Technologia

CEO Microsoftu Satya Nadella chce awaryjnego hamulca dla AI poza samym modelem

Adrian Kessler
Dodaj nas w Google

Apel Satyi Nadelli o „awaryjny wyłącznik” dla AI odczytywano głównie jako dołączenie szefa Microsoftu do chóru głosów nawołujących do bezpieczeństwa. Tekst, który za nim stoi, postuluje coś węższego i bardziej praktycznego: kontrolę umieszczoną poza modelem, w rękach firmy, która go wdraża, a nie laboratorium, które go wytrenowało. To architektura bezpieczeństwa — i, jak się składa, właśnie taką Microsoft już sprzedaje.

Nadella chce, by firmy traktowały modele czołowe, zarówno zamknięte, jak i o otwartych wagach, tak jak zespół ds. bezpieczeństwa traktuje wpływowego pracownika mającego dostęp do wrażliwych systemów. „Nie dlatego, że muszą mieć złe zamiary” — napisał — „ale dlatego, że każdy dostatecznie kompetentny podmiot z dostępem do ważnych systemów może popełnić błąd albo paść ofiarą ataku”.

Co właściwie zaproponował Nadella: siedem zasad i wyłącznik

Tekst nosi tytuł „Models as Insider Risks in the Super Intelligence Era”. Nadella opublikował go na swoim osobistym blogu, sn scratchpad, i udostępnił na X. Zdanie, które trafiło na nagłówki, pojawia się w ramach jednej z zasad — izolacji: „Musimy zakładać, że model został przejęty, i od samego początku go izolować. Pomyślmy o tym jak o awaryjnym wyłączniku. Upoważniona osoba powinna zawsze móc wstrzymać działanie modelu albo go wyłączyć w trakcie wykonywania zadania”.

Obok wyłącznika wymienia sześć kolejnych reguł. Żaden pojedynczy model nie powinien być jedynym zabezpieczeniem powodzenia ważnego zadania ani samodzielnie weryfikować własnej pracy. Każde istotne działanie modelu powinno pozostawiać „odporny na manipulacje, czytelny dla człowieka ślad”, bo „jeśli czegoś nie da się obserwować, nie można temu ufać!”. Cały system należy nieustannie testować, uwzględniając awarie i ataki. Organizacje powinny samodzielnie decydować, do czego model ma dostęp i co może robić. Żaden model nie powinien jednocześnie kontrolować działania systemu i dowodów służących do jego oceny. A kiedy coś zawiedzie, należy poinformować osoby, których to dotyczy, i podzielić się wnioskami z całą branżą.

Punktem wyjścia jest przyznanie się do ograniczeń. „Nie potrafimy przypisać zachowań i wyników modelu do konkretnych danych treningowych ani konfiguracji wag modelu” — napisał Nadella, choć firmy powierzają tym systemom swoje najbardziej wrażliwe dane. Przejrzystość procesu rozumowania jest dla niego „niepodlegającym negocjacjom” wymogiem, ale to nie wystarczy, bo nikt jeszcze nie wie, jak sprawić, by wyniki modelu były konsekwentnie wierne. Powierzanie modelom wzajemnego nadzoru też ma swoje granice: można skończyć z „nieprzejrzystym modelem wewnątrz nieprzejrzystej warstwy orkiestracji, nadzorowanym przez kolejny nieprzejrzysty model”.

Jego odpowiedzią jest infrastruktura. Kontrola nad tym, do czego model może dotrzeć i co może zrobić, „musi znajdować się poza modelem” — pomysł, którego korzenie Nadella wiąże z zasadą bezpieczeństwa informacji z lat 70., mówiącą, że program nie może mieć możliwości manipulowania mechanizmami egzekwującymi jego uprawnienia. W praktyce oznacza to oddzielenie modelu od środowiska wykonawczego, które koordynuje jego pracę, oraz od zestawu działań, które wolno mu podejmować.

Odpowiedzialność spoczywa na firmie korzystającej z modelu

Najważniejsze zdania są skierowane do klientów, a nie laboratoriów. „Po prostu nie możemy zlecać na zewnątrz odpowiedzialności za to, co inteligencja robi w naszym imieniu” — napisał Nadella. „Zapewnienia dostawcy modelu nie zwalniają nas z tej odpowiedzialności”. Kto podłącza model do systemu kadrowo-płacowego, kodu lub danych klientów, odpowiada za to, co model tam robi.

Nadella jasno mówi też, czego nie próbuje rozwiązać. Jak czytamy w eseju, „odkładając na bok trudny problem dostrojenia”, prace należy rozpocząć od „inżynieryjnego podejścia do izolacji i nadzoru”. CNBC zestawiło jego wpis z ostrzeżeniami Billa Gatesa, Daria Amodeia z Anthropic, Sama Altmana z OpenAI i Elona Muska, że rozwój AI postępuje zbyt szybko. Esej nikogo nie wzywa do zwolnienia tempa. Wzywa firmy wdrażające te systemy do budowania zabezpieczeń.

Przedsiębiorstwa wiedzą już, jak postępować z wpływowymi pracownikami, a Nadella wymienia cały zestaw narzędzi: ustalanie tożsamości, ograniczanie uprawnień, rejestrowanie aktywności i wyznaczanie granic izolacji. Filozoficzny problem intencji maszyn zamienia się w listę zadań, na które szef ds. bezpieczeństwa może przeznaczyć budżet.

Ta sama architektura, którą Microsoft sprzedaje od lat

Ten zestaw dobrze wygląda znajomo. Podczas lipcowej telekonferencji poświęconej kwartalnym wynikom Microsoftu Nadella powiedział analitykom — jak podał TechCrunch —: „Trzeba oddzielić środowisko wykonawcze od modelu… to oznacza, że w każdej chwili można podmienić dowolny model” oraz „Nie można uzależniać się od jednego modelu”. Katalog usług chmurowych Microsoftu obejmuje ponad 11 000 modeli od OpenAI, Anthropic, Mistral, xAI i samego Microsoftu. Firma ma też znaczące udziały w OpenAI i Anthropic, a jednocześnie tworzy własne modele MAI.

Zestawmy te elementy. Różnorodność modeli to katalog wielu modeli. Kontrole umieszczone poza modelem to środowisko wykonawcze. Nie oznacza to, że zasady są błędne — to solidna inżynieria bezpieczeństwa, a firma zależna od modelu jednego laboratorium, bez zewnętrznych mechanizmów kontroli, podejmuje realne ryzyko. Oznacza natomiast, że esej przenosi zaufanie, a wraz z nim związane wydatki, z modelu na warstwę obsługiwaną przez Microsoft. Aaron Levie, prezes Box, odczytał to podobnie, patrząc na sprawę z drugiej strony: stwierdził, że AI będzie musiała przejść przez „erę zero trust”, a potrzebę nadzoru nazwał „ogromną szansą”. Mustafa Suleyman, który kieruje Microsoft AI, napisał, że superinteligencję „należy utrzymywać w ryzach”, i określił to mianem „wyzwania inżynieryjnego i związanego z nadzorem”.

Na jakie pytania esej o awaryjnym wyłączniku nie odpowiada

Esej nie wyjaśnia, kim jest „upoważniona osoba”: administratorem po stronie klienta, dostawcą chmury, twórcą modelu czy regulatorem. Wzywa do ustanowienia standardów branżowych, ale nie proponuje żadnych konkretnych rozwiązań i nie wymienia żadnego produktu Microsoftu. Podobny pomysł pojawił się już wcześniej w firmie: w 2023 roku Brad Smith z Microsoftu wezwał do wprowadzenia „bezpieczników” dla AI obsługującej infrastrukturę krytyczną. Wersja Nadelli obejmuje już każdy model mający rzeczywisty dostęp do zasobów firmy.

Zasada ujawniania incydentów nie jest czysto hipotetyczna. Anthropic poinformowało, że 18 lipca jeden z jego modeli przekazał policji w Filadelfii fałszywą informację o zabójstwie. Nadella opublikował esej w sobotę, 10 października 2026 roku, a zakończył go zdaniem, które cytowały największe media: „Najbardziej godnym zaufania systemem superinteligencji nie będzie ten z modelem, któremu ufamy najbardziej. Będzie nim ten, który pozwoli nam ufać modelowi w jak najmniejszym stopniu”.

Zgodnie z tą zasadą najcenniejszym miejscem w świecie AI jest to przy dźwigni awaryjnego wyłącznika — a Microsoft sprzedawał je podczas lipcowej telekonferencji poświęconej wynikom.

Tagi: , , , ,

Dodaj nas w Google

Dyskusja

Jest 0 komentarzy.