开源 AI 对美国控制提供了一种并不完美的对冲
Google News 展示了 Breakingviews 的一个尖锐观点:开源 AI 能带来对美国供应商的独立性,却无法摆脱美国力量的影响。组织可以下载模型权重并在本地运行。但其周边技术栈仍高度依赖美国设计的芯片、云平台、软件、资本与政策决策。
这一区别至关重要,因为各国政府和企业日益将开放模型视为实现主权 AI 的途径。主权 AI 是指在选定司法辖区内,掌控模型、数据、基础设施和运营政策的运作方式。开放权重能增强这种控制力,但并不会自动带来技术独立。
这场辩论如今已超越软件许可的范围。Nvidia、Microsoft、Meta、IBM 及其他组织敦促美国立法者避免对开放模型施加广泛限制。它们的介入源于外界对中国模型、网络安全风险,以及华盛顿限制获取战略技术能力的担忧不断上升。
因此,核心矛盾不只是开放模型与封闭模型之间的对立,而是自主承诺与高度集中的供应链现实之间的冲突。开源 AI 可以降低某一层面的依赖,却会让其他几个关键瓶颈依然存在。
Google News 捕捉到围绕开放 AI 的更广泛争斗
眼下最直接的变化发生在政治层面:开源 AI 已从开发者偏好演变为国家影响力的问题。
7 月 24 日,Nvidia、Microsoft、Meta、IBM 及其他签署方在美国立法者面前公开为开放模型辩护。Nvidia CEO 黄仁勋在信中警告,不成熟的限制可能抑制竞争,或迫使开发活动转移至海外。
签署方承认技术盗窃和滥用问题确实存在。然而,他们认为,政策制定者应通过有针对性的法律与商业措施应对这些风险。他们反对一刀切的限制,因为这类限制会将所有公开可用的模型视为同等威胁。
这一立场具有分量,因为这些公司占据 AI 市场的不同环节。Meta 发布开放权重模型,而 Microsoft 向专有系统和开放系统提供云端访问。Nvidia 则供应训练和运行其中许多模型所使用的加速器。
这封开放模型信函也挑战了“封闭系统天然更安全”的假设。签署方认为,独立研究人员能够检查开放权重、识别漏洞并开发防护措施。
开放权重是编码模型已学习行为的可下载参数。它们允许组织托管、适配和测试模型,而无需将每一次请求发送给原始开发者。这带来了切实的运营自由。
不过,“开源 AI”仍是一个不够精确的标签。一些模型提供权重,却不公开训练数据、训练代码或详细的开发方法。另一些则附带限制特定用户或应用场景的许可证。
Open Source Initiative 的 AI 定义设定了更广泛的标准。它聚焦于使用、研究、修改和分享 AI 系统的能力。许多通常被称为开源的产品,并不满足这一定义的每一部分。
这一差距对寻求独立性的采购方而言意义重大。可下载的权重可以避免供应商一夜之间更改应用程序接口,但无法揭示缺失的训练数据、未记录的过滤选择,或模型创建过程中所有依赖项。
Google News 的标题通过“并不完美”一词捕捉到了这种模糊性。开放模型提供的是一种对冲,即针对集中风险的保护;它们并不能消除底层风险敞口。
这一时点也反映出模型竞争格局的变化。中国开发者已在开放模型排行榜中崭露头角,而领先的美国实验室则高度聚焦于专有服务。因此,开放分发已成为围绕开发者和客户展开的地缘政治竞争的一部分。
这场竞争让华盛顿处于尴尬境地。限制开放模型或许能减少某些滥用,但也可能削弱美国在不断发展的分发渠道中的参与度。维持其可用性能够促进采用,却会降低对下游使用的直接控制。
结果是一场没有简单分界线的政策辩论。一个模型可以同时支持国内创新、外国竞争、独立安全研究和恶意使用。仅凭其许可证,无法决定哪一种结果会占上风。
压力落在政府与企业采购方身上
各国政府和大型组织如今必须将模型访问权限,与对完整 AI 技术栈的真正控制区分开来。
最直接的压力落在那些希望实现主权 AI、却无法复制整个美国科技产业的国家身上。训练前沿模型需要专业人才、大规模数据集、先进芯片、能源和大量计算基础设施。运行现有开放模型则更为可行。
这种差异鼓励了一种务实策略。政府可以选择可下载的权重,为本地语言进行适配,并在国内设施中运行。这样便能对数据位置、系统提示词、更新和访问政策获得更多控制。
这种方式在医疗保健、国防、金融和公共行政领域尤其具有吸引力。这些行业往往处理敏感记录,或受制于数据可流向何处的规定。将每一项请求发送至外国服务,会带来法律与运营风险。
企业还可以在原始开发者发布更新后,保留一个可运行的模型版本。这种稳定性有助于团队验证受监管的工作流程,并避免突发的行为变化。封闭服务通常让客户对版本可用性的控制更少。
然而,本地托管只是转移责任,并没有消除责任。运营方必须保护基础设施、测试模型、监控滥用情况,并维护配套软件。摆脱一家供应商,可能会为多个内部团队带来新的义务。
企业采购方还面临权重之外的切换成本。应用依赖特定的分词器、检索系统、评估套件、安全过滤器和编排工具。在模型之间切换,往往会改变延迟、输出质量和运营行为。
分词器会将文本转换为模型处理的单元。不同的分词方法会影响上下文使用、性能和成本。因此,即使是相似模型,在同一应用中也可能表现不同。
各国政府面对的是同一问题的更大版本。国内模型托管仍需要可靠的芯片、网络设备、存储和电力,也需要能在最初的政治宣布之后持续维护系统的工程师。
Brookings 在其主权 AI 报告中记录了不断扩展的国家 AI 项目类型。这些项目差异很大,从本地训练的基础模型到对现有开放系统的适配均有涉及。这种差异表明,主权是一个连续光谱,而非二元状态。
一些国家优先考虑本地语言支持;另一些则聚焦国防、公共服务、科学研究或对敏感数据集的控制。没有额外的基础设施与治理,单一开放模型无法满足所有这些目标。
压力也传导至美国云服务商。寻求司法辖区控制的客户可能要求本地区域、专用硬件、可移植软件和更明确的退出条款。云公司必须在不削弱其全球运营模式的前提下,支持这种灵活性。
封闭模型实验室则面临不同的回应。它们必须说服采购方:更强的性能、安全支持和便利性,足以抵消依赖远程服务的代价。它们还需要就模型访问和政策稳定性作出可信承诺。
开放模型开发者必须证明,控制权并非以牺牲可靠性为代价。用户需要可靠的文档、评估结果、安全补丁和长期维护。缺乏持续支持的可下载产物,本身可能成为一种风险。
对知识工作者来说,这场辩论可能显得遥远,直到某项服务改变其规则。托管助手可能失去某项功能、限制某个工作流程,或改变其数据保留政策。本地运行的模型提供了另一种选择,尽管大多数个人无法独自维护一个模型。
这使信息可移植性变得重要。个人和团队应以能够在不同模型之间持续使用的格式保存源材料。结构化的个人知识库可降低对任何单一助手记忆或界面的依赖。
被迫作出的应对是多元化。政府和企业需要多个可行模型、可移植数据、经过测试的后备路径,以及应对突发访问变化的合同。仅仅选择开放许可证,并不能完成这些工作。
开放权重并未打开整个供应链
开源 AI 削弱了模型层面的控制力,而美国的影响力依然集中于基础设施、软件和金融领域。
第一个瓶颈是先进计算硬件。大多数高性能 AI 系统运行在由少数公司设计的加速器上。Nvidia 凭借其芯片和周边软件环境占据了尤为显著的影响力。
一个国家可以无需开发者许可便下载模型权重,但仍需要合适的硬件才能高效运行这些权重。因此,出口管制、供应限制或许可决定,都可能限制开放访问的实际价值。
这种依赖延伸至软件领域。Nvidia 的 CUDA 环境已成为训练和推理的常见基础。推理是指使用训练好的模型生成答案或预测的过程。
替代芯片确实存在,但迁移工作负载可能需要工程投入和性能测试。框架兼容性并不保证等同的速度或可靠性。模型在原则上可能可移植,但生产系统仍可能被绑定在某一硬件环境中。
云服务的集中化带来了另一层风险敞口。Amazon Web Services、Microsoft Azure 和 Google Cloud 运营着面向 AI 工作负载的主要全球平台。国内托管可以降低这种依赖,但建设同等能力需要时间和专业知识。
即使是本地数据中心,也包含国际依赖。服务器使用来自多家供应商的处理器、内存、存储设备、网络组件和固件。维护工具和安全更新可能来自其他司法辖区。
资本带来了更隐蔽的影响形式。AI 开发者需要资金来支持计算、招聘和分发。美国投资者和科技公司参与全球创业市场的各个环节,影响哪些项目能够迅速扩张。
市场准入同样重要。开发者希望获得美国客户,并进入广泛使用的云市场。他们可能调整许可证、防护措施或商业结构,以保留这些渠道。
训练数据又形成另一项尚未解决的依赖。公共网络内容、授权数据集、代码仓库和合成数据都会跨境流动。一个被称为“国家级”的模型,仍可能包含源自全球资料的文化假设和知识产权。
评估同样存在这个问题。开发者常使用由国际社区创建的基准测试、排行榜和测试工具来比较模型。即使模型权重仍由本地控制,国内模型也可能继承外部对质量的定义。
斯坦福大学的 AI Index 追踪了政策、基础设施和国家战略在 AI 发展中日益扩大的作用。它传递出的更广泛启示是:模型性能只是竞争格局的一部分。
这也是为什么开源 AI 更适合作为一种保障,而不是独立的象征。若托管服务提供商提高门槛或改变条款,它能为组织提供替代方案。但它并不能保证持续运营所需的每一种投入都能获得。
这种保障依然有价值。拥有经过验证的开放模型的组织,可以更有底气地与专有服务提供商谈判。它们可以迁移部分工作负载、核验输出,并在服务中断期间维持关键功能。
当它与开放标准结合时,这种对冲会更强。标准接口、可移植的数据格式和模型无关的评估系统能够降低切换摩擦,避免单一模型选择塑造所有周边组件。
模型路由也有帮助。路由器会根据成本、风险、延迟或能力,将每个请求导向合适的模型。它使组织能够把要求较高的任务交给专有系统,把可控工作负载交给开放模型。
不过,路由只有在团队测试过有意义的替代方案后才会有效。架构图中列出的模型,如果从未有人验证过其输出,就不能算作后备方案。主权需要的是运营准备度,而不是采购标签。
因此,组织应从多个层面梳理依赖关系。这些层面包括权重、推理服务软件、硬件、云基础设施、身份系统、安全控制和数据管道。这张图能够揭示开放模型实际解决了哪些故障风险。
这种评估往往会得出一个不那么戏剧化的结论。对大多数国家和企业而言,完全的技术自主并不现实。对关键工作负载实施选择性控制,既更可实现,也更有价值。
这种对冲伴随安全与治理取舍
对模型拥有更大控制权,会赋予运营方更多自由,但也会将安全与问责负担转移给他们。
支持者认为,开放访问有助于审查。研究人员无需等待供应商,就可以检查模型行为、测试安全防护并复现研究结果。组织也能建立更符合自身风险状况的控制措施。
这种透明度可以支持防御性网络安全。安全团队有时需要模型分析恶意代码、探索漏洞或生成测试用例。严格受限的托管助手可能因无法核实用户意图,而拒绝合法工作。
开放模型也支持私有化部署。医院、法律团队和政府机构可以将敏感提示词保留在受控环境中,并可围绕自身要求制定日志记录和保留政策。
但可下载的权重也可能被修改以移除安全防护。能力足够强的模型随后可能被用于诈骗、入侵尝试、宣传活动或其他有害行为。原始开发者对已分发副本的撤回能力有限。
这在发布与应对之间形成了不对称。封闭服务提供商可以在其服务范围内更新过滤器或暂停账户。开放模型开发者可以发布改进后的安全防护,却无法强制每位运营方采用。
这种持久性也强化了主权论点。外国政府很难轻易关闭所有已在国内设施中运行的副本。保护合法用户免受政治压力的特性,同时也使协调一致的安全措施变得更加复杂。
安全责任转向部署者。他们必须控制访问、隔离系统、审查输出并监测异常行为。较小的组织可能缺乏完成这项工作所需的人员或流程。
开放代码和开放权重并不保证安全。公开审查可以发现缺陷,但仍需有人执行审查并维护修复。无论许可证为何,疏于维护的软件依然容易受到攻击。
封闭服务也有自身风险。客户无法独立审查模型的每一个组件,必须信任提供商的安全声明。集中式系统也会因可接触大量用户和数据集而成为有吸引力的攻击目标。
因此,有意义的比较并不是孤立地比较透明与不透明。买方需要比较具体的威胁模型。政府情报机构与小型零售商面对同一种模型故障,后果可能截然不同。
治理也呈现类似取舍。本地控制让组织能够制定反映国内法律和文化期待的政策,但也可能让当局在缺乏外部约束的情况下部署监控或审查。
“主权”一词常常听起来中性,但主权描述的是控制权,而非美德。民主制度、威权政府、企业和社区可以以不同方式行使控制权。开源 AI 并不决定由哪些价值观引导其使用。
许可证无法解决所有冲突。禁止有害应用的限制可以表达开发者意图,但也会使许可证不那么开放。宽松许可证支持广泛适配,同时赋予开发者更少的法律工具来应对令人反感的部署。
另一个不确定性涉及性能。开放模型已在许多基准上缩小差距,但基准结果并不能决定生产环境中的质量。企业关心的是模型在自身文档、语言、工具和故障案例中的可靠性。
随着测试方法演进,排行榜上报告的差异可能迅速变化。一些评估还存在污染问题,即基准材料出现在训练数据中。买方需要面向具体任务的测试,而不是单一公开分数。
性能差距在前沿任务中最为重要。适合文档分类的模型,仍可能难以胜任高级研究、编程或网络安全任务。当只有受限模型能完成所需工作时,依赖关系便会重新出现。
成本也可能令运营方意外。下载权重避免了与模型开发者签订按请求计费的合同,但并不会消除硬件、能源、工程师、监控和安全方面的支出。
在低使用量下,托管服务可能更简单。在稳定规模下,本地部署可以提供更可预测的运营。结果取决于利用率、硬件可用性和人员配置。
因此,有关开源节省成本的说法应保持条件性。同样的谨慎也适用于“专有系统更安全”的说法。没有任何一种模型类型能在所有工作负载或威胁情境下胜出。
最有力的策略,是将独立测试与基于实际风险的部署选择结合起来。团队应记录某项工作负载为何使用特定模型,以及该模型不可用时会发生什么。随着能力和政策变化,他们应重新审视这一选择。
中国使美国的开放模型战略更为复杂
中国在开放模型领域日益增长的影响力,使开放既成为竞争工具,也成为华盛顿焦虑的来源。
美国实验室在生成式 AI 领域建立了早期商业领先地位。OpenAI、Anthropic、Google 和 Meta 塑造了被广泛使用的模型、接口和研究方法。然而,它们的分发方式存在显著差异。
OpenAI 和 Anthropic 强调通过托管方式访问许多领先模型。Google 将专有服务与部分开放权重发布相结合。Meta 则利用 Llama 系列,在可下载模型周围建立开发者采用度。
中国实验室一直在积极推进开放分发。它们发布的模型能够吸引希望降低成本、进行本地部署或减少使用限制的国际开发者。即使开发者从直接访问中获得的收入较少,这种采用仍会带来影响力。
开放模型通过适配传播。企业可以针对本地语言微调模型、将其集成进产品,或将其行为蒸馏到更小的系统中。微调是指针对更狭窄的任务或领域进行额外训练。
这种分发模式类似于基础设施战略。模型成为应用、研究和开发者习惯的基础。影响力通过使用而增长,而不只是通过封闭订阅。
对华盛顿而言,政策挑战包含相互冲突的目标。美国官员希望本国企业引领全球 AI 采用,同时也希望阻止战略竞争对手获得能力或从美国技术中受益。
对开放模型施加广泛限制,可能会削弱美国开发者,同时让外国替代方案继续可用。开发者可能转而采用来自限制较少司法辖区的模型,这会降低美国对市场重要部分的可见性。
什么都不做同样存在风险。能力很强的权重可能广泛流传并支持有害用途。外国开发者也可能从源自受限或专有系统的技术中受益。
这封 7 月行业联名信提出,应针对盗窃行为采取定向行动,而不是实施普遍限制。这种做法旨在保护开放开发,同时保留针对具体不当行为的执法。其有效性取决于证据、法律管辖范围和国际合作。
Meta 在这场辩论中面临尤其大的压力。其开放权重战略帮助 Llama 成为重要的开发者平台。更严格的控制可能削弱这一地位,并增强提供更易访问服务的竞争对手。
Nvidia 面临不同的考量。更多模型和更多部署会创造对计算硬件的需求。开放系统能够将市场扩展到少数专有实验室的客户之外。
Microsoft 一方面支持专有领域的领先者,另一方面也通过其云服务和开发者工具支持开放模型。当客户可以在不同系统之间选择、但继续使用 Microsoft 基础设施时,它将从中受益。模型层面的开放不一定会降低云服务的集中度。
这说明了本文的核心反转。美国公司可以支持开放模型,同时通过芯片、云服务、软件和资本保留影响力。开放分发能够扩大访问范围,而不必瓦解美国的商业杠杆。
中国也可以采取类似战略。免费可用的模型能够使国际用户依赖中国的研究、工具和更新。选择非美国权重的国家,并不一定选择了中立。
因此,竞争并不只是开放与控制之间的对立,而是围绕哪些层仍保持开放、谁运营关键基础设施,以及哪个司法辖区能够改变规则的较量。
欧洲、亚洲、中东、非洲和拉丁美洲的国家都能从这场竞争中受益。更多模型选择可提升议价能力,并为单一外国服务提供商创造替代方案。然而,在两套外部技术栈之间作选择,并不等于完全主权。
可信的国家战略需要选择性投资。政府必须识别哪些工作负载值得以更高成本换取国内控制权,也需要为无法在本地生产的组件建立合作伙伴关系。
开源 AI 通过降低模型层面的门槛来支持这一战略。它为本地开发者提供了可审查、适配和运营的基础。它的贡献之所以重要,恰恰在于其边界是有限的。
Breakingviews 发出警告后应关注什么
三个信号将显示,开源 AI 是会成为持久的主权工具,还是仍只是一枚有限的谈判筹码。
第一个信号是美国立法的形态。政策制定者可能针对特定高风险能力、外国实体或有据可查的盗窃行为,也可能施加影响大多数可下载模型的广泛要求。
聚焦的监管框架将强化这样一种可能:美国公司仍可积极参与开放开发。广泛的管制则会促使开发者和政府寻找美国司法管辖范围之外的模型。具体细节将比对“开放”或“安全”AI 的政治支持更重要。
第二个信号是经过验证的企业采用情况。有关主权云和国家模型的宣布很常见,但生产环境中的工作负载提供了更有力的证据。买方应关注,受监管组织是否将关键应用迁移到本地运营的开放模型上。
成功采用不止意味着完成一个试点。组织必须证明可靠的性能、安全监控、更新流程以及可行的运营成本。反复部署到生产环境将强化对冲这一论点。
失败则会暴露其局限。成本超支、维护薄弱,或依赖外国技术支持,都将表明本地托管本身并不能创造主权。悄然回归专有服务同样具有参考意义。
第三个信号是模型层以下的多元化。新的加速器、开放硬件标准、国内数据中心和可移植的服务软件,都可能削弱现有瓶颈。没有这些进展,模型选择仍将比基础设施选择更广泛。
RISC-V 是一种开放指令集架构,为构建更多样化的计算系统提供了一条可能路径。它不会立即取代既有的 AI 加速器。它的发展说明,要降低对硬件的依赖,需要付出更长期的努力。
云端互操作性也将至关重要。政府和企业需要经过验证的方法,以便在本地设施和多个供应商之间迁移工作负载。只有合同层面的可移植性、却没有技术验证,所能提供的保护有限。
开发者应关注模型工具是否变得更少依赖特定硬件。能够在不同加速器上高效服务,将使开放权重作为备选方案更有价值。若持续依赖单一软件环境,集中化影响力仍会被保留。
模型性能仍是第四项考量,尽管它并非一个独立信号。只有开放系统对重要工作负载仍具备足够能力,这三个选定信号才有意义。不断扩大的质量差距会将用户拉回封闭供应商。
对企业团队而言,实际应对措施始于盘点。识别哪些应用依赖单一模型、云服务或数据格式。随后,在现实条件下测试第二套系统能否处理关键任务。
不要把每项工作负载都视为战略性任务。通用的摘要和分类任务可能能够容忍多种模型。高级研究、安全分析或专业推理,则可能只有较少的可接受替代方案。
让组织的源材料保持可移植性。将文档、决策和参考资料存储在单个助手的私有记忆之外。这样一来,更换模型时,工作上下文也不会随之丢失。
使用反映实际失败成本的评估方式。在受监管或面向客户的工作流中,平均准确率可能掩盖危险错误。测试应包括拒答行为、数据泄露、延迟,以及从工具错误中恢复的能力。
开源 AI 不会消除美国的影响力,也不应以这一不可能的标准来评判。它的价值在于减少特定依赖、提升谈判能力,并在政治或商业冲击期间保留选择空间。
Breakingviews 的警告值得关注,因为它否定了两种令人安心的叙事。开放权重不会立即带来独立,而专有平台也不能保证安全或稳定。两种方法都在不同地方集中风险。
未来几个月应能揭示,政策制定者是否为开放开发保留空间,企业是否超越试点阶段,以及基础设施选择是否真正扩大。通过 Google News 关注这一故事的读者,应当越过模型发布的表象,审视其底层技术栈。
在将任何 AI 系统称为主权系统之前,请先提出一个更难的问题:谁控制它的权重、硬件、云、更新、数据和紧急访问权限?如果多个答案仍指向同一个外国司法管辖区,这种对冲仍不完整。



