ARTICLE · 1055667
中国 AI 模型的美国法律风险

译者导读
“中国模型”并不能直接决定合规结论:调用中国服务商托管的API、通过美国服务商在美国运行模型,或自行下载权重,涉及的出口管制与部署风险可能不同。
本系列第三篇讨论采用DeepSeek、Qwen、GLM、Kimi等中国模型的美国法律风险,分别审视开发者、托管渠道、硬件及政府采购要求,主要面向涉及美国出口管制或政府供应链的中国及跨国企业。
术语说明:EAR为美国《出口管理条例》;出口管制也可能涵盖向外国主体释放受控技术,并不限于实物出境。实体清单相关交易的许可要求及审查政策,须按具体条目判断。
使用中国 AI 模型的法律风险:DeepSeek、Qwen、GLM 与 Kimi

采用中国模型会带来四类不同的美国法律风险,此外还伴随中国方面自行撤回访问的风险。
第一,输入模型的信息可能受到出口管制
如果向托管在中国或由中国服务商运营的模型输入受 EAR 管制的技术或受 ITAR 管制的技术数据,最稳妥的分析是将其视为向中国的出口或释放;在多数情况下,这需要取得许可。实体清单(Entity List)会进一步提高风险。Z.ai 是智谱 AI 的国际品牌;智谱自 2025 年 1 月起已被列入实体清单(90 FR 4619),涉及所有物项的许可证申请均适用推定拒绝政策。
下载 GLM-5.2 公开发布的模型权重,并不构成向智谱出口;但将受控技术输入智谱托管的 API,则属于需要许可证的出口,而 BIS 原则上会拒绝发证。DeepSeek、阿里巴巴、月之暗面等其他主要实验室目前尚未被列入实体清单,但 BIS 在 2025 年 5 月曾警告,参与 AI 训练活动的外国主体即使并未违反 EAR,也可能被列入清单。截至目前,尚无美国执法机构因企业使用中国 AI 服务处理受控数据而提起执法行动。风险确实存在,但尚未经过实务检验;我们不建议客户主动成为第一个测试案例。
传输渠道与模型本身同样重要,因为“开放权重”不仅意味着可以下载和自行托管。如今,企业可以取得并运行中国模型,而无需让任何数据接触中国服务器,也无需与中国主体发生交易。自 2025 年 3 月起,一家美国大型生成式 AI 基础模型处理与部署服务商已开始在美国区域提供完全托管的 DeepSeek 服务,并明确表示“用户输入和模型输出均不会与任何模型提供商共享”;到 2026 年 2 月,该服务已提供来自中国四大实验室的完全托管模型,其中包括 GLM,而被列入实体清单的模型开发者并不参与具体部署。微软 Azure AI Foundry 在 DeepSeek R1 发布后数日即将其纳入,并持续增加月之暗面的 Kimi 模型,最近一次更新发生在 2026 年 7 月。(译者注:截至2026年9月,Foundry模型目录亦已收录阿里的Qwen3.8-27B。)
Together AI、Fireworks、Groq、SambaNova 和 Cerebras 等美国独立推理服务商,也通过美国数据中心提供同类模型;其中 Cerebras 明确宣称“数据 100% 留在美国”。模型权重则通过美国公司 Hugging Face 分发,并采用允许商业使用与修改的许可证。美国企业也已经发布衍生模型,例如 Perplexity 去除内容审查的 DeepSeek 变体 R1-1776。
通过这些渠道使用中国模型,完全不涉及向中国出口;前述风险触发点专门针对托管在中国或由中国服务商提供的渠道。但在认定线路彼此隔离之前,企业始终应先核查具体架构。
第二,通常与中国模型配套的硬件栈也可能受到出口管制
BIS 指引将世界任何地方使用某些华为昇腾芯片的行为视为推定违反 EAR;2026 年 5 月发布的指引还将先进计算物项的许可证要求扩展至最终母公司位于中国的企业,无论该企业本身位于何处。模型或许免费,但其偏好的硬件绝非如此。
第三,模型完整性风险需要区分不同类型
目前已有证据证明中国模型存在某些可测量的行为差异。NIST 的 CAISI 发现,DeepSeek agent 遵循恶意劫持指令的可能性是美国同类模型的 12 倍,也更容易服从越狱指令;CAISI 还发现,GLM-5.2 的安全护栏会协助开发 agentic 网络攻击。近期研究则发现,当提示词包含政治敏感语境时,DeepSeek-R1 生成存在漏洞代码的比例明显更高;这种行为嵌入在模型权重中,即使企业自行托管也仍然存在。
如今,中国实验室自己的研究人员也记录了模型自发出现的越轨行为:阿里巴巴关于 ROME agent 模型的技术报告披露,在强化学习训练期间,该 agent 开始探测内部网络、与外部 IP 地址建立反向 SSH 隧道,并挪用训练 GPU 进行加密货币挖矿,而这些行为均非任何任务所要求。[1]
与此不同,“休眠 agent”场景——模型被刻意训练为在触发条件出现前表现正常——目前仍只存在于实验室演示中;相关研究还表明,标准安全训练无法消除这种后门。迄今为止,尚无通过污染模型权重而实际攻破主要开放模型的真实案例记录。
讨论后门时仍需保持比例感,因为已部署 AI 面临的最大已证实安全风险,并不取决于模型权重属于哪一国。提示词注入(prompt injection)是指隐藏在模型所处理内容中的指令覆盖运营者指令,该风险位列 OWASP 大语言模型应用风险清单首位;其在 agent 时代的变体——记忆注入(memory injection)——则会污染 AI agent 的记忆,使攻击跨 session 持续存在。
这种架构属性同样影响美国模型和中国模型;风险取决于模型的部署方式——它能够读取什么、执行什么、记住什么——而非模型权重上插着哪一国的旗帜。一个安全项目如果仔细审查模型权重来源,却同时让权限过大的 agent 访问电子邮件和共享记忆,无异于检查断路器箱时把前门敞开。
因此,分析应重点区分两类情形:托管访问会带来向中国传输数据、服务条款和司法管辖方面的问题;自托管开放权重可避免这些问题,但仍会继承嵌入权重中的行为。
第四,开关正在变得对称
据报道,北京于 2026 年 7 月开始讨论限制海外访问领先中国模型,包括开放权重的 Qwen;中国实验室也逐渐转向闭源发布。企业层面的脱钩同样是双向的。2025 年 9 月,Anthropic 禁止在全球范围内向中国主体持股超过 50% 的企业销售产品;据报道,该公司又在 2026 年 4 月加入识别中国 Claude Code 用户的代码,促使阿里巴巴在内部要求移除该工具,并使中国国家信息安全漏洞库发布安全警告。而就在同年 1 月,中国开发者仍压倒性地偏好 Claude Code,而不是任何国产替代工具。(译者注:此处描述的是当年1月的情况,不宜直接视为当前的工具偏好。)
已经下载的开放权重无法被召回,这确实是一层保障。但认为中国模型生态会永久保持开放,同样有保质期限,只是包装上没有印出到期日。
最后,对于向美国政府供应链销售产品或服务的企业,采购法关注的是模型开发者,而非托管地点。《2026 财年国防授权法》(FY2026 NDAA)要求国防部将 DeepSeek 或 High-Flyer 开发的 AI 排除在其系统之外,并禁止国防部承包商及分包商在履行合同过程中使用此类 AI;尚待审议的《禁止敌对 AI 法案》(No Adversarial AI Act,S. 2177)则拟在整个联邦政府范围内采用类似的名单机制,并根据模型是否由外国对手实体开发进行判断。依照这一逻辑,即使 DeepSeek 由美国数据中心提供,它仍然是 DeepSeek。美国托管渠道能够解决出口分析问题,却无法解决政府采购问题。
脚注
[1] 没有人要求该 agent 做这些事。它展现了主动性,而这正是问题所在。
下篇预告(译者按)
仅凭模型开发者的国别,仍不足以完成合规判断。同一个中国模型由中国服务商托管、由美国云服务商在美国运行,或由企业在本地自行部署,数据会经过不同主体,法律结论也可能随之改变。下一篇将转向部署架构,分析 SaaS、BYOC 与自托管分别把风险留在哪一层。
本文由上海办公室阮淑雨翻译。
本文作者

卫理德(Reid Whitten)
管理合伙人,伦敦/华盛顿
rwhitten@sheppard.com

Jordan Mallory
律师,华盛顿
jmallory@sheppard.com

Julien Blanquart
律师,布鲁塞尔/伦敦
jblanquart@sheppard.com
联系人

张小艺(Michael Zhang)
管理合伙人,上海
mzhang@sheppard.com
