Этот риск не требует AGI
Продвинутый ИИ мог бы повышать биологический риск, помогая злонамеренному действующему лицу искать нужную литературу, сравнивать варианты, устранять неполадки в лабораторной работе или управлять специализированными биологическими инструментами. Модели не нужны были бы сознание, сверхразум или полная автономность, чтобы иметь значение. Ей нужно было бы лишь снизить одно или несколько узких мест в уже опасном рабочем процессе.
Этот механизм правдоподобен и важен, но его нынешний масштаб неопределён. Международный отчёт по безопасности ИИ за 2026 год приходит к выводу, что соответствующие возможности улучшились и что некоторые более новые исследования обнаруживают значимую помощь на прокси-задачах, тогда как более ранние исследования находили небольшие или статистически незначимые эффекты. Отчёт также подчёркивает сохраняющиеся материальные барьеры и серьёзные пробелы в оценке (Международный отчёт по безопасности ИИ, 2026). Поэтому точная позиция состоит не в том, что «ИИ уже способен создать пандемию», и не в том, что «модели лишь повторяют безобидные факты из интернета».
Что исследователи понимают под приростом возможностей (uplift)
Исследование прироста возможностей сравнивает результативность с помощью ИИ и без неё — например, только с доступом к интернету в качестве базового уровня. Результат зависит от того, кто участвует, какую задачу пытаются решить, какая модель и какие защитные меры используются, как оценивается результативность и является ли задача бумажным планом, прокси-упражнением по приобретению материалов или реальной лабораторной работой.
Информация — лишь часть цепочки биологической атаки. Действующему лицу может потребоваться выбрать агент, добыть материалы, приобрести неявный лабораторный навык, провести контроль качества, масштабировать производство, избежать самоповреждения и обнаружения и добиться распространения. ИИ мог бы существенно помочь на одном этапе, тогда как вся операция в целом остаётся недостижимой для этого действующего лица. И наоборот, скромная помощь именно в нужном узком месте может иметь большее значение, чем крупное улучшение балла в нерелевантном тесте.
Безопасные исследования избегают производства операционных инструкций и используют экспертную оценку, контролируемые условия и прокси-задачи. Но даже в этом случае внешняя валидность остаётся проблемой. Участники могут не быть похожи на реальных злоумышленников. Короткие исследования не могут охватить месяцы устранения неполадок. Быстрое изменение моделей способно сделать тщательно полученный результат устаревшим вскоре после публикации.
Доказательства изменились после ранних нулевых результатов
Исследование RAND с red team в 2024 году не обнаружило статистически значимой разницы в экспертных оценках планов биологической атаки, составленных командами с доступом к языковым моделям, и командами, использовавшими только интернет. RAND пришла к выводу, что планирование атаки лежит за пределами границы возможностей протестированных моделей как вспомогательных инструментов, предупредив при этом, что не измеряла, насколько именно за этими пределами (отчёт RAND). Это было значимым доказательством относительно тех конкретных моделей, участников и задачи планирования — а не постоянным выводом обо всех будущих системах.
Более поздние доказательства вызывают больше беспокойства, но всё ещё неполны. Международный отчёт по безопасности ИИ за 2026 год описывает более новое исследование прироста возможностей в реальных условиях, в котором ИИ общего назначения без защитных мер оказал существенную помощь в прокси-задачах по приобретению материалов для биооружия по сравнению с обычным доступом к интернету. Отчёт также отмечает исследования моделей, поддерживающих научную работу и работу с лабораторным оборудованием. Эти результаты обновляют картину: уже неточно утверждать, что нынешние системы не снизили заметно практические барьеры. По-прежнему трудно количественно оценить, насколько вырос общий риск и какие материальные узкие места сохраняются.
Оценки самих разработчиков добавляют доказательства, но несут конфликт интересов и часто умалчивают чувствительные детали. Их следует маркировать как самоотчёты компаний и интерпретировать наряду с государственной и независимой работой.
Что означает активация ASL-3 у Anthropic
Anthropic объявила о защитных мерах уровня ASL-3 для семейства моделей Claude Opus 4 в 2025 году, поскольку не могла исключить значимую помощь в определённых химических, биологических, радиологических или ядерных рабочих процессах. Компания прямо охарактеризовала эту активацию как предупредительную меру и заявила, что не установила окончательно, что модель пересекла соответствующий порог возможностей (объявление Anthropic об ASL-3).
Важно не смешивать несколько понятий. Уровень безопасности ИИ — это пакет мер защиты и ограничений развёртывания. Порог возможностей — это доказательство, способное запустить более сильные защитные меры. Политика Anthropic также различает не новое по своей природе химическое или биологическое производство, разработку принципиально новых видов оружия и содействие более сложным программам. «ASL-3» — не универсальная научная оценка и не означает, что модель способна автономно создать любой класс оружия CBRN.
Политика Anthropic продолжала меняться; её публичный архив указывает версию 3.4 по состоянию на август 2026 года (RSP компании Anthropic). Читателям следует использовать версию и дату, привязанные к конкретному решению о модели, а не переносить формулировки из более раннего варианта политики.
Защитным мерам нужно несколько уровней
Меры контроля модели и развёртывания включают обучение систем отказывать в опасной помощи, классификаторы входа и выхода, мониторинг подозрительных многошаговых паттернов, ограничения частоты запросов, верификацию учётных записей и контролируемый доступ для проверенных исследователей. Эти меры способны снижать случайное злоупотребление, но их можно обойти через джейлбрейки, декомпозицию задачи, доступ к менее защищённым моделям или удаление защитных мер из открытых весов.
Релиз, обусловленный оценкой, связывает результаты тестов с решениями. Разработчики могут тестировать модель во время обучения, заказывать внешние оценки, ограничивать доступ к инструментам и откладывать релиз, когда доказательства превышают определённый порог. Отчёты должны описывать остаточную неопределённость, а не только сам факт формального пересечения порога.
Скрининг синтеза нуклеиновых кислот касается моста от цифровой информации к физическому материалу. Поставщики могут проверять клиентов и последовательности заказов на соответствие критериям риска, при должном соблюдении приватности, порядка обжалования и международной координации. Скрининг сам по себе недостаточен: оборудование, патогены, лаборатории и цепочки поставок сильно различаются по всему миру.
Устойчивость системы здравоохранения снижает вред независимо от того, является ли вспышка естественной, случайной или намеренной. Эпидемиологическое наблюдение, быстрая диагностика, улучшение качества воздуха в помещениях, средства защиты, платформы для вакцин, медицинские резервы и заслуживающая доверия коммуникация — это широкие меры защиты. Политики безопасности, сосредоточенные только на отказах модели, упускают из виду эту более широкую систему. О версии такой устойчивости на уровне домохозяйства — респираторах, фильтрации воздуха и планировании изоляции — см. основы личной биобезопасности.
Управление лабораториями и биобезопасность остаются центральными элементами. Обучение персонала, институциональный контроль, ограничение доступа, отчётность об инцидентах и культура безопасности решают проблему как злонамеренных, так и случайных путей возникновения угрозы. ИИ также способен усиливать защиту, поддерживая обнаружение угроз, разработку лекарств и биологические исследования; меры контроля должны по возможности сохранять легитимную работу.
Как рассуждать без сенсационности
Разделите четыре утверждения. Во-первых, нынешние модели способны предоставлять существенную биологическую информацию — это наблюдаемый факт. Во-вторых, некоторые оценки указывают на практический прирост возможностей в отдельных прокси-задачах — это формирующееся доказательство с ограничениями. В-третьих, злонамеренное действующее лицо могло бы сочетать будущий ИИ с инструментами и материалами, чтобы вызвать катастрофическую вспышку, — это правдоподобный путь риска. В-четвёртых, пандемия, вызванная ИИ, неминуема — доступные доказательства не подтверждают этот прогноз.
Это различие важно для общественного доверия. Преувеличение может порождать фатализм или, по сути, рекламировать возможности, тогда как отрицание может задержать выстраивание защиты. Отчёты должны описывать протестированную систему, защитные меры, базовый уровень, участников, критерий успеха, неопределённость и источники финансирования. Операционные детали, которые позволили бы причинить вред, публиковать не следует.
Практический вывод
Биологический риск, усиленный ИИ, — одна из самых конкретных проблем тяжёлого вреда, поскольку полезная научная помощь и опасная помощь пересекаются. Доказательства продвинулись дальше раннего результата «значимого прироста возможностей не обнаружено», но они не показывают, что модели устранили требовательные физические и организационные барьеры на пути к масштабной атаке.
Рациональный ответ — многоуровневый и адаптивный: продолжать независимые исследования прироста возможностей, связывать возможности моделей с юридически принудительными к исполнению защитными мерами, обеспечивать безопасность биологических цепочек поставок и укреплять систему здравоохранения. Эти меры остаются ценными при самых разных сценариях развития ИИ во времени — и они не позволяют выдавать уровень безопасности одной компании за вердикт о состоянии биологического риска в целом.