[[我也希望安全第一]]|第 25/30 天
1990 年代,美國把強加密視為受管制技術,調查 PGP 作者 Phil Zimmermann 是否違反武器出口規定。抗議者把原始碼印成書出版,用言論與出版保護挑戰軟體出口限制。
後來 Wassenaar Arrangement 嘗試處理入侵與監控軟體,又遇到另一種問題:不是每個生產國都參與,各國執行也不同,供應商可以搬到規則較鬆的地方。
前沿 AI 同時帶著兩段歷史的麻煩。模型權重像軟體,可以複製;訓練它需要晶片、能源與資料中心,又有很重的實體瓶頸;API 則介在中間,由供應商持續控制。只說「限制 AI 出口」,其實還沒說清楚要鎖哪一個東西。
| 管制標的 | 政府較能控制什麼 | 容易出現的繞路 | 可能誤傷什麼 |
|---|---|---|---|
| 先進晶片與製造設備 | 少數供應商、物流與維修 | 轉運、二手市場、替代晶片 | 一般研究、在地雲端與產業升級 |
| 雲端算力 | 帳戶、資料中心與付款關係 | 多層轉租、分散訓練、自建叢集 | 跨國新創與學術合作 |
| 模型 API | 身分、地區、速率與功能 | 代理帳戶、轉售商、替代供應商 | 防禦工作與正常企業使用 |
| 開放權重 | 正式發布與境內平台 | 鏡像、既有副本、再訓練 | 可重現研究、在地部署與安全檢查 |
| 危險能力服務 | 具體任務、目標與效果 | 換模型、拆任務、人工補完 | 合法資安、生物與工程工作 |
管制越靠近具體瓶頸,通常越容易執行;越接近知識與一般用途,越容易同時壓到合法使用。這不是說晶片管制一定有效,而是它至少有較清楚的供應鏈節點。已經下載的權重則很難「召回」。
Fable/Mythos 被限制兩週後,中國 360 推出 Tulongfeng 與 Yitianzhen,日本 Sakana AI 推出 Fugu,直接把「沒有美國出口管制風險」當賣點。這些公司宣稱能力逼近 Mythos,當時沒有獨立 benchmark 足以證實;但市場反應本身已經說明一件事:禁止存取不會凍結需求,只會把需求推向別處。
封鎖後來解除。報導把亞洲替代品與美國競爭力壓力列為原因之一,政府沒有正式證實這項歸因。即使不採信完整因果,企業已經看見供應可以一夜中斷,也就有理由投資本地模型、多供應商 routing 或自建能力。
這是管制常見的回饋:
限制供應
→ 使用者承受中斷
→ 替代品與規避需求增加
→ 本地能力和新通路成熟
→ 原管制標的的市場影響力下降
「最後一定失敗」仍然說得太滿。限制可能爭取時間、提高成本、減慢特定行為者取得最先進能力。真正該評估的是延遲多久、成本提高多少,以及這段時間換來了什麼防禦,而不是只有禁令是否百分之百堵住。
工程團隊不會只因 firewall rule 已部署,就宣布風險消失;政策也不該。每項管制至少應先寫出:
| 問題 | 可觀察指標 |
|---|---|
| 想拖慢誰取得哪種能力? | 受管能力、行為者與預期延遲 |
| 瓶頸真的集中嗎? | 供應商數、替代成本、轉運與鏡像情形 |
| 防禦方是否一起失去工具? | 合法申請等待時間、拒絕率、事件回應能力 |
| 替代品是否被加速? | 本地投資、模型發布與市場切換速度 |
| 何時調整或終止? | 定期檢討日、成功/失敗門檻與 sunset clause |
若目標是防止某種高傷害用途,按能力與效果設門檻通常比按國籍或品牌粗切更接近問題;但能力測試也會被 benchmark gaming 影響,仍需要外部評估與更新。
資安團隊可能真的需要高階漏洞分析,研究機構也可能有跨國合作。例外不能只靠一封「用途合法」的聲明,也不宜要求承辦人憑任務名稱猜意圖。比較可查核的做法,是把申請綁定具體資產、期間、能力和輸出位置:
申請者與組織身分
+ 目標資產所有權/研究授權
+ 需要的模型能力與期限
+ 執行環境、資料地區與輸出目的地
+ 事件通報及到期撤銷
這仍可能被偽造,因此高風險工作要搭配抽查、短效憑證與使用紀錄。重點不是讓所有合法工作都多填一張表,而是把例外縮到能驗證、會到期的範圍;否則今日核准的研究帳號,半年後可能已換專案、換人,權限卻原封不動。
對企業來說,合規不能只放在採購當天。供應商、模型、執行地區和資料路徑一變,適用限制也可能改變。至少要能回答哪個工作使用哪個模型、由哪個法律實體提供、資料經過哪裡,以及停用後切換到誰。
下一篇就從企業端接手。選外國模型並不只是比較 benchmark 和 token 價格,也是在接受供應商所在國的法律、出口政策和斷線方式。