Sama technika ma legalne zastosowania, między innymi zmniejsza koszty działania modeli i ułatwia ich uruchamianie na słabszym sprzęcie. Problem pojawia się wtedy, gdy publiczny dostęp do modelu służy do masowego pozyskiwania jego możliwości bez zgody twórcy. W takim scenariuszu API staje się swego rodzaju czarną skrzynką, z której ktoś próbuje odtworzyć funkcjonalność komercyjnego systemu.
Opublikowana 31 lipca 2026 roku analiza Reutersa, przygotowana na podstawie ponad 80 chińskich artykułów naukowych i patentów oraz materiałów zebranych we współpracy z waszyngtońską Jamestown Foundation, wykazała szerokie wykorzystanie odpowiedzi modeli firm OpenAI i Anthropic przez badaczy powiązanych z chińską armią i strukturami bezpieczeństwa .
Dokumenty wskazują na prace nad systemami przeznaczonymi między innymi do:
W jednym z dokumentów jednostka Chińskiej Armii Ludowo-Wyzwoleńczej o numerze 96904 opisała destylację amerykańskich modeli jako sposób na stworzenie „mniejszych i bezpieczniejszych” wersji przeznaczonych do zastosowań obronnych . Z kolei publikacja badaczy z jednostki 96941, związanej z wywiadem wojskowym i cyberwojną w Pekinie, opisywała wykorzystanie GPT-3.5 firmy OpenAI do przetwarzania wrażliwego wojskowego kodu źródłowego. W artykule z 2024 roku naukowcy z Narodowego Uniwersytetu Technologii Obronnych PLA opisali natomiast zmniejszenie modelu przetwarzającego obrazy tak, aby można go było uruchomić na sprzęcie o ograniczonych zasobach .
Największą zaletą destylacji jest oszczędność czasu i pieniędzy. Budowa modelu czołowego od podstaw wymaga ogromnych zbiorów danych, zaawansowanych chipów, wieloletnich prac badawczo-rozwojowych i nakładów liczonych w miliardach dolarów. Destylacja pozwala ominąć znaczną część tego procesu .
Model powstały w ten sposób może być mniejszy, tańszy w utrzymaniu i łatwiejszy do wdrożenia na lokalnym sprzęcie. Ma to szczególne znaczenie w zastosowaniach wojskowych, gdzie system nie zawsze może polegać na stałym połączeniu z dużym centrum obliczeniowym.
Amerykańskie firmy twierdzą, że część chińskich podmiotów prowadziła takie działania na skalę przemysłową. Według dochodzenia Anthropic wykorzystano ponad 16 mln interakcji wygenerowanych za pośrednictwem około 24 tys. fałszywych kont, aby pozyskać możliwości Claude'a związane z rozumowaniem agentowym, obsługą narzędzi i programowaniem. Za ponad 13 mln tych interakcji miała odpowiadać chińska firma AI MiniMax . Materiały przedstawione przez OpenAI opisywały wieloetapowe schematy obejmujące wiele kont API, sieci proxy i naśladowanie typowych zachowań użytkowników w celu utrudnienia wykrycia .
Zarzuty dotyczące nieuprawnionej destylacji doprowadziły do serii działań i ostrzeżeń:
Technika jest skutecznym skrótem, ale ma istotne ograniczenia:
Połączenie skopiowanych możliwości z mniejszą liczbą ograniczeń bezpieczeństwa może zwiększać ryzyko proliferacji niebezpiecznych systemów AI. Model pozbawiony części zabezpieczeń może zostać dostosowany do zastosowań wojskowych i inwigilacyjnych, których firmy tworzące oryginalne systemy wyraźnie zabraniają w swoich warunkach korzystania .
Dodatkowym problemem jest trudność z przypisaniem odpowiedzialności. Intensywne korzystanie z API może wyglądać podobnie jak zwykła aktywność użytkownika, a odróżnienie masowego pozyskiwania danych od legalnych zastosowań wymaga analizy wzorców zachowania, tożsamości i sieci .
W marcu 2026 roku Anthropic umieścił w Claude Code kod śledzący, który miał pomóc identyfikować użytkowników z Chin i wykrywać próby destylacji . Takie działania pokazują, że konkurencja technologiczna przekształca się w coraz bardziej bezpośredni konflikt bezpieczeństwa, w którym każda strona może traktować aktywność drugiej jako potencjalnie wrogą .
Spór o destylację może przyspieszyć rozdzielanie się amerykańskiego i chińskiego ekosystemu AI. Na stole znajdują się ostrzejsze kontrole eksportu zaawansowanych chipów, bardziej restrykcyjny dostęp do API, wymogi weryfikacji tożsamości użytkowników oraz potencjalne sankcje finansowe .
Strategiczne znaczenie sprawy wykracza jednak poza pytanie, kto ma dostęp do konkretnego modelu. Destylacja pokazuje, że przewaga w AI może być częściowo przenoszona przez sam interfejs API — bez dostępu do kodu źródłowego i wag modelu. Dla Stanów Zjednoczonych oznacza to ryzyko utraty części przewagi wynikającej z kosztownych inwestycji w badania, dane i infrastrukturę obliczeniową .
Dla bezpieczeństwa międzynarodowego najbardziej niepokojący jest scenariusz, w którym skopiowane możliwości trafiają do mniejszych, mniej przejrzystych i słabiej zabezpieczonych systemów wojskowych. Wtedy technologia, która miała przyspieszać i upraszczać rozwój AI, może jednocześnie zwiększać tempo zbrojeń oraz ryzyko błędów, nadużyć i niekontrolowanej eskalacji.