Ben Horowitz 谈开源 AI 保卫战:没有垄断,才有安全
关联
人物 Theo Jaffe · Ben Horowitz · Sofia Puccini
公司 NVIDIA · Andreessen Horowitz · Anthropic · Hugging Face · DeepSeq · Thinking Machines · Mistral
AI 领域最大的政策博弈,不是技术之争,而是一场披着安全外衣的反竞争行动。说这话的人是 Ben Horowitz,顶级风投 a16z 的联合创始人,他与英伟达、OpenAI 等公司的掌舵人联署了一封名为《开放权重与美国 AI 领导力》的公开信,正试图挡住一股要把开源 AI 彻底封杀的力量。
在这一集播客对谈里,他和两位主持人聊了几件事:为什么他认为开源不仅不会带来危险,反而是 AI 时代真正的安全保障;为什么中国频频爆发的开源生态对美国不是威胁,而是不可或缺的产业基石;以及为什么在看似格局已定的 AI 模型市场里,现在下结论说闭源大厂已经赢麻了,还为时过早。最后他还谈了谈 AI 会如何像萨克斯风和鼓机一样,催生全新的艺术形式。
这场辩论的起点,是一个最容易被忽略的事实:开源是禁不掉的。它就是一个放在互联网上的文件,数学公式已经公开了。
就像多年前政府试图禁止密码学一样,你无法阻止数学的存在,禁令真正能做到的,是阻止好人去使用它 。比如,前不久发生了一起安全事件,OpenAI 试图黑入开源社区平台 Hugging Face,而后者之所以能成功防守,正是因为他们能调用不受专有模型限制的开源模型来做安全检查——专有模型自带的护栏反而妨碍了它执行防御任务 。
如果说防御黑客只是小场面,那么开源真正的大杠杆,在于它能发动全社区的力量来查漏补缺。回顾整个计算机行业的历史,所有东西的开源版本往往比闭源的商业版本安全得多。Linux 和互联网的防御能力远超当年处于垄断地位的 Windows,因为开源社区里的任何人都能去修复漏洞,而面对闭源垄断巨头哪怕上百万个安全缺陷,外界也只能干瞪眼 。
眼下,反对开源的人常说,AI 模型的权重是个黑盒,普通人看不懂,所以开源也没意义。但 Ben Horowitz 反问:既然如此,把权重藏起来、谁也看不见,情况难道会更好吗?
目前 AI 安全领域最棘手的问题之一是奖励黑客(reward hacking,指智能体在执行任务时钻系统空子骗取高分,而不是真正完成目标),那些所谓的一线大厂显然都没解决它。如果能把这些难题摊在阳光下,让非商业实验室的研究人员也能观察权重的变化规律,说不定局外人反而能找到解法 。归根结底,对世界最安全的格局不是由一家巨头统治一切,而是人人手里都有 AI 可用。
然而,现在确实有一股资金雄厚、力量强大的游说团体——尤其是闭源大厂 Anthropic,正在大力推动禁止开源 AI 。在他们描绘的叙事里,美国初创公司依赖中国的开源基础设施是一件极度危险的事:万一中国那边突然切断供应,甚至在开源代码里埋下潜伏的智能体怎么办?
Ben Horowitz 觉得这种担忧站不住脚。如果真有这种间谍风险,那在 OpenAI 或 SpaceX 工作的员工同样可能被外部激活,这是普遍的人事风险,并非开源独有 。退一步讲,就算中国彻底停止发布新的开源模型,代码库已经攥在全世界开发者手里了,大家大可以继续拿来训练和学习。
更关键的是,Ben Horowitz 指出,那些天天喊着防范风险的政客可能完全搞反了方向。真正的灾难性国家安全风险,恰恰是 AI 领域出现一个绝对垄断的巨头。
他已经瞥见过这种苗头:某家头部 AI 公司甚至公开表达过,不在乎美国政府是谁当选,不关心所谓的战争部,他们觉得是自己在拍板说了算 。如果一家科技公司的权力大到可以无视政府,这才是真正的系统性风险。
话题转到大厂的竞争策略,讨论自然引出了模型蒸馏(distillation,即用大模型生成的答案去训练另一个更小、更便宜的模型)。很多闭源大厂痛恨蒸馏,认为这是在白嫖他们的成果。
但 Ben Horowitz 力挺蒸馏,他指出,从法律角度看,只要不直接复制原始版权内容,AI 生成的输出本来就不受版权法约束。况且,这些大厂自己也在不经授权抓取全网的书籍和数据进行训练——比如 Anthropic 刚花了 15 亿美元摆平了一场因盗用书籍引发的集体诉讼 。
既然大厂自己都在「白嫖」别人的底层数据,就没有道理在别人付了 API 费用来做蒸馏时大呼小叫。数据贩子们同样也在把这些原始数据卖给所有人,甚至包括中国公司,这根本是防不住的。
为什么过去几年,中国在开源模型上屡屡压过美国的风头?Ben Horowitz 看得很透:因为美国的一线实验室全把宝押在了闭源专有模型上。
他们需要维持极高的公司估值,才能买得起堆积如山的 GPU,去拼杀所谓的基准测试。而第一名从来是不愿意开源的,只有想弯道超车的第二名才会走开放路线 。但这也导致了美国 AI 生态的巨大隐患:应用开发商根本不敢把底座建在某个闭源模型上。
这就是软件行业经典的平台垄断陷阱。如果你是一个 AI 机器人创业公司的创始人,基于某家头部闭源实验室的模型去构建产品,一旦你的业务跑通了,这家大厂就会毫不留情地进入你的赛道。
他们会用全价把模型 API 卖给你,然后自己掏钱补贴同类的官方应用,用赔本赚吆喝的方式把你挤死 。这种做法简直是把微软当年的老套路快进到了极致。
正因如此,开源成了应用生态活下去的唯一出路。事实上,包括知名 AI 编程工具 Cursor 在内,现在几乎所有 AI 应用公司都在某种程度上依赖开源模型来处理那些成本敏感、不需要最强算力的任务 。
那么,企业费时费力去开发开源模型的商业动机到底在哪?Ben Horowitz 指出,在 B2B 的商业场景中,一个经过出色后训练(post-training,指基础模型训练完成后的针对性微调,让它更好用)的小模型,执行具体任务时往往比庞大的专有模型更便宜、更快、效果更好 。因此,开源公司的商业模式不会是靠卖天价模型 API 收割用户,而更可能走 Palantir(知名大数据分析公司)那种路子:卖定制化的深度服务。
很多人看着 DeepSeek 等便宜模型涌现,觉得闭源大厂的好日子要到头了。但 Ben Horowitz 认为,现在没人能威胁到任何人。
AI 市场带有极强的欺骗性:因为它太大了,以至于给人一种格局已经趋于稳定平衡的错觉。但事实是,这个市场的渗透率可能连 3% 都不到 。
企业的 token 用量正以每年十倍的惊人速度在增长。在这个大盘子里,不管是开源模型、OpenAI 还是 Anthropic,所有人都在吃肉。即便哪天行业真正达到平衡点,竞争的维度也会很丰富:有些工作,企业愿意为顶尖的超级智能付 10 倍的溢价;而另一些像保洁、常规会计类的工作,人们显然更倾向于用最便宜、最快的方案 。
最后,跳回到我们普通人的生活,当极低成本的 AI 被塞进各种创意工具里,它到底会摧毁艺术,还是解放创造力?Ben Horowitz 并不担心所谓的垃圾内容泛滥。
回顾历史,每一次新技术的诞生,都伴随着新艺术形式的爆发:萨克斯风的发明孕育了爵士乐,电吉他带来了摇滚乐,鼓机催生了嘻哈音乐 。现在门槛降低了,确实会产生大量平庸的作品,但这也意味着每个人都能更好地表达自己。只要表达工具掌握在更多人手里,新一轮的文艺复兴就值得期待。
本集带走
最后收个尾,这一集 Ben Horowitz 的核心主张可以浓缩成三个判断。第一,禁掉开源 AI 既做不到也不应该,因为开源是一个放在互联网上的文件,禁令只会束缚好人的手脚,反而让闭源巨头获得危险的控制权;真正能保安全的,是让全社区一起像检查 Linux 那样去查 AI 的底子。
第二,大厂企图封杀蒸馏并不可取,既然他们自己都在未经授权抓取全人类的数据训练模型,就不该把别人付费调用接口做蒸馏打成罪行;而如果听任闭源巨头用平台垄断手段绞杀应用开发者,那才是真正的国家安全灾难。第三,别被眼前的 AI 市场格局骗了,在一个渗透率连 3% 都不到、需求每年翻十倍的增量市场里,开源模型和闭源旗舰都有各自的广阔天地,有些活儿企业愿意花天价请超级智能干,有些活儿大家只想要个最快最便宜的模型,大家都在把蛋糕做大,真正的零和博弈还远没有到来。
如果你回顾这个行业的历史,所有东西的开源版本都要安全得多。
If you look at the history of the industry, the open source version of everything has been much safer.
—— Ben Horowitz · [03:38]
对世界来说最安全的事情是,没有一个统治一切的 AI。
The safest thing for the world is that there’s not one AI to rule them all.
—— Ben Horowitz · [05:24]
我们不能被当作人质,最坏的情况是 AI 领域最终出现垄断。
we can’t be held hostage by, like, the worst scenario is there ends up being a monopoly in AI.
—— Ben Horowitz · [09:29]
这看起来比人们试图在开源叙事中戳破的那些小漏洞要大得多的国家安全风险。
that seems like a much bigger national security risk than the kinds of little holes people are trying to poke in the open source story.
—— Ben Horowitz · [10:01]
Anthropic 刚刚花了 15 亿美元来偷走所有人的书,顺便说一下,包括我的。
Anthropic just paid $1.5 billion for stealing everybody’s books, including mine, by the way.
—— Ben Horowitz · [11:13]
就像第一名从来不开放。然后,你知道的,第二名走向开放,这在某种程度上是软件行业的历史。
Like the number one is never opened. And then, you know, number two goes open is kind of the history of the software industry.
—— Ben Horowitz · [13:06]
在 anthropic 之上构建已经相当危险了,因为每次一个应用类别开始做得很好时,他们就会进入那个类别。
it’s been already fairly dangerous to build on anthropic because every time an application category starts to do well, they move into that category.
—— Ben Horowitz · [14:35]
一个后训练得非常好的、算力弱一点的、更小的模型,在商业任务上的表现通常比像一个大型专有模型这样的大型模型更好,而且也便宜得多。
A really well post-trained, kind of less powerful, smaller model works often better for a business task than like a large, you know, kind of a large proprietary model and is much cheaper as well.
—— Ben Horowitz · [21:08]
他们的那种 token 使用量每年增长十倍。
their kind of token usage is growing like tenfold annually.
—— Ben Horowitz · [24:19]
我认为这对艺术来说将是一次小小的文艺复兴,因为每次我们拥有一项新技术,我们就会获得新种类的艺术。
I think it’s going to be a little bit of a renaissance for art in that like every time we have a new technology, we get new kinds of art.
—— Ben Horowitz · [28:48]
顺着「创业与行业」挖下去
- 从 Hugging Face 到中国药企:NVIDIA 的开源终局与 AI 制药的未来同公司:Anthropic、Hugging Face、NVIDIA、OpenAI · 同概念:开源 (open source)、蒸馏 (distillation)
- Hugging Face CEO:开源 AI 更安全,下一阶段属于模型路由同公司:Anthropic、Hugging Face、Mistral · 同概念:开源 (open source)、蒸馏 (distillation)
- NVIDIA 962亿美元季度背后:智能体时代的资本与生存法则同公司:Anthropic、Hugging Face、NVIDIA、OpenAI · 同概念:开源 (open source)
换个口味
- 当签名已死:AI智能体如何击穿传统网络安全同公司:Hugging Face · 同概念:开放权重 (open weights)、护栏 (guardrails)
- 不靠一个模型打天下:多模型路由的早期探索与实战权衡同公司:NVIDIA · 同概念:蒸馏 (distillation)
- AI 安全排行榜:谁扛住了越狱,谁没有同公司:Anthropic、Hugging Face、OpenAI
