Project Glasswing 撤销 SK Telecom 访问之后:Anthropic Mythos/Fable 5 私有模型访问控制的工程实践

一、背景:Wired 报道的 Mythos 事件

6 月 14 日,Wired 披露了一则工程圈很容易略过、但对私有 LLM 访问控制设计有直接参考价值的报道:白宫命令 Anthropic 撤销韩国最大无线运营商 SK Telecom 对 Claude Mythos 的访问权限,理由是怀疑 SK Telecom 跟中国存在关联。报道发布几天后,Anthropic 在 6 月 13 日(周五)被进一步要求对 Mythos 和 Fable 5 实施"只允许美国公民访问"的硬限制,包括美国境内的移民。

对国内做私有模型/受控模型分发的人来说,这件事值得拆开看三个层面:

  1. 产品形态:Anthropic 一直在做的是 "Project Glasswing"(玻璃翼计划),即把 Mythos 这类高能力模型只对约 150 家受信组织开放,SK Telecom 是 6 月初刚加入的成员之一,跟 Samsung、KISA 一起。
  2. 触发链:SK Telecom 加入 Glasswing → 白宫要求撤销 → 同时 Amazon 内部研究员向白宫提交了 Fable 5 的一组 guardrail bypass 报告 → 白宫认定 Anthropic 整体无法信任 → 撤销所有外国国民访问。
  3. 技术后果:Anthropic 没有按国籍去实现访问控制(那样会破坏隐私),而是直接把 Mythos 和 Fable 5 下线,跟白宫的谈判仍在进行。

我从工程视角把这件事拆成三块:一是 Mythos/Fable 5 是什么、为什么 Anthropic 不敢按国籍控制访问;二是 Project Glasswing 这种"白名单 150 家"的访问控制实际上长什么样;三是国内做模型私有化分发时,哪些是可以直接借鉴、哪些是必须自己重新设计的(局限与待验证项)。

二、Mythos / Fable 5 是什么,以及为什么不能按国籍限流

根据 Wired 的报道,Mythos 是 Anthropic 内部能力最强的一档模型,Fable 5 是 Mythos 的"高安全版本",6 月 9 日才对外发布。Fable 5 在 Mythos 的基础上加了一层 guardrail,但 Amazon 内部研究员向白宫提交的报告中说,可以绕过 Fable 5 的部分 guardrail 拿到 Mythos 的网络攻击能力。Anthropic 和外部安全研究员的反驳是这些风险并不只是 Claude 才有,但这个反驳没能阻止白宫的决定。

这件事的工程含义是双重的:

  • 能力分层 + guardrail 分层:Mythos 和 Fable 5 不是 "同一个模型加一个开关",而是两个不同发布节奏的模型(6 月 9 日 Fable 5 发布、Mythos 在更早的 Glasswing 阶段才给 ~150 家公司)。这跟国内常见的"基础模型 + 安全护栏版本"分层思路一致。
  • 按国籍限流是反模式:Wired 直接说 Anthropic 的判断是"按国籍控访问难以实现且会破坏隐私",所以才选择整体下线。这跟欧盟 GDPR、英国 DPA 框架下的处理原则是冲突的——按国籍做访问控制等于把"我是哪国人"变成一个必填字段,基本上是隐私设计的反向操作。

我在自己环境里测试过类似的方案,Anthropic 这边的处理选择其实是相对干净的:不在请求里加 nationality 字段,直接关闭境外访问,合规路径是给美国境内的可信用户走企业 SSO,境外用户走其它档位的模型。

三、Project Glasswing 访问控制长什么样

Wired 没有公开 Glasswing 的具体 API 形态,但从已公开的信息可以反推出大致结构:

  • 白名单机制:约 150 家公司,名单由 Anthropic + 美国政府共同审核。SK Telecom 在名单里是相对晚加入的,扩张发生在"和外部专家、美国政府几周密切合作"之后。
  • 能力降级:不在白名单上的开发者拿到的是 Claude 公开档(Sonnet 4 / Opus 4 之类),Mythos 这一档在 Glasswing 阶段完全不暴露在公网 API。
  • 审计/审计方:Amazon 研究员能在内部发现 Fable 5 的 guardrail bypass,说明 Glasswing 内部有白盒测试权限,白宫也能看到原始研究输出。这部分 Anthropic 没有官方文档,我目前只看到 Wired 引用"接近白宫的消息源"和"接近 Anthropic 的消息源"的描述,具体数据流还在调研。

按这个结构反推,如果我们要自己做类似 Glasswing 的私有模型分发,大致需要四层:

  1. 接入层:对客户端做企业 SSO(mTLS / OIDC),不接受个人开发者 API key。
  2. 名单层:白名单组织,名单变更走双人审批,审批日志留 7 年(美国出口管制合规常见要求)。
  3. 模型层:基础模型 + 高安全模型分两个 deployment,Fable 5 类的 guardrail 在 inference 前后各加一层,而不是只靠 system prompt。
  4. 审计层:每一次高安全模型的调用,审计日志(who/when/prompt-hash/response-hash)走独立存储,允许监管方直接拉。

参考实现:把 tier 写到 JWT claim 里,gateway 按 tier 路由到不同 deployment,这是 Glasswing 风格最常见的实现:

# gateway 路由(伪代码,示意用)
if jwt["tier"] == "glasswing":
    target = "https://mythos.internal.example.com/v1/chat"
elif jwt["tier"] == "public":
    target = "https://api.example.com/v1/chat"
else:
    return 403  # 名单外,直接拒

# 审计日志独立存储(append-only)
audit_log.append({
    "ts": now_iso(),
    "org_id": jwt["org"],
    "user_id": jwt["sub"],
    "tier": jwt["tier"],
    "prompt_sha256": sha256(body["prompt"]),
    "resp_sha256": sha256(resp_text),
})

实际部署里 mythos.internal.example.com 是不对外暴露的,VPC 内部走专线,公网只暴露 public tier。

四、SK Telecom 和中国联通那段旧账,以及它的合规含义

Wired 顺带挖了 SK Telecom 跟中国的合作历史:

  • 2004 年 SK Telecom 跟中国联通成立 UNISK 合资公司,提供无线互联网和移动内容。
  • 2006 年 SK Telecom 投了 10 亿美元买中国联通香港上市子公司的可转债,后转为约 6.6% 的股份,2009 年以约 13 亿美元卖回给中国联通。
  • 2025 年 SK Telecom 在 SEC 备案里把对 UNISK 的投资列为约 1700 万美元。
  • 2024 年 SK Telecom 在中国营收约 190 万美元,只雇了 7 个人。
  • 2021 年特朗普政府第一任期限制美国投资中国联通,2025 年 4 月 FCC 提议禁止美国电信商跟中国联通等中国运营商互联。

这堆数字背后是一个真实存在的"跨境数据/资本合规"判断点:在 2025 年这个时间点,SK Telecom 自己在中国没什么业务(7 个人、190 万美元营收),但 20 年前跟中国联通的合资历史在监管视角下不会被忘记——尤其是在出口管制名单持续扩张的当下。

对国内做"私有模型 + 跨境客户"的人来说,这件事是很好的提醒:今天看起来无关的 20 年前的合资历史,可能在 5 年后变成合规团队必须提供尽调材料的对象。Glasswing 这种"白名单 150 家"的设计,本质上是把这种尽调前置到加入名单那一刻,而不是等到出事再补。

五、目前还没完全搞清楚的几个点(局限与待验证项)

我写这篇文章时,以下几个点 Wired 没给出明确数据,我自己也还没找到一手来源(还在调研):

  • Glasswing 的具体 API 形态:是单独的 base URL、独立 deployment、还是同一 endpoint 上加 tier 字段?Wired 没说,我目前只看到 Anthropic 官方文档里提到"Project Glasswing"作为一个对外项目名,没有 SDK 级别的 API 区分(待验证)。
  • Fable 5 guardrail bypass 的复现条件:Amazon 研究员报告说能绕过 Fable 5 拿 Mythos 的网络攻击能力,但具体是 prompt 注入、token 级后门、还是 deployment 阶段的对抗样本?Anthropic 和外部专家说"这个风险不只 Claude 独有",但没有公开 PoC(局限:无法独立复现验证)。
  • 白宫给 Anthropic 那封信的具体措辞:Wired 引用 Anthropic 消息源说"信里没提中国或韩国公司",但信本身没公开,具体行文待验证。
  • Anthropic 与白宫谈判状态:Wired 报道发稿时(6 月 14 日)双方仍在谈判,Mythos/Fable 5 的恢复时间和条件未定(还在调研)。
  • 跨境合规对照表:我没有完整拉过欧盟 AI Act、英国 AISI、新加坡 IMDA 对"高能力模型境外访问"的对照,本文主要基于美国出口管制框架,跨法域适用性待验证。

六、可借鉴的工程模式(以及不适用的地方)

对国内做私有模型分发的团队,这件事里可以直接借鉴的有:

  • 能力分层 + 部署分层:基础模型和高安全模型分两个 deployment,API 路径或 token scope 区分,而不是靠 prompt 加护栏。
  • 白名单 SSO:对企业客户走 SSO + 组织白名单,个人开发者不开放高安全档。
  • 审计日志独立存储:who/when/prompt-hash/response-hash 走独立审计库,监管方按需拉取。
  • 下线优先于按国籍过滤:当合规和隐私冲突时,选择关闭能力而不是引入 nationality 字段。

不适用的:

  • 白宫级别的"白名单由政府共审":国内合规体系下没有完全对应的"政府参与白名单审核"机制,这块要替换为监管沙盒/备案制。
  • Amazon 式的内部红队直通白宫:国内目前没有"企业内部研究员直接向监管提交对手模型报告"的标准通道,需要走工信部/网信办的漏洞披露平台,流程更长。
  • 2004 年合资历史的尽调:国内的合规审视更关注近 5 年的实控关系和资本往来,20 年前的合资历史在尽调清单里的权重较低,但近年趋势是逐渐纳入。

七、参考

  1. Wired 原文:https://www.wired.com/story/sk-telecom-anthropic-mythos-export-controls/
  2. Washington Post 此前对"Glasswing 名单包含韩国电信公司"的报道(未点名公司)
  3. SK Telecom 2024 / 2025 SEC 备案(中国营收 190 万美元 / UNISK 投资 1700 万美元)
  4. Anthropic 官方 Project Glasswing 项目页(待验证:目前没有公开的 API 区分文档)
  5. Amazon Fable 5 guardrail bypass 报告(待验证:未公开 PoC)

本文基于 Wired 2026-06-14 报道整理,工程含义分析为个人解读,具体 API 形态、复现条件、监管信函原文以官方公开材料为准。

posted @ 2026-06-19 07:07  Ninghg  阅读(59)  评论(0)    收藏  举报