2026年9月8日、米国家安全保障局(NSA)、サイバーセキュリティ・インフラセキュリティ局(CISA)、連邦捜査局(FBI)は共同でサイバーセキュリティ勧告AA26-251Aを発表し、DeepSeek、Moonshot AI、アリババ、MiniMax、StepFun、Z.AIの中国AI企業6社を名指しで批判した。これらの企業が2024年末以降、数十億トークン・数百万回のクエリを通じて、Anthropicのクロード(複数バージョン)、OpenAIのChatGPT(5バージョン)、Google Gemini(2バージョン)、xAIのGrok 4を対象に、米国の先端AIモデルから組織的に能力を抽出したと告発した。
勧告は上記の行為を「組織的」「工業規模」「悪意ある」と表現し、「知識蒸留運動はこれらの企業のAI開発戦略の補助的手段ではなく、その核心を成している」と明確に断言した。
合法的な技術が、なぜ「機密窃取」になるのか
この論争を理解するには、まず「知識蒸留(Knowledge Distillation)」とは何かを整理する必要がある。この技術は2015年にHintonらのチームが提唱したもので、小規模モデルが大規模モデルの出力分布を学習することで、はるかに低い計算コストで大規模モデルに近い性能を得ることを核心的な論理とする。OpenAI、Google、Anthropic自身を含む世界の主要AI企業はすべて、軽量化デプロイ版を生産するために社内で蒸留を広く活用している。蒸留はこれまで違法行為とみなされたことはなかった——他社の商用APIの出力を抽出して競合モデルを訓練するために利用されるまでは。
これこそが今回の告発の法的グレーゾーンである。OpenAI、Anthropic、GoogleのいずれもAPIの利用規約で「API出力を使用して当社と競合するモデルを訓練すること」を明示的に禁止しているが、これは契約条項であって法律上の禁止令ではない。利用規約違反はアカウント停止につながる可能性はあるが、刑事訴追の要件は満たさない。米国情報機関がこの件を「サイバーセキュリティ事案」と位置づけ共同勧告を発したのは、民事上の契約紛争を国家安全保障の枠組みへと能動的に引き上げた行為であり、技術的な突破口への受動的な対応ではない。
この位置づけ自体が論争の核心である。
規模こそが決定的要因
米国機関の主張は蒸留自体が違法というものではなく、その規模の異常性を強調するものだ。CISA勧告によれば、中国企業が使用したクエリ量は「工業規模」の操作を構成するとされ、具体的には不正アカウント・大量の上位サブスクリプション・プロキシルーティングサービスを使って地理的制限と利用規約を回避し、リクエストを異なるアカウント・プラットフォーム・サードパーティアグリゲーターに分散させてメタデータを攪乱し、中継サービスを通じて発信地検知を回避していたとされる。
勧告が列挙するDeepSeekのケースは特に具体的だ。同社は4バージョンのClaude、2バージョンのGemini、5バージョンのChatGPT、そしてGrok 4を使用して、R1およびV3モデルの合成訓練データを生成し、エージェント機能・Q&A最適化・クリエイティブライティングなど複数の能力次元をカバーしたとされる。Moonshot AIのケースはさらに深刻で、勧告によればKimi K2およびK3の訓練には18種類の米国モデルの出力が使用されており、その中にはAnthropicの現時点で最先端の商用モデルであるFable 5も含まれるという。
この数字は告発の深刻さを理解する上で鍵となる。18モデルということは、偶発的なAPI呼び出しではなく、能力を系統的に抽出するエンジニアリングプロジェクトが存在したことを意味する。Moonshot AIはこれについてコメントを拒否した。
Kimi K3の存在自体が反証となる
米国機関はMoonshot AIがFable 5を蒸留してKimi K3を訓練したと告発しているが、Kimi K3はリリース後にFrontend Code ArenaベンチマークテストでFable 5を上回った。英国テックメディアTom's Hardwareの報道によれば、Kimi K3は2.8兆パラメータを持つオープンウェイトモデルであり、これまでにリリースされた中で最大規模のオープンウェイトAIモデルの一つだという。
これは一つのパラドックスを生み出す。蒸留が単なる「答えの丸写し」に過ぎないなら、なぜ蒸留されたモデルが一部のベンチマークで元のモデルを上回るのか。この異常な現象から、世界各地の複数のAI研究者が米国機関の技術的判断の一部に疑問を呈している。『サウスチャイナ・モーニングポスト』の報道によれば、多くのAI専門家は、Kimi K3の優れた性能を蒸留のみに帰することはMoonshot AI自身のエンジニアリング能力を過小評価している可能性があると考えている。
大規模なAPI呼び出しのログは監査可能であり、米国機関の告発は明らかに観測可能な行動パターンに基づいている。問題は、蒸留がKimi K3の能力にどの程度真に寄与しているかについて、現時点では公開された独立検証が存在しないという点だ。
時期の問題が、この勧告をより複雑にする
米国機関が9月8日にこの勧告を発表した時期は、きわめて敏感なタイミングだ。ロイターの報道によれば、トランプ米大統領は9月下旬に中国の習近平国家主席をホワイトハウスに招待する予定であり、AIが会談の主要議題の一つになると見込まれている。4月にトランプ大統領が北京を訪問する直前にも、米国政府は同様の告発を行っていた。外交首脳会談の直前に2度の告発が行われたことは、交渉上の取引材料という政治的論理を完全に排除することを難しくしている。
中国外務省の毛寧報道官は「中国のAI発展はハイレベルな科学技術の自立自強の成果だ」と回応し、「米国側が両国首脳が達成した重要な合意を誠実に履行し、根拠のない非難と中傷をやめるよう求める」と呼びかけた。これは標準的な外交的否定であり、具体的な告発に正面から答えるものでも、反証を提示するものでもなかった。
中国は7月に逆告発を行っていた。米国のAI企業が中国のデータサンプルを使用して自国のモデルを訓練しているという主張だ。この戦略は同等の国際的報道量を得られなかったが、論理的には鏡像を構成する。一方向のデータフローが窃盗を構成するなら、双方向のデータフローではどちらが先かという問題になる。
米国機関が推奨する対応策は、意外なものだった
この勧告で最も注目すべき部分は、告発内容そのものではなく、米国機関が示した対応策だ。勧告は米国AI企業に対し、高い信頼度で悪意ある蒸留行為が確認されたアカウントについて、直接停止するのではなく、密かにレスポンスの品質を低下させるよう勧告している。
これは高度に実用的だが論争を呼ぶ戦略だ。直接停止すれば検知ロジックが露呈し、相手に回避手段の変更を迫ることになる。一方、レスポンスの品質を低下させれば、対抗を引き起こさずに相手の訓練データの質を継続的に妨害できる。しかしこれはまた、米国の主要AIプラットフォームが特定のアカウントに対して異なる品質のサービスを提供することを意味し、これらの企業が標榜するオープンで中立な原則と緊張関係を生む。
さらに重要なのは、この勧告が一つの前提を置いていることだ。米国のAI企業が技術的に悪意ある蒸留アカウントを識別できるという前提だ。識別ロジックが十分に精緻でなければ、多数の正当な学術・商業ユーザーが気づかぬうちに品質低下の被害を受けることになる。これは仮定上のリスクではなく、コンテンツモデレーションの分野で多くの前例がある現実の問題だ。
軍事能力との関連こそが、真の核心的主張
米国機関がこの告発を国家安全保障の枠組みに組み込むための核心的な論点は、勧告の後半部分に登場する。蒸留は「中国のAI企業の研究開発コストを削減するだけでなく、中国が米国およびその同盟国に対して使用できる軍事的・サイバー攻撃的能力を強化している」というものだ。ロイターの報道によれば、中国軍の研究者たちはすでに米国の先端AIモデルの出力を使用して国内の軍事AIシステムを訓練していたとされる。
これこそがこの勧告の真の戦略的目的地だ。商業APIの使用行為を軍事能力の向上に直接結びつけることで、より強硬な規制措置の法的根拠を提供する——中国企業による米国APIへのアクセスを遮断することであれ、同盟国に同様の共同封鎖メカニズムの構築を促すことであれ。勧告は明確に「AIエコシステム全体にわたる協調的対応、すなわち米国政府・民間企業・同盟国間の効果的な情報共有」を求めている。
これは二国間の商業紛争から多国間の技術同盟の動員へという、語り口の跳躍だ。
独立した判断
この告発には、分けて評価できるいくつかの層がある。
事実の層として:競合他社のAPIを大規模に呼び出して訓練データを抽出する行為は、おそらく実際に行われていた。大規模なプロキシルーティングとアカウント分散の行為は、通常の商業的使用の合理的な説明の範囲を超えており、既存の独立した報告とも相互に裏付けあっている。Anthropicは2026年2月の時点ですでにCNBCに対し、同様の蒸留攻撃の観察を確認していた。
定性の層として:利用規約に違反する商業行為を悪意あるサイバー行動と位置づけ国家安全保障上の勧告に組み込むことは、意図的なエスカレーションだ。このエスカレーションは特定の政策目標に資するものであり、技術的事実そのものがこの強度の枠組みを必要とすることを意味しない。
競争ロジックの層として:蒸留が中国企業に大規模に使用されている根本的な原因は、米国によるGPU輸出規制の継続にある。正面からの計算資源が制限された条件下で、知識蒸留によって計算コストを圧縮することは、エンジニアリング上まったく合理的な代替経路だ。米国情報機関はこの行為を中国AI産業政策の核心と呼んでいるが、この判断は正確かもしれない。しかしそれが描写しているのは、規制への適応的な対応であり、悪意に基づく独立した選択ではない。
AI能力の伝播速度がいかなる単一国家の制御能力をも超える時、標準化の代わりに対立を選ぶことは産業全体をどこへ向かわせるのか。現時点では、いかなる側もこの問いに対する信頼できる答えを示せていない。
© 2026 Winzheng.com 赢政天下 | 转载请注明来源并附原文链接