2026年9月15日,有技术人员在社交平台上晒出一张截图:美国国家档案局旗下的联邦公报官网(FederalRegister.gov),在搜索栏下拉菜单里赫然列着阿里巴巴的开源模型选项。不到48小时,这个选项被管理方火速抹除,但该来的风暴一点没少。

真正让华盛顿神经紧绷的不是技术本身,而是时间点上的极端反差。就在这次乌龙事件发生前一周,美国国家安全局(NSA)、联邦调查局(FBI)与网络安全和基础设施安全局(CISA)才刚在9月8日联合发布通报,指名道姓抨击包括阿里巴巴、DeepSeek、月之暗面、MiniMax、阶跃星辰与零一万物在内的六家中国机构,指控它们利用代理节点与分散账号搞工业级蒸馏,系统性套取美国头部模型的能力。两天后,Anthropic 更是拿出详尽的威胁情报报告,称阿里团队关联人员在三个月内调用了逾1.51亿次 Claude 对话。

一边是国家安全机关把通义团队列为重点防御对象,另一边联邦政府自己的门户网站却在生产环境里直接挂出对方的开源模型。信息技术与创新基金会(ITIF)总裁 Daniel Castro 直言这种脱节近乎精神分裂。

联邦公报网站搜索事件时间线与政策冲突 9月8日 情报机构联合预警 指控6家中企工业级蒸馏 9月10日 Anthropic 发布报告 称遭1.51亿次高频对话提取 9月15日 公报暴露 Qwen 模式 前端现身5组模型选项 9月16日 紧急下线相关功能 功能回退至纯文本与通用语义

现形的前端与消失的代码

翻看当时被网页快照存档的前端代码,FederalRegister.gov 页面上出现的并不是简单的概念验证,而是一个包含了五种具体路径的搜索选单。

运维外包私自插入未登记的调试盘,悄然完成灰度上线
运维外包私自插入未登记的调试盘,悄然完成灰度上线

除了保留过往使用的旧版神经网络模型 msmarco-distilbert-base-tas-b 之外,新加的选项里明确写着 Hybrid Qwen3:0.6B (512D, Recursive Splitting, Distilled, Prefixed) 以及独立的 Qwen3:0.6B。这串冗长的后缀暴露出非常鲜明的工程实验痕迹:递归切分、蒸馏模型、特定前缀与 512 维嵌入向量。

到了9月16日周三,该选项被全面下线。截至9月18日,网站搜索重新归于平淡,仅留下了 Keyword Only 与最保守的 Semantic 两种模式。

更耐人寻味的细节发生在代码库里。查阅国家档案局公开托管在 GitHub 上的两个核心开源仓库——federalregister-web 与 federalregister-api-core,整个 Git 历史里找不到任何带有 Qwen 字段的提交记录,也没有对等删除的合并提交。外部媒体所谓证实代码归档的依据,其实只是互联网档案馆抓取到的前端渲染快照。

换句话说,这更像是一次未经正规流程审计、绕过主版本库控制的影子AI部署。基层开发团队或运维外包人员悄悄换上了趁手的工具做灰度上线,直到公众在前端看清标签,监管部门才如梦初醒。

工程真相:前沿旗舰推理 vs 边角检索构件 舆论想象中的威胁 • 千亿级别超级基座模型 • 承担联邦政策核心判断与推理 • 实时向境外云端服务器回传数据 系统实际部署的构件 • Qwen3 0.6B(仅 512 维向量) • 仅用于公开规章的文本切分与检索 • 本地化权重运行,无云端交互依赖

0.6B 参数的安全虚实

把视线从政治口水拉回工程架构,这次惹事的模型根本不是什么能做复杂推理的旗舰基座,而是一个参数规模仅为 0.6B 的超轻量化嵌入检索组件。

模型载体因缺少物料清单核验与权重哈希被封存取证(示意图)
模型载体因缺少物料清单核验与权重哈希被封存取证(示意图)

联邦公报刊载的是拟议法规与公众意见反馈,本身就是全网公开的公开信息。乔治城大学法学教授 Anupam Chander 讲得很实在:内容本就透明,谈不上泄露政府机密。参议员 Mark Warner 关注的重点在于数据是否回传至第三方受控系统,但对技术团队来说,采用这种小型开放权重模型的核心驱动力,恰恰是为了把计算锁在本地服务器内部,省去调用外部大模型商业接口的高昂开销。

政治人物在白宫画出技术楚河汉界,基层的程序员却在用算力账单投票。

但如果就此断定它百分之百安全无虞,同样是轻率的。尽管开放权重理论上允许物理隔离部署,但在这起偶发事件中,外界没有任何公开证据能核验当时推理节点的网络拓扑、服务器归属以及实际的权重哈希值。所谓的绝对安全离线运行,目前在审计层面仍然缺乏铁证。

  • 风险.当技术审查无法穿透至软件物料清单(SBOM)与运行时拓扑,任何未经备案的开放组件试用,都会在政治博弈中瞬间转化为信任危机。

挡不住的开源重力场

美中经济与安全审查委员会(USCC)在今年3月收到的政策研究报告里,其实早就预警过这种尴尬局面的出现。

轻量开源组件穿透行政阻隔,展现不可阻挡的技术重力(示意图)
轻量开源组件穿透行政阻隔,展现不可阻挡的技术重力(示意图)

华盛顿的算力管制策略一直死盯着尖端芯片,试图在最昂贵的前沿基座模型上筑墙。然而真实的工业落地场景并不需要处处动用千亿参数怪兽。小巧、低功耗、针对特定语义检索微调到极致的开放权重模型,才是基层企业和机构最高频调用的基础设施。美国在开源生态供给上的相对缺位,反衬出中国开源小模型在过去两年的野蛮生长。

天下熙熙,皆为利来。开源社区有一套不受国界条约管制的技术重力场:哪里的模型体积最小、准确率最高、部署成本最可预测,工程师的终端环境就会毫不犹豫地 pull 哪里的权重。哪怕美国众议院中国特设委员会主席 John Moolenaar 一再重申任何联邦机构都绝不能使用中国模型的强硬立场,也无法阻挡这一趋势对实际研发环节的渗透。

  • 结论.试图用原产国标签去物理隔离开放权重,是对现代开源软件协作机制的误读;如果不提供性能相当且成本受控的本土替代品,单方面的行政围堵只会被基层工程师的技术习惯持续击穿。

这场因一个检索框引发的短暂震荡,大概率会倒逼美国联邦机构加速推进对开源软件物料清单的政治化审查。但只要算力成本与工程落地的剪刀差还在,宏观建制派的脱钩誓言与微观执行者的代码调用之间,就永远隔着一道无法缝合的裂谷。