2026 年 9 月 25 日,美國哥倫比亞特區聯邦巡迴上訴法院發布了〈Anthropic PBC v. United States Department of War〉判決。這份 Claude 軍方採購判決 維持戰爭部依聯邦採購供應鏈安全法排除 Claude 的決定;爭議起於 Anthropic 堅持限制模型用於致命自主作戰與美國境內大規模監控。點擊下方判決封面,可閱讀完整 51 頁原文。

這起案件最值得讀的不是「AI 公司能否說不」這個口號,而是兩種控制權如何碰撞:供應商希望把安全限制寫進合約與模型;採購方則要求交付後能可靠執行自己認為合法的任務。先還原判決理由,再看法官之間真正分歧在哪裡。
Claude 軍方採購判決:法院實際維持了什麼?
戰爭部在 2026 年 3 月依 《美國法典》第 41 編第 4713 條,決定將 Claude 移出其系統與採購供應鏈,並限制承包商在為戰爭部履約的工作中使用它。9 月 25 日的上訴判決以二比一駁回 Anthropic 的覆核請求,讓這項特定採購措施維持有效。它本身沒有禁止一般個人或商業客戶使用 Claude,也沒有替所有聯邦機關發布一項新禁令。
Anthropic 在 2 月的公開聲明說,它願意支援其他合法國安用途,但保留兩個例外:以 Claude 支援完全自主武器,以及對美國人進行大規模國內監控。這是公司的政策立場,不等於法院認定軍方已經從事這兩種用途。判決記錄的直接衝突,是戰爭部要求「所有合法用途」的合約條款,而 Anthropic 拒絕取消例外。
多數法官為何把安全限制視為供應鏈風險?
多數意見承認 Anthropic 的動機可能是保護隱私與安全,但它把法律問題放在系統交付後能否依採購方預期運作。判決記載,早期商用 Claude 曾拒絕部分政府使用者提出的機密資料處理要求;Anthropic 說那些問題後來透過專供政府的模型與協作獲得處理。判決也提及一場海外軍事行動的合約解讀爭議;公開紀錄沒有交代行動完整細節,法官也說無法確知當時究竟發生什麼。
the statutory definition of a “supply chain risk” turns on what Anthropic does, not why Anthropic does it.
中文:「供應鏈風險」的法定定義,取決於 Anthropic 做了什麼,而非它為何這麼做。
多數意見,第 28 頁
這句話是整份判決的軸心。多數法官認為,第 4713 條的「操控設計、運作,導致功能遭拒或受阻」不要求供應商有惡意;即使限制出於善意,仍可能落在法律定義內。加上新模型會持續交付,軍方無法只靠測試舊版本,確保未來版本在每一種任務描述下都會照預期回應。這是法院對採購風險判斷是否合理的審查,並非證明 Claude 曾在戰場上遭 Anthropic 遠端關閉。
恰好相反,Anthropic 向法院表示,它無法存取、改寫或遠端關閉已交付並部署在機密系統中的模型。判決記載,戰爭部在 6 月的再審決定中澄清,其排除理由不以「部署後即時控制」為前提;多數法官接受的風險,是供應商在下一版模型交付前仍能改變模型行為,以及限制條款會令雙方對可用範圍持續爭執。把判決寫成「Anthropic 有遠端擊殺開關」會顛倒這個區分。
為何加州法院先判 Anthropic 勝訴,這裡卻敗訴?
8 月 27 日,加州北區聯邦地院在另一份判決中支持 Anthropic 挑戰更廣泛的政府措施與依《美國法典》第 10 編第 3252 條作出的指定,認為相關措施涉及違法報復與程序問題。9 月的哥倫比亞特區上訴法院審查的是第 41 編第 4713 條下的戰爭部採購行動。多數意見還明說,兩條法規對「供應鏈風險」的用語不同:第 3252 條涉及「對手」等較窄文字,第 4713 條則寫「任何人」。因此,這份 Claude 軍方採購判決沒有推翻加州法院對另一項措施的判斷;也不能拿加州判決當成這項採購排除已失效的證據。
同一差別也解釋了兩院對言論自由的不同結論。這份上訴判決承認 Anthropic 倡議 AI 安全受到言論自由保障,且被排除是重大不利行動;但多數法官認為,這次採購排除的原因是公司拒絕接受軍方認為必要的合約條款,未證明是因公開倡議而遭報復。加州法院審查的命令、指定及證據範圍更廣,得出不同結論。讀判決時要先問:是哪一道命令、依哪一條法律、影響哪一種使用?
不同意見指出的真正代價
Henderson 法官的不同意見不是主張軍方必須繼續採購 Claude。她質疑的是:國會原本用來處理破壞、偷取資料等供應鏈干預的權限,能否擴張到供應商公開、善意執行雙方曾談判過的安全限制。依她的讀法,「操控」應與前後文的敵意或隱蔽干預一起理解;否則政府日後可能將不願撤掉安全限制的供應商,也標成國安供應鏈風險。
多數意見的擔心同樣具體:在高風險任務中,模型拒答的條件若不能事先穩定測出,採購方可能在需要系統時才發現它不能執行。不同意見的擔心則是標籤的外溢:當一般合約歧見被國安風險制度處理,供應商為了保住採購資格,可能更難維持原本公開承諾的安全界線。兩種風險都存在;這份公開紀錄沒有量化哪一種在實際部署中較大。
我的判讀:問題不只在拒答,而在誰承擔剩餘風險
我同意多數意見的一點:模型版本、訓練限制與合約承諾若會影響關鍵任務,採購方有理由要求可預測的服務邊界。已交付模型無法遠端修改,並不能保證下一版的行為相同;測試也很難覆蓋所有措辭與情境。把供應商的善意當成技術可靠性的替代品,同樣不夠。
我對多數意見保留的一點:「可合法使用」不是「技術已可靠」的同義詞。若採購方要求擴大用途,卻沒有同步界定人類授權、模型失誤時的責任與停用條件,移除供應商限制只是把部分風險從「模型可能拒答」移到「模型可能照做但做錯」。對軍事 AI 而言,兩個方向都可能造成不可逆後果。這也呼應 AlphaLab 先前討論的錯誤情報與人類複核問題:真正有用的控制,要能在行動前攔截錯誤,而不只是寫在政策上。
對政府與高風險系統採購者,這起案件提供四個值得寫進契約及驗收表的問題:哪些限制嵌在模型、哪些只在使用條款;每次版本升級要重測哪些任務;當任務與限制衝突時由誰作成書面決定;停用或換供應商時如何維持服務。對模型公司,反向問題則是:如果安全限制不能說清楚、測清楚、留痕清楚,外部客戶就無法把它納入自己的風險控制。這些問題比「安全派勝負」更能預測下一次爭議會在哪裡爆發。
接著閱讀
左右滑動查看更多推薦
下次看到「Claude 被禁」的標題,先核對措施所依的法條、受影響的合約工作與當時仍有效的法院命令。這三個條件,才決定那句話說的是採購決定、其他政府措施,還是一般使用者的服務。



