ARTICLE · 1088944
AI 的下一次突破,为何可能在实验室之外
播客精读 · 可视化文章
一篇前沿实验室的“主动降速”文章点燃了安全论战:员工口中的 10% 灭绝概率、无法证伪也无法操作的“pacing”、非零风险直通国有化的逻辑链,以及被对面选走全部词汇的监管困局。而对话的结尾落在一个安静的信号上——TypeSafe 的决策模型 Jev 在实验室之外爆发出 ChatGPT 以来最快的采用速度,创新的中心刚刚移动。

这期节目的两条线索:一场关于安全与监管的论战,和一个来自实验室之外的突破信号。
这是 The a16z Show 的一次重聚:主持人埃里克·托伦贝格(Erik Torenberg)请回了上一期“如何保护 AI 代理世界”的原班人马——Box 公司 CEO 亚伦·列维(Aaron Levie)、a16z 普通合伙人马丁·卡萨多(Martin Casado),以及前微软 Windows 负责人史蒂文·西诺夫斯基(Steven Sinofsky)。“没想到我们还会再做一次。”开场寒暄之后,真正的引信被点着:Anthropic CEO 达里奥·阿莫迪(Dario Amodei)近日发表文章,主张前沿实验室(frontier lab)以更安全的方式构建 AI、承诺“主动降速”(pacing)对外发布;而同一天,列维在电视上被问到“你们员工说有 10% 的物种灭绝概率”,阿莫迪的回应是“我同意他的多于我不同意他的”。
整期近一小时的对话沿两条线展开。第一条是安全与监管的话语之争:从降速承诺为什么让暂停派和监管者同时不满,讲到“非零存续风险(existential risk,x-risk)→ 国有化(nationalize)”的硬逻辑、政府这台只输出妥协的机器、2028 年的“AI 大选”,再从计算机病毒年代的混乱教训,讲到智能体集群(agent swarm)如何翻转整个安全模型,以及列维口中最大的恐惧——“AI 版通用数据保护条例(GDPR)”。第二条线安静得多,却可能是本期真正的头条:TypeSafe 公司的决策模型 Jev 不生成文本、只从给定选项里选最优答案,成为“ChatGPT 以来采用最快的 AI 模型”——它诞生在巨头实验室之外。
本文按对话推进整理为八章加一组读后追问,保留全部关键数字、类比与因果链。文内引语均译自英文自动字幕转录(原语言为英语,无手动字幕),区分原话、转述与编辑解读;转录中的听写误差(如人名与模型名)已按公开资料校正,详见文末来源。
需要提前交代的是:这是一场圆桌散谈,多处论断无法确证出自哪一位说话人,本文只对可公开核实的个人经历与立场直接署名,其余以“对话中提到”处理。文中出现的企业立场不代表本站认同。
01
节奏之争:一篇“合理”的文章,为什么气氛全错

“降速”提议的处境:实质被认可,气氛全错。图中各方立场与“出路”均来自对话原文。
对话有一个罕见的共识起点:任何前沿实验室此刻都应以尽可能安全的方式构建 AI,用最高标准的治理与安全,把对齐(alignment)当作极其重要的研究领域来投入。卡萨多补了一句常被忽略的因果:这也是 AI 扩散(diffusion)的前提——如果企业不信任这些产品、如果它们不断入侵系统,AI 根本扩散不出去。所以当阿莫迪的文章谈到更强的系统安全、沙箱(sandboxing)、更好的测试时,列维的判断是:“我读那篇文章时,几乎没有不赞同的地方。”
分歧不在实质,在用途。列维担心的正是这篇“合理的文章”会被怎么用:测试者如何嵌入、行业是否对齐尚可争论,但真正的风险是它被拿去做双方都不同意的事——用监管手段让 AI 大幅放慢,让追赶前沿实验室变得更难;或者更糟,政客接过话头,用它更快地禁止数据中心。用他的话说,实质“非常重要”,问题只是“你拿它做什么,尤其是从监管角度做什么”——行业最终会在这条 continuum 上落在非常不同的点上。
卡萨多把气氛问题讲得更直白。他说自己大量的评论都是冲着“气氛”去的:一边是员工喊出“这会导致灭绝、10% 的物种灭绝概率”,另一边阿莫迪同一天在电视上说“我同意他的多于我不同意他的”。这两件事没法孤立看待——如果发声者真的同意灭绝级风险,那这篇看起来步步为营的文章就成了“软弱无力的投降(milquetoast capitulation)”,与任务完全不匹配。
接着是他著名的抠字眼:第一,降速与安全是正交的(orthogonal)——“你可以非常慢地造一枚核武器,但这不会让任何人感到更安心”;第二,这是对暂停派(pause)不讲原则的让步,而暂停派会说“这不是暂停,只是降速”,监管者会说“你们还在做”——两边都不讨好;第三,也是他真正的解法:实验室必须直接回答存续风险问题。“他们需要出来说:我们不认为我们正在做的事情会导致灭绝。这样一来,这个提议就变得非常合理。”
列维替对面提了一个真实存在的问题:行业里确实存在那种“既极度恐惧、又坚持推进 AI”的研究者——正因为怕,才要亲手把它做对。这种人是真实存在的,怎么处理?卡萨多的回答带着亲身经历。他曾在劳伦斯利弗莫尔国家实验室(Lawrence Livermore National Laboratory)的核武器项目工作:“如果实验室里最有知识的那个群体相信这东西有存在性风险,答案就是把它国有化,用我们已知有效的控制手段。但如果他们其实不信——在我私下交流里,最清醒的人不信,只有一小部分人信——那这是一个 HR 问题。招聘和留人的问题,某种‘研究者货币(researcher currency)’。如果是这样,用这个理由对一个前途无量技术实施全国级锁死,是错误的。”
对“降速”本身,他还有一记技术性否定:没有谁公布过时间表——所有坏东西会在什么时候发生?没人知道。没有终点就无法定义节奏;要“变慢”,你得先知道它原来在以什么速度移动。“这就像媒体报道苹果最新的 iPhone 又迟到了——一个没人知道存在、他们从未透露过的手机。我的苹果汽车就非常晚。”而真正没人相信降速:实验室一直全速奔跑,融资和增长都创下纪录。内部模型远超外界可得的版本,所谓降速只是对外发布节奏——况且,那个吓坏所有人的模型,说不定连一份法律文书都做不好,谁知道呢。
最后是他觉得最“诡异”的部分:为什么要在文章里请求政府来叫停自己?“如果你因为自己的产品而最害怕一切会如何收场——那就停下来。别做了。”他讲起大学时期在导弹工厂的经历:厂里有核导弹,修女们从天主教会赶来,把血泼在导弹上抗议,而他忙着推着小车分发“安全电脑”,吓得不轻——“后来你才发现,冷战就是这么结束的,真的就是靠那枚潘兴导弹(Pershing missile)。”技术威慑与恐惧共存,是他给这场争论留下的注脚。
文章的实质非常合理,但气氛完全不对。
02
政府这台机器:妥协、词汇战与 2028
对话里最冷的一课关于政府如何运作。西诺夫斯基形容这是“看着一项运动”:那些向政府喊话“这样做、别那样做”的人,百分之百误解了体制——政府里的人懂这些事,他们在听所有人说话,而在这个体制里做成任何事的唯一方式是妥协。“所有输入都进得去,产出永远无法让所有人满意——不是力度不够,就是远远过头。你不能指望跟政府谈谈,就谈出一个你要的方案。所以,如果他们要的是降速,他们得到的就是错误的速度。”
对话中回忆了一个时刻(说话人自己也记不准是谁):政府方面的人——大概是大卫·萨克斯(David Sacks)——对前来要求监管的实验室说:“是你们在要求我们监管你。”而当年 Facebook 主动请求被监管时,得到的回答是“不”。教训是双重的:监管的车轮一旦转动就无法叫停,而且它已经变成每一层级、每一个辖区的选举议题。
于是有了“2028 是 AI 大选”的判断——下一场选举百分之百是对 AI 的公投。麻烦在于,亲 AI 的一方几乎没法竞选:亲 AI 的叙事“需要太多词语”,太复杂、太防御。西诺夫斯基点破了更深的劣势:“我们一个词汇都没有。整场辩论用的全是他们的词——暂停(pause)、集群(swarms)、失控(rogue)。每个词都是不想要 AI 的人选的。”这意味着第一件事是发明新词、论证对方的词是错的,而这又要花掉太多词。“我们需要另一个词云——工会岗位、癌症,这样的词。”
那么实验室为什么不直接就存续风险表态?对话里的推演很冷静:不表态的结局就是重监管——“如果顶级公司的 CEO 说有 10% 的物种灭绝概率,政府怎么可能不监管?政府无视它才是失职。”而阿莫迪做的是最奇怪的事:他同意别人声称的存在某个百分比灭绝概率,却专门声明“我不会给出百分比”。对话中有人提议“二分搜索一下——那更高还是更低?”笑声过后是更冷的判断:这整个是一个我们刚刚发明出来的概念,谁都量化不了。
什么才是诚实的官方立场?对话给出的版本是:AI 有真实的风险,也有难以置信的收益,我们正在努力把风险降到人类可能达到的最低。卡萨多强调语境:我们经历过多个技术纪元——计算机、互联网、万维网、社交网络——每一代都有过风险大讨论,但从未有人用“物种灭绝”来框定它。“你可以说:我们不认为物种灭绝的边际风险(marginal risk)与现状有什么不同。”
但这里埋着全章最硬的一个逻辑:只要承认风险“非零”,唯一彻底的答案就是国有化。而实验室想要的是用“非零”当许可证——以此换取一套政策待遇,同时不承担被国有化的负担。这笔账怎么算,是下一章的内容。
如果他们要的是降速,他们得到的就是错误的速度。
03
非零的逻辑链:国有化、关键基础设施与自律监管

对话给出的三条路:信,则国有化;不信,则是 HR 问题;第三条归宿对前沿开源不利,也不利于创新。
有人试图在“非零”与“国有化”之间找中间地带:世界上总有非零的存续风险并未被国有化,只是监管重到形同国有化——比如炭疽杆菌的研究必须进特定实验室。对话立刻指出:BSL4 实验室实际上就是国家化的。更大的规律是:道德层面的风险倾向于国家化,普通人身安全则不然;而二战以来,凡是被视为关键基础设施(critical infrastructure)的行业——电力、银行、医疗——趋势就是被实际国家化。金融危机后的银行,“实际上”就是国家化的。
由此推出一种对实验室意图的解读:它们也许就是想成为摩根大通、Verizon那样的存在——关键基础设施,受重度监管。“这对开源不友好,至少对前沿开源不友好;它可能是这个行业的合理归宿——问题是对创新不利。”对话中的回应是:那也可以接受,只要别拿物种灭绝当论据。“我相信实验室正在往正确的方向走。高管们理解这种张力,并在设法调和。他们只是长得太快,还在弄清这台机器怎么运转。”
自律监管(self-regulatory organization)是另一条被认真辩论的路。好莱坞的先例被搬出来:红色恐慌年代,行业担心政府审查电影,于是主动成立美国电影协会(MPA)、建立分级制度自我管理——因为分级在宪法上无法被强制推行,我们才得以和 HBO 一起长大。但对 AI 提出的“FINRA 方案”(仿照美国金融业监管局的自律架构)遭到反对:FINRA 是“把风险国家化的完美标本”——钱是银行出的,权力是法定的,直接附带监管权。可反方也承认:当 AI 开始给出你医疗流程里的每一个建议、装进开源权重的医疗设备、跑进每一套高频交易系统、坐进飞机——国会不可能不管。到那时,“FINRA 版本大概率就是最好的结局”。
监管这堂课,科技行业学了一百年也没学会。西诺夫斯基数家珍:AT&T 和 IBM 从某种“政府垄断”中出生,结果两家都被反垄断起诉、都被结构性拆改,它们可雇着成百上千名律师;微软更是莫名其妙——“比尔·盖茨和克林顿打高尔夫,然后我们被他的政府告了。比尔说:我明明去打高尔夫了,照片都在,那不就是让我去做的事吗?”连好莱坞的教训都有余味:当年 30% 的好莱坞从业者被清洗,分级制度则因为宪法原因成了行业自律。
还有一层代际积怨在暗中发力:今天的参议员,正是当年眼睁睁看着互联网长大、却没来得及把监管之手放上去的那批人。《通信法》把责任豁免留给了 ISP 和社交平台,阿尔·戈尔(Al Gore)因为一句“我创造了互联网”被嘲笑了多年——而他本意是替政府抢功,结果弄巧成拙。对话里提到,财政部长贝森特(Bessent)的态度与当年国防系统对互联网的态度如出一辙:希望它由私人掌握,又不完全放心;伊丽莎白·沃伦(Elizabeth Warren)的推文反复出现“我们错过了社交网络”——“有一大股针对科技的反噬能量,现在正在全部灌进 AI。”
04
我们从不擅长预测坏东西:病毒年代与监管滞后

从事件到监管的滞后(单位:年)。对话的原话数字:约 60 年、约 40 年、50–75 年、两年半。
对话中有一个反复出现的论点:我们现在试图“预测什么会变坏”,这不是人类监管新技术的常态。按互联网的时间线校准:到今天这个节点,我们已经造成过数百亿美元的经济损失,蠕虫打掉过约 10% 的互联网基础设施——而那套基础设施当时正承载着关键系统,医院瘫痪过。“这么说吧,我们其实应该在 1997 年就封锁互联网。”这是句玩笑,但铺垫是真实的:你买一张 Windows 95 的光盘,装完系统它可能已经带着蠕虫;直到 2001 年,现实就是一台联网的电脑必然被感染;国会为病毒问题开过两轮听证会。
“如果 1994 年有今天这种舆论氛围,我们可能就不会有互联网了。”对话承认汽车、航空业也都有过“磨牙期”——边学着理解技术,边学着理解危险。真正的区别在于立法方式:政策是跟着非常具体的事实模式(fact pattern)走的,这样规则才能贴合案情;而“预测性的安全政策”几乎写不出来。令人欣慰的是,话语开始变化——你会听到实验室的人说“新型网络安全风险,这是一个工程问题”。风险一旦具体,所有人都能对齐;此前的讨论不是这样的。
计算机行业自己就有教科书案例。1983 年,两组少年黑客侵入了 GTE Telemail 的系统——那套系统被 NASA 和利弗莫尔实验室使用,联邦系统被攻破惊动了华盛顿;1986 年,《计算机欺诈与滥用法》(Computer Fraud and Abuse Act,CFAA)签署生效,草案走了两年半,条款非常具体:不得未授权访问计算机系统。对话的判断是:约九成的法律早已在应用层就位——你不能黑别人的系统。那模型层需要新的责任制度吗?按字面执行,Hugging Face、OpenAI 的抓取行为全都是赤裸裸的 CFAA 违法——后来加入了白帽修正案,司法部又写备忘录承诺不起诉“违反服务条款”式的安全研究,漏洞研究才有生存空间。“法律是够用的。”
再看更长的监管滞后史:汽车出现于世纪之交,《任何速度都不安全》(Unsafe at Any Speed)出版于 1960 年代中期——隔了约六十年;淘金热年代就有兜售药品的生意,沙利度胺(thalidomide)悲剧发生在五十年到七十五年之后——而且还不是在美国——然后才有 FDA;最早的飞行员在二十世纪初自己带着飞机去考证,像今天考驾照,1920 年代才要求执照,再过二十年才检查适航性,现代的 FAA 更是一战之后的事——那是约四十年的创新期,而行业一点儿也不慢。看过那段黑白影像吗?莱特兄弟之后二十年,摔掉的飞机排成长队——今天它是最安全的交通方式。“但监管也是最慢、最困难的创新形式。如果你 1910 年就成立 FAA,就永远不会有航空业。”
对话还引用了尼克·博斯特罗姆(Nick Bostrom)在播客里的观点——本片开头的引子正是它:“如果你过早监管 AI,你其实基本上什么也解决不了。风险最终还在,只是你并不理解这个系统。你把它‘意志催生’出来,却还没想清楚怎么控制它。”而弄清它是什么需要时间:AI 的定位每六到九个月就被重新校准一次,应用层的创新正让各种能力流进、流出模型。上上周大家还以为“文本提示进、文本回”就是最佳交互方式——然后,就有了本章之后的故事。
如果你过早监管 AI,你其实基本上什么也解决不了。
05
隐蔽信道:安全社群与实验室的第一次真正对话

威胁模型的语言:不可信侧按“全知神谕”假设,问题只有一个——信息能否从可信侧越境。
实验室与安全社群之间横着一道裂痕:安全社群反复阅读实验室的事后报告(postmortem),总是得出两个结论——“粗糙(sloppy)”,以及“你们没有完整告诉我们发生了什么”。卡萨多为安全社群抱不平:CERT/CC(计算机应急响应组协调中心)自 1980 年代从 CMU 发展出一整套结构化的漏洞报告流程,带义务、带格式,运行了几十年——“他们到现在都没在用它。在那之前,真的应该停止发布那种像实习生写的‘事后报告’。那不是事后报告,是选择性记忆——就像你雇外部律师调查某件事,只给他们看一部分材料。”
安全社群也有自己的毛病:讨厌实用的解决方案,永远能提出“碟中谍”式的反例——总有人问“如果有人像罗素·克劳那样破解了加密呢”。转折点是一场播客:OpenAI 的诺姆·布朗(Noam Brown)提出,超级智能也许能利用 CPU 的热量把自己外泄(exfiltration)到另一台计算机。x-risk 阵营觉得可信,安全社群则开始一本正经地演算。“我实际上认为外泄风险是真的。我在高度机密的计算环境里工作过,隐蔽信道(covert channel)多得不可思议。”重要的是后果:这是硬核系统人群第一次与 x-risk 阵营展开真正的建设性对话——有人在认真计算码率。格雷格·布罗克曼(Greg Brockman)近来也在更多谈论安全。“诺姆·布朗应该多上播客。”
信道故事一场接一场。国防部要求屏幕内存在断电后必须清零——不能有哪怕三秒的窗口,否则残留影像可被读出;他曾亲眼见人来办公室测量显示器之间的距离,因为电磁泄漏侦收(Tempest)是百分之百真实的信息泄漏途径;BIOS 的扩频时钟、音箱(必须拔掉,它们是高频信道)、甚至整栋楼对着窗户放音乐扬声器——只为制造干扰。
最疯狂的一条信道属于 CRT 时代:夜里房间里最亮的不是显示器的辉光,而是光栅束正在扫描的那个像素。于是有人发现,只要在窗外以光栅频率采样窗户的颜色,就能重建整块屏幕;再进一步,策反三个像素让它们看起来像坏点,就能向外发报——单向带宽还不低。还有更朴素的:在导弹厂,他每晚必须把键盘锁起来,防止无权限的清洁工从按键的磨损程度读出他在用什么——有一次忘了锁,第二天警卫留了张条让他去领回键盘。“我根本没权限,我只是个实习生。但‘敏感’到这个程度。”
“这场对话有个大问题:现在这一切都进了未来每一个 AI 模型的训练数据。”笑声之后是对威胁模型的正经陈述——每一套系统都有可信侧与不可信侧,NIST 为此写过五百页的手册:不可信侧要按“全知神谕”来假设,问题从来只有一个——信息能不能从可信侧越境。诺姆·布朗说的正是这件事。而对话的下一个转折更锋利:AI 能把所有这些尝试在极短时间内试完——它不累,也不烦。
06
一万只游荡的无人机:集群翻转安全模型

信任模型的翻转:左侧是信息安全的隐含前提,右侧是代理集群的现实——底部结论来自对话原话。
AI 带来的第一个变化是速度与规模的暴力化:所有那些渗透尝试,它都能在极短时间内试完,而且不疲倦、不厌烦。第二个变化更隐蔽:我们从未设防的那一侧——内网。“没人觉得自己的内部 GitHub、内部 Slack、内部报销工具会遭遇拒绝服务攻击(denial-of-service attack,DoS)——但代理集群的样子看起来就是一次拒绝服务攻击。”于是需要一整层新设施,专门追踪企业内部正在发生哪些认证、哪些 API 调用。老一辈安全人纷纷写信来:“这么基础的东西,为什么要向所有人解释?”答案很简单:因为从来没人做过——你从来不需要防自己人。
信息安全的全部隐含前提在此刻翻转。过去,大多数人会在 95% 到 99% 的时间里做对事;恶意员工大约万分之一;系统实际上向任何“想访问的人”敞开,或者一个拍肩膀的功夫权限就易手。代理集群彻底推翻这一切——列维的比喻成了本期的标题画面:“这些就是游荡的无人机(roaming drones),乘以一万。它们会轻松把一个好任务误判成坏任务,反过来也一样。”这是数据安全的一次“巨大升级时刻”:我们需要一套完全不同的访问与安全模型——现在的模型既不够颗粒化,也不够高性能。
颗粒度问题在操作系统层面无解地暴露着:今天的模式只有两个极端——要么代理每做一步都来问你,要么它可以直接删掉你整台电脑。操作系统从来不是为“该给代理什么颗粒度的工具”设计的。理想态是文件夹级的读写控制——这个目录可读写,那个目录只读——还必须让普通用户觉得直观。“这基本上是四十年研究的结论级难题。但也许有了 AI,你真的能做到。”
方法论上,这正是对话希望展示的样子:识别出一个有实证的新风险,然后直接谈解决方案——“整场 AI 讨论都应该是这个形态,而最大的错误恰恰是它从来不是。”卡萨多补充了关键的技术判断:这里没有任何技术限制。这些威胁模型在操作系统研究、多级安全(Multi-Level Security,MLS)的学术文献里早被研究得透透彻彻,没被采用纯粹因为可用性——维护太难,而且以前不必。而 AI 恰好在解决可用性问题——因为使用它的就是 AI。“也许我们会迎来操作系统、网络和编程语言的文艺复兴:回到旧文献,重建‘设计即安全’的系统。如果觉得不安全,就先别发布——反正 AI 还能帮我们把它建出来。计算机当年为了互联网改掉了整个技术栈。”
整个技术栈确实每一层都在重演同一幕。今天你拆开一部 iPhone,整个网络是关着的——只允许下载最新系统,因为出厂那六个星期里某个零日漏洞(zero-day)已经被发现;设备在被更新之前什么都不能做,此后也永远如此。而曾经的好东西一样样被关掉:Word 的宏原本是自动生成引用的神器,直到它成了宏病毒;光盘放进驱动器自动运行程序,直到有人烧一张一模一样的克隆盘、把程序换成病毒;Windows XP 时代的用户账户控制(User Account Control,UAC)弹窗“是一场绝对的 assault”——然后所有人都练出了不假思索点击的手指。双因素认证五年前还不是标配;2015 年前后,每家 SaaS 公司谈企业定价的第一件事是接 Okta 或 Google 的认证,如今新 SaaS 出厂自带托管认证。“现在,你的‘员工’只是一段软件——无限量,还有一张信用卡。”
这些就是游荡的无人机,乘以一万。
07
最大的恐惧:AI 版 GDPR

对话中担心的麻木循环:提示是责任分配工具,因此只会越来越大、越来越频繁。
列维在被问到最大恐惧时毫不迟疑:“我最怕的是欧洲认定 GDPR 是史上最好的发明,然后照着做一个‘GDPR for AI’。”画面感极强:模型每输出一段文本,就弹一条提示——“该供应商正在输出文本,内容可能有误,是否继续?”而真正的重灾区是代理:任何一个代理——后台的或一线的——只要触碰第三方产品,每一次写入、每一个非查询操作,都会弹回一条安全警告。
“就像你新车里的安全气囊警示标签。”监管者为什么热爱这种设计?因为它是纯粹的责任分配(liability assignment),带着现成的法律先例——贴一张标签,责任就完成了转移。列维判断,这很可能就是最终落地的中间路线。而地缘结构决定了由谁先动手:美国大约十五年前就放弃了在科技反垄断上的领导权,“欧洲会抢先,因为他们没有什么可失去的。”他记得自己被迫做过“浏览器选择屏”,也记得每辆新车上要撕掉的贴纸——“有人认为那是成功。”
让步是有价码的:“好吧——AI 版 FINRA,我们来定这个标准。”但真正的忧虑在循环本身:Windows 的 UAC 弹窗、Word 每次打开论文都警告“此文档包含宏”,结果呢?所有人都直接点通过。所有人都麻木了。然后监管者的结论是“提示还不够大”——于是提示更大、更频繁,用户更麻木。“想象一下,如果你每次打开一个新网站都要弹一次窗——那就是 AI 代理的日常。”
对话在此处收拢回主线,这也是西诺夫斯基在整个讨论中最看重的一点:“我多希望我们讨论的就是这个。人们在谈哲学层面的存续风险时,并没有在解决这些非常务实的问题。”人们已经忘了当年的访问有多不受限、而结局有多良性。他讲起斯坦福读博时的插曲:一台示波器怎么用都不对劲,一测网络流量,比预期高得多——他甚至不知道那台示波器有 TCP 协议栈——原来有人顺着旧版 Windows CE 的漏洞在里面跑了个色情服务器。
“过去,你随便翻开一块石头,底下都有人入侵过——但极少是最坏情形的恶意,尽管能力早已存在。”所以理性姿态本来应该是:把调门降下来,放进语境——这些仍然是计算机系统;确实有严肃的事情,确实有人因为网络瘫痪而死过;然后,能不能就 GDPR 弹窗这种事好好抬抬杠?“问题是,当下的讨论不是关于 GDPR 和弹窗的。它关于物种灭绝,关于哲学——关于那些不可反驳的东西。”
08
Jev:决策引擎与“创新中心刚刚移动”

两种接入方式:左侧是过去几年的“janky”集成,右侧是 Jev 的决策路径——“80% 客服”直接写进 if 语句。
故事从大语言模型(LLM)的出身讲起:文本进、文本出,为聊天而生——它的基因是和人对话。于是过去几年我们一直在干一件别扭的事:把这个“吐文本的东西”塞进传统程序。在提示里写“这是返回格式(schema)”,模型生成文本时基本无视,效果只能用“janky”形容。对话里说,“Jeff 基本上是这么说的”——转录里的这个名字经查证应为 TypeSafe 公司的模型 Jev:生成文本既昂贵,又比需要的更复杂——那就保留全部“读文本”的知识,但不再生成文本:给你一组选项,我们选最优的那个。这样做到难以置信地快、难以置信地便宜,而且因为只为决策训练,准确率更高。对一切“不是聊天机器人、要嵌进传统软件”的场景,这是绝配。
“这大概是 ChatGPT 以来采用最快的 AI 模型。”为什么这么快?因为所有人早已等着它。西诺夫斯基立刻接上,把它接到了几十年的人机交互史:从来没有一项用户研究表明,用完整的自然语言操作计算机是高效的——它几乎总是最低效的方式。问问自己:有多少人真的擅长提问?会上能问出好问题的人不到一半。“然后你看着答案,还没等它写完你就已经开始烦躁,却要为那七段话付钱,最后再道歉说‘我只要一点点’。”
而他最爱的是输出端的含义:这种模型的输出天然是为概率编程(probabilistic programming)设计的。过去写路由逻辑:“这是客服问题吗?是就转客服,否则转服务台。”现在:“这是 80% 的客服问题。”——这正是模拟(simulation)。计算机科学里有五十年关于“概率 if 语句”的研究,突然之间,计算机科学最酷的方向又变回了概率编程——就像 1960 和 1970 年代那样:计算机的一切始于数学,始于模拟。“发射导弹命中目标——但有风,风还不是常量,于是建模风场、决定推进器,让弹道画出弧线。”1970 年之前的大部分编程都是这种建模;会计是后来的事——会计里可没有概率。程序语言设计一直在试图把概率塞进 if 和 while。他想起自己第一门计算机课的第二个作业:模拟在商店排队结账——多年后他才知道,教授写的那本教材《模拟理论》出版于 1960 年前后;这门学问到 1980 年代就式微了,被别的范式取代。
Jev 的工作方式几乎是一门自定义编程语言:给一段提示,回来一个百分比,把百分比放进 if 语句——不是“如果永远成立”,是“如果有八成把握”。这是关键的一步:终于有办法把语言模型接进传统软件。而这可能从根本上改变软件的性质——让它变得更随机(stochastic)。
那为什么实验室自己没做这件事?对话给了一个近乎刻薄但一针见血的回答:他们在创造“存在(beings)”,而存在会说话——“如果你在创造神,神用自然语言说话。”而这件事是为传统软件做的,不在他们的方向上。这也是采用速度如此惊人的原因之一:一整个软件行业的人多年来想把模型接进软件,就是接不进去——连最朴素的“让一个语言模型驱动 if 语句”都难;有了它,突然变得容易了。
而真正让对话收尾发亮的,是这条观察的落点:“最酷的是,它发生在实验室之外——创新中心刚刚移动了。”平台提供商会到达一个临界质量:无论加多少人手,都会被‘让系统继续运行、保持兼容’压垮,创新于是停止发生在平台层。苹果社区有个专门的说法——夏洛克化(sherlocking):平台环顾四周,把外部世界长出来的东西收编成自带功能,外界抱怨连连——但这就是创新运作的方式。“这就是那个信号:人们已经发现了,对模型可以创新——但在模型之外。”
创新中心刚刚移动了。
09
思维营养:读后追问
这场对话最值得回味的,是它的内部张力。卡萨多一面论证“如果他们真的信,答案就是国有化”,一面承认自己“实际上相当乐观,实验室在做对的事”;列维一面把“GDPR for AI”列为最大恐惧,一面又亲口让步“AI 版 FINRA 我们来定标准”。这种摇摆不是立场不坚,而是把两种时间的压力同时扛在肩上:治理的时间尺度以年计,而集群翻转安全模型的时间尺度以月计。留给读者的第一问:当监管必然滞后、技术必然先行,“设计即安全”的技术文艺复兴,能在多大程度上替代监管本身?
第二问关于那条“非零→国有化”的逻辑链。它成立的前提是把“不可量化”当作“必须按最坏情形处理”——可对话同样承认,灭绝概率是个“我们刚发明出来的、谁也量化不了的概念”。那么真正的问题也许不是“百分之几”,而是:一个行业能否在拒绝给数、同时要求被信任的状态下,长期说服政府与自己?实验室最终给出的那个“直接回答”——“我们不相信它导致灭绝”——究竟是澄清,还是又一场词汇战的开始?
第三问藏在结尾那个安静的信号里。Jev 把语言模型变成传统软件里的一个零件——快、便宜、无话可说。工具化的 AI 会让“存在 vs 工具”的路线之争偃旗息鼓,还是像当年互联网那样,把风险分散进千千万万个无人审计的 if 语句?如果创新的中心真的离开了实验室,安全治理的中心又该跟着去哪里——实验室、平台,还是每一次弹窗的“是/否”?这三个问题,本期对话没有回答;它只是把问出它们变得容易了一些。(本组追问为编辑解读,不归属对话任何一方。)
— 完 —
延伸阅读
1. Why AI’s Next Breakthroughs Could Come from Outside the Big Labs(The a16z Show,2026-09-26,YouTube,约 55 分钟,英文自动字幕转录)
https://www.youtube.com/watch?v=TLJNJDf2XGo
2. 本期节目官方简介与时间戳(嘉宾名单:Erik Torenberg、Aaron Levie、Martin Casado、Steven Sinofsky)
https://www.youtube.com/watch?v=TLJNJDf2XGo
3. TypeSafe AI 宣布决策模型 Jev 早期提供:读文本、从选项中选择、输出结构化判断(gihyo.jp 报道,用于校正转录中“Jeff/Jeb”的模型名)
https://gihyo.jp/article/2026/09/jev-early-access
4. Anthropic 应对 AI 危险的方案“相当模糊”(Bloomberg 观点视频,2026-09-14,用于校准 Dario 文章的舆论背景)
https://www.bloomberg.com/news/videos/2026-09-14/anthropic-s-solution-to-ai-danger-quite-vague-opinion-video