“蒸馏”何罪?——AI 技术中立的外衣与中美博弈的真相

一份"不寻常"的联合公告

美东时间 9 月 8 日,美国国家安全局、网络安全与基础设施安全局与联邦调查局联合发布了一份网络安全咨询(编号 AA26-251A),标题直白得罕见:《中国人工智能企业针对美国 AI 公司开展工业规模蒸馏行动》。公告点名了六家中国企业——DeepSeek、月之暗面(Moonshot AI)、阿里巴巴、MiniMax、阶跃星辰(StepFun)与智谱(Z.AI),声称它们"系统性提取美国 AI 公司模型的专有功能与能力"、"工业规模的蒸馏活动构成了其 AI 发展战略的核心——而非仅仅是补充"。

三个情报与执法机构联合下场,为一项技术行为"定性",这在美国对华科技政策里并不多见。以往这类咨询多针对网络攻击、勒索软件或供应链渗透,今天对象却变成了一群做模型的商业公司。整份文件的潜台词是:蒸馏在中国 AI 产业里不是偶尔为之的取巧,而是一条被体系化执行的路线。

蒸馏:从日常工程到"国家安全"叙事

先把技术说清楚。模型蒸馏是机器学习里再常见不过的方法:用一个能力更强的"教师模型"对大量任务生成输出,再用这些输出去训练一个更小、更高效的"学生模型"。与传统训练只学正确答案不同,学生模型学的是教师对各类答案的完整判断方式——比如一张图片,传统训练教它"是猫",蒸馏教会它"80% 是猫、15% 是狗、5% 是其他"的概率分布,决策逻辑因此更完整(据 BBC 中文报道)。

这项技术的价值在于:让一个小的模型用远低于大模型的训练和推理成本,逼近大模型的效果。业界把它当作压缩模型、降低部署成本的常规手段,闭源厂商、开源社区、高校实验室都在用。据清华大学相关研究,Claude、DeepSeek、Llama、Gemini 等主流大模型大多存在不同程度的蒸馏痕迹(转引自台湾媒体 mymkc)。换句话说,这不是什么黑科技,而是整个行业的地基之一。

那它为什么会在 2026 年被提升到"国家安全"的高度?关键在三个机关的定性方式:公告把蒸馏活动映射到 MITRE 的 ATLAS 对抗机器学习框架(AML.T0008"模型盗窃"等条目),等于把"通过 API 调用获取输出"这件事,正式放进了"网络威胁"的战术手册。没有入侵、没有窃取权重文件、没有任何二进制漏洞——仅仅是请求与响应的规模被放大,就被定义为"攻击"。这是本次事件里最值得警惕的话语结构。

美方指控的具体内容:一份"账本"式的公告

与以往含糊的指控不同,这份公告给出了相当细的"账本"。它声称,自 2024 年底以来,六家中国企业通过复杂的账号路由系统,跨多个账号与平台向 Anthropic 的 Claude、OpenAI 的 ChatGPT、Google 的 Gemini 和 xAI 的 Grok 发送了数十亿 token、数百万次请求(据 CyberScoop 报道)。

公告还逐一列举了"行业案例":DeepSeek 被指蒸馏美国前沿模型来生成合成训练数据,用于其 R1 与 R3 系列——包括四个版本的 Claude、两个版本的 Gemini、五个版本的 ChatGPT 以及 Grok 4,覆盖智能体能力、问答优化、创意与职业写作等领域;月之暗面被指对 18 个美国模型发起蒸馏,其中包括 Anthropic 当时最强的商业模型 Fable 5,用数百万次查询提取智能体推理、编程、数据分析、计算机视觉等能力,用于训练 Kimi-K2 与 Kimi-K3(据 CyberScoop 报道)。

这些数字惊人,但要注意它们的性质:全部是美方单方面的"声称",公告并未公布原始证据链,六家企业目前也没有逐条回应。恰恰是这种"直接点名+行业案例"的写法,让这份公告更像一份舆论与政策文件,而不是可用于司法诉讼的证据清单。

这一幕并不新鲜:OpenAI、Anthropic 与马斯克的证词

把 AI 蒸馏争议政治化,并非始于 9 月 8 日。早在 2025 年 1 月 DeepSeek 发布开源推理模型 R1 时,OpenAI 就指控其用自家模型输出训练竞品(据香港《亚洲法律杂志》报道);2025 年年中,Anthropic 也曾单独指控三家中国公司"非法蒸馏 Claude"训练自家模型(据多家媒体报道)。今年 5 月,争议进入白热化:美国两党参议员推出《人工智能监管法案》,试图把先进 AI 芯片的出口限制上升到法律层面,发起人称这是"AI 军备竞赛",要让美国"永久保留这些关键技术的所有权、监督权和战略利用权"(据 BBC 中文报道)。

最有意思的是马斯克的态度。他在一场与 OpenAI 的诉讼庭审中承认,旗下 xAI 训练模型时"部分"使用了 OpenAI 模型的输出进行蒸馏,并直言:"一般来说,所有 AI 公司都这么做"(据 BBC 中文报道)。后来他又在社交平台用一句话讽刺整件事:"他们怎么敢偷 Anthropic 从人类程序员那里偷来的东西?"——暗指 Anthropic 2025 年 9 月被曝从盗版网站大规模下载超 700 万本受版权保护图书训练模型一事(据新京报与欧亚评论密集报道)。

当行业的头号玩家自己承认"人人都在蒸馏",美方公告的"恶意、攻击性、针对性"定性就显得微妙:它声称区分"正当蒸馏"与"恶意蒸馏",但划分标准并不透明——同样的行为,发生在自家公司叫工程优化,发生在对手身上叫国家安全威胁。

中方回应:外交部与商务部的"两步走"

中方的回应分了两层,节奏清晰。9 月 9 日,外交部发言人毛宁在例行记者会上被法新社记者问及此事,她说"具体的报告我没有看",随即强调:中国人工智能的发展是高水平科技自立自强的成果,得益于始终秉持共商、共建、共享和开放合作的理念;希望美方认真落实两国元首达成的重要共识,"不要对中国进行不实的指责和抹黑",并指出"中美都是人工智能大国,应当加强合作"(据凤凰卫视报道)。

9 月 10 日,商务部新闻发言人就同一事件答记者问,措辞明显更硬:称美方指控"于事无凭,于法无据",强调蒸馏是"符合规律的通用技术",批评美方"在毫无事实依据的情况下进行无端指控",实质是"以打击竞争对手为名,行打压遏制中国人工智能产业发展之实";如果美方一意孤行,"中方必将坚决采取措施予以反制"(据央视网报道)。

外交部定调"不实指责、应当合作",商务部给出"凭据、法理、反制"的三段式回应,一软一硬,前出探路、后出底线。这几乎是中国处理类似经贸科技摩擦的标准剧本:先留对话空间,再划产业红线。

双重标准,写在明面上

商务部回应里有句话值得反复读:中方开源模型向包括美企在内的全球企业开放,而美企的模型研发报告也披露其大量蒸馏中国模型。更直白的证据来自行业本身——清华研究显示主流大模型普遍存在蒸馏痕迹,马斯克承认"所有 AI 公司都这么做",Anthropic 自身则有大规模使用盗版数据集的前科。在此背景下,把蒸馏单独拎出来作为"罪状",逻辑上很难自洽。

真正的关切恐怕不是蒸馏这个动作,而是三件事:谁在蒸馏(对手)、蒸馏之后用在哪(训练国产大模型)、以及谁有资格定义"合法蒸馏"的边界(美国科技巨头与情报机构)。一旦"合法 vs 恶意"的解释权被单方面拿走,它就会变成新的非关税壁垒——比芯片禁令更隐蔽,因为它长着"网络安全"的外衣,却管着商业竞争的实质。

芯片封锁下的"效率路线"之争

这场争议的背景是结构性变化的:过去几年,美国对华芯片与设备出口管制不断加码,试图从算力硬件上遏制中国前沿 AI 的发展。但蒸馏技术恰好提供了一条绕行路径——在算力受限的条件下,用对已有模型的"二次学习"换取能力密度,竞争的焦点正从"谁拥有最强芯片"转向"谁能更有效地利用已有资源"(据 BBC 中文报道布鲁金斯学会研究员陈凯欣的观点)。

美国政策界对此的回应是:只限芯片已经不够,行动必须扩展到算法与数据。这一逻辑在《人工智能监管法案》与本次三机构公告里一脉相承:硬件、数据、算法、API 访问,一层层被纳入管制视野。对中国而言,蒸馏只是"效率路线"的一个缩影——同样的资源约束下,靠工程创新和开源协作把模型做小做精;对美国而言,对手把"低成本逼近前沿能力"变成了可复制的工业流程,这才是最触动神经的地方,因为护城河叙事的根基被动摇了。

对开发者与开源生态的现实影响

抛开大国博弈,这件事的尾部效应会真实地落在开发者身上。其一是开源生态的寒蝉效应:如果"蒸馏"被污名化,再训练、微调、量化压缩这些本是日常的操作,未来都可能被放在合规的放大镜下审视,开源模型的使用条款会肉眼可见地收紧。其二是商业 API 的防守升级:已经能预见到更严格的风控、更细的 token 用量审计、"高相似输出"检测——这些措施里有多少针对真正的恶意行为、多少误伤正常开发,比例很难说清。其三,也是最关键的:当模型能力越来越同质化,真正的竞争焦点会落回应用层——对垂直场景的理解与工程落地。这一点上,中美开发者其实站在同一条起跑线上。

一点个人看法

技术很少是全然中立的,但蒸馏这件事本身确实尽可能中性的:它是效率工具,是开源普惠的底座,也是大厂护城河的钉子。把它政治化,输掉的不是某一国,而是全球 AI 生态本可以共享的效率红利。

我更愿意把这次公告理解为一种话语权的宣告:谁有权定义"哪些 AI 行为合法",谁就掌握了未来十年产业规则的解释权。中方"愿对话、敢反制"的表态,本质是务实的两手准备——对话窗口留着,底线动作预备着。对普通开发者而言,与其纠结"蒸馏是不是原罪",不如把精力放回模型怎么用好、应用怎么做出价值。规则可以变化,能力才是长期资产。

(本文基于公开报道整理,观点仅代表作者个人。)


“蒸馏”何罪?——AI 技术中立的外衣与中美博弈的真相
https://www.youxihun.top/archives/china-counter-ai-distillation-accusations
作者
闻君
发布于
2026年09月11日
许可协议