违约不等于违法:当"国产自主"的 agent 框架,跑在一条被禁用的美国工具链上

DeepSeek 是被 Anthropic 服务条款明令禁用的中资实体,其开源框架的官方 CI 里却持有 Anthropic 生产密钥——这把"个别工程师私下用"升级为"公司基础设施的设计"。但它不违反任何美国或中国法律:FT 的定性是绕道访问只违反服务条款;中国《生成式人工智能服务管理暂行办法》第二条更明确豁免未向境内公众提供服务的企业内部使用。真正站得住的落点,不是"违法",而是"自主"话术与工具现实之间的落差。

2025 年 9 月,Anthropic 把一条罕见的条款写进了服务协议:任何被不受支持地区公司持股超过一半的实体,全球范围内不得使用 Claude——注册在新加坡、香港也不行。一年后,一家完全落在这条线内的中国公司,把 Claude Code 当作核心开发工具,写进了它开源框架的第一个 commit。这既没有违反美国法律,也没有违反中国法律。它违反的,是一纸合同——以及一种叙事。

先把法律层面钉死,因为这是最容易被写偏、也最容易被对方反击的地方。

Anthropic 的条款措辞很具体:直接或间接被总部位于不受支持地区的公司持股超过 50% 的实体,全球范围内不得使用其服务,明确点名中国、俄罗斯、伊朗、朝鲜。DeepSeek 是幻方全资背景,落在这条线内没有争议。Anthropic 在其蒸馏报告里也直接说明,出于国家安全原因,目前不在中国、也不向其设在境外的子公司提供 Claude 的商业访问。中国大陆从未进入 Anthropic 的支持地区列表。

但“被条款禁用”和“违法”是两码事。据英国《金融时报》的报道,这类绕道访问既不违反美国法律,也不违反中国法律——它违反的是 Anthropic 的服务条款,属于合同问题,后果是账号被封,而非任何司法责任。出口管制层面也需要说清楚:截至发稿,美国把“向中国实体提供闭源 AI 模型服务”纳入正式生效规则的立法,尚未见诸公开报道;相关讨论多停留在提案层面。把提案写成已生效的法规,是这类报道最常见、也最致命的错误。

中国这一侧同样给出了明确的豁免空间。《生成式人工智能服务管理暂行办法》第二条规定,利用生成式 AI 技术向中华人民共和国境内公众提供服务,适用本办法;而行业组织、企业、科研机构等研发、应用生成式 AI 技术,未向境内公众提供服务的,不适用本办法。企业内部拿境外工具做研发,只要不对境内公众提供服务,就不落在这部规章的适用范围内。

所以,任何试图把这件事写成“违法”或“触犯出口管制”的表述,都会在事实层面被轻易击穿。它站得住的落点只有一个:违约事实,以及违约与叙事之间的张力。

这里有一个证据等级的跃升值得强调。如果只是某个工程师在自己电脑上偷偷装了 Claude Code,那顶多算个人行为。但 DeepSeek Harness 的官方持续集成流水线里,工作流 pi-ai-provider-e2e.yml 挂载了 Anthropic 的生产密钥,默认对 claude-opus-4-8 跑真机测试。这意味着,访问 Claude 不是个别人的私下便利,而是被写进了公司基础设施的设计里。从个人违约组织性依赖,这是量级上的差别。

那么“叙事”这层张力到底成不成立?这取决于一个前提:DeepSeek 是否公开宣称过“纯国产工具链、自主可控”。如果有其言,那么它的下一代 agent 框架靠对手被禁用的工具造出来,这个反差是真实而尖锐的;如果找不到那句话,“言行不一”这顶帽子就扣不实,报道的钩子就应当从“打脸”降级为“张力”。这是一条必须先坐实、再动笔的证据。

也必须给出对立面,而且这个对立面很硬:“人人都这么干”是事实。据报道,蚂蚁通过新加坡实体、经内网为员工提供企业 Claude 账号;字节跳动为员工报销个人订阅、经 VPN 访问;阿里巴巴在被 Anthropic 指控之后,转身在内部禁用了 Claude。绕道使用受限的美国 AI,是整个中国科技行业的普遍做法,DeepSeek 并非孤例,甚至是其中把集成痕迹公开得最彻底的一个。这意味着,把 DeepSeek 单独拎出来做“不老实”的典型,说服力有限——真正有分量的批评,应当落在它与自身公开叙事的落差上,而不是落在“用了被禁的工具”这个全行业共性上。

Anthropic 一方的动机也应如实呈现,但同样要精确。其 CEO 在一份公司声明里表示,为切断与中国共产党有关联的公司对 Claude 的使用,公司“放弃了数亿美元的营收”(forgo,即主动放弃或未来营收,不是“已经损失”——措辞差一个词,事实就变形)。这既是 Anthropic 的立场,也是它把条款收得如此之紧的商业与政治背景。

归根结底,这不是一个法律故事,是一个叙事故事。一家被明令禁用的中国公司,把对手的工具用成了自己的生产资料;这件事在法律上无可指摘,在合同上白纸黑字,在叙事上——如果它确曾把“自主”挂在嘴边——则构成一道值得追问的缝。报道的全部力量,都应集中在这道缝上,而不是越界去谈它不构成的“违法”。

证据清单

已证实(官方 / 一手)

  • Anthropic《Updating restrictions of sales to unsupported regions》(2025-09-05 生效):中资持股 >50% 实体全球禁用,点名中/俄/伊/朝。
  • Anthropic 蒸馏报告:明示目前不在中国、不向其境外子公司提供 Claude 商业访问。
  • 官方 CI 持有 Anthropic 生产密钥、默认跑 claude-opus-4-8(本地取证,evidence/03)——组织级依赖证据。
  • 中国《生成式人工智能服务管理暂行办法》第二条:未向境内公众提供服务的企业内部研发/应用不适用本办法。

法律定性(媒体一手)

  • FT(经 Investing.com 转述):绕道访问不违反美国或中国法律,但违反 Anthropic 服务条款。

单方立场

  • Amodei 官方声明“放弃数亿美元营收”以切断中共关联企业(forgo,非“已损失”)。
  • “自主可控被打脸”的钩子,须先坐实 DeepSeek 确有对应公开宣称,否则降级为“张力”。