Запись архива

Гэрри Тан предлагает разрешить американским open-weight-моделям дистилляцию. Это спор не только о коде, но и о власти над ИИ

Глава Y Combinator Гэрри Тан считает, что американским разработчикам стоит разрешить открыто дистиллировать закрытые frontier-модели. Его аргумент: передовые системы сами обучались на общедоступном человеческом знании. Но между легальным использованием API, промышленным копированием поведения и кражей доступа проходит

Гэрри Тан на фоне схемы дистилляции ИИ-модели через API
Гэрри Тан на фоне схемы дистилляции ИИ-модели через API
Изображение из исходного материала

Гэрри Тан предлагает не запрещать американским open-weight-лабораториям дистиллировать закрытые frontier-модели, а фактически нормализовать такую практику. В интервью CNBC он заявил, что в случае китайских компаний, использующих дистилляцию, предпочёл бы бездействие регуляторов, а затем пояснил TechCrunch: американским небольшим лабораториям следует разрешить легально делать то же самое с американскими закрытыми моделями — «через парадную дверь», без украденных учётных данных и мошенничества.

Это важное предложение не потому, что дистилляция сама по себе нова. Она давно используется в машинном обучении как способ переноса поведения большой модели в меньшую и более дешёвую. Новизна — в попытке превратить спорную практику в элемент государственной и промышленной стратегии: закрытые модели остаются коммерческим авангардом, а их знания постепенно перетекают в широкий слой открытых или доступных для самостоятельного развёртывания систем.

Однако аргумент Тана смешивает три разных вопроса. Первый — что именно разрешает API-провайдер. Второй — можно ли считать ответы модели общественным благом, если она обучалась на публичном человеческом знании. Третий — где заканчивается обычное использование сервиса и начинается систематическое извлечение коммерчески ценного поведения. От ответа на эти вопросы зависит, будет ли «американский режим дистилляции» инструментом конкуренции или легализацией промышленного копирования.

Что именно называют дистилляцией

В простом виде дистилляция — это обучение одной модели на ответах другой. Большая система выступает в роли учителя: ей задают множество запросов, собирают результаты, а затем используют их как данные для обучения меньшей или иной модели.

Но важна не только формулировка запроса. Разработчик может исследовать, как модель рассуждает, какие инструкции лучше выполняет, где отказывает, как реагирует на разные форматы контекста и насколько стабильно ведёт себя на пограничных задачах. При большом количестве обращений получается набор поведенческих примеров. Он не раскрывает исходные веса модели напрямую, но позволяет воспроизвести заметную часть её полезных свойств.

TechCrunch описывает именно такой подход: модель активно и массово опрашивают, чтобы изучить её работу и рассуждения. В материале подчёркивается, что дистилляция может быть обычной и легитимной практикой обучения. Это важная оговорка: сам термин не означает ни взлом, ни кражу, ни нарушение закона.

Разница проходит по способу доступа и условиям использования. Если команда применяет собственные запросы к доступному API в рамках правил сервиса, это один сценарий. Если она скрывает личность, использует украденные ключи, обходит лимиты или выдаёт себя за другого клиента, это уже другой сценарий — даже если итоговая техника обучения выглядит такой же.

Наконец, «знание модели» — неточное выражение. Дистиллируется не абстрактный массив человеческих знаний, а наблюдаемое поведение конкретной системы: её ответы, стиль решения задач, приоритеты и ограничения. Модель может сгенерировать полезное объяснение, но это не означает, что разработчик получил право на все элементы, которые повлияли на этот ответ: от архитектурных решений до защищённых материалов в обучающем корпусе.

Позиция Тана: доступ к интеллекту должен быть общественным благом

Логика главы Y Combinator строится на симметрии. Закрытые frontier-лаборатории, по его словам, сами собирали огромные массивы человеческого знания из широко доступных источников, причём в обучении использовались и защищённые авторским правом материалы без отдельного разрешения правообладателей. Поэтому он считает чрезмерно ограничительным подход, при котором лаборатория может контролировать, что клиент делает с информацией, полученной через API.

В пересказе TechCrunch Тан говорит, что доступ к интеллекту, обученному на данных широкого публичного доступа, должен в большей степени рассматриваться как общественное благо, а не как ресурс, запертый ограничительными условиями обслуживания.

Это не юридический вывод, а политико-экономическая позиция. Она предлагает считать результат работы модели чем-то вроде инфраструктуры: если общество предоставило исходный массив знаний, то частная компания не должна навсегда закрывать доступ к производным возможностям. Для сторонников open-weight-подхода такая логика привлекательна. Она обещает больше контроля, возможность локального запуска и меньше зависимости от нескольких поставщиков API.

Тан при этом не призывает американские лаборатории использовать украденные учётные данные или обманывать провайдеров. Его предложение — разрешить легальный доступ к закрытым моделям для целей дистилляции, даже если результатом станет конкурентная open-weight-система.

В этом месте появляется принципиальное противоречие. Покупка доступа к ответам модели не равна покупке права обучать на них коммерческого конкурента. Обычный пользователь приобретает услугу генерации текста или кода. Разработчик, который массово собирает ответы для создания собственной модели, извлекает из услуги не только результат конкретных запросов, но и конкурентное преимущество поставщика.

Стороны спора используют одно и то же слово — «доступ», но имеют в виду разные вещи. Тан говорит о доступе к интеллектуальной способности. Провайдеры говорят о доступе к конкретному продукту на конкретных условиях.

Почему Anthropic называет это атакой

Anthropic на этой неделе опубликовала второй отчёт, в котором утверждает, что китайские лаборатории проводят незаконные атаки дистилляции. По версии компании, в таких операциях использовались скрытие личности, мошенничество и украденные credentials. Ранее генеральный директор Anthropic Дарио Амодеи призывал американских регуляторов жёстче реагировать на дистилляцию.

Из доступного материала следует именно позиция Anthropic, а не независимое подтверждение всех описанных эпизодов. Это существенное различие. Отчёт компании может содержать технические индикаторы и убедительные наблюдения, но одновременно представляет интересы поставщика, который защищает собственную модель и бизнес.

Тем не менее даже без принятия всех формулировок Anthropic легко увидеть, почему для frontier-лаборатории массовая дистилляция выглядит как угроза. Она способна сократить преимущество, достигнутое дорогими исследованиями, вычислительной инфраструктурой и настройкой продукта. Open-weight-конкуренту не обязательно воспроизводить всю исходную систему. Ему достаточно получить сопоставимое поведение в востребованных сценариях — например, в программировании, анализе документов или агентных задачах.

У провайдера остаются и риски безопасности. Если модель методично опрашивают на вредоносные, редкие или внутренне чувствительные сценарии, злоумышленник может изучать не только сильные стороны, но и защитные границы системы. Маскировка источника запросов и обход ограничений делают такую операцию уже не спором о лицензии, а вопросом злоупотребления доступом.

Поэтому предложение Тана нельзя описывать как простую поддержку «открытого исходного кода». Open-weight-модель — не обязательно open source в строгом смысле. Открытыми могут быть веса, но закрытыми остаются данные обучения, полный pipeline, инфраструктура и часть условий использования. Дистилляция же может создать доступную модель из поведения закрытого продукта, не открывая сам оригинал.

Что в аргументе о публичном знании убедительно

Самая сильная часть позиции Тана — критика односторонней асимметрии. Закрытые лаборатории хотят свободно использовать тексты, код и другие произведения для создания моделей, но затем ограничивают возможность общества извлекать производную ценность из этих моделей. С точки зрения общественного интереса это действительно выглядит непоследовательно.

Если исходные знания были собраны из публичной культурной и научной среды, возникает вопрос: насколько далеко должна простираться частная монополия на результат обучения? Даже когда компания юридически защищает модель как программный продукт, политическая проблема не исчезает. Контроль нескольких поставщиков над наиболее способными системами может повлиять на исследовательскую свободу, образование, разработку программного обеспечения и национальную технологическую независимость.

Вторая сильная сторона — конкуренция. Тан опасается сценария, в котором одна монолитная компания получает лучший доступ к капиталу, исследователям и вычислениям, а затем уходит далеко вперёд. Он называет именно такую концентрацию власти худшим сценарием для ИИ. Open-weight-модели в этой картине служат противовесом: они дают разработчикам больше свободы и уменьшают зависимость от единственного провайдера.

Есть и практическая причина. Большой закрытый сервис может быть дорогим, нестабильным для долгосрочной интеграции или недоступным в конкретной юрисдикции. Самостоятельно развёртываемая модель позволяет контролировать инфраструктуру, хранение данных и процесс доработки. Чем выше качество open-weight-систем, тем шире выбор для компаний и исследовательских групп.

Но из этого не следует, что любое извлечение поведения должно быть свободным. Публичный интерес может оправдывать конкуренцию и исследовательский доступ, но не автоматически отменяет правила против мошенничества, обхода ограничений и присвоения чужих коммерческих секретов.

Где проходит рабочая граница

Вместо общего разрешения на «дистилляцию» полезнее разделить практики по уровню риска.

Первый уровень — обычное использование. Пользователь задаёт вопросы, получает ответы и применяет их в своей работе. В эту категорию могут входить программный код, тексты, идеи и результаты анализа. Ограничения здесь должны быть понятными и не превращать любой продукт, созданный с помощью API, в нарушение условий.

Второй уровень — исследовательская оценка. Команда тестирует модель на ограниченном наборе задач, сравнивает результаты, изучает ошибки и публикует выводы. Такой доступ важен для независимой проверки заявлений о качестве и безопасности. Запрет на любые систематические тесты сделал бы рынок непрозрачным.

Третий уровень — обучение конкурирующей модели на массовом наборе ответов. Это уже не просто использование результата, а построение отдельного продукта поверх поведения провайдера. Здесь нужны ясные правила: допустимые объёмы, уведомление, лицензия, требования к атрибуции и запрет на сокрытие личности.

Четвёртый уровень — обход защиты. Сюда относятся украденные credentials, поддельные аккаунты, превышение лимитов, использование посредников для сокрытия настоящего заказчика и намеренная проверка защитных механизмов способом, нарушающим правила доступа. Такой сценарий должен оставаться запрещённым независимо от того, американская это лаборатория или китайская.

Наконец, отдельного рассмотрения требует дистилляция для безопасности. Исследователь может собирать ответы, чтобы обнаружить уязвимость, проверить отказоустойчивость или сравнить защитные политики. Здесь полная блокировка способна навредить самим пользователям. Но и этот режим нельзя смешивать с обучением коммерческого конкурента: нужны границы задачи, сроки хранения данных и понятные правила раскрытия результатов.

Маленькая проверка: что можно узнать без доступа к весам

Полезно отделить громкое слово «дистилляция» от реальной воспроизводимости. Даже большая коллекция ответов не даёт автоматически копию исходной модели.

Представим минимальный эксперимент: взять одну и ту же закрытую модель, сформировать набор запросов по нескольким категориям — арифметика, преобразование текста, программирование, следование формату и отказ от опасных инструкций — а затем сравнить ответы с open-weight-моделью. Для каждой категории можно измерить долю правильных ответов, соблюдение формата и устойчивость к переформулировкам. Отдельно следует проверять, насколько новая модель сохраняет поведение на запросах, которых не было в тренировочном наборе.

Такой тест показывает перенос наблюдаемого поведения, но не доказывает копирование внутренней структуры. Если open-weight-модель стала лучше на знакомых примерах, это может быть результатом запоминания шаблонов, общего улучшения обучения или удачно подобранных инструкций. Чтобы говорить о настоящей генерализации, нужны скрытые тестовые наборы и независимая оценка.

Метод также плохо измеряет экономику. Ответы закрытой модели оплачиваются по тарифам конкретного провайдера, но в supplied материалах нет цены, лимитов или объёма запросов, поэтому универсальный расчёт стоимости делать нельзя. Кроме того, итоговая цена включает фильтрацию данных, хранение, обучение, оценку и поддержку open-weight-модели.

Эта простая схема важна именно своей ограниченностью. Она показывает, что дистилляция — не магическая кнопка «получить GPT бесплатно», а длительный процесс сбора данных и проверки качества. Но она также демонстрирует, почему провайдеры беспокоятся: для переноса отдельных востребованных возможностей не требуется воспроизводить всю систему.

Какой режим был бы менее разрушительным

Компромиссная политика могла бы разрешать дистилляцию при нескольких условиях.

Во-первых, провайдер должен прямо указывать, какие формы обучения на API-ответах разрешены, а какие запрещены. Общая формулировка в условиях обслуживания оставляет слишком много пространства для споров и ретроспективных блокировок.

Во-вторых, доступ к массовому сбору данных можно оформлять как отдельный исследовательский или коммерческий режим. Это не обязательно означает запрет: речь идёт о прозрачной идентификации, журналировании и понятной ответственности. Лаборатория, которая входит «через парадную дверь», не должна конкурировать с теми, кто скрывает клиента и обходит ограничения.

В-третьих, должны существовать исключения для независимого аудита и безопасности. Нельзя разрешить провайдеру объявлять любой анализ его модели незаконным только потому, что он выявляет слабые места.

В-четвёртых, нужно отделять право на результат от права на датасет. Разработчик может использовать ответы для создания собственного продукта, но это не означает автоматического разрешения перепубликовывать защищённые материалы, персональные данные или потенциально секретную информацию, которую модель случайно выдала.

В-пятых, регулятору следует смотреть не только на происхождение лаборатории, но и на поведение. Если одни и те же действия считаются незаконными при использовании украденных credentials, национальная принадлежность не должна превращать их в допустимую промышленную практику. Иначе «американский режим» станет не режимом открытости, а исключением для избранных участников.

Что способно изменить вывод

Вывод в пользу регулируемого, но не тотального запрета изменился бы при появлении независимых данных о масштабе ущерба. Например, важно было бы увидеть воспроизводимые тесты, показывающие, что легальная дистилляция массово раскрывает скрытые защитные механизмы, позволяет обходить барьеры доступа или наносит измеримый вред пользователям.

С другой стороны, позиция Anthropic ослабнет, если независимые исследователи продемонстрируют, что стандартные методы контроля — идентификация клиентов, лимиты, детектирование аномальных запросов и аудит — позволяют отделить обычное исследование от злоупотребления без общего запрета на обучение.

Пока же в распоряжении есть конфликтующие интересы и заявления самих участников рынка. TechCrunch передаёт позицию Тана и описывает претензии Anthropic; дополнительные материалы из социальных сетей подтверждают интерес к его open-source-инициативам, но не доказывают эффективность таких проектов и не являются независимым свидетельством по спору о дистилляции.

Главная практическая мысль здесь проста: открытость не должна означать безусловную бесхозность, а коммерческая защита не должна означать право навсегда запереть общественное знание внутри одной модели. Тан правильно указывает на опасность концентрации. Anthropic правильно напоминает, что массовое извлечение поведения может сопровождаться мошенничеством и рисками безопасности. Ошибка начинается там, где один из этих тезисов объявляют достаточным для окончательного ответа.

Для рынка ИИ наиболее устойчивым выглядит не запрет дистилляции как класса и не полная свобода копирования, а режим, в котором исследовательский доступ, легальное обучение и атака на инфраструктуру разведены по разным правилам. Только тогда open-weight-модели смогут стать конкурентным противовесом, а не новым названием для гонки по обходу чужих ограничений.

Источники