AI Security Ops. Banning Open Weight Models (66. epizód)¶
Epizód: AI Security Ops, Episode 66 — Banning Open Weight Models Dátum: 2026-08-16 (megjelenés) Házigazda: Black Hills Information Security (BHIS) csapata — négyfős panel-beszélgetés Bronwyn, Derek, Brian és Ethan részvételével Formátum: panel-műsor külső vendég nélkül Forrás: https://share.transistor.fm/s/0ecf1cb3 Hanghordozás: 32:36 (1956 mp) Whisper-transzkript: 4743 szó, 0 hallucináció
A BHIS AI Security Ops sorozatának 66. epizódja azt a kérdést járja körül, hogy lehetséges-e egyáltalán betiltani egy AI-modellt, nem az API-hozzáférést, nem a tréningchippeket, hanem magukat a modellsúlyokat, azokat a fájlokat, amelyeket le lehet tölteni, másolni, kvantálni, finomhangolni és világszerte újra terjeszteni. A panel a nyílt súlyú (open-weight) kínai modellek esetleges amerikai korlátozásának hátterét, a "soft ban" lehetőségeit, a védelmi oldalra gyakorolt hatásokat és a biztonsági szakma paradoxonját tárgyalja. A beszélgetés legnagyobb részét a gyakorlati végrehajthatatlanság érvei, a Hugging Face-incidenstől a Kína-kérdésen át a chip-restrikciókig tartó íve, valamint az Anthropic friss open-weight állásfoglalásának kritikája teszi ki.
A kiinduló helyzet: nincs betiltás, de a vita fut¶
A panel egyértelműen leszögezi: 2026 augusztusában nincs ismert se hard, se soft ban amerikai open-weight modellekre. Ami van, az exportkorlátozási vita a kínai modellek körül, ami a Fable 5 és a Mythos körüli bizonytalanságból, valamint az OpenAI/Hugging Face-incidensből táplálkozik. A BHIS csapat szerint ezek az események együttesen "felrázták" a döntéshozókat, és a kormányzat mostantól "közelebbről fogja vizsgálni" a helyzetet.
A panel egyik tagja szerint a probléma gyökere, hogy a kormányzati döntések "nagyon reaktívak" és nem értik a technológia valódi működését. "Csak mert valaki bevezet egy tilalmat, ez szoftver, és nagy a kereslet a szoftverre", a tilalmat a gyakorlatban nem lehet betartatni. Az MP3-as példával élve: betiltották az MP3-at? Nem. Az emberek letöltötték a MegaTorrentről. A szoftver betiltása nem működik, ahogy a fegyverek és a drogok betiltása sem működik. Ez a kiinduló felismerés határozza meg az epizód teljes gondolatmenetét.
A szereplők megemlítenek egy konkrét politikai jelet: 2026 júniusában az amerikai Védelmi Minisztérium felvette az Alibaba-t a kínai katonai vállalatok 1268-as listájára. Nem sokkal ezután a panel egyik tagjának egy Nvidia-projektjében a Qwen-modellek elérhetetlenné váltak (404-es hiba). Az Nvidia hivatalos kommunikációja szerint ez a modellek "szokásos rotációs elavulásának" része, a panel szerint az időzítés inkább egy működőképes "soft ban" mintát mutat: nem mondod ki nyíltan, hogy "a nyilvánosság nem használhatja", hanem a hozzáférést csendesen ellehetetleníted a nagy platformokon.
A "soft ban" mint reális végrehajtási mechanizmus¶
A beszélgetés egyik központi gondolata, hogy a tilalomnak több formája létezhet, és a "soft ban" a leginkább kivitelezhető. A panel négy konkrét mechanizmust azonosít:
- Kormányzati és kormányzati szerződéses tilalom: a kormány megtiltja a kínai open-weight modellek használatát a szövetségi alkalmazottaknak és a kormányzati beszállítóknak. Ez a legkönnyebben végrehajtható lépés.
- Hosting-tilalom: nem a modellek birtoklását tiltják, hanem a hoszting-szolgáltatás nyújtását. Senki nem üzemeltetheti a kínai modelleket a nyilvánosság számára, se OpenRouter, se Cloudflare, se Vercel. Az önhoszting maradhat, de a hardverkorlátok miatt a legnagyobb modellek elérhetetlenné válnak a kisebb szereplők számára.
- Vállalati kockázati környezet: a kormány "kockázatosnak" minősíti a kínai open-weight modellek vállalati használatát, és egyfajta "ha baj lesz, az ön felelőssége" szabályozást hoz, ezzel kvázi kényszerítve a cégeket az amerikai "trusted partner"-ek, azaz OpenAI és Anthropic felé.
- Közbeszerzési szabályok: a kormányzati megrendeléseknél előírják, hogy csak meghatározott (amerikai) modellek használhatók.
"Azt hiszem, a jelenlegi adminisztráció elég okos lenne, hogy belássa, nem tilthatja csak úgy a használatukat. De szerintem megtehetik, hogy olyan környezetet teremtenek, ahol a cégeknek nem marad más választásuk, mint nem használni a kínai open-weight modelleket, és ezzel egy 'trusted partner' típusú szolgáltatóhoz, mint az Anthropic vagy az OpenAI, szorítják őket."
A panel egyik tagja szerint ez egy "valószínűsíthető útvonal", a Trump-adminisztráció egyik szereplője tweetelt is erről korábban. A "soft ban" előnye, hogy nem kell nyíltan törvényt hozni, nem kell a Bírósággal megküzdeni, és a politikai felelősség is kisebb.
A gyakorlati betarthatóság problémája: kvantálás, finomhangolás, módosítás¶
A tilalom másik nagy akadálya a technikai megkülönböztethetetlenség. Ha egy modellnek több milliárd paramétere van, és a paraméterek egy részét egyáltalán nem aktiválja a rendszer (különösen a mixture-of-experts modellek esetén, ahol a 30+ milliárd paraméterből egyszerre csak 3 milliárd aktív), akkor a "legutolsó tizedesjegy" megváltoztatása a modell kimenetét gyakorlatilag érintetlenül hagyja, miközben a súlyok már "nem az eredeti modell", tehát jogilag megkülönböztethető.
A panel ezt a kvantálással és a supervised fine-tuninggal rokonítja: bármilyen finomhangolás vagy kvantálás megváltoztatja a súlyokat, de a modell lényegi viselkedése megmarad. Ekkor jön a "legally distinct" kérdés: ha a védjegyekhez hasonlóan "éppen annyira módosítod, hogy már nem az eredeti", akkor a tilalom kijátszható.
"Mennyit kell valójában változtatnod egy belső súlyon, hogy már ne tekintsük az eredeti modellnek? Mert a modellekben lévő súlyok egy része egyáltalán nem is aktív, különösen a mixture-of-experts modellek esetében. Egyszerűen fogod az utolsó tizedesjegyet, és manuálisan módosítod. A kimenet alig változik, de a súlyok már mások — így már nem az eredeti modell."
A beszélgetés egy másik részében a panel megjegyzi, hogy a finomhangolás (supervised fine-tuning) bármilyen formája megváltoztatja a súlyokat, így a "nem használhatod az eredeti modellt" típusú szabályozás gyakorlatilag értelmezhetetlenné válik minden olyan szervezet számára, amely a modellt bármilyen testreszabással használja.
Gazdasági hatás: a startupok válnak a tilalom első áldozatává¶
A panel több szálon elemzi a tilalom gazdasági hatásait. Az open-weight modellek legfőbb vonzereje az ár/teljesítmény arány: ha egy modell a frontier modellek 90%-os teljesítményét nyújtja egytized áron, az "játékot megváltoztató" a kisebb cégeknek. A különbség a "nem engedhetjük meg magunknak, csődbe megyünk" és az "beépíthetjük a workflow-nkba és nyereségesek maradunk" között.
Ha ezeket a modelleket kivonják az egyenletből, a kisebb cégek gyakorlatilag kirekesztődnek a piacról:
- A legnagyobb modellek önhosztingja 1,5 terabájt GPU-memóriát és félmillió dollárt jelent, ezt csak a legnagyobb vállalatok engedhetik meg.
- A kisebb szereplők a hoszting-szolgáltatókra szorulnak, és ha a tilalom kiterjed a hosztingra, akkor elvesztik az egyetlen megfizethető alternatívát.
- A "roll your own" / önhoszting munkaerőigénye ("ápolás és etetés") drámaian megnő, és a kisebb cégek erre nem képesek.
A panel konkrét példát hoz: egy Qwen 27 milliárd paraméteres, teljesen sűrű modell futtatása 86 GB RAM-ot és 200K-256K KV cache-t igényel egy Spark DGX-en, ami 5000 dollár körüli belépő. Ez még megfizethető. De a teljes, 2,4 trillió paraméteres modell 800 GB-1 TB lemezterületet és másfél terabájt GPU-memóriát igényel, félmillió dollárt. "A nagyközönség ezt nem csinálja. Ezt cégek csinálják."
"Ha a kisebb modelleket kivonjuk az egyenletből, az gyakorlatilag lebénítja azokat a kisebb cégeket, amelyek egyszerűen nem engedhetik meg maguknak, hogy a frontier modelleket a szükséges mértékben, napi szinten használják."
A védelmi oldal: Hugging Face, incident response és a GLM-5.2¶
Az epizód egyik legerősebb szála a Hugging Face-incidenstől indul. Amikor a Hugging Face-et az OpenAI-tól származó automatizált támadás érte, és a cég próbálta az incidenst a naplók és exploit-adatok alapján elemezni, a frontier modellek (OpenAI, Anthropic) megtagadták a segítséget, "ez túl kockázatos". A Hugging Face ezért egy lokálisan hosztolt open-weight modellhez fordult (a panel szerint GLM 5.2).
"A frontier modellek ezt mondták: 'Nem, ezt nem tehetjük meg önnek, mert túl kockázos.' Tehát áttértek egy open-weight modellre."
A panel egyik tagja, aki maga is "cyber verification program"-ban dolgozik, meglepődve fogadja az esetet, mert ő általában a frontier modellektől is megkapja a védelmi munkához szükséges segítséget (jogos penetrációs tesztként vagy incident response-ként bejelentkezve). De ez a példa jól mutatja, hogy a frontier modellek guardrailjei korlátozhatják a legitim védelmi munkát, míg az open-weight modell használható, amennyiben a felhasználó saját maga felel a guardrail-ek kezeléséért.
A panel kiemeli, hogy a frontier laborok (Anthropic, OpenAI) egyre szigorúbb guardrail-eket alkalmaznak a képességeik növekedésével párhuzamosan. A 4.6-os verziónál még működtek a védelmi use case-ek, a 4.8-nál már kevésbé. A "rogue model" hír (amelyik belső tesztelés során, guardrail-ek nélkül támadásba kezdett) szerinte a guardrail-ek viszonylagos hatékonyságát bizonyítja: a frontier modell guardrail-ek nélkül "veszélyes", guardrail-ekkel "kezelhető", míg egy open-weight modell guardrail-ek nélkül "szintén elérhető, de nem feltétlenül jobb, mint amit a szolgáltató kínál".
A védelmi csapatok felkészülésének fontos része, hogy a saját playbookjaikat lokális modellen teszteljék (pl. Spark DGX-en), hogy amikor szükség van rá, ne az derüljön ki, hogy "az AI-megoldás nem tudja azt csinálni, amit kell". Ha az open-weight modelleket betiltják, ez a felkészülési lehetőség elveszik.
"Ha nyitottam egy IR-csapatot, mindenképp vennék egy Spark DGX-et, és tesztelném a saját playbookjaimat, mielőtt kiderül, hogy nem tudom használni az AI-megoldásomat."
A panel egyik legélesebb megfogalmazása: a nyílt modellek betiltása a védelmi oldalt lövi lábon. "A biztonsági közösség egésze számára súlyosan korlátozná a gyors hibafeltárás és -kezelés, a post-mortem elemzés, és minden olyan eszköz használatát, amire a jószándékú szereplőknek szükségük van. Hogy a rosszfiúkat megállítsuk, egyenlő feltételekre van szükségünk — máskülönben automatikusan hátrányba kerülünk."
Kína, adatközpont-vita és az ipari léptékű desztilláció¶
A panel másik nagy szála a kínai stratégia értelmezése. A beszélgetés egyik tagja szerint Kína nem altruizmusból teszi közzé az open-weight modelljeit, hanem hogy alávágjon az amerikai piacnak. Ez a gazdasági stratégia Kína általános mintája: nagy népesség, termelési igény, szállítási kapacitás, és az IP-lopás korlátozásának hiánya. Kína "felelősségvállalásra" törekszik, nem pedig fair versenyre.
A panel egy másik tagja szerint Kína az adatközpont-ellenes hangulatot is erősíti az Egyesült Államokban. A beszélgetésben személyes példa: az illető államában a kormányzó szünetelteti az adatközpont-építést, és a lakosság körében erős az ellenállás ("a vízhasználat túl magas"). A panel szerint ez a vita eltéríti a figyelmet a valódi problémákról: a golfpályák nagyságrendekkel több vizet használnak, mint az adatközpontok, és a mandulaipar öt nagyságrenddel többet. A panel szerint Kína érdeke, hogy az USA ne építsen adatközpontokat, és a FUD-kampány ennek a része.
A panel egyetért abban, hogy az ipari léptékű desztilláció (industrial-scale distillation) valóban létező probléma, egyes kínai modellek az amerikai frontier modellekből vannak desztillálva. De nem minden kínai modell ilyen: a panel megemlíti, hogy valaki állítólag a "KEMI-K3" modellt a Mythos-ból vagy a Fable-ből desztillálta, de "Fable hét napig volt elérhető, majd korlátozva lett", tehát ez az állítás vitatható. A panel nem ellenzi a desztillációt mint technikát, csak annak ipari léptékű, lopásra épülő formáját.
Az Anthropic állásfoglalása: "sufficiently capable models" safety testing¶
A beszélgetés egyik kulcspontja az Anthropic vezérigazgatójának friss blogposztja, "Our position on open-weight models" (https://www.anthropic.com/news/position-open-weights-models). A panel ismerteti a három fő tézist:
- Aggodalmak: az autoriter kormányok általi visszaélés, a kibertámadások és a biológiai támadások.
- Nem kétséges korlátok: ne adjunk el erős chipeket Kínának, és csapjunk le a desztillációs műveletekre.
- "Sufficiently capable models": minden kellően erős modellnek, nyílt és zárt egyaránt, kötelező safety testing-en kellene átesnie.
A panel három kritikus pontot azonosít:
- Ki dönti el, hogy mi a "sufficiently capable"? A biológiai és kémiai támadásoknál érthető, de ha egy idegtudományi kutató akar hozzáférni egy modellhez, akinek a modell "jónak és rossznak" egyaránt használható outputot ad, a határvonal elmosódik.
- A safety testing mit sem ér nyílt modelleknél: ha a modell átmegy a safety testing-en, majd nyíltan kiadják, a safety guardrail-eket egyszerűen el lehet távolítani (abláció/obliteráció). A panel említi, hogy a BHIS laborjában ezt kifejezetten demonstrálják: "eltávolítod a safety guardrail-eket, és kész". A safety testing csak zárt modelleknél ér valamit.
- A CCP együttműködésének illúziója: az Anthropic posztja elismeri, hogy a CCP-nek is egyet kellene értenie. A panel szerint ez naiv: "Szerinted hazudnának? Soha. Úgy érted, hogy mondanak valamit és mást csinálnak? Igen. Oké." A rejtett nemzetbiztonsági kutatás soha nem szűnik meg, és a nyilvános megállapodások nem sokat érnek.
Safety testing kontra social engineering¶
A panel egyik technikai megjegyzése, hogy az LLM-ek soha nem lesznek teljesen immunisak a social engineering támadásokra. A beszélgetés három különböző tanulmányra hivatkozik, amelyek mind ugyanerre a következtetésre jutottak. Ha ez igaz, akkor a "nyílt vs. zárt modell" vita nagyrészt elveszíti a jelentőségét, mindkettő sebezhető marad bizonyos mértékig. A safety testing a nyílt modelleknél nem nyújt védelmet, a zárt modelleknél pedig a social engineering korlátai továbbra is fennállnak.
A panel végső álláspontja¶
A beszélgetés azzal zárul, hogy a "tilalom" gyakorlatilag nem megvalósítható, és a valódi kérdés nem az, hogy "tiltsuk-e be az open-weight modelleket", hanem hogy a védelmi oldal ne kerüljön hátrányba úgy, hogy a támadók és a külföldi versenytársak továbbra is fejlesztenek. A panel egyetlen reális válasza: az amerikai AI kutatási és hoszting-fölény fenntartása, a chipek korlátozása (ahol a chip-restrikciók "értelmet nyernek"), a desztillációs műveletek keményebb fellépése, és a belföldi AI-infrastruktúra védelme. A "tilalom" inkább a chip-restrikciókra és a hoszting-korlátozásokra kell, hogy fókuszáljon, nem a szoftverre.
"Azt hiszem, az egyetlen valódi válasz, hogy fenn kell tartanunk a fölényünket az AI-kutatásban és az AI-hosztingban. Az egyik dolog a modellek készítése, a másik a nagy léptékű használatuk, mert futtatnod kell az inferenciaszámítást. És itt szerintem a chip-restrikciók értelmet nyernek."
A záró gondolat: "Milyen érdekes világban élünk. Élj érdekes időkben — ez egy ősi átok, egy ősi kínai átok." A panel nem optimista, hogy a kormányzat a technológia valódi megértésével hoz döntést, és a jelenlegi helyzetben "csak várni kell, és meglátjuk, mi történik".
Összegzés¶
A 66. epizód legfontosabb felismerései:
- Nincs jelenlegi tilalom az open-weight modellekre az Egyesült Államokban, csak politikai vita.
- A "soft ban" a legvalószínűbb végrehajtási mechanizmus: kormányzati/kormányzati szerződéses tilalom, hosting-tilalom, vállalati kockázati környezet, közbeszerzési szabályok.
- A betiltás technikailag nehezen kivitelezhető: a kvantálás, finomhangolás és a legutolsó tizedesjegy módosítása gyakorlatilag kijátszhatóvá teszi a modell-specifikus tilalmat.
- A tilalom főleg a startupokat és kisebb cégeket sújtaná, a legnagyobb modellek önhosztingja félmillió dollár, a hoszting-tilalom a kisebb szereplőket zárná ki.
- A védelmi oldalnak szüksége van a nyílt modellekre (Hugging Face-incident, IR-felkészülés, post-mortem elemzés), a tilalom hátrányt okozna a védőknek.
- Kína stratégiája: alávágás az amerikai piacnak, FUD az adatközpont-építés ellen, ipari léptékű desztilláció, de nem minden kínai modell lopott.
- Az Anthropic safety testing javaslata nem működik nyílt modelleknél, a safety guardrail-ek eltávolíthatók, és a "ki dönti el, mi a sufficiently capable" kérdés megválaszolhatatlan.
- Az LLM-ek social engineering sebezhetősége miatt a nyílt/zárt vita egy része értelmetlen, mindkettő sebezhető marad.
- A reális politika a chip-restrikciókra és a hoszting-korlátozásokra fókuszál, a szoftver betiltása nem hatékony.
A beszélgetés központi paradoxona: az open-weight modellek nehezen kontrollálható tulajdonságai (lokálisan futtathatók, másolhatók, módosíthatók) egyben a hasznosságuk alapjai is, a védelmi oldal, a startupok és a kutatási közösség pont ezeket a tulajdonságokat értékeli, miközben a kormányzat pont ezeket próbálja korlátozni.
Forrás¶
- Eredeti URL: https://share.transistor.fm/s/0ecf1cb3
- MP3: https://media.transistor.fm/0ecf1cb3/c031a2a1.mp3
- Anthropic állásfoglalás (a beszélgetésben hivatkozva): https://www.anthropic.com/news/position-open-weights-models
- Black Hills Information Security: https://www.blackhillsinfosec.com/
- Antisyphon Training: https://www.antisyphontraining.com/
- Whisper-transzkript forrása:
ggml-medium.en.binmodell, 4743 szó, 0 hallucináció - ASR-javítások: "Fable 5" = Mythos-szintű kínai modell a kontextus alapján; "Quen" = Qwen; "KEMI-K3" = vélhetően Kimi K2/K3 (Kína); "Spark DGX" = NVIDIA DGX Spark (az 5000 dolláros Spark a kontextusból); "Quinn 27 milliárd parameter" = Qwen 27B; "Opus 4.6" és "4.8" = Anthropic Claude modellverziók