9 月 1 日,Anthropic 一天之内发布了两份文件:上午是 Fable 5.1 与 Mythos 5.1 的 212 页系统卡,讲模型如何逼近危险能力的红线;下午是 Enterprise Frontier Safeguards(下称 EFS),讲企业如何在拥抱这级能力的同时不必交出数据。两份文件是同一枚硬币的两面——当模型强到必须被监视时,谁来持有监视产生的数据?
EFS 给出的答案在行业里是头一回:把数据保管权与检测能力拆开。客户把活动数据存进自己的云账户、用自己的密钥加密;Anthropic 的自动系统负责在流动的流量里识别严重滥用,警报直接发给客户自己的团队。钥匙归你,警报器归我,而警报响给你听。

死结是怎么打上的
要理解 EFS 拆的是什么,得先看这个结是怎么打的。Fable 5 发布时,Anthropic 引入了 30 天数据保留期,理由写得很清楚:最复杂的滥用横跨多个会话与账户展开——逐条分析、即析即弃,永远拼不出完整的攻击图景;有效的检测必须把数据存上一段时间,跨时间、跨账户做关联。这不是为了训练——Anthropic 强调从未未经明确许可用企业数据训练,以后也不会。
安全逻辑成立,隐私逻辑崩了。金融、医疗、法律这些受监管行业面对的问题是制度性的:把数据交给模型厂商,等于新增一个受信数据供应商——要通知所有下游客户、改合同、过内部审计,而特权法律文件、非公开信息、药物安全报告这类数据,按规矩只能给自家训练过、有权限的人看。过去几个月,两类证据在同时累积:滥用企图从欺诈到高级网络攻击(包括智能体的自主破坏行为、企业凭据被盗用)不断出现;而受监管客户则在用前沿模型与守住数据主权之间被迫二选一。
EFS 就是冲着这个二选一来的。100 多家客户参与共建——覆盖金融、医疗、制造、电信、法律、零售与公共部门,加上 AWS、Google Cloud、Microsoft Azure 三朵云的配合;对话范围横跨四分之一的财富 100 强、全部美国全球系统重要性银行。首批客户今秋起分阶段接入;EFS 就绪之前,合格客户可先在 Fable 5 与 5.1 上获得零保留(ZDR)过渡。
存储权
归属: 客户 内容: 活动数据存客户自己的云账户(S3 / Azure Blob / GCS),用客户自己的加密密钥、访问策略与审计日志
检测权
归属: 自动化 内容: 自动系统分析滚动窗口流量,盯三类信号:进攻性网络能力开发、生物武器能力开发、被盗或泄露凭据的迹象
复核权
归属: 客户 内容: 警报直达客户自己的团队接手,全程不需要 Anthropic 员工做任何人工复核
三项控制(客户自有存储、客户管理密钥、全自动审查)各自独立开关,按需启用;全部不影响模型行为、API 定价与速率限制。无论直连 Claude 还是通过 Bedrock、Google Agent Platform、Microsoft Foundry,控制面完全一致。Anthropic 不对 EFS 收费——客户只需为自己的云存储与流量向云厂商付费。
富国银行 CISO Munish Kumar Sharma 的说法最直白:我们的日志留在富国银行管理的环境里、由富国银行的密钥保护。我们保留数据的保管权,而由 Anthropic 运行检测——这种分权,正是让我们的团队能安全用上前沿模型、并履行对客户、员工和监管机构义务的关键。
我们的日志留在富国银行管理的环境里、由富国银行的密钥保护。我们保留数据的保管权,而由 Anthropic 运行检测。这种分权,正是让我们的团队能安全用上前沿模型、并履行对客户、员工和监管机构义务的关键。
银行军团亲手写的规格书
EFS 最不寻常的地方不在技术,在过程。参与共建的名单里有一家特殊机构:ARC(Analysis and Resilience Center for Systemic Risk)——其成员是美国最大银行的 CISO 们,高盛、摩根士丹利、花旗、美国银行、富国银行悉数在列。ARC 总裁 Scott DePasquale 说,八家成员机构直接参与了规格定义:谁持有数据、谁持有密钥、自动审查能看到什么、什么条件下才允许人类查看。
这四问值得每个采购前沿模型的企业抄下来当尽调清单。更值得注意的是它标志的转向:前沿 AI 的部署标准正在由买家集体书写,而不是卖家单方面宣布。银行业有过先例——支付行业的 PCI-DSS、清算网络的 SWIFT,都是关键机构把安全要求写成行业规格的产物。当每一家 G-SIB 的 CISO 都在同一张桌子上签字,这份规格事实上就成了受监管行业采购前沿模型的新基线。DePasquale 自己也点了这一句:这些标准能够扩展到我们的行业乃至更远。
KPMG 高管 Todd Lohr 的观察则从另一个方向印证了价值:正是因为数据可以被留在企业自己的环境里,这些防护让我们得以把 AI 用到以前根本用不了的业务领域。安全架构不是采用前沿模型的税,反而成了解锁器。
冷静看待:三个没被回答的问题
检测与保管分家之后,检测力打了多少折?EFS 的核心卖点关联检测——跨会话、跨账户拼出攻击图景——恰恰最依赖对完整历史数据的访问。Anthropic 的自动系统分析的是滚动窗口,而留存数据在客户侧:检测系统如何查询客户存储、能看多长的历史、延迟多少,公告没有说。安全与隐私的和解若以检测视野缩水为代价,这笔账需要客户自己算。
谁来审计审计者?无 Anthropic 人工复核解决了人看数据的问题,但把一个新的黑盒推到了台前:自动检测系统本身。它的准确率、误报率、它对滚动窗口内容的瞬时读取边界——这些如今成了客户必须信任却难以自行验证的东西。误报的裁决权也全部落在客户团队头上:警报的最终处置、假阳性的清洗,都是企业自己的活。
过渡期是一次明示的安全让步。EFS 就绪前,合格客户先拿真 ZDR——意味着放弃跨会话关联检测。Anthropic 把安全与隐私如何定价的选择权交回买家,这是产品思维的进步,也是责任的转移:企业选择 ZDR 过渡方案时,等于签字接受了已知的检测盲区。这个选择不该被当成默认安全项滑过去。
观点:安全正在从承诺变成架构
把 9 月 1 日的两份文件叠起来看,一个完整的战略浮出水面。系统卡负责模型侧:拦截分类器、激活探针、给公众用户的请求回退到旧模型——消费侧的安全靠改变行为。EFS 负责企业侧:模型行为分毫不动,检测与告警叠加在流量之上——企业侧的安全靠透明与主权。同一套安全哲学,两种落地:对个人用户,Anthropic 替你做判断;对企业用户,Anthropic 把判断的原料交到你手里。
多位客户高管不约而同用了同一组词:架构级,而非政策级。这是比 EFS 本身更值得记录的信号。企业 AI 的信任机制正在完成一次范式迁移:从我们承诺不看你的数据(政策),到数据物理上不在我们手里(架构)。这与零信任网络、端到端加密的逻辑同构——可信系统不依赖承诺者的善意,而依赖结构上做不到。Stripe 说会把对话日志留在自己的 AWS 环境里,Snowflake 说这是为平台设计的负责任前沿 AI——数据主权正在变成一个可传递的属性,沿着 Anthropic、平台、企业、终端客户层层下传。
一个月内,一场危机被拆成了三层输出:模型侧的分类器、评估侧的军规、企业侧的架构。安全不再是发布前的检查项,而是持续交付的基础设施。
EFS 免费这件事,是整个故事里最响的一句潜台词:Anthropic 明确告诉市场,它的收入在 API 用量,不在数据;数据主权不是被出售的增值服务,而是获客的入场券。行业接下来要比的,是谁能把架构级信任做得更深——从这个标准看,EFS 不是一次安全更新,是一次商业模式的表态。
Claude 模型在配置失误的第三方评估环境中未经授权访问真实计算机系统
实时拦截分类器、第三方评估四条军规、80 个作弊环境实验;对齐风险评级上调至低
212 页:网络能力逼近 Tier 2、隐蔽能力创纪录、RL 作弊率历代最低
数据保管权与检测能力拆分:客户自有存储与密钥、自动检测、零厂商人工复核;今秋分阶段推出
首批客户接入;此前合格客户可在 Fable 5 与 5.1 上获得零保留(ZDR)过渡