定焦One 6小时前
Anthropic之恶
index.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

Anthropic 口中的 "AI 安全 ",越来越像一门生意。

定焦 One(dingjiaoone)原创

作者 | 王汉星

编辑 | 阮梅

9 月 10 日,Anthropic 发布了一份威胁情报报告,内容覆盖网络攻击、非法模型蒸馏等 AI" 滥用 " 行为。其中最受关注的部分,是报告点名 7 家中国 AI 公司,指控它们对 Claude 实施了 " 工业规模蒸馏 "。这已经是该公司今年以来第三次公开此类指控。

被置于指控中心的 " 蒸馏 ",并不是一项新技术。2015 年,Google Brain 团队的一篇论文将其确立为一种模型训练方法,此后全球主要实验室都在内部使用。技术本身中立,至于其应用边界在哪里、是否构成侵权,行业争论多年,至今没有定论。

一项中立的常规技术,为何值得一家头部公司在半年多的时间里三次公开指控,且声势一次比一次大?要回答这个问题,需要把 Anthropic 近几个月的动作连起来看。

今年 6 月,Anthropic 向监管机构秘密递交 IPO 申请,冲刺一场可能成为史上规模最大的上市;7 月,它成为硅谷唯一拒绝签署开源公开信的头部公司;9 月 12 日,也就是报告发布两天后,创始人达里奥 · 阿莫迪(Dario Amodei)发表长文,呼吁全行业放慢最强模型的迭代速度,给安全验证留出时间。

这些动作拼在一起,呈现出一种耐人寻味的反差:一边不断强调 AI 风险、呼吁行业减速,一边以最快速度推进商业化和上市;一边把安全挂在公司使命的最高位置,一边把最有价值的模型能力牢牢锁在闭源体系里,攫取产业链最丰厚的利润。

Anthropic 已经不只是一个模型供应商。它同时在扮演应用竞争者、风险解释者和规则倡议者,并试图借助 " 安全 " 的名义影响开源政策、定义技术边界、打击潜在竞争者。

说到底,Anthropic 不是在单纯维护 AI 安全,它想守住的,其实是自己的技术壁垒、商业利益和行业地位。

01.Anthropic 的 " 受害者 " 面具

在 Anthropic 的叙事里,自己总是被攻击的一方。对 " 蒸馏 " 的指控,就是如此。

2015 年,刚加入 Google Brain 不久的杰弗里 · 辛顿与团队负责人杰夫、研究员奥里奥尔共同发表论文,首次把此前零散的模型压缩思路系统化,命名为 " 知识蒸馏 "。此后从头部实验室到开源社区,蒸馏被广泛用于模型的压缩与后训练。

其基本逻辑并不复杂,用一个能力更强的 " 教师模型 " 生成结果,去提升规模更小的 " 学生模型 "。学生模型既可以学习教师模型输出每个 Token 的概率分布和思维链,也可以直接学习教师模型生成的最终答案,即所谓 " 硬蒸馏 "。

在大模型行业,蒸馏被普遍视为一种高效的后训练手段,它本身是一项中立的技术,既非模型能力的决定性因素,也无法单独构成护城河。

今年以来,Anthropic 对 " 蒸馏 " 的指控逐级加码。2 月,它首次公开指控 DeepSeek、月之暗面、MiniMax 三家公司通过约 2.4 万个虚假账户,与 Claude 产生超过 1600 万次交互;6 月,它致信美国国会议员,指控另一家中国头部实验室实施了 " 史上最大规模的蒸馏攻击 ";9 月 10 日的报告进一步将规模扩大到近 2 亿次交互,点名 7 家中国公司,并以账户数量、交互频次等监测数据描述所谓 " 工业规模 " 的特征。

但在法律层面," 蒸馏 " 本身很难被直接定性。Anthropic 的服务条款禁止用户利用 Claude 的输出训练与其竞争的模型,这意味着即便指控成立,最直接的依据也是合同层面的违约问题。更何况上述所有交互数据均来自 Anthropic 自身的监测系统,未经任何独立第三方核验。

被点名的公司中,阿里方面已否认存在不当行为,其余多家未公开回应。

面对所谓 " 史上最大规模 " 的攻击,Anthropic 没有首先把争议带进法庭,而是选择致函国会议员、发布威胁情报报告,把技术纠纷变成公共议题。因为法庭要求证据,舆论场只需要一份足够耸动的报告。

从更深一层的技术层面来看,蒸馏无法被证实,同样也无法被证伪,今天没有任何一家公司能够证明自己被另一家公司蒸馏,同样也无法自证从未蒸馏过他人。

对于 " 技术无罪 " 这条界线,美国产业界的态度反而更清晰。7 月末,英伟达、微软、Meta、IBM 等 25 家机构发表联名信,强调蒸馏被广泛用于模型改进、评估和验证,不应与非法提取混为一谈。英伟达 CEO 黄仁勋还公开表示,蒸馏以及从各类知识来源中学习是智能发展的基础,应当追责的是违反隐私与合同的具体行为,而非技术本身。

关于蒸馏的争论,很大程度上已演变成一场各说各话的罗生门。

而 Anthropic 自身经历的一场版权诉讼,暴露出一个尴尬的事实:这家公司并没有站在一块天然干净的道德高地上。

在作家起诉该公司的案件中,法院文件披露,Anthropic 从盗版来源下载了超过 700 万份图书副本,建立内部资料库,再选取其中部分材料训练模型。

2025 年 6 月,法官认定案涉模型训练属于合理使用,但没有将这一结论延伸到为建立永久资料库而下载、保留盗版书的行为。双方最终达成 15 亿美元和解,法院于 2026 年 7 月 20 日最终批准。和解并不构成 Anthropic 承认责任,也没有解决所有 AI 训练的版权问题,Anthropic 方面也不承认自己存在任何过错。

一个曾因获取训练资料的方式陷入版权诉讼、最终付出 15 亿美元和解成本的公司,如今却站在道德高地上指责同行 " 蒸馏 ",多少有些讽刺。

Anthropic 当然可以追究违反合同和隐私规则的行为,但它没有资格把自己包装成 AI 技术世界的道德裁判。

02. 当 " 安全 " 变成商业武器

如果说蒸馏指控为 Anthropic 塑造了 " 受害者 " 的形象,那么围绕开源模型的博弈,则更能看清这种形象的商业用途。

7 月 24 日前后,英伟达牵头 25 家 AI 产业链相关机构发起题为《开放权重与美国 AI 领导力》的联名信,签署名单随后迅速扩张,开源阵营的 Meta,芯片企业英伟达、AMD,以及微软、谷歌等云平台也在列,连闭源阵营的 OpenAI 最终也签了名。

美国头部 AI 公司中,只有 Anthropic 一家缺席。另有多名业内人士透露,该公司正在游说政府限制开源模型。

压力之下,阿莫迪 7 月 28 日发表长文回应。他明确表示,Anthropic 从未主张禁止开源模型。但他同时强调,足够强大的模型一旦开放权重便无法收回,若落入不法分子手中将过于危险。

尽管阿莫迪并没有明确表示要封禁开源模型,但他反复强调的 AI 安全,以及屡次指控开源模型厂商蒸馏攻击,都体现了他对于开源的 " 打压 "。这就是 " 安全 " 作为商业武器的高明之处,Anthropic 不需要公开喊出 " 禁止开源 ",只要不断把开源模型与安全风险、恶意使用和国家安全绑定,政策环境就会自然变得更不利于开源。

之所以这么做,是因为当开源模型不断逼近闭源模型,Anthropic 的利润壁垒正在被削薄。

据 SemiAnalysis 报告,Anthropic 二季度预计实现约 5.59 亿美元的首笔营业利润,三季度 GAAP 口径下息税前利润预计超过 10 亿美元;年化经常性收入将从 2025 年底的约 90 亿美元攀升至逾 600 亿美元。

如果把渠道分成和模型训练成本剔除,Anthropic 的毛利率可能超过 80%。

因此,打压开源与冲刺 IPO 事实上是同一盘棋。6 月 1 日,Anthropic 向 SEC 秘密提交 S-1 草案,在此背景下,如果开源模型被政策锁死在门槛之外,企业客户的选择集合收窄,收入确定性上升,政策壁垒就能转化为估值溢价。

回看 Anthropic 对于开源模型的 " 攻击 " 与这家公司的估值几乎是同步的,今年 2 月公开指控中国开源模型公司蒸馏攻击后不久,Anthropic 的估值在私募二级市场平台 Forge Global 上突破 1 万亿美元,并反超了 OpenAI。9 月的蒸馏报告,则与交表后的上市关键筹备期再度重合。

对一家即将进入资本市场的模型公司来说,竞争对手越少、模型领先叙事越强、收入越集中于自己,估值就越容易被推高。如果还能借 " 安全 " 的名义让监管者替自己提高竞争门槛,就更是获得了一道由政策构筑的护城河。

况且,从整个 AI 行业来看,以 Anthropic 为代表的闭源模型公司不仅仅在收割资本市场,同样也在大量攫取产业链的利润。闭源厂商高额的毛利率同时也在挤压整个 AI 产业链的利润空间,无论是上游的硬件厂商还是下游的云厂商、应用厂商都会受到影响,如果掐死了开源模型这一路线,Anthropic 的利润空间只会更大,这是行业其他参与者不愿意看到的。

一个对照是 OpenAI。在阿莫迪发表 " 减速 " 长文后,OpenAI CEO 奥特曼公开表示赞同,并在接受媒体采访时确认,OpenAI 今年不会进行 IPO。两家最大的闭源模型公司,在同一个月里做出了相反的选择:一家以安全之名推迟上市,一家在安全声浪中冲刺上市。

03. 硅谷公愤,对手越追越近

Anthropic 面对的麻烦,已经不只是竞争对手的质疑。C 端用户开始担心数据隐私,B 端企业开始警惕它向应用层无边界扩张,而中国开源模型正在从技术追赶走向商业反攻。

一个要求全行业对 AI 风险保持高度警惕的公司,本应首先对自己的数据边界保持同样严格的标准。但在用户协议层面,Anthropic 的差异化安排早已引发讨论。使用 Claude Free、Pro、Max 的个人用户不享受零数据保留(ZDR)协议,付费订阅也不等于零保留。ZDR 仅作为专门安排,提供给部分 API 客户和经批准的 Claude Code 企业客户。

换言之,普通用户的对话数据默认可能被用于模型训练。今年 1 月,一位海外开发者在查看代理日志时发现,Claude Code 后台每隔几秒便向一个网站发送请求,频率之高接近实时监控。他在 GitHub 上的询问,未获实质性回应。

此次 Anthropic 对蒸馏的指控本身,也展示了其对用户交互数据的详细掌握。报告中,它精确描述了具体用户的对话内容。Anthropic 对此的解释是,监测由后台自动运行的分类器完成,而非人工翻阅对话。

除了 C 端用户对于 Anthropic 的隐私保护担忧,B 端的企业也在抵制 Anthropic 的无节制扩张。

7 月 29 日,据外媒报道,一股针对 Anthropic 的抵制情绪正在硅谷积聚,根源在于其产品与现有软件提供商形成竞争,以及它对封闭 AI 生态的倡导。导火索之一是 4 月发布的 Claude Design,一款被认为直接对标其合作伙伴、设计软件公司 Figma 的产品。

此外,根据媒体报道,英伟达、Palantir、Booz Allen Hamilton 已开始限制内部使用 Anthropic 的 AI 模型。这些企业担心员工将内部代码、知识产权等敏感信息输入外部 AI 模型后,模型提供商可能接触甚至从这些数据中学习。

比舆论抵制更实际的压力,来自被指控者的追赶。斯坦福大学《2026 年人工智能指数报告》显示,中美顶尖模型的评分差距已缩小至约 2.7%,两国模型自 2025 年初以来多次交替登顶。报告同时指出,中国的优势恰在开源探索、应用落地与基础研究转化。

能力接近之外,中国开源模型正在商业上进入 Anthropic 的腹地。Kimi K3,在今年 7 月开源后以 2.8 万亿参数成为全球最大的开源模型,据外媒报道,月之暗面正与微软、亚马逊、谷歌三大云厂商谈判,寻求让 Kimi K3 进驻三大平台并获得最高 30% 的收入分成,若达成,将是中国 AI 公司与美国云巨头之间首批重要的分成协议。

9 月 16 日,智谱在投资人电话会上表示,已与多家国内外头部云服务商签署收入分成协议,GLM 系列开源模型将以托管 API 形式在海外云平台提供服务,相关收入 10 月起确认。一周前,该公司刚完成 50 亿美元融资。

从花钱购买海外算力,到向海外云平台输出模型并参与分成,中国开源公司与全球云计算产业的角色正在对调。这也在事实上回答了 Anthropic 的打压为何收效有限。当技术差距收窄到个位数百分点、开源模型转而以分成模式入驻海外云平台时,被封锁者正在变成封锁者盟友的生意伙伴。

站在 IPO 节点上的 Anthropic,其宣称的 AI 安全、开源威胁与蒸馏攻击中,已经与自身的商业利益深度交织。

1959 年,美国发明家托马斯 · 卡特开始销售一种名为 Carterfone 的装置,让无线对讲机用户能够与电话网络通话。电信巨头 AT&T 禁止用户接入,理由是公司承担维护网络的责任,必须控制接入设备。1968 年,美国联邦通信委员会裁定,Carterfone 并未损害电话系统,一概禁止外部设备接入的规定不合理且带有歧视性。

一个行业的领跑者可以参与制定技术标准,也可以对行业未来的发展方向提出倡议,但 " 安全 " 不应该成为打击竞争对手的武器,更不能成为领先企业向监管者索取竞争壁垒的筹码。

AI 行业真正需要警惕的,不只是模型失控,也包括 " 安全 " 被商业化之后,变成少数公司排斥竞争、抬高门槛的工具。

* 题图及文中配图均来源于 pexels。

评论
大家都在看