Badanie nad memorizacją: większość LLM nie odtwarza większości książek
Praca przyjęta na COLM 2026 podaje, że wśród 200 książek i 14 modeli o otwartych wagach większość modeli nie zapamiętuje większości książek, choć Llama 3.1 70B potrafi odtworzyć jedną w całości.

Większość dużych modeli językowych nie zapamiętuje większości książek, na których je trenowano. Tak twierdzą autorzy pracy przyjętej na COLM 2026. Zespół przeprowadził ponad 3 000 eksperymentów ekstrakcyjnych na 200 książkach i 14 modelach o otwartych wagach. Wynik podważa kategoryczne tezy, które obie strony sporu o prawa autorskie wobec generatywnej AI wysuwały dotąd bez zastrzeżeń.
Praca nosi tytuł "Extracting memorized pieces of (copyrighted) books from open-weight language models". Po raz pierwszy trafiła na arXiv w maju 2025, a poprawiano ją do lipca 2026. Wśród autorów są A. Feder Cooper, Mark A. Lemley, Allison Casasola, Ahmed Ahmed, Aaron Gokaslan, Amy B. Cyphert, Christopher De Sa, Daniel E. Ho i Percy Liang. Streszczenie mówi wprost, że spolaryzowane stanowiska powodów i pozwanych "drastycznie upraszczają związek między memorizacją a prawem autorskim".
Co faktycznie pokazała metoda ekstrakcji
Główny wynik jest negatywny i węższy, niż brzmi. Przy metodzie ekstrakcji, którą zastosowali autorzy, większość LLM nie zapamiętuje większości książek, ani w całości, ani we fragmentach. To zastrzeżenie ma znaczenie. Ustalenie dotyczy tego, co dało się wyciągnąć tą konkretną techniką. Nie jest ogólnym dowodem, że dane treningowe nie zostawiają śladu.
Wyjątki są tym miejscem, w którym praca staje się niewygodna dla twórców modeli. Llama 3.1 70B zapamiętuje w całości niektóre książki, piszą autorzy, wymieniając Harry'ego Pottera i Kamień Filozoficzny. Memorizacja jest tak rozległa, że całą książkę można wyciągnąć niemal dosłownie, deterministycznie, używając kilku pierwszych słów jako promptu początkowego. Bez sztuczek z próbkowaniem, bez jailbreaka, wystarczy fraza otwierająca.
Wśród 14 testowanych systemów o otwartych wagach memorizacja różniła się zarówno między modelami, jak i między książkami. Streszczenie nie wymienia pozostałych modeli ani nie podaje rozbicia na poszczególne książki. Praktyczne pytanie, które tytuły są najbardziej narażone poza przykładem Harry'ego Pottera, pozostaje w opublikowanym streszczeniu otwarte.
Autorzy ostrożnie opisują, co ich wyniki znaczą dla sądów. Dochodzą do wniosku, że ustalenia mają istotne konsekwencje dla spraw o prawa autorskie, "choć nie takie, które jednoznacznie sprzyjają którejkolwiek ze stron". To zdanie jest prawdziwym wkładem pracy w debatę i prawdopodobnie obie grupy prawników będą cytować je wyrwane z kontekstu.
Spór o licencje, który toczy się równolegle do badań
Gdy badacze mierzą, co modele zachowują, trwa druga walka o to, co znaczy słowo "otwarty", gdy się je do nich przykleja. The Register opublikował 15 września felieton Stevena J. Vaughan-Nicholsa, który przekonuje, że branża rutynowo nazywa wydania "modelami open source", choć są one jedynie otwartymi wagami.
To rozróżnienie, jak ujmuje je felieton, decyduje o tym, czy można jedynie uruchomić gotową sieć neuronową, czy też można zajrzeć do systemu, który ją wytworzył, odtworzyć go, zmienić i redystrybuować. Wagi to wyuczone parametry liczbowe powstałe w trakcie treningu. Razem z architekturą i kodem wnioskowania pozwalają modelowi działać. Nie mówią, co do niego weszło.
Open Source Initiative stawia sprawę wprost. Jej stanowisko, cytowane w felietonie, głosi, że otwarte wagi to końcowe wagi i obciążenia wytrenowanej sieci neuronowej, a ich publikacja odsłania jedynie "ułamek informacji potrzebnych do pełnej rozliczalności".
"Otwarte wagi to postęp. Możesz pobrać model, uruchomić go na własnej maszynie, trzymać go z dala od cudzego pipeline'u danych. Ale nadal nie widzisz, jak coś zbudowano, na czym je trenowano ani dlaczego zachowuje się tak, jak się zachowuje. To nie jest otwarty model. To otwarta dystrybucja."
To James Landay, dyrektor Stanford Institute for Human-Centered AI, w rozmowie z The Register. Dodał, że istnieje "szeroka przepaść między AI o otwartych wagach a AI open source", i przekonywał, że bez ujawnionych danych treningowych albo udokumentowanego, poddającego się audytowi ich opisu osoby z zewnątrz nie mogą przetestować ani odtworzyć pracy w pełnym tego słowa znaczeniu.
Bez danych treningowych, zauważa felieton, osoby z zewnątrz nie ustalą, które źródła wykorzystano, jakie materiały chronione prawem autorskim lub prywatne mogły się w nich znaleźć, jak dane wybierano lub usuwano, które języki i społeczności były niedoreprezentowane, czy dane benchmarkowe wyciekły do treningu ani jakie metody alignmentu kształtowały model po pretreningu. Ta lista to dokładnie zestaw pytań, na które praca o memorizacji próbuje odpowiedzieć empirycznie, z zewnątrz, przez ekstrakcję, a nie przez ujawnienie.
Własna definicja open source AI Open Source Initiative, OSAID 1.0, opublikowana w październiku 2024, wymaga, by parametry modelu, w tym wagi, były dostępne na warunkach zatwierdzonych przez OSI, ale nie narzuca konkretnego mechanizmu prawnego. Spotkała się z krytyką m.in. ze strony Bruce'a Perensa, autora pierwotnej definicji open source, który oświadczył: "To nie jest open source! ... To niefortunne, że sama Open Source Initiative uczestniczy teraz w openwashingu". Bradley Kuhn z Software Freedom Conservancy i Richard Fontana z Red Hata wezwali do uchylenia OSAID, twierdząc, że OSI "działała zbyt szybko, narzucając społeczności zbyt ambitny kompromis polityczny".
Konkurencyjny projekt, licencja Open Model, Data, and Weights Fundacji Linux, czyli OpenMDW, został złożony do OSI. Istnieje od 2025, wymienia współtwórców z Amazona, Mety, IBM, Microsoftu i Nvidii i definiuje osobne warunki dla architektury modelu, danych treningowych i wag. The Register podaje, że zgłoszenie spotkało się ze sprzeciwami na liście mailingowej OSI do przeglądu licencji. Stefano Maffulli, były dyrektor wykonawczy OSI, powiedział, że stale odnosi wrażenie, iż przegląd jest "skażony uprzedzeniem ideologicznym".
Taniej, bliżej, a wciąż nie do odtworzenia
Mozilla opublikowała 15 września wersję 1.1 swojego raportu State of Open Source AI, opartą na danych aktualnych na 1 września. Tom's Hardware omówił go następnego dnia. Raport stawia najlepszy otwarty model trzy punkty za zamkniętym liderem w Artificial Analysis Intelligence Index, przy 60% ceny, i dwa punkty za Claude Fable 5 przy 30%. Dopasowanie Mozilli do danych METR o horyzoncie zadań daje lukę otwarte-zamknięte około 4,4 miesiąca, zgodnie z czteromiesięcznym szacunkiem Epoch AI.
Metodologia zasługuje na wnikliwą ocenę. METR ocenia modele według długości zadania, mierzonej czasem pracy człowieka, które kończą w połowie przypadków. Według dopasowanego szacunku Mozilli modele zamknięte radzą sobie z zadaniami zajmującymi ekspertom od 8 do 12 godzin; modele otwarte osiągają ten poziom około czterech miesięcy później, a ich możliwości podwajają się co 3,9 miesiąca wobec 5,5 dla zamkniętych. Raport opiera się na ankiecie Mozilli i SlashData wśród około 1 400 programistów, danych o ruchu z OpenRoutera i zewnętrznych indeksach benchmarkowych. Mozilla opowiada się za otwartymi modelami, a TIME podał 14 lipca, że dyrektor techniczny Mozilli Raffi Krikorian określił raport jako częściowo rzecznictwo.
W Terminal-Bench 2.1 vals.ai, który przepuszcza każdy model przez ten sam zestaw narzędzi, GLM-5.2 od Z.ai zdobył wynik w granicach punktu od Claude Opus 4.7 i około czterech punktów za Opus 4.8, przy koszcie poniżej jednej piątej ceny za test. Na OpenRouterze Mozilla naliczyła osiem z dziesięciu najlepszych modeli według sierpniowego wolumenu tokenów jako otwarte wagi, siedem z nich zbudowanych w Chinach. Dostawcy zamkniętych modeli wzięli jednak 96% przychodów na poziomie modeli na OpenRouterze od maja do września 2025, według Fundacji Linux. "Decyzję o płaceniu za zamknięte [modele] postrzegamy jako zależną od obciążenia, a nie od organizacji" powiedział Krikorian w mailu do Ars Technica.
Raport dolicza się 16 godnych uwagi otwartych wydań, a Tom's Hardware zauważa, że żadne nie dostarcza recepty na dane wymaganej przez definicję OSI. Czteromiesięczna luka i liczba 30% ceny tokenów są mierzone API do API na hostowanych endpointach i według ceny katalogowej. Własny wykres sprzętowy raportu stawia najlepszy otwarty model mieszczący się na jednym serwerze na 52,6, a najlepszy na jednym GPU na 40, czyli spadki o 10 i 23 punkty od szczytu: luka szersza, niż sugerują cztery miesiące. Natywny checkpoint MXFP4 Kimi K3 zajmuje około 1,56TB na 96 shardach, a konfiguracja serwowania Mozilli wymienia 64 lub więcej akceleratorów, przy czym vLLM wymaga co najmniej ośmiu GPU GB300 i wielu węzłów do ruchu produkcyjnego. Raport opisuje to jako otwarte, ale nie do uruchomienia dla większości tych, którzy je mają. Inkling-Small od Thinking Machines, na licencji Apache 2.0, jest wyjątkiem, z wersją NVFP4 mieszczącą się na jednym B300 przy minimalnym progu 180GB.
Dane kończą się na 1 września, a benchmarki od tego czasu się przesunęły. Artificial Analysis jest teraz na indeksie v4.3 z innym zestawem ewaluacyjnym, a jej bieżąca tablica ma Claude Fable 5.1 na 53 przy najwyższym ustawieniu wysiłku i Kimi K3 na 44, liczby nieporównywalne z wartościami v4.1.1, które naniosła Mozilla. Podpis pod własnym wykresem Mozilli brzmi: "luka resetuje się w każdym cyklu wydawniczym".
Jeden jeszcze punkt raportu podany jest jako zarzut, a nie ustalenie. Wspólny komunikat NSA, CISA i FBI z 8 września (AA26-251A) twierdzi, że Moonshot wyciągnął dane Claude Fable 5, by trenować K3 przez destylację, czyli praktykę trenowania jednego modelu na wynikach innego. Raport Mozilli opisuje to twierdzenie jako "podniesione i nieudowodnione".
Złóż oba wątki razem, a obraz staje się niewygodny dla każdego, kto chce czystej odpowiedzi. Model może być do pobrania, tani, w odległości kilku miesięcy od czołówki, a mimo to nieprzejrzysty co do danych treningowych. A gdy badacze szukają tego, co zachował, jak w pracy na COLM z 200 książkami i ponad 3 000 eksperymentów, okazuje się, że odpowiedź zależy od tego, o który model i którą książkę pytasz. Podsumowanie tej luki przez Landaya, cytowane przez The Register: "Otwarte wagi odpowiadają na pytanie 'Czy mogę to uruchomić?'. Open source odpowiada na pytanie 'Czy mogę temu zaufać, ulepszyć to i zbudować na tym kolejną rzecz?'"
Źródła
3- 01Extracting memorized pieces of books from open-weight language modelsEN
- 02Open weights are not open source: Why AI's favorite label is under disputeEN
- 03China's open-weight AI models are now just 4 months behind frontier US offerings, Mozilla report claimsEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.