秘密AIプロジェクト
Brendan Halstead、Thomas Larsen
プランAでは、AIを安全に開発するための国際協調を提案する。リスクを許容可能な水準に抑えるには、AI開発の速度を大幅に落とさなければならない。こうした協調を阻む中心的な問題は、当事国の一方が秘密裏にAIを開発し、優位に立つリスクである。
幸い、壊滅的な結果をもたらす規模の秘密AIデータセンターを、発覚せずに建設・運用するのは極めて難しい。本補足では、中国がプランAに秘密裏に違反する難しさと、違反を防ぐために講じられる対策を分析する。
違反を成功させるための条件
私たちが推奨するプランAの政策が適切に実施された場合、中国がそれを最も効果的にかいくぐるには、要約すると次のすべてが必要になる。
チップの透明性協定が結ばれる前からチップの転用を始めると決断する(プランAのシナリオでは2028年に当たる)。
発覚せずに1.5M H100e程度(反実仮想における2028年末の中国保有量の約7%)を取得する。 有望な方法は、(i)2028年中に密輸チップを転用する、(ii)旧型チップを廃棄・再資源化したと偽って転用する、(iii)半導体サプライチェーン全体で生産記録を改ざんし、協定前の生産の一部を隠すことである。
違法なデータセンターを、発覚しないように建設する。私たちが把握している最も有望な方法は、衛星による探知を避けるため地下に設置することである。
地下データセンターへ給電し、冷却する。その一案は、小型原子炉で現地発電し、冷却水を次のような水域へ流して排熱するというものである。大きな川または深層水源IR可視の熱プルームを避ける方法で。
地政学的な勢力均衡を大きく変えるほど極端なAI能力を構築できるだけの長期間、検出されずにサイトを運用する。これには、政府内のスパイの回避、サイバー作戦、秘密プロジェクトの検出を助けるより賢いAI、衛星監視、そして米中政府間で合意された透明性措置(例:機密情報を読むプライバシー保護AI)への対処が含まれる。米国が疑念を抱いた場合(例:上記いずれかの証拠による)、中国は協定が決裂する可能性を避けつつ、秘密プロジェクトを露呈させる譲歩(例:秘密プロジェクトの候補地への米国査察官の物理的な立ち入り)を避ける必要がある。
嘘発見器(または検証能力を大幅に高める他のAI技術)の開発や使用を回避する。
中国は秘密プロジェクトの規模を小さくすることもでき、その場合、物理的な痕跡と発見される確率は比例して小さくなるが、戦略的に意味のあるAI能力への到達も遅くなる。
実際問題として、十分に小規模な中国の秘密プロジェクトが存在しないと、米国が確信をもって断定することはできない。したがって、主に問うべきなのは次の点である。
検出を回避できる秘密プロジェクトの最大規模はどれくらいか。
私たちの現在の軌道では、秘密プロジェクトが協定の健全性と世界の安全保障に脅威を及ぼすのはいつか。
これらの問いへの答えは、シナリオ全体に大きく左右される。ただしどのシナリオでも、コンソーシアムのメンバーには、十分なアラインメントの進展が得られる前に協定が弱体化する追加リスクを負ってソフトウェアの進捗率を下げるか、先に進む前により堅牢な検出技術を要求することで、秘密プロジェクトに対するリードを広げるよう戦略を調整する余地がある。
セクション1: 秘密プロジェクト軽減戦略の概要
この補足資料は、プランAからのこの種の壊滅的な離反を防ぐための我々の計画の概要を示す。
この図は、秘密プロジェクトに対処する戦略の全体像を示している。戦略を構成する要素は、上図のとおり4つの補足資料に分けて扱う。本節では、戦略全体を概観する。
プランAからの離反は、合法的なデータセンターでも秘密のデータセンターでも起こりうる。合法的なデータセンターはAIの開発や使用が承認されているが、それらの規則に従っていることを確認するための検証の対象となる。合法的なサーバーの検証が主な焦点である。検証計画。
本補足では、主として秘密データセンターを使う秘密プロジェクトがもたらすリスクを扱う。
秘密プロジェクトを抑える主な手段は、その計算資源量を制限することであり、発覚を免れるには秘密データセンターを極めて小規模にしなければならない。秘密プロジェクトの計算資源は、以下の手段を組み合わせて制限できる。防止する秘密プロジェクトを計算資源および検出するいったん構築された秘密のデータセンターを検出する。
秘密データセンター向けの計算資源は、「ストック」(2029年より前に生産された計算資源)か「フロー」(2029年中またはそれ以降に生産された計算資源)のいずれかから得られる。プランAでは高度に管理されたファブを用いて計算資源の生産が極めて注意深く監視されるため、新しいチップのフローを非常に強力に制御できると我々は楽観している。具体的には転用をほぼゼロに抑え、総転用量が10万H100e未満だと極めて高い確信を持てるはずだが、産業爆発の期間には大量のロボットにより秘密のチップサプライチェーンの構築がはるかに現実的になりうるため、新しいチップのフローの検証はやや難しくなる。コンソーシアムは、ロボット労働力に適用する検証手法によってこれを防げる。
計算資源のストックはすでに分散しており見つけるのがはるかに難しいため、潜在的な秘密プロジェクトは既存のストックから計算資源を調達すると我々は予測する。つまりプランAにおける重要な優先事項は、協定前のストックを見積もり、その大部分を把握することである。
中国が周到に実行する秘密プロジェクトによって転用可能な計算資源量の中央値は、約1.5M H100eと見積もる(2028年末の世界の計算資源の.5%、費用は約$15B)。
ソフトウェアはハードウェアよりもはるかに制限しにくい。しかし十分な量のソフトウェアが漏れれば、ごく小規模な秘密プロジェクトでも極めて高性能なAIを開発できてしまう。秘密プロジェクトにおけるソフトウェアの進歩は、合法プロジェクトから取得した進歩と、秘密プロジェクト自身の研究による進歩の二つに分けられる。
法的プロジェクトから得られた進捗状況ほとんどのAIアルゴリズムについて、その機密保持はほぼ不可能である。したがって、ここでの第一の防衛線は、合法プロジェクトによるアルゴリズム進歩を抑えることである。それでもプランAの期間の大半では、秘密プロジェクトがAIアルゴリズムを入手する主な経路はこの流出となる。
秘密プロジェクトによるソフトウェアの進歩。秘密プロジェクトが置かれた計算資源の極端な制約のため、これはデフォルトでは遅くなる。さらにプランAは、秘密プロジェクトがAI研究開発に利用可能な最も高性能なAIシステムを使えないようにすることを狙う。しかし秘密プロジェクトは、いくつかの経路で高性能なAIにアクセスでき、それによってソフトウェアの進捗率を劇的に加速させうる。
法律AIからの抽出。私たちは、中間計算を隠すといった標準的な手法で蒸留を抑えられると見ているが、それでも秘密プロジェクトは、蒸留によっていくらか高性能なAIシステムを利用できるようになると予想する。
AI研究のための法的推論AIの利用。これはデフォルトでの拒否によって緩和できる。
合法AIを盗み、拒否者を訓練する。これはモデル重みを保護することで軽減できる。重みはデータ量が大きいため、アルゴリズムよりも保護しやすいと見ている。
セクション2: 秘密の計算資源調達の防止
米国がプランAの政策を適切に実施した場合、協定の1年前から周到に進められた中国の転用計画が取得できる量は、の間 0.1%および1.4% (80% CI)これは協定開始時点の世界のAI関連計算資源に占める割合で、米国が違反の明白な証拠を得ることはない。以下の表に、これをさまざまな単位で示す。
推定中央値 | 80% CI | |
世界の一部 | 0.51% | [0.11%, 1.4%] |
H100e (2029年1月の世界の計算資源に関する推定中央値を使用) | 1.5M H100e | [310k、4.13M] |
IT機器のコスト (中国が支払う$/H100eの推定中央値を使用) | 150億ドル | [36億ドル、650億ドル] |
2029年1月における大手AIラボの研究開発計算資源の推定中央値との比較(36M H100e) | 24分の1以下 | [115分の1、9分の1 ] |
セクション2の残りの部分で、これらの数字を裏づける。
セクション2.1では、世界に存在する計算資源量を正確に把握し、販売記録を最終利用者まで追跡して、協定前に存在した計算資源の物理的位置を可能な限り確認することを中心とする検証手法を説明する。
セクション2.2では、秘密プロジェクトが検証体制をかいくぐるために取り得る戦略を説明する。どの経路でも協定発効前に着手する必要があり、ここでは中国が協定の1年前に転用を始めると仮定する。
ソース | チップの原点 | P(実現可能) | 中央値 [80% CI] | |
密輸された西洋チップス | 2028年の流れ | 米国設計 | 100% | 0.23% [0.02%, 1.17%] |
誤った廃止措置 | 2028年以前の在庫 | 米国設計 | 60% | 0.31% [0.21%, 0.42%] |
国内生産の隠蔽 | ストック+フロー | 中国設計 | 25% | 0.14% [0.05%, 0.30%] |
軍事計算の免除 | 検証- 免除される | どちらか | 推定していない。 | 推定されていない |
最後にセクション2.3で、各経路から得られる計算資源量を予測し、秘密プロジェクトが取得し得る総量を推計する。
セクション2.1: 秘密プロジェクトの計算資源取得を制限するポリシー
プランAの実施後に生産されるAI関連の計算資源は、注意深く追跡・監視される。したがって、プランAの期間中に秘密プロジェクトが計算資源を得る最も現実的な経路は、協定の発効前に生産された計算資源を転用することである。
既存の計算資源は、最終的に次のいずれかの終端状態に行き着く。
要するに、私たちがお勧めするのは、
これらはそれぞれ、フローチャートの左端のノード、フローチャート内の青色の分岐、そして「未記録の販売」の部分に対応する。
提言#1:半導体サプライチェーンを監査し、協定前に生産された全計算資源の正確な記録を作成する
協定前のすべての計算資源を漏れなく把握するには、協定前の生産に関する正確な申告から始める必要がある。言い換えれば、AIアクセラレータのベンダー(NvidiaやHuaweiなど)に次のものを申告させる必要がある。すべて協定前の販売のすべてを申告させることである。生産の過少報告を可能な限り難しくするため、米国はAIアクセラレータの生産に関わるさまざまな上流サプライヤーに記録を要求すべきだと我々は提言する。
具体的には、市販GPUについてはNvidiaとAMD、カスタムAIアクセラレータについてはBroadcomとMarvell、中国についてはHuaweiとCambriconの販売申告から始める。次にこれらの企業が、在庫、サプライヤー、購入履歴を、たとえば次のように申告する。
TSMC、Samsung Foundry、Intel Foundry、および SMICによるロジック製造。
SK Hynix、Samsung、Micron の高帯域幅メモリ。
ASE/SPIL、Amkor、JCETの高度なパッケージ化。
次に、これらの上流サプライヤーが以下を申告する。各社のサプライヤー、購入、在庫、累積生産である。各層でフローをクロスチェックできるため、矛盾を生じさせずに生産を過少報告するには、次のいくつかの組み合わせが必要になる。
上流の投入品の購入を過少報告し、その結果、上流サプライヤーもまた生産を過少報告する必要が生じる。
申告された在庫の物理的検査中に発見される、上流投入品の在庫の過剰報告
生産工程での損失を過大報告し、それに合わせて後続のすべてのノードが投入フローを過少報告する必要が生じる。
注目すべきことに、中国製チップの生産に関わるサプライヤーの多くは中国に本社を置いていない。それでも中国がこの改竄を組織できる可能性は考えられる。中国が生産を過少報告しようとするのをさらに抑止するため、米国は次のことができる。
内部告発制度の一環として、中国のウェハファウンドリやアクセラレータベンダーなどの従業員に聞き取りを行う。wヒスルブロワープログラム。
合意に至るまでの数年間、国家情報(サイバー作戦、人的情報源など)を活用し、中国のサプライチェーンにおける改ざんの証拠を探す。
こうした条件下で中国企業が正確な開示を行う可能性は高いが確実ではないと我々は考える。これを中核的な提言に含めたり見積りの根拠にしたりはしないが、サプライチェーンは検証プロセスを容易にするために協定前に行動を取れるし、取るべきである。(例).
推奨事項 #2: 申告された計算資源の販売を物理的な最終用途の場所まで追跡する
コンソーシアムは協定前のすべての計算資源の所在を二層で検証すべきだと我々は提言し、その一つ目として徹底的な監査を行う。ベンダーの販売記録を下流へたどることで規模のしきい値を超えるすべての計算資源所有者を監査し、残る小規模所有者の裾野はランダムに抽出して、抽出した各計算資源ユニットを現在の物理的所在まで追跡する。その結果は、選んだ信頼水準のもとで、秘密プロジェクトに転用されえた計算資源量の上限を示す証明書となる。
私たちの監査提案の詳細
推奨事項#1で検証したベンダーの直接顧客への販売記録を起点に、規模のしきい値Tを超えるすべての直接顧客を監査し、次に監査済み企業のしきい値超えの顧客を、未監査の受領者がすべてT未満になるまで再帰的に監査する。
たとえばこのしきい値を、協定前の世界の計算資源の0.01%(3万H100e、当時の費用で約2億ドル)に設定できる。Tは、単独で秘密プロジェクトを構成できるほど大きい企業が必ず監査されるよう、条約が定める秘密プロジェクト規模の目標上限以下にすべきである。
「監査」とは、「購入・再販/譲渡・在庫として保持された計算資源のすべての記録を取得する」ことと、「その企業が現在所有する計算資源を物理的に検査する」ことを指す。
記録された流出のなかには、その先を追跡できないものがある。それらは全額が未追跡プールLに加えられ、転用された可能性があるものとして数えられる。主なケースは次の二つである。
監査できない取引相手への販売。企業の記録が、監査に応じられない買い手(例:ダミー会社や、その後の記録を残していない密輸業者)への販売を示す場合、その販売は全額がLに加えられる。Tは目標上限以下であるため、Tを超えるそのような販売が一件でもあれば認証を阻止するのに十分であり、コンソーシアムは売り手の残りの記録も調査し、その事案を推奨事項#3の手段に引き継ぐべきである。
検証できない廃止の主張。企業が計算資源を廃棄またはリサイクルしたと主張する場合、コンソーシアムはその主張を、リサイクル業者側の記録(リサイクル業者自体が監査可能な取引相手である)、入手できる場合はシリアル番号、そして保険数理的な機器減耗率と照合する。これらの確認を通った量は受け入れ、残りはLに加える。前述のとおり、Tを超える検証不能な主張は認証を阻止し、調査に値する。
これが完了すると、協定前の計算資源の各ユニットは、物理的に検証されるか、Lに加えられるか、しきい値未満の受領者へ配送されたと記録されるかのいずれかになる。これらの小口配送の検証済み記録(企業1はa_1 H100eを受領、企業2はa_2を受領、以下同様)が、レイヤー2が抽出する対象のリストである。
その配送記録からH100eユニットをランダムに抽出し、抽出した各ユニットを再販の連鎖に沿って、物理的に検査されたチップに行き着くか、行き着かないかまで追跡する。
裾野へ配送されたと記録されたすべての計算資源から、一様ランダムに一ユニットを引く。これは受領量に比例した確率で受領企業を選ぶ。その企業を監査すると、検証可能に受領した計算資源は現在の保有量に記録された転売と文書化された減耗を足したものに等しくなければならず、保有分は物理的に検査される。
販売記録は個々のチップを区別しないため、抽出したユニットはその口座内で比例的に割り当てられる。企業が受領した500ユニットのうち200を保有していれば、追跡は200/500の確率でここで終わり、検査用にチップを提示しなければならない。そうでなければ、記録された買い手への転売をたどり、そこで監査が繰り返される。
各追跡は、合格(物理的に検査されたチップ)か、不合格(検査での不足、収支の合わない口座、提示できない買い手、または検証不能な廃止の主張)で終わる。大量の転用をTを下回る多数のダミー買い手に分割した敵対者は何も得られず、これらの販売は配送記録に現れるため、抽出された追跡はその規模に比例して当たってすべて失敗する。次にレイヤー2が、不足している計算資源を統計的に検出・測定する。
抽出監査は事前通知を最小限にして行われ、検査官は検査のたびにチップのシリアル番号を記録する。同じシリアルが整合しない時期の二度の検査に現れること自体が違反である。この両方の対策がなければ、秘密プロジェクトは一時的に借りたチップで監査を通過できてしまう。
以降、コンソーシアムは、ごく小規模を超える協定後の移転を登録済みの監査可能な取引相手に対してのみ認め、協定後の廃止には立会いのもとでの破壊かシリアル番号で検証されたリサイクルを要求することで、Lの増大を防ぐ。
結果として得られる証明書は、信頼度1−デルタで、いかなる秘密プロジェクトもD+Lを超えないことを保証する。Dは、汚染のない抽出追跡の数とともに縮小する(おおよそ、n件の追跡で約(裾野の規模/n)×ln(1/デルタ)のDを保証する)。Lは直接測定される量で、さらなる監査では減らせず、減らすには推奨事項#3の外部証拠の手段が必要になる。
推奨事項3: インセンティブと航空画像を使用して、残りの未処理の計算資源を特定する
AIデータセンターを直接観察。諜報機関は協定に先立って、次の措置を実施できると比較的確信している。中国のすべての (特に隠蔽されていない) AIデータセンターを特定して位置を特定するその際、Epoch、SemiAnalysis、その他の商業的取り組みと同様の手法を用いる。最終的に検査が入れば、検査官は追跡不能な計算資源の一部を発見するかもしれない。(この手法は、協定時点で生産済みだがデータセンターに配備されていない、およそ5000万H100eになりうる計算資源には役立たない。)
買い戻しプログラムと密輸に対する恩赦。我々は、追跡不能な計算資源を所有する者、あるいはそれに関する情報を持つ者が名乗り出て、その所在をコンソーシアムに明かすよう促したい。不足している計算資源を明かさない最も明白な理由は、それを秘密のAGIプロジェクトの一部として使っている場合である。それ以外に、民間の主体が名乗り出るのをためらう理由が二つある。
計算資源が当初から違法に取得された場合(密輸、または密輸を目的とする詐欺・窃盗など)で、所有者が名乗り出れば処罰されると恐れている場合、または
その人が、計算資源を他の主体 (例: 秘密のAGIプロジェクトを試みている国家)に販売することで、より良い報酬を受け取ることができると信じている場合
前段の手順を踏んでもなお不足している計算資源の量が許容できないほど多い場合、我々はこの両方の誘因に対処することを提言する。1)については、国家は不足している計算資源を検査官に引き渡せる者に完全な恩赦を与えるべきである。2)については、国家は不足している計算資源に市場価格を上回る額の支払いを申し出るべきである。ただしこれを確約すると密輸を助長する倒錯的な誘因が生じるため、追加で不足している計算資源を把握するために必要な場合にのみ行うべきである。
セクション2.2。計算資源を獲得するための秘密のプロジェクト戦略
出典 #1: 密輸の流れからの迂回
適用対象:欧米製2028年フロー
プランAのもとでも、協定の実施前に相当量の計算資源が依然として中国へ密輸されると我々は予測する。密輸業者はすでに連鎖の一部のリンクを切断・改竄しており、正規のサプライヤーほど詳細な記録を残していない可能性があるため、サプライチェーンの追跡が最終的にあるサプライヤーに到達しても、大きな疑いを招かずに偽の身元で計算資源を購入できるかもしれない。
推測になるが、中国の諜報機関は、表向き別の米国の敵対国(例:ロシア)に属する偽の会社を設立し、その身元でチップを購入できるかもしれない。そうした国もチップを隠す誘因を持ちうるため、最終的な計算資源の販売追跡では、チップが(たとえば)ロシアにあるのか他の場所にあるのかを結論づけられない可能性がある。
出典#2: 合意前の国内生産の一部を隠蔽
適用対象: 中国が設計した2028年以前のストックおよび2028年以前のフロー。
再販の追跡と物理的検査から計算資源を隠すため、中国の情報機関が国内アクセラレータ企業に、協定前の販売量を過少申告させる可能性がある。この生産トレースを計算するこうした取り組みは、物理的に生産されたすべてのアクセラレータを把握することで、これを防ごうとする。中国の諜報機関は、Huaweiのようなアクセラレータベンダーに各サプライヤー企業からの発注を過少申告させ、それらのサプライヤーにも生産を過少申告させる必要がある。それらのサプライヤーにもさらにサプライヤーがおり、彼らも申告内容を揃える必要がある。(たとえば、Huaweiのチップ用のロジックダイを製造するために、SMICは別の企業のシリコンウェハに依存している。)
サプライチェーンの一部の要素は外国にあり、中国の諜報機関には操作しにくい。一方で、高帯域幅メモリのような重要なボトルネックは密輸されている可能性が高く、これがサプライチェーンの追跡を複雑にしうる。
数十もの異なる上流サプライヤーの記録を改竄せずに済ませるため、不足している生産を生産歩留まりの変動で説明することが考えられる。たとえばリソグラフィーでは、各ウェハ上のダイの一部に欠陥が生じ、それらのダイは使い物にならなくなる。ファウンドリはこの歩留まりの最適化を目指すが、それには継続的な研究開発が必要であり、特にTSMCに追いつこうと競う中国のファウンドリでは時間とともに変動しうる。しかし、歩留まりを過少申告して存在を否定した中間投入フローも、依然として秘密裏に完成品へ仕立てる必要がある。先の例を続けると、追跡されないロジックダイを得るために歩留まりを過少申告しても、完成したアクセラレータのパッケージにするには追跡されないHBM(別のサプライヤーから)と追跡されないパッケージング(これも別の場所で行われる)が必要になるため、歩留まりの改竄は調整が必要となる企業の数を減らすにすぎない。減らす調整が必要となる企業の数。
理想的なのは、最終組立段階で歩留まりを操作することである。我々の知る限り、この段階の歩留まりは初期段階よりもはるかに高く予測可能であり、大幅に改竄するのは不可能に思える。
全体として、関与する企業が一社増えるごとにミスや漏洩の機会が増えるため、この戦略はかなり危ういように見える。ただし、内部告発・聞き取り・HUMINTの各制度が我々の予想ほど効果的でない可能性もあれば、監視下でのこの種の複数企業による改竄が我々の予想以上に中国の諜報機関にとって日常的である可能性もある。
出典 #3: 偽の廃止措置による在庫からの流用
適用対象: 2028年以前の欧米製在庫
デフォルトでは、一部の計算資源は購入から協定開始までの間に廃止される。廃止は(今日のやり方では)チップの遡及的に検証可能な破壊を伴わないため、これは計算資源の販売追跡に問題をもたらす。
デフォルトでどれだけの計算資源が廃止されるか。
通常のチップ寿命であれば、これはわずかな量である。(たとえば一般的な減価償却期間は5年であり、協定前の5年間の計算資源の年間成長率を年2〜4倍とすると、協定前に5歳を迎える計算資源は2^-5〜4^-5未満、すなわち協定開始時点の世界の計算資源の3.1%〜0.1%になる。)
米国のハイパースケーラーは、廃止プロセス全体の詳細な記録を持っていると我々は理解している。たとえばMicrosoftが廃止したAIサーバーはMicrosoft Circular Centerに送られ、そこで高価値の部品(AIアクセラレータは確実に該当する)が取り外され、社内での再利用、再販、(教育目的の)寄付、あるいはリサイクルのために評価される。米国のハイパースケーラー(現在世界の計算資源の71%を所有)が廃止したチップの正確な数を提供できると仮定すると、廃止された割合は、協定開始時点の世界の累積計算資源生産量の0.9%〜0.03%にまで下がる。
小規模な計算資源事業者や中国の計算資源事業者の状況については、我々はあまり確信を持てない。
転用策として、中国の情報機関が中国の大手クラウド事業者に、米国設計の計算資源を廃棄させる可能性がある。協定に先立って実施する(中国の半導体自給を示す政治的行為、または過去の密輸の証拠を隠す措置として正当化する可能性がある)。そして、ハードウェアを受け取りリサイクルせずに備蓄する偽のリサイクル業者を用意する。協定に先立って計算資源の大部分を廃止すると、たとえ中国が誠実に行動していても、チップが本当にリサイクルされたと証明する手立てがないかもしれないため、それを秘密プロジェクトに使われた可能性があるものとして扱うべきか曖昧になる。
実行可能な範囲で、この戦略を防ぐために、米国の情報機関が中国のIT機器リサイクル業界を監視することを我々は提言する。
廃止をより怪しくなく見せるための投機的な戦略として、中国の諜報機関はサイバー攻撃を用いて、設置済み機器にハードウェア障害と見える事象を誘発し、事情を知らないデータセンター運営者に、設置済みハードウェアの一部をサーバーやGPUの製造元(例:Huawei)へRMAのために返却させるか、リサイクルさせるかもしれない。その後、中国の諜報機関はこれらの出荷を転用し、リサイクルされたものとして記録させる。
出典 #4: 秘密のAGIプロジェクトを支援するために宣言された軍事計算資源を使用する
米中が未検証の軍用計算資源を交渉によって排除できなければ、それがAI開発に使われる可能性がある。 秘密プロジェクトへ転用できる軍用計算資源の量は、交渉の帰結だけで決まる。 米国が未検証の軍用計算資源を最小化する交渉方法はいくつかある。 まず、最大値を最小化する軍事AI開発に利用できる可能性のある計算資源量を最小限にするため、米国は次の対象を制度へ取り込むよう求めるべきである。すべて軍事計算資源を推論のみの検証下に置くことを、米国は推し進めるべきである。これには、以前なら割に合わないと判断されたであろう秘密プロジェクトを促してしまう欠点があるが、最悪のシナリオ(秘密プロジェクトと宣言済みの軍事計算資源が連携する場合)は改善する。
別案として、米国は未検証の軍用計算資源をより多く認め、その量を協定前の所在不明計算資源量と連動させ、秘密備蓄の申告を促すこともできる。 前提によっては、これらの方策により次の量を減らせる。予想される軍事研究開発に使われる計算資源の総量を減らせるかもしれないが、その代償として、攻撃的な敵対者が使用できる総量は増える。
全体として、米国はすべての軍事計算資源を推論のみの検証下に置くよう推し進めるべきだと我々は提言する。
セクション2.3定量的推定
高い能力を持つ秘密プロジェクトが取得しうる計算資源量について、我々は二つの推定方法を検討する。一つ目を二つ目より信頼し、二つ目は主に健全性チェックとして扱う。現時点では、いずれの方法も、秘密のAGIプロジェクトを支援するために宣言済みの軍事計算資源を使うことは含めていない。
見積もり | 世界全体の割合 | H100e、2029.0で289Mを想定 | 説明 |
1 | 中央値0.51% 80% CI [0.11%、1.4%] | 中央値1.5M [310k、4.13M] | 上で説明した妥当な転用戦略を組み合わせたボトムアップ推定。 |
2 | 中央値0.23%80% CI [0.022%、2.34%] | 中央値660k [63k、6.8M] | 中国が2028年に秘密裏にAIサーバーを購入するために費やせる金額の大まかな見積りと、2028年のH100e当たりの価格に関する我々の予測に基づく。 |
方法 #1: ボトムアップ
この方法では、中国が上で特定したすべての取得戦略を同時に追求すると仮定する。各戦略によって取得しうる計算資源の分布と、各戦略が実行可能である確率を与える。そしてこれらを集計して、転用される計算資源の総量の分布を得る。
迂回路 | P(実現可能) | 中央値 | 80% CI |
2028年以前のストックの廃止 | 60% | 0.31% | [0.21%, 0.42%] |
2028年の国内生産を過少報告 | 25% | 0.14% | [0.05%, 0.30%] |
2028年に密輸された西洋チップスを購入 | 100% | 0.23% | [0.02%, 1.17%] |
出典 #1: 誤った廃止措置
サプライチェーンの追跡とデータセンターの追跡が有効であれば、設置済みの計算資源は説明なしにデータセンターから撤去できない。よって、説明を用意するか、サプライチェーンの追跡とデータセンターの追跡を覆すかのどちらかが必要になる。後者はおそらく実行不可能で、仮に可能でも寄与する計算資源は比較的少量だと我々は考えるため、簡略化のために除外した。したがって、2028年以前のストックを転用する唯一の方法は、まだ動作するチップを偽って廃止することである。
パラメータの推定と根拠
パラメータ | 見積もり | 根拠 |
廃炉が実現可能である可能性は否定できない | 60% | 直感的な推測。 |
中国における2028年以前の在庫のうち米国が設計した一部 | 45% | 国内生産が世界の3.7%だとすると (プランAのサイドパネルデータによれば)2028.0時点の世界保有量の6.7%が中国領内にあるなら、米国設計チップの割合は45%となる。 (2028.0時点の世界保有量の3%) |
中国にある2028年以前の米国設計の計算資源のうち、否認可能な形で実行可能であることを条件に、2029.0より前に偽って廃止できる割合。 | 22% 80% CI: [15%、30%] ベータ版 | 直感的な推測。上位数社のクラウド(Alibaba、Tencent、ByteDanceなど)が中国における米国設計の計算資源の60%を所有し、この計画の一環として自社の米国設計計算資源のうち最も古いp25〜p50を廃止するなら、これは米国設計ストックの15〜30%に当たる。(上記のパラメータとして45%を用いれば、2028.0時点の中国の総ストックの6.75%〜13.5%である。) |
偽の廃止が実行可能であることを条件に、これは2028.0時点の中国の総ストックの6.7%〜13.4%、2028.0時点の世界ストックの0.45%〜0.9%を生むと我々は推定する。偽装廃棄策自体が実行可能である場合(60%)に限り、世界の協定前計算資源の0.21% – 0.42%。
出典 #2: 協定前のフローの方向転換
これには次のことが伴う。合意前の国内生産の一部を隠しているそしてそれを直接、秘密プロジェクト向けの保管へ回すことである。
パラメータの推定と根拠
パラメータ | 見積もり | 根拠 |
国内生産の隠蔽が実現する可能性 | 25% | 直感的な推測(困難についての議論を参照)。こちら中国の半導体エコシステムや、我々のような内部告発制度の歴史的な有効性についてさらに知れば、この推測を更新しうる。 私の当初の推測は15%、Romeoはこれを35%と見ており、平均を取って25%を用いる。 |
2028年の国内生産のうち、上記の実現可能性を条件として隠蔽できる割合 | 7% p90 = 15%のベータ分布。 | 直感的な推測で、p90は「中国のハイパースケーラー1社」(例:10-20%)を除くのはおそらく露骨すぎるという考えに基づく。ただしこれは、中国の総計算資源から1社を除くこととは異なる点に注意が必要で、その一部は合法的に輸入されたか密輸された米国設計のチップである。 |
中国が生産する世界の計算資源の割合がおおむね一定だと仮定し、次の要因を考慮すると、2028年の流れこの経路は次の結果を生むと我々は推定する。まったく実行可能であること(25%)を条件に、中央値0.13%(80% CI: [0.05%, 0.31%])である。
情報源 #3: 密輸されたチップの転用
パラメータの推定と根拠
パラメータ | 見積もり | 根拠 |
2028年の計算資源売上の一部が中国に密輸 | 2% [0.66%, 6.0%] 対数正規化 | 現在、Epoch社の中央値見積もりそれは、2025年第4四半期までに販売された計算資源の3.2%が中国へ密輸されたというものである。この割合は、中国でフロンティアAIがより大きな事業になるにつれて計算資源の需要が高まり(あるいはAI計算資源の国家安全保障上の重要性が中国共産党にとってより明白になり)、将来的に上昇するかもしれない。米国の取り締まりの改善により、将来的に下がるかもしれない。 私はCompute Forecastと同様に中央値を2%へ下げ、取り締まりの改善に基づく点推定としてこれを示すRomeoに従う。プランAを条件とすれば、これは理にかなうと私は考える。 |
エンド顧客を特定できない密輸された計算資源 | 25% [2.5%, 70%] ベータ版 | 直感的な推測。おそらく半分未満だと私は考える。さらに知れば私の不確実性は減らせると思うが、それほど簡単ではない。
関与するすべての事業体が、監査人に見せる記録でなくとも誰に販売したかの記録を何らか持っていれば、密輸されたチップでも正確に記録された保管の連鎖を持ちうると私は考える。ただしどこかの時点で、偽の身元を使う事業体に販売されたり、再販業者がチップの行き先を把握できない「現金のみ」で販売されたりした場合は、これに数えない。しかしCIAがチップの最終的な行き先を把握しており、情報源や手法などを損なわずにその情報をサプライチェーンの追跡に使えるなら、これは数える。 |
2029.0時点でのこれまでの累積計算資源売上の一部としての2028年のフロー | 53% | プランAのサイドパネルデータ2028年に1億5400万H100eが追加され、2029.0時点で合計2億8900万H100eとなる。154/289=53%である。 |
これらのパラメータが独立だと仮定してシミュレーションすると、2028年フローの0.44%[0.04%, 2.19%]が得られる。2029.0時点で世界の計算資源の0.23%、80% CI [0.02%、1.2%]。

上で説明したすべての方法を集計した、転用された合計計算資源の分布。
方法2: 軍事支出に基づく推計
以下の数字は主に健全性チェックとして用いるため、方法1の数字ほど精密には推定していない。
パラメータの推定と根拠
パラメータ | 見積もり | 根拠 |
2028年の中国の軍事支出 | 4000億ドル 80%: [350B、457B] 対数正規化 | 中国の公式軍事予算2023年は$296.44Bだった。 その前の10年間はほぼ直線的に増え、年平均$13.2Bずつ増加した。 これを2029年まで外挿すると、公式軍事支出は$362.4Bに達する。 我々は、次の外挿に近いものを用いる。SIPRIの軍事支出の推定(正式な予算よりも幅広い)。PPP、固定年為替レート、名目値をめぐる微妙な論点があるが、現時点では無視している。 |
中国がAIサーバーの購入に秘密裏に使える年間予算の一部 | 2%80%: [0.2%, 20%]対数正規化 | アンカーのない直感的な推測。尋ねたところ、Claudeは15%〜20%に近い数字を挙げた。 |
2028年の最新の米国AIサーバーの$/H100e | 8,000ドル | の2028.0値と2029.0値の幾何平均プランAのサイドパネルデータ。 |
密輸マークアップ % | +100% [+50%, +200%] | |
廃止されたサーバーの値下げ | -50% | 米国市場のH100e当たり価格より確実に安いはずで、さもなければ米国で計算資源を買ってリサイクル業者に直接売る裁定取引ができてしまう。ただし中国の諜報機関は、市場を押さえる必要があるため標準より少し高く、おそらく1.2倍をリサイクル業者に払う必要があるかもしれないし、クラウドの幹部が使うべき特定のリサイクル業者を指示されるだけかもしれないし、あるいは本物のリサイクル業者が廃業に追い込まれるかもしれない。私はとりあえず半額とする。 |
廃炉と密輸の比率 | 3:5.5 | 方法1の数字に基づく。 |
2029.0の世界のH100e | 289M H100e | から計算資源補足資料。 |
上の表の分布をシミュレートすると、世界の計算資源の0.23%が中央値で、80% CIは[0.022%, 2.34%]である。
セクション3: 秘密のAIインフラストラクチャの検出
本節は前節よりも思弁的である。我々は関連するいずれの分野の専門家でもなく、重要な考慮事項を見落としているかもしれない。
本節では、以下を取り上げる。
秘密プロジェクトを検出する方法 (セクション3.1)
これらの検出方法を回避するために秘密プロジェクトが追求する戦略 (セクション3.2)
検出がどの程度うまく機能するか、どの程度の時間スケールで、そしてこれが秘密プロジェクトの規模にどのように依存するかについての定量的な推定 (セクション3.3)。
セクション3.1 プランAの検出戦略
方法 #1: 廃熱の追跡
エネルギー保存則により、データセンターに入る各メガワットの電力は、何らかの形(大半は熱)で出ていくメガワットと釣り合わなければならない。データセンターから排熱する標準的な手段は宇宙から見える独特の痕跡を生み、これらの痕跡を隠すか偽装することが、秘密データセンターの隠蔽における主要な制約であるように見える。
最新のAIサーバーは液体冷却を使うよう設計されており、冷媒をIT機器に送り込んで熱を吸収する。冷媒はその熱を水に移し、その水は通常データホールから汲み出されて屋外のチラーで冷却される。これらのチラーは空冷か水冷のいずれかである。
空冷チラーは、フィン付きの凝縮コイルに冷たい空気を通し、空気を約10〜15℃加熱する。チラーを直接の視界から隠すことは可能だが、暖まった空気はいずれ大気へ逃がす必要があり、それが抜ける開口部はどこであれ周囲の表面より暖かい温度に落ち着く。こうした暖まった表面はIRスペクトルで放射し、宇宙から見える。高温の排気口からのIR痕跡を最小化する技術は存在する(例:F-117のような低被観測性の航空機)。これが持続的な衛星監視に対してうまく適用できるかについて、我々はやや懐疑的だが、可能ではあるかもしれない。もちろん、問題はこれらの排気口の扱いである。目に見えない厳密に必要というわけではなく、代わりに合法的な産業施設の一部として偽装することもできる。
水冷式水冷チラーは、データセンターの冷却ループの熱を別の水流へ移し、その水は冷却塔で蒸発させる。特定の気象条件下では、水蒸気が凝結して目に見える雲を形成する。これらを一貫して隠すのがどれほど難しいかは、我々にもわからない。

冷却塔の上に凝縮が見られるGoogleカウンシルブラフス (東)同データセンターは、約190 MWの熱を排出している。
熱を排除するもう一つの方法は、単に熱水を川や海に流すことであり、これは原子力発電所を冷却するために一般的に使用される方法である。IRで見える熱プルームを生じさせずにこれを行うのは難しく、とりわけ数年に及ぶ運用期間にわたる時間平均によってごく微細な熱差まで分解できるからなおさらである。既存の熱源に紛れて熱の痕跡を隠すか、深部でマルチポートディフューザーを使ってプルームを検出を免れるだけ広い範囲に分散させることは可能かもしれない。

海陽原子力発電所からの熱プルームのLandsat画像中国東海岸の2基の1.1 GWe原子炉を冷却している。
方法 #2: IMINT/MASINTの他のソース
干渉型合成開口レーダー干渉合成開口レーダー(InSAR)は、秘密データセンター事業の建設段階を検出するのに潜在的に有用に見える。これは、トンネル掘削によって生じる地殻の時間的な微小変位の測定に基づくものである。LLNLテクニカルレポート既知の場所の地下建設を特徴づけるためにこれを用いることを検討したが、未知の施設に気づくにはあまり向いていないように見える。疑わしいサイトが実際に秘密データセンターであるという追加の証拠を得るには有用かもしれない(例:掘削された空間の形状を観察することによって)。
地下掘削では、掘り出した土砂や岩石(spoil)を地表へ運び出さなければならない。 これを隠すのは難しく、別の産業事業に掘削を紛れ込ませる、建物内に坑口を設けて土砂をトラックで搬出する、または河川へ投棄する、といった方法が考えられる。
最後に、米国宇宙軍とNROが現在開発中の宇宙ベースの地上移動目標指標(GMTI)システムは、プログラムのスケジュールに応じて、秘密データセンターの建設または運営に関わる個々の物流車両を追跡するために使用できる可能性がある。これがどれだけ検出の助けになるかは我々にもわからないが、「中国国内で妨げられていないすべての車両を映すビデオ地図」としてモデル化できる範囲では、プランAがもたらす膨大なAI労働力と組み合わさって極めて有用に見える。システムを狭い区域の車両追跡に割り当てる必要がある場合、遠隔地の発見にはあまり役立たなくなるが、すでに疑わしいとされている区域に関する証拠収集には依然として役立つ。
方法 #3: SIGINT
秘密のデータセンターを建設するには専門の請負業者が必要になる。たとえば、後述する目に見えないデータセンターの構築以下が必要になる。
発掘
油圧工学、隠れた冷却吸気構造と出口の設計と構築
原子力工学
通常のデータセンタープロジェクトに関与するすべての請負業者と専門分野
おそらくTEMPESTまたは同等のもの
米国は、ほぼ確実に秘密プロジェクトに関与しているであろう比較的少数の請負業者を特定できると考えられる。これらすべての企業に対するサイバー作戦だけで、秘密プロジェクトの存在を排除するのに十分かもしれない。これを行うことの実現可能性と潜在的な結果については我々も確信が持てない。関連する公開情報としては、2010年のNSAによるHuaweiへの侵害では、「[Huawei製ネットワーク製品]の仕組みに関する情報を入手し、同社幹部の通信を監視した」と報じられている。
方法 #4: ヒューミント
防諜機関は、秘密のAIプロジェクトについて有罪となりうる完全な知識を持つ人物を慎重に選別するだろうが、外国の諜報資産がそのプログラムに読み込まれる可能性は十分ありうる。この可能性を見積もるための公開情報は明らかにほとんど存在しない。我々の漠然とした感触では、中国は西側のHUMINT活動にとって特に難しい国の一つとされている。
協定の一環として、計算資源の転用、秘密のAIデータセンター建設、その他協定を損なう活動の証拠を持つ者が誰でも聞き取りを受けられ、報復から保護されることを保証する内部告発制度を米国が交渉することを我々は提言する。このようなプログラムは中国におけるAI以外の通常のHUMINT活動にも役立つため、外交上どこまで許容されるかは我々にも確信が持てない。中国において中立的な第三者がこの内部告発制度を運営するほうが、米国自身が運営するよりも受け入れられやすい可能性がある。
方法 #5: AIの特効薬
注:本節の内容はすべて、極端なAI能力を前提としているため、本文書の他の部分よりもはるかに思弁的である。
この過程で、我々はあらゆる領域で人間のトップ専門家に匹敵する能力を持つAIへと拡張していく。これは経済的・科学的な進歩を加速させ、検出能力を大幅に向上させうる。
信頼できる嘘発見器。AIは信頼できる嘘発見器の開発を加速させうる。既存の嘘発見器(例:ポリグラフ)は比較的簡単に欺ける。信頼できる嘘発見器は通常の人類の技術発展の過程で近い将来に開発されるかもしれないが、極端な水準のAI能力があればその時期を早められる可能性がある。嘘発見器の開発がどこまで政治的に受け入れられるかも不明である。秘密プロジェクトを抱える政権が原則として嘘発見器の適用を拒否できるなら、嘘発見器は役に立たない。他方、中国や他の相手国が上級指導者への嘘発見の適用に同意しない限り、米国が協定から離脱するという選択肢もありうる。
プライバシー保護AI検証技術。AIは、プライバシーを保護する形で、すなわち許容できない情報を漏らすことなく、踏み込んだ検証を実現しうる。これは次のように実装できる。まず、膨大な数のセンサー(カメラ、温度計など)と移動ロボットを中国全土に配置し、米国がそのすべてを観測できたなら中国の秘密プロジェクトは存在しないと確信できるような体制を作る。次に、その全情報を、中国国内の安全なサーバー上で米国が訓練したAIに与え、懸念すべき兆候がないかそのAIに分析させる。最後に、AIには調査結果の非常に大まかな要約(例:「中国は秘密プロジェクトを運営しているか」)だけを伝えさせ、残りの情報は削除する。原理的には、この手法によって機密の国家機密を漏らすことなく秘密プロジェクトを実質的に排除できるほど踏み込んだ検証が可能になる。
究極の産業検証。2035年までに、プランAのもとでの米国の実質GDPは現在の25倍に成長する。これにより極端な産業能力の発揮が可能になる。極端なケースでは、関連するあらゆる製造・産業プロセス(例:秘密プロジェクトの排熱を隠すのに使えるアルミニウム精錬所)を分解し、検証済みの場所(すなわちロボットSEZ)で交換・再組立できる。この費用を負担する政治的な意思があるとは限らないが、相当な圧力があれば(例:双方が協力的なプランA体制の継続を強く望みつつも秘密プロジェクトの証拠があり、一方がより高い保証を求める場合)、特にプライバシー保護AI検証と組み合わせれば、これが実現する可能性はある。
AIはプランAの過程で膨大な科学的進歩をもたらすだろう(おそらく2030年代を通じて、100年単位で見た人間換算の進歩に相当する)。歴史上の技術進歩は、はるか以前には予測しがたかった秘密プロジェクト検出に役立つあらゆる種類の技術(例:衛星監視)を生み出してきた。こうした進歩全体が、予測しづらい形で検出手法の向上をもたらすと見込むべきである。同様に、技術進歩が秘密プロジェクトの隠蔽にも役立つと見込むべきだが、我々の全体的な見立てでは、技術進歩は隠蔽よりも検証に有利に働くと考えている。
セクション3.2検出を回避するための秘密プロジェクト戦略
本節では、秘密プロジェクトが検出を回避するために取りうる戦略(「不可視」または「偽装」に分類される)を扱う。
秘密データセンターはどの程度分散するだろうか。
小規模なデータセンターを多数持つのではなく、一つの大きなデータセンターを持つのはなぜか。秘密プロジェクトは、単位計算資源当たりの検出リスクを最小化することを目指す。十分に小規模な段階(例:単一の8xH100サーバー)では、サイト当たりの検出リスクはサイト規模に対して線形未満で増加するように見える(四つの異なる8xH100サーバーを四つの異なる都市に置いた場合の検出リスクは、四台すべてを一つのラックに置いた場合より高い)。したがって単位計算資源当たりの検出リスクを最小化するには、サイト当たりの検出リスクがサイト規模に対して超線形に増加し始める点まで、あるいは他の何らかの制約がそれ以上の拡大を妨げる点まで、サイト規模を大きくすべきである。
方法 #1: 偽装されたデータセンター
「不可視のデータセンター」と比べて、「偽装されたデータセンター」には、目に見える特定の施設が集中的な精査の対象となり、疑惑施設への査察を受けうるという弱点がある。たとえば米国は、中国で電力消費の大きい産業施設を順位付けし、衛星で頻繁に再観測するとともに、表向きの運営企業についてSIGINTを収集し、施設の従業員や近隣住民を人的情報源として獲得しようとすることができる。目に見える物品を生産する工場なら、施設からの出荷量を直接追跡し、排熱量と照合することも現実的である。たとえばアルミニウム製錬所を装ったデータセンターは、同程度の電力を使う通常の製錬所よりアルミニウムの生産量がはるかに少なくなるが、データセンターの消費電力を施設全体の1% – 10%に抑えれば隠蔽しやすくなる一方、その場合の規模は10 MW – 100 MW程度に制約される(10 GW以上の産業負荷は把握されていない)。
しかし「不可視のデータセンター」はより複雑な工学を要し、特にプランAの過程で開発されうる新たなAI由来のリモートセンシング能力に対しては実現不可能かもしれない。
役立ちうる特定の産業施設の類型としては次のものがある。
アルミニウム精錬所。中国は年間43 MTのアルミニウムを生産しており、アルミニウム精錬には年産1トン当たり約1.6ギガワットが必要となるため、単純計算では中国のアルミニウム精錬能力は約70 GWとなる。
原子力発電所。
燃焼発電所
例: アルミニウム精錬所の下にデータセンターを隠す
この例では、IT機器は地下に設置され、目に見える掘削土の山や掘削機材を避けるためあらゆる掘削作業は屋内で行われる。電力は(表向きは精錬所を支えるものとして)敷地内の石炭発電所または送電網接続から転用される。この場合、施設は消費電力や熱の痕跡が示唆するよりも少ないアルミニウムしか生産しないことになる。しかし我々の調査によれば、国家的な技術的手段でアルミニウム精錬所から実際に出荷されたアルミニウム量を正確に測定するのは不可能に見える。データセンターの熱の痕跡はアルミニウム精錬所のそれとは異なるが、IT機器からの熱をアルミニウム精錬所の放熱に似た形で放散する冷却システムを設計することが熱力学的に明らかに禁じられているわけではなさそうである。
方法 #2: 目に見えないデータセンター
データセンターを次のように見せかけようとする試み。何もない何かに見せかけるより、何にも見せかけないことのほうが複雑に思える。我々が特定した最大の困難は、IT機器(および敷地内の発電)が排出する熱を隠すことである。理論上はすべての機器を地下に建設し衛星の視界から遮ることができるが、熱はどこかで施設外へ逃がす必要がある。以下を参照。リモートセンシング、IMINT、MASINT節を参照。 継続的に現れる兆候に加え、初期の建設期間にも活動の痕跡が出るが、発見を免れた前例はある。
例:貫流冷却+原子力
考えられる戦略の一つは、既存の地下施設を建設または拡張し、そこにIT機器へ電力を供給するのに十分な数の小型原子炉を設置し、沿岸の深海に取水構造物を建設し、排水口には何らかの深海式マルチポートディフューザー型の設計を用いて、高温の冷却水が海面に到達する前にIRノイズフロアを下回る温度まで希釈されるよう試みる、というものである。ディフューザーがこの要件を満たすよう設計できるかは我々にもわからないが、可能性はありそうである。もしそうであれば、この種の施設は稼働後にリモートセンシングで検出するのが非常に難しく見える。原子炉の燃料補給がほとんど、あるいはまったく必要ないことにより、中国の送電網や天然ガス配給網などを完全に把握していても施設の特定には不十分だろう。我々はそう考えていない。既存技術隠された原子炉の検出に有効だとは我々は考えていないが、繰り返しになるが我々は専門家ではなく、ここで誤っている可能性もある。
ハイブリッド戦略
中国はまた、施設の一部の側面については「不可視化」を狙いつつ、他の側面は偽装するという併用も考えられる。たとえば、IT機器と発電設備を物流倉庫内に設置することも可能かもしれない(例:トラックによるディーゼル燃料の受け入れを装う)。これには物流倉庫が多数存在するため、前述の集中精査の懸念があまり当てはまらないという利点がある。ただし物流倉庫は通常あまり熱を排出しないため、冷却系統は前述の技術のいずれかによって「不可視」にする必要がある。
セクション3.3定量的推定
転用された計算資源にはどれだけのデータセンター容量が必要か。
パラメータの推定と根拠
パラメータ | 見積もり | 根拠 |
H100eあたり2026.0米国のITパワー (最大使用率時) | 833 W/H100e | DGX GB200 SuperPODリファレンスアーキテクチャp.6。8台のNVL72サーバーからなる一つのスケーラブルユニットのTDPは1.2MWであり、InfiniBandおよびイーサネットのネットワーキング、管理ノード、ストレージを含めるとサーバー当たり150kWとなる。 これをサーバー当たり2.5×72H100eで割ると、833W/H100eとなる。 |
米国の年間平均電力効率の進歩、2026.0 ~ 2028.0 | 1.37x/年 | 関連する3つのセルの平均プランAのサイドパネルデータ, (1.3*1.4*1.4)^(1/3) = 1.37. |
密輸チップの代理年 | 2028.6 | おおよそ密輸が発生する時期であり、指数関数の中間点における値が平均を過小評価する点をわずかに補正して前倒ししている。 |
転用期間中の中国国内の電力効率の差 | 3.7倍 | 以下のうち関連する二つのセルの中間の値を採る。プランAのサイドパネルデータ。 |
廃止されたチップの代理年 | 2026.5 | だいたい妥当に見えるが、廃止されるチップは概して古めのものになりやすい一方、量が年2〜4倍程度で増えているため、より多くの計算資源は新しいチップ由来になる。 |
隠れたデータセンターのピークPUE | 1.4 | これは、最大利用率時の施設電力使用量を最大利用率時のIT電力使用量で割った値を指す。以下の値を用いる。こちら秘密のデータセンターであることを踏まえると上方修正すべきかもしれないが、かなり不透明であり、必要に応じて柔軟に対応できるプロジェクトにとって理論上の最大電力が追跡すべき指標かどうかも不明である。とりあえず1.4のままとする。 |
上記のパラメータ値を用いると、施設全体の電力が1GWの秘密データセンターは、2028年世代の密輸された米国製チップなら190万H100e、廃止された米国製チップなら約100万H100e、2028年世代の国産チップなら52.5万H100eを支えられる。
建設にはどれだけの時間がかかるか。
今日、Epochは次のことを見出している。ギガワット規模のデータセンターは2年以内に建設できる可能性が高い。

構築をこれよりも速くするための考慮事項:
2029年までにはこの規模のデータセンター建設がより日常的になり、今日より速く行える可能性が高い。
さらに、中国政府にとっての最優先国家事項であることが、通常より速い工程を可能にするかもしれない。
プランAでは、建設労働の大部分がロボットによって自動化されると我々は予測している。この時期については不確実であり、協定開始当初は大きな要因にならないかもしれない。
建設がこれよりも遅くなる可能性があることを示す考慮事項:
秘密の地下施設には、通常のデータセンターにはない専用の工学的対応が必要になる。
建設速度は労働力や支出以外の要因によっても制約されうる(たとえば遠隔地で大規模な地下空洞を掘削する場合、衛星から見える山を作らないよう掘削土を広範囲に分散搬出できる速度には上限があるかもしれない)。
相当な人的労働力が必要な場合、スパイを避けるという要請が労働者の確保を難しくするかもしれない。それとは別に、プロジェクトの一部を区分化することで並行作業が制約されうる(たとえば、IT機器が設置されていることを知る人数を減らすため、IT機器の設置前に掘削を終えたいと考えるかもしれない)。
私たちが使用するのは2年ポイント見積もりとして。
さまざまな規模の秘密プロジェクトは、どの程度の検出リスクを負うか。
検出確率を見積もるために、我々は次の方法を用いる。
検出リスクがサイト規模に対してどのように増加するかについて、我々は確信が持てない。サイト規模に対して超線形に増加すると考える理由が特にないため、最適な戦略は「実現可能性の制約の範囲内でサイトをできる限り大きくする」に近いと我々は見ている。最適な戦略「実現可能性の制約の範囲内でサイトをできる限り大きくする」に似ている。上記の戦略を踏まえ、我々は最適なサイト規模分布を推定する最適なサイト規模の分布を見積もる(ここでの「最適」とは基本的に「実現可能な最大のサイト規模」の運用的定義である)。
考えられる「最適なサイトサイズ」の条件をいくつか挙げると、確率を推定するA案の10年間における、該当施設が1か所の場合と10か所の場合の検出確率。
我々はこれらの直観を共有フレイルティモデルで補間する。これにより、任意の量の計算資源を運用するサイトについて、10年間の検出確率を算出できる。
また、3年間の検出確率も見積もり、その間の時間をワイブル型のハザード率(ハザード率が時間の累乗で変化する)で補間する。これにより、任意の量の計算資源を運用する秘密プロジェクトについて、時間経過に伴う生存曲線を算出できる。
現時点での我々の「検出」の運用定義は、物理インフラに焦点を当てている。我々は次を要求する。
米国が疑わしいと評価する複数の候補地のうち、最も有力な秘密データセンター候補だと評価するものが実際に秘密データセンターであること。
米国情報コミュニティの評価が、その候補を秘密データセンターだと50%を超える確信度で判断していること。(このしきい値はもっと高くすべきかもしれない。)
この操作的定義は、米国が外交上無理なく当該施設の査察を要求でき、追加の圧力が必要なら国際社会へ公表できる水準に合わせることを目的とする。
残念ながら時間的な制約により、上記のプロセスで用いる数値はもっぱら直観と定性的な推論に基づいている。検出方法と隠蔽戦略我々が検討した対象である。歴史的な参照クラスによるアプローチを適用することも可能に見え、我々は過去の秘密プロジェクトのさまざまな事例を非公式に調べてもみた。しかし本件と我々が見つけた過去の事例との間には数多くの非対称性があり、非公式の調査からも明確な結論は得られなかったため、定量的な参照クラス推定に時間を割く価値があるとは判断しなかった。
したがって、時間経過に伴う検出確率の我々の見積もりは、極めて思弁的なものとして扱うべきである。それでも、秘密プロジェクトを検出する各国の能力は我々の見解にとって重要な入力であるため、推論の透明性を確保する目的でこれらを含めることにした。
最適なサイトサイズに分散
パラメータ | 見積もり | 根拠 |
>1MWが実行不可能/次善である確率 | 0% | これはモデル化のための近似である。 |
確率 > 10MWは実行不可能/最適ではない | 10%
| 直感的な推測である。送電網から10MWを引き、10MWの熱を排出する産業サイトにはさまざまな種類がある。それぞれの種類につき中国には数百から数千存在しうる。そのうち少なくとも一つは秘密データセンターの偽装として機能する可能性が非常に高いように見える。 |
>100MWが実現不可能/次善である確率 | 35% | 直感的な推測である。中国国内の100MW級産業サイトはそれより少ないが、おそらくなお1000以上は存在する。ただしこの規模になると、何かに偽装するのではなく施設全体を隠すことに頼る必要があるかもしれない。 |
1 GWを超える確率は実行不可能/次善である | 80% | 我々の評価では、1GW以上の貫流冷却には、熱プルームを避けるため海洋(河川ではない)における深海ディフューザーが必要となる。この規模で他の冷却方式(空冷または水蒸気冷却チラー)を不可視にすることは実現不可能に見える。 この規模の産業サイトはいくつか存在するが、それほど多くはなさそうで、疑惑施設への査察の対象として非常に目立つ標的になるだろう。 からこのデータ洞察「米国主要市場でのMW加重平均」からは、IT GW当たりの施設設備投資額が110億ドルであることがわかる。 |
10GWを超える確率は実行不可能/次善である | 100% | これはモデル化のための近似である。 |

サイトのサイズとサイトの数による、直感に基づく検出確率
これらの見積もりは上記で論じた一方的な検出手法のみを前提とし、「AIの特効薬」が発見されないことを条件としている(最終モデルではこれらを上乗せする)。「3y」とは、協定開始から3年目を意味する。
サイトごとの施設電力 (MW) | nサイト | P(3yで検出) | P(10yで検出) |
10 | 1 | 0.20 | 0.26 |
10 | 3 | 0.25 | 0.30 |
10 | 10 | 0.32 | 0.37 |
10 | 100 | 0.55 | 0.75 |
100 | 1 | 0.25 | 0.35 |
100 | 3 | 0.35 | 0.40 |
100 | 10 | 0.45 | 0.67 |
100 | 100 | 0.65 | 0.80 |
1000 | 1 | 0.40 | 0.50 |
1000 | 3 | 0.45 | 0.70 |
1000 | 10 | 0.70 | 0.85 |
1000 | 100 | 0.85 | 0.90 |

「AIの特効薬」発見の年別予測
このカテゴリに含まれる何かが今後の各年までに秘密プロジェクトの検出を可能にする見込みについてのThomasの全体的な見解は次のとおりである(プランAの出来事が起きると仮定した場合)。
高い意志 | 意志が低い | 推論 | |
2033 | 65% | 20% | 嘘発見器の開発は、能力の軌道を条件とすれば2033年までに50対50程度だと私は考える。高い意志のシナリオでは、これによって米国は、中国が嘘発見に応じない限り協定から離脱すると脅せるようになり、それが秘密プロジェクトを露呈させる。その場合、他の経路、特に未知の未知が大きく役立つ可能性もいくらかある。 |
2037 | 95% | 55% | 2037年までには、優れた嘘発見器がおそらく開発されているだろう(確率にしておそらく80%)。高い意志の体制であれば嘘発見器だけで十分に見え、他の検証手法もうまくいく可能性が非常に高く、特に必要な監視装置を何でも設置できる産業能力を我々が持つことを踏まえればなおさらである。低い意志の体制では、何が起きるかについて私はあまり確信が持てない。 |
これらの数字はすべて他の検出手法をすべて度外視しており、すなわち検出能力が一切ないことを前提としている。

セクション4: コンソーシアムのリフトを秘密プロジェクトに制限する
プランAでは、世界各地の合法プロジェクトが2030年代を通じて高度な能力を持つAIとロボティクスを開発する。この進歩の一部は秘密プロジェクトにも波及し、AI開発の世界的な一時停止(プランSと同様)このリスク増大は、協定の後ろ盾のもとでより高性能なAIを構築することがアラインメント、権力集中の抑制、戦争回避の各面でもたらす便益を考えれば割に合うというのが我々の最善の見立てであり、詳しくは次の議論を参照。可能なプランの比較の補足その理由について詳しくは。
本節では、コンソーシアムのプロジェクトの進歩が秘密プロジェクトの研究開発にどの程度利益をもたらすかに影響する、プランAのさまざまな政策をまとめる。また、
セクション4.1: 関連するプランA政策
推奨事項 #1: 研究の完全な透明性
プランAでは、AIアルゴリズム、コード、ドキュメントを含め、あらゆるフロンティアAIプロジェクトのほぼすべてのAI研究が一般に完全に透明化される。AIモデル重み、学習データのかなりの部分、その他ごく少量の機微な情報だけがデータセンターの外に出ないよう防がれる。
推奨事項 #2: 秘密のプロジェクトの隆盛を防ぐための推論モニタリング
我々の推論モニタリングと制限を参照。こちら。
秘密プロジェクトへの拡散を望まない能力を持つモデルについては、ゼロデータ保持(ZDR)推論を提供しない方針である。我々のZDR方針を参照。こちら。
推奨事項3: モデル重みのセキュリティ
高い確信を持ってモデル重みのセキュリティを達成することはプランAにとって極めて重要だと我々は考えており、コンソーシアムは、世界で最も装備の整った主体でもモデル重みを盗めないと約95%確信できるまでは、協定前の能力水準を大きく超えて進むべきではないだろう。これが実現する見込みを予測することは本補足資料の範囲外である。
セクション4.2: 秘密プロジェクト戦略
パス #1: コンソーシアムモデルからの抽出
現在、MinimaxやZhipuのような中国のラボは、研究開発用の計算資源への支出がおよそ20〜30分の1にとどまっている。OpenAIのような米国のフロンティアラボと比べての話である。我々の予測からすると、秘密のAIプロジェクトは、協定開始時点で首位のAI企業と比べて計算資源が約20〜30分の1少ない状態から始まる可能性が高いように見える。したがって、秘密保持の要件は間違いなく負担にはなるだろうが、中国の秘密プロジェクトを運営する研究者は、当初は合法的に活動していたときと比べてそれほど計算資源の制約を感じないかもしれない。米国のラボは計算資源で優位に立ちながらも、モデル能力での差を明確に広げられているようには見えない。

これは主に「蒸留」によるものだと我々は考えている。緩い意味で使われる最先端のクローズドソースモデルを使って合成データを生成し、RLの軌道を評価するという、緩い意味での用法である。こうした手法は計算効率の非常に高い学習を可能にし、場合によっては1桁以上の計算資源相当の利得をもたらす。
そうだとすれば、秘密プロジェクトは今日の中国のラボのように、フロンティアの3〜9か月後れにとどまり続けられるだろうか。一方で秘密プロジェクトは、今日の遅れているラボと比べて協定開始時点で追加の後押しを得るはずであり、今日とは異なりあらゆる学習レシピが透明なこの、重ならない知見の当初の共有により、協定開始時点でコンソーシアムと秘密プロジェクトのフロンティアが一気に近づく。他方でプランAは蒸留を軽減するたとえば企業がAPI内で中間モデル出力を明かすことを制限するなどして。
断固たる敵対者に対してこうした対策がどれほど効果的かについて、我々は確信を持てない。多数の異なるAI企業・アプリケーション・展開があることで、それに応じた大きな攻撃対象領域が生まれる。政府が自国のAIプロジェクトの一つに圧力をかけ、意図的に蒸留のための抜け穴を残させることもありうる。
蒸留によって次のものの拡散を可能にしないことが不可欠である。デュアルユースの研究開発能力を不安定にするこれは協定のかなり早い段階(例:我々のSARとTED-AIのマイルストーンの間)に到来しうる。この理由から我々は、秘密プロジェクトが直面するのと似た状況下で研究者グループが現行のフロンティアモデルの蒸留を試みる、継続的なレッドチーム実験をコンソーシアムが実施することを提言する。結果次第では、より高い確証が得られるまで、より高性能なモデルの外部展開を停止する必要が生じるかもしれない。
パス #2: コンソーシアムモデルから研究開発労働力を抽出する
推論データセンターで稼働するコンソーシアムのモデルには、AI研究開発らしきあらゆる試みにフラグを立てる分類器が備わる。(プランAでは、協定前SOTAを上回るAI研究開発の押し上げをもたらすモデルはZDRのもとでは提供されない)これらに対して繰り返し試行することは危険に見え、我々はこれを有望な戦略とは見ていない。
全体として、コンソーシアムが有能であれば、この経路はほぼ機能しないように見える。もし機能してしまえば、秘密プロジェクトはAI研究開発・生物学研究開発その他のデュアルユース領域で超人的な実験選択スキル(いわゆる「研究のセンス」)を持つモデルを利用できる可能性があり、その進歩を大きく加速させることになる。
セクション4.3定量的推定
パラメータ | 見積もり | 根拠 |
秘密プロジェクトに漏洩するコンソーシアムソフトウェアの進捗状況の一部 | 中央値: 67% 80% CI: [36%、90%] ベータ版の配布 | 我々の見積もりを参照。こちら中央値についてである。80% CIは直感的な推測である(具体的にはp90を90%に選び、ベータ分布を仮定することでp10が36%になるよう定めた)。 |
セクション5:秘密プロジェクトが破滅的になるのはどのような場合か。
破滅的な事態になるには、秘密プロジェクトは次の三つのうちいずれかを達成しなければならない。
克服不能な能力の優位。これは、秘密プロジェクトがコンソーシアムに対して十分な優位を得た結果、たとえコンソーシアムが開発競争に急いで立ち戻ったとしても、秘密プロジェクト(あるいはその支援国)が次のいずれの結果も妨げるのに十分なAI能力へ到達するのを止められなくなる場合に生じる。
勢力均衡を歪める能力。これは、秘密プロジェクトが地政学的な勢力均衡を大きく変える場合、たとえば経済・軍事・政治のいずれかで大きな優位を与えることによって生じる。この極端な形態は決定的な戦略的優位、すなわち秘密プロジェクトを持つ国にライバルへの完全な戦略的優越をもたらす立場を伴う。
BATNAを歪める能力。これは、秘密プロジェクトのAIが自国に力を与える程度が大きく、相手国が(不正を知りながらも)協定から離脱して単独で対処するより協定に留まり続けることを選ぶ場合に生じる。
これらのいずれも真でない場合、(i)秘密プロジェクトは克服不能な能力の優位を持たず、合法プロジェクトが望めば追いつける、(ii)すべての当事者が協定内の勢力均衡をおおむね維持する、(iii)すべての当事者は既知の離反者に秘密プロジェクトの停止を強制するため協定からの離脱を信頼できる形で脅せる、ということになる。これらすべてが真である限り、協定からの離反は破滅的ではない。
秘密プロジェクトがこれらの条件のいずれかを満たすために到達する必要のある能力水準を、我々は次のように定義する。協定を揺るがすAI。協定を損なうAIは固定された能力のしきい値ではなく、そのしきい値は他国が利用できる能力の水準に応じて時間とともに変動する。
ここからは、秘密プロジェクトが協定を損なうAIを構築することがどれほど難しいかを論じる。
セクション5.1:秘密プロジェクトが破局に至る経路
克服できない能力がリードする
克服不能な能力の優位を達成することは、秘密プロジェクトが直面する膨大な計算資源の不足のため極めて難しい。
合法プロジェクトがTED-AIで能力開発を停止する前は、秘密プロジェクトの能力の進歩の大半は、合法プロジェクトが開発した新しい学習レシピを実装することによって得られる(蒸留が起きていないと仮定した場合)。したがって「実効学習システム性能」のギャップはハードウェアのギャップと等しくなり、シナリオにおけるプランA開始時点では秘密プロジェクトから最大の合法プロジェクトまでおよそ24倍(80% CI: [115倍、9倍])である(秘密プロジェクトが約150万H100e、最大の合法プロジェクトが研究開発に約3600万H100eを使うと仮定した場合)。
秘密プロジェクトには二つの利点がある。
第一に、安全のために減速する必要がないかもしれない。プランAの各時点で、能力の進歩は安全上の懸念により劇的に減速するか一時停止する。この状況下では秘密プロジェクトも自らソフトウェアの進歩をいくらか遂げるが、非常に遅いペースにとどまる。
第二に、アルゴリズムのセキュリティにおける透明性と困難さゆえに、アルゴリズムは合法プロジェクトから秘密プロジェクトへ流れるが、逆方向には流れない。
たとえ秘密プロジェクトが能力の優位を得たとしても、コンソーシアムは計算資源のすべてをAIの進歩に振り向けるよう方針転換するだけで済む。協定開始時点では約20倍の計算資源ギャップ(1.3 OOM)があり、2035年までに4.3 OOMまで広がる。新たに生まれたアルゴリズムがすべて即座に秘密プロジェクトへ流出するなら、これはまったく助けにならないが、次の点がある。
一部のアルゴリズムは規模依存であるため、秘密プロジェクトよりも合法プロジェクトのほうに役立つ。
一部のアルゴリズムは秘密を保てるかもしれない(例えば、私たちの見積もりプランA期間中に漏洩するアルゴリズムはわずか約67%にとどまるという我々の見積もりである)。
急進的には透明化されないアルゴリズムについては、窃取に多少の遅延が生じるかもしれない(例えば数か月程度)。
勢力均衡を歪める能力
秘密プロジェクトが地政学的な勢力均衡を変えるために追求しうる、我々の把握している中で最も有望な能力は次のとおりである。
政治的高揚のための説得/AI。秘密プロジェクトが、たとえば、2028年初頭のレース終了時のAIと同様のレベルの機能を備えたAIを入手できれば、AI 2027これにより、その拠点国は他のどの国よりも実質的に政治的な有効性を高め、実質的に大きな権力を得られるようになりうる。説得力AIに対する主な制約要因は、おそらく能力のしきい値が高いことである。
秘密のロボット構築秘密プロジェクトは大規模な産業増強を可能にしうる。たとえば地下トンネルの中で、世界の他の地域よりはるかに大きな産業能力を得るという形である。これはプランAシナリオにおけるロボット生産のキャップ・アンド・トレード制度ゆえに、特に重要な意味を持つ。
軍事研究開発。秘密プロジェクトが合法AIよりも実質的に高性能なAIを持つ場合、あるいは合法AIがすべて積極的な拒否の対象となっている場合、秘密プロジェクトはより安価で優れた兵器(例:ドローン、ミサイル、艦艇、航空機、爆弾など)の設計を後押しできる。
エキゾチックな斬新なテクノロジー。これにはナノテクノロジー、マインドアップロード、特定の種類のバイオエンジニアリング、そして未知の未知が含まれる。これらはいずれも極めて不安定化をもたらすものであり、主な不確実性はそれらがどれほど困難か、すなわち達成するにはどの程度の期間にわたりどの水準のAIが必要かという点にある。
軍事研究開発とロボット増産では、他国に発見されない形で十分な成果を上げられるかが主な制約となる。 他国が気づけば、検証強化や追加の軍備管理協定を要求するか、自国の生産を拡大して軍事力の相対的均衡を回復できる。
BATNAを歪める能力
秘密プロジェクトが中国のBATNAを大きく改善しうる主な経路は次のとおりである。
計算資源における素晴らしい先制攻撃中国は協定から離脱し、米国のデータセンターを破壊すると同時に、(i)米国の強靭化されたモデル重みまたはチップの備蓄を破壊する、あるいは(ii)協定失効時に破壊されるはずだった一部の計算資源を保護する、のいずれかによって米国に対する非対称的な優位を得ることができる。合法プロジェクトの推論用計算資源の不利を克服できるだけの十分なサイバー優位があれば、秘密プロジェクトが米国のモデル重み保管庫にハッキングし、そのコピーを破壊できるようになるかもしれない。計算資源を保護するには、おそらく秘密のロボット構築のような相当な物理的能力が必要になる。
協定決裂後はロボットの生産を加速する。たとえば、世界の他の地域に対してロボット研究で秘密裏に優位を築いておき、協定が崩壊したときにより優れたロボット設計から出発できるようにすることが考えられる。あるいは、強靭化されたロボットの備蓄を構築し、そこから立ち上げるロボットの初期集団をより大きくしておくことも考えられる。
これについても、上記についても、未知の未知は存在する(例:我々がまだ知らない新しい軍事技術)。未知の未知は、我々が特定した具体的な経路のどれよりもおそらく恐ろしい。
セクション5.2:協定を損なうAIの運用上の定義
本補足資料における定量分析では、協定を損なうAIを、時間とともに変化しない特定の能力しきい値であると仮定することでモデル化を単純化した。
具体的にどのしきい値を選ぶか。我々は現在これを「あらゆる専門家を上回るAI(TED-AI)」、すなわちあらゆる領域で最上位の専門家より優れたAIとして運用的に定義している。現在のAI能力プロファイルはかなり凹凸があるため、TED-AIは最も得意なスキルでは実質的に超人的である一方、最も不得意なスキルでは最上位専門家レベルにとどまるにすぎない。
なぜより高いしきい値にしないのか。AIが人間の範囲を超えてしまうと、我々が防御方法を知らない新奇で異質な技術の可能性を制限するのが難しくなる。さらに、TED-AIを超えた先の知能爆発はおそらく非常に速く進むため、これはあまり大きな違いを生まないだろう。
なぜより低いしきい値にしないのか。人間の範囲内にとどまるAIは、地政学的に不安定化をもたらしうるような新奇な技術を開発する可能性がはるかに低いように見える。防衛面での非常に大きな進歩(例えば大幅に安価な迎撃システム)であっても、相互確証破壊を突き崩すには程遠いように見える。
今後の分析でこの基準がさらに改善されることを我々は期待している。たとえば「協定を損なうAI」のもう一つの妥当な運用的定義は「合法プロジェクトより高性能なあらゆるAI」であり、理由は次のとおりである。
秘密プロジェクトはそもそも優位をまったく持たないなら、克服不能な能力の優位を持ちようがない。
防御側が、より高性能な能力を持つAIをレッドチーム用の研究に投入している場合、同程度の能力水準のAI同士では地政学的な勢力均衡はおそらく変えられない。とりわけコンソーシアム側の防御者ははるかに多くの計算資源を持つ(例えば脆弱性の発見と修正のために)ことを踏まえればなおさらである。これは合法プロジェクトが採る戦略、すなわち合法プロジェクトが軍事研究開発にAIを適用することを許されているかどうかという前提に左右される。プランAにおいて我々は現在、新型の超兵器を構築するためのAI利用について一定の軍備管理上の制限を提言している。この政策の主な欠点は、秘密プロジェクトが大きな軍事的優位を得るために利用される可能性を高めることである。
しかしこの戦略は、必要とされる以上に積極的な能力スケーリングを要求する可能性が高い。
秘密プロジェクトが比較的低い能力水準(例:自動コーディングAI)で優位を得ること自体は、その時点では能力のわずかな差が軍事・経済上の勢力均衡を深刻に左右するほど強力ではないため、おそらく問題ない。このシナリオでは、2029年のごく短い期間(自動コーディングAIが実現する前)に、検証体制が整えられる間、合法な学習が一時停止されるため、原理的には秘密プロジェクトがこの窓の間に優位を得られる可能性があるが、実際にはハードウェアのギャップゆえに起こりにくい(さらに秘密プロジェクトはおそらくさらに時間がかかるだろう既存の適用除外対象の軍事データセンターを使わない限り、インフラの構築におそらくさらに時間を要するだろう。
人間の範囲の上限に近づくほど(例えば最上位専門家レベル以上のAI)、わずかなAI能力の差が急速に膨れ上がり、巨大な能力や政治的権力へと転じる様子は容易に想像できる。超人的な政治戦略や説得力といったものの重要性が増し、防御はほぼ不可能になる。
セクション6: 全体的なリスク推定
このセクションの推定値は、「AIテイクオフ補足資料。
このセクションでは、コンソーシアムのスケーリング戦略秘密プロジェクトが協定を損なうAIを開発するリスクにどう影響するかを扱う。ここで評価するのは、「協定開始から一定の年数でTED-AIへの到達を目指し、その後は権限移譲を遅らせるリスクが便益を上回るまでそこで一時停止してアラインメント研究を行う」という形の固定戦略のみであり、実際にはプランAを実行する意思決定者が受け取る証拠に基づいて柔軟に対応し戦略を採用できるため、これはやや非現実的である。
たとえば、6年以内にTED-AIへ到達するには膨大なソフトウェアの進歩が必要になるという証拠を米国が得たなら、コンソーシアムの他のメンバーに対し、ハードウェアの構築により重きを置いた、より緩やかなスケーリング軌道を取るよう働きかけ、それによって秘密プロジェクトへ漏れるソフトウェアを減らせるだろう。これは秘密プロジェクトによるリスクを減らすが、同時にTED-AIに安全に到達する前に協定が決裂するリスクを高めもする。また、研究の完全な透明性の代わりにフィルタリングされた透明性を採用することもでき、これは秘密プロジェクトへ漏れるソフトウェアの進歩の割合を小さくし、同等の秘密プロジェクトリスクに対してより速いスケーリングを可能にするが、その代償として安全性が下がり協定機能不全のリスクが高まる。
実際に負う秘密プロジェクトのリスクは、意思決定者がこれらの要因をどう天秤にかけてスケーリング戦略を選ぶかに左右される。以下では、スケーリング期間と権限移譲の遅延リスクにどう影響するかを示す。
私たちが行っているすべての仮定
我々は次のことを仮定する。
米国および離反していない他のコンソーシアムメンバーは、我々の政策提言のすべてを適切に実施する。
中国は、協定が実施される1年前(つまり2028年)に有能な転用プログラムを実行した。
秘密プロジェクトは、協定を損なうAIに到達する前に検出されれば、その進歩を直ちに止める。
協定を損なうAIをTED-AIと定義する
協定期間中、モデルの重みは盗まれない。
協定は当該期間中に決裂しない。
2年後のTED-AIを目指す | 5年後のTED-AIを目指す | 8年後のTED-AIを目指す | |
TED-AIにおける秘密プロジェクトのリスク | 7% | 8% | 8% |
TED-AIの5年後も待ち構える秘密プロジェクトのリスク | 18% | 13% | 11% |
TED-AIの10年後に待ち構える秘密プロジェクトのリスク | 20% | 16% | 15% |
具体的には、今日入手可能な証拠に基づいて我々は次のように見積もる。
自動コーディングAIのマイルストーンのおよそ1年前にAI研究開発を停止しプランAを開始する(我々のシナリオでは2029年初頭の実施を意味する)。
その後、続く6年間かけて、トップ専門家を上回るAIへ安全にスケールするために必要なソフトウェアの進歩を遂げる(我々のシナリオでは2035年初頭)。
その後さらに5年間、高い確信を持てるアラインメントの解決策に向けて取り組む(我々のシナリオでは2040年まで)。
中国が周到に秘密プロジェクトを進め、隠蔽を続けた場合、発見または権限移譲より前に秘密プロジェクトが協定を揺るがすAIを開発する確率は13%となる。
上記の確率は、次に関する我々の不確実性の全範囲から抽出することで得られている。AI研究開発の基盤となるダイナミクス、さらに秘密プロジェクトの各戦略と緩和策が実行可能かどうかにも不確実性がある。定量モデルの詳細は、次のAIテイクオフ補足資料繰り返しになるが、プランAを実行する意思決定者は我々より多くの情報を持つはずであり、それによって上記の各戦略が負うリスクが我々の見積もりよりもはるかに大きく異なる可能性が明らかになるかもしれない。
これを示すため、AI研究開発とテイクオフの力学がシナリオどおりに正確に働くと確信できたとしても、秘密プロジェクトのアフォーダンスについてなお不確実性が残る場合、上記の表は次のようになる。
AI 2040テイクオフパラメーターを想定した、いくつかの戦略によって生じる秘密プロジェクトのリスク:
2年後のTED-AIを目指す | 5年後のTED-AIを目指す | 8年後のTED-AIを目指す | |
TED-AIにおける秘密プロジェクトのリスク | 2.0% | 1.6% | 1.8% |
TED-AIの5年後も待ち構える秘密プロジェクトのリスク | 18.8% | 8.8% | 5.2% |
TED-AIの10年後に待ち構える秘密プロジェクトのリスク | 22.8% | 12.4% | 10.8% |
セクション7: 秘密プロジェクト対応計画
秘密プロジェクトへの政策対応の主な目標は次のとおりである。
秘密プロジェクトが協定を損なうAIを構築するのを防ぐ。我々は一般に、合法AIプロジェクトが秘密プロジェクトより強力なAIを持つ状態を望んでいる。これは知能爆発の初期にはさほど重要ではないが、より優れたAI能力を持つことが克服不能な地政学的優位へすぐさま結びつきうるため、後半になるほど極めて重要になる。具体的には、協定を揺るがすAIそれが意味するのは、(i)直接決定的な戦略的優位性秘密プロジェクトへ提供する、または(ii)合法AIプロジェクトが能力向上を最速化しても、それを継続的に上回れる。
秘密プロジェクトの創出を抑止する。我々は、プランA開始時点で米中両国が、もし秘密プロジェクトを行ったとしてもそれが重要になる前に検出されるか、AIの進歩で追い越されるかのいずれかであり、これらの結果はいかなる秘密プロジェクトも持たないことより悪いと確信している状態を望んでいる。
国際協力を維持する。特に、秘密プロジェクトが存在しない場合、信頼の欠如によってプランAが破綻すること、すなわち一方が相手に秘密プロジェクトがあるのではと懸念し協定からの離脱を望むことは避けたい。
超知能ではないが人間レベルのAIと共に過ごす時間を延ばす。人間レベルのAIと共に過ごす時間は、アラインメントで最も進歩を遂げられる時期であるため非常に貴重である。
目標1・2は、秘密プロジェクトを防止・抑止するための中心的な手段がプランA内での能力の進歩を加速させることであるため、目標3・4と緊張関係にある。
本節の残りは次のように構成されている。
第一に、秘密プロジェクトに対する対応の選択肢一式を論じる。
第二に、高水準の全体戦略の例を論じる。
第三に、具体的なシナリオと、それぞれにどう対応することを推奨するかを論じる。
セクション7.1: 秘密プロジェクトに対応するためのオプション
本節では、秘密プロジェクトのリスクが許容できないほど高いと思われる状況に対する政策上の選択肢を論じる。これらの選択肢は並行して追求できる。これらの選択肢の多く(特に選択肢1〜4)は中国との交渉を要する点に留意されたい。
オプション #1: プランSに切り替える
多国間
米中は進行中のAI開発の全面的なモラトリアムに合意できる。これは、主にコンソーシアム主導のアルゴリズムの進歩から利益を得ている体制下で秘密プロジェクトを減速させる。秘密プロジェクトは単独でも進歩を遂げられるが、計算資源と労働力のボトルネックのためはるかに遅くなる。全体として、検出の問題は脇に置くとしても、これにより一定規模の秘密プロジェクトが追いつくまでの協定内の実時間が最大化される。
このオプションには、当然ながらプランSへの切り替えに伴う標準的な欠点がある。特に秘密プロジェクトに関しては、上記で論じた、秘密プロジェクトの緩和に役立つ「AIの特効薬」の創出を遅らせる可能性もある。
プランSから離脱できるのは、(1)検証技術が向上する、(2)双方が相手へ検証アクセスを拡大する、(3)秘密プロジェクトを上回る速さでscalingを続けられるほどalignmentが進む、(4)秘密プロジェクトのリスクが大きく差し迫り、なお相当なmisalignment riskよりも大きくなる(小さければ(3)に当たる)、のいずれかである。
最も望ましいのは(1)である。 この場合、秘密プロジェクトが実効的な制約でないと確信できる検証体制が整うまでAI研究開発を全面停止し、その後プランAへ戻る。
オプション #2: 能力の進展に対するソフトウェアのシェアを最小限に抑えるスケーリング戦略を採用する
多国間
プランAでは現在、ソフトウェアのスケーリングを年間約.5 OOM、ハードウェアのスケーリングを2035年にかけて年間約0.5 OOMまで認めている。アルゴリズムの進歩を進めることを推奨する理由は、大部分が協定失効のリスクによるものであり、秘密プロジェクトが拘束的な制約となる場合、我々はアルゴリズムの進歩を最小化し、拡散しないハードウェアだけでスケーリングすることもできる。アルゴリズムの進歩をゼロにすることはおそらく不可能だが(例えば安全性研究からの能力面の外部性は避けられない)、これを年間約.1〜.2 OOMまで減らせる可能性はある。
オプション #3: アルゴリズムの進行状況のセキュリティを向上させようとする
多国間
もう一つのアプローチは、アルゴリズムの進歩が拡散するのを防ぐ(あるいは拡散するまでの遅延を増やす)ことを試みるものである。これも、秘密プロジェクトが主にコンソーシアムのアルゴリズムの進歩に依存している限りにおいて、秘密プロジェクトを大きく減速させる。主な難点は、開放性・透明性を求める我々の意向と、アルゴリズムを安全に保ちたいという意向との間に大きな緊張があることであり、プランAの重要な構成要素は、ほとんどのアルゴリズムを意図的にインターネット上に公開する研究の完全な透明性である。アルゴリズムのセキュリティ強化に向けた選択肢については、我々の透明性に関する補足資料。
アルゴリズムのセキュリティがどれだけうまくいくかによっては、より速い能力スケーリングに切り替えることが可能になるかもしれない。これは明らかに追加のミスアラインメントのリスクをもたらし、この体制では秘密プロジェクトがすぐ後ろに迫っているため減速が難しく、望ましい立場とは言えない。
オプション #4:より強力な検証に応じるよう中国と交渉する
二国間
たとえば中国は次のことに同意しうる。
継続的な侵入型物理モニタリング (例: 大規模な水源の温度計、関連サイトのカメラ、送電網のモニタリング)
秘密プロジェクトがないことを示す機密資料へのアクセスを提供する。
秘密プロジェクトと思われる場所(大量の廃熱を発生する工業プラント、大規模な水源近くのトンネルなど)の物理的検査。
機密データへのアクセスであり、例えばAIがブラックバジェットを閲覧し、そこにAI関連らしきものがあれば報告する。
免除される軍事計算資源の上限を引き下げる
AIがこれらの情報源にアクセスし、高水準の要約情報のみを報告できるような実行可能なプライバシー保護検証があれば、この選択肢はずっと実現しやすくなるだろう。あるいは米国は、より強力な検証のアフォーダンスを提供しない限り協定から離脱すると、信頼できる形で中国に警告するかもしれない。中国には、協定崩壊が米国に大幅なAI計算資源の優位がある競争状態への回帰に近く、自国にとって極めて不利であるため、こうした譲歩へ同意する誘因が生じる。
オプション #5: 改善された検証を目指して競争する
二国間
十分な時間があれば、改善された検証技術(例えば上記の選択肢を可能にするプライバシー保護検証)の開発へ向けたスプリントに、大量のリソースを振り向ける価値があるかもしれない。より高度なAIにアクセスできることは、この選択肢にとって助けになる。より強力な検証を実装できるアフォーダンスを持つこと自体が一般に有用であるため、我々はほぼどのようなシナリオでもこれを追求することを推奨するが、秘密プロジェクトが相当なリスクをもたらしているシナリオでは、これは特に有望である。
オプション #6: テイクオフ速度モデリングを改善する
一方的
秘密プロジェクトへの懸念は、テールリスク、すなわちごくわずかな計算資源でも我々の想定より速くテイクオフしてしまうという可能性によって、大きく駆動されているかもしれない。少量の計算資源で知能爆発がどれだけ速く進むかについて、より良い情報を得るために相当なリソースを投じる価値はあるかもしれない。明らかなベースラインは、一般的なテイクオフ速度モデリング(例えばAI Futures Modelのようなもの)にさらに投資することである。
より強力な選択肢は、秘密プロジェクトの進歩をシミュレートする認可済みプロジェクトである「秘密支配ミニプロジェクト(CDMP)」を作ることであり、検出を逃れられると我々が考える水準より多少多くの計算資源を与えられ、理論上あらゆる秘密プロジェクトを上回る速さで知能爆発を進めようと試みる。この提案の主な欠点は、より速いアルゴリズムの進歩をもたらすこと(それが秘密プロジェクト自体にも拡散し、さらに加速させかねない)である。しかし、計算資源が極めて制約された体制でのテイクオフ速度について、CDMPからの経験的観測がはるかに良い推定を与えうるため、テイクオフ速度が非常に不確実な体制では、これが差し引きで改善につながるかもしれない。
オプション#7:協定から離脱し、プランBへ切り替える
一方的
これは協定からの離脱を意味する。直ちに双方が互いの計算資源の大部分を破壊し、その後双方が再び開発競争へ戻る。これは双方にとって、即座に経済的破局をもたらし、ミスアラインメントのリスク、第3次世界大戦のリスク、権力集中を大きく高めるという意味で、本当に悪い結果である。
この選択肢の主な利点は、交渉時のBATNAとして有用であることであり、協定を離脱するという信頼できる脅しを維持することは、そもそも秘密プロジェクトの創出を抑止する助けになりうる。中国が、検出される相当な確率があると知りながら秘密プロジェクトを構築し、米国が検出時には協定から離脱すると約束しているなら、そもそも中国が秘密プロジェクトを創出することはおそらく非合理的である。
協定からの離脱の主な欠点は、実際には中国が誠実であったにもかかわらず、何らかの理由で米国が中国の秘密プロジェクトについて過度にタカ派的な見積もりをしてしまった場合に起こる。(例えば計算資源の見積もりが外れていた、あるいは密輸業者の追跡が想定より難しかった、など。)そうした世界では、プランAを継続し、全体としてはるかに低いリスクを負うという選択肢も存在した。
オプション #8: その他の地政学的譲歩
二国間
米国が中国の協定違反を疑う場合、標準的な地政学上の手段を使って違反を思いとどまらせられる。 プランAで特に重要なのは、両国に適用されるロボットと計算資源の上限である。
セクション7.2: 秘密プロジェクトのあいまいな証拠に対する対応計画
米国が秘密プロジェクトの弱い証拠を入手する具体的な方法の例:
チップのサプライチェーン追跡により、100万H100eの不足が明らかになり、これらのチップが製造された記録は存在するものの(例えばNvidia・TSMC・Huaweiから)、それらを見つけられない。これは密輸業者かもしれないし、国家が支援する秘密プロジェクトかもしれない。
中国が追加検証を拒否する。たとえば米国が特定のサイト群を疑っており、そこに秘密プロジェクトがあるかもしれないが、中国が米国にアクセスを許可しようとしない場合である。これは、そのサイトが正当なものであれば米国にアクセスを許可する可能性がはるかに高いことから、秘密プロジェクトの方向への手がかりの更新となる。
米国はIMINT・OSINT・SIGINTから曖昧な情報を得るかもしれず、たとえば衛星画像が大規模な地下建設を示唆するかもしれないが、米国はそれがAI関連の秘密プロジェクトかどうかを確認できないかもしれない。
米国は、中国由来と見えるが帰属が不明確なモデル重みの持ち出しの試みに気づく。(これは必ずしも中国が秘密の計算資源を運用していることを意味しないが、証拠にはなる。)
ベースライン応答:
アルゴリズムの進歩を最小化するなど、より秘密プロジェクトに敏感なスケーリング戦略を採る(選択肢2)。
検証の改善は、技術の改善(選択肢5)と、実施の拡大に向けた交渉(選択肢4)の両面で行う。
中国が改善された検証を許可しない場合、協定からの離脱を検討する(選択肢7)。これは米国が一方的に取りうる対応の唯一の部分だが、これが双方にとって悪いBATNAであるという事実自体が、中国に上記へ同意させる圧力を生む。
この提案は要するに、秘密プロジェクトが重大な懸念であるという直接的な証拠があるため、秘密プロジェクトのリスクに関してプランAの各部分をより保守的な方向へわずかに調整するというものであり、それでもプランAの中核的な性質、すなわち研究の完全な透明性、AIの広範な展開、進行中の可逆的なスケーリングなどは維持される。
セクション7.3: 米国は中国の秘密プロジェクトの明白な証拠を入手
米国が秘密プロジェクトの明白な証拠を入手できる具体的な方法の例:
サイバースパイ活動 (例: GPUバックドア、機密文書の発見など)
衛星映像 (例: 建設現場の発見、プロジェクトからの熱の痕跡など)
プロジェクトにおける文字通りのスパイ
交渉中の中国からのひどい拒否(例えば、本当に強固なプライバシー保護検証技術があるのに、中国はその使用を拒否し、その理由について合理的な説明をしない)。
ベースライン応答:
中国に地政学的かつ検証に基づいた大幅な譲歩を要求する(オプション #8および #4)。
中国がそうした譲歩をする意思がないなら、協定から離脱する。(選択肢7。)
中国が十分な譲歩を受け入れるなら、検証体制の有効性を評価したうえで次の選択肢を選ぶ。能力スケーリング戦略進行中の秘密プロジェクトのリスクの全体的な水準に見合った能力スケーリング戦略を選ぶ。
この戦略が合理的なのは、(i)中国に罰を科して戦略的に不利な状態へ置き、秘密プロジェクトを最初から抑止する、(ii)双方が合理的に望むプランAの継続を可能にする、(iii)秘密プロジェクトによる協定を揺るがすAIの開発を防ぐ、という三つの効果があるためである。
付録
効果がないと思われる秘密のプロジェクト戦略
計算資源の取得
国内生産を遡及的に過小評価することで2028年以前の在庫を転用
このカテゴリは、中国のチップベンダーによる2028年以前の販売を指す。これらの販売は理屈の上では過少申告されうるが、新規生産を過少申告するという(それ自体すでにかなり難しく見える)作業よりもさらに難しく見える。
パラメータ | 見積もり | 根拠 |
国内生産の遡及隠蔽が実現する可能性 | 7% | 遡及的でない形でこれを行うことはおよそ15%の確率で実行可能だと私は考えており、この数字を2で割っている。だいたい妥当に見えるが、中国の半導体エコシステムや、我々のような内部告発制度の歴史的な有効性についてさらに知れば更新しうる。 |
上記の実現可能性を条件として、データセンターから隠蔽および削除できる2028年以前の国内累計生産量の一部 | 5% p90 = 7%のベータ分布。 | 直感的な推測であり、p90は「中国のハイパースケーラー1社」(例:10-20%)を除くのは極めて明白だろうという考えに基づく。ただしこれは、中国の総計算資源から1社を除くこととは異なる点に注意が必要で、その一部は合法的に輸入されたか密輸された米国設計のチップである。 |
中国が生産する世界の計算資源の割合がおおむね一定だと仮定し、次の要因を考慮すると、2028年の流れその結果、[0, 1.6%]の範囲で支えられるベータ分布が得られ、この経路がそもそも実行可能な場合に限り、協定前計算資源の0.08%が中央値である。
中国以外の秘密プロジェクト
本補足資料は中国による秘密プロジェクトの可能性に焦点を当てている。しかし、中国以外の国も秘密プロジェクトを試みる可能性はある。我々はこの可能性を詳しく検討していないため、ここでの結論に確信はないが、秘密プロジェクトを行ううえで最も実現性が高い国は中国だと暫定的に考えており、理由は次のとおりである。
米国は世界で唯一、中国より多くの計算資源を持つ国であり、計算資源の獲得は秘密プロジェクトにとって中心的なボトルネックである(セクション2参照)。
米国のBATNAは中国のBATNAより有利であるため、米国が計算資源を転用しつつ同時にプランAへ合意する可能性は低いと見られる。
米国は中国と比べて秘密プロジェクトを行う能力が低い。その主な理由は次のとおりである。
米国内では大規模なチップ密輸がなく、企業に大量のチップを廃棄させるもっともらしい口実もないため、秘密の計算資源を調達する主要経路が塞がれ、米国がチップを取得するのは中国よりはるかに難しい。
米国は行政権への抑制と均衡が強いため、秘密プロジェクトの設置は政治的により難しい。 また、チップ設計より下流で米国に本社を置く企業はごく少ないため、販売記録の改ざんなど、秘密プロジェクトへの協力を関係企業へ強制するのも難しい。
中国に特に注目するのは、協定違反を実行するうえで最も有利な立場にある当事国だと考えるためである。 詳細は次で論じる。付録。
我々のモデリングに基づくと、展開する計算資源量を意図的に抑えても、秘密プロジェクトの成功。
我々のモデリングに基づくと、秘密プロジェクトの能力の進歩率は主にコンソーシアムの進歩率によって決まる。具体的には我々の透明性に関する推奨事項高速化(ソフトウェアの進歩)の主要な手段は秘密プロジェクトも加速させてしまう。したがって「秘密プロジェクトを上回るために速く進む」ことは通常逆効果であり、代わりにリードを最大化する戦略は、ハードウェア構築によって制約される学習用計算資源のスケーリング率を維持しつつ、ソフトウェアの進歩をできる限り小さく抑えることを伴う。
さらに、研究の完全な透明性ゆえに、我々は事実上すべてのAIアルゴリズムを意図的に公開している。
もし中国がより先見性の低い形で行動し、1年前ではなく3か月前からしかチップの転用を始めなかったなら、その転用量はおよそ3分の1少なくなるかもしれない。もし米国の能力が低く、協定に至るまでの1年間に密輸率を今日より下げられなかったなら、転用量はおよそ1.5倍多くなるかもしれない。
この仕組みについては我々の検証補足資料でさらに詳しく論じる。こちら。
上述のとおり、これを行うことの実現可能性と潜在的な結果については我々も大いに不確かである。関連する公開情報には、2010年のNSAによるHuaweiへの侵害正確な会計記録を得るために必要とされるであろうアクセス水準を満たす、あるいはそれを上回るように見えるものが含まれる(例えば「[Huawei製ネットワーキング製品]の動作に関する情報を入手し、同社トップ幹部の通信を監視した」)。
「監査」とは、企業が購入・再販あるいは譲渡し、在庫として保持している計算資源の完全な記録を取得し、その企業が現在所有する計算資源を物理的に検査することを意味する。
同様の方法で中国国内の生産者から直接チップを購入することも可能かもしれないが、これをより難しく、あるいは異例にするような輸出規制が中国にあるかどうか私にはわからない。実際には、AI計算資源の戦略的重要性ゆえに、2028年の生産のかなりの割合を輸出することはおそらくかなり異例に見えるだろう。
投入品(例えばロジックダイやHBM)を備蓄しておき、協定期間中に秘密施設で組立を完了することもできる。我々が検討したケース(秘密の梱包ライン)では、相対的にスループットが低く、稼働に必要な投入品の継続的な流入が求められるため、これは割に合わないように見えた。
あるいは中国設計の計算資源であるが、米国製の計算資源についてこれを行うことには、(1)必要となる秘密データセンターの設置面積を最小化する電力効率、(2)生産記録の改竄など中国設計の計算資源により当てはまる他の転用戦略との補完性、(3)もっともらしい否認可能性の向上(ただしこれは推測である)など、いくつもの利点がある。
これは彼らの利益に反するが、もっともらしい理由づけにはなりうる。
こちらの分析、すなわち国内生産を遡及的に過少申告することによる2028年以前のストックの転用を参照。
一方でジェットエンジンの排気はチラーの排気よりはるかに高温だが、他方でこうした航空機は、繰り返される衛星観測・解析からではなく、IR誘導ミサイルのようなものから隠れる必要があるだけである。
毎秒1立方メートルの水流は、温度上昇1℃当たり4.2MWを運ぶ。その最大規模の水処理施設世界で約30 m^3/秒を処理する(シカゴの約半分をカバーする)。その最大の 中国語 地下 水同事業は約100 m^3/秒を運ぶ。その最大規模の原子力発電所数百m^3/秒を排出する(この速度で約10GWを排出するために、水を1℃以上加熱する)。その最大の淡水化プラント1000 m^3/秒以上の海水を汲み上げる。その最大の 河川 は世界で平均流量30,000〜300,000 m^3/秒の範囲にある。
私たちが見つけた最適な熱衛星持つ。解像度57mで約0.2 Kの総雑音等価温度差を持ち、Landsat 8・9の100m解像度より優れており、これらはこの論文原子力発電所の熱プルームを画像化するために使われた。したがって表面での温度上昇は、表面でおそらく0.1℃未満に抑える必要があるだろう。これは、4.2MW当たり10 m^3/秒の水を引くことで達成できる可能性があり(これにより100MW施設の流量は世界最大級の原子力発電所と同水準になる)、あるいは、より多くのメガワットを各m^3/秒の水に投入しつつ、より深い場所(あるいは何らかの地下水路)で放出することで、プルームが最終的に地表へ達するまでにさらに希釈されるようにする方法もある。この分析が時間平均やその他の信号処理手法を適切に考慮しているかどうか、私は現時点で確信が持てない。
この手法は、ほぼ同一の軌道形状から異なる時刻に撮影された複数の画像を重ね合わせる必要があるように見え、広域検出にはあまり適さないように見える。十分な数の衛星があれば、力任せにこれを解決できる可能性はある。
宇宙軍の報道官言ったこの目的のための専用衛星が2028年に打ち上げられる予定であるとBreaking Defense社は報告している。プログラムの2026会計年度RDT&E予算スケジュールには、GMTIの「GMTIの開発と配備」活動が2030会計年度第4四半期まで実施されると別途記載されており、計画された配備期間が2030会計年度末まで延長されることが示されているが、この文書にはIOCやFOCの日程は明記されていない。
2010年から2012年にかけ、中国にいたCIAの情報源の多く(ほぼ全員だった可能性もある)が殺されて投獄された。 2017年のニューヨーク・タイムズ書いた。によれば、「C.I.A.は中国でスパイ網の再構築を試みてきたが、費用と時間のかかる取り組みである」という。[進捗に関する2023年のBurnsの発言を参照]
この提案の最も極端なケースは、(1)宇宙船ですべての人類を他の惑星へ移す、(2)秘密のGPUが他の惑星へ運ばれていないことを検証する、(3)他の惑星で新たに製造された計算資源が転用されていないことを確認する、(4)地球を解体する、といったものである。これは明らかに説明のための極端なケースであり、実際にはこれだけの能力があれば、もっと効率的でずっと費用のかからない何かができると我々は見込んでいる。
抜き打ち査察の規定が当初の協定に含まれなくても、秘密プロジェクトへの懸念がコンソーシアムの規模拡大を実効的に制約するようになれば、中国は後に査察を認めるよう国際的圧力を受ける可能性がある。
測定することが可能かもしれない。パーフルオロカーボンの排出量ホール・エルー法からの排出量であり、実際のアルミニウム生産にどれだけのエネルギーが使われているかを見分けられる可能性がある。ただし、これを施設単位で宇宙から測定する方法があるかどうかは我々も把握していない。
2024年にはOpenAI費やした研究開発用の計算資源に50億ドルを支出し、Zhipu AIは3億800万ドルを支出した(10ページ総研究開発費として(技術スタッフ657人を含み、一人当たり年10万ドルと仮定すると計算資源に2億4230万ドルを充てたことになる)、Minimaxは1億8900万ドルを支出した(11ページ)合計。
計算資源の優位性はある意味では時間とともに拡大していき、我々のシナリオではコンソーシアムは計算資源を年約3倍で増やす。ただしこれは、学習用計算資源のスケーリングを通じてのみ能力へ素直に転化される(一方で研究用計算資源のスケーリングは、ソフトウェアの進歩量を限定的な目標に抑えるよう制約される)。
これをどう測定するかにもよるが、米国AI標準・イノベーションセンターは米国のリードが見かけ上拡大していることを見出しており、ここでは我々はEpoch Capabilities Indexを用いる。次を参照。「米中のAI格差は非常に不確実だ」。
(やや古い)例として、ファイ-4 GPT-4を使って専門的な合成データを生成し、GPT-4のECIを上回りながら学習用計算資源は約20分の1で済んだ。
ここでは、秘密プロジェクトは追跡されていない協定前の計算資源しか取得できない、すなわち協定後の計算資源を密輸したり秘密のチップサプライチェーンを構築したりすることは実行不可能だと仮定している。極端な能力に達したあとであれば、秘密プロジェクトが秘密の計算資源サプライチェーンを構築することも可能になるだろうが、我々はこれが拘束的な制約になるとは見込んでおらず、すなわちこれは、我々が破滅的とみなす他の能力よりも後に起こるはずである。
さらなる分析を参照こちら。
この極端な形態は核による相互確証破壊を突き崩しうるが、これは非常に困難だろう。秘密裏に行う必要があり、さもなければ他国が核備蓄の増強や増強への介入によって対応するだろう。
重要な点として、これらの推定にはモデルの重み窃取によるリスクを協定期間中について含めていない。
一つの理由は、たとえ秘密プロジェクトが実行不可能だと判明したとしても、中国が相当量の計算資源を転用している世界では、不足している計算資源量が仮想の秘密プロジェクトによる協定を損なうAIの到達をどれだけ早めうるかについての不確実性ゆえに、コンソーシアムがより不利なスケーリング戦略の採用を強いられかねないことである。もう一つの理由は、秘密プロジェクトの検出と停止に伴う緊張が、たとえ秘密プロジェクト自体は無害なほど小規模であっても、協定の弱体化という追加のリスクを招くことである。
これは不可能かもしれない。次を参照。「BATNAを歪める能力」。