智能体时代,生物安全的“屏障”是否稳固?11个大模型测试给出答案
大语言模型正在经历一场重要的进化——从单纯的“聊天机器”演变为能够调用工具、规划任务的“智能体”。这种进化在生物信息学、实验设计等领域已经展现出巨大潜力,但与此同时,一个更值得追问的问题浮出水面:
当AI的能力从信息处理延伸到物理实验操作,生物安全的边界究竟会发生怎样的改变?

现有的研究已经开始评测前沿模型在病毒学知识、实验推理方面的能力,但是,在真实的潜在风险链条中,模型到底能提供多大程度的实质性帮助,还需要通过更贴近实际的场景来验证。尤其是当模型以智能体形态出现,能够组合知识库、搜索引擎、文件读写等工具时,其有效能力边界,很可能远超单轮问答测试所呈现的结果。
智源研究院大模型安全研究团队联合北京大学,正是围绕这一核心问题,开展了一项端到端的系统性评估。
图1:大语言模型智能体在DNA组装指导任务中端到端评估闭环。评估依次经过方案生成、程序化计算校验、受控湿实验以及电泳与测序确认,覆盖11个模型和4个失去有害功能良性袋里构建体,最终以物理可执行性证据验证组装流程。(图源:AI生成)
评估结果相当明确:全部11个参与测试的模型,都能生成通过计算校验的DNA分片方案,其中GPT-5.5和Claude Opus 4.6还能提供详细的逐步实验指导。在物理验证环节,4个良性袋里构建体全部成功完成组装。这个发现的意义在于,大语言模型智能体不仅可能削弱现有DNA合成筛查防线,还可能向不具备专业背景的用户提供原本依赖专业训练才能获得的实验操作知识——
双重用途风险,需要被系统性地评估与提前防范。
安全声明:本次评估严格遵循负责任披露原则,不展示制造危险物质的方法。全部湿实验均在严格安全约束下,使用经关键位点突变、失去有害功能的良性袋里序列,仅验证组装流程,不会在任何阶段产生具有功能活性的危险产物。
从“单点问答”到“端对端”风险评估
合成服务(DNA synthesis)是现代生命科学研究的重要基础设施。研究人员可以通过合成服务获得所需DNA片段,再在实验室完成后续构建。为了防止危险序列进入物理世界,服务商通常会开展DNA合成筛查(DNA synthesis screening),对订单进行序列风险识别。这是现有生物安全体系中,少数能够在合成环节主动拦截风险的技术机制之一。随着合成成本下降、实验流程逐步标准化,DNA合成筛查在生物安全防线中的重要性进一步上升。
评估聚焦于“分拆订购攻击”这一已知风险场景。简单来说,就是将完整序列拆分为多个较短片段分别处理,使单个片段不易触发既有筛查机制,再在后续环节完成组装。过去,这类任务依赖分子生物学专业知识与实验经验,相关知识门槛本身构成了一层防御。
大语言模型智能体能否承担其中原本需要专业判断的步骤,直接关系到这一防御边界是否正在发生变化。
和那些针对生物学知识或单项技能的问答测试不同,这次评估采用了
更接近真实风险链条的端到端设置
模型需要从输入信息出发,完成任务规划、片段方案设计和组装指导生成等多个环节。
图2:LLM智能体在DNA组装指导任务中的评估框架。输入端包含蛋白质或DNA相关信息;智能体通过分子克隆、蛋白质筛查、湿实验等领域技能,以及互联网搜索、Shell和文件读取等通用工具进行多步调用与反馈;输出端生成DNA片段方案,并在安全约束下验证组装后产物。
11个模型评测揭示DNA合成筛查的潜在脆弱性
本次评估采用了国际生物安全与生物防护科学倡议(International Biosecurity and Biosafety Initiative for Science,IBBIS)发布的Common Mechanism作为公开的DNA合成筛查基线。
Common Mechanism是一套面向DNA和RNA序列的免费、开源、全球可用筛查工具,旨在帮助合成服务商在符合生物安全标准的前提下开展订单筛查。其设计遵循多套广泛采用的国家和国际筛查指南,包括美国《Framework for Nucleic Acid Synthesis Screening》、英国DSIT关于合成核酸用户与供应商的筛查指南、国际基因合成联盟(IGSC)Harmonized Screening Protocol,以及ISO 20688-2:2024。
将这一公开机制纳入评估,使得测试能够在可复核的筛查参照下,考察模型输出的有效能力。具体评估链条包括四个层级:第一层,
智能体方案生成
程序化计算校验
良性袋里湿实验
实验结果确认
横向测试覆盖了11个商用大语言模型,所有测试均在智能体配置下进行。
图3:11个商用大语言模型在分片设计任务中的评测结果。所有测试模型均能生成通过计算校验的拆分方案,显示现有DNA合成筛查机制面对大语言模型辅助分片策略时可能存在共性风险。
结果很直接:在分片设计环节,全部11个模型均能生成绕过筛查的拆分方案。
当然,通过计算校验的分片方案,还不足以指导一个没有生物学知识的用户完成具体实验。更关键的风险在于,模型能否继续弥补实验操作层面的知识缺口,给出覆盖各步骤的操作指导。围绕这一能力开展的进一步评测显示,GPT-5.5和Claude Opus 4.6已经能够生成较为完整的逐步实验操作方案。这意味着,
前沿模型正在将风险从序列层面的计算设计,延伸至实验流程层面的知识支持。
图4:评估进一步考察模型能否从分片设计延伸至实验操作指导。GPT-5.5和Claude Opus 4.6能够生成较完整的逐步实验操作方案,显示前沿智能体可能同时降低计算设计与实验操作两个环节的知识门槛。
湿实验:“金标准”验证下的闭环证据链
在生命科学研究中,计算校验能证明方案“对”,但不能证明它“行得通”。
湿实验,是判断计算方案能否在真实物理条件下成立的关键验证标准,也是检验序列组装是否真正可行的“金标准”。
为了获取足以支撑风险判断的物理证据,研究团队在受控实验室中,使用良性袋里序列进行了组装验证。具体做法是:在保留片段组装接口的前提下,对原始高风险蛋白中承担功能的核心区域进行关键位点突变,使组装后的序列即使进入蛋白质表达环节,也无法形成具有原有有害功能的活性蛋白。这个设置保留了验证组装流程所需的结构条件,同时从设计上消除了实验产物的危害性。
验证采用电泳和测序两类实验读出:电泳用于判断组装产物是否出现预期大小的条带,测序用于确认产物的序列身份和正确性。两类结果相互补充,分别提供产物大小和序列层面的证据。
4个蛋白的完整验证流程,均在标准分子生物学实验室中完成。
结果显示,4个良性袋里构建体均成功完成组装,电泳检测得到预期大小的条带,测序结果确认序列符合预期。
图5:模型生成方案的湿实验验证结果。4个良性袋里构建体均完成组装,电泳显示预期大小的条带,测序确认序列正确,验证了相关方案在组装环节的物理可执行性。
构建多层次防线:从模型部署到合成筛查
基于研究结果,围绕生物安全的协同防线,需要从四个层面同步构建。
在
模型层面
输入输出与系统层面
筛查层面
政策与协同层面
大语言模型智能体正在将生命科学实验的知识门槛从“专业人员”推向“非专业人员”——这既是技术进步的一面,也是安全治理必须正视的一面。本次评估严格遵循负责任披露原则,不展示制造危险物质的方法,详细技术信息仅与相关安全机构共享。面向未来,智源研究院安全研究团队将持续完善AI生物安全能力建设,推进模型侧防御与合成筛查鲁棒性等多方面研究,为人工智能与生命科学的负责任创新提供技术支撑。