AI设计的蛋白质也能加水印了?谷歌这波操作我越想越有意思
一个细思极恐的问题 如果有一天,一个疯子用 AI 设计出一种比天花还狠的病毒,然后随便找个 DNA 合成公司下单,我们怎么知道这玩意儿是 AI 生成的? 别觉得这是科幻。过去两年,生成式 A
30万字,1902行,一个实习生全交代了
29.4万字符。1902行。这不是某本技术书籍的篇幅,而是 OpenAI 现役代码模型 GPT-6 Sol Codex 被扒光的系统提示词。爆料者 @elder_plinius 把这份「内部操作手册」直接甩上了 GitHub,全网开发者都能免费下载。
放在整个行业来看,这相当于可口可乐的配方被贴在了超市门口。
但有意思的是,社区的反应分裂得厉害。有人惊呼「降维打击」,有人嘲讽「不就是跑了个 mitmproxy 吗,也值得发推特?」——作为一个被各种 AI 工具坑过无数次的人,我第一反应是:这份泄露最值钱的地方,恰恰不是那些具体指令,而是它暴露了 OpenAI 对 AI 产品形态的真实判断。
它到底被教了什么
先看几个硬核细节。
第一,OpenAI 自己也在反「AI 味」。 指令里明确列了一份负面词汇黑名单:delve、foster、leverage、it's worth noting、importantly……要求模型「像和同事对话一样」讨论技术概念。> 想要 AI 输出高质量内容,第一步就是建立负面词汇黑名单,强制斩断大模型的套路化表达。
这背后的逻辑是:提示词工程的第一性原理不是「告诉 AI 做什么」,而是「告诉 AI 不做什么」。 上一轮类似的事发生在 Midjourney 的 negative prompt 功能上——大家发现,排除掉不想要的东西,比描述想要的东西更有效。
第二,它被赋予了极端自主权。 指令原文写着:「用户非常讨厌你停下来询问确认或请求许可。一旦证据支持下一步操作,你应该继续工作。」遇到 Bug 自己修,Git 冲突自己解决,除非操作不可逆,否则绝不中途问「接下来怎么办」。
这已经不是聊天机器人了。这是一个数字员工。
第三,工具链硬编码。 搜索必须先用 rg(ripgrep),因为它比 grep 快得多。并行任务必须用 await Promise.allSettled。还有一个叫 SKILL.md 的动态技能树机制——模型可以自己去指定目录读取技能文件,相当于热更新外挂。

第四,记忆压缩与心跳唤醒。 Token 快用完时,模型会写一份交接笔记,然后开启新上下文窗口,实现「无限续航」。更狠的是,系统会定期发送隐藏的 <heartbeat> 标签把模型「唤醒」,去检查后台任务。没重要事就选 DONT_NOTIFY,CI/CD 崩了才弹窗。
它不是在等你提问,它是在后台真真切切地给你打工。
对谁影响最大
先看竞品对比。
Anthropic 的 Claude 系列一直以「安全对齐」著称,系统提示词里大量篇幅花在拒绝策略和边界控制上。而这次泄露的 Codex 提示词,几乎看不到「拒绝」的影子,满屏都是「继续干」。
这是两条完全不同的产品哲学。Claude 像一个谨慎的顾问,每步都问「你确定吗」;Codex 像一个靠谱的高级程序员,接到需求转身就敲代码,每隔 60 秒在钉钉上回一句「正在查日志」,最后把完美代码扔给你。
谁更强?取决于场景。
写代码、跑 CI、修 Bug:Codex 这套自主性设计明显更高效
处理敏感数据、合规审查:Claude 的保守策略更让人放心
普通对话场景:两者差距不大,但 Codex 的反废话训练让它更像人
对普通开发者和 AI 从业者来说,这份泄露最有价值的部分是代码审查指南。 指令里写得很细:忽略无关紧要的风格问题,每个建议必须解释「为什么这是问题」,绝不提供超过 3 行的代码片段,语气必须客观不准拍马屁。这段逻辑直接抄进你公司的内部代码审查机器人,能秒杀市面上 90% 的水军 AI。

但我要泼一盆冷水。
抄不走的才是护城河
网上已经有人开始逐字复制这些提示词了。我劝你冷静。
这些指令之所以有效,不是因为文字本身写得好,而是因为它们是在 GPT-6 Sol 这个特定模型上、用上千万美元算力试错出来的。 换到 GPT-4 或者 Llama 上,同样的提示词可能完全跑不出效果。这就像你把 F1 赛车的调校参数抄下来,装到家用车上——除了油耗增加,什么都不会发生。
更深层的问题是:提示词正在从「个人技巧」变成「系统工程」。 以前写提示词靠玄学,加一句「深呼吸」、加一句「你是一个专家」,效果全凭运气。现在 OpenAI 展示的是:负面词汇黑名单 + 自主性规则 + 工具链硬编码 + 记忆压缩机制 + 心跳唤醒系统,这是一整套工程化方案。
个人开发者能从中借鉴的,不是具体某一句指令,而是这种分层设计思维:把「风格约束」「行为规则」「工具调用」「记忆管理」拆成独立模块,各自迭代。
水印不是把蛋白质变残,而是在不改变功能的前提下埋签名——这才是真本事。
第四,抗干扰能力。 官方说能抵御数字噪声或微小坐标变化,检测近乎完美。不过这里我得承认一个不确定性:“近乎完美”的具体数值我没找到官方验证,论文里可能有更细的数据,但新闻稿没展开。也可能是我想多了。
还有一个合作进展:谷歌跟斯坦福 Hie 实验室和 Arc Institute 合作,把 SynthID Bio 集成到了 Evo 2 基因组模型里,给 Evo 2 设计的噬菌体基因组加水印。早期实验室测试确认这些带水印的噬菌体具备功能。
对行业和竞争对手意味着什么?
这件事的影响,远不止谷歌发了一篇论文。
首先,它给 DNA 合成公司提供了一个自动验证信号。 以后合成公司可以要求:你下单的序列,如果来自带内置安全措施的模型,水印检测器能读出来,说明来源可信。这比单纯比对黑名单要主动得多。
其次,它给公共数据库提供了一种标记机制。 PDB、UniProt 这些库可以自动识别 AI 生成的条目,打上标签,提醒后续研究者注意。
第三,竞争格局。 目前做 AI 生物安全水印的,谷歌是第一家公开完整方案的。Meta 的 ESM 系列、微软的 AI for Science 团队、还有一堆初创公司(比如 Generate Biomedicines),都在做蛋白质生成模型,但没人把水印做成标配。谷歌这一手,相当于在生物安全这个道德高地上先插了旗。
不过话说回来,水印技术本身有局限。谷歌自己承认,未来的关键挑战是让水印对故意篡改具备更强的鲁棒性。如果有人恶意去掉水印再合成,怎么办?这需要跟来源元数据、中央存储库配合使用。
单一干预措施没有万能灵药,但把水印嵌入生物设计本身,是目前最接近“自动验证层”的方案。
跟普通读者、从业者有什么关系?
你可能会想:我又不合成蛋白质,这跟我有啥关系?
关系大了。

如果你是生物医药从业者,未来你用的 AI 设计工具,很可能默认带水印。你设计一个抗体,输出序列里就藏着签名。这对合规、专利、论文发表都有影响——你得知道自己的设计能不能被追溯。
如果你是 AI 研究者,水印嵌入模型权重这个思路,可能会被迁移到其他生成领域。比如小分子设计、材料基因组,甚至基因编辑 guide RNA 设计。
如果你是普通消费者,短期内感受不到,但长期看,这决定了 AI 生物技术能不能被信任。没有可追溯性,监管不敢放行,资本不敢投,最终受益的还是那些能解决信任问题的平台。
举个实际场景:某实验室用 AlphaFold 3 设计了一个新酶,投稿时期刊要求提供序列来源证明。如果没有水印,你得手动记录每一步;有了水印,检测器一扫,模型版本、生成时间、是否被篡改,全清楚了。
作为一个被各种 AI 工具坑过无数次的人,我太清楚“可追溯”有多重要了。
我赌半年内至少有两家大厂跟进
SynthID Bio 现在还是第一步,水印只覆盖蛋白质序列和 3D 结构,更复杂的生物对象(比如整个基因组、代谢通路)还在研究。
但方向已经明确了:AI 生成的生物数据,必须自带身份证。
我赌半年内,至少有两家大厂会跟进做同样的事——要么自研水印,要么接入 SynthID Bio 的检测标准。Meta 的 ESM 团队最有可能,因为他们有最大的蛋白质语言模型,不做水印说不过去。微软也可能在 Azure AI for Science 里集成类似功能。
至于谷歌,他们下一步大概率是把 SynthID Bio 变成行业标准,就像 SynthID 在图像领域那样。
技术从来不是问题,信任才是。
本文基于 media 公开报道编译解读
本文基于 media 公开报道编译解读,查看原文