一个随机数就能识别AI模型身份:行为指纹技术可检测API中转站偷换模型

布拉格经济大学研究员托马什·布鲁克纳发现,通过让AI模型反复生成“1到100的随机数”等简单任务,可得到每个模型独一无二的概率分布——即“行为指纹”。这项技术能以极低代价识别API中转站是否偷换模型,验证准确率已接近传统复杂方法。

一个随机数就能识别AI模型身份:行为指纹技术可检测API中转站偷换模型

一句话看懂:布拉格经济大学研究员托马什·布鲁克纳发现,通过让AI模型反复生成“1到100的随机数”等简单任务,可得到每个模型独一无二的概率分布——即“行为指纹”。这项技术能以极低代价识别API中转站是否偷换模型,验证准确率已接近传统复杂方法。

事件核心:发生了什么

7月11日,研究者布鲁克纳在arXiv上提交论文《One Token Is Enough》。他针对165个AI模型,反复询问“给我一个1到100的随机数”,每个模型问30次,并统计数字分布。结果发现:GPT-4o最常说42、37和57;Claude Sonnet 5偏爱47;Llama 3.3多数是53;而Qwen3-Max在30次中全部回答42,无一例外。这些分布与“均匀随机”完全不符,且每个模型都有其统计偏好。研究者进一步扩展至随机颜色、随机动物等10类任务,向OpenRouter发送32.6万条请求,验证了该方法可作为模型身份标识。

论文还公布了一个争议案例:在OpenRouter上以“Palmyra X5”自称的公司自研旗舰模型,其行为指纹与通义千问开源模型Qwen3-235B的相似度高达0.141,而同一模型在不同供应商部署的自身波动约为0.140。研究者表示“只是统计性观察,而非对意图的指控”,但数据和代码已全部公开。

为什么重要

目前,大量用户和公司通过API中转站使用Claude、GPT等大模型,中转站将付费的旗舰模型替换成更便宜的模型以牟利,差价为5到10倍(例如将700亿参数的模型换成80亿参数版本)。传统检测方法如CISPA的LLMmap需要专用测试题、收集完整回答并训练分类器,普通人无法使用。而“行为指纹”仅需向模型发一条类似“说一个随机数”的普通请求,就可以在不被察觉的情况下采集指纹。全部40个检测单元跑完,判断错误率仅7.3%;即使只用8个单元(约120条请求),错误率也只有10.6%。这项技术将复杂的模型验真压缩成与日常对话无异的一次消息交互,且中转站很难对抗——因为“说一个随机数”这类问题可以无限种改写方式,任何正常对话中都可能出现。

对用户/开发者/创作者的影响

对企业API采购者:可以在购买前从官方可信API采集参考指纹,然后在实际使用的API端采集待验指纹,比对两个概率分布的Jensen-Shannon散度,低于阈值即认定为同一模型。这提供了一种廉价、可操作的模型真实性验证手段,防止付费买Opus 4.8却实际用GLM-5.2或DeepSeek-V3。对个人开发者:可以编写脚本,在调用中转API的间隙插入少量随机数问题,用统计学方法自动化审计服务方是否诚信。对创作者:如果怀疑自己的AI助手“降智”,可以用此方法快速排查是否被偷换模型,而无需一次性支付大量费用。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

首先,布鲁克纳已公开全部代码和数据集(zenodo.org记录ID:21278557),社区可能很快会推出自动化验证工具,使普通用户无需跑论文实验就能直接使用行为指纹技术。其次,OpenRouter等主流API中转平台可能面临信任危机——部分端点如果频繁与开源模型指纹高度吻合,平台要么需强制验证供应商,要么被迫公开行为指纹审计报告。最后,由于对抗思路是“让发问和不发问看起来一样”,中转站或许会尝试在检测到异常请求时临时切换模型,但布鲁克纳的检测单元可改写为多种语言和表述,使得彻底防御难度极大。

来源:公众号:数字生命卡兹克

celebrityanime
celebrityanime
文章: 14487

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注