中国首个AI模型侵权案深度解析
中国首个AI模型法律保护案例深度解析,从技术原理到法律实务的全方位解读
故事是这样的
2020年6月,抖某公司在他们的APP上线了一个「AI变身漫画」特效。
我也用过,挺有意思的。你拍一张照片,或者打开摄像头,系统就实时把你变成漫画风格,而且那种漫画感很特别,人脸的比例、线条的风格,都有一种独特的味道。
上线之后反响不错,很多用户都在玩。
结果两个月后,8月份,亿某公司也在自己的APP上上线了一个「少女漫画」特效。
我乍一看,也没觉得有啥不对劲。都是漫画特效嘛,这功能谁家不能做?
但后来业内人士一对比,发现有点不对劲。
这两个特效,在视觉效果上,高度一致。
更重要的是,他们背后的「脑子」,也就是模型的结构和参数,高度近似。
其实是,「灵感相似」是假,「模型被抄了」是真。
这事儿就有点意思了。
我们都知道,代码可以抄,UI可以抄,但你有没有想过,一个AI模型的「脑子」,能不能被保护?
这个问题,以前没人想过。
因为AI这个东西,太新了。
新到法律都还没来得及跟上。
模型结构:建筑的骨架
我先聊聊,啥是模型的结构和参数。
这块我会讲得细一点,因为对AI从业者来说,理解这些细节很重要。
模型结构,用术语说,就是神经网络的架构设计。
它包括几个核心要素。
卷积层
负责提取局部特征,比如边缘、纹理、形状
池化层
负责降维,减少参数量,同时保留重要特征
激活层
引入非线性,让模型能学习复杂的映射关系
层的类型和数量
一个典型的风格迁移模型,可能包含编码器(Encoder)和解码器(Decoder)两部分。编码器负责把输入图片压缩成潜在表示,解码器负责从这个表示重建出漫画风格的图片。
每部分可能包含几十层卷积层、池化层、激活层。
具体来说。
卷积层(Convolutional Layer)负责提取局部特征,比如边缘、纹理、形状。
池化层(Pooling Layer)负责降维,减少参数量,同时保留重要特征。
激活层(Activation Layer)引入非线性,让模型能学习复杂的映射关系。
一个典型的编码器可能包含 10-20 层卷积,解码器也类似。
总共 30-50 层是比较常见的。
激活函数
每一层神经元的输出,通常要经过一个激活函数,比如 ReLU、Leaky ReLU、Swish、GELU。
ReLU
max(0, x),计算简单,缓解梯度消失
Leaky ReLU
0.01x,保留负数信息,避免神经元死掉
Swish/GELU
更平滑的激活函数,某些场景效果更好
激活函数的选择,直接影响模型的表达能力和训练效果。
不同的激活函数,会让模型学习到不同的特征表达模式。
连接方式
层与层之间怎么连?这是架构设计的核心。
跳跃连接
ResNet核心,保留浅层特征,缓解梯度消失
密集连接
DenseNet核心,特征复用率高,参数量大
注意力机制
Transformer核心,学会关注重要部分
连接方式决定了信息在网络中如何流动,哪些特征会被保留或强化。
损失函数
训练模型时,需要定义损失函数来指导优化方向。
风格迁移模型通常会用到内容损失(Content Loss)和风格损失(Style Loss)的组合,再加一些正则化项。
内容损失
保证生成图像的内容和原图一致
风格损失
保证生成图像的风格和风格图一致
正则化项
防止模型过拟合,比如L2正则、Dropout
损失函数的设计,直接影响模型学到的效果是偏向内容保留还是风格表达。
权重怎么调,是个技术活。
你可以把结构想象成一张建筑图纸。
图纸决定了这栋楼有几层,每层是卧室还是厨房,楼梯怎么走,水管怎么排。
同样的道理,模型的结构决定了数据怎么流动,每层负责提取什么特征,整体的网络表达能力有多强。
模型参数:建筑的细节
参数,用术语说,就是网络中所有可学习的权重和偏置。
一个深度学习模型,参数量通常是百万级、千万级,甚至上亿。
比如一个典型的风格迁移模型,可能有 500 万到 1000 万个参数。
参数量级对比
小型模型
MobileNet:2M-5M参数
中型模型
ResNet-18:10M-20M参数
大型模型
ResNet-101:40M-50M参数
每个参数都是一个实数,通常在 -1 到 1 之间,或者是更大的值(取决于初始化和正则化)。
训练的详细过程
训练的过程,就是在海量数据上不断调整这些参数。
具体来说,有以下几个步骤。
前向传播:让模型生成漫画风格
计算Loss:计算生成结果和目标的差异
反向传播:计算每个参数对Loss的贡献
参数更新:用梯度下降更新参数
这个过程要重复几万次、几十万次,直到模型的 Loss 收敛,参数稳定下来。
学习率和批大小是两个关键超参数。
学习率太大,训练不稳定,可能发散。
学习率太小,训练太慢,可能陷入局部最优。
所以调参是个技术活。
我见过很多失败的训练。训练了几天几夜,最后发现模型过拟合了,或者Learning Rate调得太大,模型直接发散了。
所以训练一个高质量的模型,不只要有算力,还要有经验。
我算过一笔账。
训练一个高质量的风格迁移模型,从数据收集、标注、模型设计、训练调优,到最终上线,整个周期可能要几个月。
投入包括:
数据成本:购买或采集几十万张高质量图片,可能要几万到十几万
算力成本:在高端GPU上训练几百个小时,云服务费用可能要几十万
人力成本:算法工程师、数据工程师、运维工程师的投入,几十万是常态
所以一个成熟模型的投入,几十万到上百万都是正常的。
这些参数,就是这些投入的具象化。
它们记录了模型在数据上学到的所有知识。知道人脸的特征该怎么提取,知道线条该怎么加粗,知道颜色该怎么调整。
模型提取攻击技术
既然参数这么重要,那能不能从运行中的模型里把参数「抠」出来?
答案是,技术上可以。
这个过程叫「模型提取攻击」(Model Extraction Attack)。
我深入研究了一下这个技术,讲细一点。
基本原理
如果你能访问到一个模型的输入输出接口,你就可以用大量的输入样本去查询模型,记录每个输入对应的输出。
然后你可以训练一个「学生模型」,让它模仿「教师模型」(被攻击的模型)的输入输出行为。
如果学生模型的输入能尽可能地接近教师模型的输出,那学生模型的参数就会越来越接近教师模型的参数。
攻击的具体步骤
收集输入输出对:构造有代表性的输入样本,让目标模型处理,记录输出
训练影子模型:用输入输出对训练结构相似的网络,学习映射关系
参数迁移:影子模型训练到精度后,参数近似目标模型参数
攻击效果
研究表明,在一些场景下,通过几千到几万次查询,就能恢复出目标模型 90% 以上的参数信息。
而且随着查询次数增加,恢复的精度会越来越高。
只要你把模型放出去让别人用,理论上就能被提取。
不管是把模型部署在云端提供API,还是把模型打包成APP让用户在本地运行,都有被提取的风险。
现有的模型保护技术
那技术上有没有办法防御呢?
模型水印
在训练时嵌入特殊签名,参数模式或行为触发
模型加密
在可信环境中解密运行,但解密后参数仍暴露
差分隐私
在推理时加入噪声,但会牺牲模型精度
坦率的讲,目前技术上没有完美的防护方案。
但有一个好消息是,现在法律开始保护了。
法律困境分析
说回法律这块。
以前这个事儿挺麻烦的,因为你想维权,你得找个法律依据。
著作权法?我仔细研究了一下,确实不太行。
著作权法为啥保护不了
著作权法保护的是「表达」。
文字作品
具体的文字组合、段落结构、修辞手法
美术作品
线条、色彩、构图、造型的具体表达
软件作品
源代码的指令序列、组织结构、注释
那模型的结构和参数算不算「表达」?
不算。
因为模型的结构,是网络层数、层类型、连接方式这些抽象的设计,它不是代码本身,更像是设计的思想。
著作权法不保护思想、方法、概念、原理,只保护这些思想的具体表达。
商业秘密为啥也难
商业秘密的构成要件,司法实践中有三个:秘密性、价值性、保密措施。
秘密性,这是最难的。
要求信息「不为公众所知」,且「不容易通过正当方式获得」。
但 AI 模型这玩意,天然就难满足这个条件。
因为你要提供服务,你就得把模型放出去。
只要在运行,理论上就能被逆向工程。
反不正当竞争法保护
但这个案子,法院给出了一个不一样的答案。
二审法院,北京知识产权法院,说得很明确,
「人工智能模型结构和参数,凝结研发投入,能够为经营者带来创新优势和经营收益,属于反不正当竞争法保护的合法权益。」
这个判决的逻辑,我拆解了一下。
法院的三步论证逻辑
确认权利基础:AI模型的投入转化为结构设计和参数数值,带来创新优势和收益,是合法权益
确认竞争关系:两家公司都是做互联网服务,用户群体重叠,业务有竞争关系
判断行为正当性:亿某公司直接使用他人模型,不劳而获,破坏公平竞争
这个逻辑链条,完整。
权利基础 → 竞争关系 → 行为正当性,三步论证,层层递进。
反不正当竞争法第二条的适用
我特意查了一下,法院引用的是《反不正当竞争法》第二条。
这条在业界被称为「一般条款」或「兜底条款」。
它的适用有三个条件。
有竞争关系
两家公司都是做互联网服务的,有竞争关系
违反诚信原则
直接使用他人模型结构和参数,不投入研发
损害他人权益
创新优势被削弱,损害抖音公司的合法权益
法院用的是「反不正当竞争」这个更灵活的框架。
它保护的不是「表达」或「秘密」,而是「公平竞争」。
国际对比
我顺便查了一下,国际上类似的情况是怎么处理的。
美国
美国还没有明确保护 AI 模型结构的判例。
但有一些相关的法律路径。
欧盟
欧盟的《数据库指令》(Database Directive)可以保护数据库的投资。
但 AI 模型的参数算不算数据库?有争议。
目前国际上,AI 模型的法律保护都还处在探索阶段。
中国这个判决,在某种意义上,是全球领先的。
给AI从业者的实操建议
写到这,我想聊聊这个案子给我们的启示,特别是合规和风险这块。
如果你是做 AI 的,这个案子其实给你提了个醒。
留痕:完整记录研发过程,数据来源、训练参数、迭代历史、测试评估
技术防护:模型水印、访问控制、差分隐私
合同保护:明确禁止逆向工程、模型提取、二次开发
别去抄别人的模型:现在有案例了,再抄可能被告
合规意识:遵守开源协议,查看服务条款
第一,留痕
模型的研发过程,要有完整的记录。
包括:
数据来源记录:数据从哪买的?怎么采集的?有没有版权?标注过程是怎样的?版本和迭代历史是什么?
训练过程记录:用了什么超参数?训练了多少轮?Loss曲线是怎样的?在哪些数据集上训练的?
迭代历史记录:每个版本的参数怎么变化的?为啥这么调整?每个version的模型性能如何?
测试评估记录:模型在测试集上的表现如何?有没有做过A/B测试?上线后的效果数据是什么?
这些记录,要能证明你的模型是「自主研发」的。
而且要能追溯到每一个关键决策的依据。
怎么落地?
用 MLflow、Weights & Biases 这些工具,把训练过程自动化记录。
或者至少,把重要的训练日志、参数文件、评估结果,都保存下来。
别到时候人家问你,你这个模型是怎么训练出来的,你啥都拿不出来。
那就尴尬了。
第五,合规意识
你用开源模型做二次开发,要遵守开源协议。
MIT
可以自由使用、修改、分发,必须保留版权声明,可商用
Apache 2.0
比MIT更详细,明确了专利授权,保留免责声明
GPL 3.0
传染性强,包含GPL代码的代码也必须开源
这些细节,以前没人管,但现在开始有人管了。
我有时候觉得,合规这事儿,听着挺麻烦的。
但长远看,它其实是给你的创新穿上了一层铠甲。你遵守规则,规则就保护你。你破坏规则,规则就惩罚你。公平就是这样的。
行业影响和未来趋势
这个案子的意义,其实挺大的。
它是中国司法系统里,第一个明确保护 AI 模型结构和参数的案例。
以后再遇到类似的事,就有 precedent(先例)可以参考了。
对 AI 行业来说,这是个好消息。
因为这意味着,你的研发投入,是有法律保障的。
别人想搭便车?不行了。
但这也会带来一些变化。
模型交易增多
购买或授权模型成为更常见的方式
开源生态谨慎
开源协议设计更细致,保护原创者权益
合规成本上升
花更多精力在留痕、合同、技术防护上
我预测,未来会有更多相关的案例出现。
比如,模型水印的法律效力会怎么认定?
比如,通过 API 提取模型,是不是算「不正当手段」?
比如,开源模型的二次开发边界在哪里?
这些问题,都需要司法实践继续探索。
但至少,这个案子给出了一个起点。
AI 模型的「脑子」,是有价值的,值得保护。
写在最后
这个案子虽然叫「不正当竞争纠纷案」,但本质上,它是在保护创新。
保护那些花时间、花精力、花资源去做研发的人。
保护那些真正在推动技术进步的人。
而不是保护那些只想搭便车的人。
我觉得,这才是法律应该有的样子。
它在适应新技术,它在保护新价值。
以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~
谢谢你看我的文章,我们,下次再见。
/ 作者:赛百味
/ 投稿或合作,请联系邮箱:Blairjustdoit126@163.com
END
夜雨聆风