AIHub

Anthropic 点名 7 家中国实验室蒸馏 Claude 之后:一文看懂模型蒸馏,以及普通开发者用 API 输出的合规红线

入门约 11 分钟读完2026-09-13#模型蒸馏#Anthropic#DeepSeek#AI 安全#API 合规#行业事件
Anthropic 点名 7 家中国实验室蒸馏 Claude 之后:一文看懂模型蒸馏,以及普通开发者用 API 输出的合规红线

9 月 11 日,Anthropic 发布了每月例行的威胁情报报告。和以往不同的是,这一次报告用相当大的篇幅点名了七家中国 AI 实验室——阿里巴巴、月之暗面(Kimi)、DeepSeek、智谱、小米、商汤、MiniMax——指控它们通过虚假账户、中转服务和真实用户流量,大规模蒸馏 Claude 的能力。9 月 12 日,中国商务部公开回应,称美方对中国大模型「工业规模蒸馏美模型」的指控「于事无凭,于法无据」。

这不是 Anthropic 第一次发难:今年 2 月 23 日,它就发布过《检测和防止蒸馏攻击》一文,指控 DeepSeek、月之暗面、MiniMax 用约 2.4 万个欺诈账户与 Claude 交互超过 1600 万次。时隔半年,指控从 3 家扩大到 7 家,规模数字也大了一个数量级。

这篇文章不站队——报告是单方指控,不是法院判决,双方各执一词。我们要做的是三件对开发者有用的事:把报告里的事实摆清楚、把「蒸馏」这个被污名化的技术讲明白、给你一份用 API 输出训练自己模型时的合规自查清单。

一、报告里到底指控了什么

先把媒体报道中引用的报告要点按对象整理出来(以下均为 Anthropic 单方面说法,被点名公司多数尚未逐条回应):

被点名方 报告指控的蒸馏规模 报告声称的用途
阿里巴巴 5–7 月超 1.51 亿次交互,峰值近每日 300 万次 提取 Claude Opus 4.6/4.7 的完整推理链,用于训练 Qwen 3.5–3.7
月之暗面 5–7 月可归因交互超 2300 万次;10 天内近 30 万条真实用户请求被转给 Claude 代答 提取 Claude 推理文本作训练数据
DeepSeek 仅 7 月的 14 天内超 1200 万次可归因蒸馏交互 与月之暗面类似的方式
智谱、小米、商汤、MiniMax 报告列名,细节较少 未完整公开

比起 2 月那次指控,这份报告多出一个全新且更敏感的说法:被转发给 Claude 的请求里,包含真实用户的对话内容,部分涉及大型跨国企业和与国家机关相关的敏感信息。这正是「蒸馏争议」从知识产权问题升级为隐私与数据合规问题的转折点——如果用户和 Kimi 聊天,提问却在不知情的情况下被转给 Claude 回答,这不只是模型能力的问题,而是用户数据被转手给第三方的问题。

二、蒸馏本身不脏:全行业都在用的常规技术

理解了指控,先别急着愤慨——「蒸馏」(Distillation)本身是完全正当、公开写在教科书里的训练方法。简单说:

  • 教师–学生架构:用一个能力强但昂贵的「教师模型」的输出去训练一个更小更便宜的「学生模型」。
  • 软标签比硬答案有用:教师输出的概率分布(而不只是最终答案)携带了「这个答案有多确定」的信息,学生学到的不只是答案,还有判断方式。
  • 成本差是驱动力:用前沿模型标注或生成训练数据,比自己雇人标注便宜几个数量级。

蒸馏合法甚至值得尊敬的例子比比皆是:Hugging Face 上大量社区微调模型是用 GPT 系列输出训练的;很多小模型明确标注「distilled from …」;Llama、Qwen、DeepSeek 的开源生态里,蒸馏是模型卡上坦然写出的标准流程。去年底 DeepSeek-R1 把推理链蒸馏到小模型上,还被《自然》杂志评价为重要贡献。

所以这次的争议焦点从来不在蒸馏技术本身,而在于报告指控的三个行为,把它们和普通蒸馏区分开:

  1. 用虚假账户和中转服务绕过访问限制——违反服务条款,性质接近「爬取」而非「使用」;
  2. 把真实用户的对话转手给第三方模型——触碰隐私和数据合规红线,用户不知情是大问题;
  3. 以竞品训练为目的、规模化提取受保护模型的推理输出——大多数 API 条款明确禁止用输出开发竞品模型。

三、对普通开发者:你的红线在哪

这才是和读者切身利益相关的部分。很多开发者、创业团队都干过或想干这件事:调用 GPT / Claude / Gemini 的 API 生成问答对,拿来微调自己的开源小模型。到底行不行?答案取决于三件事:你用的模型条款、你的用途是否构成竞争、你的数据从哪来。

截至发稿,主流厂商 API 条款的通行做法大致是(请务必以官网最新条款为准,各家常改):

用途 GPT 系列 API Claude API Gemini API 开源模型自生成数据
一般应用内使用输出 允许 允许 允许 允许(视许可证)
用输出微调非竞品模型/产品 多数条款默认不允许或需授权,逐案判断 明确禁止用于开发竞品,边界在「是否竞争」 类似竞品条款 Llama/Qwen/DeepSeek 等开源权重普遍允许,仍看各自许可证
用输出训练竞品模型 禁止 明确禁止 禁止 不涉第三方条款,但注意训练数据来源合法性

实际操作前,给自己过一遍这份自查清单:

□ 我的训练数据里有没有直接来自商业 API 的输出?
□ 如果有:该 API 条款是否禁止「用输出训练模型」?我的模型和提供方是否构成竞争?
□ 我的输入数据是否包含最终用户的真实对话?用户是否知情并同意数据可能被用于训练?
□ 我是否通过第三方中转/拼车渠道获取的 API 额度?(条款约束可能更复杂,且中转方行为你控制不了)
□ 我能否改用「蒸馏友好的」来源:开源模型自生成、公开数据集、人工标注?

一句实话: Anthropic 这份报告的威慑对象不只是大厂。如果你在一个小团队里用中转站的 Claude 额度批量生成训练数据,你大概率也在违反同一份服务条款——只是规模小到不会被写进威胁情报报告而已。合规这事,规模小从来不是豁免理由,只是被发现概率低。

四、这件事接下来看什么

短期内值得跟踪的信号有三个:被点名的七家公司是否逐条回应或有法律动作;中国监管方除商务部表态外是否有进一步措施(这会影响国内模型 API 的服务条款收紧方向);以及各大厂是否会借此机会把「反蒸馏检测」写成更严格的风控条款——对普通用户最直接的影响,可能是 API 的异常调用检测变得更敏感,批量任务更容易被限流。

常见问题

Q:用 ChatGPT 帮我写代码,再把代码放进自己的产品,算违规蒸馏吗? 不算。条款针对的是「用输出开发或训练模型」,应用内直接使用输出(包括代码、文案)是 API 的正常用途。

Q:我自己跑开源模型生成数据微调另一个开源模型呢? 这正是蒸馏的正当用法。注意源模型的许可证(如 Llama 社区许可对超大平台有附加要求,DeepSeek/Qwen 多为宽松协议),以及生成内容本身的版权风险。

Q:报告里的数字可信吗? 1.51 亿次交互这类数字是 Anthropic 基于自身流量归因的单方数据,被点名方尚未确认。引用时记得标注「据 Anthropic 报告称」。

小结

模型蒸馏是正规技术,绕限制抓输出、转手用户数据才是问题——把这两件事分开,是看懂这整场风波的钥匙。对开发者来说,行动项很具体:翻一遍你正在用的 API 条款,确认输出数据的去向,能换开源来源的就换。行业巨头互相指责的背后,其实是同一条规则在收紧:大模型的输出越来越被视为资产,而不再是可以随意拿走的数据。

相关教程

Anthropic 点名 7 家中国实验室蒸馏 Claude 之后:一文看懂模型蒸馏,以及普通开发者用 API 输出的合规红线 | AIHub