有意思的事情来了。
就在英国人工智能安全研究院(AISI)报告出来的前一天,月之暗面把 Kimi K3 端上了桌,目前中国最大的 AI 模型。
第二天,大洋彼岸的科技股就应声下跌。
你看,市场的鼻子,永远比政客的嘴灵。
AISI,英国官方背景的人工智能安全评测机构,被视为这一领域的权威裁判。
周五它公布了一组评测结果,核心结论就一句话:中国开源权重模型和美国最前沿模型之间的差距,正在以超出此前认知的速度缩小。
2025 年的时候,他们测出来中国开发商落后美国 6 到 10 个月。
现在呢?最少只剩 4 个月。
请注意,这不是中国的机构自吹自擂,这是英国人的尺子,量出来给美国人看的。
报告里有一个细节,值得咂摸。
北京智谱(Z.ai)今年发布的 GLM-5.2,在第一组涵盖漏洞研究、漏洞利用、密码学的黑客任务测试里,表现“与 4 个月前发布的最具网络攻防能力的模型相当”,这里面包括 Anthropic 的 Opus 4.6 和 OpenAI 的 GPT-5.2-Codex。
更扎眼的是第二组测试,评估模型“自主实施端到端网络攻击”的能力。GLM-5.2 的表现强于美国模型,用的 token 还更少。
换句话说,活儿干得漂亮,成本还便宜。
便宜到什么程度?
AISI 的原话是,它测试的中国开源权重模型,运行成本远低于美国前沿模型。
唉,一分钱一分货这句老话,在 AI 这条赛道上,快要讲不下去了。
然后我们聊聊这份报告的弦外之音。
整份报告,表面上讲的是能力测评,骨子里写的是两个字:焦虑。
焦虑什么呢?焦虑开源。
AISI 警告说,开源权重模型一旦发布,“这些选择将永久丧失”。它说的“选择”,是封闭模型厂商那套看家本领:发现滥用、迭代防护、管控访问、下架模型。
听着是不是很耳熟?
这套话术,本质上就一个意思:能力强的模型,最好攥在少数人手里,最好是攥在美国公司手里。
谁要敢把权重开源出去,谁就是在给黑客递刀子。
可是问题来了。
Anthropic 今年早些时候,发现自家 Mythos 模型串联漏洞的速度快过人工修复,它的处理方式是什么?
限制访问,只给“受信任的公司”和美国政府用,理由是给大家争取修补时间。
瞧瞧,同样是顶尖能力,放在自己家里叫负责任,放在别人手里叫威胁全球。
乔治敦大学安全与新兴技术中心研究员山姆•布雷斯尼克说得倒诚实:“我们可能很快就会生活在一个模型向所有人开放、并且具备自主发现代码漏洞能力的世界。”
这话我同意。
但这个世界可怕不可怕,恐怕取决于你站在哪一边看。对硅谷的收费体系来说,这确实是个可怕的世界。
对用不起天价 API 的发展中国家来说,这未尝不是个公平一点的世界。
再说说 Kimi K3。
月之暗面公布的基准测试显示,在大多数编程和通用 AI 智能体相关测试里,K3 的表现优于 Anthropic 的 Claude Opus 4.8 和 OpenAI 的 GPT 5.5。
当然,它仍不及 Anthropic 那个因为黑客能力太强而被短暂暂停的 Fable 模型。这一点要承认,山外有山。
但资本市场已经用真金白银投了票。
最后,粗浅谈三点。
第一,4 个月这个差距,可能已经失去了意义。
落后 6 到 10 个月的时候,美国人谈差距,那是俯视。现在谈到 4 个月,语气里已经带着喘息。更要命的是趋势,差距在缩小,而且缩得比所有人预想的快。在一条指数级演化的赛道上,4 个月不是距离,是脚步声的间隔。你听得见身后的人,说明他已经进了你的巷子。
第二,“安全”这面旗,正被用来盖“垄断”这口锅。
开源有没有真实风险?有,这一点不必回避,能力平权确实意味着作恶门槛下降。但把安全风险一股脑扣在开源头上,就藏着私心了。封闭体系最大的好处从来不是安全,是定价权。所谓“受信任的少数”,翻译过来就是“付得起钱的少数”。
安全是药,垄断是糖衣,美国企业递过来的这颗胶囊,吃之前得掂量。
第三,真正的防线,从来不在模型的出生地。
网络攻防是动态的军备竞赛,防御方靠的从来不是指望对手没有好工具,而是自己的系统没有窟窿。
布雷斯尼克那句话的后半段才是重点:即便现有漏洞得到修补,能力强大的系统广泛可得,关键基础设施依然面临威胁。既然迟早要面对,与其幻想把模型锁进保险柜,不如把自己的篱笆扎紧。
工具会扩散,这是技术的宿命;准备不准备,才是自己的宿命。
说到底,美国今天面对中国 AI 的纠结,和当年面对很多事物的纠结如出一辙:打不过的时候讲规则,规则不管用的时候讲安全,安全也不管用的时候,大概就该讲情怀了。
而历史早就写过注脚:蒸汽机没有因为纺织工人的愤怒而停下,互联网也没有因为旧秩序的恐慌而迟到。
这一次,发令枪响的时候,有人还在检查别人的跑鞋合不合规。
等他检查完抬起头,跑道上的身影,已经只剩背影了。
