Vai al contenuto
Ora nel mondoEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portale su IA e tecnologiaeventi · analisi · interviste · approfondimenti tecnici

Cerca
LIVE
›

OpenAI accusa Moonshot AI di una campagna di distillazione, mentre i rivali open-weight si avvicinano

OpenAI ha dichiarato il 1 ottobre di aver interrotto una campagna coordinata per estrarre il ragionamento dai suoi modelli, attribuendo un nucleo centrale dell'attività a persone legate a Moonshot AI, lo sviluppatore cinese di Kimi. L'azienda ha detto che l'attività è salita a 16.000 richieste da più di 4.000 utenti nell'arco di due giorni a fine luglio.

IA e modelliAnalisiGiulia FerrariPubblicato: 1 ottobre 20266 min di letturaFonti 7
OpenAI accusa Moonshot AI di una campagna di distillazione, mentre i rivali open-weight si avvicinano

La notizia l'ha data CNBC giovedì, The Register l'ha ripresa lo stesso giorno e ha segnalato la coincidenza: la stessa settimana in cui Anthropic ha reso pubbliche le proprie accuse contro sviluppatori cinesi. Secondo OpenAI l'attività è iniziata all'inizio di luglio e ha raggiunto il picco il 24 e 25 luglio. La campagna, dice l'azienda, è stata interrotta del tutto entro il 28 luglio.

Nulla è stato violato.

OpenAI ha detto a CNBC che gli operatori non hanno violato la crittografia, non hanno compromesso i database e non sono arrivati alle conversazioni salvate degli utenti. Secondo l'azienda hanno invece manipolato le interazioni con il modello, in modo che il ragionamento protetto potesse essere riprodotto in una forma visibile a chi faceva la richiesta. The Register cita le parole usate da OpenAI in un blog di mercoledì: "Gli operatori non hanno violato la nostra crittografia, compromesso un database o ottenuto accesso diretto alle conversazioni salvate degli utenti."

Che cosa significa davvero distillazione in questo caso

OpenAI chiama la tecnica "distillazione avversariale". L'idea non è nuova nel machine learning: gli output di un modello vengono usati per addestrarne o migliorarne un altro. Quello che OpenAI descrive è la versione su larga scala, in cui le query in massa sono progettate per riprodurre il ragionamento e le capacità di un modello più grande, non solo le sue risposte finali. L'azienda sostiene che estrarre il ragionamento permette a un rivale di riprodurre comportamenti avanzati senza spendere gli stessi soldi in addestramento e lavoro sulla sicurezza. La inquadra come una questione di sicurezza e di sicurezza nazionale, non solo commerciale.

The Register è stato diretto sull'effetto che fa. Il titolo del 30 settembre definiva ironica la lamentela di OpenAI, facendo notare che OpenAI "ha assorbito enormi quantità di contenuti da internet tra battaglie sul copyright" mentre tratta la distillazione dei propri modelli come un rischio per la sicurezza. Questa lettura è il controargomento più forte nella copertura attuale e vale la pena dirla chiaramente: lo stesso ragionamento sui dati di addestramento taglia in modo diverso a seconda di chi lo fa.

OpenAI dice che non è chiaro se ogni operatore coinvolto appartenesse a un unico attore. Attribuisce solo un "nucleo centrale" a persone legate a Moonshot AI. Moonshot non ha risposto immediatamente alle richieste di commento di CNBC né di The Register. The Register ha anche chiesto a OpenAI quali dei suoi modelli fossero presi di mira e non ha ricevuto risposta. Il dettaglio conta, perché la gravità di qualsiasi accusa di distillazione dipende da che cosa è stato copiato.

"La distillazione avversariale comporta rischi per la sicurezza e la sicurezza nazionale", ha detto OpenAI mercoledì. "Il ragionamento estratto potrebbe essere usato per addestrare un altro modello senza conservare le protezioni applicate agli output originali rivolti agli utenti."

La guerra più ampia sui pesi aperti

L'accusa si colloca dentro un cambiamento più ampio nel modo in cui è distribuita la capacità di calcolo per l'IA. I modelli open-weight sono passati da abitudine di pubblicazione di nicchia a una quota seria del traffico di produzione. Una recente copertura di settore citata nel feed di contesto del dossier sostiene che i modelli open-weight hanno elaborato per la prima volta la maggioranza dei token di IA, e che i costi per token spingono i carichi di lavoro aziendali verso opzioni open-weight. Nulla di questo viene dalle fonti citate sotto, quindi va preso come direzione di marcia, non come numero verificato.

Quello che è verificabile è che la pressione è reale. Claude Opus 5.5 di Anthropic, uscito una settimana prima del blog di OpenAI, arriva con una difesa contro la distillazione chiamata "preserved thinking", introdotta insieme a Fable 5.1, secondo The Register. È una risposta a livello di prodotto a un problema a livello di addestramento. Se i produttori di modelli ormai integrano funzioni anti-estrazione nei modelli che vendono, vuol dire che trattano la distillazione come un fatto permanente, non come un incidente isolato.

C'è anche una traccia documentale sul fronte governativo. The Register nota che a fine luglio Michael Kratsios, assistente del presidente Donald Trump per la scienza e la tecnologia, ha accusato Moonshot AI di aver costruito il suo modello Kimi K3 distillando Fable di Anthropic. Quell'accusa precede il blog di OpenAI di circa due mesi e riguarda il modello di un'altra azienda. Le accuse, quindi, non sono isolate a un laboratorio o a un singolo episodio.

Intanto lo stack open-weight continua a pubblicare

Mentre i laboratori statunitensi discutono di copie, questa settimana l'ecosistema open-weight ha pubblicato una serie costante di lavori. Il braccio di ricerca di Meta ha rilasciato Context Language Models, un metodo che tratta il contesto di un modello come un file che il modello aggiorna da solo. Il repository, di un gruppo che comprende University of Washington, Meta Superintelligence Labs, MIT e Trillium Labs, riporta un'accuratezza superiore dell'11,4 per cento con il 21,5 per cento in meno di FLOP su BrowseComp-Plus, e un miglioramento del 47,6 per cento per Qwen3.5-9B sullo stesso benchmark dopo apprendimento per rinforzo online, usando il 12 per cento in meno di FLOP.

Separatamente, il UK AI Security Institute e Meridian Labs hanno pubblicato Inspect, un framework di valutazione open source per modelli di frontiera. Inspect arriva con più di 200 valutazioni predefinite e supporta l'esecuzione di agenti esterni arbitrari come Claude Code, Codex CLI e Gemini CLI dentro una sandbox. È il tipo di infrastruttura che rende più economico testare in modo indipendente i modelli open-weight, cosa scomoda per chi sostiene che il trasferimento di capacità vada limitato.

C'è anche un versante volontario. Un progetto chiamato Coop sta pre-addestrando un modello piccolo su hardware di consumo donato e livelli di servizio gratuiti, con pseudo-gradienti inviati come pull request su Hugging Face e aggregati da un cron job stateless di GitHub Actions. La sua prima fase, un modello da 15 milioni di parametri su TinyStories, ha superato il budget ottimale di Chinchilla in sei giorni con la loss di validazione scesa da 9,01 a 2,8. È piccolo. È anche la prova che il ciclo di addestramento può girare senza un data centre.

E un modello non transformer chiamato PSSA, scritto da zero in Rust, dichiara inferenza a tempo lineare con uno strato ricorrente a spazio degli stati e una banca di memoria episodica. Il repository del progetto dice che genera testo circa dodici volte più velocemente di un transformer equivalente sulla stessa CPU e impara più in fretta a parità di parametri, anche se la sua pipeline di addestramento dipende ancora da DeepSpeed, un limite che gli autori riconoscono. Le affermazioni sui benchmark vanno prese come affermazioni del progetto, non come risultati verificati in modo indipendente.

Perché l'accusa è difficile da giudicare

La parte scomoda è che entrambe le parti possono indicare comportamenti reali. OpenAI può indicare 16.000 richieste in due giorni da più di 4.000 utenti, uno schema che dice violava i suoi termini di servizio. I critici possono indicare la discendenza dei dati di addestramento di ogni modello di frontiera costruito negli Stati Uniti. Nessuno dei due fatti annulla l'altro, e il dossier non contiene dettagli sufficienti per stabilire quale modello fosse preso di mira o quanta capacità sia stata effettivamente trasferita.

OpenAI dice di aver bandito gli account, rafforzato i controlli su registrazione e infrastruttura, ampliato il monitoraggio e chiuso un percorso che permetteva a qualcuno di riprodurre il ragionamento cifrato di un altro utente per recuperarne il contenuto. Ha condiviso i risultati attraverso il Frontier Model Forum e i canali governativi di scambio di informazioni. Sono contromisure concrete, e descrivono una difesa contro l'estrazione più che una soluzione all'economia che ci sta sotto: finché distillare costa meno che addestrare, qualcuno ci proverà.

Commenti 0

Fonti

7
  1. 01AI race heats up as OpenAI flags alleged model-copying campaignEN
  2. 02Irony alert: OpenAI whines that Chinese model stole its special IP that it stole from everybody elseEN
  3. 03Context Language Models (CLMs)EN
  4. 04Inspect: An open-source framework for large language model evaluationsEN
  5. 05Coop: A small language model pretrained by volunteersEN
  6. 06PSSA: A non-transformer language model written from scratch in RustEN
  7. 07OpenAI unveils AI assistant 'dots' while safety worries delay new modelEN

Tutti i numeri e le citazioni di questo testo provengono dalle fonti elencate sotto.

I contenuti sono stati preparati dalla redazione con il supporto dell'IA.

Giulia Ferrari

Giulia Ferrari

IA, modelli e tecnologie

Giulia Ferrari scrive di tecnologia, IA e modelli e media e internet per FLASH24, partendo da dataset pubblici, preprint e registri di versioni dei modelli. Controlla ogni numero confrontando benchmark dichiarati e risultati riproducibili, e scarta le stime senza fonte. Segue le audizioni in calendario, parla con ricercatori e ingegneri, e mette a confronto release e changelog prima di pubblicare. Fuori dalla redazione smonta stampanti 3D, recupera vecchi computer e studia come i modelli imparano dai rifiuti del web. Non pubblica un dato se non può ricostruirne il percorso.

Redazione →

Commenti

0
  1. Nessun commento — sii il primo.

Scrivi un commento

I commenti sono pubblici. Non pubblichiamo insulti, spam né pubblicità.