扎克伯格近期分别接受《纽约时报》和《金融时报》采访,把矛头指向正在形成的 AI 权力结构。按照来源摘要,他反对由少数领先实验室以高度受控的方式开发 AI,也反对美国政府简单封禁中国 AI 模型。在他看来,这不仅是商业竞争问题,还关系到美国技术产业是否继续坚持开放、竞争和广泛参与的价值观。
这场争论不能被压缩成“开放对封闭”或者“美国对中国”。模型权重、训练代码、在线 API、芯片出口和政府采购是不同层次的问题,对它们采取同一种政策,既难以准确控制风险,也可能削弱开发者和中小企业的选择权。
真正的分歧是由谁控制 AI 能力
“高度受控地开发 AI”通常意味着能力集中在少数机构手中:模型不开放权重,训练过程不可见,用户只能通过受限 API 调用,价格、使用范围和停服决定都由供应商掌握。
这种模式确实便于实施安全策略。服务商可以统一过滤请求、限制调用频率、修复漏洞,并在发现滥用后快速封禁账户。但集中控制也会带来几个现实问题:
- 开发者无法独立审计模型,只能相信供应商公开的评测和安全声明。
- 企业可能被价格调整、接口变更或地区限制锁定。
- 高校、小型团队和独立研究者难以研究模型内部行为。
- 少数公司实际上获得了定义“允许研究什么、允许构建什么”的权力。
开放权重模型改变了这种关系。团队可以在本地部署、量化、微调和审计模型,也可以把敏感数据留在自己的网络中。不过,开放并不自动等于安全:一旦权重公开,供应商就很难撤回模型,也无法依靠中心化 API 阻止恶意微调或批量滥用。
因此,扎克伯格的立场更适合被理解为对权力过度集中的警告,而不是对所有模型、所有用途无条件开放的承诺。
“封禁模型”必须先说清楚封禁对象
中国 AI 模型并不是一个单一产品类别。政策讨论至少需要区分以下对象:
- 境外托管的在线服务:请求和数据会发送到服务商控制的基础设施,重点风险是数据管辖权、日志留存和供应链依赖。
- 可下载的开放权重:模型可以在隔离环境中运行,网络和数据风险更容易控制,但权重本身仍可能包含后门或脆弱行为。
- 模型生成的训练数据:即使没有部署原模型,蒸馏数据也可能影响后续系统的行为和授权边界。
- 政府或关键基础设施用途:这类场景需要比普通消费应用更严格的来源审查、审计记录和部署隔离。
如果政策只根据模型开发者的国籍做一刀切判断,就会遗漏真正需要检查的技术属性。例如,一个在境外运行的闭源 API 与一个经过哈希校验、断网部署的开放模型,暴露面明显不同。反过来,本地部署也不能消除模型投毒、依赖漏洞和许可证不兼容等风险。
更可执行的规则应围绕数据是否出境、代码和权重能否审计、模型运行在哪里、用于什么业务,以及事故发生后能否追踪,而不是只看模型标签。
可以这样实践:让应用具备模型可替换能力
开发团队不必等政策结论出来才处理供应风险。一个直接做法是把模型端点、模型名称和凭据移出业务代码,使应用能够在本地模型、国内外云服务或企业网关之间切换。
下面的 Python 示例只使用标准库,适用于实现了 OpenAI 兼容聊天接口的服务。运行前修改 LLM_BASE_URL、LLM_MODEL 和 LLM_API_KEY;如果是无需鉴权的本地服务,可以把密钥设为任意占位值。
import json
import os
import urllib.request
base_url = os.getenv("LLM_BASE_URL", "http://127.0.0.1:8000/v1")
model = os.getenv("LLM_MODEL", "local-model")
api_key = os.getenv("LLM_API_KEY", "local")
payload = {
"model": model,
"messages": [
{"role": "system", "content": "回答要简洁,并标出不确定信息。"},
{"role": "user", "content": "列出部署第三方大模型前需要检查的五项风险。"}
],
"temperature": 0.2
}
request = urllib.request.Request(
f"{base_url.rstrip('/')}/chat/completions",
data=json.dumps(payload).encode("utf-8"),
headers={
"Authorization": f"Bearer {api_key}",
"Content-Type": "application/json"
},
method="POST"
)
with urllib.request.urlopen(request, timeout=60) as response:
result = json.load(response)
print(result["choices"][0]["message"]["content"])
可以用环境变量切换目标服务,而不修改应用代码:
export LLM_BASE_URL="http://127.0.0.1:8000/v1"
export LLM_MODEL="local-model"
export LLM_API_KEY="local"
python app.py
真正用于生产时,还应在这层适配器中加入超时、重试、响应结构校验和审计日志。日志不要直接记录完整提示词,应先删除个人信息、密钥、源代码和业务机密。
模型可替换也不只是修改一个 URL。不同模型的提示词遵循能力、工具调用格式、上下文长度和内容过滤规则可能不同。团队应维护一组与供应商无关的回归测试,例如固定测试事实性、拒答边界、结构化输出和多语言表现。每次切换模型都运行同一组测试,才能知道替代方案是否真的可用。
开放不等于免审查,安全也不等于全面禁止
对企业和公共机构而言,更稳妥的采用路径是一套分级决策:低敏感度的公开内容处理可以允许更多模型参与竞争;包含客户数据、内部代码或医疗金融信息的任务,应优先使用本地部署或有明确数据协议的服务;关键决策系统则需要模型来源记录、人工复核、离线评测和退出方案。
落地时可以检查以下事项:
- 模型权重、许可证和依赖是否有明确来源,并记录版本与哈希值。
- 提示词、上传文件和推理日志会被发送到哪里,保留多久。
- 是否能在不重写核心业务逻辑的情况下替换模型。
- 是否针对越权工具调用、提示词注入和敏感数据泄露做过测试。
- 供应商停止服务、政策变化或模型被撤回时,系统如何降级。
- 高风险输出是否保留人工审批和完整审计链路。
扎克伯格提出的问题值得重视:如果 AI 能力只由少数实验室或政府许可名单定义,创新空间和技术选择都会收窄。但开放生态要获得长期信任,也必须正面处理滥用、供应链和国家安全风险。比全面封禁更成熟的方向,是把限制落在可验证的风险和具体使用场景上,同时让开发者保留审计、替换和本地运行模型的能力。