今年6月初,当Anthropic推出其大型语言模型的最新版本Fable 5时,这家人工智能先驱企业概述了阻止他人利用其技术发起网络攻击或制造生物及化学武器的防范策略。同时,它对一种名为“蒸馏”的行为表达了忧虑。
简单说来,所谓蒸馏是指向一个AI模型提出大量问题,记录下这些查询和回答,然后利用这些数据来训练一个新的AI模型的过程。事实证明,这是一种具有成本效益的方式,能够使新模型在某些任务上的表现几乎与先进系统相当。
学术界和中小型开发者经常使用这种方法,通常并不会引发争议。通过蒸馏来制造直接竞争对手的做法处于灰色地带,但并非前所未闻。埃隆·马斯克(Elon Musk)曾表示,SpaceX的xAI部门在训练自己的AI时,“部分”使用了对ChatGPT模型的蒸馏技术。
然而,一些AI实验室表示,中国企业正在使用蒸馏技术。这种担忧可以追溯到2025年——中国初创企业DeepSeek发布了性能强大的低成本模型R1。OpenAI和Anthropic均在公开报告中指控DeepSeek、MiniMax、月之暗面及其他中国企业违反服务条款,对它们的模型实施蒸馏。今年6月下旬,Anthropic在致联邦官员的一封信中还指控阿里巴巴集团策划了迄今规模最大的蒸馏行动,并将其行为定性为“工业规模”的攻击。
在美国科技政策圈,这种形式的蒸馏技术甚至被赋予了一个专有名称——对抗性蒸馏。据知情人士透露,硅谷已向特朗普政府表示,蒸馏可能成为一种生存威胁。业内人士还表示,AI可能很快跨越一个关键临界点,即它的自我改进能力将使其变得无法控制,这一信念加剧了问题的紧迫性。
中国驻华盛顿大使馆驳斥了美国各实验室的指控,称其“毫无根据,是对中国AI产业发展进步的蓄意攻击”。
美国商务部起初阻止Anthropic向外国公民提供Fable 5的访问权限,促使该公司干脆切断了所有人的访问。但这些管控措施后来被解除,而蒸馏问题并未找到明确的解决方案。
可能削弱蒸馏技术效果的应对策略,往往涉及AI公司难以接受的权衡取舍。即便在AI行业内部,对于蒸馏是否等同于窃取他人成果,以及头部AI公司是否为了谋取商业优势而炒作国家安全威胁,各方也存在分歧。“我主要是觉得,Anthropic管这叫攻击,这点我不认同,”独立AI顾问哈罗德·曼斯菲尔德(Harold Mansfield)说。他认为,该公司正在“利用与政府的关系,试图将自己定位为全球主导者,以排挤其他竞争对手”。
据知情人士透露,今年春天,特朗普政府的高级安全官员在一次闭门会议上讨论了这个问题。白宫科技政策办公室主任迈克尔·克拉齐奥斯(Michael Kratsios)随后在一份备忘录中写道,蒸馏“在合法用于从更先进的系统中生产更小、更轻量级的模型时,是生态系统的重要组成部分”。但他同时补充道,“系统地提取和复制美国行业的创新成果,毫无创新可言。”
作为第一步,美国政府已开始与公司分享更多信息,帮助它们排查旗下模型遭滥用的情况。来自两党的议员提出了一项法案,呼吁政府对从事大规模蒸馏的中国实体实施制裁。
OpenAI和Anthropic还在争取反垄断豁免,以便AI公司之间能分享更多关于蒸馏威胁的信息。不过,鉴于公众目前对这一技术普遍持相当审慎的态度,此类提案会得到怎样的回应尚不明朗。
AI公司正面临多起诉讼,涉及它们如何抓取互联网数据来训练模型(通常未经补偿或明确许可)。版权持有者将这种做法等同于盗窃,而科技公司则表示这些行为属于“合理使用”的保护范围。乔治城大学研究人工智能与法律交叉领域的研究员戴维·阿特金森(David Atkinson)将这种做法与硅谷如今视为威胁的蒸馏进行了类比。他表示,该行业关注的焦点是,如何“把保护AI公司免受对抗性访问,置于保护美国内容创作者和网站所有者之前”。
开源AI的支持者也对大公司以安全为名施加更严格限制的企图持怀疑态度。他们认为,主要挑战不是规则缺失,而是执行困难。开源AI的支持者表示,商业AI实验室有强烈的动机去推行遏制竞争的新政策,尽管它们现有的服务条款本应已经为此类问题的应对提供了足够的法律框架。“这不过是这场既不合理、又毫无建设性竞争的开始,”意大利开源AI公司Domyn的首席执行官乌利扬·沙尔卡(Uljan Sharka)说。
OpenAI、Anthropic和谷歌表示,它们今年早些时候注意到平台上出现了异常的大规模数据提取请求,OpenAI和Anthropic将这些请求与中国竞争对手联系起来。Anthropic断定,月之暗面创建了数百个虚假账户来收集其聊天机器人Claude的信息。该公司在2月份指出,超过340万次与“各种账户类型”相关的交流可追溯至月之暗面的高级员工。谷歌表示,其注意到蒸馏攻击有所增加,并称其为一种知识产权盗窃形式。这些公司表示,应对尝试常常因新的规避手段而受挫,其中包括隐藏IP地址以及构建中间人网络以维持被封禁用户的访问渠道等技巧。
据知情人士透露,美国官员估计,未经授权的蒸馏行为每年给美国的AI实验室造成的收入损失高达60亿美元。在编程网站Stack Overflow于2025年中进行的一项调查发现,报告使用DeepSeek顶级模型的开发者人数,已经超过了使用Meta、X、微软或亚马逊模型的开发者。
目前,还无法量化对抗性蒸馏的普遍程度。乔治城大学安全与新兴技术中心的研究员林·谢-布莱米尔(Colin Shea-Blymyer)表示,将中国在AI领域的进步归因于蒸馏是不对的,并呼吁进行大规模测试以复现对抗性蒸馏活动。“我们基本上还是在凭感觉猜测,”他说,“对这一威胁的规模,我们心里并没有底。”编辑/陈佳靖