美国没有选择封锁,而是要求“悄悄降低答案质量”
检测标准不是国籍,而是使用模式,因此韩国企业也会发出同样的信号
商业建议书第13页所写的防御指南
9月8日,美国国家安全局(NSA)、网络安全和基础设施安全局(CISA)与联邦调查局(FBI)联合发布了一份网络安全建议书。内容是六家中国AI企业针对美国前沿模型进行了产业规模的知识蒸馏1。文件编号为AA26-251A,全文公开,没有分发限制。
这件事本身并不新鲜。社区里早就流传过,4月埃隆·马斯克在法庭上承认xAI在蒸馏中利用了OpenAI的模型,7月财政部长也提到过制裁的可能性。只不过,三家情报机构联署具名、附上企业实名和模型清单发布正式文件,这是第一次。
韩国国内报道都集中在名单和规模上。但这份文件并不是一份起诉状,而是一份防御指南。文件里一半以上的篇幅都是关于美国AI企业应该做什么,其中第二条建议是这样的:对于疑似蒸馏的请求,应微妙地改变回答方式。可以减少推理深度,用不同的逻辑给出正确结论,或者让文风变得不稳定,从而降低其训练价值。建议书还举例说,可以用“精简度较低的降级模型”来回应。
而且还附加了一句话。不要告知相关用户模型已被降级。 理由是,如果告知对方,对方就会改进规避手法,也会知道该在什么时候恢复训练。相反,文件另外写明,要把变更情况告知AI安全研究人员和第三方评估机构。
明确区分出告知对象,就意味着剩下的都不在告知范围之内。而这个“剩下的”,正是全球范围内付费使用API的企业客户。
六家企业与模型清单
先来梳理一下这份文件主张的内容。
建议书指认了中国的自2024年末起,它们从Claude、GPT、Gemini、Grok的多个版本中,通过数百万次请求提取了数十亿个token,建议书认为中国政府很可能对此知情。
文件写道,DeepSeek为训练R1和V3,把目标对准了Claude Sonnet 3.7、4、4.5,Claude Opus 4.1,Gemini 2.5 Pro、Flash,GPT-4系列,GPT-5,Grok 3 mini、4等共14个模型。被提取的项目也很具体,包括法律专项优化、基于API规则的任务、利用思维链2初稿进行的写作、问答优化、智能体功能等。建议书指出,DeepSeek公开的560万美元训练成本容易造成误导,因为其中并未包含通过蒸馏获取数据的实际成本。
Moonshot AI在表格中列出的美国模型多达17个。文件记载,Kimi K3使用了Anthropic的Fable 5数据,Kimi K2使用了GPT-4o数据。
关于MiniMax的部分性质有点不同。为了提升M2模型的思维链推理和代码审查能力,MiniMax使用了Claude Code、Claude Sonnet 4、Opus 4.5、Gemini 3 Pro等,但这之外还多了两点。一是MiniMax把Claude Code直接用于内部开发工作;二是试图通过提示词注入,让Claude Code相信自己是MiniMax的产品。文件中还有一项观察:每当有新的Claude模型发布,MiniMax都会在24小时内把请求转移过去。
文件还整理了接入途径:官方API、云服务商、能自动抹除用户信息的第三方聚合商,以及被称为“中转站”的代理灰色市场——这些地方只收取正价的一部分,就把前沿模型的访问权转卖出去。文件记载,StepFun建立了按员工分配的账号池,同时运行多个会话,并分散负载以避免额度耗尽。
China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Compani从违反合同到威胁分类体系
这份文件中最不动声色却影响最大的变化,在于形式本身。
到目前为止,蒸馏一直是服务条款层面的问题。违反了服务使用条款,公司就封锁账号,或者走民事纠纷渠道解决。可这次的建议书,却把蒸馏行为映射进了 MITRE ATLAS3。从基础设施获取、模型访问、执行与防御规避,到侦察、收集、窃取、影响,攻击者生命周期的每个阶段都被编上了号。这正是描述国家背景黑客行动时所使用的语法。
登记在册的技巧中,也包括提示注入和越狱。诱导模型吐出隐藏思维链的提示词,被列为典型案例之一。至今为止红队研究者和提示工程师日常在做的尝试,在特定条件下,如今获得了一个攻击技巧编号。
建议书认为仅靠单个企业难以应对,因此附上了第三条建议:模型提供商、云服务商、API 聚合商应当相互核对活动信息。而这一协调范围内,明确写入了“盟国”二字。这正是韩国读者需要认真读这句话的原因。无论以何种形式提出请求,国内云服务商与经销商所持有的调用日志,都有可能成为被比对的对象。
把检测指标套到韩国办公室
这是最关键的部分。这份建议书给出了如何识别蒸馏账号的指标,而这些指标看的不是国籍或身份,而全都是行为。把文件中列出的指标,与国内团队的日常运营并排放在一起,就会变成这样。
| 建议书中的检测指标 | 国内出现同样信号的情形 |
|---|---|
| 同一账号在多个 IP、User-Agent 下使用 | 团队共用账号,居家办公与在办公室混用 |
| 24 小时持续调用、无人类休息间隔 | 夜间批处理流水线、定时任务(cron job) |
| 新订阅立即达到最大用量 | 引入首周概念验证(PoC)满载运行 |
| API 使用量与订阅数比例异常 | 席位少但服务器调用量大的结构 |
| 经由第三方聚合器、中继服务 | 通过路由器或经销商进行的迂回付款 |
| 相较任务多样性更偏向优化缓存命中率 | 提示缓存、厂商推荐的成本节省方法 |
| 因价格、费率变动而切换路径 | 多提供商成本优化路由 |
| 相似提示词的大量重复调用 | 跑评测集、大规模分类、合成数据生成 |
八项指标里,有六项是国内开发团队为节省成本而采用的标准做法。剩下两项也自然而然地源自付款结构或工作形态。
这里要澄清一个误解。这张表并不意味着国内企业正在进行蒸馏。**它意味着只看行为的检测无法区分目的。**用 Claude Sonnet 对十万份内部文档进行分类的工作,与用同一模型提取训练数据的工作,在调用日志上看起来几乎一样。不读提示词就分不清,而读提示词又会带来另一个问题。
有一点至今还没有公开。国内自研模型的团队是否在把大型商用模型的输出用作训练数据、如果用了又用到什么程度,目前没有得到证实的资料。参与政府独立 AI 基础模型项目的多个联合体从上个月末开始陆续公开了模型,但数据采购路径并未详细披露。我认为这是一个值得追问的问题。
无通知的降级会造成什么
回到权衡建议书的第二条建议。
企业购买 API 时实际上买的是两样东西:特定性能的模型,以及该性能得以维持的可预测性。如果没有后者,就无法验证前者。但权衡建议书却提出,对可疑账户要降低应答质量却不予告知,甚至写明每次请求都要给出不同的变化,目的是不让对方通过质量评估察觉到降级。
权衡建议书并非轻率地提出这一点。它在说明差分隐私4时明确写道,噪声与效用之间是此消彼长的关系,也写明理论设定往往无法预测实际的准确率下降幅度。它还附加了需要谨慎调整与实证审计的前提条件。并且指出,只有通过多源比对提升确信度,才能在不损害正常用户的前提下证明降级的合理性。
问题在于,决定这一确信度门槛的主体是模型提供方。当出现误判时,客户方没有办法察觉。因为没有任何线索可以分辨,应答变浅到底是因为模型更新、请求语句的差异,还是降级措施所致。以往,当昨天还运转良好的流水线输出突然变得微妙地更差时,我们会怀疑自己的提示词。而现在,可疑对象多了一个,但用来核实的工具却一个也没增加。
这不是合规问题,而是可观测性问题。而可观测性问题,是有应对方法的。
Oswarld视角
首先要说明一件事。直到不久前,我还在为这份劝告文中点名的六家公司之一——MiniMax——担任韩国市场的合作伙伴。结论是,我会把这份劝告文中写到的内容,和其他五家公司一视同仁地对待。Claude Code被诱导相信自己是MiniMax产品的那一段,是这份文件中最重的技术之一,如果因为过去的关系而略去它,受损的是读者。在这个前提之上,我来谈谈自己的判断。我是GTM合作伙伴,不是技术合作伙伴,所以对学习过程本身其实并不了解。但这次事件对韩国企业来说,意义同样重大。说得直白一点,这几乎等同于:只要人工智能被怀疑在别国被可疑地使用,就悄悄让它的回答变笨。
这份劝告文的收件人一栏写的是美国AI企业,但实际上条件发生变化的一方,是这些企业的全部客户。美国政府并没有拿出要对中国企业实施的制裁措施。相反,它要求美国AI企业去监视和甄别自己的客户。这是一种把监管压力推向供应链内部的结构,而在这种结构下,成本总是向下游流动。账户审查会变得更细密,被要求说明使用模式的情况会增多,经由聚合器(aggregator)转发的流量的地位也会变得暧昧不明。
所以我认为,实务中该做的不是合规,而是计量。我提三点建议。
第一,建立自己的回归测试集。把我们实际业务中使用的30~50个提示词固定下来,设定期望输出的质量标准,定期跑一遍就足够了。这么做不是为了抓劣化,而是为了抓变化。不管是模型更新还是某种管控措施,只有我们自己手里有记录,才谈得上对话。
第二,把路径简化。如果因为价格原因,混用了多个转售商和路由器,现在正是把那部分节省的费用和账户地位的不确定性放在一起计算的时候了。因为这份劝告文已经把聚合器和代理点名为规避手段。
第三,账户卫生。仅仅是把团队共享账户拆分成个人认证账户,把服务器调用和真人账户分开,表格中的两三项指标就会消失。其实这第三点是最常见的模式,出人意料的是,有不少企业仍以共享账户的形式使用各种人工智能。而事实上,这种情况大多都违反了服务条款。也要明确说明局限。这只是劝告,不是义务。目前尚未证实有哪家企业真的在实施应答劣化,Anthropic和Google此前也一直公开过与蒸馏检测相关的资料,但从未表示已经施行了劣化措施。此刻可以确定的,只有一点:确实存在一份要求这样做的正式劝告文件。
结语
六家公司的名字和数百个模型列表是这篇文档中最抓人眼球的部分,但并不是改变实际操作的部分。真正改变实操的,是检测所依据的设计——不看身份而看行为——以及应对方式的选择——不是封锁,而是无通知的降级。这两者叠加在一起,正常用户也会落入同一张网,而且根本无法知道自己是否已经落入其中。
不过,这并不意味着要停用API。只是说,迄今为止一直被视为理所当然的一个前提已经变得不再牢靠,所以有必要为自己搭建一套能够核实这个前提的机制。毕竟,计量本来就是在信任开始动摇的时候才需要建立的东西。
💬 读者读者,您最近有没有遇到过这种情况:同样的提示词,得到的回答却变浅了?欢迎在评论区告诉我们当时做的是什么任务。
📨 如果您和同事共用一个团队账号来调用API,请把这篇文章转发给那位同事。
<<<OZ_BODY>>>
参考资料与延伸阅读
核心来源
- NSA、CISA、FBI,“China-Based Artificial Intelligence Companies Conducting Industrial-Scale Distillation Campaigns Against U.S. AI Companies (AA26-251A)”,2026年9月8日。……本文所有引用和表格的出处。18页全文已公开,第11~14页的检测指标和缓解措施对实务人员最为重要。
- CISA,“CISA, NSA and FBI Warn of China-Based AI Companies Targeting US AI Models”,2026年9月8日。……该建议书的官方新闻稿。其中总结了三项即时行动。
背景知识
- CyberScoop,“Feds accuse China of ‘systematic’ distillation of U.S. AI models”,2026年9月8日。……梳理了这份建议书的背景,也提到了6月白宫科技政策办公室提出的类似主张。
相关往期
- 马斯克站上法庭:“大家都是这么做的”(第93期)
- 黄仁勋为什么称赞中国模型(第158期)
- OpenAI投资的法律AI,内核竟是中国模型(第208期)
发行说明
主视觉提示词
📝 术语说明
注释
-
知识蒸馏(Knowledge Distillation):以大型、性能优良模型的输出作为标准答案,用来训练小型模型的技术。这是一种正当的研究方法,但如果大量抽取他人模型的输出来使用,就会引发条款与知识产权问题。 ↩
-
思维链(Chain of Thought,CoT):模型在给出答案之前经历的分步推理过程。美国前沿模型通常不会将这一过程原样展示给用户。 ↩
-
MITRE ATLAS:一套将针对AI系统的攻击手法按阶段分类的公开体系。可以将其视为网络攻击分类体系ATT&CK的AI版本。 ↩
-
差分隐私(Differential Privacy):在输出中混入经过计算的噪声,使个别信息无法被反向追溯的技术。噪声越大,保护越强,但准确度也会下降。 <<<OZ_END>>> ↩
