9 月 9 日多家媒体报道,美国 NSA、CISA 与 FBI 在一份联合网络安全咨询中,点名六家中国 AI 公司正在进行所谓「工业级知识蒸馏」,并给出一项相当不寻常的建议:美国前沿 AI 开发商应把模型输出本身视为一种「外泄面」(exfiltration surface),对高置信度的恶意蒸馏请求,在不告知用户的前提下微妙地改变回答。

一、建议本身:不是封锁,是「降级」

此前的防御思路多停留在封锁或禁止——限制访问、加护栏、拦越狱。而这次建议的操作更隐蔽:不阻断、不提示,而是让模型对特定请求「微妙改变输出」。换句话说,模型不再只是被保护的对象,它本身被纳入了防御链条,成为防止对手「用你的模型训练他的模型」的一道闸门。

二、逻辑转向:从防越狱到防窃密

这一建议折射出模型安全重心的迁移。过去一年行业聚焦「防越狱、防滥生成、防有害输出」;如今,当蒸馏被定性为工业级窃密,安全议题扩展到了知识产权与能力外溢。模型权重、训练方法、推理行为本身,都成了需要设防的敏感资产。这是模型安全从「行为安全」迈向「能力安全」的一个标志性动作。

三、客观争议:透明度与执行的灰色地带

不告知用户即改动输出,直接触碰透明度与用户信任的红线;普通研究者发起的正常探测,是否会被误判为「高置信恶意蒸馏」,执行边界相当模糊。更深层看,这是中美 AI 竞争在合规层面的外溢——原本发生在论文与 benchmarks 上的比拼,开始渗透进每一次 API 调用的底层策略。企业若部署前沿模型,也需重新评估数据出境与合规风险。

四、对行业的实质影响

无论立场如何,这一动作会改变前沿模型服务商的工程优先级:输出侧可能被迫加装「蒸馏防御」与流量识别模块,推理链路不再只是追求能力,还要兼顾「不被对手白嫖」。对依赖海外模型的国内应用方,合规与供应链风险也被进一步前置。模型安全,正在从实验室议题变成地缘议题。