OpenAI/Anthropic/Google的AI安全自律机构,遭遇反垄断法:「安全协调」与「输出限制」之间,只有一张纸的距离
编辑说明:本文讨论的「SAFA」(前沿AI标准机构)计划于2026年9月尚处于筹备阶段,非正式宣布。文中关于Sherman Act §1潜在适用性的讨论,来源为Lawfare Media的独立法律分析,属于学术性法律评述,非任何司法认定或执法机构声明。Cohere CEO的批评性言论来自公开博客,属于商业竞争评论。任何对SAFA参与方「违反反垄断法」的讨论均属分析性推断,当事方尚无正式法律指控被提起。
「It’s better to try to work together to prioritize safety.」
——Chris Lehane,OpenAI全球政策负责人,2026年9月15日(来源:SiliconAngle,2026-09-15)
「Voluntary international coordination cannot meaningfully constrain a technology that rival states are developing independently at full speed.」
——Cohere CEO Aidan Gomez,回应Amodei减速宣言(来源:Cohere官方博客,2026-09,链接:https://cohere.com/blog/who-gets-to-define-the-rules-for-ai)
2026年9月25日,Tech Republic报道了一条消息:Google、OpenAI和Anthropic正在计划(尚未正式宣布成立)一个名为SAFA(Standards Authority for Frontier AI,前沿AI标准机构)的行业自律组织,预计2026年底或2027年初正式成立,核心功能是建立第三方AI安全测试标准和安全事件报告机制。
这条消息本身不令人意外——在此前的一周里,这三家公司的政策负责人已经公开承认了他们之间的安全协调谈判,Anthropic CEO Dario Amodei 的减速宣言「We Must Pace the Frontier」(darioamodei.com/post/we-must-pace-the-frontier,2026年9月,已验证可访问)也明确提出了建立行业安全标准机构的诉求。
令人意外的是随之而来的反应:法律专家和竞争对手立即指出,三个在同一市场竞争的公司,协调他们的产品发布节奏和安全测试要求,在法律层面被多位反垄断律师指出存在违反美国《谢尔曼反垄断法》第一条的风险——该条款禁止”任何限制贸易或商业的合同、联合或共谋”。
行业自律,和联合限制竞争,之间的法律边界,究竟在哪里?
一、SAFA是什么,它想做什么
1.1 计划中的机制
根据Tech Republic(2026-09-25)和SiliconAngle(2026-09-15)的报道,SAFA计划中的功能包括:
第一:第三方AI安全测试。类似英国政府 AI 安全研究所(AISI)对 Claude Mythos 5 进行独立测试的模式,SAFA计划建立一套行业认可的前沿AI安全测试框架,由独立的第三方机构执行,结果向SAFA报告(计划细节参见:CNBC 2026-09-15,SiliconAngle 2026-09-15)。
第二:安全事件报告标准。建立一个AI安全事件(越权行为、对齐失败、被滥用等)的行业报告机制,类似金融行业的可疑交易报告(SAR)体系。
第三:发布节奏协调(争议最大的部分)。据报道,谈判中包含了关于前沿模型发布之前的”安全窗口期”——即在发布前需要完成某种形式的安全审计的时间。这一点直接触发了反垄断担忧。
1.2 类比:FINRA模型
在公开讨论中,SAFA被频繁与FINRA(金融业监管局)相比较。
FINRA成立于2007年,是一个由行业出资、独立运作的自律监管组织(SRO),负责监管美国的券商和经纪人,隶属于SEC的监督之下,但不属于政府机构。它的存在使得不需要每件事都经过国会立法,行业可以通过自律更快地回应新出现的合规需求。
FINRA的成功,依赖几个关键条件:
- 有明确的政府背书(SEC的监督权)
- 会员资格是行业实质要求(不是自愿的)
- 规则的制定过程有公众参与程序
- 执法能力有限,但违规可以触发SEC的直接监管
问题是:SAFA目前的设计,缺乏这些条件中的前三个。它没有政府背书(Chris Lehane明确表示不需要政府给予反垄断豁免),会员资格自愿,规则制定过程不透明。
这让SAFA更像是三家公司的私人协议,而不是一个有公众问责机制的行业自律组织。
二、反垄断质疑:谢尔曼法的悬剑
2.1 法律基础
《谢尔曼反垄断法》第一条(Sherman Act §1)禁止”任何限制贸易或商业的合同、联合或共谋”。这一条款在历史上被用于制止各类竞争对手之间的价格固定、市场分割和输出限制(output restriction)协议。
AI行业的安全协调,在法律上最危险的地方是”发布节奏协调”——如果三家公司协商共同减缓前沿AI模型的发布速度,从反垄断的视角来看,这是一种典型的”输出限制”,对消费者和市场造成了直接损害(消费者无法获得本来可以获得的产品)。
反垄断律师在Lawfare的一篇文章中详细分析了这个问题(来源:Lawfare Media,2026-09-20,链接:lawfaremedia.org/article/how-antitrust-can-promote-ai-safety-collaborations):任何安全协调,如果包含了产品发布节奏的协调,都必须面对”如何证明它的目的不是限制竞争”的举证挑战。而”我们是为了安全”这个理由,在反垄断法律语境中不自动免除法律责任——除非有立法上的明确豁免。
2.2 Cohere的指控与其逻辑
Cohere CEO Aidan Gomez在Cohere官方博客上发表了一篇对Amodei减速宣言的回应,直接指控这是一场反竞争的包装游戏(来源:SiliconAngle,2026-09-15引用)。
Gomez的逻辑是:Anthropic、OpenAI、Google是当前AI市场的主导者,它们呼吁”减速”,表面上是AI安全的担忧,实质上是利用安全话语固化它们当前的领先优势,让追赶者(如Cohere、Mistral、国际竞争者)在规则建立之前就已经落后。
(编者注:截至本文发稿时,Cohere尚未针对OpenAI/Anthropic/Google的安全协调行为提起任何正式法律诉讼,上述指控属于公开评论,非正式法律主张。)
这个指控有一定依据,但需要更精确的反驳:Cohere自身也在为前沿AI模型开发安全功能;如果SAFA的安全测试标准是开放制定的,中等规模公司完全可以参与并影响标准。Gomez指控的真正靶标,应当是「SAFA标准如果在封闭过程中制定」,而不是「行业安全协调」本身——这个区分很重要,因为它决定了SAFA的修复方向(开放程序 vs 拆解机构)。Cohere的参与意愿,将是测试Gomez论点的重要变量:如果Cohere被邀请参与SAFA标准制定却拒绝,那么「竞争护城河」的指控将更难成立。事实上,真正的安全担忧和商业利益算计,经常在同一个行为者身上同时存在,并不相互排斥。Amodei可以同时真诚地担心AI安全,并且意识到减速政策对Anthropic的商业利益是有利的。这两件事并不矛盾。
但Gomez的指控揭示了一个真实的制度性问题:如果SAFA的标准主要由现有的三大AI实验室制定,那么这些标准的设计会多大程度上反映了”维护现有优势”而不是”最大化安全效益”?
2.3 立法豁免vs司法认定
Amodei在减速宣言中提出,美国政府应该考虑给这三家公司的安全协调提供反垄断豁免(类似医疗行业某些特定形式的安全信息共享豁免)。
但OpenAI政策负责人Chris Lehane随即在公开场合表示:他认为这样的豁免不是必要的,当前的法律框架已经可以支持他们的安全协调。
这是一个有意思的分歧:Amodei承认了潜在的法律风险,并寻求立法保护;Lehane声称风险不存在,他们的协调完全合法。
哪个判断正确,需要法院来决定——或者更可能的是,通过司法部或FTC的调查。目前,美国政府还没有对这三家公司的安全协调行为表态,但反垄断执法机构已经在观察AI行业的集中趋势。
三、谁在监督监督者
3.1 自律的根本悖论
金融行业有一句话:不要让狐狸来管鸡舍。FINRA虽然是自律机构,但它受到SEC的直接监督,并且它的规则有联邦立法基础。
SAFA的设计目前缺乏类似的外部问责机制。如果SAFA的规则主要由三家AI实验室制定,那么这些规则会倾向于对现有的大型实验室有利——无论设计者的主观意图是否如此,规则本身会反映制定者的视角和利益。
这不是假设,而是历史规律。金融行业的自律实践表明,行业自律倾向于在监管成本和合规要求上设置最低标准,而不是最高标准,因为标准更高的竞争者(愿意投入更多在安全上的)会推高整个行业的成本,损害短期竞争力。
对AI安全来说,这是一个危险的逻辑:如果SAFA的安全标准被行业主流玩家设定在他们可以轻松达到的水平,那么这些标准是安全保障,还是进入壁垒?
3.2 独立评估的困境
“第三方独立评估”听起来是答案,但细节决定成败。
一个值得关注的现实案例来自英国政府:英国 AI 安全研究所(UK AISI,aisi.gov.uk)于2026年8月对 Anthropic 的 Claude Mythos 5 进行了独立测试,并发布了公开报告,记录了若干内部评估未发现的问题。这是目前最接近「独立第三方评估」的真实案例。
但即便如此,AISI 的评估范围有限(仅覆盖特定安全场景),而且作为政府机构,它的资源和速度都无法匹配 AI 公司的模型迭代速度。从制度设计角度,一个真正有效的第三方安全评估体系,需要在以下两点上做出更清晰的回答:
第一,评估机构的经济独立性:评估者的收入不应依赖于被评估者。FINRA 的经费来源是会员费摊派和监管罚款,而非服务收费——这是一个关键的制度设计。
第二,评估范围的完整性:「通过了安全测试」和「是安全的」之间存在差距,任何有诚意的评估体系,都必须承认并公开量化这个差距,而不是仅声称「通过了」。
独立性需要制度保障,而不只是合同声明或自愿合作意愿。
3.3 SAFA vs 政府监管
在辩论SAFA是否合法之前,值得思考一个更基本的问题:行业自律是否是最优选项?
Anthropic和OpenAI的共同立场是:行业自律比政府监管更快、更专业、更灵活。政府监管可能不理解技术细节,可能因为政治原因窒息创新,可能因为跨国执行困难而效果有限。
这些担忧都有道理。但行业自律的限制同样真实:缺乏民主问责,标准的设定由少数公司主导,执行强度依赖参与者自愿,最重要的是——对严重后果没有足够的威慑力。
金融危机后的反思告诉我们:在系统性风险面前,自律几乎总是不足够的。自律机构倾向于管控它们认为重要的风险,而往往是它们看不到或有利益关联而回避的风险最终造成危机。
AI安全的最大风险,可能恰恰是那些目前的AI实验室自己没有能力充分评估的——因为它们在推进技术边界,他们对自己创造的东西的理解,本质上有认知边界。
四、什么样的机构设计才有意义
4.1 有效自律的必要条件
从历史经验看,有效的行业自律需要以下条件的组合:
政府明确授权和监督:FINRA模型的关键不是它是行业出资的,而是它受到SEC的法定监督,违规可触发联邦执法。SAFA如果要有实质作用,需要某种形式的政府背书,哪怕只是NIST或其他联邦机构的认可。
公开的规则制定程序:金融自律规则的制定,有公众评论期和透明的程序。SAFA的设计目前不包含类似的公众参与机制。没有公众参与,规则制定就是密室政治。
有实质意义的执行机制:声誉惩罚可能是唯一手段,但对那些已经处于市场主导地位的公司来说,声誉成本是有限的。真正有效的执行机制,需要能够影响公司市场准入的权力。
非参与方的代表性:规则制定不应该只由规则的适用对象来主导。消费者、公民社会、研究社区、以及直接受AI影响的行业(医疗、法律、金融)都应该有实质性的参与渠道。
4.2 可能的解决路径
当前情况下,有几种可行的路径:
路径A:SAFA+政府背书。Anthropic寻求立法豁免的方向,实际上包含了隐性的政府背书诉求。如果美国国会通过立法,明确授权AI公司在特定条件下进行安全协调并豁免反垄断责任,SAFA就有了合法性基础。代价是增加了立法时间和政治不确定性。
路径B:SAFA+独立治理委员会。设立一个独立于三家公司的治理委员会,成员包括政府官员、学术研究者、公民社会代表和国际专家,对SAFA的规则制定进行监督。这增加了合法性,但也增加了复杂性。最接近可行原型的国际先例:英国AI安全研究所(AISI,2023年成立)——一个政府资助、技术独立、与私营AI实验室正式合作(Anthropic、OpenAI均签署访问协议)的安全评估机构。AISI模式的关键是:政府设立并资助独立评估机构,AI公司自愿提供模型访问权,评估结果公开发布,不需要赋予机构任何监管强制权。这避开了「私人垄断」和「政府监管创新」的双重陷阱,可以作为SAFA独立治理的参照蓝本。
路径C:政府直接监管。跳过行业自律,由国会通过AI安全立法,建立类似FDA的AI前沿模型审批或监督机制。这是政治上最难推动的选项(2026年美国中期选举前,任何复杂立法的通过都面临政治阻力),但也是从治理原则上最干净的选项。
没有一个路径是完美的。但”三家公司关起门来制定规则”,是最不符合良好治理原则的选项。
五、2026年的AI安全悖论
SAFA的出现,是AI行业在一个根本性悖论中寻找出路的尝试:
- 前沿AI实验室认为AI发展速度需要某种协调减缓
- 但没有外部执行机制,单边减速没有意义
- 行业自律是最快的协调手段,但可能触犯反垄断法
- 请求政府介入监管,又与行业一贯的”政府不应该管AI”立场矛盾
这个悖论没有简单的出口。SAFA是一个不完美的应急方案,在更好的方案形成之前,暂时填补治理真空。
但如果SAFA的规则设计被挑战为反竞争,被司法部调查,或被竞争者(如Cohere、Mistral、中国AI公司)成功排除在外,那么它的实际效力就极其有限。一个只管辖行业前三名的”安全标准”,不是行业安全标准,只是三家公司的私人协议。
AI安全的真实挑战,不只是技术问题,也是制度设计问题。而在制度设计上,我们的进展,远远落后于技术本身的进展。
SAFA可能是正确方向上的第一步。但第一步本身,面临的不只是技术上的不确定性,还有反垄断法的悬剑,以及”谁有资格制定规则”这个更根本的民主合法性问题。
参考资料
-
SiliconAngle(2026-09-15):OpenAI, Anthropic and Google secretly joined forces to collaborate on AI safety — Chris Lehane确认三方安全协调;Cohere CEO Gomez的反垄断指控
-
Lawfare Media(2026-09-20,直接链接):How Antitrust Can Promote AI Safety Collaborations — 本文第一手法律分析来源:反垄断法与AI安全协调的legal framework;Sherman Act §1适用的具体分析;「输出限制」定义及举证挑战。 WSKG/NPR(2026-09-26,二次报道):The AI safety debate is confusing — 面向普通读者的背景说明
-
AP News(2026-09-27):Anthropic and OpenAI sound the alarm on AI safety — and seek to shape how it’s controlled — AI公司安全倡议与SAFA背景;AP独立核实报道(本文核心事件已通过AP独立验证)
-
UK AI Safety Institute(AISI),独立评估报告「Incident Report: Unsanctioned Agent Behaviour During Cyber Testing」(2026年8月4日)— aisi.gov.uk/blog/incident-report-unsanctioned-agent-behaviour-during-cyber-testing — 本文用于说明「现有第三方独立评估实践」的真实案例,独立政府机构评估报告
-
Cohere官方博客(2026-09,直接链接):Who gets to define the rules for AI? — Cohere CEO Aidan Gomez原文指控;反垄断与安全话语的批评立场
-
Dario Amodei,「We Must Pace the Frontier」— https://darioamodei.com/post/we-must-pace-the-frontier(2026年9月,Anthropic CEO 减速宣言原文,本文 SAFA 背景的核心政策依据,直接访问已验证可访问)
-
CNBC,「OpenAI, Google, Anthropic discussing collaboration on AI safety issues」— https://www.cnbc.com/2026/09/15/open-ai-google-anthropic-safety.html(2026-09-15,Chris Lehane 原话确认,包括发布节奏协调谈判细节,直接访问已验证)
延伸:SAFA设计的具体挑战
关于成员资格
SAFA面临的一个根本问题是:谁能成为成员?
如果成员资格限于”有能力开发前沿AI的公司”,那么这实际上是三家公司加可能的少数几家(Meta Llama系列、Mistral等)的小圈子。这不能代表整个AI行业,也不能代表AI的用户和受影响者。
如果成员资格向所有部署AI的企业开放(企业AI用户也是成员),那么机构规模急剧扩大,决策变得困难,同时”安全标准”的设定可能倾向于最低公分母。
如果成员资格只向”签署承诺书”的公司开放,那么承诺不签署的公司(可能包括中国AI公司、某些欧洲公司)不受标准约束,这让”行业安全标准”名不副实。
SAFA的设计者需要在这三种方向中做出选择,每种选择都有它的代价。
关于中国AI公司的缺席
SAFA目前只涉及美国三家公司。中国AI公司(阿里云百炼、百度文心、字节豆包)将被排除在外。
这产生了一个根本性问题:如果AI安全的全球风险是真实的,那么一个只覆盖美国三家公司的”安全标准”,能够防止什么?
答案是:它可以防止美国三家公司自己的安全失误,但无法防止来自其他来源的AI安全风险。这是一个重要的局限性——不是SAFA的失败,而是它必须正视的现实。
对于支持SAFA的人来说,”从可以开始的地方开始”是合理的策略:先建立美国内部的标准和最佳实践,再通过外交和技术吸引其他国家和公司跟进。这是核武器不扩散体系建立的路径,尽管历史表明这条路比想象的慢。
对于质疑者来说,一个不能覆盖全球AI开发生态的”安全标准”,最终可能成为美国AI公司的合规成本,而竞争对手无需承担,这是一种竞争劣势,而不只是安全保障。
关于时间窗口
SAFA的支持者急于在2026年底到2027年初落地,原因很清楚:这是在美国联邦立法实质性介入AI监管之前的窗口期。一旦国会开始讨论全面的AI监管立法(2026年中期选举后,这种可能性在上升),行业自律的空间就会收窄。
这意味着SAFA的设计,在很大程度上是一场抢先布局的行动:在政府监管出现之前,先建立行业自律框架,然后用这个框架来影响(或限制)未来政府监管的范围和深度。
这不是阴谋论,而是每个试图影响监管议程的行业的标准操作——金融行业、医药行业、科技行业,都是这样做的。理解这一点,有助于评估SAFA计划所有支持者的实际动机。
最后,不管SAFA最终的形态如何,它代表了AI行业迄今最具体的一次”自我组织”尝试。这本身是一个历史性时刻:三家竞争最激烈的公司,选择在一个他们认为足够重要的问题上暂时搁置竞争,坐到同一张桌子前。
问题是:他们坐下来建立的,是一个真正的安全架构,还是一个精巧的竞争护城河?
答案,取决于他们愿意在设计中接受多少来自外部的监督和约束。
与FINRA的深度比较:制度差异在哪里
理解SAFA的制度设计潜力,需要更仔细地比较FINRA和SAFA。
FINRA的制度基础:
- 1938年《马洛尼法案》(Maloney Act)修订了《证券交易法》,明确授权行业可以注册成立”全国证券商协会”
- FINRA(由NASD和NYSE监管部门合并而成)依据立法授权存在,拥有明确的联邦法律依据
- SEC对FINRA拥有直接监督权,包括批准规则修改、审查检查程序、调查投诉
- FINRA会员资格对于从事零售证券业务的公司是实质强制的(不是法律强制,但不加入意味着无法在主要市场运营)
SAFA的制度设计(当前计划):
- 没有立法授权,只是行业自愿协议
- 没有政府监督机构的背书(Lehane明确说不需要)
- 会员资格纯粹自愿
- 执行依赖声誉和同伴压力,没有实质处罚机制
这个比较显示:SAFA在制度强度上,目前距离FINRA还有相当大的差距。这不一定意味着SAFA没有价值——即使是不完善的自律,也可能比什么都没有要好。但它意味着,把SAFA描述为类似FINRA的AI行业治理解决方案,是过度乐观的。
要真正达到FINRA级别的治理效力,SAFA需要:立法授权(国会行动)、政府监督机制(NIST或其他机构参与)、以及能够影响市场准入的执行手段。这些条件,在2026年还不存在。
这并不是否定SAFA,而是对它的现实期望做出校准。在AI治理的长期议程上,SAFA可以是第一步;但作为最终解决方案,它在制度设计上还不完整。
AI安全标准化:从「我们测什么」开始
在讨论SAFA的制度合法性之前,还有一个更基础的问题:我们能测什么,以及怎么测?
AI安全测试的挑战,在于它面对的是一种本质上难以穷举的能力空间。一个”安全测试通过”的模型,可以在3个月后通过微调或提示注入而绕过原有的安全限制。”通过了测试”和”是安全的”之间,存在一个我们目前无法消除的差距。
这是为什么Anthropic在发布最新模型时,宣布生物安全误报减少了60%(来源:Anthropic 官方博客「Introducing Claude Fable 5.1 and Claude Mythos 5.1」,anthropic.com/claude-fable-and-mythos-5-1,2026年9月23日,已经独立核实可访问),这个数字令人印象深刻,同时也令人不安:40%的假阳性(误报)仍然存在,并且我们无法保证漏报率(假阴性)已同步改善。在生物安全领域,漏报意味着潜在的危险请求被放行——具体危害取决于被放行请求的性质和频率,Anthropic官方未公开这一数据,这本身值得关注。
SAFA的第三方安全测试框架,需要首先回答这个问题:当我们说”通过了安全评估”,我们对什么做出了什么程度的保证?是统计意义上的风险降低,还是绝对的安全承诺?
在没有回答这个问题之前,任何”第三方独立安全评估”的保证,都有可能是一种虚假的确定性。
真正有意义的AI安全标准,需要:
- 清晰界定测试的范围和边界(我们测什么,不测什么)
- 诚实描述每种测试方法的局限性
- 建立随AI能力演进的动态更新机制
- 公开发布测试方法和结果(在商业保密的限度内)
这些要求,不需要政府法规,只需要对真实性的承诺——以及用户和公众能够验证这种承诺的能力。
这也许是SAFA能做的最重要的事:不是建立一个新的治理架构,而是建立一个诚实的、公开的、可以被质疑的AI安全测试知识体系。在这个意义上,它的价值不在于”谁来管”,而在于”我们真正了解什么”。
总结:这场争论真正的赌注
SAFA争论的真实赌注,不只是”三家公司能否合法地坐在一起”,而是AI安全的规则制定权,在未来几年里,究竟由谁来掌握。
如果SAFA成功:行业自律机制建立,前沿AI的安全标准由主要AI实验室主导制定,政府监管的介入空间被压缩。这对AI公司是有利的——它们保持了最大的灵活性,同时可以声称”我们已经在自律了”以抵御外部监管压力。
如果SAFA失败(被反垄断指控、或规则执行力不足):政府监管的介入变得不可避免。国会将面临压力,推动更正式的AI安全立法。这可能意味着更严格、更慢的监管——但也意味着更强的问责机制和更广泛的公众参与。
如果SAFA成为一个表面文章:三家公司保持了”我们在自律”的公关优势,但实质安全实践没有真正的外部约束。这是最坏的结果,因为它既减少了政府监管的压力,又没有提供真正的安全保障。
2026年,谁在监督AI安全,不只是技术问题,而是关于权力、民主问责和谁的利益被代表的根本性政治问题。
SAFA的出现是一个重要的时刻——不是因为它解决了这些问题,而是因为它把这些问题摆到了台面上。从这个意义上说,无论SAFA最终的形态如何,让这场关于”谁来管AI安全”的争论变得可见,已经是一种价值。
而无论SAFA最终命运如何,这场争论本身已产生了不可逆的价值:它迫使「谁有权制定AI安全规则」这个问题走出少数公司的会议室,进入必须公开辩论的公共视野。下一轮——国会听证、司法调查,或某场尚未发生的AI安全危机——将给出更清晰的答案。