
8 月 6 日,斯坦福大学和 Arc Institute 的团队在《Science》发表论文,用 AI 设计噬菌体基因组,16 个在实验室里活了。随后两天里,国内热搜挂着「美国科学家首次用 AI 设计出病毒」,美国《纽约时报》的标题更直白:「这个 AI 创造了自然界不存在的病毒」。热搜吵的是 AI 会不会造病毒;这篇想聊的是另一件事,护栏怎么装,才能既拦得住坏人,又不把做正经研究的人挡在门外。
先把「首次」拆开。2002 年就有人工合成脊髓灰质炎病毒的记录,2003 年合成过 ΦX174(一种专门感染大肠杆菌的噬菌体),2017 年合成过马痘病毒(据公开报道),都在这篇论文之前。「首次」最多是指首次生成有活性的噬菌体基因组。这是论文摘要里的原话。
论文造的是噬菌体,一种专门感染细菌的病毒。这次感染的是大肠杆菌,和人类不在同一个宿主体系里。热搜评论区有人刷「超级病毒」,那是拿电影情节套科学新闻,两头都不挨着。做这件事的是斯坦福大学和 Arc Institute 的国际团队,不是美国独家,Arc 是非营利研究机构。
论文的预印本去年 9 月就公开了,这周发表的只是同行评审版。研究不是这周才发生的,这周的新闻是它通过了同行评审。
论文到底干了什么:设计、合成、活体,三件事分开看
这三件事混在一起,恐慌就来了。分开看,边界很清楚。
设计,是 AI 干的新活。 团队用的工具叫基因组语言模型,可以理解成把 DNA 序列当文字来学的 AI。这次用的模型叫 Evo 1 和 Evo 2,它生成了完整的噬菌体基因组序列。
合成,是老技术。 化学合成 DNA,再把 DNA 导入细菌体内把病毒复活,这条路 2003 年就有人走过。论文的新意不在合成,在 AI 生成整段基因组。
活体,是实验室验证。 16 个 AI 设计的基因组,真的感染并裂解了大肠杆菌。
有两个细节先说。AI 是以已知噬菌体 ΦX174 为设计模板来改写的,不是凭空造新物种;约 300 个设计进了实验室,16 个成活,成功率约 5%(16 个来自论文摘要,约 300 个来自《卫报》报道)。第三个细节埋在作者声明里,训练数据刻意排除了能感染植物、人类或其他动物病毒的序列,实验只用非致病宿主菌、在生物安全柜(一种负压隔离操作台,防止实验用的微生物跑出来)里做。

但这里有个容易被带过去的点。噬菌体不感染人,它感染的是细菌,而细菌不只有坏的。农业有作物病原菌,工业有发酵菌株,人体里有肠道菌群;这次的目标大肠杆菌,本身就有无害的肠道共生株。换句话说,「用 AI 设计噬菌体」这个能力,同样能用来设计针对农业菌种、工业菌种或人体菌群的噬菌体。目标从人换成菌,双用途性并没有消失。不伤人这句话成立,没有双用途问题不成立。这也正是后面 Lentzos 那套分层治理要管的东西。要管的不是某一个宿主,是「能用 AI 设计攻击性基因组」这件事本身。
作者也在论文里写了生物安全声明(《卫报》转引),敦促同行「在整个项目过程中咨询安全和安保专业人士」。
学界当然有人鼓掌。曼彻斯特大学的 Patrick Cai 说这是合成基因组学的重要里程碑,庞培法布拉大学的 Marc Güell 说「历史上第一次,我们开始在电脑上设计生物学」。这两句是真的。

但更该听的,是冷静的那几句
帝国理工学院的 Tom Ellis 说话更直:AI 从头设计并写出病毒或细菌基因组,由此带来的威胁「被严重夸大了」。他的理由是,对现有病原体做 gain-of-function 改造(把已知病原体改得更能传播、更厉害)容易得多,也更可能是真实的病原威胁。
庞培法布拉大学的 Jordi García Ojalvo 补了一句:成功率这么低,其余几百个经过测试的设计,可以看作模型的幻觉。很难想象这些模型能开箱即用,自动生成一个活下来的基因组。
怀卡托大学的 Simon Jackson 拆得更细。除了约 5% 的成功率,还有一层。活下来的噬菌体里,有一半带着突变,自然进化又修了一遍 AI 的作业。
三位专家的意思合起来就一句话。AI 降低了设计这道门槛,但没到「一键造出活病毒」的程度,也没有证据显示它降低了合成和投放的门槛。
更值得看的是哪一句
《Science》同期配发了一篇评论,作者 Tom Inglesby 和 Moritz Hanke 来自约翰霍普金斯大学健康安全中心。里面有一句被反复引用:
“The ability to compose viral genomes using generative AI now exists; the governance to safely steer it does not.”
用生成式 AI 组装病毒基因组的能力已经存在,安全驾驭它的治理还不存在。
同一篇评论里还有一句更重的:
“Such genomes might encode new pathogens that … cannot be contained by existing countermeasures.”
此类基因组可能编码出现有对策无法遏制的病原体。
前面吵的是该不该怕这项研究,这句把问题换成了治理这件事有多难。被夸大的是一键造毒的恐慌,没跟上的是卡住合成这道闸的规矩。Ellis 说对现有病原体做 gain-of-function 改造容易得多,恰恰是治理该盯住合成环节的理由,不是「所以不用管」。这两句说的是两件事,不矛盾。
同一周的另一条信号:护栏这边在承认自己误伤
先说清楚,这两件事没有任何已知关联。Anthropic 的官方文章通篇没提这篇论文,论文和报道也没提 Anthropic。Anthropic 说这是过去几周重写自家安全规则的结果,起因是自己 6 月上线时拦得太狠。只是恰好同一周,各自照出同一件事的两面。
Anthropic 在 8 月 7 日发了一篇官方说明,调整 Fable 5 的生物安全护栏。关键是那个 85% 的分母。减少的是「生物相关查询触发的回退次数」,官方测试里减少约 85%。这不是安全性提升 85%,也不是放松安全 85%。如果把所有原因的回退都加在一起,各产品面的降幅不一样。Claude.ai 约 67%、Cowork 约 55%、Claude Code 约 17%、Claude Platform 约 7%。85% 特指生物这一类,别拿错分母。
回退(fallback)的意思是,系统拿不准时,会把请求转给另一个模型,这个模型的生物能力不如主模型。Anthropic 明确说了,对双用途请求(病毒学、毒理学、分子设计这些既能做好事也能干坏事的方向),仍然回退到生物能力不及 Fable 5 的 Opus 5,一点没放松。
那放松的是什么?官方自己承认,上线时几乎所有生物查询都被拦,造成大量误伤。官方原话:「我们知道这会让合法的生物学用户感到沮丧。」被误伤的是看化验单的人、想理解症状的人、上生物课的学生、做临床任务的医生。都是普通人和一线临床工作者。
Anthropic 也为自己辩护了几句。能力评估显示,Fable 5 对恶意行为者可能提供其他地方找不到的能力提升;官方文中还引用了美国情报界《2026 年度威胁评估》的说法,生物技术(合成生物学、基因组编辑)的进展可能催生新型生物威胁。这个权衡没人替它做,但它至少把账摆在了台面上。
护栏是一道工程题,不是道德表态
过度拒答(模型为了安全,把正常问题也一起拦下)不是新问题。2023 年起就有系统性研究,还有专门基准,XSTest 测假阳性拒绝,OR-Bench 测过度拒答。
这道题的难处在于没有免费的解。一边松一分,可能多放一个坏人;一边紧一分,可能多挡一个医生。护栏松紧有代价。装哪儿、误伤谁、成本谁出,得一笔一笔算清楚。
风险卡在哪儿:合成 DNA 的那道闸
伦敦国王学院的 Filippa Lentzos 给了一个分层方案,从模型开发与访问的护栏、负责任的研究审查、合成筛查,到实验室那套既有的生物安全规矩。她特别强调,最关键的干预点就在 DNA 制造环节。
这四道防线,没有一层是 AI 时代才有的。生物武器公约 1972 年开放签署、1975 年生效;2011 到 2012 年,H5N1 功能获得研究引发全球暂停,当年连「论文该不该全文发表」都吵到公开分歧,最终以各方联合声明收场;美国 2012 年出台双用途研究监管政策,2024 年更新;基因合成筛查有行业自律、有美国卫生部门 2023 年的筛查指南、有白宫 2024 年的核酸合成筛查框架。
真想拿到病原体 DNA 的人,绕不开合成公司这道闸;AI 答不答,反而是小事。这道闸目前也是最实在的。美国卫生部门 2023 年把合成筛查的阈值从 200 个核苷酸降到 50 个,白宫 2024 年把「从合规供应商采购合成核酸」设为领取联邦科研经费的条件。但它不是万无一失。筛查靠的是行业自律,分段下单、走境外供应商,都是已知的漏洞。正因为闸还不全,才值得继续盯紧。

给读者的一把尺子
以后再看到「AI 造出病毒」这类标题,可以自己问三个问题。
宿主是谁?细菌还是人?门槛降低的是哪一段?设计、合成还是投放?管 DNA 合成的那道闸,在不在?
三个问题问完,大部分恐慌就消了。
数字记住两个就够。5% 是给恐慌泼冷水,85% 是提醒你,护栏是有代价的,代价是误伤真人。但规矩确实还没跟上。美国 2024 年更新过双用途研究监管政策,这份政策 2025 年 5 月被行政令暂停执行、要求 120 天内修订,据报道截至今年 2 月还没出新版。恐慌可以消,闸还得补。
本文事实来源
- 《Science》论文 DOI 页(https://www.science.org/doi/10.1126/science.aec2657):论文本身,证明发表期刊、作者与 8 月 6 日发表日期。
- bioRxiv 预印本(https://www.biorxiv.org/content/10.1101/2025.09.12.675911):论文摘要原文,证明「首次生成有活性的噬菌体基因组」是作者原话,且去年 9 月已公开预印本。
- 《Science》同期评论 DOI(https://www.science.org/doi/10.1126/science.aej8512):Inglesby & Hanke 评论原文,证明「治理还不存在」逐字引用。
- 《卫报》报道(https://www.theguardian.com/science/2026/aug/06/safety-fears-as-scientists-make-first-viruses-designed-by-ai):约 300 个设计、作者生物安全声明、Ellis 与 Lentzos 专家原话的来源。
- Anthropic 官方文(https://www.anthropic.com/news/improving-fable-5-s-biology-safeguards):85% 的分母、双用途仍回退 Opus 5、官方承认误伤,全部来自官方原文。
- Science Media Centre 专家反应页(https://www.sciencemediacentre.org/expert-reaction-to-generative-design-of-bacteriophages-with-genome-language-models/):Cai、Güell、García Ojalvo、Jackson 四位专家原话的来源。