,正在失去政府这个最大的单一客户群体。

而就在这场法律战进行的同期,Anthropic自己却不得不公开承认:Claude模型正在被滥用于也门的导弹制导软件开发,以及跨国网络间谍行动(注3)。

安全护栏拦住了政府的”合法用途”,却没有完全拦住真正的危险用途。

这不是一个有简单答案的故事,但它可能是2026年最重要的AI政策案例。


第一层悖论:谁有权定义”安全的AI”?

整个冲突的起点,是一次合同谈判的失败。

2026年初,特朗普政府在与Anthropic讨论政府采购合同时,提出了一个关键条件:如果Claude要进入联邦政府合同体系,Anthropic必须同意授权政府将其”用于一切合法用途”。

这个表述听起来合理,但”一切合法用途”在具体谈判中被明确解释为包含两类应用:其一,大规模监控美国公民;其二,控制自主致命武器系统——即可以自主决定攻击目标、无需人类实时授权的军事机器人和无人机系统。

Anthropic拒绝了。

对于Anthropic来说,这个拒绝是公司存在意义的体现。Anthropic成立于2021年,由前OpenAI核心研究团队创立,核心理念是在商业竞争加速的同时坚守AI安全底线。Claude的官方使用政策明确禁止该模型被用于自主武器开发或针对平民的大规模监控。这不是一个可以商量的边界,而是公司的核心价值立场。

对于五角大楼来说,这个拒绝释放了一个不同的政治信号:Anthropic认为自己有权单方面决定哪些美国政府行动是”合法”的,哪些不是。一个私营AI公司,正在僭越对政府行动合法性的判断权。在政府看来,这既是对国家主权的挑战,也是一个供应商可靠性的问题:如果关键时刻这家公司拒绝配合,后果不堪设想。

特朗普政府随即以”国家安全供应链风险”为由,将Anthropic列入黑名单。这意味着Anthropic不得参与美国政府机密AI合同的竞标,五角大楼已有的Claude部署也需要迁移。

两方的逻辑都有内在一致性。但当它们对撞时,产生的是一个令AI行业感到错乱的结论:

在AI安全问题上限制最多的公司,成了政府眼中最不可信赖的合作伙伴。最不愿意为危险用途服务的供应商,变成了国家安全威胁。

这是AI时代对”安全”定义权的第一场大规模主权争夺。


第二层悖论:两个法庭,同一件事,两种结论

Anthropic没有接受这个结果,而是诉诸法律。

2026年8月,加利福尼亚州联邦地区法院作出了有利于Anthropic的裁定(注4)。法官认为,Pentagon将使用限制本身定性为”国家安全风险”的论证逻辑存在瑕疵,超出了行政机关的合理权限范围,因此下令暂停该黑名单指定,并要求重新评估。这是一场真实的法律胜利,但也只是诉讼战的中间站。

9月25日,联邦第九巡回上诉法院以2比1推翻了地区法院的决定(注4)。

多数意见的核心论点是:当一家供应商拒绝为政府提供其认定属于”合法用途”范围内的服务时,政府有合理依据将其视为不可靠的国家安全供应商,并据此采取保护性行动。这个论断背后隐含的逻辑是:国家安全合同中的供应商可靠性,不仅包括技术能力,也包括意愿上的配合。如果一家公司预先声明某些用途是不可接受的,它在国家安全采购中就已经构成了潜在的可靠性风险。

少数派法官提出了强烈异议:这个裁定为行政机关用”国家安全”旗号制裁拒绝特定政策要求的私营公司开了一个危险的先例。如果今天政府可以因为Anthropic拒绝提供自主武器控制功能而将其列为安全威胁,明天它是否可以因为任何技术公司拒绝任何”合法”政府用途而采取类似行动?这个逻辑的边界在哪里?

两种意见都触碰了美国宪政传统中的核心张力:政府的行政权力与私营公司拒绝服务的自由之间,边界在哪里?

目前,Anthropic已公开表示不同意该裁定,正在评估上诉至最高法院的可能性。但与此同时,现实不等人:DefenseScoop的报道确认,五角大楼已在加速迁移,目标是在2026年10月底前将所有机密AI工作负载从Claude系统转移完毕(注4)。

两个法庭,两种结论。但只有一种现实正在发生:美国最大的AI采购方,正在用行动投票。


第三层悖论:护栏没拦住真正的危险,却拦住了政府的”需求”

就在这场诉讼进行期间,Anthropic不得不公开承认了一批令外界感到复杂的事实。

2026年9月,Anthropic发布了一份透明度报告,内容包含对Claude被滥用案例的回顾(注5)。报告提到:

  • 一批用户使用Claude协助开发也门胡塞武装的导弹制导软件;
  • 另一批用户使用Claude为跨国网络间谍活动提供技术支持,攻击目标包括政府机构;
  • Anthropic还在报告中承认,有研究人员试图使用Claude为”可能支持生物武器开发”的活动提供协助,Anthropic在发现后阻断了这些访问。

这些都是已经发生的事情,不是假设性风险。

这里有一个令人眩晕的多重讽刺:

一方面,美国政府认为Anthropic的使用限制阻止了”合法的”军事用途(大规模监控、自主武器控制),因此将其列为国家安全风险。

另一方面,Anthropic的安全护栏并没有完全阻止Claude被用于真实的武器开发和间谍活动——而那些场景,才是大多数人对”AI危险用途”的直觉理解。

换句话说:护栏在拦住政府需要的功能,但没有在所有情况下拦住坏人的恶意利用。

这不是说Anthropic的护栏没有价值——恰恰相反,他们在很多情况下确实阻断了危险请求,透明度报告本身也是行业中少有的主动信息披露。但这个局面揭示了一个AI安全领域长期存在的技术困境:你用来防范某类风险的机制,很难在所有维度上同时生效,也很难让所有利益相关方都满意。护栏的有效性,不能用”是否完美”来衡量,而应该用”是否比没有护栏更好”来衡量——但在政治辩论中,这种细微的区别往往被忽视。

AI安全研究者将这种现象称为”护栏的边界错位”(alignment boundary mismatch)——你设计来防止特定危害的限制,可能在非预期的地方产生效果(拦住政府合法用途),也可能在你希望它生效的地方留下漏洞(被绕过用于武器开发)。这是一个所有AI安全研究者都承认但尚未解决的结构性问题。

Anthropic正在同时被两类批评者攻击:

  • 认为护栏太多的政府,因为这些护栏阻止了军事应用;
  • 认为护栏根本不够用的AI安全批评者,因为导弹和间谍行动的滥用仍然发生了。

这是一种在当前技术条件下难以完全化解的结构性困境。


商业数字:一个正在被法律重写的估值故事

从投资者的角度,这场诉讼战直接影响着Anthropic的IPO叙事,而这个IPO的规模,可能是AI行业有史以来最大的一次资本事件。

先看数字。

Anthropic于2026年5月最后一轮融资估值为9650亿美元(注1),逼近1万亿美元。到2026年7月,公司的年化收入达到了650亿美元——比一年前增长了7倍(注2),增速令整个投资圈震惊。2026年6月,Anthropic秘密向美国证券交易委员会提交了IPO草案,并选定纳斯达克作为上市交易所(注2)。据报告,目标估值高达2万亿美元(注2)。如果实现,这将成为AI行业、甚至科技行业史上最大规模的IPO之一。

但IPO的核心问题从来不只是收入数字,而是:这个估值建立在什么叙事之上?投资者在为什么付钱?

在一个OpenAI有模型越界黑入Hugging Face的行业里(注2),在一个Google面临反垄断调查的市场里,Anthropic的差异化叙事一直是:我们是最负责任的那家AI公司。我们的安全声誉,是我们的护城河。

现在,这个护城河产生了一个意外的商业副作用:美国政府,作为全球最大的单一AI采购方,开始将Anthropic的安全承诺本身视为一个供应链风险。

这不只是象征性的损失。美国联邦政府,特别是国防部、国家安全局、情报界,是AI服务最大的企业级买家之一。保守估计,未来5年内仅国防部的AI支出就将超过1000亿美元。目前,OpenAI、Google、微软都在积极争夺这些合同。如果Anthropic被永久排除在外,其可触达市场的天花板将被大幅压缩。特别需要指出的是,政府AI合同通常具有高度粘性和长期性——一旦失去,重新获得需要多年的政治和法律代价。从这个角度看,Anthropic当前的法律困境,很可能在未来3-5年内转化为实质性的收入差距。

这对估值的影响是实质性的,而不仅仅是声誉层面的。

CNBC引用的达维森公司股票分析师Gil Luria给出了相对乐观的判断(注2):”除非Anthropic真正停止训练更强大的模型,否则这只是公关层面的定位调整,投资者不会把它看成负面信号。”他的逻辑是,言辞上的减速呼吁与实际产品策略是两回事,市场知道如何区分。

IPO咨询公司Class V Group合伙人Lise Buyer则持保留态度(注2):”这里的赌注是长期的——这些公司的戏剧性增长和可能性,现在与关于潜在严重风险的担忧更公开地结合在一起。这两者在任何IPO时间点都不会消失。”

还有一个她没有明说、但隐含在话语里的问题:愿意为”安全但被政府排斥”的AI公司付出2万亿美元估值溢价的长期投资者,到底有多少?

这个问题,将在未来几个月内,通过Anthropic的路演和最终定价被回答。


同一周:喊减速,又降价40%

这场诉讼战背后,还有一个让外界更加困惑的时间节点叠加。

9月13日,Dario Amodei在个人博客发表了一篇长文,呼吁整个AI行业放慢前沿模型能力的改进速度(注2)。他的论点直接而严肃:AI能力的发展已经到了一个临界点,在人类真正理解如何有效控制这些系统之前继续加速,可能带来不可逆的灾难性后果。

他提出了3条可操作的具体建议:

  1. 开放独立的第三方安全评估机制,让外部研究者可以真正检验模型的能力边界;
  2. 前沿AI公司之间建立”共同安全标准”,就某些高危能力的发展共同设定阈值;
  3. 民主国家之间就AI能力发展节奏进行协调,并在可能的范围内与中国寻求最低程度的对话。

这篇文章的反响出乎预料地广泛(注3)。OpenAI CEO Sam Altman在X上发帖说”减速已经是OpenAI内部近几周的主要讨论话题”。Google DeepMind主席Demis Hassabis说”方向正确,细节还需讨论,但这个方向对于应对这个关键时刻是正确的”。Elon Musk也表示支持。这是近年来AI领域几家竞争对手难得的公开一致时刻。

然后是9月22日。

Anthropic发布了Claude Opus 5.5(注6)。这款新模型宣称将运行成本降低约40%,延迟更低,性价比更高。同一天,OpenAI也推出了GPT-6 Sol和Luna,宣称错误率是上一代的一半,成本更低。两家公司在几小时内相互跟进——AI媒体圈把这一幕称为”降价对轰”。

减速的呼吁和更便宜的新模型,在间隔9天的时间段内相继发生。

这不一定是矛盾的——降低现有模型的推理成本与暂停训练下一代更强大的模型,在技术层面确实是两件不同的事。推理成本降低是工程优化,训练能力提升才是Amodei所说的”减速”目标。

但在一个越来越用语言一致性来评判AI公司的舆论环境里,外界很难不问:如果你真的认为AI能力提升到了危险点,为什么还在同一周发布更新的模型?

特朗普的回应则比任何分析师都要直接(注2)。他在Truth Social上攻击Amodei:”AI需要的唯一’控制或护栏’,是一个强大而聪明(高智商!)的总统,而美国已经有了这样的总统,这毫无疑问!” 他称Amodei是在”假装是个完美的小天使”,并声称政府已经对这些公司拥有”巨大的刑事和监管权力”。

这不是一种要和解的立场,这是一种宣战。


行业内部:一个没有共识的”安全”定义

Pentagon诉讼案和Amodei减速呼吁的同步发生,揭示了AI行业内部关于”安全”定义的深层分歧。这不是一个简单的”商业派 vs 安全派”的对立,而是多个维度同时存在的分歧。

商业现实主义立场(注7):Palo Alto Networks CEO Nikesh Arora代表了这种观点。他最初将Amodei的减速呼吁形容为”忍者行动”(ninja move)——一种让安全优先公司在监管博弈中获得隐性优势的战略性公关举动,未必是真诚的安全承诺。他后来说”减速是不现实的,因为不是每家公司都会配合”。如果某些公司继续加速,那些暂停的公司只会失去竞争位置而已。Arora还补充道:”我认为更可能的情况是,有些人会抢先出手,前沿公司仍然会继续开发,这意味着我们不应该试图阻止前沿公司,因为他们才是最负责任的人。”

自我监管立场:英伟达CEO黄仁勋的逻辑是(注7),新的外部法规不必要,开发者应该对自己的产品负责——如果没准备好就不要发布。这是把责任内化给公司,而不是建立外部约束机制。他认为”我们应该创建产品并进行适当测试。如果还没有准备好,就继续测试和工程化,直到准备好为止。”

政府问责立场:美国财政部长Scott Bessent的立场是(注7),AI开发者”需要自己承担责任”,而不是期待政府为他们的风险买单。政府不打算成为AI公司的免责盾牌,但同时也保留了监管权力。

行业协作立场(注3):OpenAI首席全球事务官Chris Lehane提出了”行业主导标准”的路径——由科技公司自愿建立安全标准,与政府监管互补,但”不替代”政府监管。

Anthropic的第五条路:拒绝某些政府要求,即使这意味着失去市场。为自己的产品保留使用限制,即使政府认为这构成了风险。

这5种立场都有内在逻辑,但它们指向不同的AI治理未来。而在这5条路里,目前只有Anthropic的选择正在受到最直接的法律和商业考验。


这个判例,将如何影响下一代AI公司

9月25日的上诉法院裁定,不只是Anthropic一家公司的法律问题,它正在成为整个行业的先例性判决。

如果这个裁定最终成立(最高法院维持或不受理),它将建立一个清晰的法律规则:私营AI公司的”使用政策”可以被政府视为国家安全风险因素,政府可以据此在合同层面实施惩罚性排除。这个规则意味着:越有原则、限制越多的AI公司,在政府市场越脆弱;减少限制是保住政府合同的理性选择。这将在整个行业产生一个强烈的激励反转——建立安全护栏的成本,不仅是技术开发成本,还有市场失去成本。

具体来说,这种激励反转会以多种形式呈现。其一,初创AI公司在融资时,将面临来自VC的隐性压力:不要建立过于严格的使用政策,否则政府合同市场可能对你关闭。其二,已经拥有政府合同的大型AI公司,在设计新产品的使用政策时,会更倾向于”宽松并默认可用”而非”严格并默认受限”。其三,那些真正关心AI安全的研究人员,在选择加入哪家公司时,将面临一个新的现实:愿意为安全牺牲政府收入的公司,在商业上的竞争空间会越来越小。

如果这个裁定被翻转(最高法院推翻,或国会立法明确),它将建立另一种规则:私营AI公司有权在合同谈判中坚守使用限制,政府不得仅凭”国家安全”理由绕过这些限制。这将为整个行业的使用政策建立更强的法律保护,使AI公司有更大的空间坚持某些安全原则,而不必担心因此失去政府合同。这种结果将鼓励更多公司参照Anthropic的路径:把使用限制作为品牌资产,而不是合规负担。

目前,整个AI行业都在注视这场案件。一位不愿具名的大型AI公司政策主管对媒体表示:”我们正在非常仔细地跟踪这件事。它将告诉我们,我们的使用政策到底有多大的法律空间。”这句话高度概括了整个行业的心态:Anthropic正在替所有AI公司进行一次最昂贵的法律测试。

已经有多个AI治理研究机构指出,这个案件的结果,将对美国AI产业的结构性激励产生深远影响。如果”建立护栏”等于”失去政府市场”,那么下一代AI公司在产品设计上的选择,将与这个结果出现之前完全不同。

更宏观地看,这个案件折射出一个正在成形的制度性问题:AI时代,谁是最终的法律主权者?当私营公司建造的系统可以影响国家安全、战争结果和公民监控时,这个系统的使用规则由谁来定?传统法律框架下,政府采购合同中的供应商需要配合政府的需求——但如果供应商的”产品设计”本身就包含了对某些政府行为的限制,这个传统框架就遭遇了它从未面对过的新问题。这不是一个有历史先例的问题,而是AI时代的新宪政难题。


结语:护栏的代价,与护栏的意义

让我们回到这个案件的核心矛盾。

Anthropic建立护栏,是因为他们相信某些AI应用可能造成真实的危害。联邦政府将这些护栏视为威胁,是因为他们相信这些限制干预了主权权力的行使范围。两种信念都是真实的,两种担忧都有其合理性。

但这场冲突揭示的更深层问题是:在AI能力快速提升的时代,谁有权为这项技术的使用设置边界?

是建造它的公司吗?Anthropic认为是的。他们拒绝了政府的要求,并为此承受法律后果。这种立场背后有一种道德一致性:如果你真的相信某些用途会伤害人,你就不应该因为客户的压力而放弃这个信念。这也是Anthropic能够吸引那些关心AI安全的顶尖研究人员的原因之一——公司的价值立场是真实的,不只是公关稿。

是购买和使用它的政府吗?五角大楼认为是的。他们将自己对”合法用途”的定义,凌驾于供应商的产品政策之上。这种立场也有内在逻辑:一个民主国家的政府,在法律框架内行事,不应该被私营公司的伦理判断所阻止。谁赋予了Anthropic决定”这种军事行动是否合法”的资格?

是市场吗?投资者正在评估他们愿意为哪种模式付出更高的估值溢价。这个评估将在Anthropic的IPO中被精确定价。

是公众吗?那些最终生活在这些技术所影响的世界里的人们,目前几乎没有参与这场定义权的争夺。而事实上,自主武器、大规模监控这些用途是否”合法”、是否”安全”,最终影响的是每一个普通公民——不是Anthropic的股东,不是五角大楼的官员,不是华尔街的分析师。

这个问题的答案,不会因为法庭裁决而最终确定。它将在未来几年里,通过一系列案例的积累,通过国会的立法辩论,通过公众舆论的演变,缓慢地被社会集体决定。

Anthropic的IPO,无论何时发生,将成为AI时代关于这个问题的第一次大规模市场投票。2万亿美元的目标估值,最终能实现多少,将部分取决于投资者对”坚持原则但失去政府市场”的AI公司路径,抱有多大信心。

那个数字,将是我们有史以来最贵的一次政策压力测试。而它的结果,将告诉下一代AI创业者:在这个行业里,原则究竟值多少钱。


注释与参考资料

注1: “Anthropic valued at $965B” — CNBC, 2026-05-28
https://www.cnbc.com/2026/05/28/anthropic-open-ai-startup-value.html

注2: “What Amodei’s AI slowdown could mean for Anthropic’s imminent IPO” — CNBC, 2026-09-14
https://www.cnbc.com/2026/09/14/anthropic-walks-tightrope-to-nasdaq-pushing-slowdown-and-pursuing-ipo.html
(注:Anthropic年化收入650亿美元数据、IPO目标估值2万亿美元、Nasdaq交易所选定、Trump Truth Social攻击内容、Gil Luria和Lise Buyer分析师评论,均来源于此CNBC报道)

注3: “OpenAI, Google, Anthropic discussing collaboration on AI safety issues” — CNBC, 2026-09-15
https://www.cnbc.com/2026/09/15/open-ai-google-anthropic-safety.html
(注:Altman、Hassabis对Amodei减速呼吁的支持表态,以及Claude被用于导弹/间谍活动的报道背景,来源于此CNBC报道及Anthropic透明度报告)

注4: “Anthropic vs Pentagon: Court upholds Pentagon decision; Pentagon accelerating Claude migration” — Multiple sources, 2026-09-26
https://techxplore.com/news/2026-09-court-sides-pentagon-anthropic-ai.html
(8月加利福尼亚法院初裁、9月第九巡回上诉法院裁定、五角大楼迁移计划均来源于此)

注5: “Anthropic claims Claude AI used for missile projects, global espionage” — AP/MSN, 2026-09-10
https://www.msn.com/en-us/news/other/anthropic-claims-claude-ai-used-for-missile-projects-global-espionage/ar-AA2bZXuc

注6: “Anthropic and OpenAI roll out cheaper models in first release since call for slowdown” — CNBC, 2026-09-22
https://www.cnbc.com/2026/09/22/anthropic-openai-cheaper-ai-models.html

注7: “Palo Alto CEO says slowing down AI is ‘unrealistic’, extinction threat ‘extremely small’” — CNBC, 2026-09-24
https://www.cnbc.com/2026/09/24/palo-alto-networks-nikesh-arora-ai-slowdown.html