top of page

美国威胁因知识产权盗窃制裁中国 AI 模型

7 月 21 日,美国财政部长 Scott Bessent 威胁要因涉嫌知识产权盗窃而制裁中国 AI 模型。此前,Moonshot AI 发布了 Kimi K3,这是一款向 OpenAI 和 Anthropic 产品发起挑战的开放模型。目前尚无中国开发商因这项政策受到制裁,政府也未公开提供针对 Kimi K3 的证据。

这一区别至关重要。美国对中国 AI 竞争的讨论不再仅限于芯片管制、投资限制或联邦采购规则。Bessent 提出,金融制裁可能成为应对外国开发商复制美国模型能力相关指控的一种手段。

当前争议的核心是模型蒸馏。蒸馏利用一个模型的输出来训练另一个模型,通常会将有用的行为迁移到不同的系统中。这是一种常见的技术方法,但访问条款可能禁止竞争对手利用专有输出来构建竞品。

Anthropic 指控 Moonshot AI、DeepSeek 和 MiniMax 开展旨在提取 Claude 能力的行动。中国则驳斥了美国关于非法蒸馏的广泛指控,称其毫无根据。这些相互对立的立场本身都无法证明受法律保护的知识产权遭到盗窃。

因此,这场冲突的影响已超越单一模型或单次执法威胁。中国的开放权重开发商正在将高性能系统引入一个由美国闭源服务主导的市场。华盛顿目前正在考虑,当常规技术控制和合同执行不足以奏效时,是否应通过制裁来保护这些服务。

由此形成了一个艰难的权衡。政府表示支持开放模型,因为这类模型允许开发者检查或修改重要组件。同时,政府还希望惩罚被指控从闭源系统中提取受保护技术的外国公司。要在不损害前一目标的情况下落实后一目标,需要相关证据、定义和程序,而官员目前尚未披露这些内容。

美国实际威胁采取了什么措施

Bessent 宣布的是审查和潜在的执法路径,而不是立即实施制裁。

Bessent 周二表示,美国将审查中国开放模型是否通过盗窃美国知识产权进行训练。他称,政府支持开源模型,但不支持知识产权盗窃。

“如果我们发现外国模型,尤其是海外模型,窃取我们优秀企业的成果,我们有能力实施制裁,”Bessent 表示。这一声明将制裁描述为一种可用的应对措施,前提是调查能够证实相关指控。

原始报道并未指出已有调查完成、具体的制裁对象或正式的证据认定,也未说明政府将限制哪些交易。

这些缺失的细节正是政策警告与可执行制裁决定之间的区别。美国财政部外国资产控制办公室(即 OFAC)负责实施与美国外交政策和国家安全相关的经济制裁。制裁决定可以冻结美国管辖范围内的财产,并通常禁止涉及美国人士的交易。

其影响可能远超中国开发商在美国的直接业务。云平台、模型网关、金融机构、企业客户和应用开发者通常会根据制裁名单筛查交易对手。因此,即使相关模型权重仍可从其他渠道获得,一项制裁决定也可能切断一家公司的分发和支付渠道。

政府已拥有多条可能的法律路径,但这些法律如何适用于 AI 蒸馏仍不确定。在 2026 年的另一起行动中,财政部依据网络安全相关权限和《保护美国知识产权法》,对一个漏洞代理网络采取了行动。该案涉及被盗的专有网络工具、认罪事实以及可识别的转移行为。

财政部将这些制裁称为依据该知识产权法律实施的首批制裁。其制裁公告称,该法律涵盖威胁美国国家安全、外交政策或经济健康的重大商业秘密盗窃行为。

AI 案件可能呈现出一种更不常见的事实记录。调查人员需要区分正常的模型使用、被禁止的自动化提取、对可观察行为的模仿,以及对受保护技术材料的盗窃。仅凭输出相似,无法解释这些输出究竟通过哪种途径产生。

尽管如此,即使尚未实施任何制裁,Bessent 的声明也已经改变了风险评估。中国 AI 公司现在必须考虑,能力的快速提升是否会在赢得技术赞誉的同时招致金融审查。美国合作伙伴则必须考虑,继续提供访问是否可能在未来产生合规风险。

这一警告也为美国 AI 实验室记录可疑提取行为提供了更强的动力。日志、账户集群、查询模式、付款记录和模型行为都可能成为政府调查中的证据。这使内部滥用监控成为规模更大的地缘政治执法过程的一部分。

目前没有任何已公布的证据能够证明 Kimi K3 源自被盗的美国知识产权。更负责任且准确的解读是:财政部已公开将涉嫌提取外国模型能力的行为与制裁权限联系起来。仅凭这种联系,就足以提高所有分发中国模型的公司在不确定性下所面临的成本。

Kimi K3 为何提高了风险

就在一款中国开放模型因与美国闭源系统竞争而获得关注之际,制裁警告随之而来。

Moonshot AI 于 7 月 16 日发布 Kimi K3,比 Bessent 发表声明早五天。该公司称,这是一款原生多模态模型,拥有 2.8 万亿个总参数和 100 万 token 的上下文窗口。上下文窗口是指模型在一次交互中可以考虑的信息量。

Moonshot 将 Kimi K3 设计为混合专家系统。这种架构将模型划分为专门的组件,并针对每个 token 仅激活网络的一部分。它能够支持极大的总参数量,同时无须在每次响应中使用所有参数。

这些规格来自 Moonshot,无法独立证明其性能更优。尽管如此,该模型获得的反响使美国竞争对手难以将这次发布轻描淡写地视为一个区域性产品。发布后不久,Kimi K3 便登上 Arena 前端编程能力排行榜榜首。

Arena CEO Anastasios Angelopoulos 称其为年度最重要发布之一的有力竞争者。独立报道还称,Kimi K3 在重要任务上的表现似乎接近 Claude 和 ChatGPT 的领先版本。

Arena 排名取决于用户偏好和接受测试的界面。它们并不衡量推理、可靠性、安全性或企业适用性的所有方面。然而,这些排名会影响开发者的兴趣,因为它们根据真实用户的选择提供了直观的比较。

Kimi K3 在政治层面具有重要意义,因为 Moonshot 将其定位为开放模型。开放权重允许外部人士下载并运行学习所得的参数,但需遵守许可条款,且必须满足较高的基础设施要求。Moonshot 表示将于 7 月 27 日发布完整权重,这使该日期成为检验其开放性主张的重要节点。

开放权重分发改变了 OpenAI 和 Anthropic 面临的竞争压力。托管服务通过 API 控制访问,使运营方能够实施使用限制并更改产品条款。可下载的权重则可以在不同提供商之间流转,并且无须与原始开发商保持持续关系即可继续使用。

这种灵活性吸引了开发编程助手、研究工具、私有化部署和智能体系统的开发者。智能体系统允许模型规划步骤并使用软件工具完成较长的任务。Kimi K3 的超大上下文窗口和编程重点直接瞄准了这些工作负载。

Moonshot 的 Kimi K3 概览称,该模型支持编程、知识工作、深度推理和原生视觉输入。这些也是 OpenAI、Anthropic 及其应用合作伙伴的核心产品类别。

这种压力既是技术层面的,也是商业层面的。如果开发者能够获得具有竞争力的开放权重,他们就拥有了美国闭源 API 之外的选择。届时,提供商必须依靠可靠性、集成工具、安全控制、支持服务和持续的性能提升来维持利润空间。

Kimi K3 并不是第一款形成这种压力的中国模型。DeepSeek 在 2025 年初发布的模型证明,一套易于获取的中国系统能够以多快的速度重塑市场预期。此后,Zhipu(又称 Z.ai)进一步扩大了国际开发者使用的中国模型范围。

因此,这一时机强化了 Bessent 的信息。如果制裁威胁是在中国模型表现不佳的时期提出,它看起来更像是一项预防性措施。而在一次备受瞩目的发布之后提出,则更像是在中国开放模型获得更多用户之前,试图界定可接受竞争的范围。

这一时机并不能证明 Kimi K3 促成了该政策,但确实解释了这项警告为何受到关注。华盛顿正在讨论执法,而相关产品正变得更强大、更易迁移,在中国以外也更具相关性。

美国对中国 AI 模型的制裁将蒸馏变成一场法律考验

核心问题是,能否证明被禁止的模型提取构成知识产权盗窃,而不是仅仅以这种方式加以描述。

模型蒸馏在机器学习领域有着合法用途。只要获得使用输出的许可,开发者就可以利用更大的教师模型来改进较小的学生模型。实验室也会对自有系统进行蒸馏,以降低计算需求或提升专门任务的性能。

争议始于一家公司大规模查询另一家公司的模型,并利用这些回答构建竞品。服务条款通常会限制自动化提取、逆向工程,或基于生成输出进行模型训练。违反这些条款可以构成合同索赔的依据,但并不自动证明存在商业秘密盗窃。

Anthropic 指控 DeepSeek、Moonshot AI 和 MiniMax 使用协同账户提取 Claude 的能力。该公司将非法蒸馏描述为一种捷径,能够以独立开发所需时间和成本的一小部分来迁移模型行为。

这项指控很重要,但除非有调查人员或法院可以审查的证据予以支持,否则它仍然只是一家公司的主张。Anthropic 尚未公开发布完整的技术记录,以证明每个被点名的模型是如何训练的。外部审查人员同样无法获取 Moonshot 的私有训练数据和开发日志。

输出相似性尤其难以解读。基于重叠的公开数据训练的模型可能会生成相似的代码、解释或推理模式。开发者也会针对共同的基准测试优化系统,这促使输出向预期的答案格式趋同。

更有力的证据可能包括关联账户的重复访问、结构异常的提示词、绕过速率限制的尝试,或将所捕获的输出与训练运行联系起来的内部记录。即便是这些证据,也需要明确被指控的公司,并证明其知情或指使。

法律类别至关重要,因为制裁比普通的账户处置更为严厉。模型提供商可以依据其服务协议关闭滥用账户。法院可以通过证据开示和双方抗辩解决合同或商业秘密纠纷。

制裁的运作方式则有所不同。行政部门的制裁认定可以在技术主张得到全面公开审理之前,就大幅限制交易。制裁对象可以提出异议,但由于合规风险很高,企业往往会立即切断关系。

美国国会一直在制定更具 AI 针对性的框架。拟议中的《遏制美国 AI 模型盗窃法案》将要求政府机构识别非法获取美国模型技术特征的外国实体。被认定的实体还将面临制裁和出口管制。

2026 年 5 月的一份预算评估指出,该提案涵盖为复制、开发、训练或改进另一 AI 模型而进行的访问。该法案还将要求政府机构与美国模型所有者共享威胁信息。

该提案说明了为何不应将 Bessent 的言论视为孤立评论。美国政策制定者正试图将模型提取从私人平台问题转化为国家安全政策。尚未解决的问题是,他们将如何设定一个可信的门槛。

过于狭窄的标准可能会漏掉复杂的模型提取行动。过于宽泛的标准则可能惩罚普通研究、基准测试、互操作性工作或合法蒸馏。每当外国模型迅速进步时,它还可能促使企业将竞争性模仿指控为盗窃。

“开放”一词并不能解决这一冲突。开放权重模型仍可能使用不当获取的材料进行训练。闭源模型也可能在不披露底层数据集的情况下,纳入受版权保护、已获许可、公开或存在争议的训练内容。

这种对称性使美国的论点变得复杂。美国 AI 公司因自身使用图书、代码、新闻文章及其他受保护作品而面临诉讼和批评。这些争议与提取专有模型并不完全相同,但它们削弱了一种过度简化的说法,即一方独立构建,而另一方只会复制。

为了让制裁获得国际公信力,政府需要制定一项针对行为而非国籍的标准。它必须说明什么被获取、这些内容如何受到保护、谁指使了提取行为,以及为什么该行为应受到金融限制。

如果缺乏这样的证据记录,制裁可能会被视为保护市场既有巨头免受外国竞争。如果有详尽的记录,该政策则可以确立:开放访问并不能成为秘密获取专有能力的借口。最终哪种解读能够成立,将由证据决定。

开放模型与美国既有巨头如今成为主要对手

核心冲突发生在可移植的中国开放模型与通过受控访问收回开发成本的美国公司之间。

OpenAI 和 Anthropic 主要通过托管产品和 API 提供其领先系统。这种结构既能保持模型权重私有,又允许公司计量使用量、监控滥用、更新安全防护措施,并捆绑额外工具。

Moonshot 和其他几家中国实验室在提供托管服务的同时,也在推进开放权重发布。开发者可以通过 API 评估这些模型,并在权重开放后将工作负载迁移至其他基础设施。这减少了对单一供应商的依赖。

这种差异并非免费软件与付费软件之间的简单较量。运行总参数量达数万亿的模型需要大量计算能力、技术专长和运维支持。许多组织仍会选择托管访问,因为自行部署并不现实。

不过,开放权重确实会影响议价能力。云服务提供商可以竞相托管同一模型。研究人员可以更深入地检查模型行为。企业可以根据自身的数据政策调整部署方式,但仍须遵守许可和安全义务。

闭源提供商具备仅靠模型文件无法保证的优势。它们可以维护集成式编码环境、网络访问、记忆、连接器、监控和客户支持。它们还可以部署模型改进,而无须用户重建本地基础设施。

当开放模型的可见性能接近闭源领先模型时,冲突会更加尖锐。客户可能愿意接受适度的性能差异,以换取可移植性或更大的控制权。届时,美国实验室必须通过可衡量的可靠性和产品深度来证明闭源访问的合理性。

Kimi K3 以对编码和长周期任务的特定关注加入了这场竞争。开发者可以在编码助手、工具调用智能体和文档密集型工作流中测试它。与孤立的基准测试问题相比,这些场景能更清楚地揭示模型的实际价值。

编码智能体必须在许多步骤中浏览代码仓库、理解指令、编辑文件,并从错误中恢复。知识工作智能体必须保留相关上下文,同时将可靠证据与干扰性材料区分开来。高基准测试分数并不能保证模型在这两类场景中取得成功。

因此,开发者应比较完整的任务结果,而不是宣传图表。他们应考察错误率、工具调用可靠性、延迟、安全行为、部署要求,以及模型处理敏感信息的方式。这些因素决定了早期关注能否转化为持久采用。

这场竞争也给美国应用公司造成了一种令人不安的依赖关系。美国的产品可以从中国基础模型中获益,而与此同时,华盛顿可能将该模型的开发者视为潜在的安全或知识产权风险。

美联社报道称,Cursor 的开发商 Anysphere 承认使用了一个基于 Moonshot 早期 K2.5 模型的系统。这个例子表明,模型供应链早已跨越了制裁试图划定的政治边界。

如果美国财政部将某个开发者列入制裁名单,应用公司可能需要迅速替换模型依赖项。模型网关和云托管商可能会取消访问。企业还可能审查已存档的权重、微调衍生模型或支持协议是否涉及受制裁方。

正是在这里,政策从地缘政治进入了日常技术规划。工程团队需要记录每项功能由哪些模型提供支持、这些模型在哪里运行,以及它们受哪些许可条款约束。采购团队则需要为面临监管变化风险的服务制定退出计划。

知识工作者面临着一个相关的信息问题。关于基准测试、盗窃、开放性和政府行动的主张可能会脱离其底层来源。一个持续维护的可搜索知识库可以将模型卡、法律条款、评估结果和政策通知保存在一起。

面临压力的美国公司并不限于 OpenAI 和 Anthropic。云平台、编码工具供应商和专业 AI 初创企业都必须判断:中国开放模型能否为其产品带来足够大的改进,从而值得承受合规方面的不确定性。

中国开发者则面临相反的抉择。国际采用范围越广,其商业机会就越大,但这也会使其基础设施和客户关系更容易受到美国执法行动的影响。发布权重可以维持技术可用性,但会削弱对下游使用的集中控制。

最终,无论哪条路线都无法取得彻底胜利。开放模型获得了分发优势和适应能力,但可能产生碎片化的安全与合规义务。闭源模型保留了控制权,却会引发关于成本、依赖性以及专有主张背后证据的质疑。

Bessent 的警告将制裁纳入了这一现有权衡之中。它为美国既有巨头提供了另一种抵御涉嫌模型提取的手段。但除非政府公布令人信服的证据,否则也可能让这些企业的竞争地位显得依赖国家保护。

证据缺口可能决定政策走向

最大的风险在于,美国在解释如何区分盗窃与合法竞争之前就采取行动。

目前没有任何公开记录证明 Moonshot 使用窃取的 OpenAI 或 Anthropic 技术训练了 Kimi K3。该模型的快速进步、庞大规模或基准测试排名都无法证明这一结论。这些事实描述的是结果,而非开发过程。

政府也尚未明确其审查对象是 Moonshot、所有主要中国实验室,还是范围更窄的疑似行动。Bessent 泛指外国模型,并强调来自中国的竞争,但他并未宣布正式立案。

这种模糊性可能是有意为之。执法机构很少会在采取行动前公布所有调查细节。在仍在收集证据时,公开警告也可以阻止企业实施激进的模型提取行为。

然而,模糊性也有代价。云服务提供商可能会在作出任何认定之前减少对中国模型的支持。投资者和企业买家可能会将所有中国开发者视为无差别的风险。研究人员可能会因为允许开展的活动仍缺乏明确界定,而回避合法评估。

该政策还可能引发报复。中国可能限制美国 AI 服务、调查其训练实践,或对跨境科技公司施加新条件。此类措施将进一步割裂模型分发、研究合作和开发者社区。

更广泛的分裂会损害那些使用多个模型来增强韧性的公司。许多应用会根据任务、可用性或数据要求,在不同提供商之间分配请求。制裁可能迅速移除一个选项,并迫使企业迁移,从而改变其性能或安全假设。

模型内部还存在验证难题。研究人员可以测试输出中是否存在异常相似之处,但神经网络不会保留关于每一种训练影响的可读账本。技术归因通常依赖间接证据,并结合访问记录和内部文件。

水印和模型指纹识别或许有所帮助,但二者都无法提供普适答案。指纹可以识别模型在精心设计的提示词下表现出的特征行为,但它未必能证明这种行为源于盗窃,而非共享数据或获准训练。

如果官员公布明确的行为标准,制裁将更具正当性。该标准应区分普通 API 使用、被禁止的大规模提取、凭证欺诈、绕过安全防护、持有被盗权重,以及滥用机密技术文件。

政府还应澄清私人平台条款所扮演的角色。违反服务规则并不自动构成国家安全威胁。将每一起合同纠纷都升级为制裁政策,会赋予占主导地位的实验室对外国市场准入施加异常影响的能力。

相反,如果在所有情况下都要求存在被窃取的源代码或模型权重,门槛可能会定得过高。一场协同开展的提取行动可能在不复制上述任一成果的情况下,转移具有经济价值的能力。政策需要留有空间来处理此类行为,同时保障正当程序。

美国 AI 公司同样会受到审视。如果它们提供调查证据,外界将追问这些公司如何衡量提取行为,又如何排除无辜的解释。独立技术审查可以增强其主张的可信度,而无须全面披露敏感的防御措施。

Moonshot 可以通过记录 Kimi K3 的开发过程来缩小这一差距。一份详细的技术报告可以介绍数据治理、训练阶段、评估方法,以及防止未经授权获取模型输出的保障措施。此类披露无法证明每一项输入都是清白的,但可以形成可供检验的主张。

7 月 27 日的权重发布是另一项可信度考验。如果 Moonshot 按承诺发布文件,并提供可用的文档和清晰的许可条款,开发者就能更深入地审查该模型。如果发布延期或受到实质性限制,该公司的开放叙事将会削弱。

尽管如此,开放权重无法回答所有训练相关问题。它们揭示的是学习得到的参数,而不是生成这些参数时所使用的数据和服务的完整历史记录。政府调查人员需要获取已发布成果之外的记录。

因此,审慎的结论很明确。制裁仍然是一种可信的政策工具,但针对任何一家特定中国 AI 公司的公开证据仍不完整。把这一警告当作窃取行为的证明,将超出现有证据所能支持的范围。

三个信号将表明这一威胁是否会转化为政策

下一阶段取决于证据、政府的正式行动,以及开发者是否会不顾风险继续采用中国开放模型。

第一个信号是出现明确的调查对象或制裁对象。财政部可以点名一家公司,说明被禁止的行为,援引其法律权限,并明确受影响的交易。这将把 Bessent 的警告转化为可执行的政策。

证据的质量将与制裁对象本身同样重要。如果一项制裁决定得到账户记录、技术分析和有据可查的公司指示支持,就会增强政府论点的说服力。主要依据能力提升而作出的模糊声明则会削弱这种说服力。

读者还应关注政府是会运用现有的网络安全和知识产权权限,还是等待专门针对 AI 的立法。现有权限能够提高行动速度,而新立法则可以更精确地界定被禁止的行为。

第二个信号是 Moonshot 承诺发布的 Kimi K3 权重及配套文档。按计划发布完整权重将强化该模型的开放分发策略。详细的技术披露也会为研究人员提供更多可供独立评估的材料。

延期发布、仅部分发布或施加严格限制并不能证明存在不当行为。不过,这会缩小 Kimi K3 与托管式闭源模型之间的实际差异,也会削弱其主要竞争优势来自开放性的说法。

发布后的独立测试应聚焦完整工作流。编码智能体的任务完成率、工具可靠性、长上下文检索、安全行为和基础设施需求,比单一的排行榜名次更能说明问题。

第三个信号是美国中间服务商的分发行为。云托管商、模型网关、编码助手和企业软件供应商将决定 Kimi K3 是否仍然易于访问。它们的选择可以提前衡量监管不确定性对采用程度的影响。

继续集成将表明,在没有正式制裁决定的情况下,开发者认为这一警告带来的风险仍可控制。悄然下架、冻结合作关系或实施更严格的客户审查,则表明在财政部采取行动之前,这一威胁就已经开始影响市场。

OpenAI 和 Anthropic 的回应也属于这一信号的一部分。它们可以通过改进模型、提供更好的开发者工具以及更清晰的企业控制措施来展开竞争。它们也可以向政府提供有关涉嫌提取行动的更详细证据。

如果竞争仍然围绕产品质量展开,中国开放模型将继续对美国的闭源服务构成压力。如果分发合同开始取决于制裁风险,监管层面的准入将变得与基准测试表现同等重要。

评估这些模型的组织不应把这场争议视为停止实验的理由,而应确保实验可逆。团队可以记录模型依赖关系、保留评估记录、隔离敏感数据,并准备替代供应商。

它们还应跟踪一手材料,而不是重复传播热门说法。财政部通知、国会文本、模型文档、供应商条款和独立评估分别回答争议中的不同问题。将它们结合起来至关重要,因为没有任何单一基准测试或官方声明能够呈现完整图景。

一个个人知识系统可以帮助分析人员保存这些材料及其日期和背景信息。当模型版本、法律主张和分发条款在数日内发生变化时,这一点至关重要。

美国以知识产权盗窃为由制裁中国 AI 模型的威胁,如今已成为一个真实的政策信号。但它还不是针对 Moonshot AI、Kimi K3 或任何其他被点名开发者的证据。

未来三个月,应关注是否出现正式制裁对象、有据可查的证据标准,以及美国分发渠道的变化。这些信号将表明 Washington 是在追究可证实的不当行为,还是在利用制裁重塑 AI 竞争格局。

对开发者和企业买家而言,当前的问题很实际:如果某个模型供应商变得不可用,你的产品能否继续运行?答案应来自依赖关系记录、可重复的评估和经过测试的迁移路径,而不是政治预测。

对政策制定者而言,问题更加棘手。美国能否在保护专有 AI 系统的同时,不把外国的快速进步视为盗窃证据?任何未来制裁的可信度,都将取决于政府能否清晰回答这一问题。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page