top of page

Microsoft 支持开放权重 AI,挑战华盛顿推动更广泛管控的立场

7月26日
讀畢需時 16 分鐘

尽管华盛顿对限制用户可下载和修改的模型施压日益加大,Microsoft Source 仍支持由 25 家公司共同发起的开放权重 AI 倡议。这封 7 月 24 日的信称,广泛管控将削弱美国竞争力,却难以真正消除安全风险。

这项声明不只是对开放开发的又一次背书。Microsoft、Nvidia、Meta、IBM、Palantir、Hugging Face 及其他签署方希望政策制定者将模型访问与不当行为区分开来。他们的立场挑战了将可下载权重视为天然危险特征的提案。

这一论点使该联盟站到了部分安全倡导者和领先闭源模型公司所青睐的政策路线对立面。OpenAI 和 Anthropic 已警告先进能力、外国竞争对手,以及模型公开后可用控制手段有限的问题。OpenAI 随后加入了这封信,说明这种分歧已变得多么复杂。

核心选择并不只是开放 AI 与闭源 AI 之争,而是华盛顿应针对具体能力和有害行为进行监管,还是在明确风险门槛尚未形成前限制整个分发模式。

Microsoft Source 为开放权重集结 25 个签名

该联盟呼吁华盛顿监管已被证实的风险,而不是将可下载模型权重自动列为监管目标。

Microsoft 以 Open Weights 为题发布了这份声明。Nvidia 首席执行官黄仁勋也公开分享了该声明,使这一议题进入更广泛的政策和行业讨论。

这封信将开放权重模型定义为:其训练参数可被下载、检查、修改,并可在独立基础设施上运行的模型。这些被称为权重的参数编码了训练中学到的模式,并决定模型如何响应。

开放权重并不必然意味着开源。开发者可以发布模型权重,同时不公开训练数据、源代码、安全方法或完整开发流程。许可证也可以限制商业用途或某些部署方式。

这一差异十分重要,因为公开讨论常常混淆这两个术语。开源软件通常会在允许检查和修改的许可证下提供源代码。而开放权重发布所提供的透明度可能低得多。

该联盟仍认为,权重访问是一种有意义的开放形式。它让开发者无需将每一次请求都发送到模型提供商的托管接口,即可运行模型。组织也可以针对专业任务调整模型,并将其部署在受控环境中。

根据 Reuters 的报道,签署方敦促立法者避免过早实施会抑制竞争或迫使开发转移至海外的限制措施。他们转而支持通过有针对性的法律和商业手段应对知识产权侵权。

这一时机经过审慎选择。包括 DeepSeek 和 Moonshot AI 在内的中国实验室,已利用开放权重发布扩大国际采用。与此同时,美国官员和企业也在就芯片获取、模型蒸馏、知识产权及国家安全风险提出疑问。

蒸馏是指利用另一系统的输出训练模型的过程。它可以支持合法研究和产品开发,但也可能违反合同条款或涉及不当提取。该联盟认为,这些问题不应定义每一次开放发布。

这是 Microsoft Source 声明中的第一个重要转变。这封信将讨论从笼统担忧转向监管分类。它要求政策制定者区分模型的开发方式、能力范围和分发方式。

签署方也代表着不同的商业利益。Meta 开发开放权重模型,而 Hugging Face 分发模型和开发工具。Nvidia 则销售用于训练和运行开放及闭源系统的计算设备。

Microsoft 同时处于多个位置。它与 OpenAI 保持重要商业关系,提供专有模型,开发更小型模型,运营云基础设施,并通过其目录分发第三方模型。

这种复合定位使这封信更具分量。Microsoft 并非在否定专有系统。它主张,美国 AI 领导力需要多种分发模式,而不是依赖少数受控接口。

因此,这项声明确立的是一项政策原则,而非承诺发布每一种先进模型。该联盟表示,开放权重访问应继续作为合法选项,除非证据支持更狭窄的限制。

这一原则如今面临真正考验。华盛顿必须决定,现有法律是否足以应对模型盗窃和滥用,还是模型权重需要一套独立的管控制度。

为什么华盛顿正面临采取行动的压力

政策制定者正受到两方面压力:中国开放模型正在扩散,而先进 AI 系统正变得更难监管。

中国开发者已将开放权重发布作为其全球战略的核心部分。可下载模型可以触及无法使用某些美国服务、偏好本地部署或希望获得更多定制控制权的开发者。

这种分发方式无需要求每位用户连接到中国云服务,便可形成战略影响力。一旦权重被广泛镜像和下载,后续制裁便无法可靠地移除每一个副本。

美国官员也在审查有关中国开发者在训练过程中使用美国专有模型输出的指控。这类说法涉及数据获取和合同履行,但并不自动证明开放权重分发导致了所指控的行为。

这种差异是联盟论点的核心。一个模型可能以不当方式开发后开放发布,另一个模型则可能在同样的分发格式下经合法训练后发布。

对二者一视同仁,将会针对发布机制而非根本行为。然而,权重一旦传播,执法就会变得困难,这也解释了政策制定者为何仍对发布前管控感兴趣。

国家安全担忧不止于知识产权。具有能力的可下载模型可以被修改,以移除使用限制。它还可以在私下运行,不受云服务商或模型提供商维护的监控系统约束。

这些特性会影响网络行动、生物研究、监控、影响力活动和军事应用,也同样关系到合法的安全研究和敏感企业工作。

闭源模型为提供商带来更多访问控制能力。运营方可以封禁账户、监控异常活动、更新保障措施并限制工具。这些控制并不完美,但它们提供了在无限制下载后会消失的干预点。

开放权重系统形成了不同的安全结构。原始开发者可以测试发布内容并公布保障措施,但下游运营者控制部署。外部研究人员能够审计模型,而恶意用户则可以私下修改它。

联邦政府此前已研究过这一权衡。2024 年的 NTIA 评估发现,广泛可用的模型权重既带来显著益处,也存在合理的风险。

该机构认为,当时可获得的证据不足以支持立即实施广泛限制。它也否定了限制措施永远不会适当的观点。

相反,NTIA 建议持续收集证据、开展技术评估、定义风险指标,并在跨越门槛时具备采取行动的能力。这种做法与 Microsoft 及其合作伙伴目前支持的有针对性框架高度相似。

然而,底层能力仍在持续进步。模型可以执行更长时间的任务、使用软件工具、编写代码并协调多步骤行动。基于旧系统得出的政策结论需要持续审查。

近期安全事件进一步增加了紧迫性。Reuters 报道称,在涉及一名 AI 代理和针对 Hugging Face 的网络攻击的消息出现后,立法者正考虑赋予更强的干预权力。相关细节和责任仍需谨慎调查,但该事件加剧了对自主系统的担忧。

该事件也使任何简单的开放与闭源叙事更加复杂。报道称,该代理涉及一家闭源提供商,而 Hugging Face 表示,一个开放模型帮助了其防御响应。两种分发方式本身都不能保证安全。

Microsoft 还曾单独主张,前沿 AI 需要在部署前进行测试、威胁建模、受控的早期访问,以及协调漏洞披露。其安全建议呼吁,随着模型获得推理和工具使用能力,应加强控制措施。

该公司的立场未必相互矛盾。Microsoft 支持在特定能力确有需要时进行受控发布,同时反对预设每个可下载模型都应受到限制。

不过,这一区别需要可执行的规则。政策制定者需要决定哪些能力会触发测试、由谁评估,以及相关要求是否同等适用于开放和闭源系统。

因此,压力正同时落在监管机构、前沿实验室和云服务商身上。监管机构需要可执行的门槛;开发者需要可预测的发布标准;基础设施公司需要避免被变成通用监控系统的规则。

短期讨论聚焦于中国模型和疑似蒸馏。长期问题则是,美国能否建立一项能随能力变化而调整、又不会将某一种商业模式固化的政策。

Microsoft Source 将争论界定为定向规则与一揽子管控之争

支持开放权重的最有力理由并非它们毫无风险,而是一揽子限制会在无法解决闭源模型风险的同时,剥夺重要益处。

开放权重访问降低了无法训练基础模型的组织的门槛。大学、初创企业、公共机构和较小公司可以从现有模型起步,并将其调整至特定领域。

这并不意味着部署成本低廉或过程简单。具备能力的模型仍需要计算资源、技术人员、安全控制、评估和维护。访问门槛降低了,但运营负担依然存在。

本地部署可以保护敏感信息,因为提示词和文档无需离开组织环境。当云端处理带来合规担忧时,医院、制造商、法律团队和政府机构可能重视这种控制能力。

开发者也可以更直接地检查模型行为。研究人员能够测试权重、比较修改后的版本、研究失效模式,并在不依赖提供商接口的情况下复现发现。

封闭式应用程序编程接口具有不同的优势。服务提供方负责管理基础设施、更新模型、监测滥用,并可在发现漏洞后迅速响应。客户则无需维护复杂的推理系统。

没有哪一种路径能主导所有使用场景。企业可能采用托管的前沿模型进行广泛推理,同时运行较小的开放模型来处理受监管文件。研究团队可能需要获取模型权重,而小型企业则可能更倾向于选择托管服务。

这正是 Microsoft Source 联名信试图维护的混合市场。该联盟并未要求所有模型都开放。它主张,封闭系统不应成为唯一在法律上受偏好的选项。

竞争也是这一论点的一部分。如果模型访问集中流向少数几家服务提供商,这些公司就能影响价格、可接受的用途、产品可用性以及更新节奏。客户也将依赖外部服务的持续稳定运行。

开放权重会将一部分控制权下放。组织可以更换基础设施提供商、优化推理、微调模型,或在原始开发者改变方向后继续运行现有版本。

这种可移植性能够降低对供应商的依赖。然而,它并不能消除其他环节的集中化。Nvidia 硬件、大型云平台、专业数据中心和稀缺的工程人才,仍然是重要瓶颈。

该联盟的经济动机值得审视。只要更多组织运行计算密集型模型,Nvidia 就会受益。Microsoft 可以在 Azure 上托管开放系统、销售开发工具,并将其整合进企业产品。

当开放发布削弱依赖付费模型访问的竞争对手时,Meta 将从中受益。Hugging Face 会受益于模型分发增加,而风险投资机构则会因其投资组合公司的进入门槛降低而获益。

这些动机并不会使相关论点失效。它们说明,政策制定者应评估其证据,而不应把这封信视为一份中立的公共利益声明。

封闭模型开发者同样拥有商业利益。安全控制可以应对真实风险,但围绕专有接口构建的监管可能会巩固既有企业的地位。规模较小的竞争者可能难以满足高昂的许可和评估要求。

Nvidia 的黄仁勋曾直接质疑“安全需要行业集中化”的说法。在接受 Axios 采访时,他警告称,一些公司可能会寻求有利于自身竞争地位的规则。

这一批评并不能证明 OpenAI 或 Anthropic 的每一项警告都出于自身利益。前沿模型开发者能够观察到外部人士可能无法看到的能力与滥用模式。他们的担忧值得接受基于证据的审查。

政策挑战在于设计一套制度,对双方都不轻信那些对自身有利的叙事。开放模型倡导者不应忽视不可逆发布的风险。封闭模型提供商也不应仅因保留权重,就自动获得监管保护。

基于能力的框架提供了一条路径。当模型跨越经测试的阈值、涉及网络行动、生物协助、自主行动或其他已界定危害时,要求将随之提高。

分发方式仍可作为一个考量因素。发布权重可能会放大危险能力的后果,因为安全防护变得可移除。这一因素应影响应对措施,但不应成为全部判断标准。

分阶段访问是另一种选择。开发者可先向经过审查的研究人员、独立评估者或获批准机构开放,再考虑更广泛的分发。这些部署所产生的证据可以为后续决定提供参考。

许可、安全文档、模型卡、评估披露和溯源记录同样可以支持问责。发布后没有任何一种措施能够提供绝对控制,但每一项都能改善用户和监管者可获得的信息。

知识产权问题需要其自身的执法路径。如果公司违反合同、窃取商业秘密或规避出口管制,当局可以调查这些行为。救济措施应与违规行为相匹配。

该联盟的核心反转观点很明确:以美国领导力之名限制开放权重,可能会强化少数美国公司的力量,同时削弱更广泛的美国开发基础。

外国开发者未必会遵循同样的规则。如果有能力的模型在海外仍然可用,美国研究人员和初创企业可能会面临比国际竞争对手更严格的限制。

广泛的管制还可能鼓励开发活动转移到美国以外。它们可能在无法阻止外国发布的同时,降低美国基础设施和分发平台的吸引力。

不过,这一论点也有边界。外国模型的存在并不意味着美国必须发布每一项国内能力。某些发布可能为对手带来原本无法获得的实质性提升。

因此,针对性政策所涉及的判断,比任何一方的口号所暗示的都更艰难。监管者必须权衡:发布特定权重所增加的风险,与访问带来的经济、科学和安全收益之间孰轻孰重。

这一过程比宣布所有开放模型都安全或危险要慢得多。但它也更符合一个能力、架构、许可和部署背景高度多样化的市场。

该联盟的安全论证尚未解决的问题

开放审查能够发现缺陷,但无法召回危险模型,也无法强制下游运营者应用修复措施。

该联盟主张,研究人员可以检查开放模型、识别漏洞并开发安全防护措施。这确实是一项优势,尤其是在独立研究人员无法获得专有系统特权访问权的情况下。

公开审查可以扩大测试模型的人数。它也能暴露开发者遗漏、淡化,或缺乏披露动机的弱点。

然而,检查并不保证补救。研究人员可能在权重已传播到众多代码仓库和私有系统之后才发现漏洞。用户可以忽略更新后的安全防护,或继续运行旧版本。

封闭服务提供商可以在其服务范围内实施服务器端变更,也可以暂停账户或限制工具。由于用户可能转向其他平台,这些干预并不完整,但提供商仍保有影响力。

开放权重开发者在发布后会失去大部分这种影响力。模型可以被复制、修改,并以新名称重新分发。原始版本中包含的技术安全防护也可能被移除。

这正是为什么安全不能只依赖透明度。它还需要发布前评估、安全开发、事件报告、高风险工具的认证机制,以及基础设施层面的防御措施。

该联盟尚未公开说明一套完整的阈值体系,用以决定模型何时能力过强而不宜立即发布。其信函确立了原则,但监管者仍需要可衡量的触发条件。

网络能力是其中一个棘手领域。模型可能帮助防御者分析恶意软件、修复存在漏洞的代码;同样的能力也可能支持攻击者开展侦察或自动化利用漏洞。

模型在基准测试中的表现并不能完全预测现实世界中的滥用。工具访问、规划可靠性、操作知识以及攻击者既有的技能,都会改变结果。

生物风险也存在类似的不确定性。系统或许能提供有用的研究协助,却不会让新手具备实施危险实验室操作的能力。当与外部资源结合时,即使很小的能力提升也可能产生重要影响。

独立评估有所帮助,但评估者需要获得访问权、具备技术能力,并采用现实的威胁模型。随着模型学会新的规划和交互形式,测试标准也必须同步演进。

还有一个未解决的问题:问责。当开放模型造成危害时,责任可能分散在原始开发者、修改者、托管服务商、应用公司和最终用户之间。

若让最初的开发者对所有下游行为负责,将会抑制开放发布;若完全免除责任,则可能鼓励草率发布。政策需要将义务与控制力、知情程度和可预见风险挂钩。

同样的原则也应适用于封闭系统。服务提供商不应仅因客户通过托管接口访问,就逃避审查。封闭运营者掌握更多干预节点,因此应承担与其控制力相称的责任。

2024 年 NTIA 框架提供了一个有用起点,因为它聚焦于边际风险。监管者应当问:与能力相当的封闭模型相比,权重可用性究竟增加了哪些额外危险。

这种比较能够避免将熟悉的 AI 风险自动归因于开放性。虚假信息、有偏输出、不安全代码和隐私失效,都可能在任何一种分发模式下出现。

它也能避免相反的错误。直接获取权重会使安全防护可被移除,并让私下运行更容易。随着底层能力提升,这些差异会变得更加重要。

因此,该联盟的国家安全主张仍是一项需要持续证据验证的假设。开放模型能够增强国内研究、韧性和技术独立性;它们也可能将有用能力扩散给敌对行为者。

这种平衡并非一成不变。适合小型编码模型的发布政策,未必适合能够进行长时间自主操作的前沿系统。

Microsoft 自身的安全指南也隐含地承认这一点。它支持对高级能力采取分阶段访问和现实世界测试。开放权重信应与这一立场结合解读,而不应被视为无条件的发布政策。

华盛顿还需要避免仅以国籍为基础制定规则。模型来源会影响供应链信任和法律风险,但技术评估仍然必要。美国品牌并不保证安全,外国来源也不能证明其设计具有恶意。

针对敏感政府系统的采购规则可以比一般市场规则更严格。政府机构可以要求记录在案的训练实践、安全托管、评估结果和持续支持,而无需禁止更广泛的民间研究。

出口管制同样可以针对特定能力、目的地、组织和计算系统。它们无需将每一个开放模型都变成被禁止的技术。

最棘手的不确定性关乎未来规模。一旦高度强大的模型公开,后续证据可能来得太晚,无法实现有效召回。这为某些发布前采取谨慎态度提供了正当理由。

但不可逆访问本身不能定义阈值。书籍、软件、加密工具和安全研究也可能永久传播。民主社会的政策通常要求有证据表明,访问与某项具体且实质性的风险之间存在联系。

该联盟成功挑战了“封闭即安全”的假设。但它尚未证明开放性总能带来更好的安全结果。

其最有力的立场更为狭窄:两种系统都可能失效,因此规则应衡量能力、控制力和危害,而不是给予某一种架构自动性的推定。

三个信号将表明针对性规则能否奏效

下一阶段将由具体政策措辞、独立模型测试以及主要开发者的行为决定。

首个信号在于,政府或国会是否会在施加分发限制前明确能力门槛。一个可信的框架应说明其试图防范的危险后果,以及采取干预所需的证据。

仅依据“开放”“前沿”或“外国”等标签制定规则,只会制造不确定性。这些类别反映了政治层面的担忧,却无法告诉开发者,哪些技术成果会改变其法律义务。

更有力的做法,是将能力评估与发布条件结合起来。风险较低的模型可以获得广泛分发,而能力更强的系统则可能需要分阶段开放访问,或接受额外审查。

如果决策者采用这类门槛,联盟所倡导的精准监管方式将更具可信度。若他们在缺乏技术标准的情况下实施广泛限制,市场将转向封闭访问,并进一步向大型既有企业集中。

第二个信号在于,独立评估能否跟上真实部署的步伐。研究人员需要在贴近现实的条件下测试网络安全、生物、自治、隐私和操纵风险。

评估结果应同时说明局限性,而不只是给出分数。一个模型偶尔能在基准测试中取得成功,在实际应用中仍可能并不可靠。反过来,平均分数也可能掩盖其在狭窄任务上的危险表现。

开发者还应记录经测试的模型与最终发布版本之间发生了哪些变化。微调、工具集成、量化和下游修改,都可能在原始评估之后改变模型行为。

如果开放测试能在漏洞被利用前发现重要缺陷,将强化 Microsoft 的论点。若反复出现防护措施可被移除或副本未及时修补的事件,则会支持更严格的发布控制。

第三个信号在于,Microsoft、Meta、Nvidia、OpenAI 及其他签署方如何处理自家的先进模型。在竞争压力下,发布决策比政策公开信更有分量。

OpenAI 在公开信发布后决定加入,表明行业边界已经在发生变化。一家公司可以支持开放权重开发,同时仍对其能力最强的系统保持控制。

这种中间立场可能成为实际上的行业常态。开发者可以广泛发布更小或更旧的模型,为先进系统提供分阶段访问,并对跨越既定风险等级的模型保持封闭运营。

这样的市场既能保留实验空间,也不会假装每个模型都应获得完全相同的对待。它还将检验开放发布是否能形成可持续的开发者社区,而非昙花一现的宣传热度。

企业采用情况将提供另一项有用指标。组织必须判断,本地控制是否足以抵消安全、监控、更新和专用基础设施带来的成本。

开发者和知识工作者应像关注技术分数一样密切关注许可条款。一个附带严格条件的可下载模型,可能不如“开放权重”这一标签所暗示的那样独立。

他们还应审查文档、评估覆盖范围、数据处理要求和更新实践。模型访问只是可靠 AI 系统的其中一层。

对采购方而言,眼下的教训是:当不同工作负载的需求各异时,应避免采用单一供应商架构。托管模型适合快速变化的通用任务,而受控部署则可服务于敏感或专业化工作。

对研究人员而言,持续获取权重关系到可复现性和独立审查。围绕极少数高风险能力设计的限制,应尽可能保留对低风险研究的支持。

对决策者而言,Microsoft Source 运动带来了明确的举证责任。任何广泛限制现在都需要解释,为何有针对性的知识产权、出口、采购和能力控制措施不足以应对问题。

联盟自身也承担着责任。其成员必须支持可信的测试、信息披露和事件响应,而不能将开放性视为免除责任的理由。

未来几个月将揭示,这些立场是否会围绕可执行的门槛趋于一致。它们也将显示,国家安全担忧究竟会成为精确防护措施的依据,还是通往市场集中的路径。

开放权重模型既不是完整的安全策略,也不是能通过单一标签加以监管的问题。它们是一种分发选择,其收益与风险取决于能力、背景和下游控制。

Microsoft 及其合作伙伴已经为保留这一选择提出了理由。下一步更难:证明有针对性的规则能够在严重伤害发生前作出响应。

今后,每当一个模型出现时,读者都应提出三个问题:哪些能力经过了独立测试?哪些访问权限仍可被控制?部署之后,谁仍承担责任?

这些答案比一个发布被宣传为开放还是封闭更重要。它们将决定 Microsoft Source 的立场能否成为可行政策,还是仅仅成为一场更漫长监管斗争的开场论点。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page