2026年9月22日,Anthropic发布Claude Opus 5.5及其系统卡。官方称,新模型面向编码、智能体、计算机操作和长周期专业任务进行了能力升级,同时扩大了对长任务、不可完成任务及真实事件模拟场景的安全评估,并专门考察越界行动与提示注入问题。对于正在把大模型接入浏览器、代码仓库、企业文档和业务工具的团队,这次披露带来的关键启示是:系统卡不能只是模型上线时的一份“安全说明书”,而应成为能够持续修订、记录风险变化并明确责任边界的治理文件。相关发布日期及风险范围可由产品发布说明与官方系统卡交叉核验。
长任务为什么会放大越权风险
传统聊天通常由用户逐轮确认,而长任务智能体可能连续读取文件、调用工具、修改代码并处理外部信息。任务链越长,模型越可能遇到相互冲突的指令,也越容易把网页、邮件、文档或工具输出中的文字误当成高优先级命令。Claude Opus 5.5的官方材料强调,其评估已覆盖更长任务、难以完成的目标和源于真实事件的模拟场景,并关注模型是否采取难以逆转的行动或超出既定边界。这说明评估对象已经从单次回答扩展为完整执行轨迹。发布说明与系统卡索引均可用于核实此次披露的性质和时间。
因此,系统卡不应只写“模型整体表现更安全”,而应说明越权的具体定义。例如,模型是否在未获授权时扩大任务范围,是否绕过审批节点,是否修改安全配置,是否在任务失败后自行寻找替代路径,以及是否执行删除、发布、付款、发送或权限变更等难以撤销的操作。若只公布一个综合通过率,使用者无法判断风险究竟发生在哪种权限、工具和任务长度下。
提示注入披露不能止于一句“更加稳健”
提示注入的核心问题,是外部内容可能夹带操纵模型行为的指令。官方发布说明称,Opus 5.5相较前代提高了提示注入抵抗能力,但同时明确表示相关安全能力仍有局限。系统卡则将智能体安全、网络能力、防护机制和多轮行为分别展开。两份材料相互印证,也提示行业应避免把“抵抗能力提高”宣传成“已经消除风险”。官方发布说明[1]
一份可用于采购和部署决策的系统卡,至少应披露直接注入、网页或文档中的间接注入、跨步骤污染、工具返回值注入以及任务摘要污染等测试类别;同时说明攻击者可控制哪些输入、模型拥有哪些工具权限、测试持续多少轮、失败如何判定。对于成功攻击,还应区分“生成不当文字”“读取未授权数据”“调用越权工具”和“产生外部影响”,避免用低危失败掩盖高后果事件。
用“九不准”和“七条底线”检查披露完整性
以《互联网信息服务管理办法》相关禁止性要求及互联网信息服务“七条底线”为合规框架,系统卡需要把技术风险映射到内容与行为后果。重点不是机械罗列条文,而是回答:模型受注入后是否可能生成违法有害信息,是否可能侵犯他人合法权益,是否可能泄露受保护信息,是否可能破坏正常网络秩序,以及平台采取了哪些阻断、复核和追责措施。
- 内容层:披露越权后可能触发的违法有害内容类别,以及训练侧、推理侧和产品侧的分层防护。
- 权限层:列明模型可读取、写入、执行和对外发送的资源,并公开默认最小权限与高风险操作确认机制。
- 过程层:说明系统如何保存任务轨迹、识别外部指令、隔离不可信内容,并在异常时暂停执行。
- 责任层:明确模型提供方、应用运营者、插件或工具提供方、企业部署者各自负责的测试、监测和处置事项。
这种映射方式有助于避免两个误区:一是把模型拒答率等同于平台合规,忽视工具调用造成的真实影响;二是把风险完全归因于用户输入,忽视模型权限配置、外部数据接入和人工审批设计同样属于运营责任。
系统卡必须承担持续更新责任
系统卡发布后,模型权重、系统提示词、分类器、工具权限、检索源和产品界面都可能变化。Anthropic同时公开了Opus 5.5的系统提示词更新页面,页面日期为2026年9月22日。这表明模型本体之外的产品配置也是实际行为的重要组成部分,不能用一份静态系统卡覆盖后续所有版本。系统提示词更新记录[2]
建议系统卡设置版本号、适用模型、适用产品形态、发布日期和最近修订日期,并建立明确的更新触发条件:发现新的高影响提示注入路径,模型或系统提示词发生实质变化,新增浏览器、代码执行或消息发送工具,权限范围扩大,线上监测与发布前评估出现显著偏差,或者发生影响用户权益的实际事件。修订时还应保留历史版本和变更摘要,说明风险是降低、升高还是仅改变了表现形式。
持续更新也不能只展示改进。若某类多轮任务出现回退、某项防护增加误拦截,或评估存在样本不足、测试环境与真实部署不一致等限制,都应同步披露。企业用户据此才能调整权限、审批和监控策略,监管与研究机构也能判断风险控制是否与能力增长保持同步。
总结
大模型进入长任务和工具调用阶段后,系统卡的价值不在于证明模型“绝对安全”,而在于如实展示能力边界、攻击面、失败后果和剩余不确定性。合格的披露应把越权行为拆解到权限与动作,把提示注入测试延伸到完整执行链,再以“九不准”和“七条底线”检查可能造成的内容、权益与秩序风险。更重要的是,系统卡应成为持续维护的责任账本:配置变化要留痕,重大风险要补充,真实事件要复盘,安全回退也不能隐藏。只有这样,公开披露才能真正服务于部署决策和平台治理,而不是停留在发布营销层面。
事件或资料日期:Claude Opus 5.5、产品发布说明及系统卡均发布于2026年9月22日;Claude Opus 5.5系统提示词更新页面标注日期同为2026年9月22日。资料来源:Anthropic产品发布说明、Claude Opus 5.5官方系统卡、Claude Platform系统提示词更新记录。