
本文来自微信公众号: 金杜研究 ,作者:楼仙英 杨恺盛 等
2026年9月10日,一家美国AI安全公司发布了滥用情况报告,在其同类报告中首次将蒸馏与网络攻击、影响力行动、生物滥用并列为独立的危害类别。该AI安全公司将“非法蒸馏”定义为:以工业化规模、秘密地提取一个模型的能力,并在未经授权的情况下将其复制到另一个模型中的行动。未经授权的实验室利用被盗信用卡、登录凭据和API密钥搭建复杂的虚假账户网络,以此实施欺诈、实现“非法蒸馏”。
这份报告的内容与9月8日美国国家安全局、网络安全与基础设施安全局、联邦调查局三方联合发布的公告逻辑相近。过去数月间,美国企业、美国白宫以及美国情报执法机构都在不断强化对蒸馏的负面定性,并逐步把它与网络安全、国家安全和商业秘密窃取联系起来。沿此态势推演,美国以“非法蒸馏”、“对抗性蒸馏”为由对中国大模型企业展开实际行动的可能性,正在逼近临界点。
除我们在今年4月发表的《当知识蒸馏成为原罪,AI企业何去何从》中提到的可能威胁之外,本篇作为姊妹篇旨在进一步论述美国通过《保护美国知识产权法案》(PAIPA)这类工具将“外国主体窃取美国商业秘密”的指控与经济制裁、出口管制等措施联动的威胁升级。同时,美方正在把相关蒸馏行为描述为与国家有关的网络行动,在这种叙事下,蒸馏可能还会被纳入针对美国经济间谍罪的刑事犯罪处罚框架。
此类“灰犀牛”事件(指概率较高、影响巨大、显而易见、却容易被人们忽视的威胁)是大模型企业在制定、调整出海战略时需要考虑的变量。目前,中国大模型企业在绝对性能和算力规模都不占优的情况下,依靠开源策略在全球市场获得了一定份额。这个份额的前提是,海外用户具备使用中国大模型的意愿和能力,并且存在实际的应用场景。蒸馏指控一旦触发上述管制,其影响将从算力、人员、资金、市场四个维度对中国企业造成冲击。中国大模型出海目前常见的三种模式,直接提供API、在海外自建或租用算力部署、帮客户在本地服务器上部署,都将在“射程”之内。
01
从美国AI企业“指控”升级为美国政府多部门“定性”
要判断风险,首先要看蒸馏问题由谁定义,又进入了哪些制度环节。自2026年4月以来,蒸馏问题的定性主体已从美国AI企业扩展至美国白宫、美国国会和情报执法机构;处置手段也随之升格,从企业层面的封禁账户、限制访问,转向政府层面的国家安全审查、调查和制裁。
4月23日,美国白宫科技政策办公室发布NSTM-4备忘录,首次在美国政府层面将所谓“对抗性蒸馏”列为国家安全事项,并要求美国联邦机构与AI企业共享相关情报,“探索追究外国行为者责任的手段”。备忘录的内容与2月由三家美国AI企业发布的指控高度呼应。几天后,美国国会众议院国土安全委员会和中国问题特别委员会开始致函使用中国模型的美国企业,要求其说明相关模型可能带来的国家安全风险。调查对象由中国模型的开发者扩展至美国境内的使用者。另据彭博社报道,三家美国头部AI公司已通过前沿模型论坛共享蒸馏情报,协调识别和限制其认定的蒸馏活动。6月5日,美国白宫发布NSPM-11备忘录,要求美国国防与情报体系帮助保护美国最先进的AI技术,包括防范恶意蒸馏攻击。前沿模型被纳入到美国国家安全保护范围中。
7月,美国财政部长贝森特在一次电视访谈中声称,美国方面在多款中国模型中发现了美国大模型的“水印”,并表示“我们有能力因这种盗窃实施制裁”。次日,他又确认,制裁和列入美国商务部实体清单“都在考虑范围内”。贝森特主管美国联邦政府的财政、金融和经济制裁事务,美国财政部下设的外国资产控制办公室(OFAC)负责管理和执行美国金融制裁,包括将企业和个人列入制裁名单、冻结其在美资产,并禁止美国主体与其进行交易。因此,由贝森特提出“盗窃”和“制裁”,与一家企业指责竞争对手违反服务条款,分量显然不同。
贝森特还可能在后续中美对话中承担另一重角色。据路透社9月4日报道,美方当时正在筹备一场中美人工智能安全对话,可能由贝森特牵头美方代表团,并计划在对话中提出所谓“中国企业蒸馏美国专有模型”的问题。因此,如果这场对话举行,贝森特不仅是掌管美国经济制裁的财政部长,还可能是代表美方提出蒸馏问题的主要谈判官员。
9月8日,美国国家安全局、网络安全与基础设施安全局、联邦调查局联合发布网络安全公告,将蒸馏涉及的账户网络、请求路由、访问限制规避和模型能力提取等手段,逐项映射至MITRE ATLAS框架。MITRE ATLAS是一套用于整理针对AI系统的攻击技术和行为模式的知识框架,此类公告过去更多用于勒索软件和国家级黑客组织。这份公告点名了多家中国企业,并称相关行为“很可能在中国政府知情的情况下”进行。蒸馏由此被赋予了国家层面网络行动的色彩。
从2月的企业备忘录到9月的三部门联合公告,参与定性的主体已经从美国AI企业扩展到美国白宫、美国国会以及情报执法机构。这一变化的关键在于主导者和可采取手段的变化。最初提出指控的是美国AI企业,对应的措施主要是封禁账户、限制访问或者提起诉讼。随着美国白宫、美国国会、情报执法机构和财政部相继介入,蒸馏正在从企业之间的技术和商业争议,转变为美国政府可以直接介入的国家安全问题。
02
当“窃取商业秘密”成为制裁措施的导火索
美方在政策文件和官员表态中反复使用“盗窃”这类措辞。但如果要依据这套叙事采取具体的法律工具,首先要回答蒸馏到底“窃取”了哪一类知识产权?
在现有的美国知识产权体系下,可选的路径其实有限。专利与蒸馏基本无关。版权路径我们在上一篇文章中已经讨论过,模型输出是否享有版权本身存疑,而权重和参数能否作为“作品”受到保护也远无定论。相比之下,商业秘密最可能被选用。一方面,闭源前沿模型的权重、训练方法、对齐技术等内部信息,在性质上最接近商业秘密;另一方面,美国现有的制裁性立法恰恰是围绕“窃取商业秘密”设计的,可以与制裁工具相衔接。
要想把蒸馏认定为“窃取商业秘密”,美方至少需要跨过两道门槛:第一,明确指出被获取或者使用的具体信息,并证明该信息构成商业秘密;第二,证明被指控方对该信息的取得、披露或者使用构成《保护商业秘密法》(DTSA)意义上的“侵占”(misappropriation)。后一个问题并不限于是否通过“不正当手段”取得信息,还包括行为人在负有保密义务或者限制使用义务的情况下,未经同意披露或使用商业秘密。蒸馏通常通过API调用完成,而一般的付费调用属于模型企业允许的访问方式。因此,美方不能仅凭“调用过API”就推导出“窃取商业秘密”,而必须进一步证明相关调用所获得的信息本身受到商业秘密法保护,并且被指控方取得或使用这些信息的具体方式,符合DTSA规定的侵占情形。这两个方面都存在尚未解决的问题。
首先是商业秘密的认定。根据18 U.S.C.§1839(3),商业秘密可以包括有形或无形的科学、技术、经济和工程信息,但必须满足两项法定条件:其一,权利人采取了合理措施维持信息的秘密性;其二,该信息因为不为能够从其披露或使用中获得经济价值的其他人普遍知悉,也不能由其通过正当手段轻易查明,而具有实际或潜在的独立经济价值。
未公开的模型权重、MoE架构和训练方法相对容易满足上述条件,但蒸馏通常是通过API获取模型生成的输出。因此,美方需要先明确其主张的商业秘密究竟是单条输出、特定输出的集合、模型在特定提示下表现出的行为模式,还是可以从大规模输出中提取的某种非公开能力或技术信息。仅仅因为模型输出可以由付费用户取得,并不意味着这些输出必然已经公开,也不当然排除商业秘密保护。API提供者仍可能通过身份验证、访问频率限制、用途限制和合同条款主张其采取了保密措施。但反过来,模型企业主动向范围广泛的用户持续提供输出,也会使其面临更重的证明责任:它需要说明相关信息为什么仍然不为他人普遍知悉,为什么不能通过正常调用、独立开发或其他正当手段轻易查明,以及哪些具体内容因其秘密性而具有独立经济价值。
如果美方主张,大规模、系统性采集输出可以还原模型的某项能力,从而获得隐藏在输出背后的非公开技术信息,它还需要证明这种能力本身是一项可以识别的商业秘密,而不能仅以被诉模型与原模型表现相似作为替代。这一问题还会直接触及反向工程。18 U.S.C.§1839(6)(B)明确规定,“不正当手段”不包括反向工程、独立推导或者其他合法的获取方式。因此,在这种情况下美方又需要论证蒸馏与反向工程的区别。
其次是商业秘密“侵占”的认定。根据18 U.S.C.§1839(5),侵占主要包括两类情形:一是行为人明知或应知商业秘密系通过不正当手段取得,仍取得该商业秘密;二是行为人在没有明示或默示同意的情况下披露或使用商业秘密,并且其本人使用了不正当手段,或者其知道或应当知道该信息来自不正当取得,或是在负有保密义务、限制使用义务的情况下取得。对照美方目前的指控,其主张大体可能沿两条路径展开。
1.
账户欺诈
美方指控相关企业通过虚假账户、代理网络、被盗凭据或者其他方式规避地域、频率和身份限制。如果被盗凭据等事实成立,相关行为可能构成盗窃、虚假陈述等不正当手段;如果行为人通过虚假身份取得原本不会向其提供的受保护信息,美方也可能据此主张构成DTSA意义上的侵占。9月发布的公告和报告反复强调账户网络、被盗凭据和访问限制规避,目的之一正是为“不正当手段”补充事实基础。但是,账户归属的认定方法、代理网络与企业的关联性以及被盗凭据等依据目前比较依赖美国企业单方提供的情报。
2.
违反服务条款
模型企业的服务条款通常禁止用户利用输出训练竞争性模型。如果被指控方在明知这一限制的情况下仍将输出用于蒸馏,可能构成违约。同时,DTSA关于侵占的定义不仅涉及违反保密义务,也包括行为人在负有“限制使用商业秘密的义务”时,未经同意使用有关商业秘密。因此,不能仅以服务条款规定的是使用限制、而不是保密义务为由,排除DTSA适用的可能。
但违反服务条款也不会自动构成商业秘密侵占。美方仍须证明被使用的具体信息确实构成商业秘密;有关条款对该信息设定了有效且明确的用途限制;以及被指控方知道或应当知道该限制,并在未经同意的情况下使用了该商业秘密。如果API输出本身不是商业秘密,那么违反禁止竞争性训练的条款通常首先是合同问题,不能仅凭违约事实转化为商业秘密侵权。
综合来看,如果争议进入司法程序,美方的证明责任并不轻。其中的争议焦点至少包括:被获取和使用的具体信息是什么,该等信息是否属于商业秘密;行为人取得并使用该等信息的方式;以及这一过程属于法律允许的反向工程、独立推导和其他正当获取,还是构成不正当取得,或违反限制使用义务后的未经许可使用。
然而,PAIPA的存在,或将助力暂时搁置上述争议而先行采取行动。PAIPA是一部专门针对外国主体窃取美国商业秘密的制裁立法,于2023年1月5日生效。传统的商业秘密纠纷主要通过民事诉讼或者刑事追诉解决,而PAIPA则将重大窃取美国商业秘密的行为,与美国国家安全、外交政策、经济健康和金融稳定联系起来,从而建立了一条行政制裁路径。
这套机制分为两步。首先,美国总统需定期向国会提交报告,列出被认定参与重大商业秘密窃取的外国主体。认定范围不仅包括直接实施者,还包括明知而受益者、提供重要支持者、受其控制或代表其行事的实体,以及相关企业的首席执行官和董事会成员。其次,一旦有关实体被列入报告,PAIPA要求总统从法定工具中至少选择五项实施制裁,包括冻结在美资产、列入实体清单、限制美国金融机构提供贷款、禁止美国政府采购、限制银行交易,以及禁止美国主体投资其股权或债权等。被点名的个人还可能面临资产冻结、签证撤销和入境限制。
这套制度的关键在于,制裁的启动不以法院先行判定商业秘密侵权为前提。美国行政部门可以根据情报材料和行政记录作出认定,再采取金融制裁和出口管制措施。被指定对象并非完全没有申请复议或提起司法救济的可能,但其通常需要先承受制裁后果,再争取撤销认定,前述法律争议也很难在制裁实施前得到完整审理。
PAIPA已经有过一次实际运用。2026年2月24日,一名向境外出售美国政府专用网络攻击工具的美国国防承包商前高管被判处87个月监禁。与此同时,美国国务院依据PAIPA对境外买家及其所有人和关联主体作出指定,OFAC将相关对象列入SDN清单。
在此案中,直接实施者受到刑事追索,身处境外的购买者和受益者则受到行政制裁。案件涉及的网络攻击工具,与闭源前沿模型并不完全相同,但两者都属于无形、保密且具有较高经济和国家安全价值的技术资产。至少从美国政府的工具选择来看,PAIPA已不再是一项停留在纸面上的法案。
03
制裁风险的向外传导
如果蒸馏指控的后果从商业秘密侵权赔偿被转化为经济制裁或出口管制,影响将会同时作用于算力、人员、资金和市场。
1.算力
企业一旦被列入SDN清单或实体清单,在海外获取训练和推理算力的能力就会受到直接限制。海外自建的数据中心可能无法继续获得芯片、服务器、软件更新和运维服务;通过云服务商租用的算力,也可能因服务商履行美国制裁和出口管制义务而被暂停。即使某项交易并未被明确禁止,供应商也可能出于合规成本和次级风险考虑,主动终止合作。
2.人员
PAIPA的认定范围可以覆盖相关企业的首席执行官和董事会成员。被点名的个人可能面临资产冻结、签证撤销和入境限制。这些措施不需要先经过刑事起诉或者引渡程序,行政指定即可产生效果。其影响也不限于个人赴美活动,还可能波及企业的海外融资、商务谈判和组织安排。国际金融机构、投资者和合作伙伴通常会主动回避与被制裁人员发生业务联系。
3.资金
资产冻结和交易禁令会通过美国金融体系执行。跨境交易只要涉及美元结算,通常就可能经过美国代理银行并进入美国管辖范围。对于需要向境外支付算力、数据、软件和云服务费用的企业而言,制裁可能直接阻断付款渠道。即使交易使用其他货币,部分非美国金融机构也可能基于自身合规政策拒绝提供服务。
4.市场
美国国会已经开始向使用中国模型的美国企业发函,要求其提交安全评估、成本比较和风险分析。这说明监管压力正在由中国模型的开发方,向海外客户和部署方扩散。未来,海外企业在采购或部署中国模型时,可能需要承担额外的审查、披露和合规成本,部分客户也可能因此直接放弃使用。
综合来看,中国大模型目前常见的三种出海模式,直接提供API、在海外自建或租用算力以及帮助客户进行本地化部署,都可能受到影响。开源策略帮助中国企业获得了一定的海外市场,但这些市场份额最终取决于客户是否愿意、能够并被允许继续使用中国模型。行政制裁动摇的,正是这一前提。
更重要的是,上述影响未必会等到正式制裁落地后才出现。只要政策信号足够明确,云服务商、银行、供应商和客户就可能提前规避风险。对于中国企业,真正可用的窗口期是在美方的指控尚未固化为行政认定、第三方尚未普遍采取避险行动之前。
04
大模型企业能做什么
沿着前文分析的制裁路径,企业的着力点有三个。
1.明确风险来源
随着风险性质的变化,企业的应对逻辑也需要改变。当蒸馏从平台违约和商业秘密纠纷,逐步被塑造成国家安全问题时,美国财政部、国务院和商务部才是企业需要直面的对象,不能再把此类风险按一场知识产权纠纷来应对。
企业仍然需要留存训练数据、记录技术路径并管理模型版本,但其主要目的变为了在市场震荡前提供具体、可信且可以由第三方核验的事实材料。
2.质询美方论据
美方目前关于蒸馏的判断依赖美国AI企业提供的情报,账户网络的识别方法、代理主体归属的判断逻辑、模型能力相似性的衡量标准等具体指标尚未得到充分的独立核验。行政机关不需要达到司法证明标准,但仍需维持认定的事实可信度。被动沉默会让美国企业的报告与美国政府的引用相互加持、自我坐实;笼统的否认也无济于事。
真正有效的回应,是针对上述归因方法逐项提出可验证的技术质疑,必要时公开支持反驳的材料并引入独立机构复核,把一项看似确定的指控还原为需要美方证明的技术问题。
3.评估全链条风险点
行政制裁的影响不会只落在被点名的企业身上,还可能沿着硬件供应链、云服务、金融渠道和客户关系向外扩散。供应商、银行和客户也未必愿意等到最终判决出来再作决定。它们更关心的是继续合作带来的合规成本、交易风险和声誉风险,中国企业最终能否在法律上胜诉反而没有那么重要。
小结与建议
在过去数月间,尽管美方尚未完成对蒸馏行为构成商业秘密侵权的举证,行政手段已被纳入美国政府可动用的政策选项。由此,蒸馏问题呈现出从一般企业纠纷向制裁风险演变的趋势,处置路径可能表现为“先认定、先执行、后救济”,影响范围也可能进一步扩展至供应商、金融机构和海外客户。
“灰犀牛”事件之所以值得警惕,不是因为它突然出现,而是因为它在到来之前已有清晰的迹象。对中国大模型企业而言,目前能够确认的是风险方向;尚不确定的是时间和具体对象。这段不确定期,也是企业调整出海战略、补足合规能力和管理客户风险的窗口。上述措施无法保证制裁不会发生,却可以提高认定成本、减缓风险传导,并为企业保留更多回旋空间。
如涉及版权问题请联系 hezuo@huxiu.com,我们将及时核实并处理。