一份 Rescana 報告指稱,七家中國 AI 實驗室鎖定 Anthropic 的 Claude 進行模型蒸餾,帶來新的安全與存取控制疑慮。

一份 Rescana 報告指稱,七家位於中國的 AI 實驗室透過模型蒸餾,進行了工業規模的努力,試圖從 Anthropic 的 Claude 中抽取能力。若此說法獲得證實,這將把人們對模型存取的熟悉疑慮,轉變為對前沿模型供應商以及基於其 API 建構的公司而言更廣泛的安全問題。
所提供的 Rescana 內容並未包含完整文章全文、技術指標、具名實驗室、日期、流量量級或獨立確認。因此,核心指控應被視為一項已報導的事件分析,而非一項完整記錄的公開調查。即使有這些限制,這起事件仍凸顯出 AI 開發者面臨的一個實務問題:即使模型權重受到保護,仍可透過重複查詢間接複製模型。
根據 Rescana 內容的標題與摘要,七家位於中國的 AI 實驗室鎖定了 Anthropic 的 Claude,而報告將此形容為工業規模的模型蒸餾攻擊。看似的目標是把 Claude 的回應作為其他模型的訓練或評估材料,使另一個系統能在未取得 Anthropic 底層參數的情況下,重現 Claude 的部分行為。
現有證據並未指出這些被指稱的實驗室是誰,也沒有說明它們是否協同行動、使用共同基礎設施,或各自推進不同計畫。它也未證實涉及哪些 Claude 模型、存取權如何取得,或 Anthropic 是否確認了這些活動。這些缺失的細節很重要,因為在缺乏遙測與合約脈絡時,常規基準測試、研究重現、商業 API 使用與被禁止的萃取行為看起來可能很相似。
在所提供的來源證據中,Anthropic 並未被引述曾就此指控發表公開聲明。被點名的中國 AI 實驗室也沒有可用回應。因此,這份報告提供的是進一步調查的線索,而非完整的歸因紀錄。
模型蒸餾是一項正當的機器學習技術。開發者可以使用較大或較有能力模型的輸出,為既定任務訓練更小、成本更低的系統。在正常情況下,這個過程有助於降低服務成本、加快回應速度,或部署到資源受限的硬體上。
當第三方系統性地蒐集並非自己擁有的模型輸出,並利用這些回應近似原始系統能力時,安全疑慮便會浮現。若行動成功,可能降低供應商研究與工程投入的價值、削弱競爭模型間的差異化,並暴露供應商原本希望透過 API 保留的行為。
對 AI 產品團隊而言,風險不僅僅是複製一般寫作風格。重複查詢可能揭示模型如何處理程式撰寫、工具使用、安全邊界、需要深度推理的任務或專門領域。抽取資料的實際價值取決於查詢設計、涵蓋範圍、過濾方式,以及接收模型所使用的訓練方法。就目前提供的 Rescana 內容而言,細節不足以評估據稱轉移了多少能力。
此事件也說明了為何 AI 模型安全 的範圍不只在於保護權重。供應商可以把參數保留在受控環境中,卻仍可能面臨透過 AI 推論 API 重建有用行為的嘗試。速率限制、身分驗證、輸出監控與合約限制,都成為模型保護邊界的一部分。
目前可用的最強主張來自 Rescana 報告的標題與摘要,而非所提供材料中的官方事件通知或完整技術報告。因此,「industrial-scale」這個說法應被視為 Rescana 的描述,而非經獨立驗證的衡量。數字七同樣應被視為報告主張,直到相關組織、證據與方法論被揭露。
有數個問題會決定這項指控的嚴重性與可信度。調查人員需要確認流量是否來自可識別帳號、請求是否呈現協同行為,以及輸出模式是否更符合訓練資料蒐集,而非一般使用。他們也需要區分直接存取 Anthropic 服務,與透過轉售商、外洩憑證、第三方應用程式或公開可得模型輸出取得的資料。
一份可站得住腳的事件分析理想上應包含時間軸、帳號與網路指標、抽樣方法、查詢模式範例,以及把蒐集到的回應連結到下游模型的證據。它也應說明是否使用受控基準測試,將任何被複製的能力與 Claude 進行比較。若缺少這些資訊,讀者不應把這份報告解讀為七家實驗室成功重現 Anthropic 系統的證明,或是某個特定模型包含來自 Claude 的訓練資料。
對模型供應商而言,據稱的活動再次強調,必須把輸出存取視為受監控的安全面。控制措施可包括分級配額、更強的驗證、偵測同步或異常廣泛的探測,以及對高流量評估帳號的限制。供應商也必須避免僅因工作負載密集,就封鎖合法的研究與企業工作負載;偵測必須同時考慮行為與授權。
使用前沿模型的產品團隊應檢視自身暴露風險。若應用程式不受限制地把使用者提示傳送給高階模型,當攻擊者自動化請求並擷取回應時,這些應用就可能成為低成本的蒐集管道。團隊可能需要使用者級配額、異常偵測、記錄,以及明確規則,規範輸出是否可用於訓練競爭系統。敏感工作流程也應避免透過提示或工具回應暴露不必要的內部上下文。
企業買家應向供應商詢問,他們如何偵測自動化萃取、如何保留使用資料,以及在發現可疑行為時會如何處理。他們也應評估模型供應商的條款是否涵蓋逆向工程與基於輸出的訓練。這些不只是工程問題,也是採購與治理問題。
競爭效應較難衡量。若指控獲得證實,這可能促使供應商限制存取、提高驗證要求,或僅將最強大的模型提供給受嚴格控制的客戶。這些措施雖可提升保護,但也可能增加仰賴開放 API 存取的新創公司、研究人員與小型團隊的摩擦。隨著模型間能力差距仍具商業重要性,模型安全與廣泛實驗之間的平衡將變得更加重要。
首先要關注的是 Anthropic 或被指稱實驗室的詳細回應。對受影響服務的確認、否認或澄清,都會實質改變證據圖像。也應檢視 Rescana 的技術後續內容是否包含名稱、日期、遙測與方法論,而不只是依賴「industrial-scale」這個標籤。
安全團隊應留意與帳號、基礎設施、請求模式或異常使用激增有關的已揭露指標。研究人員很可能會檢查下游模型是否呈現與 Claude 可量測的行為相似性,雖然僅有相似性並不足以證明未授權蒸餾,因為模型可能會收斂到共同能力。
最後,市場將關注 API 存取政策、模型輸出條款、客戶驗證與反濫用工具的變化。這些營運上的變動,可能揭示供應商是把模型蒸餾視為孤立的濫用模式,還是視為對商業 AI 平台的持續威脅。
真正重要的發展,不只是某個模型被大規模查詢的指控而已。它提醒我們,前沿模型的保護不能只停留在保密權重。模型的經濟價值也體現在其輸出,而重複存取可能為能力抽取開闢路徑。
同時,目前可用的證據過於薄弱,無法對歸因、成功與影響下定論。AI 公司應把這份報告當作改善遙測與 存取控制 的理由,而買家與研究人員則應在可驗證的技術證據出現之前,先不要把這起事件視為從 Claude 成功轉移到競爭系統的證明。