2026年9月8日,美国国家安全局、网络安全和基础设施安全局、联邦调查局三家机构共同发布了一份编号AA26-251A的网络安全公告,直接点名六家中国AI企业,指其对美国旗舰模型开展“工业级”蒸馏。
这份文件最出格之处不在点名本身,最值得玩味的是它手把手教硅谷下一步怎么办:认出疑似蒸馏请求,别封账号,表面照常应答,但在那些看起来滴水不漏的回复中,悄悄埋入带逻辑陷阱的“毒数据”。
9月9日中国商务部将美方这套做法定性为科技霸权、搞算力垄断、打压竞争,中方坚决反对——AI竞争,怎么就从“谁的模型更强”,滑到了“谁敢先在数据里下毒”?

NSA、CISA、FBI三家联手发出、收件人是硅谷模型厂商的这份文件,一口气列出六家中国AI企业,措辞直白在同类公告中罕见。
据财新、The Hacker News转述,美方指认的名单上有DeepSeek、月之暗面、MiniMax、阶跃星辰、智谱,外加一家头部云厂商。
文件称,至少从2024年底算起,这些主体已通过数百万次调用,从OpenAI、Anthropic、谷歌、xAI的旗舰模型里拿走推理能力。
过去碰到这类事,厂商的标准动作是封号、关接口。这份文件却反其道而行——识别出疑似中国团队的调用后,不要拦截提示,照常回复即可。
英文科技媒体进一步披露,文件建议在回复里掺入只有训练环节才会触发的逻辑偏差和所谓辐射水印,拿去喂给学生模型,日后在真实业务里自动出错。
必须先说清口径:点名、调用规模、埋毒建议,全部来自美方文件和英文媒体转述,属于美方单方指控,不是中方认可的结论。
发布主体不是行业自律组织,而是情报与网安机构联手,这一举动本身就把一场商业技术争端,拽进了情报对抗的轨道。

所谓知识蒸馏,说白了就是拿一个已经训好的大模型去带一个小模型,让后者模仿前者的回答风格和推理路径。大模型参数动辄千亿,跑一次推理成本不低;蒸馏出来的小模型轻量、跑得快、部署便宜,是行业里压成本的常规操作。
这套做法存在多年,没有哪家做大模型的公司没用过——要么自家模型之间互相教,要么调公开接口来练。开发者调API时按token付费,拿到回复后拿去训练自己的模型,在过去很长一段时间里,这是默认被允许的技术交流方式。
美方文件给它换了个标签:以工业规模提取受保护能力。言下之意,调接口不再是“用户按规矩用服务”,而是有组织、成建制地把动辄数十亿美元的训练投入整套搬走。
真正的争议卡在界线上:走公开API、按规矩付费的正常调用,跟铺天盖地、成建制地把对方模型整个端走,到底算不算一码事。文件没有给出这条线画在哪里,只给了操作指引。
按文件建议操作的“降质”,具体做法是在回复的几步推理链条上埋下暗桩——比如在某个推理步骤里埋一个只有被拿去训练才会放大的逻辑偏差。平时用着毫无异常,人看着回复也挑不出毛病,可一旦这条回复被混进训练集,学生模型就会在特定条件下翻车。
这么干一箭双雕:学生模型在生产环境里冒出查不到根因的幻觉,用户莫名其妙就碰到问题;日后还能凭“水印”反过来指认对方偷了自己的模型,举证材料都备好了。
从封号到埋毒,变的不是技术手段,而是接口性质——从中立通道变成了能定点破坏的对抗工具。

先把美方立场讲透。美方官员和部分海外技术圈人士的看法是,几百万次调用规模地把前沿模型推理能力搬走,本质上是在逃避巨额训练投入。前沿模型从算力到数据到人才,一次训练砸进去的钱以十亿美元计,靠调接口把这些推理能力免费搬走,等于让真金白银投研发的人替别人做嫁衣。
他们的账很好算:如果投入方花了几十亿训出来的模型,竞争对手花几百万次接口调用就把核心能力学走了,那谁还愿意接着投下一代?长此以往,前沿模型的研发投入意愿会被稀释,这对整个行业的技术进步也不是好事。
文件也提醒美方厂商加强自身防护,并非单方面针对谁——这一面在美方叙事里必须一并摆出来:被点名企业也需要在自己的模型产品上做好访问控制和异常检测,防止自身能力被第三方以同样方式搬走。
中方这边,9月9日商务部的回应措辞很重:美方这份公告是人工智能领域搞科技霸权、算力垄断、打压竞争的又一例证,中方坚决反对。
中方的逻辑链条是:正常的技术交流和API调用,先是被贴上“窃取”的标签,转头又命令企业在回复数据里主动埋雷,这等于把商业博弈直接升格成了情报战。接口按规则收费、按规则使用,本是市场行为;一旦服务方被要求在回复里定向掺假,这条线就越过去了。
双方说的是同一件事,定性却南辕北辙——美方讲的是防“能力偷渡”,中方讲的是反“算力垄断”。美方说自己在保护研发投入的正当权益,中方说对方在滥用技术优势构筑壁垒。至今没有第三方拿出让两边都认的铁证,各说各话的格局短期内不会变。
蒸馏越没越界、埋毒正不正当,眼下各执一词;这里只把双方指控和官方表态并排摆出,不替任何一方下定论。

这份公告翻开的新页,已经不是封不封号的问题——API从一条中立的技术通道,变成了需要验明身份、可以定点埋雷的地缘屏障。过去默认“接口返回什么就是什么”,现在这个默认前提被打破了。
一旦接口本身不再中立,凡是靠调别人接口练出来的模型,头上都悬着一把剑:谁知道哪条回复里藏着暗桩,谁敢把身家性命全押上去。尤其做ToB业务的,模型出错就是客户出事,这种不确定性是商业上不能承受的。
这也解释了一件事:自研高质量合成数据、把算法内核攥在自己手里,会被这些企业当成下一步更稳的底牌。不是因为不想用别人的接口,而是接口本身已经变得不可全信了。
早在1982年,西伯利亚那条输气管道爆炸案里就玩过“数据欺骗”那套老把戏——在对方控制系统的数据里做手脚,让对方用自己的数据出自己的事。放到今天云端模型这条链路上,一旦开了先例,没有谁的模型能独善其身。今天你埋我,明天我埋你,最后谁也不敢信谁的接口。
当回复里可以被人事先埋雷,唯一用着踏实的,只能是自己手里训出来的数据。
画面可以这样想:一个工程师跑着接口返回的“满分”回复,测试集全绿,代码也跑得通,结果上线后碰到一个怎么都查不出原因的诡异幻觉——客户以为是自己系统的问题,折腾半天发现根因在那条早就被埋了暗桩的回复里。技术交流的边界,正被这条埋了雷的接口硬生生改写。
更新时间:2026-09-19
本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828
© CopyRight All Rights Reserved.
Powered By 61893.com 闽ICP备11008920号
闽公网安备35020302034903号