美国联邦公报的搜索框里装过阿里的 Qwen,而 FBI 一周前刚指控阿里抄了 Anthropic

美国联邦公报的搜索框里装过阿里的 Qwen,而 FBI 一周前刚指控阿里抄了 Anthropic

美国联邦公报网站的检索页上曾出现两个以阿里 Qwen 命名的检索模式,而一周前 NSA、CISA 与 FBI 刚点名阿里的「工业规模蒸馏」;这篇核对那段存档源码、美国现行成文规则的射程,以及各国政府处理中国开源模型时真正写下来的判据。

9 月 16 日,美国联邦公报(Federal Register)网站的检索页面上,多了两个以阿里 Qwen 命名的检索模式。
第二天,路透报道了这件事1
路透的依据是截图,以及一份网站源代码的存档版本46。这份存档今天还打得开:互联网档案馆在北京时间 9 月 16 日 21:48 抓下的那一版页面源码里,检索模式一栏写着五个选项2
五个选项分别是 Semantic(编号 3,默认勾选)、Hybrid Qwen3:0.6B (512D, Recursive Splitting, Distilled, Prefixed)(编号 306)、Keyword Only(编号 6)、Neural msmarco-distilbert-base-tas-b(编号 9)和 Qwen3:0.6B(编号 914)47
它们共用一个表单字段 conditions[search_type_id],这是会改变服务端检索算法的参数47
两个 Qwen 选项里,Qwen3:0.6B 是六亿参数的模型,属于 Qwen3 开源系列里最小的一档,随该系列以 Apache 2.0 许可开放权重3
另一个选项的括号里写着 Distilled;在模型工程里,这个词指的是把大模型的能力搬进更小的模型,属于常规做法。
9 月 8 日,美国国家安全局、网络安全和基础设施安全局与联邦调查局联合发布网络安全公告,点名六家中国 AI 公司,其中关于阿里的原句是 "Alibaba leveraged industrial-scale distillation to improve the company's Qwen family of AI models."4
公告里的 distillation 说的是另一件事:用对方模型的输出去训练自己的模型。
同一周里,被指控「工业规模蒸馏」的那家公司的模型,成了美国联邦政府网站上的一个检索选项。
需要解释的是它背后的那段空白:美国对华 AI 政策管的是模型从哪来,联邦成文法里却找不到一条管联邦政府自己用哪个模型。

01|搜索框里装的是什么

联邦公报由美国国家档案馆(NARA)下属的联邦公报办公室(OFR)负责出版。这个办公室成立于 1935 年,在联邦公报行政委员会主持下运作,负责公布联邦法律、总统文件、行政法规与通告的官方文本5
它的网站首页每天列出一批新提出的联邦法规。
网站自己有一句常设声明:这里展示的是联邦公报「Web 2.0」版本的原型,不是官方法律版本,官方版本在政府出版局(GPO)的 govinfo 上47
规则评论也不在这个站上提交。网站的 Reader Aids 页把 Regulations.gov 标为「Official Docket System for Public Comments」,并写明站内的 Site Feedback 工具不能用来提交规则评论6
路透把这块 Qwen 工具的用途写成「browse public comments」,也就是浏览公众评论46
按 9 月 16 日的存档源码,它是文件检索页上的一个检索模式,作用于联邦公报自己的文件库;同一个页面另外提供 CSV 与 JSON 导出47
部署的时间可以钉在两段之间。8 月 31 日 21:47 的那一版快照里,检索模式只有 SemanticKeyword Only 两个,Qwen 出现 0 次7;到 9 月 16 日 21:48,变成了五个47
路透写的是这块 Qwen 检索在周三当天被撤下46;存档能给出的上限,是 21:48 那一版里它还在47
按这个时间窗,两个 Qwen 选项上线的时候,9 月 8 日那份公告可能还没有发布。
社交平台上的讨论比撤下更早。9 月 15 日 17:11,一条帖子写道 "US government officially distilling Chinese open source AI models ;)"8
传播最广的一次出现在 9 月 16 日 20:24,引用上一条,配文是 "Thought this was a joke, but i double checked. US Gov Federal Register use distilled Qwen models in their search mode. The irony."9
路透写的是 "around the same time social media posts appeared about it",在时间轴上要松一些:存档快照拍到 21:48 时 Qwen 选项还在页面上,比那条传播帖晚了 84 分钟4748
现行的状态只能间接核对。站点现在对自动化请求返回一张「Request Access」拦截页,页面上写着程序化访问只开放给开发者接口10
用站点公开的检索接口校验,914 现在返回 {"errors":{"search_type_id":"is not a valid search type"}}306 仍然返回 200,但同一个检索词下的结果与 Keyword Only 完全一致11
这两个返回值只能说明编号 914 已经失效、编号 306 与关键词检索同源。「页面上现在只剩两个选项」这句话,目前只有社交平台帖子与中文媒体的旁证,没有一手页面证据。
存档源码里还有一条技术线索:页面上的搜索表单都提交到 /documents/search,公开接口域名是 www.federalregister.gov/api/v1,前端资源域名是 assets.federalregister.gov47。整页源码里找不到任何指向阿里云或第三方模型服务的地址。
这符合开放权重模型的常见部署方式:权重下载到自己的机器上运行,推理不经过模型厂商的服务器49
这块检索跑在公报自己的接口域名下,用的是可以下载到本地运行的开放权重模型,而联邦公报的文件本来就是公开的;按现成的政府规则文本,这次部署落在合规的那一侧。

02|指控和规则之间的那段空白

先看清 9 月 8 日那份公告到底说了什么。
AA26-251A 通篇用 distillation、knowledge distillation 与 extracted,全文没有出现 stealing 或 copying;被枚举的美国模型是 Claude 各型号与 GPT-5 等模型名,公告正文里没有出现 Anthropic 这家公司的名字50
Anthropic 自己的文件写得更具体。它 9 月的威胁情报报告里有一章专门讲阿里:「GTG 16005: Chain-of-thought distillation and AI R&D campaign by Alibaba (Qwen / Tongyi Lab)」,用的词是 illicit distillation,给出的规模是 2026 年 5 月至 7 月逾 1.51 亿次交互、3,500 多个欺诈账号、峰值接近每天 300 万次,目标是 Opus 4.6 与 4.7 的思维链轨迹12
同一个话题上,Anthropic 在 2026 年 2 月 23 日的公告点的是另外三家:DeepSeek、月之暗面与 MiniMax,规模约 1,600 万次交互、约 2.4 万个账号,全文没有阿里,也没有 Qwen13
路透的标题里写着「FBI said copied Anthropic」,那个 copying 是路透自己的动词;美国官员在 9 月 8 日说的原话是「aggressive, malicious and targeted distillation activities」,公告原文用的词是 distillation 与 extracted1450
那么,联邦政府里有没有一条规则会拦住这次部署?
最常被提到的那条是《国防授权法》第 889 条与配套的联邦采购条例第 4.21 节。这条规则覆盖的是电信设备与视频监控设备及其服务,具名主体是华为、中兴、海能达、海康威视与大华;条文里「受关注外国」的定义确实就是中国,但落点在硬件与服务,AI 模型不在射程内15
2026 财年的《国防授权法》是最近的一次立法动作。第 1532 条把「受关注人工智能」限定在两个被点名的实体上:DeepSeek 开发的 AI,以及 High Flyer 及其持股两成以上实体的 AI;条文对后者只要求国防部长「考虑发布」指引;第 6604 条要求国家情报总监制定指引,把 DeepSeek 应用从情报界系统里移除16
在这份公法全文里检索,Alibaba 出现 0 次,Qwen 出现 0 次51
行政部门这一侧,现行的约束来自白宫管理和预算办公室 2025 年 4 月的备忘录 M-25-21:机构对可能产生重大影响的「高影响 AI」要落实最低风险管理实践,部署前测试在拿不到底层源码、模型或数据时可以采用替代测试方法,风险无法适当缓释就必须停止使用17
这份备忘录通篇没有点名任何中国厂商。它管的是用例的风险等级,与模型的产地无关。
联邦层面另有两个入口。FedRAMP 的 AI 优先授权名单上一共三项服务:OpenAI 的 ChatGPT Enterprise 与 API、Google 的 Gemini for Government、Perplexity 的 Enterprise Pro for Government;名单里没有中国厂商,但这页官方文字也没有一句明文排除中国厂商18
GSA 的 AI 落地页上挂着一条通知:2026 年 8 月 27 日前移除任何与 Anthropic 的系统集成19。选哪家模型,目前是逐厂商、逐合同地做决定。
2025 年那一轮,走的是各机构自己出手的路径。美国农业部出现过一次访问 DeepSeek 的尝试,被系统挡住,并从 1 月 28 日起通过微软 Defender 封禁;国防部有雇员在封堵前用了几天的 DeepSeek 聊天机器人;交通部、能源部与商务部各自出台禁令20。NASA 的内部备忘录被 CNBC 引述为 "DeepSeek and its products and services are not authorized for use with NASA's data and information or on government-issued devices and networks."21
白宫自己在 2025 年 7 月的《America's AI Action Plan》里把开放权重写成国策,理由之一是「许多企业和政府手里的敏感数据不能送给闭源模型供应商」22
开放权重对政府有价值的前提,正是它可以部署在政府自己的机器上。
同一份行动计划还有一句:要求商务部通过 NIST 下属的机构,评估「来自中华人民共和国的前沿模型」是否与官方话术和审查口径一致52
路透引了三段评论。
信息技术与创新基金会主席 Daniel Castro 对路透说的是 "It's one of the most insane things I've ever seen."46
乔治城大学法学教授 Anupam Chander 的判断是:这不构成即时的网络安全风险,风险大小取决于模型是怎么训练的;联邦公报网站的内容本来就已经公开,这个模型没有在处理敏感的政府信息46
参议院情报委员会副主席 Mark Warner 的声明则把风险条件化:取决于美国数据有没有离开政府的安全边界、有没有在阿里控制的系统上被处理46。这句话目前只有路透的转述。
国会早就在查同一类事。4 月 29 日,众议院中国问题特别委员会与国土安全委员会联名致信 Airbnb,针对它在客服业务里使用阿里 Qwen——信里引用这家公司首席执行官此前的公开说法,原句是 "relying on Qwen over American alternatives because it is 'fast and cheap'",并要求相关人员不晚于 2026 年 5 月 20 日到场做当面简报;同一封信还问到了 Anysphere 的 Cursor 建立在月之暗面开放权重模型上的情况23
7 月 31 日,同样的两位主席把信发给了 DoorDash,调查对象从单一模型扩到「中国产开放权重模型」整体24
被指控的一方至今没有说话。对 9 月 8 日的公告,阿里的官方新闻稿列表、港交所公告与业绩电话会口径里,都找不到相关声明;美联社的稿子写的是 "DeepSeek, Alibaba, Moonshot AI and Z.ai did not immediately respond to a request for comment."25
它上一次正面回应同类指控是 2025 年 11 月,当时发的是一份公司声明:「The assertions and innuendos in the article are completely false.」,并质疑消息来源的动机;当天阿里美股 ADR 下跌 4.2%26
中方这一轮的公开发声来自商务部与外交部,措辞的对象都是「中国人工智能企业」这个集合——商务部说的是「于事无凭,于法无据」,没有点阿里的名字27
一边是「工业规模蒸馏」的指控,一边是联邦政府网站上的 Qwen 检索框;在这两者之间,联邦成文法里找不到一条会拦住后者的规则。

03|别的政府是怎么处理同一件事的

2025 年 1 月底到 2 月,DeepSeek 让各国政府第一次集体处理「公务系统里的中国 AI 模型」。
那一轮各国用的都是应用层的工具。
澳大利亚内政部依《保护性安全政策框架》签发 001-2025 号指令,范围写的是全部政府系统与设备,要求发现即移除28
台湾的处理是行政院宣布公务机关立即全面禁用,涵盖云端服务、App 与地端下载;数位发展部在 1 月 31 日先发了一份资安警示29,资通安全署在 2 月 20 日补充说明:目前未进一步限制民间使用30
加拿大国库委员会首席信息官发给各部门的备忘录用的是「建议」的措辞31
印度财政部的通告对象更宽:办公室电脑与设备上的 AI 工具与应用,包括 ChatGPT 与 DeepSeek,都在「严格避免」之列32
意大利走的是另一条路。数据保护局 1 月 30 日的命令是全国性的数据处理限制,对象是提供 DeepSeek 聊天服务的那两家中国公司,管的是服务与数据的处理,与政府设备无关33
日本则是「注意喚起」:数字厅 2 月 6 日提醒各省厅按既有的政府终端规则逐案判断,没有新增一份禁用清单34
比利时联邦政府在 2025 年 9 月 11 日发出通函,禁止全部联邦政府部门使用 DeepSeek——比第一波晚了七个月35
真正把判据写下来的,是两份不太出名的文件。
捷克国家网络与信息安全局 2025 年 7 月 10 日的警告里有一句:本警告不适用于 DeepSeek 开发的开源大语言模型,条件是源码公开可查、本地部署、且不具备与 DeepSeek 及其关联实体服务器通信的能力36
南澳州的 SACSF Ruling 4 用定义完成了同一件事:DeepSeek 产品的定义「不包括开源的通用大语言模型,前提是整个代码库可供审查、模型本地部署在政府系统上、并已落实适当的缓解措施」37
两份文件指向同一个判断:风险来自跨境的数据流和服务方的身份;把权重留在本地、切断外部通信,风险就被视为可控。
这正是联邦公报这次部署的形态。
反向的例子同样存在。阿联酋设立的 AI 研究型大学 MBZUAI 与 G42 合作做出的推理模型 K2 Think,公开写明构建在阿里开源的 Qwen 2.5 之上38
印度给出的则是本地化托管的路子。信息技术部长在 2025 年 1 月 30 日说,很快会把 DeepSeek 托管到印度服务器上,用本地化解决数据隐私问题53
马来西亚给出的则是撤回。2025 年 5 月 19 日,通讯部副部长宣布建设主权 AI 基础设施,并称将把 DeepSeek 国家级部署;两天后,投资、贸易及工业部发声明与这项基础设施计划切割,原句是 "not developed, endorsed, or coordinated by the Government of Malaysia, nor does it form part of any Government-to-Government agreement or nationally mandated technology program"。这份声明否认的是政府对那项计划的背书;「国家级部署 DeepSeek」这个说法,出处只有那场发布会39
封禁够不到的地方,正是权重落地的地方。Axios 在 2026 年 7 月的一篇报道里写过一句判断:美国监管机构无法直接控制一家中国实验室发布开放权重模型;权重一旦公开,公司和政府就可以自己下载、定制和运行40
分发的规模已经和监管不在一个量级。Hugging Face 在 2026 年 8 月的统计里写:2026 年 1 月至 8 月,Qwen 系模型的下载量是 20.45 亿次,同一口径下月之暗面(Moonshot)为 3,700 万次;平台上以 Qwen 为基础的衍生模型有 151,448 个;28,531 个 Qwen 的 GGUF 转换里,Qwen 官方自己只发布了 54 个41
美国在这套坐标里是最矛盾的一个:行动计划把开放权重列为国策,国会两个委员会却在查美国公司使用中国开放权重模型5254
欧盟的口径是义务豁免。AI Act 第 53(2) 条规定,以自由与开源许可发布、参数公开的模型不适用部分通用目的人工智能模型义务,但具系统性风险的模型除外42
法国与德国 2025 年 11 月的联合声明里,「主权」指向的是 Mistral AI 与 SAP 这样的欧洲供应商43
封禁管的是访问,开放权重决定的是部署位置;权重一旦公开,它就落在使用者的机器上。

04|接下来能被验收的节点

这件事最大的空白,是谁部署的。
国家档案馆与白宫没有回复路透的置评请求46;联邦公报办公室也没有发布任何说明这次改动的公告。检索模式是谁加的、为什么加、有没有外部承包商参与,公开材料里都没有答案;能确定的只有 8 月 31 日到 9 月 16 日这个上线窗口。
规则侧能盯的是几条现成的通道。FedRAMP 的授权名单与 GSA 的取舍都是逐厂商做出的,前者的事实名单里没有中国厂商,后者刚刚移除了一家美国供应商5556
立法这一头,参议员 Mark Warner 在 9 月 16 日的采访里主张年底前先通过一套 AI 安全协议,作为更完整护栏的第一步44
国会那两条调查线的进度更具体:Airbnb 那封信要求的当面简报期限是 2026 年 5 月 20 日,已经过去;委员会随后在 7 月 31 日把信发给了 DoorDash5457。这两条线会不会把「政府与承包商能不能用中国开放权重模型」写成规则,是下一步要看的。
阿里这一侧,模型分发与收入的关系摆在同一份财报里。2026 年 6 月季度,AI 云与算力服务收入 484.37 亿元,同比增长 45%;AI 相关产品收入 123.76 亿元,连续第 12 个季度三位数增长;资本开支 676.78 亿元,同比增长 75%;AI 实验室与应用分部调整后 EBITA 亏损 138.61 亿元,公司给出的原因包括「与 Qwen app 相关的推理成本上升」45
分发的账单,记在云和基础设施那一栏。
中美之间还有一个日程:路透在报道里提到两国领导人计划在本月稍晚见面46
三个变量现在能核到什么还差什么
这次部署本身9 月 16 日那一版存档源码里有五个检索模式与字段名 conditions[search_type_id],上线在 8 月 31 日 21:47 之后、9 月 16 日 21:48 之前,下线在其后4758;公开接口校验显示编号 914 已失效59谁部署、为什么部署、有没有承包商;「页面上现在只剩两个选项」没有一手页面证据60
成文规则第 889 条与联邦采购条例 4.21 只管电信与视频监控设备61;FY2026 国防授权法第 1532、6604 条只锁 DeepSeek 与 High Flyer,且限国防部与情报界,公法全文 AlibabaQwen 各 0 次51;OMB M-25-21 按用例风险分级,不按模型产地62国家档案馆、联邦公报办公室与白宫的任何表态;联邦机构使用境外模型的采购条款文本
指控与回应三方公告用 distillation/extracted,正文未出现 Anthropic 公司名50;Anthropic 9 月报告点名阿里,2026 年 5 至 7 月逾 1.51 亿次交互、3,500 多个账号63;阿里至今没有公开回应64阿里是否回应;Anthropic 9 月报告的确切发布日期;路透所依据的截图原图
那张 9 月 16 日的源码快照还留在互联网档案馆里,五个选项都在47

References

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
    联邦公报|Reader Aids

    federalregister.gov

  7. 7
  8. 8
  9. 9
  10. 10
  11. 11
  12. 12
  13. 13
  14. 14
  15. 15
  16. 16
  17. 17
    白宫 OMB|M-25-21

    whitehouse.gov

  18. 18
    FedRAMP|AI

    fedramp.gov

  19. 19
  20. 20
  21. 21
  22. 22
  23. 23
  24. 24
  25. 25
  26. 26
  27. 27
  28. 28
  29. 29
  30. 30
  31. 31
  32. 32
  33. 33
  34. 34
  35. 35
  36. 36
  37. 37
  38. 38
  39. 39
  40. 40
  41. 41
  42. 42
    欧盟|AI Act Article 53

    ai-act-service-desk.ec.europa.eu

  43. 43
  44. 44
  45. 45
  46. 46
    1
  47. 47
    2
  48. 48
    40
  49. 49
    42
  50. 50
    8
  51. 51
    13
  52. 52
    15
  53. 53
    26
  54. 54
    16
  55. 55
    37
  56. 56
    36
  57. 57
    17
  58. 58
    3
  59. 59
    5
  60. 60
    4
  61. 61
    12
  62. 62
    14
  63. 63
    9
  64. 64
    34

This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.

Related content