返回資訊
AI趨勢入門

華府上訴庭 2 比 1 維持黑名單:Anthropic 沒惡意,拒開自主武器仍算供應鏈風險

2026年9月26日
易賺Ai團隊
13 分鐘閱讀
#claude#ai監管#anthropic#五角大廈#訴訟
華府上訴庭 2 比 1 維持黑名單:Anthropic 沒惡意,拒開自主武器仍算供應鏈風險

華府上訴庭沒有推翻舊金山那一刀。它用的是另一部法律。

Anthropic 三月被國防部標成國家安全供應鏈風險之後,同一套黑名單走了兩條法條、兩座法院。舊金山林法官上月裁定其中一條違法,認定政府在報復這家公司的安全立場,並擋下了對 Anthropic 的政府全面禁令,以及 Hegseth 禁止國防承包商與其往來的命令。D.C. 巡迴上訴庭週五以 2 比 1 維持的,是另一條:2018 年《聯邦採購供應鏈安全法》第 4713 條。國會把這類採購處分的專屬審查權給了這座上訴庭。多數意見寫:不必證明敵對、也不必證明惡意;公司拒絕讓 Claude 執行國防部認為合法且必要的功能,就足以構成條文裡的「拒絕、干擾或以其他方式操弄」。

這對買模型的人來說,意思很硬。你可以把護欄寫進合約,也可以把拒做自主殺傷、拒做國內大規模監控寫成產品原則;只要買方是美國國防部,華府這份判決允許把這些原則本身,重新貼上「供應鏈風險」標籤。

兩部法律,兩種「風險」定義

林法官審的是 10 U.S.C. § 3252。那一條把供應鏈風險限在「對手」可能破壞、惡意植入或顛覆受保護系統。多數意見說他們「不反對」北加州法院的讀法:壞動機是 3252 的要件,而 Anthropic 在與國防部往來裡並沒有這種壞動機。他們反對的是把同一套動機要件,搬到 4713。

4713 的主詞是「任何人」,不是「敵對國家」。定義涵蓋破壞、惡意植入、抽資料,或「以其他方式操弄」設計、完整性、製造、安裝、運作,目的是監視、拒絕、干擾或以其他方式操弄該產品的功能。多數意見抓的是「任何人」加上「拒絕」:Anthropic 把限制編碼進 Claude,讓模型不做它不想做的任務;這種限制已不只一次擋住政府用戶的請求;最近又為一場進行中的海外軍事行動,吵過合約禁令到底有沒有擋住 Claude,讓國防部不確定模型會不會照需要執行。

Katsas 執筆、Rao 連署。兩人皆由川普任命,並曾在其第一任期任職。Henderson(老布希任命)寫了異議。她說這些動詞放回立法脈絡,針對的是「故意妨礙或竊聽已進入聯邦供應鏈的物品」;國會當年是回應情報體系對敵對國家與其他壞行為者滲透供應鏈的呼籲,不該被讀成涵蓋「承包商誠實、事先講明、執行政府不喜歡的使用限制」。

法庭自己也寫了這句不會出現在公關稿裡的對仗:

美國提出一個極其沉重的前景:過度受限的 AI 模型可能意外關機,從而使重要軍事行動失敗。Anthropic 提出另一個極其沉重的前景:不受約束的模型可能對致命武力產生不適當的目標。幻覺在這裡不是產品缺陷的比喻,是判決書裡的軍事風險。

多數意見把權衡交給總統與「戰爭部長」。「在我們的共和國,必須由總統與戰爭部長決定如何平衡相互衝突的風險。」Katsas 寫。Hegseth 沒有逾越供應鏈安全法或憲法對他的限制,因此駁回審查聲請。同一座法院四月已駁回 Anthropic 的緊急暫停動議。

從 2 億美元合約到「意識形態作態」

翻臉之前,Anthropic 是包括國防部在內多個聯邦機構的早期合作方。2025 年 7 月簽過 2 億美元合約。同年 9 月為把 Claude 部署到 genai.mil 談判,條件談崩。國防部要的是對合法用途不加限制的模型;Anthropic 要的是書面保證:技術不得用於完全自主的殺傷武器,也不得用於國內大規模監控。Hegseth 後來的公開說法是,公司想「奪取對美軍作戰決定的否決權」。

公司否認這套定性,並說 AI 目前還沒可靠到能安全用於自主武器,國內監控則牴觸基本權利。這場爭執在三月變成雙軌指定:同一套黑名單同時掛上 3252 與 4713,於是必須在舊金山與華府分開打。指定的效果是美軍不能用 Anthropic 模型,國防承包商在國防部專案裡也不能調。Reuters 寫,Anthropic 稱這已讓它損失數十億美元生意,並在準備上市前損傷名聲。

政治噪音沒有停。川普本週一在 Truth Social 點名 Amodei「現在裝成完美小天使」,並說政府會繼續阻止 AI「人」做壞事或可能做壞事。Amodei 近期因呼籲產業放慢而再度觸怒白宮,週四歡迎中國國家主席習近平的國宴沒有他的位子。商務部長 Lutnick 不久前又對媒體說,政府和 Anthropic 已修好、現在「合拍」。法庭判決與這句修好同時存在:合拍沒有把 4713 指定拿掉。

法院法條結果核心句子
北加州地區法院(林法官)10 U.S.C. § 3252指定違法,並擋政府全面禁令與承包商禁令供應鏈風險限於對手惡意;空喊國安不是報復批評者的空白支票
D.C. 巡迴上訴庭(2 比 1)41 U.S.C. § 4713維持指定,駁回審查不必壞動機;拒讓模型執行國防部認為必要的合法行動,即屬供應鏈風險
效力兩案並存上訴庭暫緩立即生效,讓公司聲請同庭再審或全院再審,也可上最高法院承包商能不能用 Claude,現在要同時看兩份還沒互相吞掉的判決

Anthropic 發言人對 CNBC 說:「我們對法院判決持保留意見。已有另一家聯邦法院判定政府另一套平行認定屬於非法。我們堅持立場,正在考量全部救濟途徑,包括繼續申請復審。」多數意見把生效往後推,就是為了這條路還能走。

護欄一旦被寫成「操弄設計」,其他實驗室也在看

這份判決真正往外溢的,不是 Anthropic 一家能不能再賣給五角大廈。是模型公司把使用限制編碼進權重與解碼策略——而不只是寫在服務條款裡——之後,買方可以把「模型拒絕執行」本身當成供應鏈事件。

對開發與採購流程,差別很大。條款違約走的是合約與民事;供應鏈指定走的是排除出聯邦體系,連承包商的下游都可能被嚇到不敢碰。Anthropic 的紅線是自主殺傷與國內監控;下一間實驗室的紅線可能是生物、選舉、或跨國資料出境。4713 的多數意見沒有依使用情境設安全閥,它問的是:政府用戶下了它認為合法的指令,模型會不會做。做不到,就可以被寫成對功能的「拒絕」。

這也回頭咬到國防部自己的論證。Hegseth 擔心「過度受限」的模型在行動中途停下;Anthropic 擔心「未受限」的模型對錯誤目標開火。Katsas 承認兩邊都「極其沉重」,然後把選擇權交給行政部門。異議意見則警告:把誠實執行事先講明的限制,讀成供應鏈滲透,等於讓情報體系當年要防的那類行為,和承包商說「這功能我不上」變成同一條文。你若在企業裡負責模型採購,現在要問法務的不再只是「這家有沒有被制裁」,而是「我們有沒有把拒做清單寫進模型,而最大客戶認為那清單本身就是風險」。

時序上,這份判決卡在 Anthropic 招股書延到九月底、推介最早十月中 的窗口。NVIDIA 還在洽談把最多 100 億寫進 IPO 基石而非私募。黑名單若在招股書風險因素裡必須用「上訴庭已維持 4713 指定」來寫,和用「地區法院已判另一條違法」來寫,對定價的重量不一樣。公司可以同時強調林法官那側仍在、上訴庭已暫緩生效、全院再審與最高法院都還在桌上;承銷商會要的是:這條指定會不會在掛牌前變成最終。

對軍用現場,判決沒有命令國防部立刻把 Claude 從任何系統拔掉——指定三月就在——但它讓「模型能不能對合法軍令說不」變成可由行政部門單方面定義的供應鏈問題,司法審查的門檻被多數意見壓得很低。林法官那側若最終站得住,政府全面禁令與承包商禁令仍被擋住;4713 這側若再審也維持,美軍與國防專案這條管道就繼續關著。兩份判決短期內可以並存,對採購官卻已經夠用:不確定的標的,先不要寫進任務系統。

三月翻臉那一週 就已經把採購邏輯講明白:軍用合約不再接受模型公司自己畫邊界。週五這份上訴意見把那句話寫進了制定法解釋。Henderson 的異議等於提醒國會:若當初要防的是敵對滲透,現在用同一條文打自家承包商的產品原則,下一次修法就得把「誠實拒絕」從「操弄設計」裡拆出來。在修法之前,實驗室能做的實務選擇只剩三種:把紅線從權重裡拿掉、不接國防合約、或把紅線改寫成國防部點頭才生效的設定檔。三種都會改產品,也都會出現在招股書。

下一步能核對的不是評論,是三張時間表。Anthropic 會不會在暫緩期滿前聲請全院再審;最高法院會不會收案;招股書最終稿把 4713 指定寫成「進行中訴訟」還是「已維持的排除」。在那之前,這家靠護欄起家的公司,被一座上訴庭告知:護欄可以沒有惡意,仍然構成國家安全風險。