top of page

Anthropic 与 Alibaba 的蒸馏指控让 AI 窃取争议反噬自身

9月14日
讀畢需時 15 分鐘

Anthropic 指控 Alibaba 通过数百万次交互提取 Claude 的能力,使人工智能领域“谁能从谁身上学习”的争议进一步升级。Anthropic 与 Alibaba 之间的蒸馏纠纷呈现出一种尴尬的反转:前沿实验室如今将模型输出描述为有价值的财产,而出版商和艺术家则质疑这些实验室如何获得自身的训练材料。

这场直接冲突涉及模型蒸馏——一种利用另一模型生成的输出训练模型的技术。蒸馏很常见,而且往往合法。争议始于访问行为被隐瞒、限制被绕过,或另一家公司的系统被用作未经授权的训练数据来源。

这种区别如今处于一场更大争论的核心。美国 AI 实验室希望获得保护,以抵御被指复制其能力的外国竞争者。与此同时,创作者也希望对用于构建这些受保护前沿模型的人类作品拥有同等控制权。

Anthropic 对 Alibaba 的指控提高了赌注

Anthropic 表示,针对 Claude 的活动是一场有组织的数据提取行动,而非普通的产品使用。

据 Anthropic 称,Alibaba 创建或控制了数千个欺诈账户,从 Claude 生成训练材料。该公司最初指称,近 25,000 个账户在 2026 年 4 月下旬至 6 月初进行了数千万次交互。

Anthropic 随后扩充了对该活动的说明。其 9 月发布的威胁情报报告称,Alibaba 的行动高峰时每日接近 300 万次交互。该公司报告称,5 月至 7 月间共发生逾 1.51 亿次交互。

这些数据来自 Anthropic,尚未经独立验证。Alibaba 尚未就具体流量指控公开提供同等详细的说明。

指称的规模之所以重要,是因为普通用户也会通过与 AI 系统的对话生成数据。开发者可以研究输出、比较回答,并在实验中使用生成的示例。这些行为并不自动构成协调复制模型能力的企图。

Anthropic 所描述的是更系统化的行为。其说法涉及庞大的账户网络、自动化查询、隐藏访问来源,以及旨在提取有价值行为的提示词。据称,被瞄准的能力包括编程、推理、工具使用和自主任务执行。

由此获得的数据可能成为合成训练数据,即用于训练另一模型的机器生成材料。学生模型并不会获得教师模型的内部权重,而是从教师模型生成的示例中学习模式。

这种差异使“窃取”一词在法律和技术层面都存在争议。蒸馏未必会创建原始模型的副本。它可以转移特定行为,而不披露架构、源数据或完整的内部状态。

因此,Anthropic 的核心主张既取决于行为方式,也取决于技术本身。该公司指控运营者使用欺骗性的访问方式,并违反了合同限制。它还认为,这些活动意在获取通过大量研究和计算投入开发出的专有能力。

这正是 Anthropic 与 Alibaba 的蒸馏之争不同于研究人员通过获授权账户测试 Claude 的原因。规模、隐蔽性、意图以及后续训练用途,都会影响对相关活动的评估。

政治背景进一步加大了压力。Anthropic 向美国官员表达了担忧之际,华盛顿正扩大对外国模型提取行为的应对。该争议从一场私人的服务条款冲突,进入了国家技术政策领域。

4 月,白宫发布了一份国家安全备忘录,称蓄意、工业规模地蒸馏美国前沿系统不可接受。备忘录指示各机构与 AI 公司协调,开展检测、缓解和补救工作。

该备忘录仍承认合法蒸馏。这一限定至关重要。该技术本身仍是机器学习的常规组成部分,包括同一家公司内部进行的相关工作。

政府的论点聚焦于意图削弱美国研究成果或获取专有能力的工业化提取行为。然而,无论该备忘录还是 Anthropic 的指控,都不能自动解决一个问题:在现行法律下,每一次被禁止的交互是否都构成知识产权窃取。

这种不确定性形成了该事件的第一道重大分歧。AI 实验室可以识别可疑流量并终止账户。要证明更广泛的窃取主张,则需要对所有权、合同、商业秘密以及模型输出的法律地位作出更明确的回答。

为什么 AI 模型蒸馏并不自动构成窃取

AI 模型蒸馏是一种中性的训练方法,而授权情况与访问策略决定了某一行动是否构成滥用。

传统蒸馏利用规模更大的教师模型来指导规模更小的学生模型。教师模型生成概率、标签、解释或完成的示例,学生模型则利用这些输出改善自身预测。

实验室可以将这一过程用于压缩自有模型,以便在手机或笔记本电脑上运行。较小的系统可以在保留部分教师模型性能的同时,变得更便宜、更快速。

开发者也会在合适的人类创作数据稀缺时使用合成示例。能力较强的模型可以生成编程练习、推理轨迹、分类结果和问答对。这些示例能够支持后续训练或评估。

这一工作流程本身并不必然需要欺骗。模型所有者可以蒸馏自己的系统,或授权合作伙伴这样做。开放模型也可以附带允许某些形式再利用的许可证。

当一家公司将竞争对手受限的服务作为未披露的训练引擎时,冲突便发生了变化。自动化运营者可以将请求分散到不同账户和服务提供商,并通过调整提示词来瞄准特定技能,同时规避活动限制。

这种做法类似于模型提取,即通过反复查询系统来复现其有用行为。提取仍未必能揭示原始权重,但它确实可能降低开发竞争性能力所需的时间和成本。

前沿实验室将这种可能性视为直接的经济威胁。它们投入算力、数据准备、研究、安全测试和部署基础设施。若竞争对手收集输出,便可能无需承担同样的开发成本而获取其中一部分价值。

竞争对手则可以回应称,自己是在从可观察行为中学习。软件开发者经常测试竞争产品,研究人员会复现已发表的结果,人们也会通过研究更有经验者创作的示例来学习技能。

AI 系统令这些类比变得复杂,因为机器可以以极大规模收集和处理示例。人类阅读几条 Claude 回复,并不等同于一个自动化网络每天生成数百万条回复。

规模可以将观察转化为基础设施。一旦另一模型的输出成为主要训练资源,教师模型实际上就在为竞争对手提供生产管线。

不过,仅凭规模并不能确定所有权。API 提供商拥有其服务,并可以施加合同条件。但它是否拥有输出中表达的每一种信息模式,则是另一个问题。

法律类别同样存在差异。一项行动可能违反服务条款,却并不侵犯版权;它可能涉及欺诈或未经授权的访问,却未复制受保护的表达;如果运营者故意获取被视为秘密的信息,也可能涉及商业秘密规则。

相反,模型解决方程或编写代码的一般能力,很难被视为受版权保护的段落。版权保护的是具体表达,而非抽象技能、方法或思想。

这一区别解释了为何指控往往依赖运营细节。虚假身份、被盗凭证、代理服务、自动化创建账户和规避性路由,比单纯蒸馏更能构成不当行为的叙事。

4 月提交的一份参议院证词警告称,不应将蒸馏视为整体窃取完整模型的方式。证词认为,蒸馏仍只是更大训练管线中的一个组成部分。

这一观察削弱了“竞争对手仅靠收集输出就能复现前沿系统”的简单化说法。训练仍需要工程能力、数据选择、计算资源、评估和原创工作。

但这并不消除竞争优势。高质量合成数据可以帮助实验室针对薄弱环节,或改进特定能力。实际问题在于,它在具体案例中转移了多少价值。

答案不能仅凭聊天机器人自称是另一款产品来推断。模型可能重复训练数据或提示词中出现的名称。相似回答也可能出现,因为系统从重叠的公开材料中学习。

可靠归因需要更强的证据。服务提供商需要流量记录、账户关联、支付模式、提示词集群,以及将该活动与特定开发者联系起来的技术分析。

Anthropic 表示,其发现已达到这一门槛。外部读者目前能够接触到的是该公司公开的说明,而非其全部底层数据集。这些指控值得审视,但不应被视为司法认定。

这一验证缺口应当保持可见。Anthropic 与 Alibaba 的争议表明,服务提供商可以检测可疑使用行为,但它并未建立识别非法蒸馏的通用标准。

Anthropic 与 Alibaba 的蒸馏之争暴露双重标准

行业希望将模型输出视为受保护的投资,同时又主张摄取人类作品可以是合法且具有转换性的行为。

这种矛盾并不证明 Anthropic 的指控错误。即使受害方同时面临独立的版权主张,欺诈性访问仍可能令人反感。两种存在争议的做法可以并存,且不会相互抵消。

但这种紧张关系确实揭示了 AI 公司会如何根据来源材料的提供者不同,而采取截然不同的学习叙述。当一个前沿模型从书籍、新闻报道、图像和代码中学习时,开发者强调的是转换性和统计学习。

而当另一个模型从前沿模型输出中学习时,措辞便发生变化。公司开始谈论提取、搭便车、专有功能和窃取。

两类输入在重要方面确有不同。托管模型是一项受控服务,附带访问条件和主动安全措施。公开网页则可被广泛访问,尽管可访问性并不等于允许任何商业用途。

模型输出还可以专门被生成,用于揭示有价值的行为。小说、照片或报纸报道是为读者创作的,并非直接回应竞争对手有针对性的查询。

然而,创作者能够明确指出自身投入的巨大成本。记者采集事实,作者打磨表达,艺术家构建图像,程序员维护代码。由于这些内容由他人付费创作,它们也成为了有价值的训练材料。

这一冲突在 2026 年 6 月变得具体可见。代表近 400 家地方和区域报纸的 35 家出版公司起诉 OpenAI 和 Microsoft,指控两家公司未经许可、未作补偿地复制了数十万篇文章。

出版商提交的版权诉状是更广泛诉讼浪潮的一部分,尽管所链接的文件涉及的是一宗较早的出版案件。在这些诉讼中,原告同时质疑数据获取方式,以及受保护作品被用于商业模型训练的做法。

6 月的这一联盟指控,自动化系统爬取了新闻网站,包括受限内容,并移除了版权管理信息。OpenAI 和 Microsoft 对类似指控提出异议,并将模型训练辩护为具有转化性的合理使用。

合理使用是一项依赖具体事实判断的原则,允许在特定情况下未经授权使用受版权保护的材料。法院会考量使用目的、作品性质、使用数量以及对市场的影响。

AI 公司认为,训练不会以原始形式存储或传播书籍和文章。相反,模型学习的是统计关系,以支持在众多任务中生成新的输出。

创作者则回应称,这些系统能够复现受保护材料,并与提供这些材料的来源竞争。出版商还认为,聊天机器人可以在不把读者引向原始报道的情况下回答问题,而正是这些报道使答案成为可能。

因此,这场争议并不局限于训练过程中的复制。它涉及市场替代、署名、授权,以及 AI 产品是否削弱了生产可靠原始材料的商业体系。

这一担忧对地方新闻业尤为尖锐。一家社区报纸会付费让记者参加公开会议、查阅记录并采访居民。如果报纸消失,聊天机器人无法独立重建这些报道。

同样的经济逻辑也体现在 Anthropic 对 Alibaba 提出的蒸馏指控中。Anthropic 表示,竞争对手可以利用 Claude 的回答来规避部分研究和训练成本。出版商则称,AI 实验室利用新闻报道降低了自身的数据创作成本。

双方都认为,下游系统攫取了价值,却没有维持上游来源。双方也都主张,持续抽取会削弱为原创生产提供资金的激励。

前沿实验室也对这种类比作出了回应。它们可以指出授权内容、公共领域材料、用户提供的数据,以及在所主张的合理使用保护下使用的内容。它们还可以将网页训练与通过欺骗手段访问受限 API 区分开来。

这些差异确实重要,但并未消除所有权悖论。行业仍缺乏一项一致原则,用以说明何时从他方作品中进行机器学习会变得不可接受。

“许可”提供了最清晰的原则,但市场尚未全面采用。全面授权可能成本高昂且操作困难,因为训练语料库包含来自无数权利人的材料。

“转化性”同样并不完整。经蒸馏的学生模型不会复现其教师模型生成的每一个答案。它可以学习通用能力,就像前沿模型从人类写作中学习更广泛的模式一样。

“安全”更能解释 Anthropic 最有力的指控。如果运营者使用虚假账户、盗用凭证或规避地区限制,这些行为可以独立于从输出中学习这一抽象行为的合法性来判断。

这种框架将指控限定在提供商能够记录的行为上。它也避免将所有竞争性测试或合成数据使用都视为盗窃。

缺点在于战略层面。如果核心问题是欺骗性访问,政策就应针对欺骗性访问。将每一种存在争议的模型学习形式都称为知识产权盗窃,可能会把正当研究一并纳入同一范畴。

Anthropic 与 Alibaba 的蒸馏争议迫使 AI 公司更谨慎地界定这条界线。否则,创作者完全可以合理地追问:为何限制只在信息经过企业模型之后才开始适用。

Washington 正在将一场商业纠纷转化为 AI 政策

美国正将被指控的模型提取视为经济安全问题,这使后果远远超出账户被终止。

白宫备忘录要求政府机构和私营企业共享有关工业规模蒸馏的信息。它还支持旨在识别跨提供商和基础设施可疑活动的防御措施。

9 月,NSA、CISA 和 FBI 公开指控六家中国公司通过数百万次请求提取了数十亿个 token。被点名的公司包括 DeepSeek、Moonshot AI、Alibaba、MiniMax、StepFun 和 Z.AI。

这些机构称,自至少 2024 年末以来,相关活动瞄准了包括 Claude、GPT、Gemini 和 Grok 在内的美国系统。其公告将这些行动描述为协调一致、具有攻击性,并且很可能是在中国政府知情的情况下进行。

这些仍是政府层面的指控。公开归因不能替代司法程序,且并非所有被点名公司都已就每项指控发表详细回应。

中国商务部驳回了这些指控。它将蒸馏描述为行业常见做法,并称美国公司也会在研究和训练期间使用中国模型。

商务部还指控美国借此争议保护 AI 垄断地位。其回应将这场争议置于围绕芯片、模型访问、出口管制和技术标准展开的更大竞争之中。

这一地缘政治框架带来了三类风险。

首先,一项技术实践可能会根据开发者国籍而非其底层行为受到限制。同一种训练方法,可能在国内被描述为高效研究,而在国外进行时则被称为盗窃。

其次,安全规则可能会减少正当研究的访问机会。独立研究人员需要测试商业系统是否存在偏见、安全问题、记忆化现象以及性能声明问题。激进的检测系统可能会把系统性审计误判为提取。

第三,政策可能导致 AI 市场碎片化。提供商已经按地点和客户类型限制访问。更广泛的管控将推动形成彼此分离的模型生态、区域性云基础设施和相互竞争的评估标准。

政府对于规避行为的担忧具有正当性。如果客户借助转售商和被盗凭证隐藏身份,提供商便无法执行安全条件或贸易限制。

不过,建议中的反制措施也可能带来新问题。提供商可能暗中将疑似用户导向能力较弱的模型,或改变回答内容。这种做法可能污染评估,并使系统行为更难以解读。

跨提供商监控同样引发隐私和竞争问题。检测分布式行动可能要求云平台和实验室关联身份、支付信息、提示词及流量模式。

这种合作可以提升安全性,但需要明确边界。用户不应仅仅因为反复提交技术问题,就被纳入不透明的全行业风险评分体系。

执法层级同样重要。暂停账户属于合同救济。民事诉讼需要法律主张和证据。出口管制、制裁或实体清单限制则会带来范围更广的后果。

政府官员表示,当蒸馏行为发展为知识产权盗窃时,制裁仍然可用。但这一结论的门槛仍在形成之中。

这种不确定性让企业采购方处于不舒服的位置。集成第三方模型的公司需要知道,其提供商是否以合法方式获得训练数据,以及访问权限是否会持续可用。

记录数据和模型组件来源的溯源机制,正成为采购议题。买方无法审计每一个训练样本,但可以要求更清晰的政策和有据可查的控制措施。

开发者在使用合成数据时也面临类似问题。团队应记录由哪个模型生成数据、适用了何种许可或服务条款,以及提供商是否允许用其训练竞争系统。

这些记录无法解决所有法律问题,但能够表明团队曾考虑授权问题,而不是将生成输出视为无主材料。

知识工作者同样与这场争议息息相关。输入 AI 服务的机密文件可能因留存、审查或未经授权的下游使用而暴露。

当个人 AI 知识库将源材料置于更明确的控制之下时,它可以减少不必要的信息披露。更广泛的教训是:在整个 AI 工作流中,数据来源和访问条件都至关重要。

政策应保持这种务实重点。最有力的规则将清楚界定被禁止的行为,保护正当审计,并避免假装每一种模型相似性都能证明存在提取。

三个信号将揭示 AI 盗窃之争的下一步走向

决定性问题在于,行业是会建立基于证据的规则,还是继续选择性地使用“盗窃”一词。

第一个信号是法律如何处理 AI 训练和市场替代。针对 OpenAI、Microsoft、Anthropic 及其他开发者的版权案件,正在检验训练是否具有转化性,以及数据获取方式如何影响责任认定。

近期裁决表明,法院可以将训练与数据收集区分开来。法官可能认为模型训练具有转化性,但同时认定获取盗版副本侵犯了版权。

这种区分与蒸馏直接相关。法院可能裁定,学习通用能力不同于复制受保护表达,但仍会惩罚欺诈性或未经授权的访问方式。

《纽约时报》诉讼尤其重要,因为它将训练主张与 AI 产品同原始出版商竞争的指控结合在一起。简易判决将强化或削弱其他创作者所援引的市场替代理论。

如果法院确立这样一项原则:即便后续训练具有转化性,获得授权仍然重要,那么这一原则的影响将超出书籍和新闻业。AI 实验室将拥有更坚实的依据,挑战以欺骗方式收集模型输出的行为。

如果法院不顾数据获取方式和市场影响而广泛保护训练,前沿实验室将难以解释,为何竞争对手进行类似学习应受到特殊限制。

第二个信号来自提供商披露的技术证据。Anthropic 已披露账户数量、交互量和被指控的运营模式。如果工业规模蒸馏正成为共同威胁,其他实验室也需要提供可比的透明度。

有价值的披露应说明归因如何运作,同时不公开帮助攻击者规避检测的操作指引。它应区分直接证据与推断,并承认其他可能解释。

独立验证将增强这些报告的可信度。审计人员可在保密协议下检查匿名化流量证据、检测方法和误报率。

如果没有这种审查,提供商仍将同时扮演指控者、调查者和主要信息来源。它们的可见性赋予其宝贵证据,但其竞争利益也使外部审查具有正当性。

留意 Alibaba 或其他被点名的公司是否发布技术性反驳。若回应能够涉及账户控制、流量归因和训练用途,其澄清效果将远胜于笼统否认。

还应关注模型评测是否显示出明显的迁移行为。共享错误、异常的回答结构或局部能力的突跃,都可能提供佐证,尽管没有任何一项能单独证明存在提取行为。

第三个信号是政府的执法门槛。账户限制和安全指引已经出现。制裁或出口处罚则将标志着事态显著升级。

正式行动应明确被禁止的行为、证据标准以及对归因提出异议的机会。否则,蒸馏政策可能沦为美中技术冲突中的又一灵活工具。

云服务提供商的回应将揭示政策将多快影响普通开发者。新的身份核验、更严格的速率限制、转售商管控以及合成数据限制,都会改变团队获取前沿系统的方式。

合同措辞同样值得关注。服务商可以修改条款,禁止将输出内容用于开发竞争性模型。即使版权问题仍未厘清,这类条款也可能形成更明确的私法规则。

其适用范围至关重要。狭窄的禁止条款可以针对系统性复制;宽泛的条款则可能阻止客户将生成示例用于日常微调、评估或内部自动化。

开放模型开发者将密切关注这场冲突。能力与训练方法的广泛流通对他们有利,但开放许可证同样包含应当得到执行的条件。

Microsoft 决定将一款模型宣传为未通过蒸馏训练,表明来源可追溯性可以成为竞争性主张。除非有独立证据支持,买家应将此类说法视为公司的单方面声明。

更广泛的市场可能转向模型文档,标明合成数据来源及获得授权的合作关系。这不会披露所有商业秘密,却能让买家拥有更清晰的依据来评估法律和运营风险。

对读者而言,实际结论并非每家 AI 公司都应承担同等责任。这些指控涉及不同的行为、法律、证据和合同关系。

真正的结论是,行业无法无限期维持两套互不兼容的“学习”定义:在构建前沿模型时将大规模摄取称为变革性使用,却在竞争对手这样做时将一切下游学习都称为盗窃。

Anthropic 就欺骗性访问和工业规模提取提出了严肃指控。这些主张应依据其具体证据接受调查。

创作者的诉求也应得到同样严谨的对待。不能仅因某个 AI 实验室先于另一个模型接触到他们的作品,他们的作品就在道德上变得无关紧要。

未来数月,应关注版权裁决、对服务商报告的独立验证,以及任何与蒸馏相关的美国制裁。这些信号将共同决定 Anthropic 与 Alibaba 之间的蒸馏争议,究竟会形成持久规则,还是只会增添一层地缘政治话语。

最理想的结果并非全面禁止机器向其他机器学习,而是在授权研究、变革性训练、合同滥用和欺骗性提取之间建立可行的区分。

AI 公司能否在法院和政府强制施加规则之前,将这种区分纳入透明政策?开发者和买家现在就应开始要求来源记录、许可记录和具体证据。这些做法的重要性,将远远延续至当前这一轮指控转向下一个目标之后。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page