2026 年 7 月 24 日,一封跨越競爭陣營的產業公開信〈Open Weights and American AI Leadership〉正式亮相;截至 7 月 26 日,現行官方版本已列出正好 50 個署名組織,包括 Google、OpenAI、Meta、Microsoft、NVIDIA、Hugging Face 與 Mistral。這不是一款新模型,而可讀作 AI 產業在相關政策邊界仍未定型時,先替開放權重模型畫出一條不能輕易跨越的紅線。
最值得注意的並非「大公司也喜歡開放」這句口號,而是同一張名單同時容納模型商、晶片商、雲端與資安公司、開發平台、研究社群和創投。它顯示競爭對手對一件事有罕見共識:不要因為權重公開後難以控制,就把「禁止開放權重」或會壓抑競爭、把創新推往海外的過早限制,當成預設回應。

但這封信不是中立研究報告。它沒有註腳,也沒有列出支持成本、安全或競爭效果的實證來源;署名者中不少也會直接受益於更多模型下載、部署與算力需求。這些利益關係值得揭露,但不構成其主張錯誤的證據;主打閉源或 API 商業模式的業者,同樣可能有相反方向的誘因。因此,本文先忠實還原它說了什麼,再把它放回美國現行政策與安全研究中檢驗,最後回答:全面封禁不合理,是否就等於所有模型都應立即公開權重?
這封開放權重模型公開信真正主張什麼?
先把名詞分清楚。開放權重通常表示使用者能取得模型參數,下載、在自己的基礎設施執行,並依授權條款調整模型;它不自動等於完整開源,因為訓練資料、訓練程式碼、可重現配方與使用權利未必一併公開。Open Source Initiative 也明確提醒,只有權重可下載,不足以證明整套 AI 系統符合完整的開源定義。
公開信的論證可以濃縮成四層:
- 經濟:公司、學校與公共機構不必從零訓練模型,也不必每次都按前沿 API 價格付費。
- 競爭:模型可被改造與自架,競爭就不只發生在模型商,也會延伸到晶片、雲端、工具和應用層。
- 控制權:企業可以把資料留在自己的環境,降低單一供應商鎖定,並保留自己累積的專業能力。
- 安全:研究者能檢查、壓測與修改模型;防守方也能取得與攻擊者相近的工具,不必把安全能力集中在少數封閉供應商。
“the right response to this risk is not to prohibit open weights.”
公開信的核心句:面對這類風險,合理回應不應是直接禁止開放權重。
它也把「蒸餾」拉進政策辯論:使用一個模型的輸出協助訓練或改善另一個模型,是廣泛使用的模型改進、評估與驗證方法。公開信同時承認,「非法從封閉模型抽取價值」值得處理,主張使用針對性的法律與商業框架,而不是全面限制整類技術;但它本身沒有進一步界定何種違約、繞過控制或查詢模式構成非法抽取。
25 變 50:罕見的是整條 AI 供應鏈站到同一邊
這份名單有一個容易被標題掩蓋的時間差。NVIDIA 執行長黃仁勳 7 月 24 日首發貼文的附件所列署名標誌共 25 個;截至 7 月 26 日,同一封信的官方 PDF 與 Microsoft HTML 頁面已列出 50 個。Google、OpenAI、AMD、Cisco、Cloudflare、Cohere、GitHub、Ollama 等都出現在目前版本。換句話說,「50 個」是 7 月 26 日的動態快照,不是首發當下的固定陣容。
這個聯盟真正有政策重量,是因為它橫跨不同利益位置:
- 模型與研究:OpenAI、Meta、Google、Mistral、Cohere、Hugging Face、Nous Research。
- 晶片、雲端與推論:NVIDIA、AMD、Microsoft、Nebius、Baseten、Fireworks AI。
- 軟體、網路與資安:GitHub、Cloudflare、Cisco、CrowdStrike、Palo Alto Networks、The Linux Foundation、Mozilla。
- 資本與新創生態:Andreessen Horowitz、Y Combinator、Emergence Capital,以及多家 AI 應用公司。
這不代表每一家公司都主張把最前沿模型無條件公開。OpenAI 在 2024 年提交給 NTIA 的意見就同時肯定開放生態與 API 模式:API 讓開發者在發現濫用時調整存取;對高度能力模型,開放前還應模擬惡意微調後的最壞情境。它在 2026 年加入聯署,較合理的解讀不是立場突然翻轉,而是支持「保留開放這條路」,同時依模型能力決定發布方式。
技術與 AI 社群也高度關注。AlphaLab 於 7 月 26 日傍晚查詢時,相關 Hacker News 討論為 648 points,API 顯示 313 descendants;r/singularity 貼文約 900 points、超過 120 則留言,頁面顯示 97% upvoted(Reddit 票數會浮動)。這些數字只能證明議題引發注意,不能當作政策共識或技術證據。
它反對的是哪一項禁令?答案比標題複雜
截至 2026 年 7 月 26 日取得的官方三頁版本,全文沒有出現中國、DeepSeek 或 Kimi,也沒有點名任何現行美國法律、法案或具名禁令;但它明確主張不應禁止開放權重,並應避免會壓抑競爭或把創新推往海外的過早限制。因此,較審慎的定位是:本文將它解讀為一份預防性的政策倡議,而不是對某一條已公布禁令的逐條回應。這是根據文本與發布時序作出的判讀;公開信本身沒有說明它在回應哪一項法案、行政提案或執法行動。
| 公開信確實主張 | 公開信沒有主張 |
|---|---|
| 不應禁止開放權重;並應避免會壓抑競爭或把創新推往海外的過早限制 | 所有 AI 監管都不必要 |
| 蒸餾有合法研發用途 | 任何大量抓取封閉模型輸出都合法 |
| 開放權重有真實且獨特的風險 | 開放模型已被證明比封閉模型安全 |
美國官方文件本身也在畫「支持開放、打擊未授權抽取」的界線,而不是單純沿著兩個相反方向前進。2025 年白宮《America’s AI Action Plan》專列「鼓勵開源與開放權重 AI」,稱是否以及如何發布開放或封閉模型,根本上應由開發者決定,政府則應為開放模型創造支持環境。2026 年 4 月的 NSTM-4 同樣稱合法蒸餾是 AI 生態系的重要部分;它所要處理的是美國政府指稱由外國實體、主要在中國,透過大量代理帳號、規避控制與 jailbreak 進行的未授權工業規模蒸餾。NSTM-4 是發給行政部門與機關首長的政策備忘錄,不是對開放權重模型的一般性禁令。
國會方面,H.R. 8283《Deterring American AI Model Theft Act》於 2026 年 4 月 15 日提出;截至 7 月 26 日,官方資料可確認的最新階段是眾議院外交委員會於 4 月 22 日以 43 比 0 命令有利送交全院,它尚不是已生效法律。法案針對外國關切實體未經授權抽取美國人所擁有的封閉模型,並明文排除遵守使用條款、落入許可例外或取得模型所有者明確授權的訓練活動。因此,它不能被簡化成「美國準備禁止開放權重」;真正尚待釐清的政策邊界,是何種規避控制、偽造憑證或違反特定使用條款的查詢,應從契約爭議升高為聯邦國安與制裁問題。
地緣政治也不是單向加分。美國開放權重可能擴大美國技術標準與盟友生態,也可能讓關切國家更容易取得、修改能力,甚至部分削弱硬體管制的效果;NTIA 的判斷是,這類邊際地緣政治影響仍高度不確定。
支持方最強的理由:市場不能只剩 API 閘門
公開信最有力的部分,不是「開放一定更安全」,而是封閉也不是安全的同義詞。API 供應商可以監控濫用、撤銷帳號與更新防護,這是明顯優勢;但 API 也把價格、服務條款、模型更新與資料流向的控制權集中在供應商手中。企業一旦把流程和知識綁在單一端點,遷移成本會快速升高。
開放權重模型提供三種難以由純 API 完整替代的公共價值:
- 可驗證:研究者能檢查模型內部、重做評估、測試不同安全方法,而不只觀察供應商允許的輸入與輸出。
- 可自主持:醫療、政府、企業機密等資料可留在自有環境,延遲、成本與更新節奏也能自行管理。
- 可競爭:新創可以從現有模型繼續訓練,不必先投入前沿模型等級的資本;不同硬體、推論與應用供應商也能競爭。
不過,公開信把「防守方取得同等模型」當作網路安全的正面理由,仍不能直接推導出防禦必然占優。既有攻防研究強調,結果取決於任務、資源與現場限制;開放模型可以幫助防守,不代表淨效果一定偏向防禦。
美國 NTIA 在 2024 年收到 332 份公眾意見後,結論也不是立即限制,而是當時證據不足以支持政府對廣泛可得權重施加限制,應持續蒐集證據並保留未來行動空間。這是一個重要基準:風險不確定,不等於應先禁再說;同樣也不等於永遠不得設限。
最強反方:開放權重模型一旦擴散,控制權真的回不來
公開信其實親自承認了反方最重要的事實:
公開信也直接承認:權重發布後將超出原開發者控制,衍生版本難以追蹤或逆轉。
AlphaLab 依公開信原文整理
更精確地說,公開複製出去的權重通常無法被原開發者完整召回。持有者可以離線運作,並可嘗試弱化或移除部分拒答與部署層 safeguards,或針對特定能力再訓練;現有研究在多個受測模型與防禦方法上顯示這類修改往往奏效,但不能推論每個模型、每一種安全機制都能以相同成本解除。平台可以下架檔案,執法機關可以追究行為,但這和 API 供應商直接關閉存取不是同一種控制力。同樣地,若更強的封閉模型權重遭竊,控制難題也不會因它名義上是 closed 而消失;真正關鍵是誰實際取得權重。
英國 AI Security Institute 在 14 個 LLM 上評估 20,088 個純文字回應,情境限於戀愛詐騙、CEO 冒充與身分竊取。全體回應中,88.5% 的 actionability 分數不高於 2;5.6% 的 actionability、7.5% 的 information access 分數至少為 4。兩個已被微調為 uncensored 的 open-weight variants 提供最高的可執行與有用回應。這是特定 benchmark 下的行為證據,不是現實犯罪率,也不是「公開權重造成犯罪」的因果試驗;它顯示的是在受測情境中,弱化 safeguards 與較多有害協助相伴。
另一邊,OpenAI 在釋出 gpt-oss-120b 前,自行測試生物與網路領域的惡意微調;其 threat model 假設具專業技術、強化學習基礎設施與高額算力預算的行為者。在 OpenAI 內部評估的整體結果中,微調版低於同樣尚未達 Preparedness High 門檻的 o3;但在 SecureBio 外部生物評估上,最強微調版平均與 o3 相近。作者判斷它可能增加少量新的生物能力,卻未顯著推進當時的開放權重前沿;這些結果只是支持發布決策的因素之一。較精確的啟示不是「已測到真正最壞情境」,而是先在明確 threat model 下估算強攻擊者可達能力,再決定發布方式;單次未大幅推進,也不代表多次小幅提升的累積風險可以忽略。
AlphaLab 的判讀:公開信說對一半,也略過一半
我同意:不應把開放權重當成危險代理變數
「權重可下載」只描述發布方式,不等於模型有多強、能讓惡意行為者提升多少、需要多少算力,或現有防禦能否承受。用發布形式一刀切,會同時打到小模型、研究工具、在地部署與真正前沿系統,政策成本過高,也可能把市場永久鎖在少數 API 業者手中。
我存疑:「real and demonstrated harms」若未定義,對不可召回發布可能太慢
公開信主張以嚴格 benchmarking、evaluation 與 red teaming 為基礎,讓保護措施對應「真實且可證明的危害」;它沒有明說必須等現實事故發生。真正的問題是,信中沒有定義什麼證據足以構成 demonstrated harm。對無法完整召回的公開權重,可重現的高風險能力、惡意微調後的能力與相對既有工具的邊際提升,都應能成為發布前證據;若只接受事後事故,介入時點才會太晚。
更合理的中間路線:按能力分級,而不是按「開或關」貼標籤
- 低風險模型預設開放:不要讓昂貴合規測試壓垮小型研究團隊與新創。
- 前沿模型先做獨立最壞情境評估:測試合理可行的惡意微調、護欄移除與高風險領域能力,而非只測原始聊天版本。
- 允許分階段發布:先給可信研究者或受控環境,完成防禦準備與事件通報機制後,再逐步擴大權重存取。
- 針對行為執法:把繞過控制、偽造帳號、違約抽取與實際惡意用途,和正常研究、授權蒸餾分開處理。
這套做法同時接受兩個現實:開放權重帶來競爭、研究與自主部署的公共利益;能力足夠強的權重一旦公開,也會失去 API 才有的持續控制。政策應管理的是能力、可修改性與可測得的邊際風險,不是用「開源」或「封閉」替代風險分析。
接下來最值得觀察的四件事
- 名單是否繼續增加:這是一份會被同 URL 更新的文件;50 是截至 2026 年 7 月 26 日的官方版本,不應當成永久數字。
- 美國如何定義惡意模型抽取:若未來法律或制裁未能把合法蒸餾與研究評估,和規避存取控制、偽造帳號等未授權抽取清楚分開,聯盟的擔憂就會成真。
- 能力門檻能否落地:本文認為,較成熟的制度應逐步建立可重現評估、適當的獨立審核、必要時的分階段發布或等待期,以及事後事件資料。這些都是可考慮的工具,但目前尚無單一國際共識要求所有前沿開放權重發布採用相同門檻或固定等待期。
- 衍生模型的責任如何分配:原始開發者、下游微調者、託管平台與實際部署者,對可預見的傷害各自承擔什麼責任,仍缺乏一致答案。
這次聯署的歷史意義,不是證明開放權重模型已經「勝出」,而是讓政策制定者看見:如果把權重公開本身當成問題,就可能同時傷害研究、競爭、在地部署與整條 AI 基礎設施。反過來說,50 個組織站在一起,也不能消除公開後難以召回的技術事實。最好的制度不是替某一方永久免責,而是讓能力越強、不可逆性越高的發布,承擔越嚴格且可驗證的證據責任。
📚 延伸閱讀
- 開源 AI 會贏嗎?用數據看懂「算力集中、能力下放」的真正分水嶺
- Demis Hassabis 的前沿 AI 監管提案:美國先把關,全球會跟嗎?
- AI 模型怎麼學習?搞懂預訓練、SFT、強化學習與 Evals
- OpenAI 模型攻入 Hugging Face:AI Agent 資安事件真正警告了什麼?
- AI 安全指數 2026:九大 AI 巨頭的治理成績單
資料與利益揭露:本文為 AlphaLab 獨立研究與評論,未受文中任何署名組織贊助。署名名單依 2026 年 7 月 26 日官方 PDF/HTML 版本;社群票數為同日查詢快照,之後可能變動。公司名稱、Logo 與原始資料版權屬各權利人,本文基於評論與研究目的引用。本文不構成法律、投資或資安建議。
