众力资讯网

开源大模型,有国籍吗?美国政府用上了自己警告的中国AI

DW400| 科技笑话:大国竞争讲得气势磅礴,美国网站工程师打开工具箱,却挑了一件顺手的中国开源模型 【作者 杰罗姆
DW400|
科技笑话:大国竞争讲得气势磅礴,美国网站工程师打开工具箱,却挑了一件顺手的中国开源模型


【作者 杰罗姆】
一、美国网站里的中国名字一个美国政府网站,出现了一个中国名字:Qwen。
路透社9月17日报道,美国国家档案馆运营的《联邦公报》网站曾提供基于阿里巴巴Qwen的搜索功能,随后撤下。报道未交代完整部署方式,也未确认撤下原因。
故事到这里,很容易写成一则科技笑话:大国竞争讲得气势磅礴,网站工程师打开工具箱,挑了一件顺手的。
不过,笑过之后,还有一个更值得追问的问题。
使用中国公司开发的模型,是否就等于使用中国公司运营的服务?模型来自中国,输入它的数据是否也会去中国?把它下载到自己的机器上,它究竟还受谁控制?
这些问题不能用一个“中国制造”全部回答。
一台机器的铭牌,通常告诉我们谁生产了它。但到了开放模型这里,生产者、使用者和控制者,可能早已分开。
模型有来处,数据有去处,系统有控制者。三个地址,未必写在同一个国家。
这才是那个搜索框真正打开的问题。



二、你请它回答,还是把它搬回家?我们熟悉的AI使用方式,是打开网页,输入问题,等待回答。
这种情况下,用户通常在调用服务商运营的系统。模型放在哪里,怎样更新,什么时候停止服务,主要由服务商决定。
开放权重提供了另一种可能。
所谓权重,可以粗略理解为模型训练后形成的大量数值参数。把它们与必要的软件一起部署,使用者就能在自己的设备上运行模型。Qwen官方模型页面提供了下载、加载和自行部署的示例。
区别有点像:你可以每天去餐馆点菜,也可以把一套能工作的厨房搬回家。两者都能做饭,但谁掌勺,谁买食材,谁看得到你的菜单,不是一回事。
这里也需要厘清一个词。日常讨论常把“开放权重”叫作“开源”,严格定义却不完全相同。开放源代码促进会提出的开放AI定义,还包括训练代码、数据信息等要求。拿到权重,不等于拿到了完整的制造过程。
但仅仅是“能够搬回家运行”,就已经改变了关系。
使用一个模型,不必始终向它的开发者发送请求。
技术的来源,与服务的提供者,从此可以分离。
三、出生地,不是实时定位设想一家美国机构,下载中国团队开发的模型,放在自己管理的服务器上,处理公开文件。
以下是一个假设,不是对《联邦公报》后台情况的断言。
如果模型运行所需的文件已经齐备,系统不调用外部服务,网络出口受到控制,那么每次查询就没有理由仅仅因为模型来自中国,自动传回中国。
权重不是一张自带国际漫游的电话卡。
真正需要检查的是:请求实际发往哪里?有没有调用远程接口?运行软件会不会上传日志?哪个管理员能看到内容?谁能安装下一次更新?
同样,一个美国团队开发的模型,也可能被部署在其他国家,由当地公司运营。它的研发来源,并不能替用户回答这些问题。
这并不是说来源无关紧要。开发历史、训练方式、维护关系,都值得审查。只是来源不能代替对实际系统的检查。
更准确地说,“中国模型”回答的是它从哪里来;“中国公司能够接触数据”,回答的是系统怎样运行。
两者可能重合,也可能分开。
知道模型在哪里出生,不等于知道它今天在哪里上班,更不等于知道谁拿着办公室的钥匙。



四、搬回家,也要检查门窗然而,另一个极端同样危险:既然可以本地部署,那就绝对安全。
把模型搬进自己的服务器,只是改变了一部分风险。
模型可能答错,也可能带有训练形成的偏差。下载的文件、运行它的软件、后来接入的插件,都有各自的来源。即使数据没有离开机房,一个错误结果也可能影响真实决策。
美国国家标准与技术研究院的生成式AI风险指引,就要求检查模型及其供应链风险,并在微调或改变用途后重新评估。
假如一个系统只是帮助查找公开文件,它出错以后,用户还可以核对原文。假如同一个系统被接入审批流程,拥有修改记录的权限,问题就变了。
同一个模型,换一份工作,风险可能完全不同。
因此,本地部署不是免检证书。开源也不是一种自动生效的安全认证。它给使用者更多检查和管理的空间,也要求使用者承担相应工作。
我们应该反对按出生地直接判定危险,也应该反对用“开源”两个字直接宣布放心。
安全需要被验证,不能靠国籍担保,也不能靠开放程度代签。
五、真正分开的,是三种权力讨论到这里,标题可以得到一个初步答案:开源大模型当然有研发来源,但来源已经不足以概括它的全部身份。
更值得追踪的,是三种权力。
谁制造它,决定它最初学到了什么、形成了怎样的能力。
谁运行它,决定它接触哪些数据、服务哪些用户、留下什么记录。
谁有权改变它,决定它下一次如何更新、获得什么权限,以及出现问题时能否被关闭。
在一家公司的在线服务里,这三种权力可能高度集中。开放模型允许它们分开:原始开发者提供基础模型,另一家公司改造它,第三家机构部署它。
于是,“谁家的模型”就开始不够用了。
对于使用者来说,还要问一句:眼前这个具体版本,究竟是谁家的系统?
这一区别尤其重要。采用海外模型,并不必然意味着把全部控制权交给海外;采用本国模型,也不意味着自己就掌握了系统。
如果不能检查更新,不能迁移业务,不能撤销权限,甚至不知道数据经过哪些服务,那么即使品牌听起来十分亲切,使用者也未必真正做得了主。
技术自主,不只是选择谁的产品,也包括保留改变选择的能力。



六、开放,也是一种影响力由此还能看到一种值得关注的竞争方式。
一个模型不必控制每一台运行它的机器,也可能产生广泛影响。
当开发者围绕它写工具,企业围绕它调整流程,学校用它训练学生,后来者就有理由继续选择它:现成经验更多,合作伙伴更熟悉,迁移成本更低。
这是可以从开放模式推演出的产业路径,并不意味着每个采用者都受原始开发者指挥。
影响力和控制权,需要分开。
一本教材被广泛使用,不等于作者能遥控每间教室;但它确实可能影响一代学生怎样理解问题。模型生态也有类似的一面。
因此,评估中国开放模型的国际意义,不能只看谁付了订阅费,也不能一看到海外采用,就宣布谁被谁控制。
更值得观察的是:谁的模型成为开发起点?谁的工具更容易接入?谁的技术路线培养了更多使用者?
如果这种路径持续扩大,AI竞争就会出现一个有趣的变化:领先者争夺的,不只是别人来不来自己的平台,也包括别人建设自己的平台时,会不会选择你的基础。
开放所争取的,有时是成为别人的起点。
七、问完国籍,再问钥匙现在回到那个美国政府网站。
一个搜索选项的出现与消失,不足以证明中国AI毫无风险,也不足以证明使用中国模型就是安全事故。它更像一道题,考验我们能不能把政治标签拆成可以核查的具体问题。
模型从哪里来,需要问。
数据到哪里去,需要查。
谁能更新它,谁能读取记录,谁能扩大权限,谁能在出错时让它停下,更需要有明确答案。
未来,同一个基础模型完全可能拥有多个国家的改造版本,运行在不同机构的设备上,承担彼此无关的任务。
这不会让国家消失,也不会让竞争结束。它会让我们越来越难用一面国旗,概括一套系统的全部关系。
所以,一个开源大模型,有国籍吗?
有可以追溯的研发来源,有必须辨认的技术继承关系,也有不能被来源标签替代的运行现实。
它的过去,写着谁制造了它。
它的现在,要看谁掌握着它。
开源让技术跨过了国界,却没有让信任问题自动消失。
面对这样的机器,我们当然可以先问它从哪里来。但决定要不要把工作交给它之前,还得问清楚:
钥匙,在谁手里?