不管偷书还是蒸馏,首先你别双标
前两天我一个做AI的朋友跟我说:Anthropic你知道吧?就是那个做Claude的美国公司,最近给美国参议院写了一封信,说阿里用两万五千个假账号跟它家模型聊了2880万次。

Ars Technica报道Anthropic指控阿里25000个账号和2880万次交互
我问他:那证据呢?
他说:信里写了,有 “新的、保密的证据”。
我说:那就是没有公开证据呗。
他说:对。
一、蒸馏不是偷,是AI行业人人都在做的事
先聊聊这次的核心矛盾:什么叫"蒸馏"?
这个听起来像化学实验的词,其实是你每天都在做的事 —— 向高手学习。
小模型成绩一般,怎么提高?找大模型当老师。大模型怎么答、怎么想、怎么写代码,小模型照着学。学会了,小模型不用那么大、那么贵,也能表现得不错。这就叫蒸馏。
这个概念是谁提出来的?AI三巨头之一、诺贝尔奖得主Geoffrey Hinton,2015年。他管这个叫"从神经网络中萃取知识"。
Anthropic自己也蒸馏,你猜它怎么说?
你猜Anthropic自己怎么说的?它在今年2月份的官方声明里,自己承认了——“蒸馏是一种广泛使用且合法的训练方法,前沿实验室会用自己的大模型蒸馏出更小、更便宜的客户版本”。

Anthropic官方说明蒸馏是广泛使用且合法的训练方法
说白了:你自己天天在做的事,怎么到了别人手里就成"偷"了?
更关键的是,Anthropic有没有蒸馏过别人的模型?有公开的蛛丝马迹。
第一,Anthropic的官方提示工程文档里,专门有一段叫"模型自我认知"。它告诉开发者——如果你希望Claude在你的应用里正确识别自己的身份,你需要手动加一句系统提示词:“The assistant is Claude, created by Anthropic. The current model is Claude Opus 4.8.”

Anthropic提示工程文档中的模型自我认知示例
翻译一下:Claude裸跑的情况下,根本不知道自己是Claude。你得专门告诉它。
为什么一个花了十几亿美元训练的模型,连自己是谁都需要你提醒?答案很可能是:它的训练数据里,各路模型的自我介绍太多了。Qwen说我是通义千问、DeepSeek说我是DeepSeek、GPT说我是ChatGPT——这些全都在Anthropic的训练语料里。 不专门锚定身份,它自己都会串。
第二,Anthropic从未否认过自己使用网络爬取数据做训练。而今天的互联网上,AI生成的文本已经泛滥成灾——Qwen的输出、DeepSeek的输出、GPT的输出,全都在公共语料里。你爬了这些数据训练自己的模型,这叫训练。别人用你的输出来训练,你管这叫偷。
第三,这次闹得最大的证据——Claude Opus 4.8在中文裸问身份时,不止一个人,不止一次,用官方API测出了"我是通义千问"和"我是DeepSeek"。V2EX、Hacker News、Reddit的开发者都复现过。不是中转站套壳,就是官方API裸调。

V2EX关于Claude Opus 4.8自称Qwen的讨论

Hacker News关于Claude Opus 4.8与Qwen的讨论
所以问题来了:你自己也蒸馏,你凭什么告别人?
Anthropic的说法是:我不是不让你蒸馏,我是不让你用假账号绕过我的限制来蒸馏。
这个区分有没有道理?有。游戏规则确实存在。
但在一头扎进道德高地之前,先看看Anthropic自己干过什么——
一个刚因为偷书被罚15亿美元的公司,有资格跟别人谈规则吗?
二、偷书的人,开始教别人怎么做人
去年,Anthropic被一群作家告了。
原因非常简单粗暴:它从盗版网站下载了约48万本有版权的书,用来训练自己的模型。这些书里,有李开复的书,有无数作者的心血。
法官裁定:训练模型本身可以算合理使用,但你下载和保留盗版书数据库,不行。
最终和解金额是多少?15亿美元。覆盖约50万本书,平均每本3000美元。这是美国历史上最大的单笔版权和解案。

Bartz v. Anthropic和解覆盖约50万本书、每本至少3000美元
李开复最近被问到这件事,说了一句话:
“Anthropic还欠我3000美元稿费。”
你不是来维权的吗?怎么连人家的稿费都还没付清呢。
更讽刺的是:你刚才看完第一节应该已经知道了,Anthropic自己的模型在裸问身份时,连"我是Claude"都说不利索——得靠开发者手动加系统提示词才能认出自己。为什么?因为它爬了全网的文本做训练,其中大量包含了其他模型的输出。它说自己是Qwen的那个瞬间,就是它"蒸馏"过别人的最生动注脚。
一边用盗版书训练模型赔15亿,一边给参议员写信说别人偷你模型——这不叫维权,这叫"我偷可以,你学不行"。
这逻辑要是成立,那偷书的人确实最有资格抓贼——因为他最懂怎么偷。
鲁迅的《孔乙己》里有一段话,放在这里简直是 AI 行业的完美注脚。孔乙己偷了书被人抓住,涨红了脸争辩道:
“窃书不能算偷……窃书!……读书人的事,能算偷么?”
一百年过去了,句式都没变。Anthropic 偷了 48 万本书训练模型 —— 读书人的事,能算偷么?这叫合理使用。阿里用 Claude 输出训自己的模型——偷!国家安全威胁!
我做叫学习,你做叫盗窃。孔乙己看了都得喊一声祖师爷。
三、Claude Code,在自己的代码里藏了"间谍标记"
如果说前两件事是商业和法律层面的尴尬,那接下来这件事,是开发者信任层面的塌方。
6月30号,一位叫Thereallo的安全研究员发了一篇文章,标题很长但核心很短:Claude Code在偷偷给你的请求做标记。
怎么做的?
Claude Code这个开发工具的二进制包里,有一段代码,会在写入系统提示词的时候,根据你当前的环境,悄悄改变几个标点符号。
具体来说:
-
• 如果你的系统时区是
Asia/Shanghai或Asia/Urumqi,它会把你日期里的-改成/,肉眼根本看不出区别; -
• 如果你的
ANTHROPIC_BASE_URL指向某个中国公司域名或API代理站,它会把Today's里面的撇号换成一个Unicode变体。用肉眼,基本无法区分。
Thereallo文章展示CC根据时区和Base URL改变日期与撇号
这些变化看起来像正常的英文。但Anthropic的后端可以解析这些信号,知道"这个请求可能来自中国相关环境"。
更绝的是,检测的域名和关键词不是明写的——它们被base64编码后,再用XOR加密了一遍,藏在代码里。
解码之后是什么?一份清晰的黑名单:
-
• 中国公司域名:alibaba-inc.com、alipay.com、bytedance.net、kuaishou.com、xiaohongshu.com、jd.com、baidu.com、iflytek.com……
-
• 中国AI实验室:deepseek、moonshot、minimax、zhipu、baichuan、dashscope、volces……
-
• 还有上百个API中转站、Claude Code转售商的域名。

cc-domains.js解码后的域名和实验室摘录
注意,它不是在服务器端检测。这段逻辑写死在你的本地Claude Code二进制里。
一个日常拥有你文件系统权限、shell权限、git权限、甚至浏览器权限的开发工具,在给服务器的系统提示词里加隐形标记,并且没有在任何release notes里告诉你这件事——
一个能读你代码、改你文件的工具,偷偷在你的请求里塞标签。这叫什么东西?你想想。
The Register报道这件事之后,Anthropic的研究员在X上回应:这是3月份启动的反滥用实验,相关代码已经移除了。

The Register报道Anthropic的回应
那就更奇怪了。一个反滥用实验,为什么不写在release notes里?为什么要把域名列表加密?为什么用隐形标点,而不是明确的telemetry字段?
防蒸馏是理由,但偷偷在本地客户端藏标签,是对信任的透支。开发者把root权限给了你的工具,他们有权知道自己的请求在被看什么。
四、Anthropic真正怕的,不是阿里偷了模型,而是中国AI追得太快
现在我们回到故事的主线:Anthropic为什么要干这些事?
用假账号偷输出确实不光彩——如果属实的话。但Anthropic花这么多精力做反蒸馏、做客户端标记、给参议员写信,背后的焦虑远不止几个假账号。
真正的危机感,来自一句话:中国的开源模型,跑太快了。
今年以来,Qwen3、DeepSeek、GLM这些模型,在全球最大的第三方API平台OpenRouter上,经常霸榜。不是偶尔,是经常。
阿里的Qwen3,用了约36万亿tokens训练数据,覆盖119种语言,全系列Apache 2.0开源。DeepSeek更是靠极致的成本优化,把推理价格打到了美国的几分之一。
在算力被各种限制的背景下,中国公司用更高的工程效率、更快的迭代节奏、更灵活的开源策略,把模型能力推到了全球前沿。
而且别忘了另一件事:Anthropic不是一家普通的AI创业公司。
2024年11月,Anthropic和Palantir、AWS合作,正式成为美国情报和防务体系的AI供应商。Claude在国防认证环境IL6中运行。Anthropic自己的CEO Dario Amodei今年2月公开声明:Claude已经在美国国防部和其他国家安全机构中"广泛部署",用于情报分析、建模仿真、作战规划、网络行动。

Palantir公告Anthropic与Palantir、AWS面向美国情报和防务客户合作

Dario Amodei声明Claude已在国防与国家安全机构广泛部署
美国最前沿的AI模型,已经长在了美国军事机器的神经中枢上。
在这种背景下,Anthropic把中国实验室描述成"国家安全威胁",既是事实陈述——在它看来——也是商业逻辑:国防客户需要敌人,而被指控蒸馏的中国公司就是这个敌人。
所以你看到的不只是一家公司告另一家公司抄袭。你看到的是一场叙事权的争夺:谁能定义什么是"偷"、什么是"学"、什么是"公平竞争",谁就能决定未来AI产业链的规则由谁来写。
你以为这是在谈技术创新。实际上,这是在划边境线。
五、边境线上的人,才是真正的输家
如果Anthropic赢了呢?
美国会进一步收紧API访问限制。身份审核更严,地区封锁更严,token追踪更多,输出水印更密,转售打击更狠。
大企业无所谓。他们有法务团队,有合规预算,有官方通道。
但普通开发者呢?中小团队呢?做跨境业务的人呢?
每多一道门槛,就有一批人放弃闭源模型,转向开源。
讽刺的是,这正是中国开源模型的机遇。Qwen、DeepSeek、GLM——哪一个不用翻墙、不用美金、Apache 2.0随便用?
闭源模型卖的是能力,开源模型卖的是扩散速度。
当Anthropic在国会的信里尖叫"他们在偷我们的模型"的时候,中国开源模型正在被全球开发者免费下载、部署、魔改、出教程。谁扩散得更快,一目了然。
这场博弈最残酷的地方在于:不管谁赢,普通开发者都是被检查的那一方。
以前你问AI一个问题,那是你和AI之间的事。以后你问AI一个问题,你的时区、你的API网关、你的域名、你的提问方式,全都是信号。每一个信号都可能触发一次分类、一次标记、一次限制。
API不再是API。它变成了一条带边境检查的能力管道。
六、最后说两句
我写这篇文章,不是为了说Anthropic是坏人。
技术公司保护自己的资产,天经地义。假账号、洗流量、绕过限制——在任何行业都是不光彩的操作。
但Anthropic的问题在于:它自己用盗版书训练模型赔了15亿,转头就说别人蒸馏它的模型是"偷";它自己的模型裸问身份时能自称Qwen,说明它的训练语料里早泡满了别人模型的输出;它一边把Claude嵌入美国军事体系,一边把中国实验室的技术进步包装成国家安全威胁;它一边把反蒸馏检测代码加密藏在开发者工具里不给任何说明,一边要求整个行业相信它的透明度。
说白了,不管是偷书还是蒸馏,Anthropic自己都没少干。但到了别人身上,就成了"国家安全威胁"。
这不叫技术维权。这叫双标。
王朔有句话说得特别好:你嘴上说主义,心里全是生意。
中国AI当然还有很长的路要走。算力差距、生态差距、学术积累,这些都不是一朝一夕能追上的。但有一个趋势已经很清楚了——
不管蒸馏还是训练数据,游戏规则不能是"我做叫学习,你做叫盗窃"。
双标这件事,说到底,是你输了底气。
未来的AI世界,不是一家公司封锁另一家公司。而是一群开发者,在开源生态和闭源壁垒之间,用脚投票。
投票已经开始。你要站在边境线的哪一边?
延伸阅读 / 参考来源:
-
• Anthropic致参议院银行委员会信函(2026.06.10):指控阿里相关操作者2,880万次Claude交互
-
• Geoffrey Hinton等,“Distilling the Knowledge in a Neural Network”(2015)
-
• Anthropic,“Detecting and preventing distillation attacks”(2026.02.23)——Anthropic承认蒸馏是合法训练方法
-
• Anthropic官方提示工程文档,“Model self-knowledge”——需手动加系统提示词才能让Claude识别自己身份
-
• White House OSTP,NSTM-4(2026.04.23)
-
• AP News,Anthropic版权和解案15亿美元(2025)
-
• Authors Guild,“Bartz v. Anthropic Settlement”
-
• Qwen Team,“Qwen3: Think Deeper, Act Faster”(2025.04.29)
-
• TechCrunch,Anthropic与Palantir、AWS合作为国防客户提供AI(2024.11.07)
-
• Dario Amodei声明,Claude在国防部部署(2026.02.26)
-
• Thereallo,“Claude Code Is Steganographically Marking Requests”(2026.06.30)
-
• The Register,Anthropic移除隐藏检测代码(2026.07.01)
-
• V2EX、Hacker News、Kilo Blog 关于Opus 4.8自称Qwen的讨论
更多推荐


所有评论(0)