Anthropic指控三家中国公司蒸馏模型

Anthropic披露,阿里、月之暗面与DeepSeek被指持续开展大规模模型蒸馏活动,相关行为在近几个月明显升级。这场争议的核心,不只是数据合规,也关乎闭源模型的竞争壁垒还能维持多久。
Anthropic指控三家中国公司蒸馏模型:闭源模型的护城河正在变薄
Anthropic在9月10日发布的一份报告中披露,阿里、月之暗面和DeepSeek被指持续对其模型开展大规模蒸馏活动,而且相关活动在最近几个月出现升级。这个消息的重点并不是又多了一起模型抄袭争议,而是头部模型公司开始把蒸馏从零散的技术尝试,视为一种需要系统应对的产业级竞争行为。

先说结论:蒸馏正在成为模型竞争的基础设施
模型蒸馏是指利用能力更强的教师模型生成回答、偏好或推理轨迹,再训练学生模型,让后者以更低成本获得接近教师模型的表现。它与直接复制模型参数不同,更像是让学生反复观察老师解题,最后把解题方法内化到自己的神经网络中。
蒸馏本身并不是“黑客攻击”,也不是天然违法的技术。公开数据、授权数据和自主生成数据都可以用于蒸馏;真正引发争议的是,学生模型是否通过自动化方式大量调用闭源模型,再把输出直接或间接用于训练商业竞品。
Anthropic此次披露的判断,指向的是后者。按照参考报道,Anthropic认为相关活动具有持续性,并且由中国人工智能公司开展,规模随着行业竞争加剧而扩大。虽然目前公开信息并未给出完整的样本数量、调用成本、训练数据比例和最终模型收益,但“多家公司、持续活动、大规模蒸馏”这几个关键词已经足够说明问题:模型输出本身,正在成为一种可被工业化采集的训练资源。
Anthropic到底披露了什么
Anthropic披露的是针对阿里、月之暗面与DeepSeek的模型蒸馏活动指控,而不是宣布三家公司复制了Claude的模型参数。这个区分很重要,因为参数窃取、提示词采集、输出蒸馏和训练数据侵权,在技术路径与法律责任上并不是同一件事。
从目前提供的报道信息看,Anthropic强调了三点。
- 相关活动具有持续性。 这不是一次性的研究实验,而是被Anthropic描述为持续发生的活动。
- 参与者包括多家中国AI公司。 报道点名阿里、月之暗面和DeepSeek,说明Anthropic关注的不是单个团队,而是更广泛的竞争态势。
- 活动规模在近几个月升级。 这意味着蒸馏可能已经从工程团队的局部尝试,演变为与模型训练、评测和产品迭代相结合的系统流程。
这些信息仍然存在明显边界。公开材料暂时没有完整披露每家公司的具体模型、访问时间、请求量、提示词模板、采集输出类型,也没有展示足以让第三方复核的全部证据。因此,读者不应把Anthropic的指控直接等同于已经被司法或监管机构认定的事实。更准确的说法是:Anthropic公开指称三家公司参与了相关活动,而这场争议仍需要当事方回应和更多可验证证据。
为什么闭源模型越来越难守住能力优势
闭源模型是指模型权重、训练细节或完整推理系统不向公众开放的模型。它的优势通常来自训练数据、算力规模、后训练流程、产品反馈和安全工程的组合,而不是一个单独的神秘算法。
过去,闭源模型公司可以把模型权重藏在服务器后面,把访问控制当作第一道防线。但蒸馏绕开了参数层面的直接接触:只要系统能够返回足够高质量的答案,竞争者就可以从输入输出关系中学习模型的行为边界。
这种方式不会完整复制教师模型,却可能复制最有商业价值的部分,包括:
- 指令遵循能力。 学生模型可以通过大量任务样本学习教师模型如何理解复杂要求。
- 回答风格与结构。 经过筛选的输出能够帮助模型学习更清晰的格式、更稳定的语气和更少的无效内容。
- 代码与数学解题路径。 如果采集的是带有中间步骤或多轮修正的回答,学生模型可能获得部分推理行为。
- 拒答与安全边界。 通过构造大量边界测试,训练者可以观察教师模型在哪些情况下拒绝、改写或继续回答。
- 工具调用习惯。 在代理模型和工具使用场景中,输出还可能包含任务分解、函数选择与错误恢复模式。
换句话说,蒸馏不需要复刻Claude的全部能力,只需要把用户最常用、最愿意付费的那部分能力学走,就可能削弱闭源模型的差异化。
阿里、月之暗线与DeepSeek为何会被放在一起讨论
阿里、月之暗面和DeepSeek都处在中国大模型竞争的核心位置,但三者的产品路径、组织规模和模型生态并不完全相同。将它们放在同一条新闻中,并不意味着三家公司采用了相同方法,也不意味着每家公司承担相同程度的责任。
阿里拥有较完整的云计算、模型和企业客户体系,模型能力可以通过云服务、开发者平台和行业应用扩散。月之暗面以长上下文和消费级AI产品受到关注,产品反馈与模型迭代之间联系紧密。DeepSeek则凭借高性价比模型和开源生态,在开发者群体中获得了较高讨论度。
这三类公司共同面对一个现实:从零开始训练顶尖基础模型,需要巨额算力、数据工程和长期人才投入,而通过教师模型输出进行后训练,能够显著压缩试错周期。蒸馏的吸引力不一定在于让模型“瞬间变强”,而在于让团队以更低成本获得可用的指令跟随、代码生成和推理样本。
但低成本不等于没有代价。如果模型服务商按照调用量收费,持续采集高质量输出本身会形成不小的财务成本;如果服务商发现异常流量并采取限制措施,采集流程也会变得不稳定;如果训练数据来源被追溯,模型发布方还可能面对合同、版权、不正当竞争或商业秘密等多重争议。
这不是简单的“谁抄了谁”
把蒸馏争议简化为“开源对闭源”并不准确。开源模型同样可能使用其他模型生成的合成数据,闭源模型也可能使用公开论文、公开代码和授权数据进行训练。真正需要回答的是四个问题:数据从哪里来,是否获得授权,使用规模有多大,最终产品是否利用了被限制的服务能力。
第一,授权边界要清楚。 用户购买一个模型服务的访问权,通常不代表自动获得把所有输出用于训练竞争模型的权利,具体还要看服务条款、合同和适用法律。
第二,规模会改变性质。 少量人工评测与自动化批量采集不是一个概念。前者可能是正常的产品比较,后者则可能绕过访问限制,把商业服务变成低价数据生成器。
第三,输出是否包含受保护内容需要单独判断。 模型回答往往不是传统意义上的原始作品,但其中可能包含代码、长文本、机密信息或第三方内容,不能因为“是模型生成的”就自动排除风险。
第四,竞争关系会影响监管和诉讼判断。 当学生模型直接与教师模型争夺用户、开发者和企业订单时,服务条款、消费者权益和不正当竞争问题都会变得更加敏感。
对模型公司的直接影响:限制滥用会成为标配
Anthropic的披露可能推动模型公司进一步升级滥用检测。过去,平台主要关注提示词注入、恶意内容和账号盗用;今后,异常蒸馏行为本身可能成为独立的风险类别。
模型服务商可以从多个信号识别大规模蒸馏:请求频率是否长期稳定,提示词是否高度模板化,任务分布是否覆盖广泛能力,是否大量请求多轮推理、代码修正和安全边界测试,以及同一批账号是否在不同地区和网络环境之间切换。
不过,检测并不容易。企业客户也可能拥有大量自动化请求,评测机构也会批量测试模型,正常的代理产品还会产生复杂的多轮调用。过度拦截会误伤开发者,过度放行又可能让闭源模型变成竞争对手的训练后端。
因此,未来平台很可能采用更细的分层策略:普通对话保持开放,批量评测需要备案,高风险任务提高审计强度,涉及模型训练的使用场景则要求单独授权。对开发者而言,这意味着服务条款中的“禁止训练竞争模型”不再只是法律文本,而可能对应真实的流量识别和账户处置机制。
对开源模型的影响:蒸馏能加速追赶,但不能替代基础研究
蒸馏最适合解决的是后训练和产品化问题,而不是完全替代基础模型研发。一个学生模型即使通过高质量输出学会了复杂回答,也未必拥有教师模型同等的知识覆盖、长程稳定性、泛化能力和安全边界。
它还有一个明显风险:错误也会被蒸馏。 如果教师模型在事实、代码或推理上犯错,训练者没有足够强的筛选机制,就会把错误批量写入学生模型。多轮蒸馏甚至可能造成“模型退化”,让数据中的重复模式、偏差和幻觉不断累积。
因此,真正有竞争力的团队不会只靠抓取输出,而会把蒸馏样本与人工标注、真实用户反馈、可验证任务、执行结果和独立评测结合起来。对于数学、代码和工具调用,能够通过测试用例验证结果;对于开放问答和写作,则需要多模型交叉评审与人工抽检。
从这个角度看,蒸馏更像是加速器,而不是发动机。它可以缩短产品追赶时间,却不能自动提供稳定的基础能力,更不能解决数据治理、推理成本和商业化等问题。
开发者和企业用户应该关注什么
这起事件对普通开发者的最大启示,不是“以后不能做模型评测”,而是要把评测、数据生成和竞争性训练明确区分开。
- 进行内部质量评测时,保留测试目的、样本范围和访问记录。
- 使用模型输出生成训练数据时,检查服务条款是否允许,并记录数据来源。
- 不要把未经脱敏的客户信息、源代码、内部文档交给第三方模型。
- 对用于训练的输出进行去重、事实核验、版权筛查和安全过滤。
- 如果产品会大规模调用外部模型,应主动与服务商确认商业授权,而不是只看单次调用价格。
企业采购模型时,也需要重新审视“可用性”的定义。一个模型价格低、速度快,并不代表它适合做训练数据供应者;一个模型能力强,也不代表所有输出都可以被永久保存和再利用。未来合同中,数据保留期限、训练用途、审计权限、异常流量处理和模型蒸馏限制,可能与价格、上下文长度和延迟一样重要。
这场争议的真正变量:证据能否公开复核
Anthropic此次披露能否形成更大影响,取决于证据透明度。行业需要知道被指控的请求规模、时间窗口、模型版本、样本类型和行为模式,也需要看到如何排除正常评测、独立研究与普通用户使用。
如果只有公司声明,没有可复核的技术证据,舆论很容易滑向阵营化争论;如果能够公开经过脱敏的指标、攻击路径和检测方法,整个行业才有机会建立更清晰的行为边界。对被点名的公司而言,及时说明模型训练数据来源、是否使用相关服务、是否存在第三方团队行为,也比单纯否认更有说服力。
目前可以确认的是,模型蒸馏已经从研究论文中的技术概念,进入模型公司必须面对的商业安全问题。闭源模型的价值不再只由参数规模决定,服务商还要保护输出质量、访问模式和反馈数据;开源模型的竞争力也不再只是发布权重,而要证明训练流程可持续、数据来源合规、能力提升可验证。
OpenAI Hub判断
这起事件不会终结蒸馏,也不太可能让闭源模型重新获得绝对安全的能力壁垒。只要模型能够通过接口被访问,高质量输出就存在被系统化学习的可能。
真正会改变的是行业规则:大规模自动化采集会被更严格地识别,模型服务合同会更明确地区分评测与训练,开源社区也会更重视数据溯源和模型卡片。对开发者来说,最稳妥的做法不是假设“模型输出天然可以自由使用”,而是把授权、记录、筛选和审计作为模型工程的一部分。
Anthropic对阿里、月之暗面与DeepSeek的指控,最终是否会演变为公开证据、平台制裁或法律行动,仍有待后续信息。但这场争议已经提前回答了一个问题:下一阶段的大模型竞争,不仅是比谁训练出更强的模型,也是在比谁能更有效地保护模型能力、治理数据流动,并在追赶与合规之间找到可持续的边界。
参考来源
- Hugging Face模型社区:用于了解开源模型、模型卡片与开发者生态的背景信息。
- Hugging Face文档:用于了解模型发布、数据集与模型生态中的基础概念。
说明:本文核心事件依据题目提供的TechCrunch报道整理。由于题目要求文末链接仅保留指定国内可访问域名,该报道原始链接未在文末重复列出。



