top of page

法官推翻林伟丁一半的 AI 机密罪名

尽管检方今年 1 月成功让前工程师林伟丁在 14 项指控中全部被判有罪,Google 却失去了这项标志性裁决中涉及经济间谍罪的一半成果。因此,最新的 Google 新闻代表的是一项法律逆转,而非平反。丁仍因窃取 AI 商业秘密的七项罪名被定罪。

美国地区法官 Vince Chhabria 于 8 月 20 日裁定,检方未能证明与中国政府之间存在一项法定所需的关联。证据可以支持认定丁意图让自己、中国企业或更广义上的中国获益。但法官认为,这不足以维持七项经济间谍罪定罪。

该裁决留下了一个明显分裂的结果。政府证明了涉及 Google AI 基础设施的犯罪性窃取行为,却未能证明额外的外国政府要件。这一区别如今对检察官、AI 公司、安全团队以及处理敏感技术资料的员工都具有重要意义。

它也改变了司法部此前将该案描述为具有历史意义的国家安全胜利所代表的含义。官员曾称,1 月的结果是美国首起涉及 AI 相关经济间谍活动的定罪。基础的窃取罪裁决依然有效,但这一更宏大的说法已不再符合当前判决。

裁决有哪些变化

Chhabria 法官撤销了全部七项经济间谍罪定罪,同时维持七项窃取商业秘密罪定罪。

联邦陪审团于 1 月 29 日作出最初裁决,此前在旧金山进行了为期 11 天的审判。陪审员认定丁在提交给他们的每一项指控中均有罪。这些指控涵盖七类与 Google AI 计算系统相关的信息。

司法部于次日公布了这一结果。其 1 月裁决称,从 Google 网络中获取了超过 2,000 页的机密资料。检方表示,丁将这些资料上传至个人 Google Cloud 账户。

政府将案件分为两类联邦犯罪。七项指控称其违反《经济间谍法》第 1832 条,窃取商业秘密。另有七项平行指控称其违反第 1831 条,构成经济间谍活动。

这些法律存在重叠,但并不要求检方证明完全相同的事实。窃取商业秘密可以涉及意图为信息所有者以外的人带来经济利益。经济间谍罪则要求额外证明与外国政府、机构或代理人存在关联。

这一额外要求成为决定性因素。在 8 月 20 日的裁决中,Chhabria 认为政府证据未能确立必要的意图或知情要件。Reuters 报道称,他认定没有充分证据证明丁知道或意图让其行为使中国政府获益。

这一区别比标题所暗示的更为狭窄。Chhabria 并未认定这些文件不具备商业秘密属性,也没有推翻陪审团关于丁窃取这些文件的结论。

法官也没有裁定丁与中国企业的关系是虚构或无关紧要的。这些关联支持了仍然成立的窃取罪案件。它们只是未能填补让一家中国公司获益与让中国政府获益之间的法律鸿沟。

这使得“部分推翻”成为关键表述。一半指控被撤销,其中包括带有该案最强国家安全标签的罪名。另一半仍然有效,涉及同样七类机密 AI 信息。

每项仍然成立的商业秘密罪名,法定最高刑期均为 10 年监禁。最高刑罚并不预示最终量刑,后者取决于联邦法律和量刑指南。不过,剩余定罪仍使丁面临严重的刑事后果。

该裁决还修正了政府官员在审判后强调的一个里程碑。司法部此前将该裁决描述为首起针对 AI 相关经济间谍指控的定罪。Chhabria 作出裁决后,该案仍是一宗重要的 AI 商业秘密刑事诉讼,但不再是所称的那项“首例”。

结果仍可能因后续诉讼而变化。检方可以评估是否对无罪裁决提出上诉,丁也可以继续挑战尚存的定罪。不过,在另一法院介入之前,这一分裂判决界定了本案。

案件核心的 AI 机密

仍然成立的案件涉及大型 AI 系统背后的计算架构,而非普通产品计划或一般研究笔记。

据政府称,丁于 2019 年加入 Google,从事与图形处理器相关的软件工作。他获授权访问的信息包括 Google 超级计算数据中心内的硬件和软件资料。

检方称,被窃取的资料描述了 Tensor Processing Units,即 TPU。TPU 是 Google 设计、针对机器学习计算优化的处理器。相关资料还涵盖使用图形处理器的系统,这些系统训练并运行许多大型 AI 模型。

其他信息涉及协调 AI 超级计算机内数千个处理器的软件。这一编排层决定芯片如何通信、分配工作负载,以及如何作为一个更大的计算系统运行。它可能影响训练速度、可靠性和资源使用。

案件还包括有关 SmartNIC 技术的细节。SmartNIC 是一种网络接口卡,利用自身可编程的计算资源处理网络任务。Google 在云网络和 AI 基础设施中使用此类组件。

早期的 联邦起诉书列出了 TPU 第 4 版和第 6 版的规格,还列出 GPU 系统信息以及用于管理机器学习工作负载的软件。后续替代起诉书将案件扩展至七类信息,并增加经济间谍罪指控。

被指控的数据转移方式出人意料地普通。检方称,丁从 Google 源文件中复制资料到其公司配发 MacBook 上的 Apple Notes。随后,他将笔记转换为 PDF 文件,并上传至个人云账户。

最初起诉书称,这一过程始于 2022 年 5 月,并持续至 2023 年 5 月。起诉书确认,个人账户中有超过 500 个独立机密文件。司法部后来称,庭审证据涉及超过 2,000 页资料。

这种方式对安全团队很重要,因为它跨越了多个常见边界。敏感内容从内部来源进入一款通用笔记应用,随后变成常见文档格式,再经个人存储离开。

不需要任何复杂漏洞利用。被指控的活动依赖于合法的员工访问权限,以及让内部信息更容易转移的转换操作。这属于内部威胁,即由拥有经授权组织访问权限者造成的安全风险。

按照检方所述,Google 的发现也出现在这一序列的较晚阶段。在公司审查其网络活动之前,丁已经持续数月上传信息。Google 了解到其外部商业角色后,调查随即加速。

根据起诉书,丁于 2023 年 12 月签署声明,称已从个人持有物中移除 Google 的非公开信息。检方指控,他未披露此前的上传行为,也未披露其与两家中国企业的关联。

随后,Google 得知丁曾以其创业公司首席执行官身份出席北京的一场投资者会议。公司暂停其网络访问权限,远程锁定其笔记本电脑,并审查其活动记录。

FBI 于 2024 年 1 月搜查丁的住所。调查人员还从其个人账户中获取了资料。政府最终将被保留的文件与其为一家创业公司所做的工作,以及创办另一家公司的计划联系起来。

这一过程赋予剩余定罪以现实意义。该案并非仅围绕一名员工在最后工作日之后仍持有信息而建立。检方呈现的是一条更长的行为链,包括复制、隐瞒、外部商业活动和面向投资者的推介。

丁对政府的法律与事实理论提出异议。定罪意味着陪审团在排除合理怀疑的标准下接受了窃取罪案件,但仍受法官后续审查约束。这并不意味着政府的每一项指控都成为独立确立的事实。

与政府的关联是薄弱环节

这项核心逆转将已被证明的、意图让外部企业获益的计划,与未被证明的、意图让中国政府获益的计划区分开来。

经济间谍罪带有高度政治化的名称,但其法律含义非常具体。检方必须证明,被告意图或明知犯罪行为将使外国政府、外国机构或外国代理人获益。

仅证明一名外国公民窃取了有价值的技术并不够。外国公司预期获得的利益也不会自动满足这一要求。政府必须证明法条所规定的关联。

该问题在审判前已显现。在 *United States v. Linwei Ding*, Case No. 3:24-cr-00141-VC 的审前命令中,Chhabria 驳回了将让中国或中国行业获益本身视为充分条件的理论。

该命令解释称,知道存在由政府营造的有利环境,并不必然证明意图使该政府获益。检方仍须将丁所设想的利益与作为国家的中华人民共和国联系起来。

在审判中,政府提出了若干旨在建立这一关联的事实。丁据称在投资者演示中提及支持 AI 发展的中国政策。他还申请了上海一项政府资助的人才计划。

司法部称,他的申请承诺帮助中国发展可与国际能力相当的计算基础设施。检方还主张,两家政府控制实体将从拟议的超级计算机和芯片开发工作中获益。

这些事实构成了一种国家层面的背景。不过,Chhabria 仍认定它们未能在排除合理怀疑的标准下证明所需的国家利益。该裁决因此在政府政策一致性与犯罪意图之间划出了一条严格界线。

这一界线可能令技术案件中的检察官感到棘手。政府往往通过资金、采购、产业政策、研究计划或优惠监管来支持本国企业。一家公司的成功可以推进国家目标,却不意味着每一项利益在法律上都是对国家的利益。

在 AI 基础设施领域,问题变得更加困难。芯片、网络系统和编排软件同时具有商业和战略用途。这些技术可以支持私有云服务、国家研究、国防项目,或同时服务于三者。

检方仍须在具体案件中证明被告受国家指向的意图。广泛的地缘政治竞争不能替代关于被告知情与目的的证据。

存续的商业秘密指控则需要不同的证明。检方必须证明,丁明知挪用了受保护的信息,并意图让 Google 以外的他人获得经济利益。他们还需要证明信息所有者遭受了法律要求的损害。

有关初创公司、外部职务、融资和技术计划的证据,更直接地契合这一理论。检方称,丁在开始上传文件后不久,曾讨论担任一家公司的首席技术官。

他们还称,他创办了上海智算科技,并担任其首席执行官。这家初创公司提出开发用于在超级计算芯片上加速机器学习工作负载的软件。据报道,丁告诉潜在投资者,他可以通过复制和修改 Google 技术来打造一台 AI 超级计算机。

为这些企业谋求商业优势的计划,足以支持商业秘密盗窃指控,而无需证明存在让中国政府获益的意图。这正是为什么两组指控可以涵盖同一批文件,却在司法审查后得出不同结果。

因此,这一推翻并不矛盾。它说明刑事法规会为相关行为划定不同边界。陪审团认定更广泛的事实叙事具有说服力,而法官则认为其中一项必要的法律要件缺乏支持。

这一差异将在未来案件中发挥作用。检方可以提出外国关联、国家产业政策和战略技术目标等证据。法院仍将审查这些证据是否证明,被告意图实现法律所要求的、使特定外国政府获益的结果。

Google 与其他 AI 实验室面临内部安全考验

该裁决削弱了一种检方理论,但并未降低建设 AI 基础设施的企业所面临的运营风险。

Google 的商业秘密涵盖其计算技术栈的多个层面。某一层的员工可能接触到对芯片、网络、调度软件和数据中心运营都具有价值的信息。这种集中性既令访问对开发有用,也使滥用时的风险更大。

AI 实验室面临同样的组织张力。工程师需要掌握足够的信息,才能诊断复杂系统中的故障。过度隔离会拖慢协作,而广泛访问则可能放大账号被攻破或员工不忠时的影响。

被指控的复制方式表明,传统的边界防御为何不足。身份验证可以确认获授权的工程师打开了某份文档,却无法自行判断该工程师是否打算将信息用于其被分配的工作。

因此,安全控制必须审视行为与背景。异常的文档数量、转换为便携格式、上传至个人云端,以及未申报的外部任职,在综合评估时都可能成为有意义的信号。

每种信号也都可能有无辜的解释。工程师经常在不同工具之间切换、创建笔记,并处理大量文件。缺乏明确规则的监控可能侵犯隐私、产生误报,或抑制正当研究。

这就在保护知识产权与维持可行的工程文化之间形成取舍。企业需要精确的控制措施、记录完善的升级处置路径,以及能够区分异常行为与日常实验的审查机制。

Google 在最初提出指控后表示,其对机密信息设有严格保障措施。该公司还称,发现了大量被盗文件,并将此事移交执法部门。其应对显示了内部调查的价值,但时间线也凸显出预防的局限。

据报道,该公司是在得知丁进行外部演示后才发现这些上传行为。这表明业务背景信息有助于安全团队解读技术日志。仅靠人工报告或自动化监控都不足以应对。

其他 AI 开发商也面临类似风险。OpenAI、Anthropic、Microsoft、Amazon、Meta 以及专用芯片公司,都依赖了解宝贵系统细节的员工。这些细节可能包括模型设计、训练技术、加速器布局和部署流程。

该案并不能证明每家 AI 公司都面临相同的控制措施或弱点。但它展示了可携带的知识如何跨越组织边界。员工可以合法携带专业能力,但带走受保护文件仍属违法。

这一边界难以执行,因为商业秘密不同于专利。专利以公开发明换取期限有限的专有权;商业秘密则通过保密和合理防护措施维持保护。

企业必须识别哪些材料应获得这种待遇。将一切都标为机密,可能削弱员工的理解并使执行更复杂。聚焦的分类体系能让团队更清楚地制定访问限制和事件响应依据。

技术控制应遵循这一分类。高价值架构文档可以获得更严格的权限、更强的日志记录,以及导出限制。告警可以将文档敏感度与数量、目的地、时间和任职背景结合起来。

流程控制同样重要。员工需要明确的规则来披露外部工作、参与初创公司和利益冲突。离职员工应根据其实际访问情况接受有针对性的审查,而不只是签署笼统的删除声明。

该案还支持人力资源、法务和安全团队之间开展更紧密的协作。单独一次出国旅行并不能证明存在不当行为。但旅行与隐瞒高管职务、异常下载和误导性访问记录相结合时,就会呈现出不同的风险图景。

企业必须避免将国籍变成安全信号。丁的中国国籍是公开案件的一部分,但国籍并不能预测不当行为。控制措施应聚焦行为、访问权限、利益冲突和经核实的关联关系。

这一原则在部分无罪判决后尤为重要。Chhabria 的裁决否定了将与中国有关的商业活动直接等同于让中国政府获益的捷径。企业安全项目也应避免在员工监控中采用类似捷径。

正确的教训更为狭窄,也更有用:根据价值保护关键信息,观察高风险传输,一致执行利益冲突规则,并调查组合信号。这些做法能应对内部风险,而不把身份当作证据。

为什么部分无罪判决的影响超出 Google

该裁决提高了将 AI 盗窃定性为国家指使的经济间谍活动所需的证据门槛。

美国司法部一直将敏感技术视为经济资产和国家安全资源。AI 基础设施处于这项政策的核心位置,因为先进计算支持商业模型、科学研究、监控和军事应用。

1 月的裁决似乎验证了一种广泛的执法叙事。官员将丁的行为描述为对 Google 和美国的背叛。他们将起诉置于与中国争夺 AI 领导地位的框架之中。

部分无罪判决并未否定对外国获取技术的担忧。它要求政府以与法定要件相关的证据来支撑其最严重的指控。政策紧迫性不能降低刑事案件的证明责任。

这一约束有助于维护执法的可信度。经济间谍活动不应仅意味着有价值的信息流入战略竞争对手的市场。如果这一标签变得自动化,它可能模糊个人牟利、企业盗窃和国家指使行动之间的差异。

这些类别可能重叠。创始人可能在追求个人财富的同时,推动一家私营公司发展并支持政府优先事项。刑法仍会追问检方证明了哪些关系和意图,而不是哪种地缘政治叙事看起来更可信。

这一差异也影响公众理解。“为中国窃取”之类的标题,可能将一个国家、其政府、企业和公民混为一个行为主体。Chhabria 的裁决说明了法院为何要求更高的精确性。

对辩护律师而言,这一裁决为挑战未来根据第 1831 条提出的指控提供了清晰路径。他们可以要求提供证据,将意图实现的利益与某一政府或受涵盖实体联系起来。一般性的产业政策或国家优势可能不足以成立。

对检方而言,教训在于案件构建。证据可能包括官员指示、政府对受益方的控制、具体采购计划、资金安排,或显示意图让国家获益的通信记录。

并非每个案件都会有此类证据。在没有这类证据时,只要基础事实符合条件,检方仍可适用商业秘密盗窃法。丁的七项剩余定罪即证明了这一替代路径。

该裁决还可能影响指控决策。加入经济间谍罪项会提高最高刑罚,并赋予案件国家安全意义。但即便盗窃证据充分记录在案,它也会引入一个可能无法成立的要件。

这并不意味着检方会停止提出此类指控。先进技术仍是政府优先事项,司法部拥有专门的反情报资源。未来起诉书可能会更谨慎地描述与外国国家之间的联系。

辩方仍有理由挑战剩余裁决。丁此前曾基于多项理由申请无罪判决或重新审判。Chhabria 在 6 月驳回了这些更广泛的论点,随后才撤销经济间谍罪项。

其中一项争议涉及“组合商业秘密”,即通过组合多份文档中的材料而形成的受保护信息。法院接受了这样一种观点:受保护的组合不必由所有者以单一汇编包的形式存储。

这一问题对现代 AI 系统很重要。其竞争价值往往来自组件之间的关系,而非某一份孤立文件。架构、性能数据、调度逻辑和网络设计结合在一起时,可能揭示出比单独内容更多的信息。

企业不应将该裁决视为放松保护的理由。法院维持了涉及全部七类商业秘密的定罪。这一结果强化了带走机密 AI 基础设施信息可能带来的刑事后果。

政府不应将剩余定罪视为国家指使的证明。其最强烈的公开定性已不再符合判决结果。上诉可能重新审视这一结论,但当前报道应保留这种区分。

对于关注 google news 的读者而言,这就是核心逆转。政府仍获得了一项严重的 AI 盗窃定罪,但已不再拥有官员在 1 月庆祝的经济间谍先例。

接下来值得关注的三个信号

下一阶段将显示,本案会成为一项狭窄的初审法院纠正,还是成为 AI 间谍起诉的更广泛指引。

第一个信号是政府是否上诉。检方可以请求上级法院审查 Chhabria 关于证据充分性的结论。上诉将检验第 1831 条要求被告将其行为与外国国家联系起来的直接程度。

上诉成功将恢复七项经济间谍定罪,并重振司法部所声称的先例。上诉失败则会增强该裁决对面临类似理论的被告的价值。

政府选择不上诉同样重要。这可能表明其接受庭审证据未能证明所需联系的结论,但不一定意味着更广泛执法政策发生变化。

第二个信号是量刑时对七项仍然成立的定罪如何处理。法院必须依据联邦法规和量刑指南计算刑期,再考量案件的具体情节。仅看法定最高刑,几乎无法判断最终结果。

量刑阶段的辩论能够展现双方如何界定损害。检方可能强调相关信息的敏感性、规模、隐蔽性和竞争价值。辩方则可能突出被撤销的经济间谍罪指控,并质疑更广泛的国家安全主张。

法官最终给出的解释将尤其值得关注。它可能会说明,法院究竟主要将剩余行为视为商业窃取、严重安全漏洞,还是具有更广泛战略影响的行为。

第三个信号将是下一起与 AI 相关的经济间谍罪起诉。检方如今已有一个公开案例:其“为外国政府谋利”的理论在庭审后未能成立。未来的起诉文件应能揭示他们将如何调整应对。

应关注其中是否出现更具体的指控,例如国家控制、官方指示、公共资金支持、采购活动,或与政府代表的通信。这类事实将使指控不再只是笼统地与国家技术政策保持一致,而获得更有力的支撑。

企业应关注这些案件,而不必等待法院厘清每一条法律边界。在检方选择以商业秘密盗窃还是经济间谍罪提起指控之前,实际的运营风险就已经存在。无论以何种定性,敏感 AI 信息都可能造成真实的竞争损害。

安全负责人应检查现有控制措施能否识别大量机密内容被转移至个人应用或个人存储空间的情况。他们还应测试,对外部业务活动的披露是否能够传达至负责技术风险的团队。

员工和创业者也应同样清楚地理解这条边界。一般知识和职业经验可以随员工流动;但机密文件、受保护的组合信息和内部系统细节,不能简单地变成创业公司的资产。

读者也应避免对结果作出最轻率的解读。丁并未赢得对全部指控的抗辩,Google 的盗窃案件也没有瓦解。法官撤销七项指控,是因为其中一个要件缺乏充分证据。

这种精确性值得带入未来的 google news 报道。AI 竞争容易催生关于国家、企业和战略优势的宏大叙事。刑事判决则取决于更狭窄的问题:文件、行为、知情程度与意图。

案件接下来的文件将决定国家安全理论是否会重新出现。在此之前,这份判决同时包含两项结论:Google 证明其 AI 商业秘密遭到犯罪性窃取,而检方未能证明该窃取意在让中国政府获益。

这种分野并非无关紧要的程序细节。它划定了内部盗窃定罪与具有里程碑意义的经济间谍先例之间的界线。关注上诉裁决、量刑记录和下一份政府起诉书,以了解这条界线将如何移动。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page