Препринт — материал ещё не прошёл рецензирование
Снятие ограничений не убирает ИИ-модели из сети
Кратко
Ранний анализ проследил судьбу моделей, с которых сняли защитные ограничения: каждую из 3 471 исходной модели в среднем копировали и выкладывали в другом виде 2,4 раза, а всего нашли 8 164 таких копии. Среди 1 643 приложений с этими моделями авторы отнесли 25% к явно вредоносным, хотя это не подтверждённые случаи вреда. Данные охватывают найденную экосистему с января 2024 года по март 2026-го, а не все ИИ-приложения.
Зачем это знать
Удаление исходной модели с одной площадки не гарантирует, что она исчезнет: копии и версии на других площадках сохраняют её доступность и упрощают использование. Поэтому судьбу модели определяет не только её публикация, но и то, насколько легко её копировать и распространять.
Разбор
Авторы не просто собрали список моделей, а проследили связи между ними: какая версия появилась первой, кто её перепаковал и где она оказалась дальше. Они учитывали не только точные копии, но и варианты после квантования — сжатия модели, которое уменьшает требования к памяти и упрощает запуск. Такие версии затем появлялись под другими аккаунтами, в другом формате и в отдельных каталогах вроде Ollama, поэтому удаление исходной страницы не разрывает цепочку распространения.
Отдельно исследователи посмотрели, кто поддерживает эту сеть. Оказалось, что распространение распределено неравномерно: небольшая группа заметных участников отвечает за большую часть найденных перепубликаций. Это важная деталь для мониторинга: искать каждую копию по отдельности сложнее, чем отслеживать ключевые узлы, через которые проходит много моделей.
Наконец, авторы связали модели с открытыми приложениями на GitHub. Среди них встречались инструменты для генерации вредоносного кода и сервисы для создания откровенного контента. При этом работа описывает обнаруженную экосистему и классификацию приложений, а не доказывает, что каждое такое приложение реально причинило вред или широко используется.
Ключевые цифры
Можно ли доверять
Это препринт на arXiv, поэтому независимая проверка рецензентами ещё не завершена. Кроме того, авторы изучали найденные страницы и приложения, а не всю интернет-экосистему; оценка вредоносности основана на их классификации и не подтверждает реальный ущерб.
Пересказано ИИ по научной статье. Как это устроено