工作台课程

CS221 · 人工智能:原理与技术

Lecture 19 · AI 供应链与生态系统

Lecture 19 · AI 供应链与生态系统

CS221: Artificial Intelligence — Principles and Techniques · Stanford · Autumn 2025
📅 Dec 1 · 💻 society.py

一句话总览:别只盯着模型本身——要看整条 AI 供应链:数据从哪来、算力从哪来、模型被谁部署、价值与危害如何在链条上分布,以及谁掌握了造模型的权力。


承上启下:从「AI 做了什么」到「谁在造 AI」

上一讲(Lecture 18 · AI 与社会

  • 技术人员为什么要关心社会影响;高层原则(Belmont 报告、ACM 伦理准则)及其「难在落地」的局限;
  • 双重用途技术(dual-use technology):同一项技术既能行善也能作恶;
  • 沿「意图 × 影响」两轴把影响分为收益 / 滥用 / 事故(benefits / misuse / accidents);
  • 深入话题:子群体不平等(第三方审计的威力)、对齐与奖励作弊(reward hacking,CoastRunners 划船例子)、版权与合理使用。

本讲(L19 · AI 供应链与生态系统)

  • L18 的分析对象始终是「某个模型的行为及其后果」;本讲把这句话反过来问——模型本身是从哪里来的?
  • 生态系统视角:AI 模型由数据 + 算力造出;数据来自人,算力来自对环境的资源开采;模型再被人用于行善与作恶;
  • 上游 / 下游(upstream / downstream):一条完整的 AI 供应链,价值与危害在各环节的分布;
  • 开放性与透明度:模型的开放程度是一条谱系;权力集中(centralization of power)的风险;用基础模型透明度指数(FMTI)「以公开报告倒逼透明」。

提示

换个视角:前几讲问「AI 应该做什么」;本讲问「AI 是怎么被造出来的、资源和权力从哪流到哪」。这个转换的价值在于干预点:模型行为出了问题,解法未必是调模型——数据合规问题要在数据采集环节解决,环境问题要在算力环节解决,权力集中问题要在发布方式上解决。干预点往往不在模型里,而在供应链上。

说明

伦理与危害的分类学(dual-use、reward hacking、版权/合理使用等)属于 Lecture 18 · AI 与社会,本讲不再展开,只在需要时一句带过。


1. AI 生态系统视角(Ecosystem View)

1.1 为什么「只看模型」不够

我们习惯把注意力放在 AI 系统本身及其行为上:模型输出对不对、有没有毒性、准不准。但讲义里一句话点破:

注意

“We often think about the AI system and its behavior, but that is insufficient.”
只盯着模型是不够的——我们需要一个生态系统视角(ecosystem view),去捕捉 AI 如何与社会交互

要理解 AI 的影响、并且找到在哪里干预才能让影响更正面,就必须把镜头拉远:模型不是凭空出现的,它是一条链条的中间产物。评估一辆车的社会影响,不能只做碰撞测试——还要看炼钢的矿从哪来、尾气排到哪去、公路重塑了哪些城市。

1.2 一张图看懂:数据 / 算力 / 模型 / 部署

AI 模型由数据(data)算力(compute)造出;而这两样各有其来源:

flowchart TD
    People["👥 人<br/>People"] -->|数据 data| Model
    Env["🌍 环境<br/>Environment"] -->|算力 compute<br/>能源 · 材料| Model
    Model["🤖 AI 模型<br/>data + compute"] --> Deploy["🚀 部署 / 使用<br/>Deployment"]
    Deploy -->|行善| Good["✅ 收益 benefit"]
    Deploy -->|作恶| Bad["❌ 危害 harm"]
    Good -.影响.-> People
    Bad -.影响.-> People

    style People fill:#e8f5e9,stroke:#2e7d32
    style Env fill:#c8e6c9,stroke:#2e7d32
    style Model fill:#ffe0b2,stroke:#e65100
    style Deploy fill:#e1f5fe,stroke:#0277bd
    style Good fill:#c8e6c9,stroke:#2e7d32
    style Bad fill:#ffcdd2,stroke:#c62828

三条关键论断(忠于讲义):

  • 数据来自人Data comes from people):训练语料是人写的文字、拍的照片、录的音——没有一个 token 是凭空产生的;
  • 算力来自对环境的资源开采Compute comes from resource extraction from the environment):芯片需要开采稀有材料,数据中心需要电力与冷却用水——能源与材料最终都取自环境;
  • 模型被人用于行善与作恶:同一个模型,下游既能造福也能伤害(这正是 dual-use 在生态系统层面的体现)。

提示

关键洞见:AI 的社会影响不在模型内部,而在它与人和环境的两个接口上——上游(人 + 环境 → 模型)和下游(模型 → 人)。权重文件本身不侵犯隐私、不排放二氧化碳、不取代任何人的工作;这些事都发生在接口处。所以要减小危害,往往要在接口处干预(数据治理、能源政策、部署规范),而不是只调模型的权重。


2. 上游与下游:AI 供应链(Upstream / Downstream)

生态系统可以拆成两段:上游是「造模型要消耗什么」,下游是「模型被拿去做什么」。

flowchart LR
    subgraph UP["⬆️ 上游 Upstream(造模型的投入)"]
        direction TB
        D1["📊 数据 data<br/>(来自人)"]
        D2["⚡ 算力 compute<br/>(来自环境资源)"]
    end
    M["🤖 基础模型<br/>Foundation Model"]
    subgraph DOWN["⬇️ 下游 Downstream(模型的用途)"]
        direction TB
        U1["✅ 收益:辅助工作、科研、教育"]
        U2["❌ 危害:毒性内容、有害行为"]
    end

    UP --> M --> DOWN

    style UP fill:#e8f5e9,stroke:#2e7d32
    style DOWN fill:#e1f5fe,stroke:#0277bd
    style M fill:#ffe0b2,stroke:#e65100
    style D1 fill:#c8e6c9,stroke:#2e7d32
    style D2 fill:#c8e6c9,stroke:#2e7d32
    style U1 fill:#c8e6c9,stroke:#2e7d32
    style U2 fill:#ffcdd2,stroke:#c62828

2.1 上游(Upstream):模型由数据 + 算力造出

上游关注投入的来源以及由此产生的危害

环节 来源 潜在危害
数据 data 来自人 隐私(privacy):关于人的信息可能被无意泄露
数据 data 来自人 版权(copyright):创作者可能未获得应有补偿
数据标注 labor 标注/审核工作者 劳工待遇(labor practices):工作者可能被苛待
算力 compute 环境资源开采 环境影响(environmental impact):碳排放、耗水、材料开采

注意

讲义原话:“Data comes from people. Compute comes from resource extraction from the environment (energy, materials).” 隐私与版权对应「数据来自人」,环境影响对应「算力来自环境」——每一类上游危害,都精确对应着某一类被消耗的投入。记住这个对应关系,上游危害清单就不用死记。

逐条展开:

  • 隐私:网络爬取的语料中混着个人住址、病历、私人邮件;Lecture 18 · AI 与社会 §7.5 讲的「记忆 → 抽取」链条意味着这些信息可能被模型记住、再被用户抽取出来——训练数据的隐私风险会一直传导到部署阶段;
  • 版权:创作者的作品被用于训练却未获补偿(L18 §7 的合理使用之争就是这一行的法律战场;数据集的工程构建见 CS336 的 Lecture 13 · 数据 I(未找到对应页面));
  • 劳工待遇:数据标注与内容审核是劳动密集型工作,且常外包到低收入国家。

例子

2023 年 TIME 调查报道:OpenAI 通过外包公司 Sama 雇佣肯尼亚工人为训练数据做毒性标注,时薪不足 2 美元;工人需要长时间阅读描述暴力、虐待的文本,多人报告出现心理创伤。「让模型变得无毒」的能力,是由供应链上游最没有议价权的一群人,以最低的报酬换来的——这是「价值与危害分布不均」最具体的注脚。

例子

研究者估算:GPT-3(175B)单次训练耗电约 1300 MWh,折合数百吨二氧化碳当量;数据中心的冷却每消耗 1 kWh 电力还伴随可观的取水。单次对话的成本微不足道,但乘以亿级用户与持续的重训练,总量就成了不可忽略的环境足迹(训练所需算力的量级推演见 CS336 的 Lecture 9 · 缩放定律 I:基础(未找到对应页面))。

2.2 下游(Downstream):模型被人使用

下游关注部署与使用产生的危害——多数属于 L18 说的「事故(accidents)」,即开发者和用户都不想发生:

危害类型 含义
不平等 inequality AI 对某些人帮助更多,对另一些人更少
危害 harm 生成毒性内容,或采取有害行动
过度依赖 overreliance 人变得依赖 AI,无法独立思考
工作 jobs AI 取代部分工作职能

这四类在 L18 §4.3 已逐一展开,此处不重复;本讲的增量在于指出它们的位置:都发生在「模型 → 人」的下游接口上,因此干预手段(部署规范、使用政策、监测审计)也应部署在这个接口上。

2.3 一条完整的供应链:价值与危害如何分布

把上下游串起来,就是一条 AI 供应链(AI supply chain)。每个环节都有不同的参与者,价值与危害在链条上分布不均

flowchart LR
    A["🌍 资源 / 能源<br/>材料 · 硬件"] --> B["📊 数据标注工作者<br/>data workers"]
    B --> C["🏭 算力 / 硬件<br/>芯片 · 数据中心"]
    C --> D["🧠 基础模型开发者<br/>foundation model<br/>developers"]
    D --> E["🛠️ 下游部署者<br/>deployers / apps"]
    E --> F["👤 终端用户<br/>end users"]

    style A fill:#c8e6c9,stroke:#2e7d32
    style B fill:#e8f5e9,stroke:#2e7d32
    style C fill:#f3e5f5,stroke:#7b1fa2
    style D fill:#ffe0b2,stroke:#e65100
    style E fill:#e1f5fe,stroke:#0277bd
    style F fill:#e3f2fd,stroke:#1976d2

提示

供应链视角的用处:问「谁承担了危害、谁获得了价值」

  • 上游的数据标注工作者、被开采资源的环境、被爬取作品的创作者,常常是承担成本却分不到价值的一端;
  • 中游的基础模型开发者(往往是极少数大公司)掌握最多权力与价值
  • 下游的部署者和终端用户,则同时体验收益与危害。
    经济学里这叫外部性(externality):交易双方(开发者与用户)之外的第三方承担了成本,却不出现在任何账本上。这条不均衡的链条,正是下一节「权力集中」的现实基础。

3. 开放性与透明度(Openness & Transparency)

从「模型应该做什么」再往上追一层,讲义抛出两个更根本的问题:

  • Who can make decisions about a model’s behavior?(谁能决定模型的行为?)
  • Who can build a model?(谁能造一个模型?)

3.1 风险:权力集中(Centralization of Power)

注意

“Very few big tech companies can build frontier models… and very little is revealed about how they work.”
只有极少数大科技公司能造出前沿模型(frontier models),而外界对它们如何运作知之甚少

这是一个「双重集中」:能力集中(只有少数玩家造得出)+ 信息不透明(造出来了也不告诉你怎么造的)。门槛为什么这么高?因为前沿模型 = 海量数据 + 数万块 GPU 的算力(硬件与并行工程见 CS336 的 Lecture 5 · GPU(未找到对应页面))+ 顶尖人才,三样都以亿美元计价,且随规模持续上涨。

flowchart TD
    Cost["💰 前沿模型的门槛<br/>海量数据 + 巨额算力 + 顶尖人才"] --> Few["🏢 只有极少数大公司<br/>能造前沿模型"]
    Few --> P1["⚠️ 能力集中<br/>谁能造?"]
    Few --> P2["⚠️ 信息不透明<br/>怎么造的?外界不知道"]
    P1 --> Risk["🔴 权力集中<br/>Centralization of Power"]
    P2 --> Risk

    style Cost fill:#fff3e0,stroke:#e65100
    style Few fill:#ffe0b2,stroke:#e65100
    style P1 fill:#ffcdd2,stroke:#c62828
    style P2 fill:#ffcdd2,stroke:#c62828
    style Risk fill:#ffcdd2,stroke:#c62828

提示

为什么权力集中本身是风险,而不只是「市场格局」?因为 L18 §1.2 说过:模型的设计选择(支持哪些语言、拒绝哪些请求、代表谁的价值观)就是替社会做的价值判断。当这些判断集中在几家公司手里、且外界无法审视时,就相当于一小群未经选举的人在为几十亿用户立法,而立法过程保密。对策也有两个方向,分别对准两个「集中」:透明度(对付信息不透明,§3.2)与开放性(对付能力集中,§3.3)。

3.2 透明度(Transparency):先能测量,才能改进

对抗「信息不透明」的第一步是透明度

说明

“Transparency is a prerequisite (if you can’t measure it, you can’t improve it).”
透明度是前提——测不了,就改不了。(回想 Lecture 18 · AI 与社会 的 Gender Shades:第三方审计一公开,各家系统就都改进了。)

基础模型透明度指数(Foundation Model Transparency Index, FMTI)就是把这句话做成一个可打分的工具——由 Stanford CRFM 等机构提出(arXiv 2407.12929):

  • 100 个指标(indicators),覆盖三大块:上游(upstream)· 模型(model)· 下游(downstream)——恰好对应第 1–2 节的供应链结构;
  • 指标涉及:造模型用的数据、劳工、算力;模型的能力、局限、风险;模型的分发与使用影响
  • 打分方式本质上是计数:每满足一个指标记 1 分,$\text{score} = \sum_{i=1}^{100} \mathbb{1}[\text{指标 } i \text{ 被公开披露}]$,其中 $\mathbb{1}[\cdot]$ 是指示函数(满足为 1,否则为 0)。满分 100,得分即「披露了多少该披露的信息」。

变化理论(theory of change)——这是 FMTI 的方法论精髓:

提示

“Public reporting incentivizes companies to be more transparent.”
把各家的透明度打分公开排名,就制造了声誉竞争压力,逼公司主动披露更多信息——这与 L18 里 Gender Shades 式「第三方审计(auditing)」是同一套逻辑:不改变任何法律与技术,只改变激励。测量本身就是干预。

flowchart LR
    Idea["📏 定义 100 个透明度指标<br/>上游 / 模型 / 下游"] --> Score["🏆 给各开发者打分并公开排名"]
    Score --> Pressure["🔥 公开压力 / 声誉竞争"]
    Pressure --> Disclose["📖 公司主动披露更多信息"]
    Disclose -.下一年再测.-> Idea

    style Idea fill:#e1f5fe,stroke:#0277bd
    style Score fill:#ffe0b2,stroke:#e65100
    style Pressure fill:#fce4ec,stroke:#c2185b
    style Disclose fill:#c8e6c9,stroke:#2e7d32

这套方法确实见效(FMTI 2024 结果):改用「开发者提交报告」后,平均分从 2023 年的 37/100 升到 58/100(+21 分),最高分从 54 升到 85;而且最不透明的正是上游资源(46%,低于下游 65%、模型 61%)——与「上游最容易被隐藏」的直觉吻合:数据从哪爬的、标注工人待遇如何、耗了多少电,恰恰是公司最不愿披露的部分。

3.3 开放性谱系(The Openness Spectrum)

透明度是「告不告诉你」,开放性(openness)是「给不给你」。模型的开放程度不是二选一,而是一条谱系(spectrum)

flowchart LR
    A["🔒 封闭<br/>Closed API<br/>只给接口调用"] --> B["🔓 开放权重<br/>Open weights<br/>放出模型参数"]
    B --> C["🟢 完全开源<br/>Open weights + data<br/>权重 + 训练数据"]

    style A fill:#ffcdd2,stroke:#c62828
    style B fill:#ffe0b2,stroke:#e65100
    style C fill:#c8e6c9,stroke:#2e7d32
开放程度 你能拿到什么 代表形态
封闭(closed) 只有 API 接口 通过网络调用,看不到内部
开放权重(open weights) 模型参数文件 可下载、本地跑、微调
完全开源(open weights + data) 权重 + 训练数据(及训练代码) 可完整复现与审查

注意

「开源模型」这个流行说法通常只是开放权重:拿到参数文件不等于拿到配方——不知道训练数据与训练过程,你既无法复现它,也无法审查它学了什么。软件开源给的是源代码(可完整重建),开放权重给的更像编译后的二进制。谱系上的位置要看清楚再下判断。

为什么开放很重要?arXiv 2403.07918)三大收益:

  1. 创新与可定制性:研究者和开发者能自由微调、蒸馏、改造,在其上构建本地化应用——封闭 API 做不到这些;
  2. 提升透明度:能看到权重、能做可解释性研究(虽然没有数据仍不充分);
  3. 削弱权力集中reducing centralization of power)——把「能造/能改模型」的能力从少数公司扩散出去,直接对冲 3.1 的风险。

但开放也带来滥用风险——权重一旦放出就无法收回,防护栏可被微调移除。如何评估?讲义给了两条冷静的原则:

说明

  • 边际风险(marginal risk):相比已有替代品(闭源模型、整个互联网),开放额外增加了多少风险?形式化地写:$$\Delta_{\text{risk}} = \underbrace{\text{Risk}(\text{世界} + \text{开放模型})}_{\text{新增后}} - \underbrace{\text{Risk}(\text{世界仅有现有替代品})}_{\text{基线}}$$该被追问的是差值 $\Delta_{\text{risk}}$,而不是绝对风险——若某危险信息在搜索引擎里同样唾手可得,把账全算在开放模型头上就是高估。
  • 整个生态系统:造一件生物武器要「设计 + 制造 + 部署」一整条链,模型至多影响其中一环(获取知识),materials 与设备才是真正的瓶颈——不能把全链条的风险都算在开放模型头上。

提示

开放性把 3.1 的风险和 3.2 的透明度串了起来:开放 ↑ → 透明 ↑、权力集中 ↓,但滥用的边际风险也随之上升——这是一个真实的权衡,不是单向的好事。讲义的总体结论刻意克制(“need more clarity and measurement”):这场辩论仍需更多清晰界定与实证测量,而非站队。这与本讲一以贯之的方法论相同:先测量,再争论。


4. 总结

mindmap
  root((AI 供应链<br/>与生态系统))
    生态系统视角
      只看模型不够
      数据 ← 人
      算力 ← 环境资源开采
      模型被人用于行善/作恶
    上游 Upstream
      数据来自人:隐私·版权
      标注工作者:劳工待遇
      算力来自环境:碳排放·耗水
    下游 Downstream
      不平等 / 危害
      过度依赖 / 工作替代
    供应链
      资源→标注→算力→开发者→部署者→用户
      价值与危害分布不均
    开放性与透明度
      权力集中:少数公司造前沿模型
      透明度:测不了就改不了
      FMTI:100 指标·公开报告倒逼透明
      开放谱系:封闭API→开放权重→权重+数据
      边际风险 · 整个生态系统

关键要点

  • 生态系统视角:只看模型本身不够——要看它如何与社会交互。模型 = 数据 + 算力,其中数据来自人算力来自对环境的资源开采,模型再被人用于行善与作恶;干预点在两个接口上,不在权重里。
  • 上游(upstream)的危害与投入来源一一对应:隐私/版权(数据来自人)、劳工待遇(标注工作者)、环境影响(算力来自环境)。
  • 下游(downstream)的危害对应使用:不平等、有害内容/行为、过度依赖、工作替代(详见 L18 的「事故」分类)。
  • AI 供应链:资源 → 数据标注 → 算力/硬件 → 基础模型开发者 → 下游部署者 → 终端用户;价值与危害在链条上分布不均——承担成本的常在上游(标注工人、环境、创作者),掌握权力与价值的常是中游大公司;这是典型的外部性结构。
  • 权力集中(centralization of power):只有极少数大公司能造前沿模型,且外界对其运作知之甚少(能力集中 + 信息不透明)——相当于少数人在为几十亿用户做价值判断且过程保密。
  • 透明度是前提(测不了就改不了);FMTI 用 100 个上/中/下游指标打分,靠公开报告倒逼透明——2024 年平均分从 37 升到 58,证明「测量即干预」这套变化理论有效;最不透明的恰是上游。
  • 开放性是一条谱系(封闭 API → 开放权重 → 权重+数据);开放能促创新、增透明、削弱权力集中,但评估其滥用风险要用边际风险 $\Delta_{\text{risk}}$(相对已有替代品的增量)并放到整个生态系统里看,不夸大也不轻忽。

下一讲预告:把镜头再拉远到时间轴——回顾 AI 的三大思想传统(符号主义 / 连接主义 / 统计)与历史(图灵测试、达特茅斯会议、专家系统、AI 寒冬、深度学习崛起),并用这条主线收束整门课程。→ Lecture 20 · AI 的历史与课程总结


复习自测

题目

可以。数据来自,所以数据侧的危害就是「对人的危害」:人的信息被泄露(隐私)、人的作品未获补偿(版权)、处理数据的人被苛待(劳工)。算力来自环境的资源开采,所以算力侧的危害就是「对环境的危害」:碳排放、耗水、材料开采。危害清单不用背——它是投入来源清单的镜像。

题目

不是一回事。透明度是披露信息(告诉你数据怎么来的、评估结果如何),开放性是给予制品(把权重/数据交到你手里)。「透明但封闭」完全可能:一个只提供 API 的公司可以发布详尽的数据、劳工、评估报告(FMTI 高分不要求开放权重)。「开放但不透明」也常见:只丢出权重文件、不说训练数据与过程——你拿到了「二进制」却没有「源代码」。两者是独立的两根杠杆,分别对付「信息不透明」与「能力集中」。

题目

第一,看边际风险:$\Delta_{\text{risk}} = \text{Risk}(\text{有开放模型}) - \text{Risk}(\text{只有现有替代品})$。若同样的信息通过搜索引擎、教科书或闭源模型的越狱同样可得,则开放模型带来的增量风险很小——论证错在用绝对风险冒充边际风险。第二,看整个生态系统:从「知道怎么做」到「真的造出来并部署」还隔着材料、设备、专业技能等瓶颈环节,模型只影响链条中的一环。正确结论不是「开放无风险」,而是「风险要按增量、按全链条评估」。

题目

变化理论:公开测量并排名各开发者的透明度 → 制造声誉竞争 → 公司为了不垫底而主动披露更多(2023→2024 平均分 37→58 是其实证支持)。与 Gender Shades 共享的机制是第三方审计 + 公开度量改变激励:不立新法、不改技术,只让「差」变得可见且可比。前提是公司在乎声誉(面向公众、面临竞争)——若行为者不受声誉约束(如匿名或垄断),这个机制就会失效。

题目

外部性指交易之外的第三方承担成本却不被计价。例一:标注工人以低薪承受心理创伤,换来模型「无毒」的能力,但模型增值几乎不回流给他们——成本在上游,价值在中游。例二:数据中心的碳排放与取水由周边环境和社区承担,而算力的收益归模型开发者与用户——同样是成本外部化。识别外部性的意义在于指出干预方向:让链条上的价格「说真话」(补偿、披露、监管),而不是指望模型自己变好。


参考资料