Chinas Open Weight Strategie verlagert den KI Wettbewerb von der Frage nach dem besten geschlossenen Modell hin zur Kontrolle über ein möglichst großes Verbreitungs und Entwicklungsökosystem. Lokales Hosting kann den Datenabfluss und die Abhängigkeit von Anbietern verringern, überträgt aber die Verantwortung für Prü...
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: How is the rise of China’s free-to-download open-weight AI models—especially DeepSeek V4 Pro, Kimi K3 and Alibaba’s Qwen—reshaping the US-Ch. Article summary: China’s open-weight push is shifting the contest from who has the single strongest proprietary model to who sets the global AI deployment stack: low-cost models that developers can download, adapt, and run locally. Qwen . Topic tags: general, government, news, general web, education. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, c
Der KI-Wettbewerb zwischen China und den USA entscheidet sich nicht mehr nur daran, ob chinesische Labore ein Modell entwickeln können, das mit einem führenden US-System mithält. Zunehmend geht es um die Verbreitung: Wer kann leistungsfähige KI möglichst vielen Entwicklern, Unternehmen und Regierungen zu möglichst niedrigen Kosten zugänglich machen?
DeepSeek, Moonshot AIs Kimi und Alibabas Qwen haben den Einsatz sogenannter Open-Weight-Modelle zu einem zentralen Schauplatz dieses Wettbewerbs gemacht. Analysen von Forschern der Stanford University kommen zu dem Ergebnis, dass chinesische Open-Weight-Modelle den Abstand bei Leistungsfähigkeit und Nutzung schnell verkleinert haben – und in einzelnen Bereichen bereits gleichauf oder vorausliegen. Im September 2025 überholte Qwen außerdem Metas Llama als meistgeladenes Large-Language-Model-Portfolio auf Hugging Face. 18
Für Washington entsteht daraus ein Dilemma. Beschränkungen chinesischer Modelle könnten die Risiken in sensiblen Umgebungen verringern. Ein umfassendes Verbot könnte jedoch zugleich die offene Entwicklungsebene der KI China überlassen – und Transparenz sowie lokale Kontrolle einschränken, die selbst gehostete Modelle attraktiv machen.
Ein Open-Weight-Modell stellt seine trainierten Parameter zum Download bereit. Dritte können das fertige System dadurch selbst ausführen oder anpassen. Bei einem geschlossenen Modell greifen Nutzer dagegen üblicherweise über eine vom Anbieter kontrollierte Anwendung oder Programmierschnittstelle (API) zu. 33
Die Veröffentlichung der Gewichte bedeutet allerdings nicht automatisch, dass auch Folgendes verfügbar ist:
Deshalb sollte der Begriff „offen“ für jede Veröffentlichung einzeln geprüft werden. Ein Modell kann herunterladbar sein, sich aber nur schwer reproduzieren lassen, einer restriktiven Lizenz unterliegen oder keine Angaben zu den Daten machen, die sein Verhalten geprägt haben. Vollständig quelloffene KI ist ein anspruchsvollerer Standard: Er setzt einen sinnvollen Zugang zu Code, datenbezogenen Informationen und weiteren Bestandteilen voraus, die Untersuchung und Reproduktion ermöglichen. 41
Das ist besonders beim Vergleich von DeepSeek, Kimi und Qwen wichtig. Verfügbarkeit, Lizenzen und technische Dokumentation können sich je nach Version unterscheiden. Zudem kann die öffentliche Berichterstattung hinter Änderungen am Status eines Modells zurückbleiben.
Chinesische KI-Labore verbinden konkurrenzfähige Leistungen mit niedrigen Preisen, effizienter Inferenz und der Möglichkeit, Modelle lokal zu betreiben. Für Start-ups, Forschungseinrichtungen und Unternehmen entsteht damit eine Alternative zur vollständigen Abhängigkeit von teuren, in den USA gehosteten APIs. Politik- und Branchenanalysen beschreiben einen Rückkopplungseffekt: Günstige Veröffentlichungen ziehen Nutzer an, diese entwickeln Werkzeuge und Ableger, und das wachsende Ökosystem beschleunigt wiederum die nächste Entwicklungsrunde. 1720
Der Vorteil besteht nicht nur in der Zahl der Menschen, die einen Chatbot verwenden. Jede Bereitstellung kann zu Folgendem beitragen:
Laut Stanford entfielen zwischen August 2024 und August 2025 17,1 Prozent der Hugging-Face-Downloads auf chinesische Entwickler – knapp mehr als auf US-Entwickler mit 15,8 Prozent. 18 Andere Berichte dokumentieren zudem, dass US-Unternehmen zunehmend chinesische Modelle einsetzen, um Kosten zu senken. 31
Wenn Modelle chinesischer Herkunft weltweit in Software, Geräten, Behördenangeboten und industriellen Systemen verankert werden, könnte Peking Einfluss auf technische Voreinstellungen, Updates und angrenzende Lieferketten gewinnen. Das wäre ein möglicher geopolitischer Hebel – aber kein Beleg dafür, dass jedes lokal betriebene Modell kompromittiert ist.
Der Begriff „Risiko chinesischer KI“ kann mindestens vier unterschiedliche Bedenken umfassen. Sie sollten nicht miteinander gleichgesetzt werden.
Wenn Nutzer Eingaben, Dateien oder Kennungen an einen in China gehosteten Dienst senden, verlassen diese Informationen ihre Umgebung. Sie können der Gerichtsbarkeit des Anbieters und den jeweils geltenden Gesetzen unterliegen. Für sensible Anwendungen in Regierung, Verteidigung, Gesundheitswesen, kritischer Infrastruktur und Unternehmen ist deshalb eine formale Risikoanalyse nötig, bevor Daten an einen externen Dienst übertragen werden.
Ein lokal betriebenes Modell verändert diese konkrete Frage des Datenflusses. Richtig konfigurierte Systeme können Eingaben und Dokumente im eigenen Netzwerk halten. Das garantiert jedoch nicht, dass das Modellpaket, die Serversoftware oder verbundene Werkzeuge sicher sind.
Training und Ausrichtung eines Modells können politisch geprägte Verweigerungen, Auslassungen, bestimmte Darstellungen oder Fehlinformationen hervorbringen. Ein Bericht des US-Kongresses behauptete, DeepSeeks gehostetes Produkt übertrage Daten von US-Nutzern nach China und manipuliere Antworten. Dabei handelt es sich um Feststellungen und Vorwürfe einer parlamentarischen Untersuchung – nicht um einen Beweis dafür, dass jede herunterladbare Gewichtsdatei Schadcode enthält. 2
Das Verhalten eines gehosteten Produkts kann sich außerdem von dem eines lokal ausgeführten Ablegers unterscheiden. Systemanweisungen, Moderationsschicht, vorgeschaltete Anwendung, Suchwerkzeuge und Update-Prozess beeinflussen die Ausgaben ebenfalls.
Ein heruntergeladenes Modellpaket oder die zugehörige Software könnte theoretisch unsicheren Lademechanismus, manipuliertes Verhalten oder versteckte Auslöser enthalten. Die Herkunft eines Modells aus China ist allein jedoch kein Beleg für eine Hintertür. Sicherheitsteams müssen Herkunft, Hashwerte und Signaturen prüfen, Netzwerkverhalten untersuchen, Komponenten in einer Sandbox ausführen und den gesamten Bereitstellungsstapel testen.
Geschlossene proprietäre Modelle bringen eigene Konzentrations- und Verantwortlichkeitsrisiken mit sich. Nutzer können Gewichte, Trainingsdaten, versteckte Systemanweisungen, Telemetrie, Filterung und Update-Prozess meist nicht überprüfen. Zentralisierte APIs können dadurch attraktive Ziele für Überwachung, Ausfälle und Angriffe werden; außerdem kann der Anbieter Regeln einseitig ändern.
Der geschlossene Zugang erleichtert es einem Anbieter, Missbrauch zu überwachen, Sicherheitsänderungen auszurollen und unkontrollierte Weiterverbreitung zu verhindern. Vertrauenswürdig ist ein Modell dadurch aber nicht automatisch. Offene und geschlossene Systeme haben unterschiedliche Risiken – und unterschiedliche Formen von Kontrolle.
Der Eigenbetrieb kann einer Organisation mehr Kontrolle über ihr konkretes Bedrohungsmodell geben. Ein Sicherheitsteam kann eine bestimmte Modellversion festschreiben, Artefakte verifizieren, ausgehende Verbindungen beschränken, Abhängigkeiten prüfen, den Dienst isolieren, einen Red-Team-Test durchführen und sensible Eingaben auf der eigenen Infrastruktur halten. Der offene Zugang kann unabhängigen Forschern zudem ermöglichen, Fehler zu reproduzieren sowie Verzerrungen oder versteckte Auslöser zu untersuchen.
Diese Transparenz ist wertvoll, aber keine automatische Sicherheitsgarantie. Die meisten Organisationen können das erlernte Verhalten eines sehr großen Modells nicht vollständig auditieren. Fine-Tuning kann neue Schwachstellen einführen. Und ein vom Netz getrenntes System schützt Daten nur dann vor Abfluss, wenn der gesamte Bereitstellungsstapel korrekt konfiguriert ist.
Die praktische Konsequenz lautet daher: Nicht nur das Etikett eines Modells bewerten, sondern die konkrete Bereitstellung. Eine China-hosted API, ein unabhängig geprüftes lokales Modell und ein ungeprüfter Drittanbieter-Ableger stellen unterschiedliche Risiken dar.
Bei der Destillation wird ein kleineres oder neueres „Studentenmodell“ mithilfe von Informationen eines leistungsfähigeren „Lehrermodells“ trainiert.
OpenAI und Anthropic haben chinesischen Unternehmen, darunter DeepSeek, vorgeworfen, Ausgaben ihrer Modelle für das Training zu verwenden. Die US-China Economic and Security Review Commission beschrieb Vorwürfe über gefälschte Konten, Proxy-Dienste und koordinierte Extraktion. Reuters berichtete über OpenAIs Vorwurf, DeepSeek wolle sich an den Fähigkeiten US-amerikanischer Spitzenmodelle „auf Kosten anderer bedienen“. Diese Vorwürfe sind bislang keine abschließend festgestellten gerichtlichen Tatsachen. 35
Die politische Schwierigkeit: Black-Box-Extraktion kann technisch wie eine legitime Nutzung mit hohem Anfragevolumen aussehen. Ein öffentlicher Nachweis könnte zugleich verlangen, sensible Ermittlungsdaten offenzulegen. Die Lösung kann daher nicht darin bestehen, jede Form der Destillation als illegal zu behandeln – autorisierte Destillation ist eine gängige technische Methode.
Chinesische Open-Weight-Veröffentlichungen setzen das US-Geschäftsmodell unter Druck, das auf teuren, proprietären APIs beruht. US-Unternehmen müssen entscheiden, ob geschlossene Gewichte ihren technologischen Vorsprung schützen – oder ob sie dadurch Entwickler, Integrationen und globale Verbreitung an China und andere Wettbewerber abtreten.
Der Download-Vorsprung von Qwen gegenüber Llama ist ein konkretes Zeichen dafür, dass der Wettbewerb um offene Modelle zählt. 18 Die vorliegenden Belege reichen allerdings nicht aus, um eine konkrete aktuelle Reaktion von Nvidia oder Meta auf DeepSeek V4 Pro oder Kimi K3 zu belegen. Aussagen über einzelne Unternehmen sollten an datierte Primärquellen gebunden werden, statt aus der allgemeinen Marktverschiebung abgeleitet zu werden.
Washington erhöht den politischen Druck. Ausschüsse des Repräsentantenhauses kündigten eine gemeinsame Untersuchung der Risiken für nationale Sicherheit und Cybersicherheit an, die mit der Nutzung in der Volksrepublik China entwickelter Modelle verbunden sind. Im Fokus stehen auch kostengünstige Open-Weight- und API-Systeme von Unternehmen wie DeepSeek, Alibaba und Moonshot AI. 14
Berichte sprechen außerdem über mögliche Beschränkungen. Die vorliegenden Belege zeigen jedoch nicht, dass die USA ein pauschales kommerzielles Verbot chinesischer Open-Weight-Modelle beschlossen haben. 912
Ein gezielterer Ansatz könnte mehrere Maßnahmen verbinden:
Chinas Open-Weight-Modelle verändern den KI-Wettbewerb, weil sie leistungsfähige Systeme günstiger, leichter anpassbar und nach ihrer Veröffentlichung schwerer kontrollierbar machen. Ihre strategische Bedeutung liegt daher ebenso in der Größe des Ökosystems wie in der Qualität einzelner Modelle.
Die Sicherheitsbedenken sind ernst – besonders bei gehosteten Diensten, sensiblen Daten, der Integrität der Lieferkette und den Vorwürfen unbefugter Destillation. Die Nationalität eines Modells sagt jedoch allein nicht aus, ob eine konkrete Bereitstellung sicher ist. Auch geschlossene US-Modelle sind nicht risikofrei, nur weil ihre Gewichte nicht öffentlich sind.
Die am ehesten vertretbare Antwort ist deshalb risikobasiert: Lieferketten absichern, sensible Anwendungen begrenzen, glaubwürdige Hinweise auf Modell- oder geistigen Eigentumsdiebstahl untersuchen und ein amerikanisches sowie verbündetes Ökosystem offener Modelle aufbauen, das nicht nur bei der Leistung, sondern auch bei der Verbreitung konkurrieren kann.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
Chinas Open Weight Strategie verlagert den KI Wettbewerb von der Frage nach dem besten geschlossenen Modell hin zur Kontrolle über ein möglichst großes Verbreitungs und Entwicklungsökosystem.
Chinas Open Weight Strategie verlagert den KI Wettbewerb von der Frage nach dem besten geschlossenen Modell hin zur Kontrolle über ein möglichst großes Verbreitungs und Entwicklungsökosystem. Lokales Hosting kann den Datenabfluss und die Abhängigkeit von Anbietern verringern, überträgt aber die Verantwortung für Prüfung, Updates, Sicherheit und Missbrauch auf die jeweilige Organisation.
Am überzeugendsten sind gezielte Regeln für sensible Anwendungen, strengere Lieferkettenprüfungen und Maßnahmen gegen unbefugte Destillation – nicht automatisch ein Verbot allein aufgrund der Herkunft.