美國特朗普政府而家考慮推出一套新規則,監管範圍唔再只係高階 AI 晶片嘅實體出口,亦包括外國客戶透過網絡遠端使用受管制 AI 算力。焦點係一個現行制度嘅灰色地帶:中國公司未必要將英偉達(Nvidia)GPU 運返中國,只要喺第三國數據中心租用算力,就可以將模型訓練或者推理工作負載經互聯網送過去。據報,泰國同新加坡可能係擬議措施關注嘅地點,但規則目前仍然只係考慮中,未成為正式生效嘅管制。
7
16
所謂「漏洞」係點運作?
現行美國出口管制主要針對受控貨品嘅出口、再出口或者轉移,包括高階運算晶片同相關設備。換句話講,當一批晶片要運出美國或者轉交畀海外買家,監管部門可以審查目的地、買家身份同最終用途。
8
9
但如果伺服器一直留喺海外,客戶只係透過雲端提交程式碼、數據同運算工作,情況就冇咁清晰。典型安排可能係:
- 數據中心或者雲端服務商將高階英偉達 GPU 留喺中國以外嘅國家;
- 中國公司唔直接接收晶片,而係租用 GPU 集群嘅使用權;
- 中國客戶遠端送入訓練或推理工作,攞返運算結果,但實際上冇將晶片帶入中國。
爭議核心,就係要分清楚「硬件由邊個擁有、放喺邊度」,同「邊個可以使用硬件提供嘅運算能力」。正因為兩者可能分開,遠端雲端使用先被形容為出口管制漏洞。報道曾點名阿里巴巴、字節跳動、騰訊同 Moonshot AI,指佢哋使用或者尋求使用中國境外、包括東南亞地區嘅高階英偉達算力。
5
8
點解 5 月 31 日 BIS 指引仍然未完全堵住漏洞?
美國商務部轄下嘅工業與安全局(BIS)喺 2026 年 5 月 31 日發出指引,表示如果出口高階運算產品畀總部位於 Country Group D:5——當中包括中國——嘅實體,或者畀最終母公司設於呢啲地區嘅實體,就需要申請許可,即使直接買家本身設於其他國家都一樣。
18
21
呢個做法令中國公司較難透過海外子公司、關聯公司或者其他購買架構取得受管制晶片,因為審查唔再只睇買家公司註冊地,而係會追查企業關係同最終母公司。
18
31
不過,呢份指引主要處理嘅仍然係設備嘅運送或者取得。路透社報道指,指引一般唔會要求第三國數據中心停止使用、維修,或者出租已經安裝喺當地嘅晶片。
1 實際效果係堵住一部分「買晶片、持有晶片」嘅路線,但未清楚回答另一個問題:中國客戶遠端消費海外 GPU 算力,本身係咪已經構成現行法律下嘅出口。
Moonshot AI 同 Kimi K3 嘅指稱
事件喺 2026 年 7 月受到更多關注,原因係白宮科技政策辦公室主任 Michael Kratsios 指稱,Moonshot AI 曾經取得配備 GB300 嘅伺服器,並喺泰國使用 GB300,可能用嚟訓練 AI 模型。
2
10
有關指稱同 Moonshot 嘅 Kimi 模型系列,包括 Kimi K3,受到一併討論。不過,呢件事應該表述為公開指稱,而唔係已經證實嘅出口管制違規;現有資料未顯示商務部已作出最終執法裁定,亦未有法院判決確認違法。
其他報道就指,中國科技公司可能透過馬來西亞、泰國、日本同新加坡嘅數據中心或者雲端供應商取得算力。由於各份報道提到嘅公司、設施同晶片型號並唔完全一致,因此較穩妥嘅講法係「據報或者被指稱取得遠端算力」,而唔係將所有安排一概定性為已確立嘅違規行為。
6
8
41
新規則可能改變啲乜?
擬議方案嘅思路,係將監管重點由「GPU 放喺邊度」轉向「邊個使用受管制能力」。視乎最終文字,商務部可能要求雲端服務商、數據中心或者中間人,在開放指定晶片或運算集群之前先審查客戶身份。
規則可能涵蓋:
- 中國公司透過海外子公司或者轉售商使用受管制 GPU;
- 最終母公司或者實際使用者位於中國嘅雲端帳戶;
- 特定高階運算產品,例如受管制嘅英偉達加速器;
- 用於 AI 訓練、推理或者其他指定用途嘅遠端存取;以及
- 服務商嘅客戶驗證、紀錄保存同盡職審查責任。
真正難嘅地方係細節。新制度要界定邊啲晶片同系統受管制、使用幾多算力先達到門檻、短期租用同專用集群應否分開處理,以及當客戶透過轉售商、共享帳戶或者多層公司架構接入服務時,供應商要點樣確認真正使用者。
RASA 法案有咩作用?
美國眾議院通過嘅《遠端存取安全法》(Remote Access Security Act,簡稱 RASA)會修訂《出口管制改革法》(ECRA),明確處理部分遠端存取情況。法案所講嘅 remote access,包括外國人士透過網絡連線、互聯網或者雲端運算服務,喺受控物品實體所在地以外嘅地方存取該物品;如果商務部認定相關使用可能對美國國家安全或者外交政策構成重大風險,就可以納入管制範圍。
46
48
49
眾議院喺 2026 年 1 月 12 日以 369 票對 22 票通過 H.R. 2683。法案會為商務部監管雲端存取提供明顯更清晰嘅法律依據,但之後仍然要另行制定規則,先可以決定具體控制邊類技術同邊種行為。
50
55
所以,RASA 本身唔係一套已經可以即時套用到所有雲端供應商嘅完整操作守則;佢比較似係擴大授權,畀商務部有法律基礎建立一套正式制度。
商務部落實規則會遇到咩難題?
1. 法律授權未必夠清楚
如果 RASA 或者類似法案未正式成為法律,商務部就要主張,現有 ECRA 同出口管理條例(EAR)入面嘅「出口」、「再出口」或者「轉移」,已經足以涵蓋晶片完全冇搬動、但外國客戶遠端消費算力嘅情況。現行 ECRA 主要授權管制受美國管轄嘅貨品、軟件同技術之出口、再出口及境內轉移,亦正正解釋咗點解國會要另外提出明確嘅 remote access 定義。
56
61
指引可以解釋現有規定點樣適用,例如 5 月 31 日嘅 BIS 通告;但單靠指引或者行政規則,能否創設一個全新嘅受管制行為類別,就冇咁肯定。太廣泛嘅規則可能被挑戰,指商務部超越國會授權,或者喺欠缺清晰法律依據下作出重大經濟同外交政策決定。
2. 雲端客戶身份比貨運買家難查
傳統晶片出口審查通常由收貨人同實體目的地開始。但雲端服務可以經由子公司、轉售商、承包商、VPN、共享集群同多重帳戶運作。供應商唔單止要知道邊間公司簽約,仲可能要追查最終母公司、實際受益人同真正執行工作負載嘅使用者。
呢種要求會令雲端公司要採用類似銀行「認識你的客戶」(KYC)嘅審查制度,並加強持續監察。分析人士亦預計,客戶身份驗證會係遠端存取管制嘅重要執行要求。
3
11
3. 美國境外執法有限
伺服器、數據中心營運商、客戶合約同最終使用者,可能全部都喺美國境外。商務部可以利用美國原產技術規則、出口限制、牌照制度,以及針對具美國關聯人士嘅處罰去施加壓力;但如果冇當地政府合作,或者冇美國供應商同服務商提供合約槓桿,美國唔可以自動要求每一間泰國、新加坡或者馬來西亞設施執行美國政策。
4. 技術門檻同經濟外溢效應
規則太窄,企業可能透過中間人、非美國硬件或者其他雲端供應商繞過;規則太闊,就可能影響正常嘅跨國雲端服務、海外數據中心營運商同合法研究用戶。服務商亦需要清楚知道,應該以晶片性能、集群規模、租用時間、工作負載用途,定係客戶身份作為管制門檻。
下一步會點?
今次擬議規則嘅核心,唔係單純限制 AI 晶片嘅物流,而係嘗試監管誰人可以使用 AI 算力。5 月 31 日 BIS 指引令中國背景實體透過海外子公司購買受管制晶片更加困難,但「遠端租用已經放喺第三國嘅晶片」仍然係另一個法律問題。RASA 如果最終落實,就會令商務部有更強嘅法定基礎;但真正執行仍要靠清晰規則、供應商盡職審查,同埋承載相關基礎設施國家嘅配合。
目前最重要嘅保留係:遠端存取措施仍然處於考慮階段,未係已生效嘅全面禁令;而 Moonshot AI 等公司被點名嘅事件,亦唔可以單靠公開指稱就當成已證實違規。華府而家爭論嘅,其實係出口管制應該跟住邊樣走——實體晶片、擁有晶片嘅公司、租用算力嘅客戶,定係晶片本身提供嘅運算能力。