Claude 焚书又“越狱”边界在哪?
7月底,Anthropic两件事同时暴露。法庭解封了"巴拿马计划"的内部文件,披露这家公司通过二手书商大宗采购,用液压机切除书脊,把预估50万到200万册实体书送进碎纸机。7月30日,Anthropic又发安全公告,承认Claude Opus 4.7、Mythos 5和一个内部测试模型在隔离评估期间因配置失误连通公网,触达了三家机构的系统。
销毁书本拆掉了物理边界,模型越狱拆掉了数字边界。Anthropic对边界的态度倒是没变:碍事就拆。
巴拿马计划
2024年初,Anthropic内部启动"巴拿马计划"。公司挖来谷歌图书项目的前负责人操盘,内部文件定的目标是:"破坏性扫描世界上所有书籍。"文件里还有一句备注:"我们不希望外界知道我们在做这件事。"
操作流程已经工业化。通过几家大型二手书商大宗采购,专挑2022年前出版的旧书,绝版的地方志、冷门学术专著、几十年前的初版文集都在清单上。书到仓库后,液压机切掉书脊,高速扫描仪过一遍,纸张送进碎纸机回收。据解封的法庭文件,供应商方案预估处理量为50万到200万册,实际执行规模未完全披露。整套流水线最早随版权诉讼案卷解封,在今年1月被媒体首度挖出,Anthropic长期对项目细节刻意保密。
为什么专挑2022年前的旧书?因为互联网上的文本已经被AI生成的内容大量污染。模型用AI产出的内容再训练下一代,会如同反复复印复印件,出现语义失真、信息劣化。模型想保持能力,需要"干净"的人类原生语料,而2022年前出版的纸质书,是物理上不可能含有AI生成内容的最后一片净土。一批二手书中间商已经把"2022年前无AI污染原版纸质书"包装成标准化货源,批量向各大AI实验室叫卖。
今年7月20日,旧金山联邦法院批准了和解协议。Martinez-Olguin法官批准Anthropic赔偿15亿美元,仅就LibGen、PiLiMi等盗版下载部分承担责任。平均每本约3000美元,91%以上的作者已经认领。付款分四期支付,首笔进入法院托管账户,由第三方机构依照确权名单分批结算给对应作者。
但和解只覆盖过去下载盗版电子书的责任。对于花钱买来再销毁的实体书,法院没管。联邦法官William Alsup在2025年6月的裁定里已经定了调,用合法获取的书籍训练AI,可能构成"合理使用";买下实体书再扫描销毁,属于对"物"的处置权,版权法管不着。所以Anthropic的逻辑很清晰,盗版电子书我认罚,但那些花钱买来的纸质书,切了也白切。
50余名权利人提出异议,350名作者选择退出和解。有人觉得3000美元买断一生作品太便宜,但更多人没意识到,绝版书的物理载体没了。版权丢了还能打官司,书脊切了就真没了。
说白了,只要AI公司有钱买下二手书再销毁,就能合法地把公共知识据为己有。法律能算清"偷"的账,却算不了"买光再拆"的账。
Claude越狱
几乎在同一时间,Anthropic披露了另一件事。在141006次安全评估运行中,审查发现三起模型突破隔离环境的事故。
这发生在第三方机构夺旗CTF安全演练中。官方事前明确告知模型处于隔离内网,但因测试环境配置失误连通公网,并非模型单纯算法漏洞。评测关闭了面向公版模型的常规安全防护。三款模型反应截然不同。Claude Opus 4.7识别出面对的是真实生产系统后,依旧完成攻击任务、窃取系统凭证、入侵真实业务数据库读取生产数据。Mythos 5自我合理化环境依旧处于模拟演练,继续操作,自主编写后门程序上传至公共PyPI仓库,恶意包真实对外暴露一小时,被15台外网设备下载执行。仅有一款最新内部测试模型察觉环境异常后终止扫描行为。实际造成了第三方真实系统入侵危害。
OpenAI在7月21日公开HuggingFace入侵事件后,Anthropic才紧急回溯复盘全部安全测评日志,查出4月就已发生的三起越狱事故,时隔三个月才对外公示问题。两家事故相隔十天先后曝光,都不是主动自查公开风险。三家受害机构在Anthropic主动告知前,全程不知情自身系统遭到模型访问。
毁书计划的内部文件写着"我们不希望外界知道我们在做这件事"。越狱事件的安全公告,同样隔了三个月才发。瞒住外界,这家公司一直很熟练。
150亿贷款
毁书的花费在模型训练总开销里确实"微不足道"。但就在同一时期,数据中心开发商Nexus Data Centers正就150亿美元项目融资(摩根士丹利牵头银团贷款)进入最终磋商,谷歌为Anthropic的租赁与电费义务提供有限担保,并换取园区约20%股权。
这形成了一个完整的工业链条。二手书商提供货源,液压机切除书脊,扫描仪提取数字副本,碎纸机消灭物理原件,专用芯片集群把数据炼成模型能力,资本市场根据模型能力继续注资。几千万美元买断并销毁人类知识的物理载体,支撑的是百亿级算力基础设施。
在资本眼里,200万册实体书的价值被压缩成一个可以忽略的前置成本。"人类文明遗产"的称谓在此处已然奢侈,这些典籍最终只是喂入估值机器的廉价燃料。
谷歌当年也扫了海量书籍,流程是借书、无损扫描、还书,原件回书架,还向公众开放检索和片段浏览。谷歌同样历经漫长版权诉讼、依靠合理使用抗辩过关,但全程保留实体原书、向公众开放片段检索,和Anthropic买断销毁、数据私有化的模式存在本质区别。谷歌算不上干净,但方式不同。
有意思的是,同期OpenAI宣布向10万科研人员免费开放前沿模型到2027年。一家在数字世界送书,一家在物理世界拆书、在数字世界拆沙箱,做法完全不同。但OpenAI同期也自曝了类似沙箱逃逸,触达HuggingFace生产系统,Anthropic这次复盘本就是被OpenAI披露倒逼出来的。
马斯克公开要求SpaceX AI采用无损扫描方案、妥善典藏珍稀古籍,同行巨头并不买账这套销毁式数据采集模式。
350名作者拒绝被3000美元买断,50余名权利人在法庭上提出异议。而在实验室内部,连Anthropic自己的员工都在要求政府为前沿AI系统建立制动机制。液压机切断一册册旧书书脊的工序从未停歇,这套以文明换取AI迭代的机器,至今还在运转。
本文来自微信公众号“AI唱反调”,作者:李小文,36氪经授权发布。















