开源权重 AI 崛起,封闭实验室逐渐失去控制
- Sophie Larsen

- 7月31日
- 讀畢需時 16 分鐘
Google 与 100 多家机构一道为开源权重 AI 辩护,尽管有人警告说,可下载模型可能让危险能力扩散到任何人都无法掌控的范围。7 月 24 日的联盟公开信,将一场技术争论转变为公共政策之争。近期的 Google 新闻报道如今反映出两种并不完美的体系之间的选择:任何人都能修改的模型,或由少数公司控制的封闭服务。
这封公开信发布前不久,Moonshot AI 推出了 Kimi K3——一款据称在多项基准测试中接近美国领先系统的中国模型。其权重让外部开发者无需依赖 Moonshot 的服务器,即可运行和修改该模型。这种分发策略对 Anthropic 和 OpenAI 等封闭提供商构成压力;这些公司的最强模型仍只能通过受控产品和 API 使用。
这并不意味着开放模型突然变得安全了。它们没有。更有力的论点是,封闭系统将运营、经济和安全权力集中在外部人士无法全面审查的公司内部。开放权重带来了不可逆转的滥用风险,但也让防御者、研究人员、政府和企业能够直接掌控自己必须保护的技术。
Google 新闻将 AI 架构之争变成政策议题
当大型科技公司要求华盛顿将可下载模型保留为战略基础设施时,开源权重的论点变得举足轻重。
Nvidia、Microsoft、Meta、Google、OpenAI、IBM、Amazon、Cisco、Cloudflare、CrowdStrike、GitHub、Hugging Face 及其他机构签署了 7 月 24 日的声明。签署方涵盖模型开发商、芯片制造商、云平台、安全供应商、投资者和应用公司。
签署方认为,美国的领导地位取决于将 AI 推广至更广泛的经济领域。他们的开源权重公开信将这类模型定义为:其训练参数可被下载、检查、修改,并可在独立基础设施上运行的系统。
这一区别至关重要。模型权重是训练过程中形成的数值参数。它们编码了系统的大部分已学习行为,尽管并不会揭示全部训练来源或开发决策。
拥有权重,意味着一个机构比使用托管聊天机器人或 API 拥有更大的控制权。企业可以在自己的环境中运行模型,改变其行为,进行广泛测试,或在不同基础设施提供商之间迁移。
公开信认为,这种灵活性降低了对单一供应商的依赖。它还声称,初创企业、大学、公共机构和成熟企业无需资助一次全新的训练,就能调整现有模型。
这在一定程度上是经济立场。封闭提供商决定访问规则、服务可用性、模型退役以及可接受使用政策。它们还决定模型何时变更,以及客户能够获得多少有关这些变更的可见性。
开放权重将其中若干决策转移给部署方。银行、医院、制造商或政府机构可以选择数据的流向,以及模型周围应配置哪些防护措施。
这种控制并不会默认让底层模型变得透明。开源权重开发者仍可能不公开训练数据、过滤方法和部分训练代码。因此,开放权重并不自动等同于开源。
不过,这一联盟正在挑战一种常见的安全假设。封闭访问可以限制随意滥用,但也会造就一小群提供商,其技术和商业决策会影响每一位依赖它们的客户。
Google 的签名尤其重要,因为该公司同时运营两类模型。Gemini 仍是一个受控产品系列,而 Gemma 则向开发者提供可下载权重。OpenAI 采取类似的混合策略,尽管其最具能力的系统仍处于封闭状态。
由此形成的 Google 新闻叙事,并不是对开放的简单投票。它表明,即使是从托管 AI 中受益的公司,如今也认为完全封闭的市场在战略上存在风险。
Kimi K3 让封闭系统的弱点显现出来
Moonshot AI 表明,分发模型权重能够把其他机构的基础设施转化为竞争优势。
Moonshot 在 7 月中旬发布 Kimi K3,这是一款拥有 2.8 万亿参数的专家混合模型。专家混合架构会针对每个请求激活模型的特定部分,而不是同时使用全部参数。
Moonshot 表示,Kimi K3 在编程、研究、网页搜索和智能体工作流方面表现出色。公司基准测试应谨慎看待,因为独立测试可能得出不同排名。
不过,该模型仍立即引起关注。据发布报道称,在需求接近其可用容量上限后,Moonshot 暂停了新订阅。
这一容量问题揭示了可下载权重的战略价值。面临需求激增的封闭提供商,必须增加服务器、限制访问,或接受服务质量下降。开源权重开发者则可以让外部托管方承接部分需求。
Moonshot 的用户不必等待该公司建设每一个推理集群。云平台、研究机构和大型企业都可以提供自己的计算资源。
这种做法将分发转化为杠杆。Moonshot 无需在每个目标市场拥有基础设施,就能在国际范围内推广其模型。外部开发者也可以为 Moonshot 从未计划支持的硬件或工作流对其进行优化。
这一模式与开放软件生态系统相似,但也仅止于此。传统开源项目公开人类可以直接审查的代码。模型权重则包含仍难以解释的、经过学习的数值关系。
因此,可下载模型可以提供运营控制,却无法提供关于其构建方式的完整知识。斯坦福大学教授 James Landay 在分析中国的开放 AI 战略时强调了这一区别。
这一限制对受监管的采购方尤其重要。企业可以私有化托管模型,却仍可能缺乏有关其训练数据、内嵌偏见或开发来源的完整信息。
然而,封闭系统也不会消除这些未知因素。客户往往对专有模型了解得更少,因为他们无法检查权重、复现内部评估,或无限期保留某一特定版本。
因此,Kimi K3 从两方面向封闭实验室施压。它一方面在据称的能力上展开竞争,另一方面提供托管服务无法匹敌的所有权模式。
最强的封闭模型在重要任务上仍可能优于 Kimi。它们也能提供更容易的部署、供应商支持、集中式监控和持续更新的防御措施。
但能力领先已不再决定采购选择。企业越来越多地将数据控制、可审计性、定制化、持续性和供应商依赖,与基准分数一并权衡。
这正是 Kimi K3 改变政策讨论的原因。它让开源权重路线看起来不再只是研究层面的让步,而是一种可行的分发战略。
开源权重 AI 在控制权上胜过封闭系统
当一个机构必须控制数据、部署、测试和长期访问时,开放权重的优势最为明确。
封闭 AI 服务要求客户信任多个无法独立治理的层面。提供商控制模型、托管环境、更新计划、访问政策以及许多运营日志。
合同保障可以降低这种风险。企业 API 可能包括数据处理承诺、区域托管选项、保留控制和安全认证。这些措施仍然很有价值。
但它们并不提供模型本身的所有权。如果提供商淘汰某个版本、改变其行为、限制某种使用场景,或发生服务中断,客户就必须适应。
开放权重让部署方能够保留已知的模型版本。当一个机构必须在受控工作流中使用系统前对其进行验证时,这种稳定性尤为重要。
以分析敏感事件数据的安全运营团队为例。将恶意软件样本、内部网络细节、凭据或取证记录发送到外部模型,可能带来额外暴露风险。
本地托管模型可将这些输入保留在组织控制的基础设施内。团队可以隔离系统、限制网络访问、记录提示词,并根据内部政策测试每项修改。
开放权重还允许更深入的评估。研究人员可以探测中间行为、修改安全层、比较微调变体,并复现测试,而无需担心 API 提供商在测试期间改变模型。
移除防护措施会带来安全风险,但同样的自由也能帮助防御者研究这些防护措施如何失效。封闭提供商会开展内部红队测试,但客户和独立研究人员必须信任公开的结论。
该联盟认为,广泛访问让更多团队有机会发现弱点。这一主张遵循一项熟悉的安全原则:审查可以暴露小型内部团队容易忽略的问题。
封闭系统则认为,集中控制有助于监控和干预。提供商能够检测可疑活动、封禁账户、更新过滤器,并在研究人员发现危险能力时限制工具。
当访问经由提供商控制的基础设施时,这些保护措施最为重要。当攻击者绕过过滤器、入侵账户、窃取凭据,或在其他地方重建类似能力时,它们的说服力就会减弱。
供应商集中化还带来另一个问题。如果许多机构依赖同一封闭模型,一次服务故障或安全失误就可能同时影响数千名客户。
开放部署会分散这种运营风险。但它们也可能让安全实践变得碎片化,使能力较弱的机构在缺乏足够专业知识的情况下配置复杂系统。
这正是核心权衡。封闭 AI 集中防御,也集中故障。开源权重 AI 分散控制,也分散责任。
对企业而言,实际问题并不是每一项工作负载是否都应使用开放模型,而是关键工作负载是否应永久依赖于拥有模型及其运行规则的提供商。
混合架构通常更合理。团队可以将封闭前沿系统用于需要最高能力的任务,再将受控开放模型用于敏感或可重复的工作。
知识密集型机构还需要围绕任一模型类型建立稳定层。受治理的AI 知识库可以在模型或供应商变更时保留源材料和组织上下文。
这种分离减少了锁定效应。即使替换底层模型,公司仍可保留自己的知识、检索流程和评估记录。
开放权重为这种可移植性提供了更坚实的基础。它让购买方能够将模型视为可替换的组件,而不是通往自身信息的永久入口。
为什么封闭式 AI 并非默认的安全选择
封闭式访问可以延缓滥用,但无法消除危险能力,也无法保证提供商能发现每一次失效。
封闭式提供商可以在用户与模型之间设置过滤机制。它可以限制工具、监控行为、实施速率限制,并暂停与可疑活动相关的账户。
这些控制措施能形成有意义的阻力。可下载模型无法依赖这些机制,因为用户可以修改其指令、移除拒答机制,或在没有集中监控的情况下运行它。
这种差异构成了反对不受限制发布权重的最有力理由。一旦具备能力的模型扩散到互联网上,原始开发者便无法收回每一份副本。
英国 AI 安全研究所将这种发布描述为难以逆转。其研究识别出涵盖训练数据、评估、部署控制和生态系统监控的 16 项安全挑战。
该研究所还指出,开放权重支持更广泛的研究与测试。削弱集中式防护的同一种可及性,也让独立团队无需获得提供商许可即可审查模型。
封闭系统面临的是另一类弱点。它们的过滤机制可能被绕过,账户可能遭入侵,内部人员也可能滥用特权访问。攻击者还可以传播有害输出,而无需分发底层模型。
封闭服务或许会记录滥用行为,但客户很少知道这种监控究竟有多完整。他们无法独立确认提供商有关防护措施或事件响应的每一项说法。
提供商的可见性也带来隐私问题。监控需要收集有关客户如何使用模型的信号。这些信号有助于安全,却也会形成另一份必须加以保护的敏感数据集。
开放权重联盟认为,防御者需要与攻击者所用模型相当的模型。否则,少数供应商将决定客户可以开展哪些安全调查、模拟和测试方法。
这一观点对政府和关键基础设施运营商而言尤为有力。它们可能需要离线系统、机密环境,或外部 API 无法满足的部署规则。
封闭式供应商可以通过专用基础设施服务其中一部分环境。不过,客户仍依赖于供应商持续提供合作、许可、人员支持和技术路线图。
这些都不能证明公开发布权重会整体提升安全性。其影响取决于模型能力、移除防护的难易程度、替代系统的可用性,以及攻击者已可获得的防御能力。
用于翻译的中等能力模型,与能够自主发现漏洞或协助生物学研究的模型,带来的风险并不相同。将每一次权重发布一视同仁的监管会忽略这种区别。
更好的政策目标应是危险能力,而非仅仅关注开放性。评估应测试模型能够可靠完成什么、需要多少专家指导,以及现有系统是否已能提供相当的协助。
开发者还应公布不止基准测试平均分。购买方需要模型卡、评估方法、已知限制、许可条款、来源细节,以及防护措施在定制后如何表现的证据。
这正是双方阵营都存在不足之处。封闭式提供商要求客户信任其内部治理;开放权重开发者有时则在未提供足够文档以支持有意义审查的情况下发布参数。
只有当开放不止于一个下载链接时,开放权重才会优于封闭系统。可审查的权重固然有帮助,但可信的安全性还需要关于系统如何训练、测试和部署的可用证据。
Kimi K3 的网络安全测试实际说明了什么
在初步网络安全测试中,Kimi K3 的能力低于领先的封闭模型,但它已跨过安全团队无法忽视的门槛。
英国人工智能安全研究所与美国 AI 标准与创新中心在 Kimi K3 计划发布权重前对其进行了评估。两机构于 7 月 23 日发布的评估,测试了该模型在模拟公司网络中的漏洞利用开发和自主推进能力。
Kimi K3 在 ExploitBench 上获得 32%,GLM-5.2 为 24%。ExploitBench 衡量的是完成开发可用软件漏洞利用所需步骤的推进程度。
该模型在 41 个样本中没有一个实现任意代码执行。网络能力最强的模型平均可在 41 个样本中的 20 个成功执行。
这些结果支持这样一种观点:Kimi K3 在进攻性网络能力上仍低于封闭模型前沿。不过,评估并未发现该模型毫无风险。
在一场包含 32 个步骤的模拟网络攻击中,Kimi K3 平均推进至第 17 步。领先的美国模型平均达到 28.5 步。
在 10 次尝试中,Kimi 一次完成了整个攻击。测试从已获得网络访问权限开始,并使用了一个刻意设置漏洞、没有活跃防御者的环境。
两家机构正确地提醒,这一环境与真实组织不同。模型面对的并非防御团队,测试也未对可能触发安全警报的操作施加惩罚。
不过,这份网络安全评估得出结论:在这些测试条件下,Kimi 可以自主攻击一个规模较小、防御薄弱的网络。其防护措施也未能阻止它尝试开发漏洞利用。
这一证据让双方的表述都变得更复杂。开放权重倡导者不能宣称可下载模型只会带来理论风险。封闭模型倡导者也不能宣称将权重保持私有,已阻止前沿系统发展出更强的进攻能力。
评估中能力最强的系统,是在系统级防护被禁用的情况下测试的封闭模型。公开版本通常包含这些控制措施,但该测试比较的是底层能力,而非普通用户访问方式。
这种区别至关重要。能力描述的是系统在有利条件下能够做到什么。访问控制描述的则是谁可以获得这类协助,以及他们能多容易地持续获得它。
开放权重发布将能力与持久访问结合在一起。一旦权重公开,用户便可以保留系统、修改它,并避开集中式限制。
封闭系统更能将这两个维度分开,至少在控制措施失效或开放模型出现类似能力之前如此。这种优势争取到的是时间,而不是永久保护。
英格兰银行 7 月的金融稳定分析估计,领先开放权重系统仅比最强的封闭模型落后四到八个月。该机构警告,较低的运营成本可能使开放模型在完全达到前沿之前,就已对攻击者具有实用价值。
这对银行和共享技术提供商而言是严重关切。即使攻击仍不可靠,AI 辅助带来的漏洞发现增加也可能压垮修补流程。
防御者必须验证修复、测试生产系统、协调供应商,并避免服务中断。攻击者往往可以容忍失败的尝试,并转而寻找更容易的目标。
这种不对称性意味着广泛访问并不会自动有利于防御。该联盟的安全论点仍是一项需要通过可衡量结果加以检验的假设。
安全团队应追踪开放模型完成多阶段攻击的频率,而不只是关注孤立的编程任务。他们还应将这一进展与漏洞分流、补丁生成和检测能力的改进进行比较。
现有证据支持一个有限的结论。Kimi K3 并非能力最强的网络安全模型,但开放系统的进步速度已经足以使访问政策成为一道暂时的屏障。
Anthropic 的异议界定了真正的权衡
Anthropic 不支持禁止普通开放模型,但拒绝接受开放性必然将安全天平向防御者倾斜的说法。
Anthropic CEO Dario Amodei 在公司未签署行业联名信后,于 7 月 27 日发布了公司的立场。他表示,Anthropic 从未主张全面禁止开放权重系统。
Amodei 将不具备危险能力的模型描述为公共产品。他也承认,开放模型能够扩大竞争、可及性和客户控制权。
他的分歧集中于能力极强的系统。Anthropic 认为,公开权重可能使危险功能在缺乏有效监控或召回机制的情况下扩散。
这一立场避开了封闭模型论点中最薄弱的版本。Anthropic 并不是在宣称所有可下载的 AI 都应消失。它主张的是,随着能力变得更加危险,发布决策也应随之改变。
该公司还反驳了开放模型必然比攻击者更有利于防御者的观点。其开放权重立场指出,进攻方可以立即行动,而防御方必须保护复杂系统,并安全地协调各项变更。
这一批评比有关保护商业模式的说法更值得关注。Anthropic 从封闭式访问中获得商业利益,但这并不能否定其所描述的安全机制。
该联盟也有自身的商业利益。更多组织运行模型会让芯片制造商受益;云服务提供商会从托管模型中获益;软件公司则可通过避免依赖少数模型供应商而受益。
由利益相关公司支持的政策论点仍可能是正确的。读者应审视其机制和证据,而非将任何一方联盟视为中立。
封闭实验室提供集中式限制、更快的全球更新,以及对部分滥用模式的可见性。开放部署则提供独立测试、私密运行、定制能力,以及应对提供商失效的韧性。
两种架构都无法消除治理问题。它们只是将问题转移到不同位置。
在封闭式 AI 中,用户将大量治理权力委托给提供商。在开放权重模式下,部署组织则要对基础设施、访问控制、评估、监控和事件响应承担更直接的责任。
对于具备能力的企业,这种责任可能是一项优势。对于缺乏经验丰富安全团队的小型组织,它可能成为负担。
这表明,部署环境应影响政策制定。在分段的研究环境中运行的模型,与不受限制的公开发布面临不同的暴露风险。
许可证可以设定预期,但无法在技术上追回已被复制的权重。因此,对于先进系统,硬件访问、托管分发、评估门槛和法律责任可能更为重要。
监管机构还需要区分合法蒸馏与未经授权的提取。蒸馏是利用一个模型的输出训练另一个模型,通常是为了创建更小型或更专门化的系统。
白宫一直为合法蒸馏辩护,同时威胁将对违反访问规则或知识产权保护的秘密提取采取行动。这一区分将执法重点放在行为上,而不是禁止整个模型架构。
但它也留下了难以解决的问题。模型行为可能反映从许多来源学到的信息,而要证明一名开发者非法复制了另一名开发者,可能需要外部人士无法获得的证据。
过于宽泛的执法可能会保护现有实验室免受竞争冲击。执法过于薄弱,则可能会让规避访问控制、复现高成本专有研究的公司获益。
两害相权取其轻,取决于哪种失误更难纠正。危险的开放模型一旦发布便无法召回。由少数公司控制的闭源模型市场,则可能固化难以摆脱、且解除成本高昂的依赖关系。
对于许多常规企业工作负载而言,第二种风险更为迫切。对于接近严重网络或生物能力的系统,不可逆性则更为重要。
最有力的政策不应将这些情况视为完全相同。它应在保留开放开发的同时,随着可衡量能力跨越既定阈值,提高评估和发布标准。
三个信号将决定开放权重模型能否胜出
下一阶段的胜负将由能力测试、企业采用情况和有针对性的监管决定,而不是新一轮意识形态主张。
第一个信号是,新的开放模型能否弥合剩余的网络能力差距。Kimi K3 在模拟攻击路径中达到第 17 步,而领先的闭源系统平均达到 28.5 步。
未来评估应显示这一差距是否缩小,以及开放模型是否能更稳定地实现任意代码执行。能力的快速提升将加强基于能力的发布控制论据。
这也会削弱“提供商访问限制能够长期维持安全优势”的说法。闭源实验室不能将以数月计的领先优势作为其主要安全屏障。
第二个信号是经过验证的企业部署。只有当组织在演示和基准测试排行榜之外成功使用开放权重模型时,它们才会具有战略意义。
买方应关注其在受监管环境、私有云、安全运营、软件开发和知识工作流中的采用情况。证据应包括可靠性、运营成本、审计结果和事件发生率。
受控部署的增长将支持该联盟关于客户主权的论点。频繁的配置故障或薄弱的监控,则会支持 Anthropic 的警告:分布式责任可能放大风险。
第三个信号是美国监管行动的形态。针对非法模型提取的定向规则,既能维护合法的开放开发,也能应对特定行为。
对中国模型施加广泛限制,将检验国家安全担忧是否会压倒访问所带来的商业利益。能力阈值则将检验监管机构能否区分普通开放模型与异常危险的模型。
Google、OpenAI、Meta、Nvidia、Microsoft 及其他签署方现已将公开立场与开放权重的可用性绑定。它们的产品决策将与联名信同样重要。
如果这些公司发布更强大的可下载模型,该联盟就代表一种真正的架构战略。如果它们将最好的系统保留给闭源服务,这份声明仍部分是在为一个它们并未完全主导的生态系统进行政策辩护。
根据当前 Google News 报道,最稳妥的结论并不是开放权重 AI 已经解决了安全问题,而是闭源访问不再理应自动被视为更安全。
组织如今面临一个明确的决策:控制权应当掌握在哪里。托管模型可以降低运营负担,而开放模型能够保留数据边界、可移植性和独立测试能力。
团队应在选择任一路径前对工作负载进行分类。敏感数据、连续性要求、评估能力和内部安全专业知识,应比单一基准排名获得更高权重。
他们也应要求双方提供证据。闭源提供商应记录监控、更新风险、版本稳定性和事件响应。开放开发者应披露来源、评估、限制以及安全部署指南。
未来数月将显示,开放权重倡导者能否将分发能力转化为可靠的企业基础设施。他们还必须证明,更广泛的防御性访问能够抵消不可逆发布带来的风险。
关注下一轮独立网络评估、已有记录的部署案例和监管提案。这些信号将揭示,开放权重模型是否确实是两害中较轻的一害,抑或只是市场当前更偏好的风险。


