模型硬件标准(MHS)——“物理世界 MCP”之问
Anthropic 的 Model Hardware Standard(研究预览,2026-08-27,与 HHMI Janelia 合作)通过标准化驱动让
AI 智能体操作实验室/制造仪器。它引发的开放问题是:这会成为“硬件的 MCP”吗——像 MCP 的工具契约那样把驱动-标签
契约标准化——还是驱动格式会按厂商各自碎片化?答案(一手核实自 Anthropic 页面 + The Register,08-28):
形似、契约不似——而且安全语义落在驱动作者身上,还有一个监管所有者(欧盟机械条例)在等着。
驱动模型
- 原语: 一套标准命令——
read(如“读取温度”)/write(如“设置温度”)——任何可编程设备都能响应。 - 自然语言标签: 驱动携带无法从代码看出的特征标签(机械臂重量、流量限制、安全限制)——由用户填写,或由 智能体访谈用户后生成。
- 自动生成的参考文件: 标签会编译成智能体可读的参考文件:设备能测什么、可调什么、“会强制执行哪些安全限制”。 CMU 的文档把每台仪器描述为“一个状态与流程的清单(manifest)”。
- 三条控制通道: MCP、命令行、API 代码文件——MCP 是 MHS 之下的一条通道,而非对手。长时/高速任务会把驱动 命令连缀成代码文件,让设备无需逐步骤的智能体推理即可运行。
一手核实:契约并未标准化
Anthropic 页面规定了功能形态,但**没有驱动版本号、没有 schema 形式化、没有向后兼容说明、也没有对标签的契约性
保证**。MCP 的工具契约(name/title/description/inputSchema/outputSchema/annotations)在这里只有名字上的平行:
MHS 标签是自由格式的散文。The Register 的表述最犀利:“持久的安全边界”是“一个忙碌博士后写下的散文层”——标签里
一个错误的工作范围,就是最可能的首起事故路径。
安全语义:归谁所有
- 当下: Anthropic(门控预览——合作伙伴通过等待名单申请;开放源码之前先做安全评估)。
- 开放源码之后: 由写驱动的人承担。执行是双层且落在设备侧(驱动硬上限 + MHS 拒绝不安全状态请求);由于 MHS 与模型无关且将开源,模型层的护栏是可选的——持久边界是驱动强制执行的那层限制。
- 监管转折(对 agent 栈安全层而言是首次): 欧盟机械条例 2023/1230(2027-01-20 取代机械指令,首次覆盖 AI 安全功能)可能把一份 MHS 约束文件定性为“受监管的安全组件”——高风险类别可能需要公告机构评审,而不仅是 自我声明。于是“谁写 MHS 文件”可能就是在编写受法律监管的安全组件——这将是本应“无人执行”的 agent 栈模式里第一个 监管所有者(对照 agent-stack/security 中的论点 2)。
量化结果(厂商 + 预览口径,非独立验证)
- QuEra 激光稳定:自研脚本 58%(每次约 150 秒)→ 经 MHS 的 Claude 决策树循环约 6 秒、700 次盲测 99.3%; PID 调参 15.7 mV → 1.55 mV 残差;19 小时内 Claude 的 PID 从未失锁,而专家约每小时失锁 1.6 次。
- CMU 剂量-反应:约快 3 倍;6 种诱导故障条件在设备动作前全部被拦下;端到端 8 小时(含智能体因 R²<0.9 拒绝后 自动重跑)对比“厂商搭建通常数周”。
- Genentech BCA 蛋白定量:优化出的流体动力学参数与专家值一致;能自行从吸头拾取/液体探测错误中恢复——但 Claude 对气泡的直觉(在同一个孔重试、加剧起泡)需要人类纠正,是最典型的反例。
- UW(Baker/Pinglay): 六台仪器接入 MHS 不到一周;AI 监督的 qPCR 能在正确的扩增曲线处停住。
- HHMI Janelia: 原本“需要七个不同厂商程序”的装置被统一;新增一台相机从数天降到几分钟。
伙伴/支持者生态
AWS(Strands Robots,私有预发布)、Automata、Danaher、Doosan Robotics、MBF Bioscience(ScanImage 驱动)、
QIAGEN(QIAsymphony Connect PoC)、Tecan(Fluent)、Universal Robots、Hugging Face(LeRobot)、Raspberry Pi
(相机驱动)。尚无标准组织采纳。
免责声明(别只看标题)
- “Claude 通过文本和图像认识物理世界,其空间与物理推理仍有局限,需要专家监督。”(Anthropic,原文)
- “MHS 目前还不能用于没有编程接口的硬件。”(Anthropic,原文)
- Genentech:模型“仍难以处理物理、化学与生物学约束”。
- QuEra:Claude“无法排查物理硬件故障”,且“常常在它认为稍有风险的动作前停下来等待人工确认”。
ICS/OT 扩展:无人认领
制造控制(机械臂、液体处理器、工厂机械)明确在范围内,但预览**没有 OT 威胁模型、没有认证/分段语言、除驱动上限外
没有失效保护/急停语义**——security 里对 OT 攻击面的担忧(对照 Xiiaozet LK100W)并未被回应。预览中“与启动
合作伙伴共建安全评估”是否覆盖控制系统攻击模型,是待观察项。
结论
- “硬件的 MCP”? 在形态层面是——标准化驱动 + 发现 + 安全标签就是 MCP 工具契约的物理对应物。在契约层面 否——没有带版本的 schema、标签是散文,列出的每个厂商都在构建自己的驱动。
- 碎片化风险: 真实且尚未缓解。开源发布就是分岔口:如果规范交付正式、带版本的驱动 schema 和验证/一致性方案, MHS 有机会成为硬件的 MCP;如果它交付的只是“这是概念,标签你们自己写”,驱动格式就会像 agent 记忆领域那样按厂商 碎片化(机器人 SDK vs 显微镜驱动)。
- 安全语义: 现在是 Anthropic,开源之后是驱动作者——除非欧盟机械条例把约束文件纳入监管,从而诞生第一个监管 所有者。