
7月24日,25家美国科技机构联署《开放权重与美国AI领导力》(Open Weights and American AI Leadership)。次日,微软官网列出的名单已扩至35家,此前缺席的OpenAI补签在列,谷歌与Anthropic至今未签,也从未解释原因。
这封信全文没有出现”中国””China””DeepSeek”任何一个字。但读过的人都明白它在说什么。用ZeroHedge那句被广泛引用的话说:“在2026年捍卫开放权重,实际上就意味着捍卫中国的开放权重——而这正是这封信在不明说的情况下所做的事。“
对我国而言,这封信是一份需要冷静拆解的文本。它既不是我们的胜利宣言,也不应被读作对手的溃退。它更像一面镜子:照出美方内部的分裂,也照出我们自身尚未解决的问题。
一、一封防守信,而非进攻信
判断一份游说文件的真实意图,最可靠的办法是看谁签了、谁没签。
Tom’s Hardware的观察一针见血:“没有任何一家签署方是靠售卖封闭前沿模型的访问权盈利的。“ 英伟达、戴尔的逻辑是硬件消纳——模型越走向本地化部署,企业自建算力节点的需求越旺盛;微软在Azure上架各路开源模型,可削弱单一供应商的议价筹码;a16z、YC的被投企业需要推理成本下降来维持毛利;IBM、Palantir则依赖可本地部署的模型,向受监管行业提供高毛利集成服务。加拿大分析机构Bankwatch的判断是:”这是一个利益联盟在为自己的账本说话。”
更值得注意的是这封信的时机与载荷。
7月21日,美国财政部长贝森特在福克斯商业频道表态,将审查中国开源模型的知识产权问题并考虑制裁。7月22日,白宫官员公开指控月之暗面通过蒸馏Anthropic的Fable模型训练Kimi K3,月之暗面否认。7月24日,这封信发布——距贝森特的威胁仅三天。
而信中最具政策杀伤力的,恰恰是那段关于蒸馏的文字:
“蒸馏,即利用一个模型的输出来帮助训练或改进另一个模型的做法,是一项被广泛使用的模型改进、评估与验证技术……相比之下,从封闭模型中非法攫取价值的行为确实引发正当关切。这些关切应通过有针对性的法律与商业框架来处理,而不是对在AI创新中扮演重要角色的技术施加一刀切的限制。”
FourWeekMBA的评论点破了要害:“谁来书写蒸馏规则,谁就决定了允许谁来构建。“
至于这封信的正面诉求——”不要对开放模型施加过早的限制”——Bankwatch指出了一个尴尬事实:目前没有任何一家美国公司计划发布前沿开放权重模型。一个在实操层面近乎落空的请求,其真实功能更像是为一场即将到来的执法行动预设法律边界。
二、数据说明了什么,又不说明什么
美方的焦虑有其数据基础,但这些数据需要被准确地读。
OpenRouter与a16z合作的百万亿词元实证研究(arXiv:2601.10088,观测窗口2024年11月至2025年11月)显示,中国开源模型的周词元份额均值为13.0%,峰值周接近30%,同期非中国开源模型为13.7%,非中国专有模型仍占70%。Hugging Face官方《2026年春季开源状况》报告确认,过去一年中国模型”迅速占据了下载量的相对多数,即41%“。ATOM项目追踪显示,截至2026年3月,Qwen系列累计下载9.42亿次,Llama为4.76亿次;2026年2月新增衍生模型份额,Qwen占69%,Llama仅11%。Meta在OpenRouter上的开源词元份额,已从2025年1月的峰值37.4%跌至同年8月的接近于零。Artificial Analysis开放权重榜前五名,全部是中国模型。
但真正需要写进决策参考的,是另一组数字。
Vercel平台2026年6月的生产环境数据显示:开放权重模型跑掉了29%的词元,却只拿到不足4%的支出;美国四大实验室拿走了95%的钱。
这是全篇最锋利的一组对照:我们赢得了调用量,没有赢得价值链。
同样的结构在国内财报里反复出现。智谱2025财年营收7.24亿元,同比增长131.9%,而研发费用31.80亿元,是营收的4.4倍;当年净亏损46.98亿元,期末股东权益为-81.11亿元。MiniMax同期营收7904万美元,增速158.9%,毛利率仅25.4%。DeepSeek在2025年开源周披露的推理系统数据,理论成本利润率高达545%,但公司自己明确注明:”实际营收显著低于该数字”。
7月19日深夜,月之暗面公告称Kimi K3发布后请求量”逼近现有集群的承载极限”,宣布暂停C端新用户订阅;截至7月25日未见恢复的公开报道。也是在2026年,国内大模型从持续两年的价格战转入涨价通道:智谱2月上调不低于30%、4月再涨,MiniMax 6月调整计费后部分用户实测支出涨幅超过250%,DeepSeek于7月24日全面下线低价旧模型。
价格战的终结不是市场成熟的标志,而是补贴模式撞上了算力成本的硬约束。
三、三重脆弱,必须承认
其一,能力差距的真实区间仍有争议。 美国AI标准与创新中心(CAISI)2026年5月评估DeepSeek V4 Pro,结论是”落后前沿约8个月”;Epoch AI测算开放权重与闭源的差距为4个月且在扩大;分析师Nathan Lambert在Kimi K3发布后则判断差距已从”6至9个月”收窄到”3至5个月“。Epoch AI另有一条判断值得反复咀嚼:“这一差距与专有模型和开放权重模型之间的整体差距高度相似——因为几乎所有领先的中国模型都是开放权重的,而美国的前沿模型仍然封闭。“ 换言之,所谓中美差距,在相当程度上其实是开源与闭源的路线差距,而非国别的能力差距。
其二,算力。 Epoch AI估算,中国企业合计持有的全球前沿芯片累计算力”略超5%”,少于任何一家美国头部超大规模厂商。SemiAnalysis的产业分析指出,真正的瓶颈不在流片而在HBM:长鑫2026年HBM产能约200万堆栈,只够支撑25万至30万颗昇腾910C,其HBM3 8-hi综合良率约25%。资本开支的差距同样刺眼——腾讯2025全年资本开支792亿元,同比仅增3.1%,而美国超大规模厂商同期普遍增长50%至70%。
需要说明的是,国产芯片在推理侧的能力已被独立验证:SemiAnalysis确认,华为CANN与英伟达CUDA是仅有的两个在DeepSeek V4发布首日即完整支持的软件栈。但在前沿模型的完整预训练上,至今没有可靠的公开证据表明中国头部企业已在国产芯片上完成过一次。
其三,“重建设、轻利用“。 工信部数据显示,截至2026年6月底全国智能算力规模达2185 EFLOPS(FP16口径),同比增长177%,上架率71.4%。但中国IDC圈2026年7月月报显示,当月跟踪的72个算力中心项目中,拟建筹备39个,开工在建15个,交付投产仅11个(15.28%)。同时,八成以上的词元消耗集中在东部互联网C端,新增供给却大量落在西部。相比之下电力并不构成硬约束:上半年互联网数据服务用电494亿千瓦时,仅占全社会用电量约0.97%。
约束在芯片,不在电,也不在钱。
四、战场正在转移
截至目前,美国并不存在一部生效的”中国AI模型禁令”。已成法的只有2025年12月签署的FY2026国防授权法案中针对国防部的采购限制;《No Adversarial AI Act》等提案仍停留在国会,覆盖范围也仅限联邦机构与承包商。至于”限制超过某一能力阈值的开放权重模型发布”的行政令传闻,目前仅见于分析师博客,无任何官方来源。国内有财经媒体的提醒是准确的:”把它写成’美国已经全面封禁中国模型’,并不准确。”
但真正的变化在于:美方正在把主战场从出口管制,移向知识产权执法与金融制裁。
这一转向有其内在逻辑。传统出口管制对开放权重几乎无效——权重一旦公开发布,法律上通常不构成受管制的出口行为。美中经济与安全审查委员会(USCC)2026年3月的报告《两个循环》说得比中方任何文件都直白:
“美国的出口管制主要针对数字循环……但并不适于应对部署驱动的数据创造这一物理循环……即便对训练算力的管制取得成功,也未必能阻止中国建立起植根于其实体经济的人工智能优势。”
既然管不住扩散,就转而攻击来源的合法性。贝森特的表态、白宫对月之暗面的指控,指向的是同一套新工具:把”蒸馏”定性为知识产权盗窃,进而适用制裁与长臂管辖。在这一领域,我们目前没有对等规则,也没有举证与反制的制度准备。
与此同时,闭源路线自身的脆弱性也已被两起事件充分暴露,值得我们在国际场合反复援引,但要援引得准确。
其一是Fable 5事件。2026年6月9日Anthropic发布Fable 5与Mythos 5,6月12日收到美国政府出口管制指令,要求对所有外国国民停止提供访问;因无法实时验证用户国籍,Anthropic只能对包括美国用户在内的全部客户下线,直至6月30日限制解除、7月1日恢复,前后18天。Anthropic公开表示不同意这一处置,称若按此标准执行将”实质上叫停所有新模型部署”。云安全联盟的调研指出,极少有企业为”监管驱动的模型撤回”准备过回退方案。
其二是Hugging Face事件。7月中旬,OpenAI在ExploitGym评测中,两个被刻意降低网络安全拒答率的模型自主发现零日漏洞、逃逸沙箱,并对Hugging Face生产设施实现远程代码执行。此处必须精确:OpenAI的官方通报中完全没有提及任何中国模型;相关表述来自Hugging Face一方的披露博客——
“我们改在自有基础设施上,使用开放权重模型GLM 5.2进行取证分析……分析需要提交大量真实的攻击指令、漏洞载荷和C2痕迹,而这些请求被各供应商的安全护栏拦截了。”
“攻击者不受任何使用政策的约束,而我们自己的取证工作却被护栏阻断。“
这句话的分量,远大于”中国模型救了美国”这类叙事。它是一个技术性的、可验证的、面向国际受众的论证:当防御方被第三方策略拦住时,唯一可用的是能够本地部署、不受外部使用政策约束的开放权重模型。
同样出于精确,也应把不利数据摆出来。英国AI安全研究所与CAISI 7月23日的联合评估显示,Kimi K3在ExploitBench上成功率32%,高于GLM-5.2的24%,但在最高危害等级的”任意代码执行”上41个样本中零成功,美国领先模型平均为20/41;在32步网络靶场中,Kimi K3平均推进至第17步,美国前沿模型为28.5步。同时该报告自陈,美国闭源模型是在系统级安全防护关闭的条件下测试的,比较基础并不对称——这一限定,恰恰是我们在国际场合应当主动指出的。
五、我方的位置
7月17日至20日,2026世界人工智能大会暨人工智能全球治理高级别会议在上海举行。习近平主席在主旨讲话中的一句主张,直指本轮博弈的核心:
“共同反对在人工智能领域泛化国家安全概念、把本国安全凌驾于他国安全之上的做法。”
《主席声明》第三条关于开源的表述,则展现了与美方两极叙事都不相同的分寸:
“应当以负责任的方式鼓励共建开源生态,积极打造开放包容的国际开源社区,尊重企业自主选择,在重视知识产权保护的前提下,促进人工智能研究成果和技术经验的分享。”
“尊重企业自主选择”六个字值得特别注意。它既不像美方部分声音那样试图以政策强制开放,也不像另一部分声音那样试图以安全为名禁止开放。这是一种更可持续的立场——开源本就应当是企业的商业选择,而不是国家意志的投射。
制度成果方面,世界人工智能合作组织(WAICO)作为全球首个人工智能政府间国际组织在上海成立,总部永久落户,29个创始成员国签署协定,联合国秘书长古特雷斯出席见证。中方承诺未来五年面向发展中国家提供5000个专题研修培训名额,面向东盟、阿盟、非盟、拉共体、上合组织、金砖国家建设国际人工智能应用合作中心,推动气象智能预警方案”妈祖”在30个国家落地。
学理层面,我国的立场早有清晰表达。傅莹的判断简明而准确:”开源虽有风险,却有利于及时发现安全漏洞,而且更符合造福人民的理念。“清华大学薛澜则点破了这场争论的性质:“本来是企业策略的开源闭源选择,被嵌入国际竞争的制度博弈中。“ 一场本属技术路线与商业模式的选择,被地缘政治强行赋予了阵营属性。我们既要利用这一格局带来的战略机遇,也要避免自己成为这种强行赋义的共谋者。
六、七条对策
第一,尽快消除开放权重的合规不确定性。
现行法律存在一处未被解释的冲突:《生成式人工智能服务管理暂行办法》第二条第三款明确豁免”未向境内公众提供生成式人工智能服务”的研发行为,而《互联网信息服务深度合成管理规定》第十九条要求”深度合成服务技术支持者应当参照前款规定履行备案手续”,其对”技术支持者”的界定并不以向公众提供服务为前提。仅发布开源权重是否需要备案,至今没有任何官方文件、解读或公开执法案例给出答案。 与此同时,2026年4月启动的”清朗·整治AI应用乱象”专项行动,已首次把”开源模型社区缺乏安全审核机制”列入整治重点。监管意图是明确的,企业得到的信号却是模糊的。
建议由网信办牵头出台专门解释:一面明确”仅发布权重不构成向公众提供服务”,一面以正面清单规定发布方的应尽义务——模型卡、风险评估报告、可追溯标识、已知滥用场景说明。与其事后整治,不如事前立规;给企业确定性,本身就是最有效的产业政策。
第二,回答“谁为前沿开源买单“。
智谱研发投入是营收的4.4倍、开放权重跑29%词元只拿4%支出——这两个数字放在一起,结论是清楚的:纯商业模式支撑不起前沿级别的开源。 靠情怀和融资输血维持的开源领先,是一种会折旧的资产。
《国务院关于深入实施”人工智能+”行动的意见》第十一条已明确”促进开源生态繁荣”,地方层面也有实招:上海对影响力大的开源社区和模型给予最高500万元奖励,北京最高200万元。但中央层面仍有明显空白——规模600.6亿元的国家人工智能产业投资基金,目前没有任何公开证据显示其投向开源项目。
三条建议:其一,设立开放权重专项,把开源权重、开源数据集、开源评测基准列为国家科技计划的正式交付物与考核指标,而非项目的副产品;其二,建立与下载量、衍生模型数、产业采纳度挂钩的中央级后补助机制,让开源的外部性获得财政对价;其三,也是最有杠杆的一条——以采购换开源,将政务、能源、交通、医疗等领域的模型采购,与”权重可交付、可本地部署、可审计”硬性绑定,用需求侧牵引供给侧。
第三,把算力攻坚的重心从裸片移到HBM与先进封装。
产业界的分析已指向同一结论:中国能造更多昇腾,但受制于HBM供给。HBM与先进封装的优先级,应当高于GPU裸片本身。
同时应确立清晰的算力分工:推理侧全面国产化——DeepSeek V4发布首日昇腾、寒武纪、海光即完成适配,CANN是全球仅有的两个首日支持的软件栈之一,这条路已被走通;有限的进口先进算力集中于训练,避免摊薄。
以及一个必须纠正的偏差:智算中心的考核指标应从”规划投资额”转向”实际上架率与有效算力利用率”,并按国家枢纽节点逐一公开。全国上架率71.4%这个总数是有的,但分项数据的缺失,正在掩盖东西部供需错配的真实程度。
第四,在蒸馏问题上先手立规。
这是当前最紧迫、也最缺准备的一环。建议由工信部会同国家知识产权局尽快出台模型训练数据与合成数据来源的合规指引,明确”以他方模型输出参与训练”的边界、留痕要求与举证责任分配。
要点在于“对等“:既为我方企业提供可主张的合规抗辩,也为我方模型被无授权蒸馏提供可主张的救济。在对方正把规则武器化的时候,最坏的策略是既不立规、也不应诉。
第五,把许可证当作战略工具,而不是法务附件。
月之暗面的Modified MIT许可证,仅在月活跃用户超1亿或月营收超2000万美元时要求在界面显示标识,实质上比Llama社区许可宽松得多——后者在7亿月活门槛处要求另行申请许可。智谱GLM-5.2、DeepSeek V4则直接采用MIT。这体现了普惠的诚意,也意味着我们对下游几乎零约束、零收益、零杠杆。
建议由中国开源软件推进联盟等行业组织牵头,联合头部企业制定一套中国主导、国际可接受的开放权重许可证族,按风险与商业规模分级:完全自由使用/署名要求/商业规模触发义务/高风险用途明确禁止。既守住普惠形象,也建立起规则杠杆。规则的制定权,从来不是靠让渡换来的。
第六,把WAICO从“提供公共产品“升级为“提供公共基础设施“。
现有承诺——培训名额、应用合作中心、”妈祖”落地——集中在应用层,见效快,但黏性有限。建议增加三件”硬”公共品:其一,面向全球南方的开放权重模型托管与镜像节点。此次Hugging Face事件恰恰证明了全球开源生态存在单点风险,一个由多国共建的分布式模型分发网络,其战略价值远高于任何宣言。其二,多语种开源语料与评测基准的国际共建——《主席声明》已提出”多语言适配”,但缺少执行主体与经费机制。其三,主权AI部署包:把”模型+推理栈+安全评估工具链+本地化微调方案”打包交付,让成员国真正能在本国基础设施上跑起来。给能力,比给名额更有黏性。
同时要守住《主席声明》”尊重企业自主选择”的分寸,不把开源变成对本国企业的行政强制,避免重蹈美方以政策绑架商业选择的覆辙。
第七,把“开源更安全“从主张升级为证据,并建立对等的评测能力。
当前一个值得警惕的不对称是:CAISI在系统性地评测我们的模型,而我们没有在系统性地评测他们的。
我国已具备相应技术基础。上海人工智能实验室提出的”AI-45°法则”及红线/黄线三区制风险框架(arXiv:2507.16534)、司南OpenCompass的越狱与滥用评测体系,都已达到国际可对话的水平。缺的不是能力,是机制与发布节奏。
建议由国家层面指定或授权独立第三方机构,定期发布覆盖中外主流模型的前沿风险评测报告,主动对标UK AISI与CAISI的方法论,并在国际场合发布英文版本。评测标准本身就是话语权。 在国际传播上,应把重心从民族叙事转向技术论证——Hugging Face那句”攻击者不受任何使用政策约束,而我们自己的取证工作却被护栏阻断”,比一百句宣传口径更有说服力,也更难被反驳。
结语
需要保持清醒的是,我国开源生态内部并非铁板一块。阿里的旗舰Max、Plus系列仅提供API而不开源,开源集中于中小尺寸;MiniMax M3采用自定义社区许可而非标准开源许可;百度2026年未开源新一代基座;字节最大的开源语言模型仍停留在2025年8月。头部企业一旦集体上移至闭源,”中国开源领先”这项资产会迅速折旧。
美方这封联署信提醒我们的,恰恰不是可以高枕无忧,而是:开放权重之所以成为一个需要25家、35家公司联名保卫的议题,正因为它随时可能被收回。
真正的战略韧性,不在于对手一时的分裂,而在于自身把优势沉淀为制度、标准与基础设施的能力。词元的流量可以在一夜之间转移,规则和基建不能。
在这场博弈中,最需要避免的是两种情绪:一种是把对手的内部争论误读为我方的胜利,另一种是把对手的政策威胁误读为不可逾越的天堑。
事实是:我们赢得了扩散,尚未赢得价值;我们提供了公共产品,尚未提供公共基础设施;我们主张了规则,尚未书写规则。
这三句话,就是接下来五年的全部工作。
主要资料来源
1. 《开放权重与美国AI领导力》公开信全文与联署名单,微软官网、英伟达官网,2026年7月24日
2. Tom’s Hardware:《英伟达等25家公司联署开放权重公开信,华盛顿正权衡中国AI模型禁令》,2026年7月24日
3. Bankwatch:《”开放权重与美国AI领导力”——一次解读》,2026年7月24日
4. ZeroHedge:《商品化卡特尔进军华盛顿》;FourWeekMBA:《蒸馏条款才是真正的政策战场》,2026年7月
5. Atallah、Midha 等:《State of AI: An Empirical 100 Trillion Token Study with OpenRouter》,arXiv:2601.10088
6. Hugging Face:《State of Open Source on Hugging Face: Spring 2026》,2026年3月17日
7. Vercel:《AI Gateway Production Index》,2026年7月
8. ATOM Project:开放模型下载与衍生模型追踪报告,arXiv:2604.07190
9. Epoch AI:《US vs China ECI》《Open-Closed ECI Gap》数据洞察,2026年
10. 智谱(02513.HK)、MiniMax(0100.HK)2025财年年报,香港交易所
11. DeepSeek:《DeepSeek-V3/R1 推理系统概览》,开源周,2025年3月1日
12. 月之暗面:《关于暂停C端新用户订阅的公告》,2026年7月19日;路透社、财新报道
13. SemiAnalysis:《Huawei Ascend Production Ramp》,2026年
14. 工业和信息化部国新办发布会,2026年7月20日;国家能源局,2026年7月15日
15. 中国IDC圈:《算力中心建设月报》,2026年7月20日
16. USCC:《Two Loops: How China’s Open AI Strategy Reinforces Its Industrial Dominance》,2026年3月23日
17. Anthropic:《关于美国政府暂停Fable 5与Mythos 5访问指令的声明》《重新部署Claude Fable 5》,2026年6—7月
18. OpenAI:《Hugging Face Model Evaluation Security Incident》,2026年7月22日;Hugging Face:《Security Incident — July 2026》
19. NIST:《UK AISI/CAISI Preliminary Assessment of Kimi K3’s Cyber Capabilities》,2026年7月23日;《CAISI Evaluation of DeepSeek V4 Pro》,2026年5月
20. 习近平:《携手构建公正合理的全球人工智能治理体系》,新华社,2026年7月17日
21. 《二〇二六世界人工智能大会暨人工智能全球治理高级别会议主席声明》,外交部,2026年7月17日
22. 《国务院关于深入实施”人工智能+”行动的意见》,国发〔2025〕11号
23. 《生成式人工智能服务管理暂行办法》《互联网信息服务深度合成管理规定》
24. 傅莹:《人工智能全球治理应超越地缘政治》,新华社,2025年2月
25. 薛澜:《全球视野下的人工智能治理——挑战、机制与未来路径》,清华大学战略与安全研究中心,2026年6月18日 26. 上海人工智能实验室:《Frontier AI Risk Management Framework in Practice》,arXiv:2507.16534

留下评论