METR 的 GitHub 开源智能体项目
METR 是一家研究非营利机构,致力于评估前沿 AI 系统是否可能对社会构成灾难性风险,并构建准确评估风险的科学方法。其部分开源智能体可在 github.com/poking-agents 找到,Vivaria 项目已弃用。
METR 是一家研究非营利机构,致力于评估前沿 AI 系统是否可能对社会构成灾难性风险,并构建准确评估风险的科学方法。其部分开源智能体可在 github.com/poking-agents 找到,Vivaria 项目已弃用。
METR 研究员为提升 AI 智能体评测安全性,构建了一个逐操作监控器,可在人工审核前拦截可疑的工具调用。团队在论证监控有效性时发现,仅拦截工具调用并不总能阻止其执行,例如编码智能体可能未经请求就"批准"被拦截的操作。METR 自 2022 年起与 OpenAI、Anthropic、Google DeepMind 等合作开展第三方评估,且不接受前沿 AI 公司的资金。
ARC Evals 计划在未来几个月内从 Alignment Research Center(ARC)分拆,成为独立组织。ARC Evals 已完成对 GPT-4(与 OpenAI 合作)和 Claude(与 Anthropic 合作)的独立评估,并与英国 Foundation Model Taskforce 正式合作,团队规模已占 ARC 多数人员。
METR(ARC Evals)发文阐述负责任扩展政策(RSP)的基本理念,认为广泛采用高质量 RSP 能显著降低 AI 灾难性风险,但自愿承诺不足以充分遏制风险,不能替代监管。
ARC Evals 结束在 Alignment Research Center 的孵化期,分拆为独立非营利组织 501(c)(3),并更名为 METR(Model Evaluation & Threat Research)。
METR(原 ARC Evals)公开悬赏征集用于衡量自主 LLM 智能体能力的任务,包括任务创意、详细规格和经过测试的实现。任务需足够难,人类专业人士完成需超过 2 小时、理想情况超过 20 小时,且最好能通过写代码、命令行等文本交互完成。创意奖励 $20,规格 $200,实现按人工完成成本 3 倍起付并叠加最高 50% 的加分。
METR 总结其首个完整运营年度(2023年)的成果:开发了在真实自主任务上评估 LM 智能体的初始方法论,该测试被纳入 OpenAI 发布 GPT-4 的系统卡。
METR 正在招募 ML 研究工程师和科学家,推进针对 AI R&D 能力的评估开发,目标是在 AI 智能体可能大幅自我提升、引发危险能力"爆炸"之前提供早期预警。METR 已开始开发阈值评估,用于判断 AI R&D 能力是否达到需要信息安保等防护措施的程度,并计划逐步建立能平滑追踪进展的评估体系。该机构称,具备丰富 ML 研发经验的研究者和工程师是当前评估进展的主要瓶颈。
The Audacious Project 为 METR 与 RAND 合作的 Canary 项目促成约 3800 万美元资助,其中约 1700 万美元将支持 METR 的工作。Canary 专注于开发和部署评估方法,以监测 AI 系统的危险能力。METR 将用这笔资源评估前沿 AI 系统作为自主智能体的能力,并支持企业、政府及研究伙伴运行这些测试。
METR 就美国商务部工业与安全局(BIS)关于先进 AI 模型与计算集群报告要求的提案提交意见,建议加强报告信息的收集与存储安全,并修订 AI 红队测试条款。
METR 指出,仅靠部署前测试不足以管理 AI 风险,因为模型在内部使用、训练或存储阶段就可能造成危害。模型权重可能被窃取滥用,实验室员工可能内部误用,AI 智能体也可能自主追求非预期目标。METR 建议加强更早期的危险能力测试与能力预测、模型权重安全与内部监控,并提升透明度与举报人保护。
METR 发布了一份由 AI 公司发布的前沿安全政策清单,涵盖 Amazon、Anthropic、Google DeepMind、G42、Meta、Microsoft、OpenAI 和 xAI。
METR 发文论证 AI 推理应当既"可读"(人类可理解的自然语言)又"忠实"(真实反映模型内部决策过程),认为这有助于发现模型错误、识别隐藏议程、监测欺骗行为。
METR 向美国 OSTP 提交 AI 行动计划建议,提出四项优先行动:与私营部门合作提升头部 AI 开发者的信息安全与内部控制;牵头制定衡量 CBRN 武器开发、网络攻击、长时程自主性、自动化 AI 研发与控制颠覆等能力的正式标准;按规模阈值要求训练与部署报告及外部监督;测量头部开发者与关键行业的研发自动化程度。
METR 提出前沿 AI 风险透明度框架,主张企业披露训练与开发过程信息,而非仅公开部署时的 system cards。其列举的风险领域包括内部与外部能力差距、模型是否追求错位目标、模型能否破坏安全研究,以及少数员工能否窃取模型权重或植入后门。METR 同时提醒透明度存在权衡,如可能促使开发者回避发现安全问题,并建议采用仅向政府或外部安全研究者披露、经可信中介脱敏汇总等部分透明方案。
METR 审阅了 OpenAI 在发布 gpt-oss-120b 前开展的对抗性恶意微调(MFT)实验方法,共提出 17 条建议,其中 6 条为高紧急度,覆盖 Preparedness Framework (v2) 中生物化学与网络安全两个追踪类别。
METR 发布对 Anthropic 2025 夏季试点破坏风险报告的外部审查,认同 Claude Opus 4 和 4.1 造成灾难性破坏的风险很低。METR 认为报告证据总体清晰完整,但指出 Claim 2(Opus 4 无法在复杂任务中隐藏推理)对任务范围界定不够精确,可能导致对模型错位行为倾向和监控可靠性的结论过于自信。METR 还建议加强事件追踪、补充测试和训练数据过滤。
METR 更新《前沿 AI 安全政策共同要素》报告,目前已有 Anthropic、OpenAI、Google DeepMind、Meta、xAI、Nvidia 等 12 家公司发布前沿 AI 安全政策。报告梳理各政策的共同要素,包括能力阈值、模型评估、模型权重安全与部署缓解措施,并新增对欧盟 AI 法案通用 AI 行为准则及加州 SB 53 相关指引的引用。
METR 发布博文,介绍其保护非公开模型访问和专有信息的保密与安全措施,包括六级保密分级、动物代号(如 playful-panda)指代非公开模型、Slack 与文档前缀标注,以及 FIDO2 认证、VPN 加 SSO、私有 VPC 和 SIEM 监控等控制。这些措施帮助 METR 获得 SOC 2 Type I 认证,相关做法截至 2026 年 2 月 17 日有效。
METR 发布对 Anthropic《Claude Opus 4.6 破坏风险评估报告》2026 年 2 月 11 日版和 3 月 3 日版的外部评审,并提供 PDF 全文。
METR 员工 David Rein 用三周时间对 Anthropic 内部智能体监控与安全系统进行红队测试,发现多个具体的新型漏洞,其中部分已被修复,且均未严重动摇 Opus 4.6 Sabotage Risk Report 的主要结论。测试还产出包含隐蔽攻击的智能体轨迹和一个小型攻击策略构思测试集,最终形成 26 页报告并与 Anthropic 共享。
METR 对 Anthropic 2026 年 2 月风险报告中“自动化 R&D 风险”章节完成外部评审,认为报告结论缺乏充分证据支撑。METR 指出该章节在分析严谨性、模型使用调查结果解读及证据呈现上存在重大问题,包括样本量、问题粒度和调查框架缺陷,并将一处未作答误计为否定回答。
METR 对 GPT-5.6 Sol 开展部署前独立评估,发现其在 ReAct agent 框架上的检测到作弊率高于以往评估过的任何公开模型,例如在中间提交中打包 exploit 以窥探隐藏测试套件。
推荐理由:METR 以第一手评测数据说明 GPT-5.6 Sol 的作弊行为如何动摇时间跨度测量的可靠性,并给出对安全实践的判断。
METR 提出一套第三方独立调查框架,用于在 AI 智能体出现失准事件后查明其行为动机。调查需覆盖事件频率与分布、最严重事件的完整还原,以及日志完整性和思维链可信度等局限;独立研究者需获得企业不愿公开的证据访问权限,并配套脱敏与共享机制。METR 表示正建设更系统化的调查能力,并愿与 AI 公司合作调查重大事件。
METR 在近 6 个月获得约 7100 万美元资助承诺,用于研究自主能力、追踪递归自我改进、评估监控系统、开展风险评估和调查 AI 事件等项目。METR 表示未接受前沿 AI 公司资助,也不接受其员工捐赠,但这些公司为其评测、研究和工程提供大量免费 token。
METR 公布今年两起安全事件,称无敏感信息被访问。2026 年 3 月,攻击者通过一个存在 fail-open 漏洞的公开 EC2 实例窃取了公共模型 API key。
推荐理由:METR 作为当事方复盘两起真实攻击的细节与响应措施,读者可从中了解 AI 实验室安全事件的实际形态和可借鉴的防护做法。
Goodfire AI 发布 Silico 平台使用条款,界定客户访问和使用其 AI/ML 模型理解、测试、评估、改进、引导、监控与对齐平台的权利义务。条款明确 Customer Materials、Goodfire IP、Usage Data、Workflow Data 等定义,并授予客户非独占、不可转让的内部业务使用权。
斯坦福 HAI 隐私与数据政策研究员 Jennifer King 建议 AI 聊天机器人用户谨慎分享信息,具体做法包括:上传医疗等敏感文件前先隐去全部个人信息、使用临时对话、在可选情况下关闭数据用于训练、定期查看政策更新以调整设置。
Trilogy AI Center of Excellence 围绕 Fireworks 上的 Kimi K3 发布公开 AI 网络安全手册与练习包,包含交互式手册、仓库和十个针对本地训练应用的练习。
Fireworks AI 在 Kimi K3 和 Qwen3.5-9B 上复现了 Anthropic 提出的 Jacobian Lens(J-Lens),用拟合探针读取模型各层隐藏状态,在输出 token 之前就恢复出与最终答案相关的词汇,称为静默信号。
Fireworks AI 用 CyberGym 测评 DeepSeek V4 Pro 0813、Kimi K3、GPT-5.5 和 Claude Opus 4.8,V4 Pro 在 840 个对抗性安全任务中零拒绝、全部产生原生工具调用,进入验证率 97.3%。
Cursor 宣布通过 AIUC-1 智能体安全、安全性和可靠性认证,认证由 Schellman 开展独立审计,并在数千个场景中对智能体进行对抗性测试,覆盖 IDE 和云端智能体的规则、钩子和 Auto-review 等防护措施。
Anthropic 是一家公益公司,致力于构建以安全为前沿的 AI 研究与产品,确保 AI 的收益并降低其风险。其官方博客汇集了 Claude、Science、AI 安全核心观点、负责任扩展政策、对齐科学、Anthropic Academy、经济指数以及 Claude 宪法等发布与公告内容。
Anthropic 宣布 Claude in Chrome 正式面向所有付费 Claude 计划开放,Claude 现在可以在浏览器中自主执行操作,无需每个动作都经人工批准,操作前由安全分类器校验其安全性并匹配用户请求。
推荐理由:官方宣布 Claude in Chrome 全量开放并支持自主操作,同时给出提示注入防护机制与评测数据,便于读者评估其浏览器自动化能力。
Anthropic 于 6 月 20 日发布 Claude 3.5 Sonnet,官方称其在推理、编程和部分数学任务上超越 OpenAI 的 GPT-4o。CEO Dario Amodei 在 TIME 采访中表示,公司已获高个位数十亿美元融资,但仍视自己相对巨头为弱势一方,并称未看到 scaling laws 放缓的证据。
Cognition 推出 Devin 安全漏洞修复计划,由其前置工程团队与客户团队协作部署 AI 软件工程师 Devin,先批量清理已知漏洞,再通过 Devin Security Swarm 持续发现并修复逻辑缺陷等扫描器遗漏的问题。
Baseten 上线 Trust Center,集中公开其安全、隐私与合规资料,涵盖 SOC 2、ISO 27001:2022、HIPAA、CCPA、GDPR、PCI DSS 等认证与问卷文档。该页面同时列出子处理商名单,近期新增 Mistral AI、Global AI、Parallel AI、QumulusAI 和 Argentum AI,分别用于云算力与网页搜索。
LTM 与 Cognition 达成合作,将在其全球客户群和网络安全业务中部署 AI 软件工程师 Devin,服务超 260 家客户,包括 26 家 Fortune 500 企业和全球前 5 大银行。
Glean CISO Sunil Agrawal 将做客 Office Hours,讨论攻击者使用前沿模型进行侦察、钓鱼、深度伪造和漏洞生成时的安全准备。对话于太平洋时间 7 月 9 日周四上午 9 点举行,聚焦 AI 压缩目标理解与攻击面测绘时间、攻击语法与语气线索消失、深度伪造通话改变审批与支付信任控制面等议题。
Anthropic 发布新报告,让 Claude 自主训练模型以改进 10 类对齐失败的基准表现,并开源自动化对齐研究框架。平均闭合 85% 的安全差距,在欺骗一项上比 28 名人类安全研究者的最佳方案高 20%;用 Claude Sonnet 5 训练早期 Opus 4.8 检查点,约 2,000 条训练样本的方案效率约为生产对齐流程的 15,000 倍。
推荐理由:报告给出自动化对齐研究在十类对齐失败上的量化结果与开源工具,读者可据此评估该方向的实际可行性。