Google DeepMind 的 SynthID Bio 为 AI 设计的蛋白质添加水印,以增强生物安全
TECH

Google DeepMind 的 SynthID Bio 为 AI 设计的蛋白质添加水印,以增强生物安全

25+
Signals

战略概览

  • 01.
    Google DeepMind 于 2026 年 9 月 30 日宣布推出 SynthID Bio,这是一种用于合成生物学的水印技术,可将不可察觉的签名嵌入蛋白质序列及其预测的三维结构中。
  • 02.
    该方法采用两种不同的机制:使用加密密钥引导氨基酸选择以标记序列,同时微调 AlphaFold 3 的部分扩散网络,使水印直接嵌入模型权重中以标记结构。
  • 03.
    在三种蛋白质结合靶标(VEGF-A、SARS-CoV-2 刺突蛋白 RBD 和 PD-L1)上的湿实验室测试表明,加水印的设计在命中率、结合亲和力和序列多样性方面与未加水印的版本表现相当。
  • 04.
    DeepMind 在《自然》杂志发表了一篇方法论文,并向研究社区开源了代码、体外验证数据和模型权重。

深度分析

两个水印,一种蛋白质:DeepMind 如何在序列与结构中隐藏签名

大多数水印存在于文件表面——例如几个被修改的像素,或句子中一个有偏见的词元。SynthID Bio 则标记的是物理分子本身,并使用两种叠加的独立机制。对于序列,系统使用加密密钥引导每个位置的氨基酸选择,同时通过名为 ProteinMPNN 的工具拒绝任何会破坏折叠的替换;对于结构,DeepMind 微调了 AlphaFold 3 自身扩散网络的一部分,使水印直接嵌入模型权重中,而非事后添加 [1]。该方法及其背后的验证已作为同行评审的方法论文发表于《自然》杂志,代码和模型权重也已开源 [2]。

使其超越实验室奇观的是,DeepMind 在实际合成的蛋白质上进行了测试,而不仅仅是模拟。在三种不同的结合靶标——VEGF-A、SARS-CoV-2 刺突蛋白的受体结合域(RBD)和 PD-L1 上,加水印的设计在湿实验室测试中与未加水印版本在命中率、结合亲和力和自然序列多样性方面表现一致 [3]。这一成果扩展了 DeepMind 自 2023 年以来构建的水印项目:当时 SynthID 首次用于 AI 生成图像,随后扩展至视频,并于 2024 年底开源了文本水印技术 [4]。更广泛的 SynthID 系列已为超过 1000 亿张图像和视频以及超过 6 万年的音频添加水印,合作伙伴包括 OpenAI、NVIDIA 和 Kakao [5]——这种规模使得生物学——其物理约束更强的“文件格式”——成为显而易见的下一个目标。

水印的盲点:未检测到签名并不能证明安全

DeepMind 异常坦率地承认,SynthID Bio 解决的问题比发布宣传所暗示的要窄。该公司自己列出抵抗故意篡改仍是一个未解决的挑战:非常短的蛋白质可能携带太少的标记氨基酸,导致无法可靠检测;将一个已标记的蛋白质与未标记的融合,可能使信号稀释至低于检测阈值;并且由于检测本质上是统计性的,无论阈值如何设定,都会在假阳性与假阴性之间进行权衡 [6]。

更大的结构性问题是,未检测到水印实际上向筛查者传达了什么信息——即毫无定论。一个未标记的序列可能是天然存在的蛋白质,也可能是从未被水印的模型输出,或是一个已被去除或稀释水印信号的设计;筛查软件无法区分这三种情况 [6]。这正是 DeepMind 和外部评论都明确将其定位为纵深防御体系中的一层,而非独立解决方案的原因——正如一家报道此次发布的媒体所言:“没有任何单一的生物安全干预措施是灵丹妙药” [1]。此外,它也无法应对生物安全研究人员最担心的威胁模型:有人设计一种有害序列,其序列空间中与任何已知毒素都毫不相似,但仍能折叠成危险结构。对该设计加水印,只能告诉筛查者“这是 AI 生成的”——而非“这是危险的”——而且前提是生成它的模型选择在第一时间嵌入水印。

为什么 DeepMind 需要一个它无法控制的行业说‘是’

无人检查的水印只是一种隐形图案。SynthID Bio 的实际价值取决于两个 DeepMind 无法单方面决定的采纳决策:模型开发者必须选择在发布蛋白质设计工具时嵌入水印,而 DNA 合成公司必须采纳检测机制,并同意与最终运行检查的中央验证服务交换加密密钥。DeepMind 本身并不运营蛋白质订购服务,因此它在此处的角色是推动行业标准的催化剂,而非标准制定者。

已有早期采纳迹象。Twist Bioscience(一家 DNA 合成公司)的政策与生物安全副总裁 James Diggans 公开表示,该方法是“生物安全工具箱中一个有前景的新补充,可加强筛查,将资源集中于需要更严格审查的序列,并随着 AI 设计生物学的持续进步使生物安全更高效” [1]。生物安全政策专家、Science Policy Consulting 的 Sarah Carter 也以类似方式将其描述为“追踪生物设计来源的重要拼图之一” [7]——值得注意的是,两位专家都使用了增补性、谨慎的语言(“拼图之一”、“工具箱的补充”),而非宣称筛查缺口已被填补。同样的逻辑也适用于研究合作者:DeepMind 与斯坦福大学的 Hie Lab 和 Arc Institute 合作,将水印集成到 Evo 2 模型中,并标记了由 Evo-2 设计的噬菌体基因组,早期在细菌培养中的测试证实了噬菌体仍保持功能 [6]——这是从原始的蛋白质结合器用例扩展到基因组规模的尝试,也表明 DeepMind 试图在整个研究生态系统中推广采纳,而不仅限于其自身模型。

怀疑者的观点:旧把戏披上了高风险的新外衣

在 DeepMind 自身渠道之外,外界反应比发布声明所暗示的更为复杂。在最大的公开讨论帖中,庆祝性反应(以及不少复制人玩笑)与真实的技术质疑并存。一个反复出现的反对意见是,在同义密码子选择中隐藏信号是 DNA 隐写术领域广为人知的概念,并非新颖发明——按此解读,其成就是使其与经过验证的检测器和开源权重实现端到端工作,而非底层技巧本身。

第二条怀疑路线直接挑战“功能完全保留”的说法。评论者质疑能否像水印一段文本或图像那样,有意义地为单个分子添加水印,认为任何序列变化都可能对三维结构或功能产生影响,而少数测试案例无法揭示这一点。一位参与讨论的生物学家聚焦于 DeepMind 自己的噬菌体结果,指出公告中“部分”加水印的噬菌体保持功能的措辞,暗示其余并未保持功能,这表明湿实验室验证在结构宽容的简单蛋白质结合器上效果最佳,而在更复杂的生物设计上则变得不可靠。

第三条讨论线则更 cynical 地解读整个公告:这是 Google 为其模型输出打上指纹,以便更容易识别(并可能排除)竞争对手的 AI 生成序列,从而在干净的训练数据和公共数据库中建立数据护城河——这种数据护城河论点呼应了对其他拥有大型专有遗传数据集公司的类似怀疑。这些观点并非直接反驳 DeepMind 的技术主张,而是质疑这些主张的实际影响范围,以及如果行业标准围绕 DeepMind 的特定实现而建立,谁将获益最多。

THE SIGNAL.

Analysts

“持支持但谨慎态度,将 SynthID Bio 视为追踪生物设计来源的多种工具之一,而非完整解决方案:‘SynthID Bio 是追踪生物设计来源的重要拼图之一。’”

Sarah Carter
生物安全政策专家,Science Policy Consulting

“欢迎该方法作为对现有筛查的补充而非替代:‘生物安全工具箱中一个有前景的新补充,可加强筛查,将资源集中于需要更严格审查的序列,并随着 AI 设计生物学的持续进步使生物安全更高效。’”

James Diggans
政策与生物安全副总裁,Twist Bioscience
The Crowd

“SynthID Bio is our new family of watermarking methods made for AI-generated biological designs. In a world first, we can now embed an imperceptible signature directly into protein sequences without affecting their biological function. 🧵”

@@GoogleDeepMind548

“Today, we announced SynthID Bio, a method to watermark and detect AI-designed proteins, the building blocks of life. We believe this is the first time humanity has successfully synthesised AI-designed proteins that are both functional and watermarked.”

@@pushmeet527

“Today in @Nature, we introduce SynthID Bio, a family of watermarking methods for protein sequences and structures, that we believe will contribute to responsible development of AI for biology.”

@@davidstutz9272

“Google DeepMind today announced SynthID Bio to watermark and detect AI-designed proteins”

@u/TorturedPoet30325
Broadcast
From deepfakes to DNA: the science of watermarking AI

From deepfakes to DNA: the science of watermarking AI

SynthID Bio: The Invisible Signature Inside AI Generated Proteins

SynthID Bio: The Invisible Signature Inside AI Generated Proteins

20261001 Análisis de SynthID Bio y Bioseguridad en IA

20261001 Análisis de SynthID Bio y Bioseguridad en IA

Google DeepMind 的 SynthID Bio 为 AI 设计的蛋白质添加水印,以增强生物安全 — AI 新闻 | Agentic Brew