AlphaFold帮Google摘了诺贝尔奖,三年后DeepMind必须给它设计的蛋白质打上水印
| *发布时间:2026-10-02 | 作者:11 Digital* |
编辑说明: 本文写作于2026年10月2日。关于SynthID Bio技术细节的核心事实,来自Google DeepMind官方博客(2026年9月30日,https://deepmind.google/blog/introducing-synthid-bio/),作者为Pushmeet Kohli、David Stutz、Ali Cowen-Rivers和Jeremy Ratcliff;生物安全领域专家Sarah Carter(Science Policy Consulting)和James Diggans(Twist Bioscience VP, Policy and Biosecurity)的引语直接来自该官方博客;关于AlphaFold绕过传统DNA合成筛查的威胁,来自官方博客引用的Science期刊(doi:10.1126/science.adu8578);AI设计蛋白质污染数据库的影响,引用自Nature期刊(doi:10.1038/s41598-023-32481-z);关于Demis Hassabis角色变化的背景,来自Analytics Insight 2026年9月29日报道。本文「生物安全悖论」分析和「先验」逻辑推论为编辑观点,读者请区分新闻事实与分析立场。
核心悖论:2026年9月30日,Google DeepMind宣布给AI设计的蛋白质打上”看不见的水印”。这个技术的诞生,来自一个令人不安的承认——AlphaFold 等AI蛋白质设计工具,已经强大到足以设计出绕过人类70年积累的所有生物安全筛查机制的全新序列。人类的应对方案,不是限制这些工具,而是在它们的输出物上打标记。
0. 诺贝尔奖之后
2024年,诺贝尔化学奖颁给了Demis Hassabis和David Baker,因为AlphaFold——Google DeepMind开发的AI蛋白质结构预测工具——实际上解决了困扰生物学界半个世纪的”蛋白质折叠问题”。
这是AI历史上最明确的一次科学突破:不是”AI写文章写得像人类”,不是”AI下棋击败了人类”,而是AI真正推进了科学边界,让研究人员在数秒内完成过去需要数年才能完成的实验。
三年后的2026年9月30日,DeepMind发布了SynthID Bio。
SynthID Bio的功能,是给AI设计的蛋白质打上看不见的水印。
读到这里,你可能会觉得这是一个工具进步的故事——AI技术越来越成熟,现在还能加水印了。
但实际上,这是一个关于人类如何应对自己创造的工具的故事。
1. 为什么要给蛋白质打水印?
让我们先从生物安全的基本逻辑说起。
传统生物安全体系有一个核心假设:所有已知的危险生物序列都在数据库里。
全球各地的DNA合成公司(你可以把他们理解为”基因的打印公司”)在接到订单之前,会把客户提交的序列和已知危险序列数据库比对。如果序列和天花病毒、炭疽杆菌等已知生物武器的遗传代码高度相似,订单会被拒绝。
这套”序列比对”筛查系统,在过去几十年里工作得相当好。
但AlphaFold改变了这个假设的前提。
2026年,Science期刊的一项研究直接指出:AI可以设计出”与已知危险序列几乎没有相似性,但同样具有危险功能”的全新蛋白质。
用更通俗的语言说:过去,筛查人员可以合理假设——一个从未见过的序列,大概率是一个未被发现的天然微生物,不太可能是有意设计的危险物质。但在AlphaFold、AlphaProteo这类工具出现之后,这个假设已经不成立了。AI设计的蛋白质可能完全不像任何已知的东西,但依然可以完成特定的生物学功能。
这就是为什么生物安全筛查公司现在的处境很困难:他们面对的已经不是”已知威胁的变体”,而是”全新设计的功能蛋白质”,而他们的工具还是建立在”比对已知危险序列”的逻辑上的。
SynthID Bio的想法是:与其试图识别危险序列,不如先建立一条信任链——所有来自有安全保障的AI模型的输出,都带有可验证的签名。 筛查人员看到水印,知道这个序列来自受信任的模型,可以快速通过;看不到水印的陌生序列,则需要人工深度审查。
这不能解决所有问题,但这是一层过去从未存在过的安全防护。
2. 水印是怎么工作的?
SynthID Bio 不是给蛋白质的数字文件加一个标签——那种标签可以轻易被删除。它是把水印嵌入蛋白质本身的生物编码里。
第一种:序列水印(针对氨基酸序列)
氨基酸序列决定蛋白质的基本功能。SynthID Bio 通过微妙调整”在功能等价的氨基酸之间做选择”的倾向,在序列中写入一个隐藏的统计信号。
类比:就像有人给一段音乐做了极其细微的调音,人耳无法察觉差别,但专业的检测设备能读出一个隐藏的签名。蛋白质也一样——很多位置可以用功能相似的氨基酸互换,而不显著影响蛋白质行为,SynthID Bio正是利用这些”自由度”写入水印信号。
第二种:3D结构水印(针对AlphaFold 3的蛋白质折叠预测)
这里的技术更精妙:DeepMind直接对AlphaFold 3的扩散网络(diffusion network)做了微调,让水印能力被嵌入模型本身的权重,而不是在输出时再处理。
这意味着,任何用这个经过微调的AlphaFold 3版本做出的结构预测,都自动包含可验证的水印信号——无论谁在运行这个模型,结果里都有签名。这从根本上解决了”后处理水印可以被剥离”的问题:水印在生成的那一刻就已经嵌入,无法在不改变蛋白质结构的情况下被去除。
湿实验室验证
DeepMind做了真正的实验室测试,而不只是计算机模拟。
目标:设计能结合三种重要靶蛋白的”蛋白质结合子”(protein binder)——
- VEGF-A(血管生长相关,药物开发重要靶点)
- SARS-CoV-2 spike蛋白的RBD区域(新冠病毒)
- PD-L1(癌症免疫治疗靶点)
结果:水印版本和未水印版本,在命中率、结合亲和力(KD值)和天然序列多样性三个指标上,没有统计显著差异。
翻译成人话:打了水印的蛋白质,该结合的靶点还是结合得一样好。水印不影响蛋白质的生物功能。
这个验证是SynthID Bio可行性的核心依据。一个影响功能的水印是无用的,因为没有研究人员会用它;只有不影响功能的水印,才能真正被整合进科研工作流程。这是整个技术能否落地的关键门槛,DeepMind也花了最大篇幅描述这组数据。
3. 生物安全的”瑞士奶酪”模型
生物安全专家Sarah Carter(Science Policy Consulting)在DeepMind的公告中给出了一个有用的框架:
「生物安全依赖分层防御——就像’瑞士奶酪’防御模型:多个独立的安全层协同工作,互相填补对方的漏洞。」
瑞士奶酪防御模型是风险管理领域的经典概念。它的核心思想是:没有一种安全机制是完美的(每块奶酪都有洞),但如果叠放多块奶酪,光线(风险)就很难穿透所有层——因为每层的洞的位置各不相同。
Sarah Carter明确指出SynthID Bio的定位:「SynthID Bio是追踪生物设计来源的重要拼图。通过将设计与模型开发者相连接,这些水印让开发者能够主导安全工作,同时让合成提供商能够为使用了那些模型的客户简化筛查流程。」
值得注意的措辞:SynthID Bio是”重要拼图”,不是”完整解决方案”。
Twist Bioscience(一家主要的DNA合成公司)VP政策与生物安全James Diggans的评论更直接:「对于Twist来说,水印为生物安全工具箱提供了一个有前途的新补充,可以加强筛查、将资源集中在需要更仔细审查的序列上,并在AI设计的生物学持续进步时让生物安全更高效。」
他没有说SynthID Bio可以解决所有问题。他说的是:可以让有限的安全资源分配得更有效率。
这个表述,精准刻画了当前AI生物设计领域的现实困境:安全人员审查能力的增长,远跟不上AI生成新序列的速度。就像网络安全领域所有人都知道的,最大的瓶颈不是技术而是人力——DNA合成公司的生物安全专家数量有限,每天面对的AI设计序列订单却在指数增长。
SynthID Bio相当于给这些安全专家提供了一个优先级排序工具:带水印的,大概率安全,快速放行;没有水印的,需要人工深度审查,资源集中用在最值得关注的地方。
4. 另一个被忽视的问题:数据库污染
DeepMind在公告中提到了SynthID Bio的第二个应用场景,在大多数媒体报道中被忽视了:防止AI生成的蛋白质污染科学数据库。
Protein Data Bank(PDB)、UniProt、GenBank——这三个数据库是全球生命科学研究的基础设施。几乎所有蛋白质相关研究,都会从这些数据库获取参照序列或结构数据。数十万篇发表的学术论文依赖这些数据库作为分析起点。
问题是:这些数据库大多是开放提交的。理论上,任何研究人员都可以提交一个新的蛋白质结构。
如果AI生成的蛋白质结构被错误标注为”天然发现的蛋白质”提交进去,会发生什么?
一篇发表在Nature期刊(2023年)的论文已经指出:数据库中的错误标注在生物安全决策中会有”不成比例的负面影响”——研究人员依赖数据库的数据做危险性判断,如果数据库里的参照本身就是错的,结论可能严重偏差。
举一个具体场景:某个研究人员在UniProt里搜索一个来自细菌的”天然蛋白质”,并据此判断某个AI设计的蛋白质不构成威胁,因为”类似蛋白质在自然界广泛存在”。但这个”天然蛋白质”其实是几年前有人提交的AI生成结构,被错误标注了来源。整个推理链条因为一个错误标注而失效。
随着AI生成蛋白质的规模增长,这个风险在指数级放大。每天,全球各地的AI蛋白质设计工具都在产出新的序列,其中相当一部分会被研究人员提交到公共数据库。没有标记机制,数据库管理员几乎没有办法区分”AI设计”和”真实发现”。
SynthID Bio的水印可以在提交环节发挥作用:让数据库管理员知道这条记录来自AI设计,而不是天然发现,确保它被正确标注。DeepMind在公告中明确提出,SynthID Bio可以与C2PA(数字媒体的内容来源认证标准)类似的元数据方案或AI生成生物数据的中央存储库相结合,构建更完整的来源追踪体系。
5. 从SynthID图像,到SynthID Bio蛋白质
SynthID并不是新技术。
DeepMind从几年前就开始把它用于AI生成内容的标记:文本(Gemini的输出)、图片、视频、音频——SynthID已经构建了一套覆盖数字媒体的水印体系,是全球最早系统性推广AI生成内容水印的技术实践之一。
SynthID Bio是这套体系的延伸,但延伸到了一个完全不同的域:从数字世界到物理世界。
这个跨越的意义,值得细说。
数字图片的水印,改变的是像素值,调整某些位置的RGB值来携带隐藏信息。AI文本的水印,改变的是词汇选择的概率分布——当模型在”快乐”和”开心”之间做选择时,有水印的版本会有轻微的倾向性偏差,积累到一定数量的词汇后,就能统计检测出水印信号。这些修改只存在于数字文件里,物理世界没有对应物。
但蛋白质不一样。
DeepMind的公告特别强调:SynthID Bio嵌入的水印,不仅在数字模型里可验证,在真实合成的物理蛋白质分子上也可验证——因为水印已经被编码进了氨基酸序列本身,而这个序列就是蛋白质在物理世界的化学结构。一旦这个蛋白质被DNA合成公司打印成真实的分子,水印就随着它进入了物理世界。
这是第一次,水印技术从数字介质延伸到了有物理实体的生物分子。它在一个更深刻的层面把信息安全和生物安全连接了起来。
6. SynthID Bio与Hassabis的战略选择
2026年8月5日,一个值得关注的权力更迭发生在Google DeepMind内部:Demis Hassabis不再负责日常运营,升任 Google DeepMind 主席兼 Alphabet 首席科学家。Koray Kavukcuoglu接管了日常运营,包括Gemini模型的开发工作。
这个角色转变的信号很清楚:Hassabis正在把更多时间从模型产品转向科学使命和战略方向。他在诺贝尔奖领奖台上的核心论点是,AI最大的价值在于加速科学发现,尤其是生物学领域。
SynthID Bio可以被理解为他这一战略判断的自然延伸——但方向是双向的。
一方面,DeepMind在继续扩大AI生物学工具的版图(AlphaFold 3、AlphaProteo、AlphaGenome Atlas,以及不久前的合成生物学bacteriophage设计),把AI科学工具推向更深的生命科学疆域。
另一方面,SynthID Bio是一种”能力边界的自我标记”:我们承认我们的工具已经在可以绕过传统安全机制的能力临界点,所以我们需要在设计层面就嵌入安全措施,而不是等问题扩散了再来打补丁。
这种主动性,在AI领域是相对罕见的。大多数AI能力扩张的行为者,在面对安全顾虑时的反应是”我们会负责任地部署”或”我们有使用条款限制”——这些措施依赖用户的配合,不能强制执行。SynthID Bio的做法是把安全机制做进工具本身,不依赖用户的自律。
7. 尚未解决的问题
DeepMind在公告结尾诚实地列出了这项技术的局限性——这种诚实本身就是一个值得注意的信号。
蓄意篡改的鲁棒性:目前SynthID Bio的测试场景是合规场景(研究人员提交正当的科研序列)。但如果有人刻意试图去除或绕过水印——例如通过对序列做一系列”不影响功能”的随机突变来覆盖统计水印信号——现有技术的防御强度如何?DeepMind承认这是需要继续研究的问题,目前不是设计优先级,但随着这项技术进入实际应用,这将成为不得不面对的挑战。
覆盖范围的局限:SynthID Bio只能标记来自已集成了SynthID Bio技术的AI模型的输出。AlphaFold的开源版本、数十个已经广泛使用的蛋白质设计开源工具——如果这些工具没有集成SynthID Bio,它们产出的序列就不在这套水印体系内。白名单体系的前提是白名单的覆盖足够广,而当前的生物AI工具生态远没有达到这个覆盖率。
全球协调问题:水印的有效性依赖DNA合成公司愿意把水印验证整合进他们的筛查流程。Twist Bioscience是最大的DNA合成公司之一,James Diggans的公开支持是一个正面信号;但全球有大量小型DNA合成公司,尤其在监管较宽松的地区,要让所有公司都建立统一的水印验证标准,需要国际条约层面的协调,不是DeepMind单方面能推动的。
这三个问题放在一起,描述了SynthID Bio真实的有效范围:在一个所有主要AI工具都集成水印、所有主要DNA合成公司都验证水印、所有主要违规者都在这个系统的监控范围内的世界里,SynthID Bio是有效的。在现实世界里,这些条件哪一个都还没有满足。
但这不意味着SynthID Bio没有价值。在生物安全领域,增加任何一层可行的防护,降低任何一点攻击成功的概率,都是值得做的事情。
8. 一个不会有人公开说出口的逻辑
让我们回到最开始的那个悖论。
2021年,AlphaFold 2开源,让任何人都可以免费使用最先进的蛋白质结构预测工具。Google把这称为”AI造福人类”的典范。
这个判断没有错。AlphaFold确实加速了无数重要的医学研究,包括HIV药物设计、癌症靶向治疗、抗菌素耐药研究。AlphaFold结果显示,它已经帮助分析了超过100万种蛋白质的结构,其中许多是以前从未有人研究过的。
但同时,这也意味着一些不那么善意的行为者,可以用同样的工具设计传统筛查体系无法识别的新型生物活性序列。
没有人在发布AlphaFold时公开讨论这个问题的全部含义。
现在,DeepMind用SynthID Bio间接承认了这个问题的存在:是的,我们的工具可能被滥用;是的,我们有责任提供缓解手段。
这个逻辑,你可以在AI领域的很多地方看到它的变体:
- 语言模型太容易被用于生成虚假信息 → 开发文本水印技术(SynthID Text)
- AI代理太容易在环境中做出意外行为 → 开发安全沙箱(Nvidia的Open Agent Safety Platform)
- AI蛋白质设计工具可以绕过生物安全筛查 → 开发SynthID Bio
这是一种”先推出工具,再修复安全漏洞”的开发节奏。也许这是不可避免的——毕竟,在AI实际被使用之前,很难预见所有的安全问题。没有一家公司能在发布任何工具之前穷举所有的潜在滥用场景。
但SynthID Bio的出现,标志着这种节奏开始被认真对待:不是在问题扩散后临时补救,而是在技术进入更大规模应用前,主动建立标记机制。它是在DeepMind的工具库已经有了AlphaFold 3、AlphaProteo等更强大的蛋白质设计工具之后,回过头来补上了一个安全层。
这个补丁是迟到的,但它来了。
Demis Hassabis在他的新角色——Alphabet首席科学家——的第一批重要科学决定之一,是批准发布SynthID Bio。他大概比任何人都清楚,他当年发布的那个蛋白质预测工具,已经开始让世界变得更复杂了。这个水印系统,是他对这种复杂性的一次正式确认。
结语
最强大的科学工具,往往带来最深刻的安全问题。
AlphaFold帮DeepMind赢得了诺贝尔奖,也让人类意识到生物序列空间的边界比我们想象的要宽得多、危险得多。AI蛋白质设计工具的能力,已经系统性地超越了人类70年积累的生物安全防护体系能够应对的范围。
SynthID Bio不是这个故事的结局,它是DeepMind在说:我们知道工具的边界,我们在认真对待它。
一个给蛋白质打水印的工具,从某种意义上是一种谦逊——它承认AI设计工具的能力已经超过了现有安全机制的应对范围,我们需要新的解决方案,哪怕这些方案本身也是不完整的。
技术加速的年代,最稀缺的东西不是能力,是对能力边界的清醒认识。
这种清醒,在AI繁荣叙事充斥的2026年,并不多见。
后记:一个关于类比的思考
有人可能会问:SynthID Bio和人工智能的对齐研究,有什么本质区别?
表面上,它们解决的都是”AI能力超过控制能力”的问题。但方法论是不同的。
对齐研究试图让AI模型本身变得”不想”做危险的事——这是在改变行为者的意图。SynthID Bio不改变任何东西的意图,它只是在所有输出物上留下可验证的来源签名,让外部审查系统能够区分”受监控来源的输出”和”来源不明的输出”。
这个区别很重要:对齐是相信我们可以训练出不会滥用工具的行为者;SynthID Bio是假设行为者的意图我们无法完全控制,所以我们构建一个可以让外部监控层工作的追踪基础设施。
这两种方法都是必要的。SynthID Bio更像是一种现实主义的选择:它不奢求控制所有使用工具的人,只是让合规者能够被快速验证,让非合规行为更难躲进噪声里。
在2026年,这种分层防御的思维,正在从数字世界(内容水印)蔓延到物理世界(生物序列水印)。这本身就是一种信号:AI的影响范围已经远超出屏幕和服务器,开始渗透到有机物的层面。
这不是危言耸听,而是DeepMind在SynthID Bio公告里非常克制地表达的一个现实:AI生物设计的时代已经来临,配套的安全基础设施才刚刚起步。
延伸视角:比较视角下的SynthID Bio
在SynthID Bio发布的同一时期,有两件相关的事正在发生,值得放在一起理解。
Anthropic关于生物武器使用的披露。2026年9月,Anthropic在其安全使用报告中披露,有科学家尝试使用Claude帮助”可能支持生物武器开发的研究”,Anthropic已经拦截了这些请求。这与SynthID Bio针对的威胁场景是同一类型——AI工具被用于生物能力开发。不同的是,Anthropic的防御在模型层(拒绝请求),SynthID Bio的防御在输出层(标记来源)。
Demis Hassabis的”生物韧性”(bioresilience)战略。DeepMind在2026年7月发布了详细的生物韧性战略文件,明确阐述了他们对AI生物安全威胁的整体评估和应对框架。SynthID Bio是这个框架下的具体工具之一,与其他防御层(模型层的使用政策、与监管机构的合作等)并行。
这两个背景放在一起,说明SynthID Bio不是DeepMind的偶发想法,而是整个AI生物安全生态正在形成的一部分。谷歌DeepMind在生物安全领域的投入力度,正在从”我们有AI科学工具”转向”我们同时在构建配套的安全基础设施”。
这种转型,值得整个AI行业关注。
现实地说,SynthID Bio要真正发挥作用,需要两个条件:全球主要AI蛋白质设计工具都采用类似技术,以及DNA合成产业链上的企业把水印验证整合进标准流程。前者需要技术社区的协调,后者需要监管推动甚至国际层面的生物安全公约更新。DeepMind能做的,是发布技术标准并公开验证其可行性——这一步他们已经做了。剩下的,是更大的系统性工程。
水印,不能解决一切。但它是一个开始,是这个领域向着正确方向迈出的务实一步。在AI生物设计快速演进的时代,这个开始,来得不算太晚,也来得并不早。
参考资料
- Google DeepMind官方博客《Introducing SynthID Bio》,2026年9月30日,https://deepmind.google/blog/introducing-synthid-bio/
- Science期刊:AI设计蛋白质绕过传统生物安全筛查,2026年,doi:10.1126/science.adu8578
- Nature期刊:错误标注蛋白质数据库对生物安全决策的影响,2023年,doi:10.1038/s41598-023-32481-z
- Analytics Insight:Demis Hassabis新角色——Alphabet首席科学家背景,2026年9月29日,https://www.analyticsinsight.net/people/how-demis-hassabis-the-ceo-of-google-deepmind-is-advancing-ai-through-scientific-discovery
- Google DeepMind官方博客《Our approach to bioresilience》(生物韧性战略),https://deepmind.google/blog/our-approach-to-bioresilience/
- Gizmodo/MSN媒体报道:Google DeepMind watermarks AI-generated protein,2026年10月1日