白宫AI监管立场24小时大反转,WIRED揭露"氛围编程"大规模数据泄露,OpenAI推出GPT-5.5-Cyber直面Anthropic Mythos
5月7-8日,白宫高级经济顾问将AI监管类比为FDA药品审批引发行业恐慌,24小时内白宫幕僚长罕见发帖紧急灭火;WIRED发布重磅调查揭露超5000个AI"氛围编程"应用在公网裸奔泄露企业机密;OpenAI发布GPT-5.5-Cyber网络安全工具正面硬刚Anthropic的Claude Mythos。
5月7日至8日,三条来自华盛顿、旧金山和全球网络安全前线的新闻交织在一起,揭示出AI行业正在经历一场前所未有的”监管-安全-竞赛”三重博弈:白宫在24小时内从”FDA式严监管”急转弯到”伙伴合作”模式,“氛围编程”(Vibe Coding)安全漏洞被证实正在大规模泄露企业敏感数据,而OpenAI与Anthropic在网络安全AI工具上的正面交锋正式打响。
如昨日报道所述,Anthropic与高盛、黑石联合成立的15亿美元企业AI服务公司标志着资本从”投资模型”转向”投资落地”。今天,这一竞赛进一步升级——OpenAI的40亿美元”部署公司”(The Deployment Company)正式浮出水面,而AI安全的讨论从”前沿模型审查”延伸到了”每一个用AI写的应用都在泄密”。
白宫AI监管为何在24小时内上演”急转弯”?
发生了什么
据POLITICO 5月7日独家报道,白宫内部围绕AI监管的激烈分歧在过去48小时内公开化。
事件的导火索是白宫国家经济委员会主任Kevin Hassett在5月6日Fox Business采访中的一番话。他将AI模型监管直接类比为FDA药品审批流程:“我们正在研究一项行政令,为所有人提供清晰的路线图——未来可能创造安全漏洞的AI系统,应该像FDA审批药品一样,在发布到市场之前经过安全验证流程。”
这番话在科技行业引发”地震”。IT创新基金会主席Daniel Castro直言不讳地警告:“如果政府可以在上市前扣留批准,这对任何公司都是巨大问题。如果一个竞争对手获得了批准而另一个没有——如果这涉及数周甚至数月的上市延迟——那将对市场准入产生巨大影响。”
24小时后,白宫紧急灭火。 一位白宫高级官员对POLITICO表示,Hassett的言论被”断章取义”,白宫寻求的是与企业的”伙伴关系”而非”政府监管”。“有一两个人非常热衷于政府监管,但他们是少数派。”
更不寻常的是,白宫幕僚长Susie Wiles——她上周才刚刚创建官方X账号——罕见发帖称政府”不是来选赢家和输家的”,并承诺将继续推进”美国优先”议程,“赋能美国伟大的创新者,而非官僚主义”。
背后的真正推手:Claude Mythos与网络安全焦虑
这场政策地震的根源是AI网络安全能力的飞跃。POLITICO此前报道,政府内部对Anthropic的Claude Mythos深感不安——这款AI系统在网络安全方面的能力已经强到Anthropic拒绝向公众发布,仅与数十家技术和安全组织共享,用于在恶意黑客利用之前修补关键软件漏洞。
国防部副部长Emil Michael在5月8日的华盛顿AI+ Expo上直言不讳:“Mythos时刻本质上是一个网络安全时刻。美国政府将如何应对网络威胁?如何将需要修复的问题付诸实施?因为这些模型无论如何都会到来。”
同日,OpenAI宣布推出GPT-5.5-Cyber——一款能够发现和修补网络漏洞的AI工具,以有限预览方式发布。这是OpenAI对Anthropic Mythos的直接回应,标志着AI网络安全竞赛正式进入双雄争霸阶段。
为什么这很重要
第一,白宫内部的监管分裂揭示了一个根本矛盾。 特朗普政府一方面将AI安全视为国家安全问题(尤其在中国和俄罗斯可能率先获取类似能力的恐惧驱动下),另一方面又要维持”去监管”的政治承诺。Hassett的FDA类比和随后的紧急灭火,暴露出这两种立场之间的不可调和性。
第二,“情报机构预评估”方案更加值得关注。 POLITICO报道称,白宫正在讨论让情报机构在新模型发布前进行预评估——部分目的是确保情报机构能在对手(如俄罗斯和中国)知晓新能力之前先研究和利用这些工具。这意味着AI模型审查不仅关乎安全,更关乎情报优势。
第三,Anthropic与五角大楼的冲突仍在持续发酵。 如此前报道,国防部长Hegseth因Anthropic拒绝参与自主致命攻击而将其列为”供应链风险”。但POLITICO透露,联邦机构一直在”渴望”获得Mythos——安全红线与军事需求之间的张力仍在加剧。
历史上类似的情况
1990年代加密技术出口管制:当时克林顿政府试图限制加密技术的出口,将其视为”军需品”。科技公司强烈抵制,最终在1990年代末放松了管制。当前AI模型审查的争议在结构上惊人地相似——政府将一项关键技术视为安全敏感品,试图在民用和军用之间划线。
2018年5G设备安全审查:特朗普政府以国家安全为由限制华为设备,但在盟友中引发了分歧。当前AI模型审查的”情报预评估”模式,可能走类似的”安全先行”路径。
“氛围编程”为何成为企业数据安全的最大黑洞?
发生了什么
据WIRED 5月7日发布的重磅调查报道,网络安全公司RedAccess的研究人员分析了使用Lovable、Replit、Base44和Netlify等AI编程工具创建的数千个Web应用,发现超过5000个应用几乎没有安全措施或身份验证。
其中约40%暴露了敏感数据,包括:
- 医疗信息:某医院的工作排班表,包含医生的个人信息
- 金融数据:某公司的详细广告购买信息
- 企业战略:某公司的市场进入战略演示文稿
- 客户隐私:某零售商聊天机器人与客户的完整对话记录,包含客户全名和联系方式
- 物流信息:某航运公司的货物记录
RedAccess联合创始人Dor Zvi的话令人震惊:“最终结果是,企业正在通过氛围编程应用泄露私密数据。这是有史以来企业或其他敏感信息暴露给全世界的事件中规模最大的之一。”
Axios同日报道证实了这一发现。
平台的回应:推诿与否认
四家被点名的AI编程工具公司对WIRED的回应堪称”教科书式甩锅”:
- Replit CEO Amjad Masad在X上回应:“Replit允许用户选择应用是公开还是私有。公开应用在互联网上可访问是预期行为。隐私设置可以一键更改。”
- Lovable声明称”为构建者提供了安全构建的工具,但应用的配置最终是创建者的责任”。
- **Base44(Wix旗下)**则质疑数据的真实性,称”没有经验证的例子,我们无法评估这些说法的有效性”。但RedAccess反驳称已向其提供了案例——部分Base44用户甚至感谢研究人员提醒。
更大的问题:钓鱼网站泛滥
Zvi还发现,在Lovable平台上存在大量冒充知名企业的钓鱼网站,包括美国银行(Bank of America)、Costco、FedEx、Trader Joe’s和麦当劳——这些钓鱼网站是通过AI编程工具创建并托管在Lovable的域名上的。
为什么这很重要
第一,这揭示了AI民主化开发的安全悖论。 AI编程工具让非技术人员也能创建应用,但这些用户恰恰是最缺乏安全意识的群体。安全研究员Joel Margolis一针见血:“AI工具做你要求它们做的事。除非你要求它们安全地做,否则它们不会主动安全。”
第二,企业内部的”影子IT”问题正在爆炸。 Zvi指出:“你公司里的任何人在任何时候都可以生成一个应用,而且这不需要经过任何开发周期或安全检查。人们不问任何人就开始在生产环境中使用。他们确实在这么做。”
第三,这让人想起2010年代的Amazon S3存储桶泄露潮。 Verizon、WWE等企业因S3存储桶配置错误而大规模泄露数据。Zvi将当前情况直接类比——用户错误与缺乏安全防护的结合导致了同样的结果。当时行业花了数年时间才解决S3配置问题,AI编程的安全问题可能需要更长时间。
OpenAI的”部署公司”:40亿美元收购机器浮出水面
发生了什么
据Reuters 5月5日报道,OpenAI正在通过一家名为”The Deployment Company”的合资企业筹集约40亿美元,投资者包括TPG、Bain Capital和Brookfield Asset Management等19家机构。该合资企业已在就收购三家AI服务公司进行深入谈判。
这一举措与Anthropic的15亿美元华尔街合资公司(如昨日报道)形成了直接竞争——但OpenAI的规模更大、动作更快。两家公司都在将竞争焦点从”谁的模型更强”转向”谁能把模型更好地卖给企业”。
关键信息
- 资本规模:OpenAI约40亿美元 vs Anthropic约15亿美元
- 商业模式:借鉴Palantir的”嵌入式工程师”模式,将工程师派驻到客户内部
- 收购目标:工程服务和咨询公司,帮助客户部署和适配AI模型
- 核心洞察:Blackstone总裁Jon Gray指出,这旨在”打破企业AI采用的最大瓶颈之一”
为什么这很重要
这标志着AI行业竞争的维度发生了根本转变。过去两年,OpenAI和Anthropic的竞争主要围绕模型能力(谁更聪明、更快、更便宜)。现在,竞争的核心变成了落地能力——谁能帮助企业真正把AI用起来。这更像是一场咨询战争的AI版本。
行业观察
AI安全的三条战线同时升温
今天的三条新闻勾勒出AI安全的完整图景:
- 前沿模型安全(政府监管):白宫试图在创新和管制之间找到平衡,但内部意见分裂严重
- 应用层安全(企业风险):数千个用AI构建的应用在裸奔,企业机密正在通过”影子IT”泄露到公网
- 网络安全攻防(产品竞争):OpenAI的GPT-5.5-Cyber与Anthropic的Mythos正面交锋,网络安全AI工具化成为新赛道
这三条战线的同时升温说明:AI安全问题不再只是实验室里的讨论——它正在政府、企业和产品三个层面同时落地。
从”卖工具”到”卖部署”的产业迁移
如昨日分析所述,Anthropic的华尔街合资公司代表了AI行业向”卖解决方案”的战略跃迁。今天的OpenAI”部署公司”进一步证实了这一趋势——而且OpenAI的动作更大(40亿 vs 15亿)。当两家估值数千亿美元的公司同时开始收购咨询和工程公司时,行业信号已经非常明确:AI模型的差异化正在缩小,竞争的核心正在从技术能力转向落地能力。
其他值得关注
Rumble收购Northern Data进入最后阶段
Rumble对德国AI基础设施公司Northern Data的交换要约于今日(5月9日)到期。截至5月4日,77%的Northern Data股份已承诺接受要约,所有监管审批已获通过。这项交易将Rumble的视频平台与Northern Data的高性能计算和AI基础设施合并,预计6月中旬完成交割。交易完成后Northern Data将从法兰克福证券交易所退市。
AI+ Expo华盛顿开幕
第三届AI+ Expo于5月7-9日在华盛顿特区Walter E. Washington会议中心举行,由Special Competitive Studies Project(SCSP)主办。今年主题为”250年美国创新”,汇聚政府、学术界和科技行业领袖讨论AI和新兴技术的未来。SEC等联邦机构官员在会上发表演讲。
关键要点
- 白宫AI监管24小时急转弯:从Hassett的”FDA式审批”到幕僚长Susie Wiles的”伙伴优先”,暴露了政府内部在AI治理上的深刻分裂
- GPT-5.5-Cyber发布:OpenAI正式推出网络安全AI工具,与Anthropic Mythos正面竞争,AI安全从防御转向武器化
- “氛围编程”安全危机:超过5000个AI生成应用在公网裸奔,约2000个泄露敏感数据——AI民主化开发的安全代价正在显现
- OpenAI”部署公司”40亿美元:AI行业竞争焦点从模型能力转向落地能力,咨询和工程服务的收购整合战打响
- Rumble-Northern Data交易即将完成:视频平台与AI基础设施的合并预示着内容+计算融合的新模式
常见问题
什么是”氛围编程”(Vibe Coding)?
氛围编程是指使用AI工具(如Lovable、Replit、Base44等)通过自然语言提示而非传统编码来创建应用程序的方式。用户无需编程知识即可快速生成Web应用,但也因此缺乏安全意识和实施安全措施的能力。
白宫的AI监管立场到底是什么?
目前白宫内部存在分歧。一方(以国家经济委员会主任Hassett为代表)主张类似FDA的”上市前安全审查”,另一方则坚持”伙伴合作优先”。最终立场将在即将发布的行政令中明确——但POLITICO报道暗示,情报机构参与预评估的可能性很高。
OpenAI的GPT-5.5-Cyber是什么?
它是OpenAI推出的网络安全专用AI工具,能够自动发现和修补软件漏洞。以有限预览方式发布,类似于Anthropic对Claude Mythos的做法。两者都代表了AI在网络安全领域的最新应用——同时也是引发政府监管焦虑的核心原因。
AI编程工具生成的应用存在哪些安全风险?
根据RedAccess的调查,主要风险包括:缺乏身份验证(任何人可通过URL访问)、暴露敏感数据(医疗、金融、企业战略)、钓鱼网站泛滥、企业”影子IT”绕过安全审查。约91.5%的AI生成应用包含至少一个安全漏洞。
参考资料
- White House distances itself from tighter AI regulation - POLITICO
- Thousands of Vibe-Coded Apps Expose Corporate and Personal Data - WIRED
- AI Vibe-Coding Apps Leak Sensitive Data - Axios
- OpenAI, Anthropic ventures in talks to buy AI services firms - Reuters
- Why AI vetting is freaking people out - POLITICO
- Rumble Secures Final Regulatory Approvals - MarketChameleon
- AI+ Expo May 7-9 Washington DC - SCSP
- Anthropic’s On-Chain Pre-IPO Valuation Surges Past $1.2 Trillion - Odaily