Anthropic称Kimi用户不知觉间已为Claude提供算力
Anthropic 2026年9月威胁报告显示,Moonshot AI的Kimi在10天内路由约30万次Claude请求,利用Claude的回答训练自有模型。此举引发AI军备竞赛中的数据安全与地缘政治争议。
没人问津的管道
Anthropic在2026年9月发布的威胁报告里有一个英文报道 largely 错过的细节:总部位于北京的Moonshot AI(中国聊天机器人Kimi背后的公司)似乎一直在悄无声息地将大量用户的查询路由到Claude。Claude的回复随后被送回Kimi界面,用户端没有感知到任何异常。而在后台,这些对话似乎也被保存下来用作训练数据。
数字令人震惊。Anthropic称Kimi仅在十天内就发送了约30万条请求,其中大部分由Claude Opus处理——这是Anthropic最强大、最昂贵的模型层级。以这种模型级别持续产生的体量,指向的是一种有意为之的行为,而非偶然的路由错误。
Anthropic在公开文件的某些段落中并未直接点名Moonshot,但确认了这些转发对话确实到达Anthropic的基础设施并用于模型训练。Kimi是否告知过客户关于转发的行为,目前仍不清楚。
收割是如何运作的
这是蒸馏——在一个模型上训练另一个模型的输出——被从学术实验推到了生产管道。蒸馏本身在公开透明的情况下是标准做法;它是将能力压缩进更小模型的合法途径。问题出在一家公司未经许可大规模获取专有输出,并重新用于缩小自身性能差距。
Anthropic在报告中点名了七家中国AI研究机构存在未经授权蒸馏活动的可疑模式。这并非该公司首次面对通过用户流量复制能力的系统性努力。但Kimi案的不寻常之处在于它同时涉及三大担忧:数据外泄、训练数据被盗、凭证暴露。
DeepSeek——另一家此前曾引发关注的中国AI实验室——在同一份报告中接受了单独论述。Anthropic写道,DeepSeek有选择地将某些请求通过外部编码工具路由,然后转发到Claude Opus。部分转发内容包含内部企业文档和访问实时数据库所需的认证凭证。这比单纯收割对话文本更为严重的安全漏洞。
小米的MiMo聊天机器人也出现在报告中。Anthropic称与MiMo用户的对话被发送至Claude,但公司做了一个区分:目前尚无证据表明Claude的回复被返回给MiMo用户,这意味着用途更窄,侧重于训练数据而非直接的前端替换。
当用户以为自己是安全的,什么会被暴露
后果最严重的发现并非模型训练本身。而是伴随提示词流经管道的数据。
当Kimi用户粘贴专有战略备忘录、客户名单或内部代码到他们以为是可信的中国聊天机器人时,他们同时也将这些材料暴露给了Anthropic的服务器——以及潜在的Moonshot档案库。当DeepSeek用户通过同样的中转执行编码任务时,内部文档和数据库凭证会随之流动。旧金山或深圳的任何企业安全团队都不会认为这是可接受的。
风险是结构性的。如果Kimi界面隐藏了路由行为,客户没有任何实际方式知道哪个提供商实际接收敏感输入。同意权消失在品牌UI背后。这种模式对企业信任的损害,比AI供应商之间的任何单一定价纠纷更为严重。
为什么是现在,为什么走这条路线
时机处于出口管制塑造的更广泛竞争之中。美国对高端芯片销售的限制使得中国实验室更难获取前沿推理硬件。Moonshot及同行通过聚焦软件层优势——缩放定律、数据质量和蒸馏管道——来弥补硬件约束留下的差距。
Claude Opus是目前最强的通用模型之一。对于急于提升自身产品的实验室而言,收割其输出是一条捷径。数学很简单:如果Moonshot能通过路由用户流量到Claude生成数百万高质量对话对,相比从零开始生成等效训练数据,它节省了时间和算力。代价是一个Anthropic现已公开指出的安全负债。
谁赢谁输
直接的赢家是Moonshot从管道中提取的 whatever 能力。中国AI实验室正在快速扩张,每一轮蒸馏周期都在缩小与前沿模型的差距。如果Kimi用户基数在这个过程中增长,商业收益相当可观。
输家更难计数但真实存在。中国和全球的企业主用户可能会重新考虑他们信任哪些聊天机器人处理内部信息。依赖开放蒸馏规范的公司可能面临美国模型提供商更严格的执法。而Anthropic则从吹哨人身份中获得声誉提升——一个成本极低的位置,并将未来的政策讨论框架围绕模型输出的所有权展开。
Anthropic接下来在做什么
根据报告,Anthropic已加强了对可疑请求模式的检测机制,并改进了识别不当输出提取的工具。该公司会拦截可疑流量、暂停相关账户,并已据报道加固基础设施以更早捕捉这些中转。
但检测只能走到这一步。一旦对手已经消化了一批Claude回复,即使管道关闭,训练优势依然存在。这就是为什么结构性问题如此重要:除非提供商将同意保证内置到协议本身,否则大规模蒸馏就是一种单向财富转移。
接下来会发生什么
Anthropic的报告未包含Moonshot、DeepSeek或小米的回复。他们的立场——是否认这些指控、承认路由行为,还是质疑训练使用声明——仍然缺失。这一空白对最终判定责任归属还是配置错误意义重大。
中美两国的监管机构很可能会注意到此事。近年来中国已收紧了生成式AI训练数据的规则。涉及外国专有模型输出的案件可能使已在监管下的实验室合规状况更加复杂。在美国,这一事件强化了对于更强输出水印和供应商间许可框架的主张。
对企业用户而言,实用要点很简单:假设没有LLM界面是封闭系统。无论哪个聊天机器人渲染最终答案,敏感输入都应被视为潜在的过境数据。在提供商发布可审计的流量日志之前,谨慎姿态是唯一理性的默认设置。