美国企业研究所发布战略防止中国通过不对称访问控制搭便车利用美国AI优势。
中国开源AI模型Kimi K3的发布,在短短的新闻周期内浓缩了一年来未解决的AI政策辩论。7月21日,财政部长斯科特·贝森特威胁对通过"盗窃"构建模型的中国实验室实施制裁,报称政府"在许多中国模型上发现了我们美国大语言模型的水印"。次日,白宫科学顾问迈克尔·克拉茨奥斯澄清说,K3背后的实验室Moonshot AI已建立了复杂的基础设施,用于复制Anthropic的Fable模型,同时规避检测。
行业声音分化明显。英伟达CEO黄仁勋表示美国公司应当"绝对"使用在价格上超越美国同行的中国模型。投资者比尔·格利在《华盛顿邮报》上论证,将开源模型视为需要许可和遏制的危险,与美国创新所基于的自由市场原则相悖。
中国开源AI模型现已占全球AI工作负载的大多数。华盛顿分裂成两个阵营。一方对中国AI扩散和知识产权盗窃带来的安全风险感到担忧,倾向于直接限制或禁止中国模型。另一方由依赖中国模型的软件工程师代表,警告限制措施会阻碍发展,并声称未曾出现真实伤害。
特朗普政府在这两个立场之间驾驭,支持开源软件同时针对隐蔽的、工业规模的美国商业秘密提取。这种区分既有防守意义,也有可执行性。美国应当对系统性进行欺诈的中国AI实验室实施制裁,而不是对全行业都在使用的"蒸馏"这一基础做法进行制裁。
**蒸馏作为技术,提取作为欺诈**
蒸馏——用较强的"教师"模型的输出训练较小的"学生"模型——是每家AI实验室(包括美国前沿实验室和中国竞争对手)都使用的标准实践。禁止蒸馏在技术上无法执行;任何能接触到模型输出的人(包括合法客户)都可以将其转回训练数据。将AI开发限制于无法蒸馏的模型会人为保护两三家前沿实验室,同时削弱更广泛的创新。
中国模型性能的来源不仅仅是蒸馏。DeepSeek R1在2025年1月取得的效率突破主要源于强化学习的进展,而非复制。Moonshot在2026年对代理协同的专注同样是本土创新。停止蒸馏攻击会减缓但不会阻止中国的进展。
区分的问题不在蒸馏本身,而在于对美国商业秘密的系统性欺诈盗窃。蒸馏攻击——通过欺骗获得对竞争对手产品的未授权访问——不同于合法技术。涉及伪造身份、目的专用规避基础设施和故意安全规避的欺诈计划属于《计算机欺诈和滥用法》和电信欺诈法规。
截至2026年2月,Anthropic追踪到超过340万次与其模型的交互来自Moonshot,通过使用内部规避平台的数百个虚假账户进行路由。同年6月晚些时候,Anthropic向参议院银行委员会汇报,阿里巴巴的通义千问实验室对其进行了"已知最大规模的蒸馏攻击"。
**知识产权只是故事的一部分**
区分蒸馏作为技术与蒸馏作为攻击,证明了美国政府可以可信地惩罚哪种行为,但不能捕捉完整的关切。
模型输出根据美国法律本身不受版权保护,因为它们需要人类创意,使"知识产权盗窃"在法律上站不住脚。贸易秘密法适用更好。虽然怀疑者指出通过商业界面提供的输出不能保持"秘密",但对前沿模型的专有访问既不是公开的也不是未认证的。贸易秘密不是单一查询的响应,而是跨数百万次对话集体编码的模型行为——只能大规模提取。
批评者指出Anthropic本身在盗版书籍上进行了训练,并支付了15亿美元的和解金。这个比较证实了要点:Anthropic面对美国法院并支付了历史上最大的版权和解。Moonshot没有这样的追诉途径,对提取和复制Anthropic的商业秘密也不会支付任何代价。解决这种不对称应当是政策的中心。
比欺诈指控更令人信服的是国家安全理由。中国实验室将美国在计算和机器推理上投入的数十亿美元R&D转换,随后免费发布结果,在价格敏感的全球市场上削弱美国公司。这加剧了其他安全风险:易受中毒权重攻击的供应链;通过被中国国家情报法管辖的服务器传输用户流量进行情报收集;对恶意行为体的能力提升。基础软件由使用对中国国家安全服务负责的模型的旧金山工程师编写。
AI市场中的开放竞争是否可取,与美国是否应容忍中国不断扩大的影响力是不同的问题。一方为前沿进展支付,另一方通过欺诈收获,然后利用国家补贴扩散来锁定全球市场份额的竞争,不是自由市场竞争。这是由工业政策支撑的搭便车——中国在钢铁、太阳能和造船业采用的剧本。美国在这些产业中拒绝了这种安排,对AI也不应接受。
特朗普政府正在划定合法蒸馏(对机器学习作为科学事业至关重要)和大规模隐蔽蒸馏攻击(针对专有美国技术)之间的界线。四个步骤将实施这一立场。
首先,美国AI标准与创新中心或同等的独立监督机构应发展独立验证蒸馏攻击的能力,并将其与仅在公开可用数据上训练的公司区分。蒸馏攻击归因的证据迄今来自受害实验室自身的取证。基于指控者内部分析的强度对外国公司实施制裁引发了司法管辖问题……