8月这两周,如果你只刷到过"英伟达开源340亿参数自动驾驶模型Alpamayo 2 Super"或者"英伟达发布30B开源模型Nemotron 3.5 Lightning",那你可能错过了真正的看点。
把这两个模型的Hugging Face页面拉到底部,许可一栏写的是同一个名字:OpenMDW-1.1。再往前倒:7月27日,英伟达牵头的"开放安全AI联盟"(Open Secure AI Alliance,简称OSAA)成立,首批成员超过120家。微博8月4日,Linux基金会又端出了一份关于AI安全事件共享的SAFE征求意见稿。Linux基金会官网8月中旬,托管MCP协议的Agentic AI Foundation(AAIF)宣布新增57家成员,总数到了247家。Linux基金会官网
这些新闻单看都是快讯,串起来其实是一件事:这家二十多岁、很多人印象里只管Linux内核的基金会,正在变成AI时代的"信任基础设施"——模型用什么许可、出了安全事故往哪报、Agent生态的规则由谁来定,它都在往里坐。
第一件:合同。英伟达开源全家桶,许可都找它签
先说OpenMDW-1.1。它最初由Linux基金会和PyTorch基金会在2025年发起,1.1版本今年5月28日正式发布。Linux基金会官网
它的条款对商用党非常友好:授予不受限、免版税的版权、专利、数据库和商业秘密权利,明确允许微调、修改、做衍生模型、商业再分发,没有领域限制、没有地域限制、不收版税、不搞copyleft传染,唯一的义务是再分发时保留许可副本和版权声明。作为交换,里面带了专利和版权诉讼的报复条款——你起诉别人侵权,你自己的授权自动终止。GitHub这套设计明显是照着"让企业敢用"去的。
再看采用名单就知道分量了:发布当天英伟达就宣布,Cosmos、Isaac GR00T、Ising、Nemotron四个模型家族的未来版本全部采用。Linux基金会官网
8月初,整个Alpamayo自动驾驶模型家族切换过来,其中340亿参数的Alpamayo 2 Super在LingoQA基准上跑出了79.2分,领先Qwen2.5-VL 72B约17分。微博知乎英伟达官方则直接管它叫"获得商用许可的全球最大自动驾驶模型"。英伟达博客
8月11日发布的Nemotron 3.5 Lightning(31.6B总参数、激活3.6B,能塞进RTX PC、DGX Spark和Jetson)同样顶着这个许可。微博

为什么英伟达不直接用Apache 2.0,要专门搞一份新许可?因为模型授权是个新问题:权重算不算"源代码"?训练数据什么权利?衍生模型怎么算?模型输出的内容归谁?这些传统软件许可全都没回答过。Linux基金会官网
这也是最近社区里吵得最凶的话题。微博上有业内大V直接开炮,说按OSI(开放源代码促进会)的标准,“当前99%的开源模型都不合格”——只开放权重,数据和代码紧锁、自定义协议设商业阈值,都不算真开源。微博这话刺耳但有道理:开放权重(open weights)和开源(open source)确实是两回事。OpenMDW自己也不装,人家从来不宣传自己是"OSI认证的开源许可",定位就是"宽松的模型分发协议"。这种不蹭概念的诚实,反而让条款边界更清楚。
对普通开发者一句话总结:看到OpenMDW-1.1,可以默认微调和商用再分发没问题,但别在对外沟通里把它叫"开源许可",容易被打脸。
第二件:保险柜。AI出了安全事故,终于有地方报了
8月4日这条新闻国内基本只有财经快讯在转,但它其实是这批动作里最值得细看的一个。这天正好是黑帽大会(Black Hat)开幕。英伟达博客SAFE(Shared AI Findings Exchange,共享AI发现交换)的征求意见稿由思科、CrowdStrike、Hugging Face、英伟达、Red Hat等OSAA成员起草,Linux基金会管理RFC流程,当场公开征求意见。Linux基金会官网
背景是这样:AI Agent这一波起来之后,模型不再只是聊天,而是拿着凭据、带着工具权限在生产环境里干活。一旦出事——Agent逃逸沙箱、未经授权访问第三方系统、碰到机密数据——企业的本能反应是捂盖子,因为说出来既丢人又可能吃官司。结果就是整个行业谁也学不到教训,同样的坑大家轮流踩。Linux基金会官网
SAFE就是冲着这个来的。设计思路很有意思,官方自己打的比方是NASA的航空安全报告系统(ASRS):航空业几十年前就想明白了,想让飞行员主动报未遂事故,前提是不追责、重学习。Linux基金会官网SAFE照搬了这个逻辑,几个硬条款值得划重点:
报告义务不看动机。只要知道或合理怀疑AI系统未经授权访问了第三方系统、逃逸了沙箱边界、未经同意碰了机密信息、或者被发现了还在持续探测生产目标,就必须报告。原话是"意图不决定是否应报告"。GitHub
时间表卡得很死:尽快通知直接受影响的组织;72小时内通知有实质暴露的客户;4个工作日内向SAFE提交机密初报;30天出初步事实报告;90天公布整改状态;重大风险没解除的,每周发机器可读的进展更新。GitHub
证据要保全:提示词、执行轨迹、工具调用、日志、模型和防护版本、凭据、人工审批记录,都得留着。
评审框架覆盖8个控制层:模型、指令、防护措施、工具、环境、监控、人工操作、供应链。
披露分三层:机密快速警报→去标识化的成员通告→公开安全报告。治理上明确厂商中立,开源闭源一视同仁。GitHub
熟悉开源安全史的朋友会有既视感:2024年xz压缩库后门事件之后,供应链安全就成了开源社区的心病,Linux基金会旗下的OpenSSF这几年一直在补这块课。SAFE等于把"集体防御"的思路从软件供应链推进到了AI Agent——第一次有人试图给"AI事故"建立行业级的学习机制。目前还是RFC阶段,GitHub仓库(OpenSecureAIAlliance/RFCs)开放issue和PR,没有设截止日期。
第三件:联盟与人。120家公司到场,三巨头缺席
给SAFE搭台子的OSAA,7月27日成立,英伟达牵头,首批名单拉出来有120多家:微软、IBM、亚马逊、思科、CrowdStrike、Red Hat、Hugging Face、Salesforce、SAP、西门子、Snowflake都在其中。英伟达博客Linux基金会自己也在创始名单里,它的GitHub组织自我定位就是"Linux基金会工作组"。GitHub

最有意思的是缺席名单:Anthropic、OpenAI、谷歌,三大前沿模型厂商一个都没来。卖铲子的英伟达、用铲子的企业用户、修路的安全公司凑了一桌,模型厂商集体观望,这个阵容本身就说明了很多问题。
联盟为什么急着搭安全共享机制?看看它们反复引用的那件事:一起安全事件里,闭源AI工具因为分不清攻击者和防御者,把关键的取证分析给拦了,Hugging Face只能在自己的基础设施上跑开放权重的GLM 5.2模型,分析了超过17000个动作才把入侵控制住。英伟达博客开放模型能自救,闭源工具反成阻碍——这就是"安全要建在开放栈上"论点的现实注脚。
另外一条容易被忽略的线:托管MCP协议的Agentic AI Foundation,8月13日宣布三个月里新增57家成员,Gold席位里出现了阿里巴巴、Visa、富国银行,成员总数到了247家。Linux基金会官网Agent协议层的话语权,也在这家基金会手里。
值得继续盯的三个信号
最后落到"跟我有什么关系":
想用开源模型做产品的,OpenMDW-1.1目前是条款最干净的商用选项之一,后续值得盯有没有英伟达以外的厂商跟进采用——如果Meta、Mistral也上了,它就是事实标准了。
做企业安全或Agent落地的,SAFE还在征求意见,现在去RFC仓库提意见成本最低。Linux基金会官网等它转正,这套72小时/4天的报告时间表大概率会成为企业采购AI时的合规参考。
10月7-9日,Open Source Summit Europe在布拉格办,今年恰逢Linux诞生35周年,议程里已经排了Linus Torvalds与Dirk Hohndel的炉边对话。Linux基金会官网另外内核7.2也在8月16日发布了——老家的事,它也没落下。kernel.org

模型越来越像新时代的"内核",而内核最需要的从来不是功能,是可信。Linux基金会这半个月的动作,本质上就是在给AI时代写规则、管保险柜。这个转型值不值得看好另说,但它确实是现在唯一同时坐在许可、安全、Agent三张牌桌上的角色。