
中国模型,究竟怕什么?
Ben Thompson 认为,中国开放权重模型的低价未必来自更低的推理成本;真正危险的是,美国的网络防御者可能因限制而无法使用最强模型。
导读
Ben Thompson 在 7 月 20 日的 Stratechery 长文《Who’s Afraid of Chinese Models?》提出一个反直觉判断:便宜的中国开放权重模型未必更省钱,真正该担心的,是美国把网络防御交给了它们。1
全文总结
AI 把「边际成本」带回来了
文章从 Thompson 在西北大学凯洛格商学院读 MBA 时的一段经历开头:课程试图从各行业案例里提炼普遍的商业规律,但他认为科技公司有一个不能被抹平的特殊性,软件和分发几乎没有边际成本,互联网因此形成了与传统行业不同的价值链。AI 正在把这个前提改写。训练和调用模型都依赖算力、显存、电力和数据中心,过去软件业那种「多服务一个用户,几乎不增加成本」的状态不再成立。1
Thompson 先区分两种钱。研发(R&D,Research and Development)是固定投入,花 100 万美元还是 1 亿美元收入,已经发生的研发支出都不会随收入变化;销售成本(COGS,Cost of Goods Sold)则跟着业务量走。开放权重模型可以让别人省下从零训练模型的研发费,却不能免除推理服务的成本。模型每回答一次问题,都要占用 GPU、内存和电力,所以「开放」不等于「免费」。文章给出的例子是:Kimi K3 的价格为每百万输入 token 3 美元、每百万输出 token 15 美元,Sol 则分别是 5 美元和 30 美元。1
不能只数 token,要算出答案的成本
token 是模型处理和生成文字的基本单位。Nvidia CEO Jensen Huang 把公司制造的 GPU 称作「token 工厂」,因为 GPU 可以按每秒 token 数、首次生成 token 的等待时间、每瓦生成多少 token 等指标来比较。但 Thompson 认为,推理模型和 agent(能连续调用工具、执行任务的模型系统)让这种算法变得不够用了:模型为了得到正确答案,可能要生成长短不同的思考过程,同一个任务也可能需要不同数量的 token。
因此,token 不是石油或铜那样的标准商品。一种模型生成的 token,不能和另一种模型生成的 token 简单互换;真正可以比较的是最后得到的「智能」,也就是正确答案或完成的任务。单位智能的成本取决于模型有多大、运行时需要多少显存、每次推理做多少计算、上下文缓存能否重复利用,以及模型为了得到正确结果要生成多少 token。一个基础的增删改查应用(CRUD,Create, Read, Update and Delete,即最常见的数据库应用操作)已经可能由多个模型完成;当结果趋于相同时,竞争就会转向谁能用更低成本提供同样的结果。1
商品市场会惩罚最贵的供应商
为解释这种转变,文章设想三个供应商各生产 10 个单位的同一种商品:A 每单位成本 10 美元,B 为 15 美元,C 为 20 美元。如果市场在 20 美元的价格上需要 25 个单位,A 每单位赚 10 美元,B 赚 5 美元,C 只能卖出 5 个单位且没有毛利。现实中的价格会随着供需略有变化,但逻辑不变:成本结构最差的供应商决定了市场最后需要多贵的那一单位,而成本更低的人保留利润。
固定成本和债务会把压力放大。C 不能把研发费和设备贷款完整加进售价,因为市场不按它的历史投入定价;一旦它的边际成本最高,价格就可能压到它几乎没有利润。只要长期无法改善成本结构,它就会退出,甚至破产。Thompson 的判断是,AI 公司过去习惯按软件公司的逻辑估值,却可能很快要面对能源、芯片、设备和电厂式的成本竞争。1
中国模型看起来便宜,未必真的更便宜
Thompson 认为,前沿模型市场眼下还没有完全进入商品化阶段,因为需求大于供给,算力短缺给价格撑起了一层「保护伞」。Nvidia 能赚高利润,买到算力的公司也能转手出售稀缺容量;Anthropic 和 OpenAI 之所以能收取高价,部分原因是它们提供了当下更受需求追逐的能力。作者推测,这两家公司也可能拥有最低的前沿智能单位成本,因为它们既能训练出更强的模型,也更早积累了大规模服务和成本优化经验。
所以,Kimi K3 等中国模型在价格上显得很有吸引力,并不自动说明它们的边际服务成本更低。另一种解释是:美国模型供给不足,Anthropic 和 OpenAI 得以在成本之上收取很高的加价。一旦算力供应增加,价格保护伞消失,真正的成本结构才会显现。1
前沿实验室为什么还是紧张
文章给出四个解释。第一,前沿模型公司过去把训练成本看得最重,必须用高价推理收入为下一轮训练融资;但 agent 带来的使用量增长,可能让推理市场远快于训练成本增长,低价大量服务反而成为更可行的商业模式。
第二,推理服务会产生使用数据,数据又能帮助模型改进。模型越便宜、使用越广,改进循环越快,这给了前沿实验室降价和扩大使用的理由,也解释了微软为什么越来越希望企业在自己的环境里运行模型。第三,模型公司正在向用户体验的上层移动。Claude Code 和 Codex 一旦成为开发者习惯,用户就不容易更换工具;软件公司如果掌握客户入口,并能接入足够有竞争力的模型,也能抵挡前沿实验室向上侵入。第四,Anthropic 的安全理念本身包含一种排他性:它相信强大 AI 只能交给少数可信的公司,而开放权重模型直接挑战了这个前提。1
中国为什么押注开放权重
Thompson 转述文章中提到的行业动向:阿里巴巴发布 Qwen3.8 Max 预览版,参数规模为 2.4 万亿;Moonshot AI 的 Kimi K3 有 2.8 万亿参数,阿里还计划把 Qwen3.8 Max 开放权重。作者把中国的策略概括为「把互补品变成商品」:如果 AI 模型足够开放,机器人、制造业等实体产业就能更容易获得能力,而中国在这些与 AI 配套的物理产业上有自己的优势。
文章还把这一策略与习近平关于开放、开源、协作和共享的讲话联系起来。这里的重点不是证明所有中国模型都领先,而是说明开放权重可以成为产业策略:它压低模型能力的稀缺性,让更多公司围绕同一套能力开发产品,也会削弱美国前沿实验室凭稀缺性收取高价的空间。1
蒸馏让竞争变得不对称
蒸馏是指让较弱的模型反复学习强模型的回答,从而用更低成本逼近强模型的能力。Thompson 认为,蒸馏不能解释中国模型的全部进展,中国实验室也有自己的研究人员、算力、预训练模型和软硬件协同;但在强化学习成为模型能力关键之后,蒸馏能替它们省掉一部分最昂贵的试错过程,直接把前沿模型当作「老师」。
这会造成一个尴尬的循环:美国开放权重模型通常必须遵守前沿公司的服务条款,不能直接蒸馏;它们如果想学习能力,就可能先从中国模型蒸馏,而中国模型本身又可能从美国前沿模型蒸馏。作者因此主张,美国应明确训练数据属于合理使用(fair use,美国版权法中允许某些未经许可使用的情形),并禁止服务条款一概禁止蒸馏。理由很实际:蒸馏本质上只是向 API 提问,几乎不可能靠合同彻底阻止;与其让西方开放模型绕道学习,不如让它们直接参与竞争。1
真正该担心的是防御者没有好模型
文章最后把焦点从商业竞争转向网络安全。Hugging Face(模型、数据集和应用协作平台)的一次生产环境入侵中,安全团队面对攻击留下的 17,000 多条日志;美国前沿模型的安全护栏无法判断使用者是防守方还是攻击者,团队于是转而在自己的基础设施上运行中国的开源模型 GLM 5.2 来分析事件。Hugging Face 给出的经验是,防守者应提前准备好一套能在本地运行、经过验证的强大模型,这样既不会在事故中被护栏挡住,也不必把凭据和攻击数据交给外部服务。
Thompson 的结论因此带有政策意味:既然攻击者会拥有越来越强的模型,防守者也必须能使用最强的工具。如果美国公司被禁止使用本国前沿模型做网络防御,结果不是风险消失,而是防守方被迫依赖中国模型。作者反对的不是对中国模型的谨慎,而是让前沿实验室替整个社会定义安全边界,最后把美国最需要的防御能力拱手让给竞争对手。1
关键细节
- Kimi K3 的价格是每百万输入 token 3 美元、每百万输出 token 15 美元;Sol 分别为 5 美元和 30 美元。这个差价只说明调用价格不同,不能直接证明 Kimi 的单位服务成本更低。1
- 文章用一个简单例子说明推理成本的收入相关性:如果生成 token 的成本相当于收入的 50%,收入从 10 万美元增至 1 亿美元,相关销售成本也会从 5 万美元增至 5000 万美元,放大 1000 倍。1
- Qwen3.8 Max 的参数规模为 2.4 万亿,Kimi K3 为 2.8 万亿;文章称阿里计划让 Qwen3.8 Max 开放权重。1
- 在商品市场的假设中,A、B、C 的单位成本分别为 10、15、20 美元;当市场价为 20 美元时,A 每单位赚 10 美元,B 赚 5 美元,C 卖出的那部分没有毛利。1
- Hugging Face 的安全团队用中国模型 GLM 5.2 分析一次入侵留下的 17,000 多条日志,原因是美国模型的安全护栏把防御者和攻击者混在了一起。1
金句
The point in terms of open weight models is that they are not free to serve.
译注:开放权重模型可以省掉一部分研发投入,却无法免除每次调用所需的算力、电力和服务成本。1
What is fungible is what is constructed from tokens, which is to say intelligence.
译注:不同模型吐出的 token 不能直接互换,真正可以比较的是它们最终交付的答案和任务结果。1
The best defense — the only viable defense, in fact — will be to make sure defenders have access to the best models as well.
译注:当攻击者也能使用强大模型时,防守方不能因为平台限制而只能使用次优工具;网络安全的关键是让防守者同样拥有最强能力。1
관련 콘텐츠
- 로그인하면 댓글을 작성할 수 있습니다.
