Anthropic 说不禁开源,它要的三样东西更狠
北京时间周一一早,很多人还在通勤路上的时候,Anthropic 官网挂出一篇文章,Our position on open-weights models。标题四平八稳,署名不四平八稳,Dario Amodei,CEO 本人,文末还带着五条脚注。
大厂发立场声明不稀奇,稀奇的是 CEO 亲自动笔,还写得这么长。能把人逼到这个份上的,是过去一周吵翻天的那件事。
事情的起点,是有报道称美国一些官员在考虑禁止美国公司使用中国的开源权重模型。风声一出,硅谷直接炸锅。英伟达牵头搞了封联名公开信,微软和 Meta 的名字都在里面,近两百家创业公司跟着签,核心意思就一句,开源权重是好东西,别禁。国内媒体也跟进报道了这场争吵,我上周写联名信那篇的时候就说过,禁令是幌子,蒸馏条款才是主战场。
吵着吵着,火烧到了 Anthropic 头上。有人指责它游说政府禁开源,动机还给得特别诛心,说是为了保自家闭源模型的生意。毕竟 Kimi K3 的权重刚刚全量放出,Qwen 和 DeepSeek 在海外开发者里的份额肉眼可见地涨,说闭源厂商着急了,这个逻辑听着确实顺。
所以 Dario 这篇文章里最先被各家媒体摘出来的,是那句斩钉截铁的表态,Anthropic 从未主张禁止开源权重模型。
如果只看新闻标题,故事到这就完了,无非又是一场辟谣。但我把全文读完,感受恰恰相反。否认只占了一句话,剩下三千多字,全在讲他支持什么。
而他支持的三样东西,每一样都比一纸禁令更具体,也更有牙齿。
第一样,继续收紧高端芯片和芯片制造设备的出口管制,并且严打走私。
这条算老生常谈,Anthropic 这几年在出口管制上的立场从来没变过。Dario 的推演建立在 scaling laws 上,就是那条「算力堆得越多,模型能力越强」的经验曲线。训练侧能拿到多少算力,直接决定模型能力的天花板,所以在他看来,管住芯片就是管住了源头。这条离写代码的你我比较远,政策层面的事,咱们插不上话,真正跟日常有关的是后面两条。
第二样,打击工业级蒸馏。
先把黑话展开。蒸馏(distillation)是拿一个强模型当老师,让它大批量回答问题,再用这些问答数据去训练自己的模型。相比从零开始训练,这条路能省掉海量算力,效果还不差,有点像抄着学霸的解题过程来练自己的手感。
Dario 在文里给了个判断,蒸馏没法让追赶者实现反超,但能把差距压缩到几个月以内。对一家花几百亿美金买卡的公司来说,这几个月就是护城河本身。

好家伙,读到这我才反应过来,这一条才是全文真正的靶心。
脚注第四条里他透露,Anthropic 自己已经在封禁用 Claude 做蒸馏的账号,但很难管。往往要等大规模蒸馏已经发生之后,才能从行为模式里把相关账号识别出来,而且对方会用大量假账号打游击,封掉一批,再来一批。单个公司管不过来,所以他呼吁立法。
注意他的措辞。被打击的对象从头到尾不是「开源模型」,是「工业级蒸馏行动」。这两个词的边界差得很远,前者是一类产品,后者是一种生产方式。Dario 等于在说,我不在乎你开不开源,我在乎你的模型是怎么造出来的。
这就直接戳到了当下最敏感的地方。The Decoder 上周有篇报道,Kimi K3 在通用跑分上追平了美国前沿模型,但在网络安全漏洞利用这类冷门硬核任务上大幅落后,报道给出的其中一种解释,就是训练数据里可能有蒸馏成分。学得到的地方很像,老师没教的地方就露怯。这个推测没有实锤,月之暗面也刚刚把 K3 的权重、技术报告连同训练基础设施一起全量开放,1.4TB 说放就放,厉害了,姿态摆得很足。但行业里的空气确实变了。蒸馏从一个大家心照不宣的工程手段,变成了要摆上台面吵的合规问题。
对天天用这些模型的人,这条的影响是实打实的。往近了说,各家商业 API 的风控只会越收越紧。大批量、高并发、模式规整的调用,最容易被当成蒸馏流量误伤。你要是做过数据合成或者批量评测,八成已经感受过那种莫名其妙的限流和封号,以后只会更多,不会更少。往远了说,如果反蒸馏真的走到立法那步,条文里「工业级」三个字怎么定义,会决定一大批灰色玩法的生死。拿商业模型的输出造 SFT 数据(监督微调用的问答对)算不算蒸馏,拿它的答案给自家模型当评分参考算不算,这些今天都没有答案。而没有答案的条款,最后往往按最严的口径执行。
第三样,所有足够强大的模型,不分开源闭源,发布前做强制安全测试。
这条听起来最像官样文章,但我觉得它反而是三条里最聪明的一步棋,因为它把战场挪了个地方。原来的争论是开源危险还是闭源危险,两边吵了好几年,谁也说服不了谁。Dario 的说法是,这事别预设立场了,测一下不就知道了。开源模型到底会不会带来更高风险,应该由发布前的测试结果来回答,而不是提前下结论。
而且这个提法给小玩家留了口子。创业公司和学术界的小模型完全豁免,只测最强的那一档,打击面小,阻力就小。

他自己也说这接近行业共识,连签联名信的那批公司,提的方案里也有类似条款。
分歧当然还在。公开信里有个论点,说开放能让防守方变强,因为安全研究者也能拿到同样的能力。Dario 明确表示不同意,他举了生物安全的例子,在这种领域里,攻击方把威胁做出来的成本,和防守方建立有效防御的成本,差着数量级,前者论月算,后者论年算。攻防不对称的地方,把能力开放给所有人,先受益的未必是防守方。这个分歧我看短期吵不出结果,也确实只能靠测试数据说话。
三条拆完,回头再看「Anthropic 否认主张禁开源」这个新闻标题,你会发现它说的是真话,但只说了最不重要的那部分。
怎么说呢,否认禁令这个表态,成本几乎是零。开源权重的禁令从工程上就执行不了,权重文件又不是芯片,拦不住物流就拦得住种子链接吗,Hugging Face 上镜像满天飞。禁止美国公司使用,挡不住任何 Dario 真正担心的事,这一点他自己在文里也大方承认了。拿一个本来就落不了地的东西表态反对,顺手还洗掉了「打压竞争」的指控,这笔账怎么算都划算。
真正要花力气的是那三样。芯片管制在收紧,反蒸馏在推动立法,强制测试在凝聚共识。它们共同指向的不是某一批模型,而是一个更根本的问题,前沿能力的扩散速度到底要不要管,由谁来管,管到什么粒度。
对屏幕前写代码的你我,我的建议朴素得有点无聊。第一,别把生产系统绑死在任何单一模型供给上,开源闭源都一样,多模型的 fallback 路径(主力模型挂了自动切备用的那套逻辑)今天就该搭起来,这跟地缘没关系,是基本的工程冗余。第二,业务里有大批量调用商业 API 造数据的环节的话,风控收紧是既定趋势,数据来源的合规性早点想清楚,别等封号了才补文档。第三,往后刷到这类新闻,别只盯着「禁不禁」这种标题词,去盯细节。蒸馏条款怎么写,测试门槛划在哪条线,豁免范围给多大,这些才是真正会落到你我头上的部分。
文章结尾,Dario 又把立场总结了一遍。管住芯片,管住蒸馏,测试所有强模型。通篇没有一个字支持禁令。
一个 CEO 在周末亲自写几千字,就为了解释「我们没说过那句话」,这事本身就说明牌桌上的火药味已经浓到不解释不行了。声明会过去,三条措施会留下来。下次再看到「某某公司反对开源」的标题,可以先别急着下结论,点进去看看它到底想要什么。
要的东西,从来都写在否认的后面。