不久前,人工智能生成的内容还只是一种室内把戏——六指教皇和与汤姆·克鲁斯长得很像的不可思议的人,更多的是有趣而不是令人震惊。那个时代已经结束了。伊朗冲突证明了这一点:被拘留的美国士兵、伊朗战斗机从地下掩体中呼啸而出、被摧毁的雷达装置的合成镜头,所有这些都是捏造的,所有的病毒,所有的广泛相信,在任何人都无法验证任何一个画面之前,就已经达到了数亿。
我们曾经知道的互联网已不复存在。曾经令人信服的信念,现在却引发了怀疑。我们正经历一场信任危机。而且它的范围远远超出了我们肉眼所能看到的范围。

Brian Trunzo 是 Succinct Labs 的首席增长官。
直观的反应是构建更好的探测器;人工智能经过训练可以捕捉人工智能。这不起作用。任何人都可以通过添加基本的模糊和失真来打破世界领先的图像检测器,将其准确度降低至 4%。检测失败的原因与防病毒软件从未消除恶意软件的结构原因相同:攻击者总是拥有不对称优势。
但检测失败几乎无关紧要,因为问题已经超出了它的范围。
人工智能不再只是生成内容。这是演戏。自主代理正在浏览网络、进行购买、发布内容、与其他代理进行谈判并与人类互动,在某些情况下还与儿童互动,他们可能不知道自己正在与机器交谈。当这些代理大规模运行时,故障模式是灾难性的。
一名受过巧妙中毒数据训练的特工在医疗账单中犯下了一些看似合理的小错误,这些错误在整个医院网络中造成了数百万美元的欺诈费用。一群商业代理商在优化利润率的同时,系统性地利用了其运营商从未有意且无法解释的定价漏洞,从而导致了数十亿美元的损失。
一只蝴蝶在训练数据集中扇动翅膀,会在实体经济中引发龙卷风。
当损坏发生时,没有收据。代理人的推理不是按时间顺序排列的。这是一次通过数十亿个不透明参数的过程,其输出是概率性的。问同一个问题两次,你会得到略有不同的答案。没有办法重建建立在不断变化的变量之上的决策。无法审核代理接受的培训、遵循的指令或为什么要这样做。
斯坦福大学最近的一份报告清楚地指出了核心矛盾:这个时代的决定性挑战是人工智能可以做什么和社会准备治理什么之间的差距。监管是这一挑战的核心,而且是一个泥沼:联邦框架激增,涵盖 90 多项建议,同时州级活动激增,仅 2025 年就推出了 1,000 多项法案。然而,正在编写的框架是为聊天机器人的世界设计的,而不是为购买、销售、发布、咨询、说服和决策的代理世界设计的。
内容标签无济于事,披露也不够。一旦自主主体采取行动,损害就已经造成了。这是一个验证问题。
在这种情况下,证明是加密的且可独立验证。不是声明,不是披露,不是水印。不可改变的保证是,人工智能系统做了它声称已经做过的事情,使用它声称使用的输入,产生它声称已经产生的输出——而不会透露底层数据。
这就是零知识(“ZK”)证明密码学使之成为可能的原因。 ZK 证明允许一方证明某项陈述是真实的,而不会透露除该陈述本身的真实性之外的任何内容。它在 1985 年麻省理工学院的论文《交互式证明系统的知识复杂性》中首次正式化,最初被认为是优雅但理论化的。这种情况在 2016 年发生了变化,当时研究人员表明它可以在不暴露核弹头设计的情况下验证核弹头。此后不久,它进入了区块链,保护了数十亿美元的数字资产。
现在,ZK 正在进入人工智能领域,问题不在于计算,而在于事实。
对于媒体而言,ZK 可以证明照片是由真实设备在经过验证的时间拍摄的,并且没有被更改,而不会泄露有关照片或摄影师的任何敏感信息。仅此一点就可以改变信息环境。但媒体来源是入口点,而不是终点。
更深层次的应用是AI本身。在推理中,ZK 可以证明具有特定参数的特定模型产生了特定的输出——代理做出的每个决策的可验证收据。在输入时,它可以证明训练数据没有被毒害,来自授权来源,并且满足监管要求,而无需暴露专有数据集。在输出时,它可以以加密方式将结果绑定到创建它的过程,从而使每个相应的人工智能决策都可以审计,而不会泄露商业秘密。而在身份层,ZK让人类证明自己是人类,让代理人证明自己是代理人,而无需任何人放弃自己的隐私。
20 世纪 90 年代,网络存在信任问题。任何人都可以以任何人的身份启动服务器。密码、信用卡和私人消息以纯文本形式在互联网上传播,任何人都可以读取。大规模商业是不可能的,因为无法验证您连接到的网站实际上是它声称的网站。
修复方法是 HTTPS。浏览器默认停止信任网站,并开始要求加密证明:由公认的权威机构签署的证书,将域与公钥绑定。没有证据,浏览器中没有挂锁图标。最终,没有证据,根本没有联系。网络并没有变得值得信赖,因为平台承诺会表现良好。它变得值得信赖,因为浏览器拒绝将敏感数据传输给任何无法证明自己身份的人。
Web2 以不同的方式进行扩展。 《通信规范法案》第 230 条为平台提供了用户生成内容的责任盾,社交互联网在此基础上爆炸式增长。对于演讲来说,这是正确的权衡。没有它,就没有 Facebook、YouTube,根本就没有用户生成的互联网。但这是为人类发布时间线而建立的讨价还价,而不是为作用于世界的自治系统而建立的。它从来不需要回答特工们现在提出的问题:当演员不是一个人时,谁该负责?
然后出现了Web3。投资者克里斯·迪克森(Chris Dixon)将其称为“读写自己”,用户控制他们的数据,创造者获取他们的价值,平台回应社区。主题是所有权和权力下放,但没有落地。 Web3 成为 NFT 投机的代名词,当估值下跌时,愿景也随之下跌。
Web3 的直觉是正确的:我们需要一种用保证取代信仰的方法。但仅靠所有权并不能让我们实现这一目标。人工智能和代理清楚地表明了这一点。问题不是谁拥有这个平台。关键在于你是否可以信任谁和什么正在对它起作用。令牌是错误的原语;证据是正确的。
在代理互联网中,交易对手,无论是人还是机器,都需要保证:谁构建了这个系统,什么数据塑造了它,什么约束控制它,它是否被授权采取行动。即使底层系统是专有的,这些保证也必须成立。尤其是那时。
零知识密码学通过预先绑定承诺使这成为可能。开发人员可以对其训练数据进行加密指纹识别,从而允许 ZK 证明验证身份、来源、训练数据和操作约束,而无需暴露底层数据。不是“相信我”,而是“证明它”。
这不再只是一个消费者保护问题。这是国家安全问题。
Deepfakes 是赛前的准备。代理是重头戏。外国对手不会停止操纵美国人的所见——他们将部署特工来操纵他们的行为。他们将部署在我们的市场中进行交易、与我们的机构互动并与我们的孩子互动的自主系统,而任何交易对手都无法验证它们的身份或授权人。这是可以解决的。但前提是美国在对手学会利用其缺席之前修建铁路。
政策应遵循。国会应该要求高风险的人工智能代理,比如处理金融交易或与未成年人互动的人工智能代理,携带加密证明,证明他们是谁、谁授权他们以及他们被允许做什么,任何交易对手都可以验证,而不会泄露专有信息。同样的逻辑应该扩展到这些代理所做的事情:当代理开始以机器速度和机器规模代表个人和企业进行交易时,每一项后续行动——支付、合同、交易、数据交换——都应该携带证明,证明谁授权了它,并在什么约束下进行。
技术基础已经奠定:美国商务部通过国家标准与技术研究所,正在通过其隐私增强密码学计划探索零知识标准化。这项工作应该得到优先考虑并得到提升,其产出应该设定联邦基准。责任不应归咎于内容,而应归咎于缺乏证据。
HTTPS 给了我们阅读。第230节给我们写了。 ZK给了我们证明。
注:本专栏中表达的观点仅代表作者的观点,并不一定反映 CoinDesk, Inc. 或其所有者和关联公司的观点。