🎧 Listen to this article: English
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
如果你曾想知道为什么一家 AI 公司可能会突然锁定你的账户或要求你重新验证身份,这个故事就是一个很好的例子。2026年9月10日,美国网络安全和情报机构指控六家位于中国的 AI 公司进行协调一致的大规模行动,以复制顶级美国 AI 模型的能力——而且这项指控非常严重,目前已被视为国家安全问题,而不仅仅是商业纠纷。
这在当下很重要,因为这项指控来自三大美国机构的联合咨询报告,而且发布之际正值中美准备就 AI 安全进行高级别会谈。这也是一个了解被称为“蒸馏”(distillation)的技术的有用时刻,这项技术塑造了 AI 行业幕后发生的许多事情,无论你是开发人员、企业主,还是仅仅是对这些系统如何构建感到好奇的人。
发生了什么
三大美国机构——网络安全和基础设施安全局 (CISA)、国家安全局 (NSA) 和联邦调查局 (FBI)——发布了一份联合咨询报告,点名了六家公司:DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun 和 Z.AI(前身为 Zhipu AI)。咨询报告称,这些公司从 Anthropic、OpenAI、Google 和 xAI 构建的模型中提取了数十亿条信息(“tokens”,即 AI 模型读取和生成的文本块)。
据这些机构称,这并非少数研究人员出于好奇而四处打探。据称,这涉及数百万次自动化交互,至少可以追溯到2024年底,并且被描述为这些公司如何构建自己的 AI 模型的核心部分,而不是一项附带实验。
这些机构还表示,他们认为中国政府可能了解这些活动,尽管咨询报告并未公开提出政府直接参与的证据。中国商务部进行了强烈反驳,称该技术被广泛使用且“技术中立”,指责美国奉行双重标准,并指出美国公司也研究过中国模型。北京方面警告称,如果这些指控被用来为对中国 AI 公司施加新限制进行辩护,它可能会做出回应。
“蒸馏”究竟是什么意思
以下是通俗易懂的版本。想象一位非常有经验的老师和一位有前途但缺乏经验的学生。学生不是从头开始学习所有内容,而是观察老师如何解决问题,研究老师的答案,并学会模仿这种技能。用 AI 的术语来说,“老师”是一个强大、大型的模型(例如由 Anthropic 或 OpenAI 构建的模型),而“学生”是一个较新或较小的模型,正在接受训练以执行类似的操作,但成本更低。
这被称为知识蒸馏,就其本身而言,它是 AI 发展中完全正常的一部分。公司一直在使用它来制作自己模型的更便宜、更快的版本,或者在不从零开始重新训练的情况下教小模型特定技能。
问题不在于技术,而在于据称该技术在此处是如何被使用的。咨询报告中描述的不是少数合理的探究性问题,而是发送了数百万个精心设计的 prompts 来提取特定能力的活动:模型如何推理问题、它如何编写代码、它如何处理像法律工作这样的专业性任务等等。在这样的规模下进行,而且特别是为了复制竞争对手昂贵、难以重现的工作,这开始看起来不再像研究,而更像是大规模提取。
每家公司被指控的内容
咨询报告列出了针对每家公司的具体主张:
- DeepSeek ——据称在2024年底到2025年中期进行了蒸馏活动,以帮助构建其 R1 和 V3 模型,目标是推理、写作、问答以及法律工作等专业任务。
- Moonshot AI ——被控从2025年中期左右开始从 Anthropic 的 Claude 模型和 OpenAI 的 GPT-4o 中提取数据,以改进其 Kimi 模型系列,重点放在数学、编码和强化学习(一种模型根据关于其表现的反馈进行改进的训练方法)上。
- Alibaba ——被控在2025年底针对 Claude 和 GPT 模型进行编码、客户服务和图像生成方面的操作。另外,Anthropic 早些时候曾指控与 Alibaba 的 Qwen 研究组有关联的运营者进行了其称之为迄今为止最大规模的蒸馏活动——据称在2026年的六周时间内,通过近25,000个欺诈账户进行了超过2880万次交互。
- MiniMax ——被控从 Claude 和 Google 的 Gemini 模型收集“思维链”(chain-of-thought)数据(模型一步一步的推理过程,而不仅仅是其最终答案),以改进其 M2 模型。
- StepFun ——被控在2025年底至2026年初期间利用多个 Claude 和 GPT 模型,以加强其 Step 4 模型的编码和任务自动化功能。
- Z.AI ——被控在2026年中期之前从 GPT-5.5 和 Claude 模型中提取了数十亿个 tokens,专门针对思维链推理。
思维链数据被认为特别敏感,因为有价值的不仅仅是最终答案——而是推理过程本身,它可以被重复使用来教导另一个模型如何像这样“思考”类似的问题。
公司应该如何发现这一点
咨询报告还解释了 AI 提供商可以如何尝试检测这些活动,因为一个正常用户偶尔问问题,看起来与一个试图绘制模型全部技能树的自动化系统截然不同。提供商被鼓励寻找一系列警告信号的组合,然后以分层防御来应对。
第1步:观察看起来不像人类的行为
真人会休息、睡觉,并且根据时区和工作时间的不同,使用服务的方式也会不同。一个产生持续、全天候流量且没有自然停顿的账户是一个值得调查的信号——特别是如果它在一个本应是个人订阅的账户上产生了企业级的访问量。
第2步:追踪账户和基础设施模式
据称运营者使用了“中转站”(transfer stations)——即购买大量订阅或 API keys 并转售共享访问权限的代理服务,使流量看起来像是来自许多不相关的用户,而不是一个操作。调查人员被建议去寻找使用类似基础设施、提交类似 prompts,或突然更改诸如设备信息或支付方式等身份验证详细信息的账户群体。
第3步:跨公司和平台共享信号
由于被一家 AI 提供商屏蔽的运营者可以直接转移到另一家提供商、云主机或第三方经销商,该咨询报告建议各公司互通有无——在仍然尊重隐私和法律边界的同时,相互分享已知的代理基础设施和可疑账户模式。
第4步:如果怀疑被滥用,则降低数据的有用性
如果公司怀疑某个账户是蒸馏活动的一部分,它可以悄悄地做出回应,而不是直接关闭账户——例如,给出更简短或不那么详细的答案、改变其响应内容,或将可疑流量路由到模型能力较弱的版本。一些公司可能还会使用一种被称为差分隐私(differential privacy)的技术,该技术会在输出中添加少量统计“噪声”,从而使逆向工程以准确了解模型工作原理变得更加困难,尽管这会以一定的准确性为代价。
为什么这被称为国家安全问题
咨询报告认为,这不仅仅关乎公司失去竞争优势。官员们表示,被复制的推理和编码能力最终可能会支持军事系统、情报工作或网络攻击,因为使模型擅长解决问题的同等技能也能使其擅长发现软件漏洞或编写恶意代码。政府尚未表明这种情况已经发生——令人担忧的是这种途径:今天更快、更廉价的 AI 发展可能会转化为日后用于国家安全的更强能力。
结论
这一争端捕捉到了 AI 行业中一个真正棘手的问题:让数百万公众使用得力的 AI 助手的同一公共接口,也是横亘在该公司昂贵的研究与任何试图大规模复制它的人之间的唯一屏障。蒸馏本身在这里并不是反派——它是一种正常、有用的技术。美国机构所描述的是另一回事:协调一致的、伪装的、为了绕过规则而设计的大规模提取。无论这一具体争端是否会在外交上降温,可以预见 AI 公司将继续加强身份检查和账户监控,因为如今访问前沿 AI 模型的价值已足以令人起意窃取。
优点
- 提高了公众对一个真实的、技术性风险的认识,而这是大多数 AI 用户从未考虑过的。
- 鼓励 AI 公司投资于更好的身份验证和滥用检测,这也有助于抵御诸如账户接管和 API 滥用等不相关的威胁。
- 明确区分了合法研究(正常蒸馏)和滥用提取,而不是将整个技术视为非法。
- 推动跨公司合作以共享威胁信号,这往往能让检测对每个人都更有效。
缺点
- 该咨询报告未公开提供中国政府指派的直接证据,这为这些主张受到争议或政治化留下了空间。
- 所描述的检测方法(行为模式、流量分析)也可能标记具有异常使用模式的合法超级用户、研究人员或企业。
- 诸如悄悄地向可疑账户提供降级答案等防御措施,如果应用过于广泛,可能会在不知情的情况下影响合法的研究人员和评估人员。
- 这一争端有可能成为一个外交爆发点,从而影响两国之间不相关的 AI 合作。
警告
本文专为一般性理解而写,基于对美国政府联合咨询报告和公开报道的总结;它不是法律或技术分析,在您依赖它们做出决定之前,应根据原始咨询报告和初步报道核实提及的任何姓名、日期或数字。该领域的 AI 政策变化迅速,被点名的公司尚未对每一个具体主张发布详细的公开回应,因此请将这些指控视为指控,而不是既定事实。
常见问题
- 什么是 AI 模型蒸馏? ——这是一种技术,其中较小或较新的 AI 模型(“学生”)使用更大、更有能力的 AI 模型(“老师”)的输出进行训练,因此较小的模型可以更便宜地学习相似的技能。
- 蒸馏是非法的吗? ——本身不是。它是一种广泛使用的、合法的机器学习技术。这里的争议在于它是否是在大规模的欺诈、虚假账户和规避规则的情况下进行的,而不是关于技术本身。
- 咨询报告中点名了哪些公司? ——DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun 和 Z.AI(前身为 Zhipu AI)。
- 哪些 AI 公司据称是目标? ——Anthropic、OpenAI、Google 和 xAI。
- 什么是思维链推理?为什么它在这里很重要? ——这是模型得出答案所使用的逐步推理,而不仅仅是最终结果。它被认为很有价值,因为复制它可以教导另一个模型如何就类似问题进行“思考”,而不仅仅是重复答案。
- 公司如何检测蒸馏活动? ——通过寻找异常模式,例如不间断的自动化使用、个人账户上的企业级流量、协调的账户行为,以及识别信息的突然变化。
- 什么是差分隐私? ——一种在模型输出中添加少量统计噪声的方法,这使得其他人更难逆向工程模型的确切行为方式,不过会牺牲一些精度。
- 为什么这被称为国家安全问题,而不仅仅是一场商业纠纷? ——因为官员们认为,被复制的 AI 推理和编码技能最终可能会支持军事、情报或网络攻击能力,而不仅仅是商业产品。
标签
#artificialintelligence #cybersecurity #nationalsecurity #aimodels #china #dataprivacy #machinelearning #technews #aiethics #infosec
Kubernetes Security Checklist
Harden cluster access, workload identity, pod security, network boundaries, software supply chain, secrets, and operational monitoring.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.