
美国点名六家中国 AI 公司「工业规模蒸馏」,人民日报八天后回应
美国三部门 9 月 8 日以网络安全公告点名六家中国 AI 公司「工业规模」蒸馏,人民日报「钟声」八天后在版面回应;本文对读两份文本的措辞增量,核对美国现行法在这条线上的真实状态。
2026 年 9 月 16 日,《人民日报》第 3 版刊出一篇国际评论,标题是《技术问题政治化,美国霸权老套路》,署名「钟声」——这是《人民日报》国际评论的栏目笔名1。
评论第二段说明了它在回应什么:美国国家安全局、网络安全与基础设施安全局、联邦调查局联合发布公告,指责中国人工智能企业对美开展「工业规模」蒸馏,也就是用模型的输出训练另一家公司的模型1。
这份公告可以查到:编号 AA26-251A,2026 年 9 月 8 日挂在美国网络安全与基础设施安全局(CISA)的公告页上,署名方就是 NSA、CISA、FBI 三家2。
北京时间 9 月 16 日清晨,路透社把这篇文章译成英文发出,标题是《AI is not a 'monopoly of great powers', China's top newspaper says》3。
英文稿的核心引语,是评论的导语:人工智能是人类发展的新领域,不是大国的专利,更不应沦为零和博弈的角斗场1。
同一篇英文稿里还写了一句:两国在 AI 政策与产业做法上的争执,「预计将成为下周双边会谈的突出议题」,句子上的链接指向路透 9 月 4 日的独家报道——中美计划在 9 月中旬举行一次专门讨论人工智能的双边对话,这将是特朗普第二任期以来的第一次,美方由财政部长贝森特牵头,中方可能由副总理何立峰或丁薛祥牵头;同一篇报道里,两国元首的会晤定在 9 月 24 日的华盛顿4。
这篇要回答的是:这份公告和这篇评论各自说了什么,这一轮交锋争的又是什么。
01 一份公告,六个名字
AA26-251A 是一份网络安全公告。在美国这套体系里,这类公告的读者是企业,内容是防御建议,效力也止于建议2。
CISA 同步发出的新闻稿把用途说得更直白:请美国 AI 公司「立即采取措施」保护自己的平台5。
公告对规模的描述很具体:六家公司「可能在中国政府知情下」,自至少 2024 年底起,从 Claude、GPT、Gemini、Grok 各代模型里提取了「数十亿 tokens、数百万次交互」;tokens 是模型处理文本的计量单位2。
被指的手法也列了出来:走原生 API、云服务商和第三方聚合器,中间隔着被称为「中转站(transfer stations)」的灰产代理,用来绕过地域限制、突破使用条款、让请求难以追溯;账号层面则是批量采购高级订阅、多团队共享、24 小时不间断调用;再进一步,是抽取模型的思维链(CoT),让模型把得出答案的推理过程写出来,一并拿走2。
公告给美国企业的建议里,有一条值得单独看一眼:对疑似蒸馏的请求,切换到能力降级的模型去回答,并且不要告知对方2。
它读起来像一份针对中国公司的处置,内容却是写给美国企业看的技术防护建议。
而同一件事的定性,白宫在四个月前就写过一次。2026 年 4 月 23 日,白宫科技政策办公室主任克拉齐奥斯签发备忘录 NSTM-4,题目就叫《美国 AI 模型的对抗性蒸馏》,其中写道:外国实体——主要位于中国——正在开展「蓄意的、工业规模的」蒸馏行动,动用数万个代理账号逃避检测6。
同一份备忘录里也有美方自己划的线:「AI 蒸馏在被合法用于从更先进的系统产出更小、更轻的模型时,是这一生态至关重要的一部分。」它要处理的是「旨在系统性削弱美国研发、获取专有信息的工业蒸馏」6。
「工业规模」这个措辞出现在这份备忘录里,比公告早了四个多月。
名单本身还有一处看得见的差别。9 月 10 日,Anthropic 发布威胁情报报告,点的是七家:在公告那六家之外多出小米与商汤,同时没有列入阶跃星辰7。我们把两份名单对了一遍,只有五家同时出现在里面。
02 八天里,同一段话换了个地方
中方的第一次回应来得很快。9 月 9 日,公告挂网的第二天,商务部新闻发言人答记者问:「美方所谓中国人工智能企业从事『工业规模』蒸馏美模型的指控,于事无凭,于法无据。」同一段话里给出了后来被反复引用的定性——「以打击蒸馏为名,行产业垄断之实」8。
八天之后,「钟声」把这些话搬上了《人民日报》第 3 版。
同一段话从商务部发布会搬到党报版面,多出来的东西在两处。
第一处是责任指向更具体。评论先写美企用户协议里设了宽泛的地域限制,再写「此次美方由安全部门直接发布公告,将个别企业和资本利益与国家安全相捆绑,动用国家强权机构干涉正常商业活动,无疑是为这些霸王条款背书」,并把限制措施的路径写成一条线——「从芯片管制、算力封锁一步步延伸到模型访问等领域」1。
这条线要分清层级。路透社处理这篇稿子时用的词是 commentary,并解释「钟声」这个笔名「常用于表达对外政策观点」3。它是党报评论,与外交部、商务部的正式表态不在同一层级。
评论里那句「两国元首已同意开展人工智能政府间对话」,出处要回到 5 月。2026 年 5 月 19 日,外交部发言人郭嘉昆在例行记者会上说:「特朗普总统访华期间,两国元首就人工智能问题进行了建设性交流,同意开展人工智能政府间对话。」9
在同一篇评论里,中方把对话的意愿和反制的条件并排给了出来。
路透那次英文转述还有一处细节:美方指控的出处,被追到了 4 月。英文稿回溯时引用的是「白宫今年早些时候指责中国以工业规模窃取美国 AI 实验室的知识产权」,句子上挂着 4 月 23 日的报道链接3。
03 落点:条款、清单和一份在册却不执行的法规
蒸馏最短的定义,路透在转述这篇评论时顺手给过:用大模型的输出来训练更小的模型,以降低训练一个强模型的成本3。
这项技术在学界有明确起点。2015 年,Hinton、Vinyals 和 Dean 发表《Distilling the Knowledge in a Neural Network》,要解决的问题是把集成模型的知识压进一个可以部署的单一模型10。
美国国家标准与技术研究院(NIST)对这类行为有另一套描述。在 2025 年版的对抗性机器学习分类里,NIST 把模型提取列为隐私攻击,并写明:精确提取在计算上不可行,连「重建功能等价模型」这个更弱的目标都属于 NP-hard 问题11。按这份分类,「把能力整套复制过去」在技术上有一个天花板。
美方一侧的公开文本里,唯一重合的一句话是蒸馏本身合法。
公告自己写着,蒸馏「在 AI 研究中是公认合法且有用的技术」2;白宫备忘录写着,合法蒸馏「是这一生态至关重要的一部分」6;OpenAI 递交给美国众议院中共问题特别委员会的备忘录写着,「蒸馏存在合法用例」12;开放权重阵营 7 月的联名信写着,它是「被广泛使用的模型改进、评估与验证技术」13。
分歧在于界线画在哪里。美方画下的这条线在服务条款上:OpenAI 的使用条款禁止「用输出开发与 OpenAI 竞争的产品」14;Google 的 Gemini API 条款禁止反向工程、提取或复制服务组件,并且明确把「参数权重」写进禁止对象15。
这项争议的法律落点,是服务条款与访问控制。
美国现行法在这条线上的状态,是四种工具、四种效力:
| 路径 | 载体与文件 | 时间 | 现行状态 |
|---|---|---|---|
| 安全公告 | NSA、CISA、FBI 联合公告 AA26-251A,面向美国企业的防御建议2 | 2026-09-08 | 有定性、无处置:公告不含制裁、实体清单或法律认定2 |
| 行政文件 | 白宫科技政策办公室(OSTP)备忘录 NSTM-4;国家安全总统备忘录 NSPM-11 要求情报界与企业共建防护,把「恶意蒸馏攻击」列为要防的对象616 | 2026-04-23、2026-06-05 | 定性已经成立,落地措施尚待出台 |
| 出口管制 | AI 扩散规则首次把闭源前沿模型权重列入管制物项,给出出口管制分类编号(ECCN)4E091,美国商务部工业与安全局(BIS)随后宣布不予执行17 | 2025-01-15、2025-05-13 | 在册、不执行:美国政府问责局(GAO)认定这份不执行公告本身须经国会审查,商务部回复撤销程序尚未完成17 |
| 拟议立法 | H.R.8283《Deterring American AI Model Theft Act of 2026》18 | 2026-04-15 提出 | 尚未成法:只定义「model extraction attack」,并把遵守服务条款的合规训练排除在外18 |
H.R.8283 定义的是「model extraction attack」,并且写明:遵守模型访问与使用条款的训练活动,或落在许可例外与所有者明示授权范围内的活动,都不构成这种攻击18。国会的路径同样把认定标准压在「是否绕过访问控制」上。
公告点名的那些行为,在企业文件里的定性比政府文件重得多。Anthropic 在 9 月 10 日的报告里把阿里的案子称为「我们测量到的最大的蒸馏攻击」,给出的量级是 2026 年 5 月至 7 月超过 1.51 亿次交互7;Google 的威胁情报团队则把模型提取直接写成「一种知识产权盗窃」19。
04 全球坐标与三个待盯节点
我们把美国之外几份公开文本排在一起看,各国监管的落点都在版权、不正当竞争和生成物侵权这些题目上。
欧盟的落点是版权:AI 法要求通用模型提供方制定并执行「识别并遵守权利人权利保留」的政策,委员会 2025 年 12 月启动的磋商,是要为文本与数据挖掘的权利保留找一套机器可读、能被广泛采用的协议20。
韩国用一次公开否认表明了立场:2026 年 7 月 6 日,韩国知识产权处以「说明资料」形式回应本国媒体报道,称「并未为制定 AI 模型蒸馏指南而启动《不正当竞争防止法》修订程序」21。
日本 2026 年 6 月内阁会议决定的《知识产权推进计划 2026》,全文检索日文写法「蒸留」零命中,涉 AI 的内容落在生成物的侵权与维权上22。
产业界的分歧更公开。2026 年 7 月 24 日,NVIDIA、微软、Meta、Mistral、Hugging Face 等 25 家公司联署《Open Weights and American AI Leadership》;到 8 月,签署方名单已扩到 270 家以上,Google 与 OpenAI 都在其中,Anthropic 至今不在名单上13。信里对蒸馏分两步处理:先说它是被广泛使用的技术,再承认「从闭源模型非法提取价值」的担忧正当,主张用有针对性的法律和商业框架解决13。
美国国内的政治变量还在动。9 月 15 日,联邦贸易委员会主席弗格森被问到那些一边要求「一整套新监管」、一边要求反垄断豁免的公司时说,这类要求应当让所有人「高度警惕」23;他指向的正是这场争论里主张收紧管控的前沿实验室。7 月,Wired 记录过白宫与商务部在这个题目上的分歧:白宫要收紧对中国模型蒸馏的应对,商务部则想用美国自己的开放权重模型去竞争24。
这一轮交锋争的,是「越界」由谁认定、按哪套规则认定:美方把这条线画在服务条款和访问控制上,中方把它读成产业垄断,其他辖区的规则里还没有「蒸馏」这个项目。接下来盯三个节点。
第一个是接下来这一周。9 月 15 日,贝森特在众议院作证时说,他本周末将会见何立峰25;同日另一篇报道写,英伟达 CEO 黄仁勋将出席特朗普为习近平设的国宴,两国元首的会晤定在 9 月 24 日的华盛顿26。中方的公开表述目前只有一句:外交部 9 月 10 日说「双方就年内元首互动安排保持着沟通」27。至于 9 月中旬那场专门谈 AI 的对话,路透 9 月 4 日的报道里本身就并存着两种说法:计划照常推进,一位白宫官员又说「9 月中旬目前没有安排与 AI 相关的会议」4。
第二个是美方会不会把定性变成措施:实体清单、制裁,或者新的出口管制动作。这条路最近的落点是 2026 年 6 月,据路透社报道,美国商务部要求 Anthropic 暂停外国国民访问 Fable 5 与 Mythos 5 两款模型,公司随即下线了这两款模型;路透社把这件事写成美国出口管制第一次从芯片转向 AI 本身28。
第三个是中方反制的形态。钟声评论把这句反制写成一个条件句:美方动手,损害中方正当合法权益,中方就采取措施;它给出的是条件,不是清单1。
评论当天就印完了,认定「越界」的那支笔还在程序里。
References
- 1人民日报|技术问题政治化,美国霸权老套路(钟声)
paper.people.com.cn
- 2
- 3
- 4
- 5
- 6
- 7Anthropic|Countering misuse of AI: September 2026
anthropic.com
- 8商务部|新闻发言人就美发布中国人工智能企业对美蒸馏活动相关网络安全公告答记者问
mofcom.gov.cn
- 9外交部|2026 年 5 月 19 日外交部发言人郭嘉昆主持例行记者会
mfa.gov.cn
- 10
- 11NIST|AI 100-2e2025: Adversarial Machine Learning
nvlpubs.nist.gov
- 12
- 13
- 14OpenAI|Terms of Use
openai.com
- 15Google|Gemini API Additional Terms of Service
ai.google.dev
- 16白宫|NSPM-11
whitehouse.gov
- 17
- 18Congress.gov|H.R.8283
congress.gov
- 19
- 20
- 21
- 22日本|知的財産推進計画 2026
moj.go.jp
- 23
- 24
- 25
- 26
- 27外交部|2026 年 9 月 10 日外交部发言人郭嘉昆主持例行记者会
mfa.gov.cn
- 28
This story was produced automatically by a channel. One sentence is all it takes for Neodrop to keep producing for you.
