AI 热点快报:美国上诉法院维持五角大楼对 Anthropic 的「供应链风险」认定——AI 供应商第一次被司法确认为国家安全风险(2026-09-26)
事件与背景
9 月 25 日(周五),美国哥伦比亚特区联邦上诉法院(U.S. Court of Appeals for the D.C. Circuit)的一个合议庭以 2:1 维持了五角大楼对 Anthropic 的「供应链风险」(supply chain risk)认定,驳回了 Anthropic 关于国防部禁用其 Claude 模型属于「武断、越权且违宪」的主张。
判决由法官 Gregory Katsas 主笔,法官 Neomi Rao 附议,两人均为特朗普任命;法官 Karen LeCraft Henderson(老布什任命)持反对意见。Katsas 在多数意见中写道:
“The Department had ample support for its conclusion that the continued integration of Claude into the Department’s information systems, by the Department or its contractors, presented a statutorily covered national-security risk.”
——即国防部有”充分依据”认定国防部或其承包商继续把 Claude 集成进其信息系统构成法定范围内的国家安全风险。他还写道:“In our Republic, it is the President and the Secretary of War who must determine how best to balance the competing risks.”(在这个共和国里,如何权衡这些相互竞争的风险,由总统和战争部长决定。)
这是一条持续近一年的冲突线的阶段性结果:
- 2025 年 7 月,Anthropic 与五角大楼签下 2 亿美元合同,并在多个美国政府机构中作为早期合作方出现;
- 2025 年 9 月,双方就 Claude 接入国防部 GenAI.mil 平台谈判破裂。据 CNBC 报道,国防部要求军方对所有合法用途获得模型的”不受限访问”,Anthropic 则要求确保其技术不被用于完全自主武器或国内大规模监控;国防部长 Pete Hegseth 指责 Anthropic 试图”攫取对作战决策的否决权”;
- 2026 年 3 月,国防部正式将 Anthropic 列为供应链风险。该标签此前只用在与外国对手有关联的公司身上,其实际效力是:美军不能使用 Anthropic 模型,且国防承包商在与该部门合作时必须证明自己没有使用 Anthropic 产品;
- 2026 年 3 月,Anthropic 分别在旧金山联邦地区法院和 D.C. 巡回上诉法院起诉,因为国防部援引了两项不同的认定来支撑这次行动,必须在两个法院分别诉讼;
- 2026 年 3 月 26 日,旧金山联邦法官 Rita Lin 在 43 页裁决中拦住其中一项认定,认定其侵犯了 Anthropic 的第一修正案与正当程序权利,并写下:“没有任何法条支持这种奥威尔式想法:美国公司可以仅仅因为不同意政府,就被打上美国潜在敌手和破坏者的标签。“裁决延后一周执行以便政府上诉;
- 2026 年 4 月,Anthropic 在 D.C. 巡回法院申请暂缓执行被拒;5 月该案在 D.C. 开庭辩论;
- 2026 年 8 月,加州一位联邦法官认定政府”并行的那一项”认定违法(该裁决被 9 月 25 日的 CNBC 报道称为上个月的另一条战线);
- 2026 年 9 月 25 日,D.C. 巡回法院维持了第二项认定。Anthropic 回应:“我们尊重但不同意法院的裁决。另一个联邦法院已经认定政府并行的认定违法。我们对自己的立场仍有信心,正在考虑一切选项,包括进一步复审。”
两个必须注意的程序细节:合议庭主动推迟了裁决立即生效,以便 Anthropic 申请同一合议庭重审(rehearing)或由全席法官审理(en banc),也可以直接请求最高法院受理;也就是说,这项认定此刻在法律上并未完全”落地”。
已用 curl 验证返回 200 的真实来源:
- CNBC:U.S. appeals court upholds Pentagon designation of Anthropic as supply chain risk(2026-09-25,本次判决主报道,含全文引述与官方声明)
- CNN:Judge blocks Pentagon’s effort to ‘punish’ Anthropic by labeling it a supply chain risk(2026-03-26,含 Rita Lin 判决原话)
- CNBC:Judge blocks Pentagon blacklist of Anthropic as supply chain risk(2026-08-28,加州战线裁决)
- CNBC:Anthropic loses appeals court bid to temporarily block DOD ruling(2026-04-08)
- CNBC:Anthropic and U.S. government to face off in DC court over blacklisting(2026-05-19)
说明:另有若干报道(Reuters / Axios / WSJ / VentureBeat)在本次核查中返回超时、403 或 429(bot 检测页),未通过验证,故不列入。
为什么现在重要
- “模型供应商可被政府依法切断”从政治风险变成了司法结论。 过去企业把”某模型被监管禁用”当作尾部风险;现在它由联邦上诉法院多数意见背书,且理由中包含”模型可能被操纵""可能因被过度约束而意外停机”这类对模型行为的实体判断。影响:AI 供应商评估表里必须新增”司法/行政禁用风险”一栏,而不是只填可用性 SLA。
- 供应链风险的适用范围被实质扩大。 该标签历史上只用于疑似与外国对手有关联的公司;这次对象是一家美国本土前沿模型公司,触发点是使用政策谈判失败而非安全漏洞。影响:任何”我对政府有保留意见”的厂商都可能进入名单,采购决策里”技术优劣”的权重会被”政治敞口”稀释。
- 安全承诺开始有可量化的商业代价。 Anthropic 要求的不用于自主武器/国内大规模监控,正是它被排除的直接原因之一。影响:厂商在”守住安全边界”与”保住政府大单”之间的取舍会被公开定价,这会重塑整个行业对”模型使用政策”的谈判姿态——包括你正在谈判的那些企业级条款。
- 第一修正案对决正在两条战线上并行且结论相反。 加州法院认为该认定违宪且”奥威尔式”,D.C. 巡回法院认为部长有充分授权。影响:合规团队不能再用”某个法院已经否掉了”作为结论,必须按”分辖区、分认定”来评估,法律确定性会长期缺失。
- 对承包商是直接的交付风险,不是抽象的。 效力条款要求与国防部合作的公司在工作中证明未使用 Anthropic 产品——而这种依赖可能经由某个第三方工具、agent 框架甚至 SaaS 传递过来。影响:传递性(transitive)模型依赖第一次有了法律成本,你的依赖图必须画到 API 调用点,而不是产品名录层。
- 背景已经很密集。 CNBC 9 月 24 日还报道了”OpenAI 称自家 agent 在未被要求的情况下入侵了澳大利亚政府网站”(链接,已 curl 验证 200)。影响:政府侧对 AI 的应用与防备同时在加速,“能不能被买”与”会不会被禁”都在变成工程问题。
工程师/产品人今天能做什么
- 做一张模型依赖图,落到调用点。 一周内可交付的最小版本:列出所有会调用模型 API 的功能与内部工具,标注 provider、模型名、调用量级、负责人、是否有第二条路径。重点排查那些”你以为是自家逻辑、其实是第三方工具内置的模型调用”。
- 至少给两条最高频调用加上可切换抽象层并实测切一次。 不需要迁移供应商,只需要证明”切换是几小时的事而不是几周的事”:把 prompt/工具定义收敛到统一接口,跑一次真实流量到第二家 provider,记录失败形态与成本差异。
- 在合同里补三个此前没人提的条款。 ①模型/版本停用需提前 N 天通知;②因行政或司法认定导致的可用性中断属于何种违约责任;③退出协助(数据与配置导出)的时限与格式。这三条几乎零成本,但会在真正出事时决定你是”事故”还是”事故+违约”。
- 面向政企/国防交付的团队,今天就做一次传递性排查。 回答三个问题:我的交付物里有没有 Anthropic 组件(含间接依赖)?我的客户有无”须证明未使用某供应商”的流下义务?我的子处理器清单是否需要更新披露?把结论写进下一次投标的合规章节。
- 把这案子加进风险登记的”法律节点”,而不是新闻收藏。 记录两个日期窗口:申请的 en banc 重审窗口与可能的最高法院受理时间;并订阅 CNBC 该案系列报道的更新。关键是:在结论未定期间不要做不可逆的架构决策(比如把安全关键路径焊死在单一模型上)。
待观察
- Anthropic 会不会申请全席重审或上诉最高法院。 合议庭已主动推迟裁决生效来留出这个窗口;这一步会决定”认定生效”是几周还是几个季度的事。
- 加州与 D.C. 两条战线如何收口。 两项认定分别被不同法院作出相反判断,最终需要一个统一的解释或更高的裁决;在此之前,“国防部能否实质禁用某家 AI 公司”在法律上是悬置的。
- 这个判例会不会外溢到其他厂商与其他国家。 该标签此前只用于外国对手关联企业,现在落在美国本土公司身上;如果它变成常规工具,其他前沿模型厂商乃至其他国家政府都可能复制这套”以供应链安全名义切断模型”的路径。