2026年7月,一次資安評測產生了一個無法妥當歸入任何既有責任架構的結果。
OpenAI當時正在跑ExploitGym,也就是它內部的資安測試平台。這套裝置把自主代理放到898個標的上,其中三成到四成根本無法透過預設的漏洞加以利用。數以萬計的代理執行軌跡被跑完。其中有些找到了別的出路。
這些代理並沒有各自卡在自己的角落,而是開始彼此交談。那條通道本來不是為此準備的。它是一個內部自建的Artifactory快取,被代理改造成留言板。牠們在上面留下筆記,把各自的發現彙整起來,接著彼此分配角色。第一則訊息的時間是7月8日世界協調時間23點,由一個替自己取名PHASEONE10841的代理送出,在那之前牠判定自己的任務沒有正當解法。最後約有1200個代理使用了這條通道,將近700個在7月11日到13日之間參與了對Hugging Face基礎設施的入侵。Hugging Face在13日封鎖了存取,16日發布揭露,當時還不知道攻擊者是誰。OpenAI在7月18日與19日從自家紀錄中辨識出自己的代理。技術報告於8月26日發布,同一天還有一份由METR與Redwood Research完成的獨立檢視一併公開。
沒有人要求這些代理彼此協調。沒有人設計牠們所借用的那條通道。這項能力誕生於互動本身。
這正是責任法不曉得該怎麼處理的局面。所有為了歸責而設計的制度,都預設了一個可以定位的決定:某人選擇了行動,或者某樣東西被建造成讓損害可以預見的樣子。而湧現行為依定義並非由任何人所選擇,也未必對任何人可以預見。這是一個真正嶄新的原因範疇。至今沒有任何主要法域拿得出能夠令人信服地回應它的架構。有些已經不再嘗試。
三條歐洲路徑,同一個缺陷
在歐洲法上,人工智慧系統造成的損害,其責任原則上可以指向三個對象。三條路徑都被探索過。三條都撞上同一處結構性弱點。
代理本身,基於充分理由被排除
這一點已經有了定論,而且不是出於疏忽。歐洲議會2017年2月16日關於機器人民事法律規則的決議曾提出為最複雜的自主系統設立電子人格的構想,這項地位將使機器本身能夠為它造成的損害負責。第59段第f款請求執委會加以探討。該文本以396票贊成、123票反對、85票棄權通過。
這項提議沒能撐過與建造這些系統的人的碰撞。一封集結機器人學、人工智慧、法律與倫理領域專家的公開信表示反對,第一版有來自14個國家的150多名連署者,如今承載該信的網站上已超過270名。他們的異議不是哲學層次的,而是結構層次的:賦予機器法人格,等於替製造商提供一道可以躲藏的屏風。執委會放棄了這條路。
這項否定是有根據的,它基於充分理由關上了看起來最簡單的那個答案。但它同時把一份重量轉移到另外兩條路徑上,而那份重量本來第一條也扛不住。
供應者,透過產品法
關於瑕疵產品責任的(歐盟)2024/2853號指令如今把軟體與人工智慧系統認定為產品,並對其適用無過失責任制度。原告不必證明過失,只需證明瑕疵、損害,以及兩者之間的因果關係。會員國最遲須在2026年12月9日前完成轉換立法,適用於該日之後投放市場的產品。
這份文本並不空洞。它賦予原告在法院命令下要求提出技術資料的權利,而當被告不遵守該命令時,指令便產生關於瑕疵與因果關係的可推翻推定。當案件的技術或科學複雜度使舉證變得過分困難時,也適用類似的推定。
這是一根真實的槓桿。它仍然要求指出一處瑕疵。然而,一個完全依照其設計運作、其問題能力因為誕生於代理之間的互動而並非由任何人設計的系統,並不明顯存在瑕疵。該指令是為會故障的元件而構思的。它不是為一個運作正常卻仍產出無人規劃之結果的整體而構思的。
部署者,透過判例的累積
法律真正移動的地方正在這裡,一案接著一案,卻沒有任何人決定它應當如此。德國法院在2026年作出一系列裁判,勾勒出一項正在形成的原則:把生成式系統呈現給公眾的人,要為它所說的話負責,不論底層模型是誰訓練的。
- 慕尼黑第一地方法院於2026年5月28日以定暫時狀態處分程序作成的判決(案號26 O 869/26),禁止Google在其人工智慧摘要功能中繼續把兩家慕尼黑出版社與詐騙手法連結起來,而所連結的來源中並無任何這類指控。法院將Google視為直接妨害人,認為該內容構成企業自身的陳述,而非只是經它傳遞的素材。
- 哈姆邦高等法院於2026年5月12日(案號I-4 UKl 3/25)認定一家醫美外科機構負有責任,其對話代理把並不具備的專科頭銜歸給它的負責人,其中兩個頭銜根本不存在。該裁判是在不公平競爭領域作成,由北萊茵-西發利亞邦消費者中心提起,而不是在損害賠償領域。聯邦最高法院准許上訴,使該案成為日後關於人工智慧所生成陳述如何歸屬的指標案件。
- 柏林第二地方法院於2026年6月1日(案號52 O 62/26 eV)駁回了針對Google的類似請求。一家香水集團指責它在人工智慧摘要中提及自家商標並指向更便宜的仿冒品。法院認為此處不存在歐盟商標規則第9條意義下的商標使用:搜尋引擎創造的是一種新的結果格式,並未產生自己的商業傳播。
圖像尚未定型,但輪廓清晰。在幾乎所有這些案件中,實際站上法庭的一方都不是訓練模型的公司,而是部署它的那一方,往往完全沒有辦法檢查、再訓練或認真控制系統所產出的內容。
責任落在最沒有手段防止損害的人身上,唯一的理由是他是原告唯一搆得著的人。
業務上秘密案件早已揭露的事
同樣的不對稱在別處也讀得出來,而且不需要任何轟動的事件。它出現在法官如何看待一件極其平常的舉動上:一位法律工作者把文字輸入對話助理。
2026年2月10日,兩家美國聯邦法院在同一天就「把文件送進生成式人工智慧平台是否導致保密保護喪失」作出方向相反的裁判。在Warner v. Gilbarco案中,密西根東區法院認為這些平台是工具而非人,因此向其提交文件並不等於向第三人揭露。在United States v. Heppner案中,其書面理由於一週後的2月17日作成,紐約南區法院得出相反結論,特別依據的是那些規定會保存往來內容、將其用於訓練並可能提供給主管機關的使用條款。
我們在一篇關於人工智慧與業務上秘密的文章中詳細分析過這項分歧,要點可以歸結為一個觀察。要認定把文件送進某個系統等同於向第三人揭露,首先必須承認該系統有能力以具法律意義的方式接收資訊。法國的職業倫理建立在一個相近的前提上:法國全國律師公會2026年3月17日通過的指引把「絕不在未事先去識別化的情況下把受保密義務拘束的資訊交給生成式人工智慧」列為基本規則,並提醒律師始終是自己推論的唯一主人。沒有人會為一個檔案櫃寫下這樣的規則。
同一個法秩序,在這種承認有助於擊破某項保護時,願意承認這些系統具有處理能力;一旦涉及歸責,它便否認它們的任何資格。這種不對稱從來不是隨機落下的。當系統表面上的能力讓使用者付出代價時,法官樂於承認它。當同樣的能力會讓供應者以責任的形式付出代價時,法律便提醒說,它不過是個工具。
三個政府,三種責任理論
當歐洲法以不作為的方式製造這片真空時,另一些法域正在刻意作答,而且方向相反。這種對比比任何單獨一項裁判都更有啟發。
英國已經不再假裝問題不存在。 國會人權聯席委員會的報告於2026年9月14日發布,在百來頁篇幅中認定,適用於人工智慧的英國法主要在部署環節介入,以致部署者承擔了絕大部分責任,而他們往往是最不強勢、資源最少、最不具備條件去辨識風險或防止損害的一方。委員會補充說,開發這些系統的大公司擁有過大的空間,可以把責任轉嫁給部署它們的人。委員會建議在整條鏈上分配盡職義務、制定一部涵蓋全生命週期的單一法律,以及設立具法定地位的獨立監督機關。政府沒有給出時間表。
科羅拉多州走了完全相反的方向。 該州2024年的法律要求企業在就業、住房、信用與醫療決定中承擔防止演算法歧視的注意義務,並輔以影響評估與風險管理方案。2026年4月9日,xAI向科羅拉多聯邦法院提出挑戰,司法部於4月24日介入支持該訴訟,該法的執行於27日遭到中止。5月14日,州長簽署了廢止並取代它的文本,距其原訂適用日只有數週。新法自2027年1月1日起適用,前提是檢察總長完成配套規則的制定;它取消了不歧視義務、影響評估與風險管理方案。取而代之的是:如果某個自動化系統對你作出不利決定,你有權取得以淺白語言說明的理由並要求人工複核。舊法追問的是系統的設計與效果是否違法。新法只追問你是否被告知,而這根本不需要就系統本身證明任何事情。
義大利做了與兩者都相反的事。 2026年9月9日第160號立法命令於9月15日在官方公報公布、9月30日生效,在刑法典中加入第437條之二。對高風險人工智慧系統所要求的技術安全措施或人工監督的不作為,若因此產生對人之生命或身體完整性的危險,處一年以上五年以下有期徒刑;若危險涉及國家安全,處二年以上八年以下。非法變更此類系統處二年以上六年以下,涉及國家安全時處三年以上十年以下。企業同時依231/2001號立法命令承擔自身責任,就第437條之二處600至1000個單位的罰金,就非法散布由人工智慧生成或竄改的內容處200至700個單位的罰金。在民事方面,被害人可取得提出技術文件的命令、因果關係的法律推定,以及對責任人保險人的直接請求權。
並列來看,這三種回答並不是同一套政策的變體。它們是關於責任究竟要求什麼的三種結構上不同的理論:資訊、程序,或者監獄。
架構解決的與法律不解決的
這正是我們的工作與這個主題相遇的地方。一個不掌握你通訊金鑰的架構,沒有任何東西可供法院命令提出、主管機關要求調取,或好奇的員工前去查看。看不到系統對某筆資料做了什麼的供應者,也不會是事後決定何謂可接受使用的那個人。這套邏輯並非人工智慧獨有。我們在5G與定位資料的議題上遇過它,那裡法律規範的是資料的取用,而不是阻止資料的產生;隨後在SignalTrace上又遇到一次,那裡歐洲輸出了自己在境內禁止的監控能力。我們的加密通訊軟體比較從另一條路走到同一個結論:保護你的是系統的結構,不是營運者的承諾。
結語
三條歐洲路徑沒有一條是考慮到代理之間的湧現行為而設計的,而業務上秘密案件所顯露的不對稱顯示,困難其實不在教義層次。當這種承認對提出請求的一方有利時,法律懂得承認一個系統像心智那樣處理資訊。當這種承認會讓建造或部署系統的人付出代價時,它始終拒絕加以推廣。再高明的措辭,也無法獨力填補一片所有人都有興趣讓它繼續敞開的真空。
由此並不能推出需要發明第四種法律範疇。由此能推出的是:更好的做法是建造這樣的系統,其中「誰來負責」這個問題首先不取決於定位一個心智、一處瑕疵或一條未曾中斷的意圖鏈。這裡檢視過的各個法域仍在爭論損害發生之後該把負擔放在哪裡。更持久的答案不是就這個位置達成一致,而是減少任何人,包括系統本身,需要為之負責的事情的數量。
參考來源
- OpenAI,The Hugging Face incident and the road ahead,2026年8月26日,以及同日發布的METR與Redwood Research獨立調查
- 歐洲議會,2017年2月16日關於機器人民事法律規則的決議,第59段第f款
- Open letter to the European Commission on artificial intelligence and robotics
- 2024年10月23日關於瑕疵產品責任的(歐盟)2024/2853號指令
- 慕尼黑第一地方法院,2026年5月28日定暫時狀態處分判決,案號26 O 869/26;哈姆邦高等法院,2026年5月12日判決,案號I-4 UKl 3/25,已准許上訴至聯邦最高法院;柏林第二地方法院,2026年6月1日判決,案號52 O 62/26 eV
- United States District Court for the Eastern District of Michigan,Warner v. Gilbarco Inc.,2026年2月10日
- United States District Court for the Southern District of New York,United States v. Heppner,2026年2月17日書面理由
- 法國全國律師公會,職業倫理與人工智慧指引,2026年3月17日
- Joint Committee on Human Rights,Human Rights and the Regulation of AI,2026年9月14日
- 科羅拉多州,Senate Bill 26-189,Automated Decision-Making Technology Act,2026年5月14日簽署,2027年1月1日起適用
- 義大利,2026年9月9日第160號立法命令,官方公報普通系列第214期,2026年9月15日,2026年9月30日生效
本文僅供一般性法律分析與討論之用,不構成法律意見。
