Anthropic 新蒸馏指控,把问题推向用户请求究竟去了哪里
据 Anthropic 9 月威胁情报报告,公司对多家中国 AI 实验室提出新的蒸馏及请求转发指控。此前 OC 已讨论过蒸馏归因的证据标准;这次新增的不只是规模数字,还包括部分用户请求被转交给另一家模型服务的说法。
作者:韩启明|OC 政策与安全编辑
据 Anthropic 9 月威胁情报报告,公司对多家中国 AI 实验室提出新的蒸馏及请求转发指控。此前 OC 已讨论过蒸馏归因的证据标准;这次新增的不只是规模数字,还包括部分用户请求被转交给另一家模型服务的说法。
一句话结论:这些具体指控仍需独立验证与被指方回应,但它们提出了一个所有模型服务都应回答的问题:用户选择一个模型名称时,是否知道数据实际交给了谁。
新报告到底增加了什么
Anthropic 称,在 2026 年 5—7 月观察到超过 1.51 亿次其归因于阿里巴巴的交互;又指控 Moonshot 与 DeepSeek 将部分客户请求转给 Claude,并将相关输出用于训练。报告还涉及其他实验室与中间服务。
这些数字属于 Anthropic 的调查口径,不是公开审计确认的全行业统计。“交互”也不能直接换算成用户人数、训练样本数量或能力提升幅度。
路透社的报道同样将相关说法归属于 Anthropic。媒体转述并不会自动增加一份独立技术验证,读者需要分清“多家报道同一指控”与“多方获得独立证据”。
报告覆盖多类滥用事件,不同章节涉及不同主体,不能把其他章节中的攻击行为直接叠加到每一家被点名公司身上。
观察到请求,离证明组织责任还有几步
平台可以观察账号、流量和请求特征,但将这些活动归属于某个组织,需要额外证据。代理服务、账号共享和转售网络,可能使请求的实际来源更复杂。
一份严谨归因应说明哪些联系来自直接控制证据,哪些来自行为关联,是否排除了其他解释,以及外部研究者能检查到什么。涉及敏感资料时,原始数据未必适合全部公开,但仍可以通过独立审计等方式增加可验证性。
因此,既不能因为报告有具体数字就跳过归因,也不能因为证据没有全部公开就断言指控必然虚假。两种判断都超出了现有公开材料能够直接支持的范围。

蒸馏、服务转发和数据使用是三件事
蒸馏是一类训练方法,本身并不天然等于违规。是否违反约定,要看访问方式、许可、用途和相关规则。
服务转发则关乎请求实际由谁处理。模型服务可能合法使用路由或后备供应商,但用户是否被告知、是否有权限制转发,是另一个问题。
把请求或响应进一步用于训练,又增加了一层用途变化。一个用户同意为完成当前任务处理文件,并不意味着他理解或接受文件会进入其他训练流程。
这三件事可能同时发生,也可能彼此独立。用“偷模型”概括全部问题,会让用户最关心的数据处理边界反而变得模糊。
模型名称不是数据处理合同
对开发者来说,API 返回一个熟悉的模型名称,很容易被当成整个服务链路的身份证明。但名称本身无法回答哪些中间商保存了日志、是否存在后备路由,以及故障时会不会切换供应商。
这些信息应来自明确合同、配置和可审计记录,而不是让用户通过措辞、口癖或回答风格猜模型身份。行为差异可以成为调查线索,却不是可靠的服务来源证明。
尤其当请求包含内部文档、源代码或客户资料时,采购团队需要将实际处理方与允许范围对应起来。这个要求不应只针对中国公司,也不应因为供应商来自其他地区就自动放宽。
在结论未明时,也有可以做的防护
企业可以先梳理模型入口与中间服务,明确哪些资料允许进入哪些链路,并要求供应商说明转发、保留与训练用途。
对于代理路由,最好有可控的供应商允许列表和变更通知。请求追踪记录应帮助调查流向,同时避免为了审计又无差别保存敏感正文。可观察性与数据最小化需要一起设计。
开发者也应避免将真实密钥当作普通排障材料交给模型。脱敏、短期凭据和最小授权,不会解决所有供应商风险,但能减少一次误传造成的后果。
这些是通用控制措施,不代表接受了任何一项尚未独立确认的归因。
关键事实
- 新增材料来自 Anthropic 自身的威胁情报报告。
- 规模数字与组织归属均应保留来源限定。
- 请求转发、训练用途与访问许可需要分别核查。
- 现有公开报道不能替代独立取证,也不能以旧回应代替对新指控的回应。
OC 判断
这类争议最有建设性的结果,不是让用户按国家或品牌猜谁可信,而是推动所有服务商说明真实数据链路。指控需要证据,信任也需要接口、记录与可执行的限制,而不是仅靠一个模型名称。
为什么重要
- 对开发者:模型路由同样属于数据供应链。
- 对企业:把处理方、转发与训练用途纳入采购控制。
- 对用户:不要把媒体重复转述当作独立证据,也不要忽视具体数据风险。
评论
围绕这篇文章补充信息、提出问题或分享观察。