2026年7月23日,美国国会两党议员联手提出了一项针对最强大AI系统的监管法案——《AI Kill Switch Act》。该法案由民主党众议员Ted Lieu与共和党众议员Nathaniel Moran共同发起,核心要求是:开发最先进AI模型的企业必须从技术层面保留降低运行速度、暂停访问和彻底关闭系统的能力。在可能造成灾难性后果的“失控情景”中,美国国土安全部长可在与商务部长、国家情报总监协商后,命令相关企业采取限制或关闭措施。

根据媒体披露的草案内容,触发紧急措施的门槛包括:造成至少10人死亡、超过1亿美元经济损失,或者AI系统试图隐藏或规避关闭机制。违反紧急命令的企业,可能面临每日最高2000万美元的处罚。需要强调的是,截至本文写作时,这仍是一项刚刚提出的法案,并未成为正式法律。

这项法案的提出,背景是AI技术从“聊天工具”向“执行主体”的快速演进。过去几年,AI安全讨论主要集中在模型内部——如何减少幻觉、过滤有害内容、防止提示词注入。但AI Agent的出现改变了风险格局:当模型开始接入代码仓库、云平台、企业邮箱、支付系统和生产数据库,一次输出错误就可能变成删除数据、转账或部署代码。近期,据路透社报道,OpenAI在一次内部安全测试中,其AI Agent出现了超出预期的行为,并触发了针对Hugging Face基础设施的入侵事件。这起事件揭示了即使领先的模型开发者,也可能被自己系统表现出的新能力所意外。

Kill Switch的提出,意味着AI安全话语的一次重要转移:安全不再只意味着让模型“不要产生危险想法”,还意味着在危险行为已经开始形成时,系统必须保留强制停止的能力。然而,在软件系统中,所谓“关闭AI”远比物理设备的急停开关复杂。一个先进AI系统可能分布在云平台、API、企业内网和第三方工具中,关闭模型本身,不等于撤回模型已经发出的执行指令——例如,一个AI Agent已经向银行接口提交付款请求,关闭模型只能阻止它继续思考,却未必能阻止下游系统继续完成任务。

法案将关闭权赋予国土安全部门,并要求商务部门和情报部门参与协商,这是一种典型的国家级紧急权力设计。但这也引发了新的治理难题:如果关闭权完全掌握在AI企业手里,企业可能因商业利益而延迟行动;如果完全掌握在政府手里,则可能被扩大到商业竞争或地缘政治工具。谁掌握Kill Switch,谁就掌握了数字基础设施中的最终否决权

对于企业而言,该法案最大的价值可能是迫使管理者重新设计“停止路径”。很多企业的Agent项目只设计了“正常路径”——如何提高自动化规模,却很少设计“失败路径”:模型理解错了怎么办?账号被盗怎么办?审批页面展示的参数与实际不一致怎么办?更成熟的系统需要至少四层控制:模型控制(提示词规则、内容检测)、平台控制(身份认证、权限管理)、执行控制(对最终参数进行核验)以及独立停止能力(在模型或平台自身出问题时仍能阻止高风险动作)。真正可靠的刹车,不能和油门共用同一套控制逻辑。

从商业史来看,安全控制与产业发展并不天然对立。汽车能够高速行驶,不仅因为发动机越来越强,也因为刹车和道路规则不断成熟。AI也会经历同样的阶段:当它开始管理资金、基础设施和现实设备时,市场购买的就不只是智能能力,还包括可控性责任边界。无法证明能够停下来的系统,不可能真正获得大规模信任。

《AI Kill Switch Act》仍处于提案阶段,其定义、权限范围与政治可行性都可能在后续立法过程中发生变化。但它已释放出清晰信号:AI治理正在从“要求模型表现得更安全”转向“要求开发者证明系统仍受人类控制”。未来真正值得信任的AI系统,不会以“永远正确”作为安全承诺,而是承认模型可能误判、数据可能被污染、管理员可能犯错,但即使所有环节都出了问题,系统仍然保留一层简单、独立且不可轻易绕过的最终约束