Offene Gewichte, geschlossene Rezepte: was die Memorierungsstudie und der Lizenzstreit wirklich zeigen
Eine für die COLM 2026 angenommene Studie hat gemessen, wie stark 14 Sprachmodelle mit offenen Gewichten 200 Bücher memorieren. Die meisten Modelle geben die meisten Bücher nicht wieder. Llama 3.1 70B aber lässt sich mit den ersten Wörtern eines Buchs zu einer fast wörtlichen Ausgabe einiger Titel bewegen. Der Befund fällt mitten in den Streit darüber, was "offen" bedeuten soll.

Die Studie heißt Extracting memorized pieces of (copyrighted) books from open-weight language models, arXiv:2505.12546. Sie wurde am 18. Mai 2025 erstmals eingereicht und bis zum 20. Juli 2026 überarbeitet. Autoren sind A. Feder Cooper, Mark A. Lemley, Allison Casasola, Ahmed Ahmed, Aaron Gokaslan, Amy B. Cyphert, Christopher De Sa, Daniel E. Ho und Percy Liang. Angenommen ist sie für die COLM 2026.
Die Autoren zielen auf die Argumentationsweise der Klagen. Kläger und Beklagte in Urheberrechtsfällen zu generativer KI, heißt es im Abstract, "often make sweeping, opposing claims about the extent to which large language models (LLMs) memorize protected expression from books in their training data." Beide Seiten, schreiben sie, "dramatically oversimplify the relationship between memorization and copyright."
Also bauten sie eine Messmethode und ließen sie im großen Maßstab laufen: 200 Bücher, 14 Modelle mit offenen Gewichten, mehr als 3000 Experimente. Das Hauptergebnis fällt gegen die stärksten Behauptungen aus. "With respect to our specific extraction methodology, we find that most LLMs do not memorize most books -- either in whole or in part."
Dann die Ausnahmen. Llama 3.1 70B "entirely memorizes some books, like Harry Potter and the Sorcerer's Stone." Die Memorierung reicht dort so weit, dass man laut Abstract "one can deterministically extract the whole book almost verbatim using the book's first few words as an initial prompt." Der Befund gilt für ein bestimmtes Modell und ein bestimmtes Buch. Genau das ist der Punkt: Memorierung ist keine allgemeine Eigenschaft von LLMs.
Ob das vor Gericht jemandem hilft, bleibt offen. Das Abstract sagt, die Ergebnisse "have significant implications for copyright cases, though not ones that unambiguously favor either side."
Das Etikettenproblem darunter
Die Modelle dieser Studie haben offene Gewichte. Man kann sie herunterladen. Das ist nicht dasselbe wie Open Source, und The Register vertrat diese Position am 15. September 2026 in einer Kolumne von Steven J. Vaughan-Nichols. Die Open Source Initiative, Hüterin der Open Source Definition, definiert offene Gewichte als "the final weights and biases of a trained neural network". Sie ergänzt, Gewichte allein legten nur "a fraction of the information required for full accountability" offen.
James Landay, Direktor des Stanford Institute for Human-Centered AI, brachte die praktische Fassung gegenüber The Register so auf den Punkt: "Open weights are progress. You can download the model, run it on your own machine, keep it out of someone else's data pipeline. But you still can't see how the thing was built, what it was trained on, or why it behaves the way it does. That's not an open model. That's open distribution."
"Open weights answer 'Can I run this?' Open source answers 'Can I trust this, improve it, and build the next thing on top of it?'"
Auch das zweite Zitat stammt von Landay, aus derselben Register-Kolumne. Sie gibt Kritik an der Open Source AI Definition 1.0 der OSI von Bruce Perens, Bradley Kuhn und Richard Fontana wieder. Die OSI räumte bei der Veröffentlichung von OSAID 1.0 im Oktober 2024 ein, dass die Definition weiterentwickelt werde. Mike Dolan von der Linux Foundation hat die Open Model, Data, and Weights License eingereicht. Sie ist seit 2025 im Umlauf und nennt als Mitwirkende Amazon, Meta, IBM, Microsoft und Nvidia. Auf der Lizenzprüfungs-Mailingliste der OSI hat diese Einreichung Widerspruch ausgelöst.
Für das Memorierungsergebnis ist das wichtig. Wer die Trainingsdaten nicht sehen kann, kann nicht unabhängig prüfen, welche Bücher hineingingen. Der extrahierte Text bleibt der einzige Beleg dafür, was herauskam.
Billig, nah und schwer zu betreiben
Mozilla hat Version 1.1 seines Berichts State of Open Source AI am 15. September 2026 veröffentlicht, mit Datenstand 1. September, wie Tom's Hardware berichtet. Mozilla ist die gemeinnützige Organisation hinter Firefox und setzt sich für offene Modelle ein. Der Bericht stützt sich auf eine Umfrage von Mozilla und SlashData unter rund 1400 Entwicklern, auf OpenRouter-Verkehrsdaten und auf Benchmark-Indizes Dritter. Er zählt 16 nennenswerte offene Veröffentlichungen. Tom's Hardware merkt an, dass keine davon das Datenrezept liefert, das die OSI-Definition verlangt.
Die Fähigkeitswerte: Das beste offene Modell lag auf dem Artificial Analysis Intelligence Index drei Punkte hinter dem geschlossenen Spitzenreiter, bei 60% des Preises. Hinter Claude Fable 5 lag es zwei Punkte zurück, bei 30%. Mozillas Anpassung an die METR-Aufgabenhöhendaten setzt die Lücke zwischen offen und geschlossen bei etwa 4,4 Monaten an, nahe der Schätzung von vier Monaten bei Epoch AI. Nach Mozillas Rechnung verdoppelt sich die offene Fähigkeit alle 3,9 Monate, gegenüber 5,5 bei geschlossenen Modellen.
Die Einschränkungen wiegen so viel wie die Schlagzeile. Die Vier-Monats-Lücke und die 30% sind API gegen API auf gehosteten Endpunkten zum Listenpreis gemessen. Mozillas eigene Hardware-Tabelle setzt das beste offene Modell, das auf einen Server passt, bei 52,6 an und das beste auf einer GPU bei 40. Das sind Rückgänge von 10 und 23 Punkten gegenüber der Spitze, eine größere Spanne, als vier Monate nahelegen. Der native MXFP4-Checkpoint von Kimi K3 läuft über 96 Shards und umfasst etwa 1,56TB. Mozillas Serving-Konfiguration nennt 64 oder mehr Beschleuniger, und vLLM verlangt mindestens acht GB300-GPUs. Der Bericht nennt das offen, aber nicht lauffähig für die meisten, die es besitzen.
Auf der Nachfrageseite zählte Mozilla acht der zehn Modelle mit dem höchsten Token-Volumen im August auf OpenRouter zu den offenen Gewichten, sieben davon chinesisch gebaut. Geschlossene Anbieter nahmen laut Linux Foundation von Mai bis September 2025 weiterhin 96% des Umsatzes auf Modellebene auf OpenRouter ein. Mozillas CTO Raffi Krikorian sagte per E-Mail an Ars Technica, die Entscheidung für geschlossene Modelle wirke arbeitslastspezifisch und nicht organisationsspezifisch.
Noch ein Strang. Der Bericht führt als "asserted, and unshown" eine Behauptung aus der gemeinsamen Warnung AA26-251A von NSA, CISA und FBI vom 8. September an. Moonshot habe demnach Daten aus Claude Fable 5 extrahiert, um Kimi K3 per Destillation zu trainieren. Unbewiesen und ungeklärt.
Zusammengenommen beschreiben die beiden Dokumente dasselbe Objekt von verschiedenen Enden. Ein Modell lässt sich herunterladen und feinabstimmen. In mindestens einem dokumentierten Fall lässt es sich mit einem Prompt dazu bringen, einen Roman fast wörtlich wiederzugeben. Die Trainingsdaten dahinter bleiben undokumentiert, sind nicht als Open Source lizenziert und bei den größten Checkpoints außerhalb der Reichweite der Hardware, die die meisten Menschen besitzen.
Quellen
3- 01Extracting memorized pieces of (copyrighted) books from open-weight language modelsEN
- 02Open weights are not open source: Why AI's favorite label is under disputeEN
- 03China's open-weight AI models are now just 4 months behind frontier US offerings, Mozilla report claimsEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.