تتبعت OpenAI حملة استخراج الاستدلال وصولاً إلى أشخاص مرتبطين بـ Moonshot AI

في 30 سبتمبر، نشرت OpenAI رواية لما وصفته بحملة منسّقة لانتزاع الاستدلال المحمي من نماذجها. وقالت الشركة إنها عطّلت العملية، ونسبت مجموعة أساسية من النشاط إلى أفراد مرتبطين بـ Moonshot AI، مطوّر عائلة نماذج Kimi.
الإفصاح قصير، وهو حذر بشأن الخط الفاصل بين شركة ومجموعة أفراد. لم تتهم OpenAI شركة Moonshot AI بإدارة الحملة. بل قالت إن الأشخاص الذين حددتهم مرتبطون بالشركة. هذا التمييز يؤدي وظيفة قانونية، وينبغي قراءته كما هو مكتوب.
ما الذي فعلته الحملة
عادةً ما يعني تقطير نموذج تدريب نموذج أصغر على مخرجات نموذج أكبر، بحيث يتعلم النموذج الصغير تقليد الكبير بجزء يسير من التكلفة. هذا أمر شائع وغالباً مشروع، ولهذا تبذل المختبرات جهداً في الحد منه بدلاً من حظره تماماً.
وصفت OpenAI نسخة أكثر عدائية. تلاعب المشغّلون بالتفاعلات لجعل الاستدلال المحمي للنموذج يُستنسخ في شكل مرئي. تضمنت إحدى التقنيات نسخ استدلال مشفّر من محادثة ما، ثم مطالبة نموذج في محادثة مختلفة بفك تشفيره. إن آثار الاستدلال التي تُبقيها النماذج الحدودية مخفية تُخفى لسبب: فهي تكشف كيف يصل النموذج إلى إجابة، وهي أكثر ما يمكن سرقته ربحية.
وصفت الشركة تصعيداً سريعاً. بدأ النشاط في 1 يوليو، وبلغ ذروته في 24 و25 يوليو، بنحو 16,000 محاولة طلب استخراج من أكثر من 4,000 مستخدم. وجرى تعطيل مجموعة مرتبطة تضم أكثر من 15,000 مستخدم بالكامل بحلول 28 يوليو.
قالت OpenAI إنه لم يُكسر أي تشفير ولم تُخترق أي قواعد بيانات. وأغلقت مسار إعادة تشغيل الاستدلال، وحظرت حسابات، وشاركت نتائجها عبر منتدى النماذج الحدودية (Frontier Model Forum) والقنوات الحكومية.
لماذا تهمّ زاوية الاستدلال المشفّر
التفصيل التقني المثير للاهتمام هو إعادة التشغيل عبر المحادثات. إذا شفّر مختبر أثر الاستدلال وأبقى المفتاح بعيداً عن المستخدم، يبدو الأثر آمناً. لا تحاول الهجمة كسر التشفير. بل تنقل النص المشفّر إلى سياق جديد حيث يُطلب من النموذج نفسه، عملياً، أن يفهمه. وهكذا يصبح النموذج هو وسيط فك التشفير.
هذا درس تصميمي أكثر من كونه حادثة. أي نظام يمنح نموذجاً بيانات لا ينبغي كشفها، ثم يدع النموذج نفسه يجيب عن أسئلة بشأنها، فيه نقطة ضعف. الإصلاح معماري: أبقِ المحتوى المحمي خارج أي سياق يمكن تحفيز النموذج فيه على ترجمته.
الاقتصاد الكامن وراء ذلك
آثار الاستدلال قيّمة لأن تدريب نموذج استدلالي منافس من الصفر مكلف وبطيء. ونسخ آثار نموذج يستدل جيداً بالفعل أرخص. والفجوة بين هاتين الكلفتين هي الدافع بأكمله.
ولهذا أيضاً يكون الكشف صعباً، وإسناد المسؤولية أصعب. فالمستخدمون في حملة كهذه موزعون على حسابات ومناطق وطرق دفع متعددة. وربطهم بشركة بعينها يتطلب أدلة تتجاوز مجرد وجود أدوات مشتركة، وهو ما يفسّر على الأرجح وصف OpenAI للصلة بأنها ارتباط وليست ملكية.
السياق الصيني
يأتي هذا الإسناد في خضمّ لحظة مزدحمة بإصدارات النماذج الصينية. خلال عطلة اليوم الوطني، دفعت عدة شركات محلية بنسخ جديدة في الوقت نفسه: ظهر نموذج Kimi التالي في سجل API، وفُتح Step 5 Preview لنقاط نهاية طرف ثالث، وأدخلت Kling نموذج الفيديو الخاص بها في المرحلة التجريبية. السوق يتحرك بسرعة، وكلفة البقاء قريباً من الحدود التقنية تواصل الارتفاع.
وبقراءة ذلك على هذه الخلفية، فإن إفصاح OpenAI إشارة واحدة بين عدة إشارات حول كيفية الدفاع عن الحدود التقنية. تتعامل المختبرات مع استخراج الاستدلال كمشكلة أمنية مرتبطة بميزانية بحثية، لا كحاشية في شروط الخدمة.
هناك قراءة ثانية، وهي أن الإفصاح نفسه رسالة. فنشر الإسناد عبر منتدى النماذج الحدودية والقنوات الحكومية يُنذر المختبرات الأخرى بالسلوكيات التي ستستدعي رداً علنياً.
ما الذي يفعله القطاع حيال ذلك
الدفاعات ضد التقطير تقنية في معظمها وغير براقة في معظمها. يمكن للمختبرات تحديد معدل الاستعلامات العدوانية، وبصم حركة المرور، ومراقبة الأنماط التي ينتجها الاستخراج. ويمكنها أيضاً تشفير آثار الاستدلال، وهو ما فعلته OpenAI، ثم تكتشف أن التشفير وحده لا يفيد إذا أمكن مطالبة النموذج بتفسير نصه المشفّر.
وهناك طبقة سياسات أيضاً. يوجد منتدى النماذج الحدودية جزئياً لتنسيق هذا النوع من النتائج تحديداً بين المنافسين، الذين لهم مصلحة مشتركة في إبقاء الاستخراج مكلفاً. أما المشاركة عبر القنوات الحكومية فتحقق غرضاً ثانياً، هو منح الجهات التنظيمية مثالاً ملموساً على خطر يمكنها التحرك بشأنه دون كتابة قانون جديد بالكامل.
لا شيء من هذا يجعل التقطير مستحيلاً، لأن النموذج الذي يجيب عن الأسئلة يمكن أن يقلده نموذج يقرأ الأجوبة. إنه يرفع الكلفة، وهذا هو الهدف الواقعي. لا تحاول المختبرات إنهاء التقليد. إنها تحاول منعه من أن يصبح رخيصاً بما يكفي لتخطي فاتورة التدريب.
لماذا يعد الإسناد الجزء الحساس
تسمية مجموعة من الأشخاص وربطهم بشركة دون اتهام الشركة مسار ضيق، وقد سارت فيه OpenAI عمداً. الصياغة مهمة لأن القراءات البديلة تحمل تبعات مختلفة جداً. فحملة مدعومة من دولة ستكون مسألة دبلوماسية. ومجموعة مهندسين يتصرفون بمبادرة منهم مسألة حوكمة شركات. وقاعدة مستخدمين عادية تضغط على حدود ما يسمح به النموذج ليست أياً منهما.
لا يحسم الإفصاح أي قراءة هي الصحيحة. ما يفعله هو تسجيل النتيجة بطريقة يمكن للمختبرات الأخرى تأكيدها، ومنح الجهات التنظيمية حادثة محددة تشير إليها. غالباً ما يكون هذا هو الغرض العملي من إفصاح كهذا. فهو أقرب إلى إيداع رسمي منه إلى حدث إخباري.
وهناك أيضاً بُعد يتعلق بالسمعة. أصبحت شكاوى التقطير جزءاً روتينياً من المنافسة على الحدود التقنية، وكل واحدة تُقرأ بشكل مختلف حسب من يقدّمها. والمختبر الذي ينشر أدلته، ويسمّي النمط، ويشاركه مع أقرانه، يكون في موقف أقوى من الذي يكتفي بنشر صفحة سياسات.
ما الذي لا يحسمه هذا
لا تذكر رواية OpenAI ما إذا كان قد دُرّب أي شيء على المواد المستخرجة، أو كم جرى التقاطه قبل إغلاق المسار. ولا تسمّي الأطراف الخارجية بما يتجاوز الارتباط العام. ولا تتناول ما إذا كانت تقنيات مماثلة تُستخدم ضد مزوّدين آخرين، وهو أمر مرجح.
هذه الثغرات ليست دليلاً على شيء خبيث. إنها الشكل الطبيعي لأي إفصاح أمني، حيث تشارك الشركة ما يكفي لتحذير المجال دون نشر دليل عملي أو الإضرار بتحقيق.
الجزء الذي ينتقل بالفعل هو النمط. لم يعد الناتج الأكثر قيمة لنموذج حدودي مجرد أجوبته. بل الاستدلال الكامن وراءها، والدفاعات حول ذلك الاستدلال يجري اختبارها الآن بعمد كما يُختبر أي نظام على الشبكة.
مقالات ذات صلة
13,000 لقطة شاشة داخلية انتهى بها المطاف على GitHub العام، ولم يضعها أي مهاجم هناك
السلوك الافتراضي، حين يتكرر عبر أسطول كامل، هو نتيجة سياسة.
أمازون تريد أن يمتلك المستثمرون شرائح إنفيديا بقيمة 8 مليارات دولار لا تزال تستخدمها
تستأجر شركات الطيران طائراتها منذ عقود. والآن تُطبّق الفكرة ذاتها على وحدات معالجة الرسومات.
أول مهرجان أفلام بالذكاء الاصطناعي يوزّع 450,000 دولار ويقدّم درساً في السرد
استخدمت الأفلام الفائزة الأدوات لخدمة فكرة كانت موجودة بالفعل.
سيلزفورس تدفع ملياري دولار لشركة تجري مقابلات مع عملائك نيابة عنك
المقابلات دليل. والتوائم الرقمية تنبؤ. والخط الفاصل بينهما هو الاختبار.