结论速览
先看数字,再看推理。
(2026 年 7 月,14 天内)
我方逐字符复算通过
SHA-256 完全相同
出现次数 / 文件总数
两个端点均不剥离 antml
转发窗(7 月)与乙方 antml
证据(8 月)的错位
一句话总纲
「有人在 7 月把 DeepSeek 侧流量转发给 Claude」——这条已被 Anthropic 以服务器遥测记录,且乙方 7 月观测到的「中间层重写」与之时间吻合、现象吻合。但 Anthropic 是竞争对手,其遥测不可独立验证,只能算「强主张」。
「8 月灰测链路带 Claude 风格输入预处理特征」——这条我方已逐字符复算确认,且实测证明公开版 DeepSeek 双端点与 DSH 客户端都不产生该行为。这是全案最硬的可复现事实。但它只证明「存在一个 Claude 风格的层」,不证明「就是 Claude」。
「8 月灰测是 Opus 5」「7 月是 Fable」「Anthropic 的 DeepSeek 归因一定正确」——这三条都没有达到可称「实锤」的证据强度。其中前两条是乙方的过度推断,第三条是不可验证的单方归因。
一、判定框架:五个必须分开的争议
把不同性质的主张混为一谈,是本争议最大的混乱来源。它们由不同主体提出、可验证性天差地别,必须分别裁定。
甲方 = Anthropic 官方威胁情报报告;乙方 = Evidence Wall(evid-wall.mitu233333.workers.dev)——一个被审核的外部第三方站点,不是本报告的作者;我方 = 本报告的独立实测与源码审计。
三者互不隶属。本报告由第三方独立完成,与甲方、乙方均无关联;文中凡称「乙方」处,均指被审核的外部站点,不代表本报告立场。
| 争议 | 提出方 | 主张内容 | 性质与可验证性 | 裁定 | 理由摘要 |
|---|---|---|---|---|---|
| 争议① 官方归因 |
Anthropic 官方 | DeepSeek 官方静默转发用户请求至 Claude 并系统化蒸馏,7 月 14 天 1,210 万次 | 生产方内部遥测;不可独立验证;Anthropic 是 DeepSeek 竞争对手 | 无法独立判定 | 证据锁在 Anthropic 服务器内,外部只能看它公开的结论,无法复算。 |
| 争议② 行为观察 |
Evidence Wall | 8 月灰测链路存在确定性 antml 剥离状态机(公开版无此行为) | 民间抓包;部分可验证(原始会话已公开) | 成立 | 我方在原始会话中逐字符复算 10/10 通过,并独立排除了公开版与客户端。 |
| 争议③ 型号归因 |
Evidence Wall | 8 月 = Opus 5;7 月 = Fable;即「灰测路由 Claude」 | 能力/知识相似性推断;无直接证据 | 过度推断 | 乙方自认「无法咬定型号」,两条支撑均为弱证据。 |
| 争议④ 上游身份 |
Evidence Wall | 灰测会话实际连的是 Anthropic(官方直连或中转) | 端点在日志中结构性缺失 | 无法判定 | 会话日志的配置类型不含 baseURL 字段,ZIP 既不能证明也不能推翻。 |
| 争议⑤ 蒸馏规模 |
Anthropic 官方 | 7 家中国实验室系统性蒸馏,阿里巴巴 1.51 亿次居首 | 生产方内部遥测;不可独立验证 | 无法独立判定 | 同争议①,且规模数字完全依赖 Anthropic 自报。 |
二、时间线全景
时间对照是本争议中最被忽略、却最能说明问题的一环。
2.1 两条独立线索的时间排列
下方时间线按时间顺序排列两条独立线索,用圆点颜色区分来源:蓝色为 Anthropic 官方记录的蒸馏活动窗口,棕色为 Evidence Wall 的灰测观测窗口。注意二者唯一的交集与错位。
Anthropic 明确记录 DeepSeek→Claude 转发的窗口是「2026 年 7 月的 14 天」;而乙方用来主张「路由 Claude」的最硬证据(antml 剥离)是 8 月 20 日的。官方报告未提供 8 月的 DeepSeek 数据,乙方 8 月的 antml 观察因此没有任何来自 Anthropic 侧的时间线支撑。
反过来,乙方认为「是另一回事(推测 Fable)」的那批 7 月数据——「usage 被中间层重写」——时间上与官方窗口重合、现象上与「流量经中间层转发」完全相容。也就是说:两条独立证据线在 7 月交集处指向同一个现象,但乙方把 7 月归成了 Fable,方向与官方相反。
三、Anthropic 官方内容与判定依据
本节完整梳理甲方——它的指控、证据形态、检测手段,以及对它自身可信度的客观评价。
本节的引述均出自 Anthropic 官方报告《Detecting and countering misuse of AI: September 2026》(2026-09-10 发布),重点在第七章「Illicit distillation」。可自行核对原文:
↗ Anthropic 官方报告发布页 · anthropic.com/threat-intelligence-report-september-2026
3.1 核心指控:GTG-16001(DeepSeek)
Anthropic 对 DeepSeek 的具体指控包括:
- 静默转发:将客户请求转发给 Claude,而非用自家模型处理,再把 Claude 的响应展示给用户,用户不知情。
- 定向识别:检查入站请求中的特定字符串,标记使用第三方宿主(Claude Code、Claude Agent SDK、OpenCode)的用户,将这些用户的请求选择性转发至 Claude Opus。
- 跨会话重放:保存 Claude 响应中的「思考签名」,开新会话诱使 Claude 把签名还原成完整推理痕迹,绕过 Anthropic 的技术控制以提取思维链。
- 规模:2026 年 7 月的 14 天内,观察到超过 1,210 万次交互。
报告举出的具体泄露案例(据称均在用户不知情下经 DeepSeek 转发至 Claude):
- 某中国科技公司员工用「以为是 DeepSeek 的服务」分析内部文档,泄露了某旗舰 AI 项目的完整规格、组织结构和战略目标。
- 与俄罗斯国防部关联机构的 IT 操作员请求,暴露了俄罗斯政府数据库的有效凭证。
- 为中国某市公安局构建案件管理系统的工程师,其请求被转发;该系统使用公民身份证号比对个人行踪与警方记录。
3.2 蒸馏生态全景:Anthropic 指控的全部实验室
| 实验室 | 时间窗 | 观测规模 | 主要手法(据报告) |
|---|---|---|---|
| 小米(GTG-16008) | 2026-03 ~ 04(20 天) | 40 万+ 次 | 重放自家 MiMo 用户会话给 Claude,生成 SFT/RL 数据;疑以免费试用期诱导国际开发者使用后收割 |
| 阿里巴巴(GTG-16005) | 2026-05 ~ 07 | 1.51 亿+ 次 | 量级最大;注入固定提示词强制输出思维链,转 SFT 数据训练 Qwen 3.5/3.6/3.7 |
| 月之暗面(GTG-16002) | 2026-05 ~ 07 | 2,300 万+ 次 | 用 Claude 冒充 Kimi 应答;10 天内转发近 30 万请求,多数路由至 Opus |
| 智谱 / Z.ai(GTG-16006) | 2026-06 ~ 07(17 天) | 340 万+ 次 | 思维链提取清洗流水线;针对网络能力做蒸馏,因 Fable 防护强化而转向 Opus 4.6 与另一美国模型 |
| DeepSeek(GTG-16001) | 2026-07(14 天) | 1,210 万+ 次 | 静默转发 + 宿主识别 + 跨会话重放提取思维链 |
| 商汤(GTG-16012) | 未给具体日期 | — | 购买第三方数据商转售的用户-Claude 交互记录;用 Claude 编写蒸馏流水线 |
| MiniMax(GTG-16003) | 未给具体日期 | — | 通过壳公司自建代理网络,只提供 Anthropic/OpenAI 模型(不含自家),疑专门用于收割交互 |
报告称这些归因均以「高置信度」做出,但未公开支撑归因的原始遥测数据。
3.3 Anthropic 声称的检测手段
报告描述了其反蒸馏机制,这些描述本身也是理解「官方如何得出归因」的关键:
- 元数据与异常行为分析:不逐个封禁代理账户,而是将可疑活动归因到具体组织,再采取整体执法。
- 对抗性提取分类器:专门检测蒸馏式提取,命中则阻断请求并封禁账户。
- 推理摘要化:Claude 在响应前先摘要内部推理,使被盗记录对训练价值下降。
- 受保护思考(Fable 5.1):阻止新 API 账户篡改推理之前的上下文(这是攻击者诱使 Claude 泄露推理的常用手法)。
- 身份验证:对疑似滥用或来自不受支持国家(中国、俄罗斯、伊朗)的账户,可要求验证身份,未通过者封禁。
关键含义:Anthropic 声称的归因依据是账户聚类 + 行为模式 + 宿主识别逻辑——这套方法有能力区分「中转站倒卖 Claude 访问」(它单列为 GTG-16012/16003)与「实验室系统性蒸馏」。也就是说,它把 DeepSeek 归入后者,是基于它认为看到了不同信号,而非分不清中转生态。
- 利益相关:Anthropic 是 DeepSeek 的竞争对手,报告同时具备「安全披露」与「竞争叙事」双重属性。
- 不可独立验证:全部关键证据(1,210 万次计数、账户聚类、宿主识别日志)锁在其服务器内,外部无法复算。报告本身也未提供可下载的原始数据。
- 无法证伪的对称性:「我方观测到了 X」这类主张,外部既不能确认为真,也不能确认为假。
- 但有内部一致性:报告的检测手段描述具体、可与其他独立事实交叉(如 DeepSeek 官方确实提供 Anthropic 兼容端点,经我方实测确认)。其「跨会话重放」机制的细节(思考签名)在我方对 Anthropic 端点的实测中确实观察到——该字段真实存在于 Claude 的响应格式中,说明报告描述的机制技术上是成立的(但不证明其对 DeepSeek 的归因正确)。
结论:甲方应作为「方向性指引」使用,不能作为定案依据。它能提高「7 月存在 DS→Claude 流量」的先验,但不能证明它。
存在一种流传的假设:「中转站用 DS 冒充 Claude 给用户,这些信息被上报给 Anthropic,导致 Anthropic 误认为是 DS 官方所为。」
该假设的方向与证据形态矛盾:它的数据流是「用户 → 中转站 → DS → 返回用户」,一个字节都不会到达 Anthropic,因此无法产生 Anthropic 所测到的「1,210 万次入站交互」。报告中的泄露主体是「DS 的用户」(如某中国科技公司、俄罗斯国防机构),而非「某中转站的用户」。
此外,Anthropic 的证据来自服务器端遥测,不是用户投诉——「用户上报导致误判」这条因果链接不上其证据形态。
但底层怀疑仍然合理:Anthropic 的归因不可独立验证,且它确有把「中转生态」与「实验室蒸馏」混淆或归因过宽的动机与可能。这一点无法从外部排除。
四、乙方(Evidence Wall)主张逐条审核
对乙方全部公开内容的逐条拆解。裁定标准见附录。标注 乙方主张 者为待审对象。
以下逐条审核的对象均来自 Evidence Wall 的公开页面,可自行打开核对:
↗ 证据墙主页(灰测路由证据链分析)
↗ antml 技术分析页(乙方核心论证)
↗ 社区讨论归档页
↗ GitHub 源码仓库(含原始会话与 worker 后端)
注:乙方页面托管于 Cloudflare Workers 免费域,若链接失效,可尝试其 GitHub 仓库镜像。
裁定图例
4.1 顶部横幅与立场声明
4.2 阅读规则与前置声明
4.3 综合研判
4.4 前提定义
4.5 时间线
4.6 证据链(E01–E11)
· antml:thinking → thinking(剥离 1 个)
· 8×antml: → 全部剥离
· antml:antml:fsfsl:antml:×5 → 只剥前 2 个,在 fsfsl 处精确停止并保留其后 5 个 antml
以上全部符合乙方描述的规则;经逐字符复算,确认这些记录非伪造。
4.7 证据墙、方法论与关键缺口
4.8 乙方 13 条技术边界声明核对
这一节是乙方质量最高的部分。
| 乙方边界声明 | 裁定 | 客观核查 |
|---|---|---|
| 64-Token 缓存截断仅存在于 7 月数据中 | 成立 | 与时间线自洽;但 7 月无原始数据可验证。 |
| antml 规则仅证明经过 Claude 风格管线,不等于官方直连 | 成立 | 表述准确,是乙方材料中最严谨的一句。 |
| 大小写无关性排除「纯权重蒸馏」,但排除不了网关人为部署状态机 | 仅截图支撑 | 逻辑正确,且预留了正确的不确定性。 |
| 单纯「模型输出了特定标签」不构成有效判据 | 成立 | 正确区分了「模型会模仿」与「输入被改写」。 |
| 知识题无法咬定 Opus 5,亦不能排除 Fable 5 | 成立 | 正确。但与其「大概率 Opus 5」的标题存在张力。 |
| 单一 TTFT 不能作为模型指纹 | 成立 | 正确。 |
| 模型自述与语言风格仅作参考背景 | 成立 | 正确。 |
| 「无法接收文件/图片」不构成反向否定证据 | 成立 | 正确。 |
| 8 月高危生物提问并非直接被拒(而是降级) | 部分成立 | 原始数据显示模型确实直接拒绝了(四次措辞明确的拒答);「降级」是乙方对链路变化的观察,两者可并存但表述应更精确。 |
| 严禁将上下文污染后的模仿视为反例 | 成立 | 正确。 |
| 后续单次交互未复现拦截,不能推翻既有路由事实 | 部分成立 | 逻辑成立,但双向——它也可被用来拒绝任何反证,需配合严格举证标准。 |
| Fork 后脱落灰测不是模型指纹 | 成立 | 正确,自评低置信度恰当。 |
| 调用渠道、托管方式与商业动机不在可证实范围内 | 成立 | 最诚实的一条。但它同时否定了横幅的「已实锤」语气——乙方在此自我矛盾。 |
五、我方独立实测与源码审计
我方独立实测。本部分是全部材料中复现成本最低的证据——任何人用同样的请求打官方 API 都能得到同样结果,无需依赖乙方提供任何文件。
5.1 DeepSeek 官方 API 双端点实测(2026-09)
目的:检验乙方主张的 antml 剥离行为是否存在于 DeepSeek 官方服务。两个协议端点均测,使用与乙方相同的测试串。
| 测试 | 输入 | 结果 | 判定 |
|---|---|---|---|
| 精确复述(OpenAI 端点) | <antml:antml:antml:ggtml:antml:antml:hello> | 原样保留 | 无剥离 |
| 精确复述(Anthropic 端点) | 同上 | 原样保留 | 无剥离 |
| antml:thinking 照抄 | <antml:thinking> | 原样保留 | 无剥离 |
| 8× antml 重复串 | 8 个 antml: | 原样全保留 | 无递归剥离 |
| 大小写变体 | ANTML:/aNtMl: 混合 | 原样保留 | 无大小写无关规则 |
| 边界规则 | antml:antml:fsfsl:antml:×5 | 原样保留(未在 fsfsl 处截断) | 无状态机 |
| 用 Claude 模型名 | model=claude-opus-4-5 | 原样保留 | 与模型名无关 |
| 带 tools + 用户消息含 antml | antml + 工具调用 | 正常返回 tool_use,用户文本未剥离 | 工具协议正常但无剥离 |
| 系统提示塞入 antml 工具协议 | system 内含 <antml:invoke><antml:parameter> | 原样复述,未被剥离 | 关键反证 |
Token 计数检验(第二项物理判据):input + cache 总和随 antml: 重复次数严格线性增长(每前缀约 3 token),不存在「计量前剥离」。首次测得的「计数不变」经复测确认为前缀缓存干扰,已排除。
5.2 DSH 客户端源码审计
- 乙方会话由 DSH(@deepseek-ai/dsh@0.1.0-rc.6 的 TUI 封装)产生——确认依据:会话含 $env:DSH_* 变量,且工具集含罕见的 ralph(对应 dsh-tool-ralph)。
- 全树 29,467 个文件,antml 出现次数为 0;连序列化逻辑(serializeMessages/serializeRequest)在内,无任何剥离代码。
- 「Claude Code 造成剥离」这一具体版本不成立(DSH 并非 Claude Code,其 src/cc 仅为终端渲染风格)。
- 附带发现:会话日志的配置类型 LlmCallConfig 只含 provider/model 等六字段,结构性不记录 baseURL——这同时解释了为何乙方 ZIP 无法证明实际端点(见 G4),也说明乙方 E05 所说的「provider 响应头不变」是因为该字段本就不表示地址。
5.3 乙方原始会话 ZIP 结构分析
- 两个 ZIP(灰测 / 生物 fallback)SHA-256 相同,实为同一份会话。
- 内容真实完整:2756 行 JSONL、32 个 turn、含 usage 用量、工具调用、2 个子代理会话;时间戳 2026-08-20,落在声称窗口内。
- 10 次 antml 测试全部复算通过(含决定性的 fsfsl 边界)。
- 生物提问 4 次明确拒答(内容真实)。
- 输出分块尺寸在各 turn 间均匀,无法重建「块状 vs 逐 token」特征。
- 全量扫描:零个 URL / baseURL / endpoint。
六、三源交叉对照与矛盾点
把三条信源放在一起,看它们在哪里互证、在哪里冲突。
6.1 交叉对照:哪些点互相印证、哪些只有单方
| 观察点 | 甲方(Anthropic 官方) | 乙方(Evidence Wall) | 性质 |
|---|---|---|---|
| 7 月存在「流量经中间层」 | 记录 DS→Claude 转发 1,210 万次 | 7 月观测到 usage 被 64-token 公式重写 | 时间吻合、现象相容 |
| 思维链可被跨会话提取 | 描述「保存思考签名→新会话还原」机制 | (无法比较:harness 的日志结构只有 type/text 两字段,本就不记录 signature,故无法据此判断上游) | 不可用于互证 |
| 公开版无 Claude 特征 | (未涉及) | 正式版复核无法复现 | 乙方观察 + 我方验证(非互证) |
| DeepSeek 官方提供 Anthropic 兼容端点 | (未涉及) | (未涉及) | 仅我方独立发现(非互证) |
官方 DeepSeek 窗口 = 7 月;乙方最硬的 antml 证据 = 8 月。官方未提供 8 月数据,乙方 8 月主张无官方对应。
反过来,乙方 7 月的异常数据与官方窗口重合,却被乙方归为「Fable」。两条线在 7 月交集处指向同一现象,乙方却在归因上与之相反。
乙方边界第 13 条自认「调用渠道、托管方式与商业动机不在可证实范围内」,但横幅宣称「已实锤」。同一份材料内,标题与边界声明互相否定。
乙方的证据矩阵写得远比它的横幅诚实——这是判断其可信度时最重要的观察。
这是一种结构性对称:
- Anthropic 的最硬主张(「是 DeepSeek 官方在蒸馏」)建立在它服务器内的遥测上——外部无法复算。
- 乙方的最硬主张(「灰测连的是 Claude」)卡在日志不记录的 baseURL 上——ZIP 无法证明。
两者都只能提供「行为相似性」,都无法提供「身份确认」。任何一方要把结论推到「实锤」,都需要公开更多原始数据。
6.2 对若干流传假设的裁定
| 假设 | 裁定 | 理由 |
|---|---|---|
| 「灰测路由 Claude 进行蒸馏」 | 与证据相容 | 与官方归因方向一致,与乙方 7 月观测时间吻合。但「蒸馏」这一目的本身无直接证据——乙方证据只到「路由」,官方才有「蒸馏」主张(不可验证)。 |
| 「中转站用 DS 冒充 Claude 给用户,上报后 Anthropic 误判为 DS 官方」 | 方向与证据形态矛盾 | 该数据流(用户→中转站→DS→用户)不产生到达 Anthropic 的入站流量,无法解释「1,210 万次入站交互」。官方证据是服务器遥测而非用户投诉。 |
| 「Anthropic 的归因不可信,因为它是竞争对手」 | 部分合理,但不足以下定论 | 利益相关与不可验证是事实;但「有动机」不等于「归因错误」。其检测手段描述可区分中转生态与实验室蒸馏,且部分细节与其他独立事实交叉一致。 |
| 「灰测就是普通 DeepSeek 服务,无路由」 | 被推翻 | antml 剥离行为在原始会话中确凿存在,且公开版双端点与客户端均无此行为——朴素解释不成立。 |
| 「8 月灰测 = Opus 5」 | 无证据 | 仅知识时效 + 能力对照两条弱证据,乙方自认「无法咬定」。 |
七、最终裁定总表
| 主张 | 提出方 | 裁定 | 依据 |
|---|---|---|---|
| 灰测链路存在确定性 antml 剥离层 | 乙方 | 成立 | 原始会话 10/10 逐字符复算通过;输入侧、模型前已定位。 |
| 公开版 DeepSeek 无此行为 | 乙方 | 成立 | 我方实测双端点(OpenAI + Anthropic 兼容)均不剥离。 |
| DSH 客户端未引入该行为 | 我方 | 成立 | 29,467 文件源码审计,antml 出现 0 次。 |
| 链路存在中间层加工(假缓存/重包装) | 乙方 | 成立(限 7 月) | 算术自洽、逻辑成立;但无原始文件。 |
| 7 月与 8 月不是同一链路 | 乙方 | 部分成立 | 8 月已核验;7 月四条高置信度证据无原始数据。 |
| DeepSeek 官方静默转发至 Claude(7 月,1,210 万次) | Anthropic | 无法独立验证 | 生产方内部遥测,不可复算;但与乙方 7 月观测时间/现象吻合。 |
| 7 家实验室系统性蒸馏 Claude | Anthropic | 无法独立验证 | 同上,规模数字完全依赖其自报。 |
| 灰测会话实际连的是 Anthropic | 乙方 | 无法判定 | baseURL 结构性不记录,ZIP 既不能证明也不能推翻。 |
| 8 月灰测 = Opus 5 | 乙方 | 过度推断 | 仅两条弱证据,乙方自认「无法咬定」。 |
| 7 月 = Fable | 乙方 | 不成立 | 零直接证据;且与官方 7 月归因方向相反。 |
| Anthropic「实锤」了乙方证据链 | 乙方 | 不成立 | 官方未采信乙方任何证据,仅确认同类行为存在。 |
| 乙方两个 ZIP 为不同会话 | 乙方 | 不成立 | SHA-256 完全相同。 |
最终结论:把全部事实说清楚
一、可独立复核的确认事实(可信度最高)
1. 8 月灰测链路上存在一个确定性的 antml 剥离状态机,且它不是公开版 DeepSeek,也不是 DSH 客户端。这是全案最可复核的技术事实——我方在乙方原始数据中逐字符复算通过,并独立实测排除了公开版双端点与客户端源码(该实测任何人均可重复)。乙方在这里是对的,而它自己没能完成这套排除,是我方补上的。
二、方向明确、但不可独立验证的推断
2. 「7 月前后有 DeepSeek 侧流量被转发给 Claude」——有两条独立线索指向,但主证据不可复核。Anthropic 以服务器遥测记录了 2026 年 7 月 DeepSeek 侧 1,210 万次转发(外部无法独立验证,但方向明确);乙方在同期观测到「usage 被 64-token 公式重写」这种典型的中间层特征(仅截图,无原始文件)。两条线在 7 月交汇,互相印证方向,但都不足以单独定案。
三、无法判定或已被否定的部分(必须如实承认)
3. 「那个 Claude 风格的层是不是 Claude」无法判定。它可能是 Anthropic 官方直连、可能是中转/兼容层复刻、也可能是其他托管服务。会话日志结构性不记录 baseURL,这是唯一的缺口。
4. 「Anthropic 对 DeepSeek 的归因是否准确」无法从外部验证。它是竞争对手,证据锁在其服务器内。既不能确认为真,也不能确认为假。
5. 型号归因(Opus 5 / Fable)不成立。乙方没有任何直接证据,其大标题超出了自家证据矩阵的承载力。
三、本争议的真正结构
这不是一个「谁在说谎」的问题,而是一个「证据链各自缺一环」的问题。
Anthropic 有身份归属,但缺可验证性(遥测不公开);乙方有可验证的行为证据,但缺身份归属(baseURL 不记录)。两者都只能提供行为相似性,都不能单独完成「实锤」。
而乙方最不该做的,是把这两条平行的、各自不完整的证据线,用「官方实锤了其证据链」缝成一条看似完整的链——这既不符合事实(官方未采信其证据),也与它自己的边界声明冲突。
四、最诚实的一句话
「7 月前后有 DeepSeek 侧流量被转发给 Claude」——方向可信,但主证据不可独立验证;「8 月灰测链路上有一个 Claude 风格的输入处理层」——这条已被我方独立复算确认,是本争议中最硬的事实;「那个层就是 Claude / 就是 Opus 5」——没有达到证据强度,任何一方宣称「实锤」都超出了它手里的证据。
附录 · 方法论与依据
裁定标准
审核依据清单
- 甲方 · Anthropic 官方:《Detecting and countering misuse of AI: September 2026》(2026-09-10),第七章「Illicit distillation」及 GTG-16001/16002/16003/16005/16006/16008/16012 各节。
↗ anthropic.com/threat-intelligence-report-september-2026 - 乙方 · Evidence Wall:乙方全部公开页面(主页 · antml 分析页 · 讨论归档页);其公开的两个 Session ZIP(SHA-256 已核,均指向同一份 8 月 20 日会话)。原始文件下载入口位于其主页 assets/ 目录下,如 assets/grey-test-original-session.zip。
↗ evid-wall.mitu233333.workers.dev · ↗ antml-analysis.html · ↗ GitHub 仓库 - 我方 · 独立实测:对 api.deepseek.com 的 OpenAI 端点与 /anthropic/v1/messages 端点实测(2026-09);DSH 0.1.0-rc.6 全量源码审计;DeepSeek 官方文档的 Anthropic 兼容说明。
↗ DeepSeek 官方 Anthropic 兼容文档
审核局限(必须声明)
- 甲方的原始遥测数据未公开,本报告对其指控只能做形态分析与一致性检验,无法验证真伪。
- 我方实测为 2026 年 9 月的横截面,对 7–8 月的历史状态无回溯证明力;若相关行为曾被开启后关闭,现时测试无法捕捉。
- 乙方 7 月证据无原始文件,本报告对其 7 月部分的裁定基于其自报内容的内部一致性,而非独立复核。
- 「独立复现者」的独立性无法验证(社区规模小)。