世界正在对AI悄悄上锁

世界正在对AI悄悄上锁

这个国庆假期,三件事在互不知情的情况下同时发生了:Google以AI提交激增为由冻结了开源漏洞赏金计划;Apple以AI Agent新风险为由收紧macOS全盘访问权限;Pop!_OS干脆把AI生成代码从主要代码库里禁了。三家没有串通,一家在山景城,一家在库比蒂诺,一家在丹佛。但他们的门锁转向了同一个方向。这不是三起新闻,这是同一次社会免疫反应的三处病灶。世界没有辩论,直接动手给AI上了锁。

世界正在对AI悄悄上锁

一、赏金冻结:当「免费劳动力」开始倒贴钱

先看最魔幻的一笔账。10月4日TechCrunch报道,Google冻结了开源漏洞赏金计划,理由是AI生成的漏洞报告「显著上升」。翻译一下:过去你花钱请人找漏洞,现在你不花钱了——不是因为你不需要找漏洞了,而是因为来找你的人太多,多到筛选他们的成本超过了漏洞本身的成本。

安全行业有个老概念叫 信噪比经济学:漏洞赏金买的从来不是漏洞,是「提交即大概率有效」这个信号质量。一个职业赏金猎人提交的报告,有效率可能有百分之六七十;一个拿AI批量炮制报告的提交者,有效率可能不到百分之五。当后者数量超过前者十倍,你要付的账单突然变了:不再是为漏洞付费,而是为「从一百份报告里捡出五份真的」这项苦役付费。Google算过账之后,选择把整张桌子掀了。

屏幕上密密麻麻的代码与提交:AI批量生成时代,信噪比成了稀缺品

最讽刺的是受害者身份。Google是全世界最「AI native」的公司,把AI塞进了搜索、邮件、办公套件的每一条缝里,现在被AI提交淹到冻结计划。它当然可以上AI审AI,用分类器过滤批量提交,但那意味着安全众测的入口处架起的第一道闸,是给AI设的关卡。赏金计划的原始设计是「人类找洞,公司给钱」,现在的实际状态是「AI找洞,AI筛人,人类在中间负责背锅」。免费的全球化劳动力市场,第一次出现了「供给过剩到平台关门」的案例。上一次出现这种事,还是在内容农场把搜索引擎逼出算法大改的年代——只是那一次,Google是关门的一方;这一次,Google站在了门外。

二、操作系统先眨眼:权限是智能体的成人礼

第二把锁来自Apple。10月2日TechCrunch报道,Apple以AI Agent带来的新风险为由,收紧macOS的全盘访问权限控制。同一个星期,HN上「关闭macOS 27的Apple Intelligence拿回磁盘空间」冲到333分,209条讨论——用户对系统级AI的反感,已经从论坛发牢骚变成了动手关开关。

Apple这步棋值得多看两眼,因为它承认了一件AI行业一直不愿承认的事:Agent不是聊天机器人Plus,它是一种新的权限主体。聊天机器人最多说错话,Agent会动文件、读邮件、发消息、花钱。当模型的能力从「说」升级到「做」,操作系统的基本假设就塌了一角——传统权限模型里只有两种主体:人,和人所安装的进程。AI Agent哪样都不是:它不是进程,因为它会自主决定下一步读什么;它也不是人,因为追责的时候没有任何法条能穿透到「模型」头上。Apple收紧全盘访问,本质上是在两分类的权限体系里硬塞第三个类别,而操作系统为此准备的词汇表还没写完。

笔记本电脑上操作系统正在更新:一次更新日志,就是一部新的权限法规

更扎心的是另一件事:能力上涨从来伴随着权限收紧,这条规律在人类社会试过很多次了。汽车普及催生了驾照制度,飞机普及催生了空管系统,无线电普及催生了牌照管理。每一次「新技术获得做某件事的能力」,接下来发生的事都不是能力膨胀,而是管理屏幕落下。但历次技术周期里,规则是社会辩论几年后由立法机关写下的;这一次,规则是操作系统厂商一个版本更新就敲定的。macOS Full Disk Access的收紧没有听证会,没有征求意见稿,一条更新日志就是一部《Agent行为规范》。技术人员用代码抢跑了立法者,而绝大多数用户甚至不会读到那条更新日志——他们只会在某天发现,自己的Agent突然读不了文件了。

三、Pop!_OS的反叛:拒绝的不止是代码,是默认值

第三把锁最刺眼,因为它违反了整个行业的叙事惯性。System76旗下的Pop!_OS宣布在大部分代码库中禁用AI生成代码,hn.buzzing收录时102分。在「AI优先」写进每一家公司招股书的2026年,一家操作系统公司在自己的代码库里竖起「AI与代码不得入内」的牌子,这已经不是技术决策,是政治表态。

但如果你以为这是勒德分子砸机器,那就看错了。System76自己就在做AI工作站,卖着装满GPU的机器。禁令针对的不是AI,是「默认」。开源社区的产品是信任:你愿意把一段陌生人的代码跑在root权限下,靠的是社区多年积累的审查惯例。AI批量生成代码恰恰绕过了这套惯例——它产量无限、署名模糊、责任无处安放。维护者拒绝的不是效率,是把自己的信任体系外包给一个不署名的第三方。它的潜台词很清楚:技术可以是新的,门卫必须是我自己。

把三把锁摆在一起看,图案就出来了。Google锁的是「AI对系统的读写入口」,Apple锁的是「AI对个人数据的读写入口」,Pop!_OS锁的是「AI对基础设施源代码的写入入口」。三个不同领域的守门人,在同一个星期里,各自把门锁拧紧了一格。这不是巧合,也不需要阴谋论:三类入口被同一种东西击穿过,守门人自然做出同一种反应。先承认机器变了,再重新画界——所有治理的第一步,从来都是这个顺序。

结语:信任的赎回价格

有人说这是AI的挫折。我看反了——被批量炮制漏洞报告淹没的赏金计划、被Agent吓得收紧权限的苹果、被AI代码逼出禁令的开源社区,这三件事的共同前提都是AI已经强到让人不安。三把锁不是衰落的证据,是冲击波的等压线:等压线密集的地方,恰恰是风最大的地方。

真正的问题在后面。锁是防御的终态吗?大概率不是。漏洞还是要有人找,Agent还是要有人管,代码还是要有人写,锁只会越来越多、越来越细,直到有一天我们发现,数字世界的门禁系统比门本身还复杂。到那时回看2026年10月这个普通的国庆假期,三家公司互不知情地朝同一个方向转动门锁——历史上把这种时刻叫做制度形成期:规则不是在会议室里诞生的,是在无数个互不知情的守门人各自拧锁的清晨里,悄悄成形的。区别只在于,这一次人类没有出面,替我们拧锁的是机器的守门人。


题图与文中配图:封面为程序生成;两张实拍图来自Unsplash,署名如下。

📷 Photo by Arnold Francisca on Unsplash

📷 Photo by Clint Patterson on Unsplash