【文/底线思维】
9月8日,美国国家安全局、网络安全和基础设施安全局、联邦调查局联合发布了一份编号为 AA26-251A 的公告,点名六家中国人工智能企业,指控它们自2024年底以来对美国前沿模型开展工业规模的蒸馏,涉及的美方模型包括 Claude、GPT、Gemini 和 Grok。我国商务部次日回应,认为这个指控于事无凭,于法无据。
公告一共18页,多数内容都在意料之中。值得停下来看一眼的,是它给美国模型厂商开出的三条即时建议里的第二条。大意是,对疑似恶意蒸馏的账户不要直接封禁,而是悄悄换一个能力更弱的模型去应答,不要告知对方,还要让这种改动在不同请求之间有所变化,以免对方通过响应质量评估把它识别出来。
这条建议的性质需要辨认清楚。它不是防御。防御是把门关上。它是门开着,往里面递次品,还要求次品的成色忽高忽低,让拿货的人分不清是自己手气不好,还是货本身有问题。
一份由三家安全机构联署的技术公告,写到这一步,已经不太像防御指南,更像一份舞台指示。
赤壁之前,周瑜没有去曹营偷任何东西。他做的是反过来的事,把一封伪造的书信搁在自己案头,等蒋干来偷。蒋干偷得很顺利,回去交差也很积极。这出戏最要命的部分不在周瑜,也不在蒋干,而在曹操。曹操看完信,当场斩了蔡瑁、张允两员水军都督。等他反应过来,长江上已经没有人能替他带水军了。
蒋干盗书
这个典故能流传下来,是因为它把一件事讲透了。离间的成本极低,无非一封信;收益极高,因为动手的是对方自己,砍掉的是对方最难替换的那一部分。把这个结构挪到今天,三个角色里有两个已经就位。还没有坐实的,是曹操那个位置上会不会有人。
我们要看看今年以来美国这些AI 公司的“对华叙事”节奏。
2月12日,OpenAI 向美国众议院中国问题特别委员会递交备忘录,称某家中国公司正在用日益复杂的手法从美国模型中提取输出,并且已经发展出规避检测的新方式。十一天后,Anthropic 发布技术博客,说三家中国实验室通过大约两万四千个欺诈账户,与 Claude 产生了超过一千六百万次对话。
6月10日,Anthropic 致信美国参议院银行委员会,把数字抬到两千八百八十万次对话、近两万五千个账户,时间窗口是4月22日至6月5日。七月,美方放出要对中国人工智能企业启动调查并实施制裁的风声。9月8日,三家安全机构联署公告。9月10日,Anthropic 发布一份一百五十四页的报告,把涉及的中国实验室从三家扩展到七家。
八个月,六次加码,一次比一次高。这个节奏本身就值得琢磨。
到目前为止,所有原始数据都出自被指控方的直接竞争对手,或者由竞争对手转交给政府机构。公开材料里没有可供第三方独立核查的完整账户记录、服务器日志或调用链路。
Anthropic 威胁情报负责人的措辞是高置信度,这是一个描述主观判断的词,不是描述证据的词。九月那份公告详细列出了企业名称、目标模型和操作手法,却没有说明中国政府究竟如何介入。
技术上,蒸馏的取证难度是内生的。模型输出相似可以由很多原因造成,共同的预训练语料、共同的评测基准、相近的人类反馈标注习惯,甚至互联网上本来就大量存在的模型生成文本,都会导致趋同。厂商能观察到的是流量特征、账户行为、调用节奏,这些东西能支撑起可疑,支撑不起确证。
还有一个更朴素的问题,量级。
公告说的是数十亿 token。今天一个前沿模型的预训练语料规模在十万亿到几十万亿 token 之间,两年多前公开的 Llama 3 用了十五万亿。数十亿放进十五万亿里,是万分之几的量级。一千六百万次对话听上去数字很大,换算成 token 同样落在这个量级上。这些数据当然有价值,高质量的推理轨迹用在后训练阶段,对特定能力的提升是实打实的。但要用它来解释过去两年中美模型能力差距的收窄,解释开源榜单上的位置变化,解释推理成本降到几分之一,在算术上就是不够用的。
把一个需要几万张卡、几百人团队、几十次失败训练才能换来的结果,归因于几十亿 token 的窃取,这个归因本身就说明了提出者的处境。
指控方自己的位置,其实比指控更有说服力。
今年七月,微软官网挂出一封公开信,联署方包括英伟达、微软、Meta、IBM、OpenAI 和谷歌。信里明确写着,政策制定者不应把合法的模型开发技术与侵占行为混为一谈,从闭源模型非法获取商业价值的行为确实需要处理,但应当通过有针对性的法律和商业框架逐案解决,而不是全面限制蒸馏这项对创新有重要作用的技术。
边界本来划得清清楚楚,而且是他们自己划的。
如果再往前再看一步,Anthropic 在2025年9月以十五亿美元与作家群体达成版权和解,覆盖约五十万本书,折合每本三千美元。这家公司在训练数据来源上刚付过一笔行业史上最大的账单,八个月后却成了知识产权叙事最积极的推动者。
更直接的证据在市场上。OpenRouter 的数据显示,中国开源模型在该平台的 token 份额从一年前的三成左右升到六成以上。Airbnb 用过一家中国公司的开源模型,理由是又快又便宜;DoorDash 用过另一家;Cursor 的母公司因此被国会发函问询;汤森路透把一部分业务从 Claude 迁到了中国开源模型上。英伟达把中国模型列进自己的模型目录。
一边是国会给用中国模型的美国公司发函,一边是安全机构发公告说中国模型的能力是偷来的。这两件事没办法同时成立。如果那些模型真的只是赝品,美国最挑剔的工程团队不会为了省钱把生产环境押上去。
那么动机在哪里?看一眼资本日程表就够了。
6月1日,Anthropic 秘密递交 S-1,其最近一轮融资估值约9650亿美元,市场传闻最快十月在纳斯达克挂牌。五月底到六月初,OpenAI 也完成了保密递交,投行是高盛和摩根士丹利,估值目标一度对着一万亿美元。同期的财务画面是,OpenAI 2026年预计亏损140亿美元,一季度每1美元收入对应约1.22美元的亏损,盈利时点被放到2030年前后。
在这样一张报表面前,路演现场最难回答的问题只有一个。你的护城河是什么。
如果答案是模型能力领先,那么竞争对手用几十分之一的价格提供接近的能力,就是对估值最直接的否定。但如果答案换成,对方的能力不是自己做出来的,是偷的,是绕过出口管制拿到的,那么这条护城河就从技术问题变成了执法问题。技术问题要靠迭代去守,执法问题可以靠华盛顿去守。后者便宜得多,也快得多。
这就是“叙事护城河”。当技术差距不足以支撑估值,叙事会被调上来补差额。它不需要成立,只需要在上市窗口期内被相信。顺便留意一个细节,6月10日那封信是写给参议院银行委员会的,而银行委员会管的是证券市场。
时间点还可以再叠一层。9月8日那份公告发布在中美元首会晤和两国人工智能政府间对话的前夕,今年4月也出现过一次时间高度相似的指控。把技术争议放在外交议程的门口,等于给谈判桌上预置筹码。不必过度解读,也不能装作看不见。
讲到这里,重点该转向我们自己了。
对于美国AI公司泼的脏水,商务部回应过,外交部也回应过,从策略上讲,反驳不需要更多。真正需要警惕的,是这套叙事的第二次传播。
公告发出后,中文互联网上很快出现大量小作文。有的在追问某家公司的训练数据到底干不干净,有的在复盘某个模型的发布时间与美方模型相隔几天,有的在拿榜单成绩倒推可疑性。这些文字的共同特点是,它们采信的全部是美方单方面出具的材料,然后用中文的语气把这些材料重新讲一遍。
这就是蒋干的活。蒋干未必是坏人,他甚至可能自认为立了一功。危险还不在这里。危险在下一步,在于有人开始据此做处置。
可以设想一条完整的路径。舆论热度起来,某个环节要求相关企业自查自纠;企业合规部门把要求转给算法团队,要求后者证明训练数据来源清白;算法团队发现这件事在技术上无法完成,因为没有人能证明一个模型没有见过某一类数据;于是自查变成留痕,留痕变成问责。某个工程师因为两年前用过一个接口被反复谈话,某个团队为了避嫌放弃一条本来有效的后训练路线,某家公司为了不惹麻烦推迟开源。
这是第二个概念,自证清白陷阱。要求一个模型团队证明自己没有蒸馏过,在逻辑上等同于要求证明一个全称否定命题。这类命题无法自证,只能他证。当举证责任被倒置到被指控一方,无论被指控方做什么,都不可能通过。周瑜那封信之所以有效,正是因为蔡瑁和张允没有办法证明自己没写过它。
还有第三条传导路径,比前两条更隐蔽。指控会顺着合规链条倒灌回产业内部。应用层企业在采购模型时开始要求上游提供训练路径说明和权重来源声明,投资机构在尽调清单里加一栏数据合规,出海业务为了规避风险主动收窄开源许可。这些动作单看都合理,合在一起,就是用中国企业自己的成本去执行一套由对手定义的标准,这个过程叫合规倒灌。它不需要任何一方下达指令,市场会自己完成。
自乱阵脚的代价不是舆论上输一城,而是把最难替代的那部分人和那部分路线砍掉。工程师是最难替代的,开源生态是最难重建的,试错的勇气是最难恢复的。这些恰恰是过去两年中国模型追上来的真实原因。
话说到这里,还得补上另一半,否则就成了护短。
保持定力不等于否认规则。用虚假身份批量开户、盗用他人支付凭证、盗用接口密钥,这些行为如果确实存在,就是违约和涉嫌欺诈,应当按合同法、反不正当竞争和数据规则逐案处理。但必须把三件事分开。违反一家企业的服务条款是民商事纠纷,不等于窃取国家机密。正常调用公开接口获取输出用于研究,是全球通行做法,不能因为调用者来自中国就变了性质。蒸馏作为一种技术路径本身是中性的,美国公司同样在大量使用,包括使用中国的开源模型。
把这三层分清楚,主动权就在自己手里。行业协会可以出自己的数据来源披露规范,企业可以自己建立可追溯的训练数据台账,监管可以给出清晰的合规边界。这些事做在前面是产业成熟的标志,被人指着鼻子之后再做就成了认罪书。区别不在做什么,而在按谁的节奏做,按谁的标准做。
对政策制定者来说,需要先判断这套指控的目的地。是出口管制清单,是招股书,还是谈判桌上的筹码?三个目的地对应三套不同的应对,混为一谈只会打乱自己的节奏。
对资本市场来说,有一个基本事实值得记住。被点名的六家企业没有一家在美国上市。这套叙事对中国资产的影响主要不通过财务,而通过情绪。情绪是可以选择不接的。
对从业者来说,能做的事其实很朴素。把训练流程记录清楚,把数据来源说明白,把该守的合同守住,然后继续做事。清白不是喊出来的,也不是查出来的,是留下来的。
周瑜的局设得再好,也要曹操配合才能成立。整个故事里,曹操是唯一有选择权的人。他本可以把信压下,查一查再说,甚至把蔡瑁叫来当面对质。他没有,他选了最快的那条路,代价是整支水军。
今天这份18页的公告,连怎么投喂降级答案的操作细则都写进去了。设局的人没有藏着,蒋干也已经在路上。剩下的问题只有一个,曹操那把刀,会不会被谁借走。
本文系观察者网独家稿件,文章内容纯属作者个人观点,不代表平台观点,未经授权,不得转载,否则将追究法律责任。关注观察者网微信guanchacn,每日阅读趣味文章。
热门跟贴