一觉醒来,Kimi K3 的权重全部开放了

7月27日,月之暗面把 Kimi K3 的完整权重挂上了 HuggingFace。和权重一起放出的,还有一份不到三千字的许可证,名字就叫 Kimi K3 License。

这份许可的尺度相当大方:允许任何人免费下载、私有化部署、微调、商用,甚至转手售卖。对做 AI 产品的公司来说,这意味着一个前沿水准的模型可以装进自己的机房,客户数据不出门。过去两年卡在数据安全这道坎上的金融、医疗、法律场景,一下子通了。

但对大部分团队来说,真正的麻烦不是在下载这一步,而是下载完之后。

"免费商用"说的是你和月之暗面之间的事,"能不能对外提供服务"说的是你和监管之间的事。这两件事在中国法上互不相干。 把 K3 装进产品之前,你实际上要过三道各自独立的关口:

1. 许可证只回答"你能不能用"
2. 备案回答"你能不能对外提供"
3. 责任规则回答"出了事谁来赔"

第一道关最宽,也最容易被误当成全部。下面一道一道说。

这次开放的,到底是个什么东西

月之暗面自己的措辞是分层的。

官方公告说的是:发布 Kimi K3 的模型权重和技术报告,并开源支撑训练的三项关键基础设施——MoonEP、FlashKDA 和 AgentEnv。

注意这里面的差别:对模型说的是"发布权重",只有对那三项基础设施才用了"开源"两个字。这不是文字游戏。同一天放出来的两批东西,法律待遇完全不一样:

| 对象 | 协议 | 性质 |
|------|------|------|
| MoonEP、FlashKDA、AgentEnv | 标准 MIT | 真正的开源 |
| 模型本体 | 自拟许可(Kimi K3 License) | open-weight,非 open source |

那三个仓库用的是零条件的 MIT,保留版权和许可声明就能随便用。模型本体用的是一份附条件的自拟许可,官方给它的定性是 open-weight 而不是 open source。你拿到的是参数、推理与训练代码、技术报告,但训练数据和完整训练流程仍然是月之暗面的私产。按开源促进会(OSI)的《开源人工智能定义》来核,这套东西并不齐备。

多数场景下这个区分无关紧要。但有一种情况要注意:如果你的采购方把"必须是 OSI 认可的开源"写进了招标条件,那结论就不一样了。

还有一件更实际的事:企业内部建许可证台账,得按仓库分行登记,不能把这次开放整体记成一笔。三个基础设施一个格子,模型本体另一个格子,分开记。

登记完,第一道关口真正的问题才浮出来:模型本体那份自拟许可,到底管住了你什么。

第一道关:许可能不能让你用

先说一个流传很广的误会。

K3 发布之前,几乎所有的中文报道都预测它会沿用 K2 的 Modified MIT 协议,还有些文章列出了"合成数据不受许可保护"之类的附加条款。把两份原文放在一起逐条比对后会发现:K3 的许可证不叫 Modified MIT,它有自己的名字,一共五条。而 K2 的 Modified MIT 里,修改部分只有署名一条,协议自己写明了"我们唯一修改的部分是……",根本没有什么合成数据条款。

K3 相比 K2 真正多出来两样东西,都值得盯着看。

新东西一:两千万美元的收入门槛

如果你在做"模型即服务"的生意,许可证先给它下了个定义:

> "Model as a Service" means giving a third party access to language model inference or fine-tuning (e.g., via API) in a manner that allows such third party to exercise meaningful control over the inputs, parameters, or training data. This does not include (a) end-user products with model capabilities solely embedded within specific features or harnesses, or (b) mere relaying of requests to models hosted by others.

翻译成人话:让第三方通过 API 之类的方式访问模型的推理或微调能力,并且第三方能对输入、参数或训练数据施加实际控制,这就叫模型即服务。但有两种情况除外——把模型能力嵌进具体功能里的终端产品不算;只是把请求转发给别人托管的模型也不算。

落进这个定义之后,那条门槛才出现:

> If the Licensee or any of its affiliates operates a Model as a Service business, and the aggregate revenue of the Licensee and its affiliates exceeds 20 million US dollars (or the equivalent in other currencies) in total over any consecutive 12 months, the Licensee must enter into a separate agreement with Moonshot AI before using the Software or its derivative works for any commercial purpose.

当你和你的关联方,在任意连续十二个月内的收入总额超过两千万美元时,必须先和月之暗面另行签约,才能用这个模型进行任何商业目的。

这一条有三处容易读漏的地方:

  • 算的是公司总收入,不是模型服务那条产品线的收入。原文写的是"被许可方及其关联方的收入总额"。一家年营收一亿四千万人民币的公司,只要开了一条对外的模型服务,就已经过了这条线——这在国内真不算大公司。

  • 义务是"先签约再商用"。原文用的是 before,不是"超过之后补签就行"。

  • 触发之后,受限的是"任何商业用途",不只是模型服务那一部分。


反过来看,什么不算模型即服务,协议自己也划清楚了。一般的 SaaS 工具、智能客服、文案生成器,通常不落进这一条。真正需要盘算的,是对外开放自定义参数和微调能力的 API 平台、模型托管平台。

新东西二:免责范围扩大了

K2 的免责条款照抄 MIT,免责客体是"本软件"。K3 改成了"本软件及其任何输出与结果":

> THE SOFTWARE AND ANY OUTPUT AND RESULTS THEREFROM ARE PROVIDED ON AN "AS IS" BASIS, WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT. IN NO EVENT SHALL MOONSHOT AI OR ITS AFFILIATES OR COPYRIGHT HOLDERS BE LIABLE FOR ANY CLAIM, DAMAGES OR OTHER LIABILITY, WHETHER IN AN ACTION OF CONTRACT, TORT OR OTHERWISE, ARISING FROM, OUT OF OR IN CONNECTION WITH THE SOFTWARE OR THE USE OR OTHER DEALINGS IN THE SOFTWARE.

几个词的差别,把模型输出侵权、输出致害的风险,明明白白留在了使用方这一侧。

打个比方:商场免费送你一把菜刀,附一张纸条写着"刀按原样交付,切到手概不负责"。你拿这把刀开餐厅,食品安全就是你的事,不是送刀人的事。

当然类比不完全精确——菜刀伤人的方式可以预见,模型输出的风险没法完全预见。但也正因为无法预见,谁来承担,才更需要提前写死。

署名那条也还在

K3 沿用了 K2 的门槛:商业产品月活超过一亿,或者月收入超过两千万美元,要在界面上显著标出"Kimi K3"。大多数公司够不到这条线。但做私有化交付的服务商要留意:你给十个客户各部署一套,这些实例上的用户量怎么合并计算,协议没有写关联方合并规则,最好在交付协议里先约定清楚。

没人签字,凭什么约束你

还有一个前置疑问:这份许可证从头到尾没有人签字,它凭什么管住你?

中国司法实践的处理方式是:权利人随权重发布许可证,构成向不特定人发出的要约;你下载、部署、微调的行为就是承诺,合同当场成立。

更要紧的是正文里那句 "subject to the following conditions"。它在中国的法律语境下被当作附解除条件:条件不成就,授权自动终止,不需要许可方先发通知。此后的使用因为失去了权利来源,直接落进"未经许可"的侵权评价。这条路径由罗盒系列案件确立((2019)粤73知民初207号、(2021)最高法知民终2063号)。

也就是说,越界的后果不是补一笔许可费就能了事。

说到底,这份许可证只回答了一个问题:你能不能使用这个模型。它没有、也不可能回答另外两个问题。

第二道关:备案决定你能不能对外提供

这一关的分界线,是你有没有向境内公众提供服务。

如果 K3 只装在公司内部,供自家员工写材料、做分析,通常不构成《生成式人工智能服务管理暂行办法》意义上的服务提供者。办法自己写清楚了:行业组织、企业、教育和科研机构等研发、应用生成式人工智能技术,未向境内公众提供服务的,不适用。

一旦对外,身份就变了。

而且"对外"比很多人设想的要宽——提供者包括通过提供可编程接口等方式提供服务的组织和个人。实务里做 B2B 也不当然排除:企业客户拿你的产品去面向不特定公众提供服务(典型的是客服类产品),你仍然可能被认定为向境内公众提供。内测、定向公测达到一定规模,同样可能被视为已经开始提供。封装、嵌套第三方模型再对外,一样算在内。

身份坐实之后要办两道手续,实务上合称"双备案":

  • 算法备案:走线上系统,周期通常两到三个月

  • 大模型备案:到属地省级网信办线下提交,省级和中央双重审核,周期通常六到八个月


这里有一个专门针对"自己部署开源模型"的陷阱。

监管给调用第三方已备案大模型的企业留了一条简化通道,叫"生成式服务登记",经属地省级网信办同意即可,材料轻得多。但这条通道有两个前提:

1. 调用的是已完成备案的第三方模型
2. 你没有对它做出影响生成内容的调整

把 K3 权重下载下来自行部署,本身就不属于"调用第三方已备案模型";再注入垂类语料做微调,更是明确需要履行备案程序。

换句话说,使用开源模型能省的是 API 调用费和数据出门的风险,省不掉的恰恰是这六到八个月的备案周期。产品排期要从这里倒着往前推算。

第三道关:出了事,谁来赔

前两关过了,还剩最后这道坎,也是最需要破除幻觉的一个:底层用了别人的开源模型,出了事能不能追到上游?

答案是基本不能。

前面那条免责条款已经把话说死,输出风险留在使用方这一侧。中国法这边的安排是同一个方向——提供者应当依法承担网络信息内容生产者责任,履行网络信息安全义务。涉及个人信息的,依法承担个人信息处理者责任,履行个人信息保护义务。

具体到日常运营,有三件事绕不开。

第一件:训练语料的合法性

你用什么样的语料去微调 K3,那部分数据的来源是否合法、有没有侵犯知识产权、涉及个人信息有没有取得同意,都由你自己负责。依据是《生成式人工智能服务管理暂行办法》第七条:使用具有合法来源的数据和基础模型;涉及知识产权的不得侵害他人合法权利;涉及个人信息的要取得同意或符合法定情形;还要提高训练数据质量,以及遵守网安法、数安法、个保法的其他规定。

月之暗面对预训练数据负什么责任,是另一回事。你注入的那批语料,出了问题归你。

第二件:违法内容的处置

发现违法内容,得及时采取停止生成、停止传输、消除等措施,做模型优化训练整改,并向有关主管部门报告。这不是可选项。

第三件:标识义务,已经从2025年9月1日起动真格

《人工智能生成合成内容标识办法》要求在文件元数据里添加隐式标识,包含生成合成内容属性信息、服务提供者名称或编码、内容编号等制作要素。

注意:这一款是强制的。同一条第二款说的数字水印,只是鼓励性的。 两者法律强度不同,把"数字水印"当成强制义务,是常见的误读。

显式标识另有前提,要落进《互联网信息服务深度合成管理规定》第十七条第一款的情形,并且"可能导致公众混淆或者误认"才会触发。换句话说,你生成一段文字、一张图,通常不需要在画面上打"AI生成"的角标;但如果生成的是可能让人误认为是真人、真事的合成内容(比如一段逼真的语音或视频),那就必须显式标识。

这些义务不是停留在纸面上。

广州互联网法院(2024)粤0192民初113号,是国内首例公开的 AIGC 服务侵权案。被诉平台按用户指令生成了与奥特曼实质性相似的图片,法院认定其侵犯复制权和改编权,判赔一万元,并责令关键词过滤要做到"用户正常使用与奥特曼相关的提示词,不能生成与案涉奥特曼作品实质性相似的图片"。

赔偿金额不高,真正值得留意的是法院认定平台有过错时列举的那几项欠缺:没有做关键词过滤和内容审核、欠缺投诉举报机制、没有风险提示、没有显著标识。 那份"没有做"的清单,基本就是一张现成的检查表。

执法这一侧同样不含糊。网信办 2025 年 4 月部署了"清朗·整治人工智能技术滥用"专项行动,同年 6 月通报第一阶段成果:处置违规小程序、应用程序、智能体等 AI 产品三千五百余款,处置账号三千七百余个。四项整治重点里,头两项就是产品准入合规和训练语料合规。

三种公司,三个不同的落点

三道关口的分量,落到不同体量的公司身上并不一样。

小团队和刚起步的产品

许可证那两条门槛大概率够不到,不必花时间纠结。真正要办的是备案,产品排期阶段就得把六到八个月预留出来。上架应用商店和小程序平台时,通常平台方会先向你索要算法备案号。

别把"模型免费"理解成"手续也免了"。 这两年被处置的产品里,相当一部分问题就出在这一步。

已经有规模的公司

先做两道算术。

第一道:把公司连同关联方最近十二个月的收入加总,看有没有超过两千万美元这条线。 同时确认自己的业务形态是不是落进了协议里的"模型即服务"定义。过线又落进定义的,商用之前得先谈合同。

第二道:确认微调计划。 只要涉及影响生成内容的训练,就走不了简化登记那条捷径。

做集成和私有化交付的服务商

处境最复杂,要同时对接上游和下游。

  • 往上:许可证里的使用限制、署名门槛、免责条款,要原样传导到你和客户签订的服务条款里,不要做出超过自身权利范围的承诺。

  • 往下:客户将你的产品用于什么场景、算不算向公众提供,直接决定备案义务落在谁头上。这件事最好在合同里写明,而不是等到出事再争执。

  • 多客户多实例的用户量如何合并计算,同理,也在合同里约定清楚。


普通用户这边只需知道一件事就够:内容里的"AI 生成"标识不是平台的自选动作,而是法定义务。恶意删除、篡改、隐匿这类标识,同样被明文禁止。

开源降的是入场门槛,不是通行门槛

开源模型的价值是真实的。它把前沿能力的获取成本降到接近零,也解决了"数据必须出门"这个老问题。

但它降低的是入场的门槛,不是通行的门槛。

权重可以免费下载,责任不会跟着权重一起转移。许可证解决"能不能用",备案解决"能不能对外提供",法律责任解决"出事谁赔"。三把锁,一把都不能少。

真要说有什么捷径,那就是把这三件事放进产品立项那一栏,而不是留到上线前一周。企业接入开源大模型对外提供服务,从许可证审查、双备案路径设计,到用户协议与交付合同的责任传导,每一环都有提前锁定的空间。早一点想清楚,后面就少一点措手不及。