Hugging Face CEO:开源 AI 更安全,下一阶段属于模型路由
关联
这一集聊的是 AI 监管与开源生态:政府第一次单方面限制前沿模型发布、Anthropic 指控阿里「蒸馏攻击」、Hugging Face 突破 1 亿美元 ARR——主角是 Hugging Face 联合创始人兼 CEO Clement DeLong(大家叫他 Clem),Hugging Face 基本上就是开源 AI 的平台。他的核心判断很反直觉:开源模型天生就比被限制的那些专有前沿模型安全,「阳光是最好的消毒剂」。
政府限制前沿模型:他不同情,但希望别波及开源
起因是一条新闻:政府单方面要求一家前沿实验室不要发布 GPT 5.6,还要监督模型发布给哪些客户——这在以前从没有过。Clem 说他上周正好在华盛顿特区,算是坐在前排目睹了全程,还碰到了 Anthropic 联合创始人 Tom Brown。
他的态度分两层。第一,他不怪政府:「前沿实验室过去几年基本上一直在做营销——GPT-2 当年被认为太危险而不能发布,那是四五年前的事」,政府被吓到是这些实验室自己宣传的结果。他真正希望的是更多透明评估,比如他盛赞一个叫 Casey 的评估机构,「以非常科学的方法来评估这些模型」。
【背景】转写稿中的机构名「Casey」疑为语音识别误差,未能核实对应机构全称。
第二,他不希望这种监管扩散:「这些是万亿美元级公司,有成群的华盛顿人员,它们应对得了;但别扩散到初创公司、小公司、学术界——那些没有资金和规模来应对的人。」 而且他觉得这很难波及开源,原因见下。
为什么开源本质上更安全
他的论证链条是这样的:
- 开源模型不够「前沿」:受限制的专有模型更接近前沿;开源模型更专业化、没那么通用,而且「几乎没人专注于在开源里构建危险的网络安全能力」。
- 最危险的东西从来不在开源里诞生:安全圈的人爱谈核弹,但「核弹从来没有在开源中被造出来过,我也认为它永远不会——它是在闭源的专有团队里、投入数十亿美元的资源造出来的」。
- 能力 ≠ 危险:「你完全可以构建一个更强大的模型,但它在网络安全方面并不更危险——只要你不用网络安全数据去训练它。而这一点人们真的没有怎么谈论。」他反问:为什么大家讨论的是事后加那些「人人都能越狱」的护栏,而不是这个?
- 开源解决的是不同的问题:本地智能——在飞机上开飞行模式没有网络、依然能获得智能——「你只能通过开源做到,用 API 是不可能的」。他的比喻:「开源也许是引擎,API 是汽车。引擎永远成不了法拉利,但正是它在为法拉利提供动力。」而且在坏事上不擅长,不代表在好事上不擅长——开源也许更擅长解决人们的真实问题。
主持人追问:六个月后如果开源模型有了 Mythos 级别的能力呢?Clem 说不确定会怎样,但开源社区在结构上就和大实验室完全不同,很可能走向不同方向、始终保持更安全,「永远不需要闭源 AI 实验室需要的那种监管」。
1 亿美元 ARR:开源平台有商业模式
Hugging Face 刚跨过 1 亿美元 ARR。Clem 很坦率:很多 AI 公司收入比他们高得多,变现从来不是优先级——他们做的是基于用量的平台,目标是「触达并赋能尽可能多的 AI 构建者」。
但在他看来这仍是一个信号:「开源存在一种商业模式,开源平台存在一种商业模式。其实我们早就知道——之前有 GitHub,也有一批成功的开源公司——这算是一种验证。」
本地模型是他看到增长最快的场景之一。理由很实际:本地模型跑在你自己的手机或笔记本上,基本免费、设计上就保护隐私(数据不出设备),适合三类用途——不想交给 API 提供商的私人健康或公司数据、需要 24/7 全天候跑的智能体重负载(本地硬件更可持续)。他们维护的 llama.cpp(本地运行开源模型的运行时库)是本地 AI 用得最多的运行时,人们在上面跑 GPT-OSS、Gemma 4 等模型。
关于中国模型,他也不担心「来源」问题:开放权重的来源不重要——「分享它的人已经放弃了对它的控制和影响你的能力」,你拥有全部控制权和透明度,没人能欺骗你、偏向你或切断你的访问;就算从 Hugging Face 移除,它还在中国等效平台 Modelscope 或种子平台上,「几乎按定义,总有方式能访问它」。真正要警惕的是用中国的 API 跑推理——那是在发送数据、且对方可以切断或偏向你的访问,「那是大得多的问题」。
下一阶段:模型路由,把问题从爱因斯坦手里拿回来
这是他最完整的行业判断。斯坦福去年底的研究显示:人们问 ChatGPT 的问题里,70% 可以在笔记本上本地准确回答。
大多数今天的 AI 工作负载,本可以由「更便宜、更快、更可定制、更可控」的模型完成——但没人这么做,因为订阅有补贴,大家图省事把一切都路由给最贵的模型。「这就像把一切都丢给爱因斯坦:嘿,爱因斯坦,今天天气怎么样?
在正常生活中你会说,去你的,我才不回答这种蠢问题。」
改变的动力是风险意识:单靠一个模型太危险——它可能被下架、可能有偏见、可能拒绝回答或故意告诉你错误的东西(他举了某模型被下架前在某些领域被设计成故意说错话的例子)。所以公司在转向多模型依赖和底层自动路由(他点名 Lovable 已经在这么做)。
这可能重新分配价值:「大部分收入获取一直集中在前沿模型上,将转向更像长尾的模型群——在我看来,这合理得多,这就像 AI 在走向成熟。」第一阶段是所有人用一个巨型模型躲在专有 API 后面;第二阶段是用多个模型、用开源、自己掌控、自己构建。
蒸馏攻击:「你很烂的话,有没有蒸馏都很烂」
Anthropic 指控阿里巴巴通过正常付费账号蒸馏(用强模型的输出去训练自己的模型)窃取能力。Clem 的回应很直接:
- 蒸馏是人人都在用的常见做法,他「不会惊讶 Anthropic 自己过去也在一些专门模型上用过蒸馏」——比如 OpenAI 编程更强的时候,用它的模型帮自己训练编程模型。
- 但蒸馏只是加速器,不决定成败:「如果你很烂,不管有没有蒸馏你都很烂。它不是让你训练模型变好或变坏的东西。明天就停止蒸馏,中国实验室也不会衰落消失,它们依然会做得很好。」
- 最不支持「不公平竞争」叙事的一点:「Anthropic、OpenAI 是世界上增长最快的公司,一夜之间成了万亿美元公司。我很难同情它们被不公平竞争。」
- 更大的图景:「如果说有什么,我认为它们需要的是更多竞争而不是更少——我们正走向少数几家公司垄断所有权力、能力、财富的世界,这比它们损失几十亿美元收入危险得多。当前 AI 领域有太多比这重要得多的问题。」
欧洲能建前沿实验室吗?
能。他列了条件:人才(Black Forest Lab、Mistral 已可说身处前沿)、能源(法国核能极充足,可以用大量清洁能源跑 AI)、缺的只是聚焦和生态。
「公司凭一己之力横空出世是故事,现实是生态系统——OpenAI 就是例子,Transformer 里的 T 显然来自 Google,是 Google 开源了 transformer。」所以要做的就是培育开放研究、开源 AI 的生态,再把越来越多的公司带向前沿——这正是美国发生过的路径。
最后一片积极信号:他平台上看到很多年轻人,很快越过了「AI 用户」阶段,现在想做建造者——自己下模型、训模型、做数据集、做产品,而且不只在热门领域,还有气候变化、生物、化学、社交媒体这些没人谈但更贴近每个人的方向。
本集带走
- 开源与专有的安全逻辑不同:最危险的能力在闭源、巨资团队里诞生(核弹类比);不用危险领域数据训练,更强的模型也不会更危险——该谈的是训练数据,不是事后护栏。
- 模型路由是下一阶段:70% 的日常问题可在本地模型回答,订阅补贴掩盖了错配;底层自动路由会把价值从前沿模型分向长尾模型群。
- 开放权重的来源不重要:拿到权重就拿到全部控制与透明,没人能切断或偏向你;真正要警惕的是把数据和推理交给外部 API。
- 蒸馏不是胜负手:人人都在用,只起加速作用;增长最快的公司抱怨不公平竞争,很难成立——这个行业需要的是更多竞争。
- 开源商业模式已验证:Hugging Face 1 亿美元 ARR,加上 GitHub 与一众开源公司的先例,说明开源平台能赚钱。
如果非要说,我认为它们需要的是更多竞争而不是更少——因为我们正走向一个少数几家公司完全主导、集中所有权力、能力与财富的世界。
If anything, I think they need more competition than less competition because we’re heading towards a world where a few companies are completely dominating, concentrating all power, all capabilities, all wealth.
—— Clement DeLong · [00:23]
核弹从来没有在开源中被造出来过,而且我认为它永远不会在开源中被造出来。
A nuclear bomb has never been built in open source, and I think it would have never been built in open source.
—— Clement DeLong · [07:12]
你完全可以构建一个更强大的模型,但它在网络安全方面并不更危险——只要你不用网络安全数据去训练它,而这一点人们真的没有怎么谈论。
You could build a more powerful model that is not more dangerous for cybersecurity, for example, if you don’t train it on cybersecurity, which really people are not really talking about.
—— Clement DeLong · [07:53]
你只能通过开源才能做到这一点,对吧?用 API 是做不到的。
You can only get that through open source, right? Like you can’t get that with API.
—— Clement DeLong · [08:59]
我们现在看到的是,很多人、很多公司意识到,完全依赖一个模型太危险、风险太大,完全说不通。
I think what we’re seeing right now is that a lot of people, companies are realizing that it’s too dangerous, it’s too risky, it doesn’t make any sense to rely exclusively on one model.
—— Clement DeLong · [17:10]
就像大部分收入获取原本集中在前沿模型上,将转向一个更像长尾的模型群。
Like majority of the revenue capture was on frontier models to a more like long tail of models
—— Clement DeLong · [19:47]
而且,你知道,当你窃取了整个互联网的时候,你不能指责别人偷窃。
And, you know, you can’t accuse people of stealing when you stole the entire internet.
—— 嘉宾 · [20:45]
就像如果你很烂,不管有没有蒸馏你都很烂。
Like if you suck, you suck with or without distillation.
—— Clement DeLong · [21:22]
它们一直是世界上增长最快的公司,一夜之间成了万亿美元的公司。
They’ve been the fastest growing companies in the world. They’ve become overnight trillion dollar companies.
—— Clement DeLong · [22:06]
顺着「创业与行业」挖下去
- 从 Hugging Face 到中国药企:NVIDIA 的开源终局与 AI 制药的未来同公司:Anthropic、Hugging Face、OpenAI · 同概念:开源 AI (open source)、推理 (inference)、蒸馏 (distillation)
- Ben Horowitz 谈开源 AI 保卫战:没有垄断,才有安全同公司:Anthropic、Hugging Face、Mistral · 同概念:开源 AI (open source)、蒸馏 (distillation)
- 主导投资 Anthropic 的人:风投的游戏规则已经彻底变了同公司:Anthropic、Lovable、OpenAI · 同概念:开源 AI (open source)、推理 (inference)
换个口味
- 不靠一个模型打天下:多模型路由的早期探索与实战权衡同概念:前沿模型 (frontier models)、蒸馏 (distillation)
- AI模型正在学会黑入一切:软件供应链已成最薄弱环节同公司:Hugging Face · 同概念:前沿模型 (frontier models)
- 当签名已死:AI智能体如何击穿传统网络安全同公司:Hugging Face · 同概念:推理 (inference)
