政策与治理 · 深度报道

美方三部门警告中国企业对美国 AI 模型开展工业规模知识蒸馏

CISA、NSA 与 FBI 发布联合通告,指称多家中国 AI 企业自 2024 年底以来通过大规模调用美国前沿模型实施“工业规模知识蒸馏”,并列举了涉及的公司、提取的能力与常用规避手法。美方建议模型提供商加强跨平台异常检测、调整可疑响应并开展情报共享,但证据细节与被点名企业回应仍有待确认。

AIFluxNews AIFlux 编辑2026 年 9 月 9 日阅读约 5 分钟
美方三部门警告中国企业对美国 AI 模型开展工业规模知识蒸馏

CISA、NSA 与 FBI 发布联合通告,指称多家中国 AI 企业自 2024 年底以来通过大规模调用美国前沿模型实施“工业规模知识蒸馏”,并列举了涉及的公司、提取的能力与常用规避手法。美方建议模型提供商加强跨平台异常检测、调整可疑响应并开展情报共享,但证据细节与被点名企业回应仍有待确认。

美国网络安全与基础设施安全局(CISA)、国家安全局(NSA)和联邦调查局(FBI)9月8日发布联合网络安全公告,指称包括 DeepSeek、Moonshot AI、阿里巴巴、MiniMax、StepFun 和 Z.AI 在内的中国人工智能企业,自2024年末以来通过大规模调用美国前沿模型,提取其专有功能与能力。

这份公告把相关活动描述为“工业规模知识蒸馏”行动,并称其可能在中国政府知情的情况下进行。美方机构表示,相关企业从 Claude、GPT、Gemini 和 Grok 等模型获取了数十亿个 token,涉及数百万次交互或请求。不过,这些内容目前属于美国政府机构的指称,不等于被点名企业已经承认,也不等于法院已经对事实作出认定。

公告具体指称了什么

联合公告的正式文件是 CISA、NSA 和 FBI 网络安全公告 AA26-251A,CISA 的新闻稿则概括了其主要结论:CISA、NSA 和 FBI 警告中国人工智能企业针对美国 AI 模型开展工业规模知识蒸馏

美方文件将知识蒸馏定义为一种正常的机器学习技术:利用能力更强的“教师模型”输出,训练能力较弱的“学生模型”。问题在于,公告所针对的并不是这一技术本身,而是未经授权、以规避限制和批量提取竞争对手能力为特征的使用方式。

文件称,相关企业通过多条路径获取模型输出,包括直接 API、远程云服务商和第三方聚合器。公告还提到一种被称为“转运站”(transfer stations)的代理服务,用于绕过地域限制、服务条款和安全防护,并通过自动修改用户元数据降低追踪难度。

美方机构还指称,相关活动采用了以下策略:

  • 通过大量共享的高级订阅或账户提高调用规模;
  • 抽取思维链式推理、工具调用和代理能力等特定功能;
  • 在某条访问路径被封锁后,自动切换到其他路径;
  • 使用质量评估框架识别模型提供方是否改变了响应;
  • 把不同模型的优势能力组合起来,用于训练本地模型。

六家企业及其被指称的活动

公告对不同企业给出了较为具体的描述,但这些描述都应理解为三家美国机构的情报判断,而非独立司法结论。

企业 公告中的主要指称 涉及的能力或模型方向
DeepSeek 自2024年起组织相关活动,为 R1、V3 等模型生成合成训练数据 推理能力、领域优化、代理功能、问答与代码相关能力
Moonshot AI 自2025年年中起开展广泛活动,涉及 Kimi-K2、Kimi-K3 软件工程、数学、强化学习和监督微调
阿里巴巴 在2025年末利用相关输出改进 Qwen 系列 软件工程、客服对话、图像与角色生成
MiniMax 被指称从 Claude Code 及多个模型提取能力,用于改进 M2 思维链推理、代理编程、工具调用和软件工程
StepFun 在2025年末至2026年初提取多种模型数据,用于 Step 4 编码和代理功能
Z.AI 被指称在2026年年中获取大量 GPT-5.5 与 Claude Opus 4.8 数据 思维链推理能力

公告还特别质疑 DeepSeek 此前公开的约560万美元 DeepSeek-V3 训练成本,称这一数字没有计入通过大规模蒸馏获取数据的真实成本。这里的说法同样是美方机构对成本口径的判断,并非对 DeepSeek 财务或训练记录的独立审计。

这不是美国机构第一次提出类似指控

美国模型公司此前已经公开讨论过模型提取问题。Anthropic 在一篇关于 检测和防范蒸馏攻击 的文章中称,DeepSeek、Moonshot 和 MiniMax 曾通过约2.4万个虚假账户,与 Claude 进行超过1600万次交互。Anthropic 将这些活动描述为违反服务条款和地域访问限制的工业规模行动,并称相关企业使用代理服务和分布式账户规避检测。

Google 威胁情报团队也在 AI 威胁追踪报告 中介绍过模型提取攻击。Google 将其定义为利用正常 API 访问系统性探测模型,再把获得的信息转移到新模型中的行为,并称这类活动可能构成知识产权提取。不过,Google 同时指出,模型蒸馏本身是常见的机器学习方法,Google Cloud 也提供合法的蒸馏服务;未经许可从 Gemini 模型提取能力,才违反其服务条款。

因此,当前争议的核心并不是“蒸馏是否永远不合法”,而是调用是否经过授权、是否绕过地域和账户限制,以及请求规模和模式是否已经显示出复制特定能力的目的。大量重复提示、集中针对某一能力的请求、跨账户协调和代理网络,是模型提供商区分普通使用与提取行动的重要线索。

美国机构建议模型公司加强跨平台检测

联合公告没有宣布新的法律制裁措施,而是向美国前沿模型公司提出三项直接建议:

  1. 加强异常行为检测。 监控异常提示词、账户、网络和使用行为,尤其关注新账户迅速达到最高用量、订阅费用与实际用量不匹配,以及企业级吞吐模式。
  2. 针对可疑请求调整响应。 对疑似蒸馏请求进行有针对性的响应变化,以降低批量提取的收益。公告没有要求公开披露具体调整方式。
  3. 开展跨机构情报共享。 将模型提供商、云服务商和 API 聚合器观察到的活动关联起来,以识别分散在不同平台上的同一行动。

这意味着,模型安全可能会进一步从单一公司的账户风控,转向跨供应商、云平台和代理网络的联合识别。对于合法的高频用户而言,这也带来一个实际问题:当服务商开始依据行为模式调整输出时,如何解释误报、申诉和服务质量变化,仍需要更透明的规则。

AIFlux此前关于开放式 AI 网络安全治理空白的报道也指出,AI 风险不仅来自模型输出,还来自训练数据、模型权重、微调流程和部署工具链。此次公告把这一问题进一步延伸到模型 API 的访问和供应链关系:即使模型权重没有被直接复制,持续获取其输出并训练另一个模型,也可能形成新的能力与知识产权风险。

仍待确认的问题

目前仍有几项关键问题没有得到公开材料的充分回答。

首先,美国机构没有在公告中公开全部技术证据,例如每家企业对应的账户、IP 地址、代理基础设施、调用时间序列或可供第三方复核的样本。公告提供了活动模式和能力分类,但外界仍难以独立判断各项指称的证据强度。

其次,被点名企业截至目前是否会逐一回应、是否承认或否认相关活动,仍需分别核实。六家企业的名称被写入美国政府文件,并不意味着它们对文件中的每一项描述都持相同立场。

再次,公告使用了“可能在中国政府知情的情况下”这一表述。它表达的是美国机构的判断,并没有在公开文件中把这一判断展开为一项经过司法程序确认的政府指令或组织关系。

可以确认的是,CISA、NSA 和 FBI 已经把工业规模模型蒸馏视为涉及竞争、网络安全和国家安全的综合性风险,并呼吁美国 AI 公司采取更强的检测、响应和情报共享措施。接下来值得关注的,是相关企业的公开回应、美国模型公司的账户政策变化,以及这些指称是否会进一步演变为制裁、诉讼或新的出口管制政策。

不错过任何一条 AI 大事

订阅 AIFlux 早报,每天 3 分钟看懂产业动态。