Interconnects AI

The distillation panic

7.5内容质量

TL;DR · AI 摘要

文章讨论了'蒸馏攻击'对AI模型API的影响,强调了正确术语的重要性,避免误导公众。

核心要点

  • 术语'蒸馏攻击'可能误导公众理解蒸馏技术
  • 中国实验室通过API获取强大能力引发担忧
  • 正确术语有助于避免混淆和误导

结构提纲

按章节快速跳转。

  1. 介绍'蒸馏攻击'的背景及其对AI社区的影响。

  2. 讨论'蒸馏攻击'一词可能带来的误导。

  3. 分析中国实验室如何利用蒸馏技术获取竞争优势。

  4. 强调正确术语对于避免误解的重要性。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • 蒸馏攻击与AI

金句 / Highlights

值得收藏与分享的关键句。

  • Referring to this as distillation attack is going to irrevocably associate all distillation with this behavior, and distillation generally is a core technique needed to diffuse AI capabilities broadly

    第 4 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • If we’re not careful with the discourse around distillation, many people could associate this broad technique used for research and development of new models as an act at the boundary of corporate man

    第 5 段

    ⬇︎ 下载 PNG𝕏 分享到 X
  • Distillation itself is an industry standard. It’s used extensively, primarily in post-training, by smaller players to create specialized or smaller models.

    第 9 段

    ⬇︎ 下载 PNG𝕏 分享到 X
#AI#蒸馏#术语
打开原文

'蒸馏攻击'这个术语用来描述当前发生的事情非常糟糕。是的,一些中国实验室正在黑客攻击或越狱API,试图从模型API中提取更多信号——阻止这种行为对于保持美国在人工智能能力方面的领先地位非常重要。称其为蒸馏攻击将会不可避免地将所有蒸馏与这种行为联系起来,而蒸馏通常是一项广泛需要的技术,用于通过学术和经济活动广泛传播人工智能能力。

我们曾经经历过类似的语言转变,在开源与开放权重的辩论中。所有术语最终都简化为开源模型——大型人工智能社区中很少有人确切知道开源与开放权重有何不同。术语很重要,因为仍然关心并影响技术的非专业人士会受到他们使用的不同术语的影响。如果我们不谨慎处理关于蒸馏的讨论,许多人可能会将这种广泛用于研究和开发新模型的技术与企业操纵和犯罪行为的边界行为联系起来。

分享

我最近撰写了一篇更技术性的文章,探讨了最先进的蒸馏方法对中国领先模型的影响,并且这篇文章旨在推动对政策制定者采取仓促行动针对这些方法时的谨慎态度。为了设定背景,请回忆Anthropic最近的博客文章,他们在其中详细介绍了三家中国实验室发起的“蒸馏攻击”

这些实验室使用了一种称为“蒸馏”的技术,该技术涉及在一个更强的模型输出上训练一个能力较弱的模型。蒸馏是一种广泛使用且合法的训练方法。例如,前沿的人工智能实验室通常会蒸馏自己的模型,以创建更小、更便宜的版本供客户使用。但蒸馏也可以被用于非法目的:竞争对手可以利用它在极短的时间内以极低的成本获取其他实验室的强大能力,而如果独立开发则需要花费更多时间和成本。

这是一个巧妙的段落,其中他们一般性地规范了蒸馏,并解释了少数人如何非法使用它,而没有详细说明非法使用通常涉及其他更明确的行为,如越狱、黑客攻击或API的身份伪装。

蒸馏本身是一项行业标准。它主要在训练后阶段被小型参与者广泛使用,以创建专门化或较小的模型。在我的书中,今年夏天即将出版,我这样描述它:

蒸馏一词是关于合成数据在语言模型中的作用最有力的讨论形式。蒸馏一词源自深度学习文献中的教师-学生知识蒸馏技术定义。

通俗地说,蒸馏是指使用较强模型的输出来训练一个较小的模型。

在训练后阶段,这种蒸馏的一般概念通常采用两种常见形式:

1. 作为数据引擎在整个训练后过程中使用:指令完成、偏好数据(或宪法人工智能)、或强化学习验证。

2. 将较强模型的特定技能转移到较弱模型,这通常是为了特定技能,如数学推理或编程。

根据这一定义,很容易看出蒸馏有多种形式。当然,如果你只是取GPT-5.5的输出并用它们训练一个最近的开源基线模型来托管一个竞争产品,那是一回事。但是,许多属于蒸馏范畴的东西都是复杂的多阶段过程,模糊了你蒸馏出的模型的确切影响。

现代LLM流程可能看起来像是使用GPT API构建初始批次的合成数据,以建立一个专门的小型数据处理模型。一个好的例子是一个像olmOCR(或其他许多同类模型)这样的模型,它们被训练成将PDF转换为干净文本。这种专门化的模型会被用来生成大量数据。最后,你会用你创建的新数据训练另一个模型(通常是全新训练)。这个最终模型是从GPT蒸馏出来的吗?

当通过封闭的基于API的模型进行操作时,蒸馏处于你注册Claude或GPT平台时同意的服务条款的灰色地带。它们通常禁止使用API创建竞争性语言模型产品,但这一条款大多未被强制执行。开源社区过去非常担心因研究或创建公共数据集而被切断这些尖端API的访问,但到目前为止只有一家知名企业账户被限制的情况存在(至少直到最近的中国公司)。

这说明蒸馏是一项行业标准技术,使用封闭API进行蒸馏一直是一个灰色地带。Nvidia最新的Nemotron模型之一,作为少数具有开放训练后数据集的模型,技术上在很大程度上是从中国开源权重模型蒸馏而来。我们在Ai2构建的Olmo模型是从开放和封闭模型混合蒸馏而来。当发现xAI一直在从OpenAI蒸馏时,这一灰色地带再次被推向了前台。引用最近审判程序中Elon和OpenAI之间的对话:

OpenAI的法律顾问询问马斯克,xAI是否曾经“提炼”过OpenAI的技术。

马斯克:“通常情况下,AI公司会从其他AI公司提炼技术。”

萨维特问:“这是肯定的回答吗?”

马斯克:“部分是。”

xAI 很可能是最大的、最成功的愿意涉足从竞争对手那里提炼技术这一灰色地带的AI公司。另一方面,大多数资源较少的初创企业和研究小组很可能已经以某种方式从Claude、GPT或Gemini模型中进行了提炼。

在上述Anthropic的博客文章中,少数中国实验室通过提炼攻击的问题与其说是提炼本身,不如说是攻击手段。有记录显示,中国实验室正在积极尝试绕过API的预期用途,例如提供额外的推理数据,这对训练非常有用。

当然,不应该有人能够访问开发人员未打算在其API中透露的信息(例如有助于训练的推理跟踪)。将所有提炼与这些攻击联系起来,这到目前为止是行业内用于训练后处理的标准做法,无论是开放模型还是封闭模型,都将是巨大的失误。

这些少数实验室的行为应该被称为越狱或滥用,而不是提炼。

围绕这些行为的讨论正在引发一个令人不安的话题,这个话题正朝着可能损害美国生态系统而对中国影响较小的监管捕获或监管热情的方向发展。即使我们通过潜在的法律行动和其他处罚禁止这种API滥用,中国公司仍然可能会继续这样做。我们已经看到中国多媒体模型在版权内容方面采取了灵活的态度,而美国的玩家不愿意承担这种风险。

这个关于提炼的讨论迅速升温,一项法案已经从委员会移出,行政命令推动采取行动,国会监督针对基于中国模型的美国公司(这些公司是提炼的下游)。这种多管齐下的监管环境可能会产生真正糟糕的结果——例如找到一种有效禁止在美国由滥用封闭LLM API的团体在中国构建的开放权重模型的方法。

很明显,没有任何法案会明确禁止开放模型,但它们可以创造灰色地带,使实体面临不必要的风险,或者要求某些在官僚上非常难以满足的条款,从而压制小型开源贡献者。

在这种情况下,输家将是西方学术界和较小的公司,它们正在为AI的长尾应用构建模型。如果几乎所有的中国开放权重模型都被移除,这个生态系统可能会变得永久无关紧要。没有立即的替代品,并且构建具有有意义社区采用的新模型需要长达6个月以上的时间。在建立新的国内开源生态系统所需的时间内,无数研究人员可能会转向封闭训练平台或进入新领域。

总而言之,我希望围绕提炼的这场讨论不会成为一场草率的、多管齐下的政策推动。我们需要避免两件事:

  1. 对“提炼”一词的全面负面联想,该词在AI生态系统中广泛使用。
  2. 禁止那些参与部分提炼工作的组织所构建的开放权重模型。

此外,我希望领先的美国AI公司能够在不泄露其知识产权的情况下提供他们的API。他们应该分享更多关于为什么难以保护其API的原因,但这超出了我的专业范围。

最后,我想引用我的朋友Kevin Xu在Interconnected Capital(以及很棒的Substack)的一篇文章中的观点,解释为什么当前的提炼动态实际上可能对领先实验室有利。

如果所有中国公司都依赖提炼作为接近前沿的方式,那么它们永远不会真正学习到需要完全领先所需的技术。如果我们切断中国公司在模型构建方面的明显拐杖,我们将在短期内获得AI领先地位,但从长远来看,这可能是它们需要走上更具竞争力的长期轨迹的东西。

这是我们与其他技术领域正在争论的问题,例如在先进半导体技术方面,美国目前处于领先地位。因此,我理解其中的权衡,但我们不应全面打击提炼。