中国的AI挑战,已经不只是“实验室能否做出一款媲美美国顶尖系统的模型”。更关键的问题正在变成:谁能以更低成本,把足够强大的AI交到最多开发者、企业和政府手中。
DeepSeek、月之暗面(Moonshot AI)的Kimi,以及阿里巴巴的Qwen,正把“开放权重”推到中美科技竞争的核心位置。斯坦福研究人员的评估显示,中国开放权重模型正在迅速缩小与全球竞争者之间的能力和采用差距,部分领域甚至已经追平或领先。2025年9月,Qwen模型家族还超过Meta的Llama,成为Hugging Face上下载量最高的大语言模型家族。18
这给华盛顿带来一个两难选择:限制中国模型,可能降低敏感环境中的数据和供应链风险;但如果全面禁止,也可能把开放开发层拱手让给中国,同时削弱本地部署所带来的透明度和自主控制能力。
“开放权重”不等于“完全开源”
开放权重模型,是指模型训练完成后的参数可以下载,第三方能够在自己的设备或服务器上运行、调整和部署它。这与闭源模型不同:后者通常只能通过厂商控制的应用或API使用。33
但公开权重并不意味着以下内容也全部公开:
- 原始训练代码;
- 训练数据及其来源;
- 可复现的训练方案;
- 完整的评测结果;
- 不受限制的商业使用和再分发权;
- 关于数据过滤、安全微调和开发过程的透明信息。
因此,“开放”必须逐个版本判断。一款模型可以允许下载,却仍然难以复现,受到严格许可证限制,或没有说明哪些数据塑造了它的行为。更严格意义上的“完全开源AI”,通常还要求提供足以研究、修改和复现系统的代码、数据相关信息及其他关键组件。41
这一区别在比较DeepSeek、Kimi和Qwen时尤其重要。不同版本的开放程度、许可证和技术披露可能并不相同,而公开报道也可能滞后于模型状态的变化。
中国争夺的不只是榜单,而是采用规模
中国实验室正在把较强的性能、低价格、推理效率和本地部署能力结合起来。这让初创企业、研究人员和大型企业有机会减少对昂贵美国托管API的依赖。政策研究和行业报道描述了一种“采用飞轮”:低价模型吸引用户,用户开发工具和衍生版本,生态扩大后又推动模型更快迭代。1720
这种优势并不只是“有多少人使用聊天机器人”。每一次部署都可能带来:
- 微调模型和垂直领域衍生模型;
- 开发者工具与软件集成;
- 新的基准测试和缺陷报告;
- 对某一模型家族的技术熟悉度;
- 商业依赖和技术默认设置。
斯坦福分析显示,2024年8月至2025年8月期间,中国开发者占Hugging Face下载量的17.1%,略高于美国开发者的15.8%。18另有报道显示,一些美国企业也在成本上升的压力下增加了对中国模型的使用。31
如果中国企业开发的模型被嵌入全球软件、设备、政府服务和工业系统,北京可能通过技术默认设置、版本更新以及周边供应链获得更大的影响力。这是潜在的地缘政治杠杆,但并不等于每一个本地部署的中国模型都已被证明存在安全问题。
所谓“中国AI风险”,至少包含四个不同问题
1. 托管服务的数据访问
当用户把提示词、文件或身份信息发送给中国托管的服务时,数据会离开用户自己的环境,并可能受到服务商所在地管辖权和相关法律的影响。因此,政府、国防、医疗、关键基础设施和企业机密等数据,在发送到任何外部服务前都应经过正式的风险评估。
本地部署可以改变这一特定的数据流问题。配置得当的基础设施能够把提示词和文件留在组织内部网络中。但这并不能自动证明模型文件、推理软件或连接的工具是安全的。
2. 审查、偏见与模型行为
模型的训练数据和对齐方式,可能导致带有政治倾向的拒答、遗漏、叙事框架或错误信息。美国国会一份报告指称,DeepSeek托管产品将美国用户数据传回中国,并会操纵回答;这些是国会调查中的发现和指控,并不等同于已经证明每一个可下载权重文件都含有恶意代码。2
托管产品的行为,也可能不同于本地运行的衍生模型。外层应用、系统提示词、审核层、检索工具和更新流程,都可能改变最终输出。
3. 后门与供应链攻击
理论上,下载的模型包或外围软件可能包含不安全的加载代码、被污染的行为模式或隐藏触发条件。但模型来自哪个国家,本身不能证明存在后门。安全团队应核验来源、哈希值和数字签名,检查网络行为,在沙箱中运行组件,并测试完整的部署栈。
4. 闭源模型也有自身风险
闭源专有模型同样存在集中化和问责风险。用户通常无法检查其权重、训练数据、隐藏提示词、遥测数据、过滤机制或更新流程。集中式API还可能成为监控、服务中断、入侵和单方面政策变化的高价值目标。
闭源访问模式有助于厂商监测滥用、快速推出安全更新,并阻止模型被无控制地再分发;但这不意味着闭源模型天然值得信任。开放和闭源系统只是承担不同类型的风险,也由不同主体掌握控制权。
为什么本地部署是反对“一刀切”禁令的最有力理由
自托管能够让组织更直接地控制威胁模型。安全团队可以锁定模型版本,验证软件包,限制外连,扫描依赖项,把服务放入沙箱,开展红队测试,并让敏感提示词留在内部基础设施中。开放访问还允许独立研究人员复现故障,调查偏见和潜在的隐藏触发条件。
但透明度并不自动等于安全。大多数组织无法完整审计超大模型学到的行为;微调可能引入新的漏洞;而“断网部署”只有在整个推理栈都正确配置时,才能真正防止数据外流。
更实际的判断方式,是评估具体部署方式,而不是只看模型标签:一个中国托管API、经过审计的本地部署,以及未经验证的第三方衍生版本,面临的风险并不相同。
蒸馏为何成为争议中心
蒸馏是用更强大的“教师模型”提供的信息,训练一个更小或更新的“学生模型”。
- 黑盒蒸馏利用教师模型可以观察到的输出,通常通过大量API查询收集。获得授权时,这可能是合理的技术方法;但高频提取也可能违反服务条款、绕过安全措施,或复制专有模型的行为。
- 白盒蒸馏使用权重、logits或隐藏状态等内部信息,通常能更高效地转移能力。但这些内部信息一般需要经过授权才能获取;未经授权的取得,会引发更直接的安全和商业秘密问题。
OpenAI和Anthropic曾指控包括DeepSeek在内的中国企业使用模型输出训练新模型。美国国会下属的美中经济与安全审查委员会提到有关虚假账户、代理服务和协调式提取的指控;路透社也报道了OpenAI关于DeepSeek试图“搭便车”利用美国前沿模型能力的说法。这些目前仍属于指控,并非已经由法院或其他裁判机构确认的定论。35
政策难点在于,黑盒提取在技术上可能与合法的高频使用相似;而要向公众证明提取行为,又可能需要披露敏感的调查证据。因此,不能把所有蒸馏都定义为非法——经授权的蒸馏本身就是标准技术手段。
这对硅谷和华盛顿意味着什么
中国开放权重模型正在给美国依赖高价专有API的商业模式施压。美国企业必须判断:保持权重闭源,究竟是在保护技术领先,还是把开发者、软件集成和全球分发机会让给中国及其他竞争者。
Qwen超过Llama的下载量,是开放模型竞争重要性的一个具体信号。18不过,现有材料并不足以证明Nvidia或Meta针对DeepSeek V4 Pro、Kimi K3已经采取了某项具体行动。涉及单家公司的判断,应以有明确日期的原始声明为依据,而不应从整体市场变化中推断。
华盛顿正在加强审查。美国众议院相关委员会宣布,就采用中国开发模型所带来的国家安全和网络安全风险展开联合调查,涉及DeepSeek、阿里巴巴和月之暗面等企业提供的低价开放权重模型及API系统。14
一些报道还提到可能出台限制措施,但现有证据并不能证明美国已经实施针对中国开放权重模型的全面商业禁令。912
除了“全部禁止”或“什么都不做”,还有哪些选择?
更有针对性的框架可以包括以下措施:
- 控制高风险使用场景。 对国防、情报、关键基础设施、敏感政府系统及处理高影响数据的环境,要求授权或禁止使用未经审查的模型。
- 设定安全部署要求。 对敏感部署要求提供来源记录、签名软件包、软件物料清单、独立测试、红队结果和网络隔离能力。
- 区分托管服务与本地权重。 中国托管API会产生不同于独立审计、本地运行模型文件的数据访问风险。
- 打击未经授权的模型提取。 改进账户验证、查询频率监测、滥用检测和来源追踪,并加强合同执行;但不要把所有蒸馏都定义为窃取。
- 采取有针对性的出口和投资管制。 将重点放在先进芯片、制造设备、云计算访问,以及有可信证据与军事或情报用途相关的实体上,同时认识到过度宽泛的限制可能加快中国替代体系的发展。
- 建设美国及盟友的开放模型生态。 投资安全、文档完善且可开放部署的模型,多语言评测,高效推理和安全部署工具。与其单纯限制用户选择,不如直接在分发能力上与中国竞争。10
结论:真正的较量是“谁能成为默认选项”
中国开放权重模型正在重塑AI竞赛,因为它们让高能力系统更便宜、更容易定制,也让模型一旦发布后更难被遏制。它们的战略意义,不仅在于模型质量,更在于生态规模。
托管服务、敏感数据、供应链完整性以及未经授权的蒸馏,确实带来严肃的安全问题。但模型国籍本身无法揭示某次部署是否安全;美国闭源模型也不会因为用户看不到权重,就自动变得没有风险。
因此,更站得住脚的应对方式应当以风险为基础:保护供应链,限制敏感场景,调查有可信证据支持的模型窃取行为,并建设能够在分发和性能两方面与中国竞争的美国及盟友开放模型生态。