美国政府对中国最新的人工智能模型进行了安全渗透测试,结果显示,Moonshot AI 推出的 Kimi K3 与美国顶尖模型相比,表现存在显著差距。
美国人工智能标准与创新中心(CAISI)携手英国合作机构对该模型进行了测试。测试结果公布之际,正值华盛顿方面指控 Moonshot 利用窃取自美国的技术开发 Kimi K3,仅仅相隔一天。
Kimi K3 在美国网络安全基准测试中表现不佳
美国商务部于周四公布了相关测试结果。根据与英国专家联合发布的报告,Kimi K3 的表现明显落后于美国主流模型。
Moonshot 于 7 月 16 日正式发布 Kimi K3。由于市场需求极为火爆,团队被迫在上线仅 2 天后暂停新用户注册。
此次发布不仅一度引发美股芯片板块波动,也再度引发外界对美国 AI 行业领先地位的关注与质疑。
在名为 ExploitBench 的测试项目中,研究团队采用了由卡内基梅隆大学设计的真实 Chrome 浏览器漏洞。Kimi K3 的得分为 32%,高于中国本土的 GLM-5.2(24%),但远低于美国顶级模型的 76%。
在“完全掌控目标机器”这一最具挑战性的环节中,Kimi K3 在 41 项测试中均未能达成。而美国主流模型则有 20 次顺利突破。
此外,The Last Ones 测试要求模拟入侵一个虚拟公司网络,分为 32 个步骤。人工专家平均需要 20 小时完成。Kimi K3 平均可以推进到第 17 步,而美国顶尖模型平均能够完成至第 28.5 步。在 10 次尝试中,Kimi K3 仅有 1 次完成了全流程。
报告称,美国领先模型多次六至七次顺利完成全部步骤。
美中差距或被夸大
不过,单从数据反映的并非全部事实。报告正文还特别指出了多项隐藏条件和注意事项。
首先,美国的测试模型是在关闭安全过滤机制的情况下进行评测的。这样的设置可以充分展现模型的全部算力。然而,面向公众的版本会默认开启这些安全防护。因此,这里的美国模型得分属于理想情况下的最佳表现,并不完全等同于现实使用场景。
此外,相关评测工作开展较早,范围也较有限。例如,针对 Kimi K3 的测试仅涵盖了其中一项能力,而且评测覆盖面并不完整,因此其分数的参考价值有限。部分重要测试也未对外公开,外部专家难以独立核查评测结果。
还存在评测标准不统一的问题。Kimi K3 是开源模型,任何人都可以下载。相比之下,美国的测试模型则完全封闭,仅限特定机构使用。英国人工智能安全研究院 指出,开源模型通常比顶级闭源模型落后 4 至 7 个月。Moonshot 宣布将等到 Kimi K3 正式全面公开后,再针对其进行全量测试。
值得注意的是,这些测试都不是在真实攻击环境下进行的。整个“模拟网络”既没有真人防护,也没有报警系统干预。尽管如此,Kimi K3 依然超过此前顶级开源模型,并且有一次完成了全部攻击演练。
此外,报告的发布时间和背景也备受关注。CAISI(前身为美国 AI 安全研究院)在 2025 年 6 月由特朗普(Donald Trump)政府 更名,并隶属于负责对中国半导体出口管控的同一部门。值得注意的是,这份针对中国竞品的报告,正好在“技术窃取”事件曝光后一天发布。
安全策略薄弱,风险依旧不容忽视
即便得分偏低,也不意味着 Kimi K3 足够安全。本次测试发现,其防护机制无法有效阻止其尝试生成攻击脚本或针对系统发起入侵。
这一问题将在下一阶段变得尤为重要。据悉,Moonshot 计划于 7 月 27 日正式公开发布该模型。模型一旦上线,就无法撤回,届时任何人都可以自由下载并移除安全限制。
此次测试正值“技术窃取”争议持续发酵。美国方面称 Moonshot 基于窃取的美国 AI 技术开发 Kimi K3。白宫科技主管 Michael Kratsios 表示,该公司秘密仿制了 Anthropic 的 Claude Fable 5。所谓“蒸馏”手法,就是用强大模型的答案来训练新模型。
Anthropic 方面也支持此说法。今年 2 月,Anthropic 追踪发现 340 万条 Claude 聊天记录被 Moonshot 通过数百个虚假账户获取。其警告称,被“蒸馏”出来的模型会失去原版的全部安全控制能力,而这恰恰也是本次测试所暴露出的风险。
值得一提的是,目前美国在 AI 领域的投入依然是中国的 23 倍,但中国实验室正在迅速缩小差距。未来的真正考验,将在 Kimi K3 完全开放后,由全球外部专家检验其性能及安全性。








