中國對美國 AI 的挑戰,已不只是實驗室能否做出媲美頂尖美國系統的模型。更關鍵的戰場,正在轉向分發與採用:誰能以最低成本,讓最多開發者、企業與政府用上足夠強大的 AI。
DeepSeek、Moonshot AI 的 Kimi,以及阿里巴巴的 Qwen,正把開放權重部署推到美中科技競賽的核心。史丹佛研究人員的評估顯示,中國開放權重模型在能力與採用度上的差距迅速縮小,部分領域甚至已追平或超越全球競爭者。2025 年 9 月,Qwen 更超越 Meta 的 Llama,成為 Hugging Face 上下載量最高的大型語言模型家族。18
這也讓華府陷入兩難:限制中國模型,或許能降低敏感環境的曝險;但若採取廣泛禁令,也可能把開放 AI 的開發層拱手讓給中國,並放棄自行託管模型所帶來的透明度與在地控制能力。
「開放權重」不等於「完全開源」
開放權重模型是指模型訓練完成後的參數可供下載,第三方因此能在自己的基礎設施上執行或調整模型。這與閉源模型不同,後者通常只能透過供應商控制的應用程式或 API 使用。33
但公開權重,並不代表以下內容也一併公開:
- 原始訓練程式碼
- 訓練資料及其來源
- 可重現的訓練方法
- 完整評測結果
- 不受限制的商業使用或再分發權利
- 關於資料過濾、安全調校與開發流程的透明資訊
因此,「開放」必須逐次、逐版本檢視。模型可能可以下載,卻難以重現;也可能受到限制性授權條款約束,或沒有充分說明哪些資料塑造了它的行為。完全開源 AI 是更高的標準,通常要求使用者能取得研究、修改與重現系統所需的程式碼、資料相關資訊及其他元件。41
這個差別對 DeepSeek、Kimi 和 Qwen 尤其重要。三者的權重發布狀態、授權條款與技術披露可能隨版本而異,而公開報導也未必能即時反映每次更新。
中國爭奪的是採用率,不只是基準測試分數
中國 AI 實驗室把具競爭力的表現,與低價格、高效率及本地部署能力結合起來。對新創公司、研究人員與企業而言,這提供了另一條路:不必完全依賴昂貴的美國代管 API。政策研究與報導指出,低成本發布會吸引更多使用者;使用者再建立工具、整合方案與衍生模型,進一步加快下一輪迭代,形成採用與改進互相推動的循環。1720
這種優勢不只體現在有多少人使用聊天機器人。每一次部署都可能帶來:
- 微調模型與專用衍生版本
- 開發者工具及系統整合
- 新基準測試與錯誤回報
- 對特定模型家族的熟悉度
- 商業依賴與技術預設值
史丹佛分析顯示,2024 年 8 月至 2025 年 8 月期間,中國開放模型開發者佔 Hugging Face 下載量的 17.1%,略高於美國開發者的 15.8%。18 其他報導也記錄了美國企業因成本壓力而逐漸採用中國模型的情況。31
如果中國模型被嵌入全球各地的軟體、裝置、政府服務與工業系統,北京可能因此影響技術預設值、更新流程及周邊供應鏈。這是一個潛在的地緣政治槓桿,但不等於每一個在地部署的模型都已遭到入侵或植入後門。
「中國 AI 風險」其實包含四個不同問題
1. 代管服務的資料存取
當使用者把提示詞、檔案或身分識別資訊傳給由中國託管的服務,資料便離開原本的環境,並可能受到服務供應商所在地司法管轄及相關法律約束。因此,政府、國防、醫療、關鍵基礎設施及企業機密資料,在傳送至任何外部服務前,都需要正式的風險評估。
自行在本地託管模型,可以改變特定的資料流向問題。若基礎設施配置正確,提示詞與文件可以留在組織內部網路;但這並不保證模型套件、服務軟體或連接的工具本身安全。
2. 審查、偏見與模型行為
模型的訓練資料與對齊方式,可能造成政治性拒答、資訊省略、特定敘事框架或錯誤資訊。美國國會報告指稱,DeepSeek 的代管產品將美國使用者資料傳往中國,並操弄回應;這些是國會調查提出的發現與指控,不能直接等同於每一個可下載權重檔案都含有惡意程式碼。2
代管產品的行為,也可能與本地執行的衍生版本不同。外層應用程式、系統提示、審核層、檢索工具與更新機制,都會影響模型輸出。
3. 後門與供應鏈遭入侵
理論上,下載的模型套件或周邊軟體可能含有不安全的載入程式碼、遭污染的行為或隱藏觸發條件。但模型的來源國本身,不是存在後門的證據。資安團隊應驗證來源、雜湊值與數位簽章,檢查網路行為、隔離元件,並測試完整部署堆疊。
4. 閉源模型也有自身風險
閉源專有模型同樣存在集中化與問責風險。使用者通常無法檢查模型權重、訓練資料、隱藏提示詞、遙測資料、過濾規則或更新流程。集中式 API 也可能成為監控、服務中斷、入侵及供應商單方面改變政策的高價值目標。
閉源服務較容易由供應商監控濫用、推出安全更新並阻止不受控的再分發,但這不代表模型天然可信。開放與閉源系統只是承擔不同類型的風險,也由不同主體掌握控制權。
為何自行託管是反對全面禁令的最強理由
自行託管可以讓組織更主動地管理威脅模型。資安團隊能鎖定模型版本、驗證檔案、限制對外連線、掃描相依套件、隔離服務、進行紅隊測試,並把敏感提示詞留在內部基礎設施。開放存取也讓獨立研究人員更容易重現故障,調查偏見或尋找隱藏觸發條件。
這種透明度具有價值,但不等於自動安全。多數組織無法完整審核大型模型的學習行為;微調可能引入新的漏洞,而實體隔離只有在整個服務堆疊配置正確時,才能真正防止資料外流。
實際上,應該評估的是部署方式,而不只是模型標籤。一個由中國託管的 API、經過審核的本地部署,以及未驗證的第三方衍生模型,代表的是三種不同風險。
模型蒸餾為何成為爭議核心
蒸餾是利用能力較強的「教師」模型所提供的資訊,訓練較小或較新的「學生」模型。
- 黑箱蒸餾:透過 API 查詢取得可觀察的輸出。獲得授權時,這可以是正當方法;但大量擷取可能違反服務條款、繞過安全措施,或複製專有模型的行為。
- 白箱蒸餾:使用權重、logits 或隱藏狀態等內部資訊。這通常能更有效地移轉能力,但取得這些內部資料一般需要授權;未經授權取得,會引發更直接的資安與營業秘密問題。
OpenAI 與 Anthropic 曾指控包括 DeepSeek 在內的中國企業,利用模型輸出進行訓練。美中經濟與安全審查委員會描述了涉及虛假帳戶、代理服務與協同擷取的指控;路透社則報導 OpenAI 指稱 DeepSeek 試圖「搭便車」利用美國前沿模型的能力。這些目前仍屬指控,而非已由法院或其他裁決機構確定的事實。35
政策難題在於,黑箱擷取在技術上可能與合法的大量使用相似;若要公開證明,又可能需要披露敏感調查證據。因此,不能把所有蒸餾都視為違法,因為經授權的蒸餾本來就是標準技術方法。
對矽谷與華府意味著什麼?
中國開放權重模型,正對美國以昂貴專有 API 為核心的商業模式施壓。美國企業必須重新思考:持續封閉權重究竟能否守住技術領先,還是會讓中國及其他競爭者取得開發者、整合方案與全球分發能力。
Qwen 超越 Llama 的下載量,是開放模型競賽重要性的一個具體訊號。18 不過,目前提供的證據不足以確認 Nvidia 或 Meta 對 DeepSeek V4 Pro、Kimi K3 的具體最新反應。若要描述個別公司的行動,應以有日期的第一手聲明為依據,而不能從整體市場變化推論。
華府已開始提高審查力度。美國眾議院委員會宣布,將聯合調查採用中國人民共和國(PRC)開發模型所涉及的國家安全與網路安全風險,範圍包括 DeepSeek、阿里巴巴與 Moonshot AI 等公司提供的低成本開放權重及 API 模型。14
報導也提到美國正在討論限制措施,但現有證據並不能證明美國已對中國開放權重模型實施全面商業禁令。912
不必在「全面封禁」與「完全不管」之間二選一
較具針對性的政策框架,可以結合以下措施:
- 管制高風險用途:要求國防、情報、關鍵基礎設施、敏感政府系統及處理高影響資料的環境,使用模型前取得授權,或禁止採用未經審核的模型。
- 設定安全部署要求:敏感環境應具備來源紀錄、簽章套件、軟體物料清單、獨立測試、紅隊結果與網路隔離能力。
- 區分代管服務與本地權重:中國託管 API 所造成的資料存取風險,與經獨立審核、在本地執行的模型檔案並不相同。
- 追究未經授權的模型擷取:改善帳戶驗證、查詢頻率監控、濫用偵測、來源追蹤與合約執行,但不要把所有蒸餾都定義為竊取。
- 採取精準的出口與投資管制:把重點放在先進晶片、製造設備、雲端運算存取,以及可信地與軍事或情報用途相關的實體;同時承認過度廣泛的限制可能加速中國建立替代供應鏈。
- 建立美國與盟友的開放模型生態:投資安全、文件完整、可多語言評估、推理效率高且易於部署的模型與工具。比起單純限制使用者選擇,建立有競爭力的替代生態更能直接回應中國的採用策略。10
結論:真正的戰場是生態系
中國開放權重模型正在改寫 AI 競賽,因為它們讓具備相當能力的系統更容易被低成本採用、客製化與部署。一旦模型進入大量軟體與服務,戰略影響力便不只取決於單一模型的品質,也取決於它所形成的生態規模。
代管服務、敏感資料、供應鏈完整性及涉嫌未經授權的蒸餾,確實帶來嚴肅安全疑慮。但模型的國籍本身無法判斷部署是否安全;美國閉源模型也不會因為權重不可下載,就自動免於風險。
因此,較站得住腳的做法是採取風險導向策略:確保供應鏈安全、限制敏感用途、調查有可信證據支持的模型竊取指控,並建立足以在「分發能力」與「模型表現」兩方面競爭的美國及盟友開放模型生態。