乐于分享
好东西不私藏

中国首个 AI 模型侵权案深度解析:抖音诉 B612 特效模型抄袭侵权案

中国首个 AI 模型侵权案深度解析:抖音诉 B612 特效模型抄袭侵权案
AI法律

中国首个AI模型侵权案深度解析

中国首个AI模型法律保护案例深度解析,从技术原理到法律实务的全方位解读

故事是这样的

2020年6月,抖某公司在他们的APP上线了一个「AI变身漫画」特效。

我也用过,挺有意思的。你拍一张照片,或者打开摄像头,系统就实时把你变成漫画风格,而且那种漫画感很特别,人脸的比例、线条的风格,都有一种独特的味道。

上线之后反响不错,很多用户都在玩。

结果两个月后,8月份,亿某公司也在自己的APP上上线了一个「少女漫画」特效。

我乍一看,也没觉得有啥不对劲。都是漫画特效嘛,这功能谁家不能做?

但后来业内人士一对比,发现有点不对劲。

这两个特效,在视觉效果上,高度一致。

更重要的是,他们背后的「脑子」,也就是模型的结构和参数,高度近似。

其实是,「灵感相似」是假,「模型被抄了」是真。

这事儿就有点意思了。

我们都知道,代码可以抄,UI可以抄,但你有没有想过,一个AI模型的「脑子」,能不能被保护?

这个问题,以前没人想过。

因为AI这个东西,太新了。

新到法律都还没来得及跟上。

模型结构:建筑的骨架

我先聊聊,啥是模型的结构和参数。

这块我会讲得细一点,因为对AI从业者来说,理解这些细节很重要。

模型结构,用术语说,就是神经网络的架构设计。

它包括几个核心要素。

卷积层

负责提取局部特征,比如边缘、纹理、形状

池化层

负责降维,减少参数量,同时保留重要特征

激活层

引入非线性,让模型能学习复杂的映射关系

层的类型和数量

一个典型的风格迁移模型,可能包含编码器(Encoder)和解码器(Decoder)两部分。编码器负责把输入图片压缩成潜在表示,解码器负责从这个表示重建出漫画风格的图片。

每部分可能包含几十层卷积层、池化层、激活层。

具体来说。

卷积层(Convolutional Layer)负责提取局部特征,比如边缘、纹理、形状。

池化层(Pooling Layer)负责降维,减少参数量,同时保留重要特征。

激活层(Activation Layer)引入非线性,让模型能学习复杂的映射关系。

一个典型的编码器可能包含 10-20 层卷积,解码器也类似。

总共 30-50 层是比较常见的。

激活函数

每一层神经元的输出,通常要经过一个激活函数,比如 ReLU、Leaky ReLU、Swish、GELU。

ReLU

max(0, x),计算简单,缓解梯度消失

Leaky ReLU

0.01x,保留负数信息,避免神经元死掉

Swish/GELU

更平滑的激活函数,某些场景效果更好

激活函数的选择,直接影响模型的表达能力和训练效果。

不同的激活函数,会让模型学习到不同的特征表达模式。

连接方式

层与层之间怎么连?这是架构设计的核心。

跳跃连接

ResNet核心,保留浅层特征,缓解梯度消失

密集连接

DenseNet核心,特征复用率高,参数量大

注意力机制

Transformer核心,学会关注重要部分

连接方式决定了信息在网络中如何流动,哪些特征会被保留或强化。

损失函数

训练模型时,需要定义损失函数来指导优化方向。

风格迁移模型通常会用到内容损失(Content Loss)和风格损失(Style Loss)的组合,再加一些正则化项。

内容损失

保证生成图像的内容和原图一致

风格损失

保证生成图像的风格和风格图一致

正则化项

防止模型过拟合,比如L2正则、Dropout

损失函数的设计,直接影响模型学到的效果是偏向内容保留还是风格表达。

权重怎么调,是个技术活。

你可以把结构想象成一张建筑图纸。

图纸决定了这栋楼有几层,每层是卧室还是厨房,楼梯怎么走,水管怎么排。

同样的道理,模型的结构决定了数据怎么流动,每层负责提取什么特征,整体的网络表达能力有多强。

模型参数:建筑的细节

参数,用术语说,就是网络中所有可学习的权重和偏置。

一个深度学习模型,参数量通常是百万级、千万级,甚至上亿。

比如一个典型的风格迁移模型,可能有 500 万到 1000 万个参数。

参数量级对比

小型模型

MobileNet:2M-5M参数

中型模型

ResNet-18:10M-20M参数

大型模型

ResNet-101:40M-50M参数

每个参数都是一个实数,通常在 -1 到 1 之间,或者是更大的值(取决于初始化和正则化)。

训练的详细过程

训练的过程,就是在海量数据上不断调整这些参数。

具体来说,有以下几个步骤。

1

前向传播:让模型生成漫画风格

2

计算Loss:计算生成结果和目标的差异

3

反向传播:计算每个参数对Loss的贡献

4

参数更新:用梯度下降更新参数

这个过程要重复几万次、几十万次,直到模型的 Loss 收敛,参数稳定下来。

学习率和批大小是两个关键超参数。

学习率太大,训练不稳定,可能发散。

学习率太小,训练太慢,可能陷入局部最优。

所以调参是个技术活。

我见过很多失败的训练。训练了几天几夜,最后发现模型过拟合了,或者Learning Rate调得太大,模型直接发散了。

所以训练一个高质量的模型,不只要有算力,还要有经验。

我算过一笔账。

训练一个高质量的风格迁移模型,从数据收集、标注、模型设计、训练调优,到最终上线,整个周期可能要几个月。

投入包括:

1

数据成本:购买或采集几十万张高质量图片,可能要几万到十几万

2

算力成本:在高端GPU上训练几百个小时,云服务费用可能要几十万

3

人力成本:算法工程师、数据工程师、运维工程师的投入,几十万是常态

所以一个成熟模型的投入,几十万到上百万都是正常的。

这些参数,就是这些投入的具象化。

它们记录了模型在数据上学到的所有知识。知道人脸的特征该怎么提取,知道线条该怎么加粗,知道颜色该怎么调整。

模型提取攻击技术

既然参数这么重要,那能不能从运行中的模型里把参数「抠」出来?

答案是,技术上可以。

这个过程叫「模型提取攻击」(Model Extraction Attack)。

我深入研究了一下这个技术,讲细一点。

基本原理

如果你能访问到一个模型的输入输出接口,你就可以用大量的输入样本去查询模型,记录每个输入对应的输出。

然后你可以训练一个「学生模型」,让它模仿「教师模型」(被攻击的模型)的输入输出行为。

如果学生模型的输入能尽可能地接近教师模型的输出,那学生模型的参数就会越来越接近教师模型的参数。

攻击的具体步骤

1

收集输入输出对:构造有代表性的输入样本,让目标模型处理,记录输出

2

训练影子模型:用输入输出对训练结构相似的网络,学习映射关系

3

参数迁移:影子模型训练到精度后,参数近似目标模型参数

攻击效果

研究表明,在一些场景下,通过几千到几万次查询,就能恢复出目标模型 90% 以上的参数信息。

而且随着查询次数增加,恢复的精度会越来越高。

只要你把模型放出去让别人用,理论上就能被提取。

不管是把模型部署在云端提供API,还是把模型打包成APP让用户在本地运行,都有被提取的风险。

现有的模型保护技术

那技术上有没有办法防御呢?

模型水印

在训练时嵌入特殊签名,参数模式或行为触发

模型加密

在可信环境中解密运行,但解密后参数仍暴露

差分隐私

在推理时加入噪声,但会牺牲模型精度

坦率的讲,目前技术上没有完美的防护方案。

但有一个好消息是,现在法律开始保护了。

法律困境分析

说回法律这块。

以前这个事儿挺麻烦的,因为你想维权,你得找个法律依据。

著作权法?我仔细研究了一下,确实不太行。

著作权法为啥保护不了

著作权法保护的是「表达」。

文字作品

具体的文字组合、段落结构、修辞手法

美术作品

线条、色彩、构图、造型的具体表达

软件作品

源代码的指令序列、组织结构、注释

那模型的结构和参数算不算「表达」?

不算。

因为模型的结构,是网络层数、层类型、连接方式这些抽象的设计,它不是代码本身,更像是设计的思想。

著作权法不保护思想、方法、概念、原理,只保护这些思想的具体表达。

商业秘密为啥也难

商业秘密的构成要件,司法实践中有三个:秘密性、价值性、保密措施。

秘密性,这是最难的。

要求信息「不为公众所知」,且「不容易通过正当方式获得」。

但 AI 模型这玩意,天然就难满足这个条件。

因为你要提供服务,你就得把模型放出去。

只要在运行,理论上就能被逆向工程。

反不正当竞争法保护

但这个案子,法院给出了一个不一样的答案。

二审法院,北京知识产权法院,说得很明确,

「人工智能模型结构和参数,凝结研发投入,能够为经营者带来创新优势和经营收益,属于反不正当竞争法保护的合法权益。」

这个判决的逻辑,我拆解了一下。

法院的三步论证逻辑

1

确认权利基础:AI模型的投入转化为结构设计和参数数值,带来创新优势和收益,是合法权益

2

确认竞争关系:两家公司都是做互联网服务,用户群体重叠,业务有竞争关系

3

判断行为正当性:亿某公司直接使用他人模型,不劳而获,破坏公平竞争

这个逻辑链条,完整。

权利基础 → 竞争关系 → 行为正当性,三步论证,层层递进。

反不正当竞争法第二条的适用

我特意查了一下,法院引用的是《反不正当竞争法》第二条。

这条在业界被称为「一般条款」或「兜底条款」。

它的适用有三个条件。

有竞争关系

两家公司都是做互联网服务的,有竞争关系

违反诚信原则

直接使用他人模型结构和参数,不投入研发

损害他人权益

创新优势被削弱,损害抖音公司的合法权益

法院用的是「反不正当竞争」这个更灵活的框架。

它保护的不是「表达」或「秘密」,而是「公平竞争」。

国际对比

我顺便查了一下,国际上类似的情况是怎么处理的。

美国

美国还没有明确保护 AI 模型结构的判例。

但有一些相关的法律路径。

欧盟

欧盟的《数据库指令》(Database Directive)可以保护数据库的投资。

但 AI 模型的参数算不算数据库?有争议。

目前国际上,AI 模型的法律保护都还处在探索阶段。

中国这个判决,在某种意义上,是全球领先的。

给AI从业者的实操建议

写到这,我想聊聊这个案子给我们的启示,特别是合规和风险这块。

如果你是做 AI 的,这个案子其实给你提了个醒。

1

留痕:完整记录研发过程,数据来源、训练参数、迭代历史、测试评估

2

技术防护:模型水印、访问控制、差分隐私

3

合同保护:明确禁止逆向工程、模型提取、二次开发

4

别去抄别人的模型:现在有案例了,再抄可能被告

5

合规意识:遵守开源协议,查看服务条款

第一,留痕

模型的研发过程,要有完整的记录。

包括:

1

数据来源记录:数据从哪买的?怎么采集的?有没有版权?标注过程是怎样的?版本和迭代历史是什么?

2

训练过程记录:用了什么超参数?训练了多少轮?Loss曲线是怎样的?在哪些数据集上训练的?

3

迭代历史记录:每个版本的参数怎么变化的?为啥这么调整?每个version的模型性能如何?

4

测试评估记录:模型在测试集上的表现如何?有没有做过A/B测试?上线后的效果数据是什么?

这些记录,要能证明你的模型是「自主研发」的。

而且要能追溯到每一个关键决策的依据。

怎么落地?

用 MLflow、Weights & Biases 这些工具,把训练过程自动化记录。

或者至少,把重要的训练日志、参数文件、评估结果,都保存下来。

别到时候人家问你,你这个模型是怎么训练出来的,你啥都拿不出来。

那就尴尬了。

第五,合规意识

你用开源模型做二次开发,要遵守开源协议。

MIT

可以自由使用、修改、分发,必须保留版权声明,可商用

Apache 2.0

比MIT更详细,明确了专利授权,保留免责声明

GPL 3.0

传染性强,包含GPL代码的代码也必须开源

这些细节,以前没人管,但现在开始有人管了。

我有时候觉得,合规这事儿,听着挺麻烦的。

但长远看,它其实是给你的创新穿上了一层铠甲。你遵守规则,规则就保护你。你破坏规则,规则就惩罚你。公平就是这样的。

行业影响和未来趋势

这个案子的意义,其实挺大的。

它是中国司法系统里,第一个明确保护 AI 模型结构和参数的案例。

以后再遇到类似的事,就有 precedent(先例)可以参考了。

对 AI 行业来说,这是个好消息。

因为这意味着,你的研发投入,是有法律保障的。

别人想搭便车?不行了。

但这也会带来一些变化。

模型交易增多

购买或授权模型成为更常见的方式

开源生态谨慎

开源协议设计更细致,保护原创者权益

合规成本上升

花更多精力在留痕、合同、技术防护上

我预测,未来会有更多相关的案例出现。

比如,模型水印的法律效力会怎么认定?

比如,通过 API 提取模型,是不是算「不正当手段」?

比如,开源模型的二次开发边界在哪里?

这些问题,都需要司法实践继续探索。

但至少,这个案子给出了一个起点。

AI 模型的「脑子」,是有价值的,值得保护。

写在最后

这个案子虽然叫「不正当竞争纠纷案」,但本质上,它是在保护创新。

保护那些花时间、花精力、花资源去做研发的人。

保护那些真正在推动技术进步的人。

而不是保护那些只想搭便车的人。

我觉得,这才是法律应该有的样子。

它在适应新技术,它在保护新价值。

以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~

谢谢你看我的文章,我们,下次再见。

/ 作者:赛百味

/ 投稿或合作,请联系邮箱:Blairjustdoit126@163.com

END