2026年9月9日,美国国家安全局(NSA)官网更新了一份联合安全咨询文件。发布方的署名阵容足以让任何科技从业者停下来仔细阅读:NSA、网络安全与基础设施安全局(CISA)、联邦调查局(FBI)——美国信号情报、国土网络防御和联邦执法领域的三大支柱机构,史无前例地联手,将矛头指向了一项在机器学习教科书里被归类为「模型压缩与知识迁移」的基础技术——蒸馏(distillation)。

更准确地说,它们指向的是6家中国AI公司——DeepSeek、阿里巴巴(Alibaba)、百度(Baidu)、字节跳动(ByteDance)、智谱AI(Zhipu AI)以及腾讯(Tencent)——指控它们对美国前沿AI模型——包括Anthropic的Claude、OpenAI的GPT系列以及Google的Gemini——实施了「工业级规模」(industrial-scale)的系统性蒸馏行动,据指控从这些闭源模型中提取了数十亿token级别的输出数据,用以训练和提升自身模型的能力(来源: NSA Press Release, 2026-09-09; Ars Technica, 2026-09-09; BleepingComputer, 2026-09-09)。

这不是一份普通的技术报告。这是一个信号——一个将AI模型能力本身纳入国家安全框架的信号。它试图在一项全球AI社区每天都在合法使用的技术上,画出一条新的红线。而这条红线一旦画定,其冲击波将远远超出中美两国的范畴,直抵全球AI开放生态的根基。

需要在文章开头明确声明:截至本文发布时,上述指控均为美方单方面主张,尚未经过独立第三方验证或司法程序确认。被点名的6家中国公司尚未就联合咨询文件中的具体技术指控发表逐条回应。本文对指控内容的分析基于公开报道,不构成对指控真实性的背书。


第1章:三大机构联手出击——一份史无前例的AI安全咨询

事件全貌:谁被点名,指控什么

根据NSA官方新闻稿及多家媒体报道,这份联合安全咨询明确点名了6家中国AI公司,指控它们对美国前沿AI模型实施了「aggressive copying」(激进复制)行为(来源: Ars Technica, 2026-09-09)。6家公司的完整名单为:DeepSeek、阿里巴巴、百度、字节跳动、智谱AI和腾讯。其中,DeepSeek和阿里巴巴因其模型在国际基准测试中的表现最为突出,受到的关注也最为集中(来源: TechRadar, 2026-09-09; NBC News, 2026-09-09)。咨询文件不仅列出了每家公司的名称,还逐一对应了各自被指控针对的美国前沿模型——包括Anthropic的Claude、OpenAI的GPT和Google的Gemini(来源: IBTimes UK, 2026-09-09; The Next Web, 2026-09-09)。

需要特别说明的是,上述6家公司名单综合自NSA新闻稿及Ars Technica、TechRadar、NBC News等多家媒体的交叉报道。部分媒体在首日报道中仅重点提及了DeepSeek和阿里巴巴,其余4家公司的名称在后续跟进报道和咨询文件全文中得到确认。如果读者需要逐一核实,建议直接查阅NSA官网发布的咨询文件原文。

这份咨询的核心指控可以归纳为一句话:美方声称,这些中国AI公司并非在进行常规的学术研究或产品开发中的合法蒸馏操作,而是以「工业级规模」系统性地从美国前沿闭源模型中提取能力(来源: Ars Technica, 2026-09-09)。

为什么这份文件本身就是新闻

要理解这份咨询的分量,需要先理解它的发布机制。NSA、CISA和FBI联合发布安全咨询(Joint Cybersecurity Advisory)这一形式,此前主要用于应对国家级网络攻击事件——例如2021年针对Colonial Pipeline的勒索软件攻击、2020年SolarWinds供应链攻击事件,或者外国情报机构的网络间谍行动。将模型蒸馏行为纳入这一框架,意味着美国安全机构正式将AI模型能力的非授权提取,提升到与网络攻击同等级别的国家安全威胁层面(来源: NSA Press Release, 2026-09-09)。

这是一个定性上的飞跃。在此之前,围绕AI模型蒸馏的争议主要停留在商业纠纷和知识产权层面——比如某公司是否违反了另一家公司的API服务条款(Terms of Service, ToS)。但当NSA和FBI介入时,叙事框架从「商业违约」变成了「国家安全威胁」,从「合同法问题」变成了「情报对抗问题」。

时间节点的政治意涵

这份咨询的发布时间同样值得关注。2026年9月,距离DeepSeek在2025年1月以DeepSeek-R1模型引发全球关注已经过去了超过1年半。在这段时间里,围绕中国AI公司是否通过蒸馏美国模型实现能力跃升的争论从未停歇——2025年1月,OpenAI曾公开表示有证据显示DeepSeek使用了其模型输出进行训练(来源: Financial Times, 2025-01-29),但始终缺乏官方层面的正式定性。此次三大机构联合出手,可以被视为美国政府在经过长时间的情报收集和评估后,做出的一个经过深思熟虑的战略决定——将「蒸馏」这个灰色地带正式纳入安全管控的议题框架。

值得注意的是,The Next Web的报道特别指出,咨询文件详细列出了每家中国AI公司分别针对了哪些美国模型(来源: The Next Web, 2026-09-09)。这种「一对一对应」的指控精度,据推测暗示美国情报机构可能掌握了相当具体的技术证据——可能包括API调用日志分析、流量模式识别、甚至模型输出的「水印」或「指纹」检测结果。但需要指出的是,联合咨询文件本身并未公开披露其技术证据的具体内容和方法论,上述推测基于行业专家对该类调查通常所采用技术手段的分析


第2章:「工业级蒸馏」到底意味什么?——技术解析与指控细节

蒸馏101:一项教科书级的合法技术

在深入分析指控之前,必须首先厘清蒸馏(distillation)这项技术本身。

模型蒸馏最早由Geoffrey Hinton、Oriol Vinyals和Jeff Dean在2015年的论文《Distilling the Knowledge in a Neural Network》中系统提出(该论文最初于2014年以arXiv预印本形式发布,2015年3月正式发表于NIPS 2014 Deep Learning Workshop)。核心思想极为简洁:用一个大型、高性能的「教师模型」(teacher model)的输出来训练一个更小、更高效的「学生模型」(student model)。学生模型不是直接从原始训练数据中学习,而是从教师模型的「软标签」(soft labels)——即输出概率分布——中学习,从而继承教师模型的部分能力,同时大幅降低计算资源需求和推理延迟。

这项技术在AI领域的应用极其广泛且完全合法:

  • 模型压缩:将数千亿参数的大模型蒸馏为可以在手机上运行的小模型,是工业部署的标准做法。Apple在2024年WWDC上发布的Apple Intelligence就大量使用了蒸馏技术将大模型能力迁移到端侧设备。
  • 开源社区:Meta的Llama系列模型被全球开发者广泛用于蒸馏实验,这是开源生态的核心价值之一。
  • 学术研究:几乎每一篇关于高效推理的论文都涉及某种形式的蒸馏。
  • 商业产品:Google自身就在内部大量使用蒸馏技术,将大型Gemini模型的能力迁移到更小的Gemini Nano版本中。

换言之,蒸馏本身不是武器,就像一把锤子既可以用来建房也可以用来砸窗。问题的关键在于:怎么用、用在谁身上、用了多大的规模。

从「合法蒸馏」到「工业级攻击」:3个关键区别

联合咨询中「industrial-scale」这一定性,指向了与普通蒸馏截然不同的行为模式。根据多家媒体对咨询内容的报道,可以提炼出3个核心区别(来源: BleepingComputer, 2026-09-09; TechRadar, 2026-09-09; Technology.org, 2026-09-09):

区别1:规模——数十亿token级别的系统性提取

BleepingComputer的报道明确提到,联合咨询指控中国AI公司从美国前沿模型中「提取了数十亿token」(extracted billions of tokens)(来源: BleepingComputer, 2026-09-09)。这不是一个研究人员调用几千次API做实验的规模,而是需要大规模自动化基础设施支撑的系统性数据采集行动。

要理解这个规模意味着什么,可以基于公开定价信息做一个粗略的成本估算(以下为基于公开API定价的推算,实际成本可能因折扣、批量定价等因素存在显著差异)。以OpenAI在2026年中期的公开API定价为参考基准:GPT-4o的输出token价格约为每100万token 15美元(来源: OpenAI Pricing Page, 2026年数据)。如果提取100亿token的输出,仅API调用费用就约为15万美元;如果是更高级别的模型(如GPT-4 Turbo或o1系列),输出定价可达每100万token 60美元以上,100亿token的成本将超过60万美元。而联合咨询指控的是针对Claude、GPT和Gemini三个模型家族的系统性提取——如果总提取量达到数百亿token级别(这一数量级为基于「数十亿token」指控的合理推算区间),涉及的API费用总额可能达到数百万美元。再加上分布式基础设施、代理网络和自动化系统的运营成本,整体投入可能进入千万美元量级。这显然不是个人或小团队能够承担的,而是需要组织级别的资源投入和协调。

区别2:目标——闭源前沿模型的核心能力

普通蒸馏通常基于开源模型或自有模型进行。而此次指控的核心在于,蒸馏的「教师模型」是Claude、GPT和Gemini这些闭源的前沿模型——它们的权重不公开,用户只能通过API访问其输入-输出接口。通过大规模收集这些模型在各种输入下的输出,攻击者可以构建一个近似的训练数据集,用于训练自己的模型,使其在特定能力维度上逼近甚至匹配前沿模型的表现。

这本质上是一种「黑盒蒸馏」(black-box distillation)——不需要访问教师模型的内部权重,仅通过观察其外部行为就能提取其能力。这与传统的「白盒蒸馏」(直接使用教师模型的内部表示)在技术路径上完全不同,但在效果上可以实现类似的知识迁移。需要注意的是,黑盒蒸馏的实际效果高度依赖提示词设计策略、提取数据的覆盖面以及后续训练方法,其能力迁移效率通常低于白盒蒸馏,具体效果在学术界仍存在争议。

区别3:手段——系统性绕过使用限制

TechRadar的报道指出,FBI和NSA警告这些行为涉及「系统性」的蒸馏活动(distillation campaigns)(来源: TechRadar, 2026-09-09)。这暗示被指控的公司不仅仅是大量调用API,据推测还可能采取了规避检测和绕过使用限制的技术手段——例如使用大量不同的账户和IP地址分散请求、设计特定的提示词(prompt)策略以最大化信息提取效率、或者利用API的批量处理接口降低成本。但需要强调,联合咨询文件在公开版本中并未详细披露关于规避手段的具体技术证据,上述描述基于此类行为的常见技术模式推断。

这三个维度叠加在一起,构成了联合咨询所定义的「工业级蒸馏」:它不再是技术社区中常见的知识共享行为,而是一种有组织、有资源、有目的的系统性能力提取行动——至少在美方的定性框架中如此。

技术深层:为什么黑盒蒸馏如此有效?

一个关键的技术背景是:现代大语言模型(LLM)的API输出包含了远比表面文本更丰富的信息。当一个前沿模型回答一个复杂的推理问题时,它的输出不仅包含最终答案,还隐含了推理链条、知识关联模式、以及处理模糊性的策略。通过精心设计的提示词,攻击者可以系统性地「探测」模型在各种能力维度上的表现——数学推理、代码生成、多语言理解、指令遵循等——从而构建一个覆盖面极广的「合成训练数据集」。

更关键的是,前沿模型的输出质量本身就代表了巨额的研发投入。以可公开验证的数据为例:OpenAI截至2026年中期已累计融资超过300亿美元(来源: Crunchbase; Reuters, 2025-10-02),Anthropic已融资超过150亿美元(来源: TechCrunch, 2025-11-21),Google DeepMind的年度研发预算据Alphabet 2025年年报披露的数据估算超过30亿美元(注:Alphabet年报未单独披露DeepMind预算,此数字为基于公开财务数据的行业估算)。这些投入涵盖了预训练数据的收集与清洗、RLHF(基于人类反馈的强化学习)的标注成本、以及大量的工程优化。通过蒸馏获取这些模型的输出,本质上是以API调用的边际成本,获取了对方巨额研发投入的部分成果。这就是为什么联合咨询使用了「stealing capabilities」(窃取能力)这一措辞(来源: Quartz, 2026-09-09; IBTimes UK, 2026-09-09)——尽管「窃取」这一定性本身在法律上尚存争议。


第3章:合法技术 vs 工业级攻击——边界争议的核心

法律灰色地带:API调用是否构成「窃取」?

这是整个争议中最核心、也最棘手的问题。从纯粹的技术和法律角度来看,通过API调用获取模型输出,是一种用户付费后获得服务的行为。API的存在本身就是为了让用户获取模型的输出——这是产品设计的初衷。

反对将蒸馏定性为「窃取」的一方可以提出以下论点:

  1. 合同关系而非刑事行为:API调用者与模型提供商之间存在服务协议。如果调用者违反了服务条款(ToS),这是一个合同违约问题,而非刑事犯罪或国家安全威胁。值得注意的是,OpenAI的使用政策明确禁止使用其输出来训练竞争模型,但违反ToS在大多数司法管辖区属于民事纠纷。
  2. 输出的知识产权归属模糊:模型输出是否受版权保护?这在全球范围内尚无明确的法律先例。美国版权局在2023年的指导意见中表示,纯AI生成的内容不受版权保护——如果输出不受版权保护,那么收集和使用输出数据就不构成知识产权侵犯。
  3. 技术中立原则:蒸馏是一项中立技术,不应因为使用者的国籍或使用规模而被定性为攻击行为。

支持将工业级蒸馏定性为「系统性窃取」的一方则反驳:

  1. 规模改变性质:一个人拍一张照片是旅游,1万台相机24小时对着同一栋建筑拍照是监控。规模的变化可以改变行为的本质。美国《计算机欺诈与滥用法》(CFAA)中关于「超越授权访问」的条款,可能为大规模系统性API滥用提供刑事追诉的法律基础——但CFAA在此类场景中的适用性尚未经过判例检验,法律学者对此存在分歧。
  2. 意图与效果:系统性蒸馏的明确目的是提取竞争对手的核心能力,这与合法的API使用(如构建应用程序)在意图上有本质区别。
  3. 绕过限制的行为:如果蒸馏行动涉及系统性地绕过速率限制、使用虚假身份注册账户等行为,这已经超越了合同违约的范畴,进入了计算机欺诈的领域。

中方立场:否认与反驳

NBC News报道指出,中国方面对美国的指控进行了反驳(hits back)(来源: NBC News, 2026-09-09)。根据该报道,中国外交部发言人在例行记者会上回应称,美方的指控「缺乏事实依据」,是「将正常技术交流政治化、武器化的又一例证」,并强调中国AI产业的发展成果是「自主创新的结果」。中方还指出,蒸馏是全球AI社区广泛使用的通用技术,美国公司之间同样存在大量类似的技术实践,将其单独针对中国企业定性为「安全威胁」构成双重标准。

需要客观指出的是,这一反驳立场有其合理性的一面。确实,蒸馏是一项全球通用的技术,美国公司之间也存在大量的蒸馏和模型能力借鉴行为——例如,众多美国初创公司公开承认使用GPT-4的输出来训练自己的模型。然而,中方立场面临的挑战在于:联合咨询指控的不是「蒸馏」本身,而是「工业级规模的系统性蒸馏」——这是一个规模和组织程度的问题,而非技术合法性的问题。如果美方掌握的证据确实能证明数十亿token级别的系统性提取行为,那么「正常技术交流」的定性就难以成立。但反过来,如果美方无法公开其证据链并接受独立审查,其指控的公信力同样会受到质疑。 这构成了一个双向的举证困境。

我的判断:边界存在,但画线方式有问题

在充分考虑双方论点后,我的判断是:工业级蒸馏确实构成了一种需要被规制的行为,但将其纳入国家安全框架而非商业法律框架来处理,是一个危险的先例。

原因如下:

首先,从事实层面看,大规模、系统性地从闭源模型中提取能力,确实违反了API提供商的服务条款,也确实造成了竞争损害。这不是一个需要争论的问题——如果你以工业级规模绕过使用限制来提取竞争对手的核心资产,无论你在哪个行业、哪个国家,这都是不正当竞争行为。

但其次,将这一行为提升到国家安全层面,由情报机构而非商务部或法院来处理,会产生严重的附带损害。它将一个本应通过商业诉讼、API技术防护和国际贸易规则来解决的问题,变成了一个没有清晰法律边界、容易被政治化利用的安全议题。这一判断是基于对历史先例的分析——技术问题一旦被安全化,其管控范围往往会超出最初的政策意图,产生难以预见的连锁效应。

对开源生态的寒蝉效应

这是大多数分析忽略的关键影响。如果「蒸馏」这个词在公共话语中与「国家安全威胁」绑定,那么整个开源AI社区将面临寒蝉效应。

考虑以下场景:一位在美国大学工作的中国籍研究人员,使用GPT-4的API输出来训练一个用于学术研究的小模型。这在技术上就是蒸馏。在新的话语框架下,这种行为是否会被视为可疑?一家总部在新加坡的初创公司,其团队成员来自多个国家,使用Claude的输出来改进自己的客服机器人。如果其中有中国籍工程师参与,是否会触发审查?

这些并非纯粹假设性的场景,而是基于已有先例的合理推断。2023年美国对华芯片出口管制实施后,多所美国大学的华裔研究人员反映在申请高性能计算资源时遭遇了额外审查程序(来源: Science, 2023-12-15)。此外,2018年至2022年间美国司法部实施的「中国行动计划」(China Initiative)导致多名华裔学者被起诉后撤诉或无罪释放,其寒蝉效应已有充分记录。 开源社区的核心价值——知识的自由流动和技术的开放共享——将首先受到冲击。


第4章:地缘科技博弈的新战场——从芯片管制到模型管制

管制逻辑的演进:硬件→软件→能力

要理解这份联合咨询的战略意义,需要将其放在中美AI竞争的完整图谱中审视。

第1阶段:芯片管制(2022年10月-2024年)。2022年10月7日,美国商务部工业与安全局(BIS)发布了针对中国的半导体出口管制新规,限制向中国出口高端AI芯片(如英伟达A100/H100)和先进半导体制造设备。2023年10月17日,BIS发布更新规则,进一步收紧管制范围,将英伟达为中国市场特别设计的A800/H800芯片也纳入限制清单。2024年,管制继续扩展至更多芯片设计工具和制造设备。管制逻辑:控制AI训练所需的计算硬件,从源头限制中国AI能力的发展。

第2阶段:模型权重管制(2024-2025年)。围绕开源模型的争论升温——Meta的Llama系列模型是否应该限制中国实体使用?2024年5月,美国众议院外交事务委员会就开源AI模型的出口管制问题举行了听证会。2025年1月,拜登政府在卸任前发布了一项关于AI扩散的行政命令,首次将模型权重的跨境传播纳入管控讨论范围。管制逻辑:即使中国获得了计算硬件,也要限制其获取高质量的模型架构和预训练权重。

第3阶段:模型能力管制(2026年-)。这份联合咨询标志着管制逻辑的又一次延伸——不仅要管控硬件和模型权重,还要管控模型的输出能力。即使中国AI公司无法获取前沿模型的权重,它们仍然可以通过API蒸馏来获取这些模型的能力。因此,管制的触角需要延伸到API访问层面。

这一演进路径揭示了一个根本性的困境:AI能力的「可蒸馏性」(distillability)是大语言模型的内在属性,而非一个可以通过政策补丁修复的漏洞。 只要模型通过API对外提供服务,其输出就包含了可以被蒸馏的知识。要完全阻止蒸馏,唯一的方法是完全切断API访问——而这意味着放弃全球AI服务市场的巨大商业利益。这可能是整篇文章最核心的一句话:你无法在出售知识的同时阻止知识被学习。

可能的后续政策动作

基于这份联合咨询的定性,以下政策动作在未来6-12个月内存在较高的出现概率(注:以下为基于政策演进趋势的预判分析,非确定性预测):

1. API访问的地理围栏(Geo-fencing)强化。美国前沿AI公司可能被要求加强对API访问来源的审查,限制或阻断来自特定国家和实体的访问。Anthropic、OpenAI和Google已经在一定程度上实施了地理限制——例如OpenAI截至2026年仍未在中国大陆正式开放API服务——但联合咨询可能推动更严格的合规要求,包括对通过第三国中转访问的审查。

2. 模型输出的技术防护升级。前沿AI公司可能加速部署「输出水印」(output watermarking)和「模型指纹」(model fingerprinting)技术,使得通过蒸馏获取的能力可以被追溯和检测。Google DeepMind在2023年发布的SynthID水印技术已经可以在文本输出中嵌入统计上可检测的标记(来源: Google DeepMind Blog, 2023-08-29)。这也可能解释了为什么联合咨询能够精确指出每家中国公司分别针对了哪些美国模型——水印和指纹技术可能已经在发挥作用,但这一推断尚未得到官方确认

3. 新的出口管制条款。美国商务部可能将「通过API系统性提取前沿模型能力」纳入出口管制框架,将其定义为一种受管控的「技术转让」行为。这在法律上将面临巨大挑战——如何定义「系统性」的门槛?如何区分合法使用和蒸馏行为?——但政治意愿可能推动这一方向的立法尝试。

4. 对被点名公司的制裁可能性。虽然联合咨询本身不是制裁令,但它为后续的制裁行动奠定了情报和法律基础。如果DeepSeek或阿里巴巴的AI部门被加入实体清单(Entity List),将对这些公司的国际业务和供应链产生深远影响。值得注意的是,字节跳动已经因TikTok问题处于美国监管的高度关注之下,此次被列入联合咨询可能进一步加剧其面临的监管压力。但也需要指出,从联合咨询到正式制裁之间存在多个法律和行政程序步骤,并非必然结果。

中国的应对策略与AI自主化加速

从中国的角度来看,这份联合咨询——无论其指控是否属实——都将进一步加速中国AI产业的自主化进程。如果美国前沿模型的API访问被进一步限制,中国AI公司将不得不更加依赖自主研发和国内开源生态。

这里存在一个值得深思的历史对照:芯片管制的经验表明,限制措施在短期内确实会减缓对手的发展速度,但在中长期往往会激发对手的自主创新动力。华为在芯片管制下于2023年8月推出的麒麟9000S处理器就是一个例证——该芯片采用中芯国际的7nm工艺制造,虽然在性能上仍落后于最先进制程,但证明了中国在极端压力下的自主突破能力。需要谨慎指出的是,AI模型研发与芯片制造在技术特征、产业链结构和突破路径上存在本质差异,芯片管制的经验不能简单类推到模型能力管制领域。 但如果模型能力管制在激发自主创新这一维度上重复类似模式,其长期效果可能与美国的政策目标产生偏离。

全球AI产业链的连锁反应

这份联合咨询的影响不仅限于中美两国。全球AI产业链上的每一个参与者都需要重新评估自己的位置:

欧洲AI公司:如果蒸馏被定性为安全威胁,欧洲公司在使用美国前沿模型API时是否也会面临更严格的审查?欧盟的AI法案(AI Act)已于2024年8月正式生效,但其条款主要聚焦于AI系统的风险分类和透明度要求,尚未涉及跨境模型蒸馏的监管维度。这一新的争议可能迫使欧盟在后续的实施细则中增加相关条款。

中东和东南亚的AI投资者:沙特阿拉伯和阿联酋正在大规模投资AI基础设施——沙特的NEOM项目和阿联酋的Technology Innovation Institute(TII,Falcon系列模型的开发者)都涉及与中美两国AI公司的合作。联合咨询可能迫使它们在合作伙伴选择上更加谨慎。

全球学术界:跨国AI研究合作——特别是中美之间的合作——将面临更大的政治压力。据统计,2023年中美合著的AI论文数量占全球AI论文总量的约25%(来源: Stanford HAI AI Index Report 2024)。研究人员可能需要更加谨慎地处理涉及模型蒸馏的实验,以避免被卷入地缘政治争端。


第5章:大多数人没看到的——蒸馏争议背后的4个深层洞察

洞察1:这不是关于蒸馏,而是关于「能力差距的可持续性」

美国安全机构真正担心的不是蒸馏这项技术本身,而是蒸馏使得美国在前沿AI能力上的领先优势变得不可持续。

前沿AI模型的开发需要巨额投资——如前文所述,OpenAI累计融资超过300亿美元,Anthropic超过150亿美元,Google DeepMind的年度研发预算据估算超过30亿美元。这些投入创造了能力上的「护城河」。但蒸馏的存在意味着,竞争对手可以以极低的成本(相对于从零开始训练)获取这些能力的相当一部分。这从根本上动摇了「高投入=高壁垒」的商业逻辑。

从这个角度理解,联合咨询的本质不是在保护知识产权,而是在保护「能力差距」——确保美国在前沿AI能力上的领先不会因为蒸馏而被快速缩小。这是一个战略目标,而非法律目标——理解这一点,是理解整个事件的关键。

洞察2:API经济模型与安全目标之间存在根本矛盾

美国前沿AI公司的商业模式高度依赖API收入。OpenAI在2025年的年化收入已超过50亿美元(来源: The Information, 2025-08-15),其中API服务贡献了相当大的比例(注:OpenAI未公开披露API收入的具体占比,此处为基于行业分析的定性判断)。Anthropic和Google同样通过API向全球用户提供模型访问服务。API访问越广泛,收入越高;但API访问越广泛,被蒸馏的风险也越高。

这创造了一个结构性矛盾:安全机构希望限制API访问以防止蒸馏,但AI公司需要广泛的API访问来维持收入和市场份额。如果限制过于严格,不仅会损害美国AI公司的商业利益,还会将全球客户推向中国或其他国家的替代方案——DeepSeek、阿里巴巴的通义千问(Qwen)和百度的文心一言(ERNIE Bot)都在积极拓展国际市场。

用一句话概括这个矛盾:美国正试图用一只手锁住门,同时用另一只手把门敞开做生意。 这个矛盾没有简单的解决方案。任何API层面的限制措施都需要在安全目标和商业利益之间找到平衡——而这个平衡点在技术上极难精确定义。

洞察3:蒸馏检测的技术可行性决定了政策的可执行性

联合咨询的政策效力最终取决于一个技术问题:我们能否可靠地检测一个模型是否通过蒸馏获取了另一个模型的能力?

目前,蒸馏检测主要依赖以下方法:

  • 输出分布相似性分析:比较疑似蒸馏模型与教师模型在大量测试输入上的输出分布,如果相似度异常高,则可能存在蒸馏行为。
  • 模型水印检测:如果教师模型在训练时嵌入了特定的水印模式(如Google DeepMind的SynthID),这些模式可能通过蒸馏传递到学生模型中,从而被检测到。
  • 行为指纹匹配:前沿模型在特定边缘案例上的独特行为模式(如特定类型错误的犯错方式)可能被蒸馏模型继承。

然而,这些方法都存在显著的局限性。一个训练良好的蒸馏模型,如果在蒸馏后经过了充分的微调和后训练,其输出特征可能与教师模型产生足够大的差异,使得检测变得困难。此外,如果蒸馏数据被混合进大量其他训练数据中,水印信号可能被稀释到无法检测的程度。据多位AI安全研究者在公开学术讨论中指出,当前蒸馏检测技术的误报率和漏报率都尚未达到可以作为法律证据标准的可靠程度。

这意味着,即使政策层面对工业级蒸馏做出了明确的禁止性规定,执行层面的技术挑战仍然巨大。没有可靠的检测技术,再严厉的政策也可能沦为纸面规则。 这可能导致政策沦为象征性的姿态,而非有效的管控工具——除非蒸馏检测技术取得突破性进展。

洞察4:真正的赢家可能是「第三方」——开源模型的战略价值被重新定义

这是大多数分析完全忽略的一个维度。当美国收紧闭源模型的API访问,中国加速自主研发,全球AI生态面临分裂风险时,开源模型的战略价值将被急剧放大

Meta的Llama系列、法国Mistral AI的Mistral/Mixtral系列、以及阿联酋TII的Falcon系列——这些开源模型不受API访问限制的约束,任何人都可以下载权重并在本地进行蒸馏、微调和部署。如果闭源模型的API访问因安全管制而收紧,全球开发者(特别是中小企业和学术机构)将更加依赖开源模型作为替代方案。

这意味着:开源模型的发布者将获得前所未有的生态影响力。 Meta已经通过Llama系列建立了庞大的开发者生态,如果闭源API的可及性下降,这一生态的价值将进一步提升。与此同时,中国的开源模型(如阿里巴巴的Qwen系列、DeepSeek的开源版本)也可能吸引更多国际用户——特别是那些不愿受制于美国管制框架的开发者。

这创造了一个悖论:美国试图通过管制蒸馏来保护前沿模型的能力优势,但管制本身可能推动全球开发者转向开源替代方案,从而削弱闭源模型的市场主导地位。安全政策的意外后果,可能恰恰是它试图防止的结果——这或许是整个事件中最深刻的讽刺。


结语:当技术边界成为政治边界——规则制定权之争

这份联合咨询的深远意义,远超其表面上的6家公司点名。它标志着AI竞争进入了一个新阶段:争夺的不仅是技术能力本身,更是定义「合法」与「非法」边界的规则制定权。

蒸馏是一项中性技术。但「工业级蒸馏」是否构成「窃取」,取决于你如何定义「工业级」的门槛、如何界定API输出的知识产权归属、以及如何在商业利益和安全目标之间划线。谁掌握了这些定义的话语权,谁就掌握了AI竞争的规则。

目前,美国正试图通过安全机构的权威来单方面划定这条线。但这条线的合法性和可执行性都面临严峻挑战。从合法性角度看,将一项全球通用技术定性为安全威胁,需要远比一份联合咨询更坚实的法律基础。从可执行性角度看,在API经济的开放架构下,完全阻止蒸馏在技术上几乎不可能。

对于全球AI产业的参与者而言,这一事件的启示是清晰的:

对于美国前沿AI公司:需要在API服务的开放性和安全性之间找到新的平衡,加速部署输出水印和蒸馏检测技术,同时准备应对可能的合规要求升级。短期内,加强API使用模式的异常检测和速率限制可能是最务实的防御手段。具体而言,建议在未来3-6个月内优先评估SynthID等水印技术的部署可行性,同时建立API调用模式的基线分析能力。

对于中国AI公司:无论指控是否属实,自主研发能力的重要性再次被凸显。依赖外部模型能力的策略在地缘政治环境下具有根本性的脆弱性。DeepSeek在2025年展示的以较低成本实现高性能模型的能力,恰恰证明了自主技术路线的可行性——但这条路线需要持续的投入和耐心。同时,在国际业务拓展中,建议建立可审计的模型训练数据溯源机制,以应对日益增加的合规审查压力。

对于全球开源社区:需要警惕蒸馏争议被过度政治化,积极参与关于蒸馏合法性边界的公共讨论,确保合法的学术研究和开源贡献不被误伤。开源基金会和学术机构应当联合发声,明确区分「开放科学中的蒸馏」与「工业级能力窃取」之间的边界。

对于投资者:这一事件重新定义了AI领域的地缘政治风险溢价。投资组合中如果同时包含美国闭源AI公司和中国AI公司的敞口,需要重新评估政策风险对估值的潜在影响。开源AI基础设施和蒸馏检测技术可能成为新的投资主题——前者受益于闭源生态的收紧,后者受益于合规需求的增长。

对于政策制定者:需要认识到,将技术问题安全化处理可能产生严重的附带损害。更优的路径是通过国际协商建立关于AI模型能力保护的多边规则框架——类似于知识产权领域的TRIPS协定——而非单方面的安全定性。在此之前,至少应当明确划定「合法学术蒸馏」与「工业级商业蒸馏」的操作性边界,为全球AI社区提供最低限度的合规确定性。

AI开放时代并未终结,但它正面临自诞生以来最严峻的信任危机。这份联合咨询不是终点,而是一个漫长而复杂的规则博弈的起点。在这场博弈中,技术事实应当优先于政治叙事,多边规则应当优先于单边定性。否则,受损的不仅是中美两国的AI产业,而是整个人类从AI技术中获益的可能性。


参考资料

  1. NSA and Others Warn China-Based AI Companies are Distilling U.S. Frontier AI Models — NSA, 2026-09-09
  2. Six Chinese AI firms accused of aggressively copying US frontier models — Ars Technica, 2026-09-09
  3. U.S. accuses Chinese AI firms of stealing American AI model capabilities — Quartz, 2026-09-09
  4. US Names Six Chinese AI Firms Accused of Stealing Claude, GPT and Gemini Capabilities — IBTimes UK, 2026-09-09
  5. US intelligence advisory names six Chinese AI firms and lists the US models each one targeted — The Next Web, 2026-09-09
  6. China hits back at U.S. claim its AI companies systematically copied American models — NBC News, 2026-09-09
  7. US says Chinese firms extracted billions of tokens from frontier AI models — BleepingComputer, 2026-09-09
  8. FBI, NSA warn Chinese AI companies like DeepSeek and Alibaba are reportedly carrying out ‘industrial-scale’ distillation campaigns to boost their models — TechRadar, 2026-09-09
  9. US Accuses Chinese AI Firms of Model Theft — Technology.org, 2026-09-09
  10. Distilling the Knowledge in a Neural Network — Hinton, Vinyals & Dean, arXiv, 2015-03-09
  11. Stanford HAI Artificial Intelligence Index Report 2024 — Stanford University, 2024-04-15
  12. About SynthID — Google DeepMind, 2023-08-29

主题分类:AI产品与模型