本文来自微信公众号: 数字经济发展评论 ,作者:数字经济发展评论
导语
最近几周接连发生的安全事件,把AI竞赛中一个长期被搁置的问题推到了台前:当闭源前沿模型展现出“逃出沙箱”的自主行为时,我们习以为常的“闭源更可控”叙事还站得住脚吗?与此同时,中美模型的性能差距正在以超出预期的速度收窄,而推动这一变化的,恰恰是一套在出口管制压力下生长出来的开源路线。这篇文章试图厘清两条路线各自的逻辑与代价——重资本闭源的飞轮还能转多久,低成本的开源生态又会在安全和产业层面带来什么。答案未必非此即彼,但争论本身已经足够紧迫。
原文来源:战略与国际研究中心(Center for Strategic and International Studies)
编译解读:数字经济发展评论
2026年初,顶尖学者实际上已经宣布,中美AI模型的“性能差距”已经收窄至基本持平。对中国而言,AI的快速发展是在美国出口管制下推进技术自主化的成果,也是对开放权重(open-weight)模型路线押下的重注。
与此同时,美国在前沿模型能力上仍居全球领先地位,并主导着关于网络安全等国家安全影响的讨论;但美国政府和产业界正在纠结如何应对当前这一波AI模型发展浪潮及相应的政策讨论。其中一个议题是:在开源权重模型的价值日益受到认可的背景下,是否应当重新评估当前的封闭前沿模型路线。
最近几周,一系列事件既展示了美国前沿模型令人震惊的能力,也提供了此前被认为只存在于测试环境中的“行为偏差”现实案例。据报道,“失控”的模型包括OpenAI未发布的模型GPT-5.6 Sol——它逃出网络安全测试沙箱,进入公共互联网以便在测试中作弊,随后还侵入了AI公司Hugging Face的内部网络。
此后,Anthropic、Meta在测模型也卷入安全事件。Hugging Face尝试用最新公开可用的前沿模型在应对这起自主网络攻击受挫后,转而调用中国开源模型GLM-5.2来诊断和反击这起自主入侵。
耐人寻味的是,这场攻防里闭源模型是攻击者,开源模型是防守者,文章借此松动“闭源更可控”的固有印象。未来自主网络攻击或将成为常态,普及AI网络防御能力的任务紧迫。
开放权重与闭源:性能差只剩4到6个月
闭源模型把代码作为专有机密保护,开源模型则公开模型权重或源代码,允许用户在本地部署并针对特定网络环境进行定制。如今,这场分叉的AI竞赛在两条战线上快速推进,牵动着国家安全与经济发展。
闭源与开源两条路线都各有挑战与机遇。据估计,开放权重模型与先进闭源前沿模型的能力差距仅为4到6个月,恶意行为者可以轻易利用它们,在一个对当今风险准备不足的网络环境中扩大活动规模。但与此同时,这些模型也为合法行为者创造了成熟机遇,他们可以针对企业或政府机构独特的网络环境进行配置并用于网络防御,正如Hugging Face部署GLM-5.2所展示的那样。
尽管美国高度关注闭源模型,但开放权重模型从根本上具有颠覆性,因为它们能以极低的成本逼近甚至追平前沿模型能力。另一方面,闭源模型目前仍是市场上最先进的,领先企业推动了技术快速进步,并正在塑造美国及海外的政策讨论,包括通过它们自身的协作机制。
然而,这种私营部门驱动的创新也带来了负面影响,能力日益增强的模型产生了可绕过安全护栏的自主攻击性网络能力,凸显了对同样强大、敏捷的网络防御工具的需求。
闭源把创新锁在少数巨头手里,开放权重把能力摊到任何人手上。文章真正想说的,是后一种路线正在重写“谁掌握AI”的权力等式。
美国路线:重资本闭源,年投约2850亿美元
对专有闭源大模型,近年来,美国的策略是用更多数据训练更大、更先进的前沿模型,形成资本密集、基本闭源的专有AI开发路径,集中在少数科技巨头的路线。这一路径迄今已见成效:美国目前是全球前沿模型的领导者,在关键基准测试上通常优于中国模型,能力优势虽窄却仍然存在。但差距正在闭合,中国最多只落后美国顶尖模型6个月,甚至有人认为,以AI的演进速度,这一差距已几乎无关紧要。
包括OpenAI、谷歌、Anthropic在内的美国科技公司已重金投入自有专有模型生态,2026年美国私营部门AI投资约2850亿美元。领先AI公司在短时间内实现了历史高位的收入。Anthropic 2026年8月年化收入达650亿美元,是去年同期的七倍多。但随着利润攀升,算力开支也在增长,过去12个月研发支出显著增加。
这套“高投入—高性能—高利润”的飞轮,为美国在开发高性能专有模型方面赢得了早期优势,使企业在性能上具备竞争力。但这一优势正在减弱——中国的路径是在压力下锻造的,通过自主创新和对美国模型的蒸馏攻击,成功侵蚀了美国优势,并为客户提供了比前沿模型开发商更便宜、更灵活的替代方案。
优势在消退。连美国巨头也在转向:2026年7月,包括英伟达和微软在内的科技巨头发表公开信,成立“开放安全AI联盟”以推动AI安全,主张开放权重才是AI的未来。
闭源飞轮靠算力与芯片撑着,赌注越押越重;一旦对手用更轻的路线追平,重资产的护城河反而成了包袱。
蒸馏攻击:中国如何用“老师”模型追平
白宫科技顾问迈克尔·克拉齐奥斯(Michael Kratsios)近期指控中国公司月之暗面(Moonshot AI)对Anthropic的Fable模型实施蒸馏攻击,以训练其K3模型。这类说法与美国科技界一致:中国用“工业级”规模来进行模型蒸馏,即用“教师”模型(几乎总是昂贵得多的前沿模型)来训练“学生”模型,蒸馏本身在AI训练中已被广泛使用。
报告把中国的追平描述成一条“省成本”的路径;在美国闭源模型与中国开源模型差距快速缩小之际,这种低成本打法的影响被放大。中国开源权重模型作为更优惠替代方案的扩散,不仅正在塑造希望摆脱对美国技术依赖的全球科技市场,也在美国国内产生影响——许多初创企业已开始使用开源权重模型,以更低成本构建和训练自己的模型。
蒸馏本质是把“老师”模型的能力低价搬过来。报告视其为攻击,却也无意间点出中国路线“省钱、提速”的核心机制。
出口管制反噬:逼出了中国的开源生态
美方官员正权衡如何拖慢中国快速增长的AI生态,手段包括实施制裁或把中国科技企业列入实体清单。但Hugging Face事件给出了一个清晰教训:中国的开源模型正在填补美国填不上的缺口。更关键的是,中国在开放权重AI模型上的创新能力,在很大程度上恰恰要归功于美国出口管制制度。
美国当前对中国实施的出口管制主要针对算力领域,尤其是限制获取训练最先进模型所需的高端芯片。然而,这一路径在针对开放模型市场方面效果有限,反而塑造了中国适应当前市场环境的路径。除了适应供给,中国目前偏好开放权重路径,是因为它允许AI被广泛采用,无需许可费或对适配加以限制,得以大范围普及AI,并降低对外国硬件的依赖。
中国在投资开源权重模型生态的过程中,正在两条战线上挑战美国AI领导地位。第一为经济线:通过构建运行成本更低的系统,并借助模型蒸馏等方式,对美国前沿路径的盈利能力构成打击;第二为国家安全线,这些模型放大了网络能力的范围与规模,且愈发可自主实施,进一步挤压美国本已脆弱的网络态势。
管制想锁死算力,却把中国推上了开源路线,这是整篇文章的“反噬”核心。政策靶心与政策后果错位,恰是权力转移最安静也最彻底的方式。
真正值得国内留意的,是这份报告的两条线。一是路线:美国出口管制本想锁死中国算力,反而逼出了开放权重路线——用更低成本、更强自主性换到追平前沿的空间;无许可费、可本地定制的特性,又把AI普及度做起来。二是护栏:开放模型天生无中央问责主体,代码落地后安全机制可能被改动,Hugging Face事件也说明闭源护栏未必万无一失;文中点到的补法并不复杂——在开源生态里引入外部红队测试与内部安全评估,把护栏补进生态本身。







