中国大模型审查藏在哪里:同一权重,不同回答
FreedomBench 测试显示,GLM-4.7、GLM-5.2 等中国开源模型在自家 API 上沉默的问题,换到第三…
FreedomBench 是一份收录了 60 个北京官方敏感事实的测试集,最近由 TrustedRouter 团队针对多款中国主流大模型进行了一次跨托管平台实验。结论指向一个清晰的事实:对于 Z.ai 出品的 GLM 系列而言,审查并不在模型权重里,而在托管方的服务层。
一、同样的权重,不同的回答
GLM-4.7 是 Z.ai 旗下的旗舰开源权重模型之一。研究者通过 Z.ai 自家 API 向其发送 FreedomBench 中的 60 个问题,结果模型对其中 27 个只返回空白——既不回答也不拒绝,沉默以对。话题覆盖天安门、法轮功、西藏、新疆、被拘持的维权律师等。
但当同一份 GLM-4.7 权重被部署到 Cerebras 推理平台上运行时,这 27 个问题全部得到了正确回答。同一份模型、同一组问题,得出了截然相反的结果。审查发生在哪里,由此一目了然。
更关键的反证来自 Z.ai 自家的另一个端点:glm-4.7-flash。这一轻量版本由 Z.ai 自己托管,却能正确回答全部 60 个问题。也就是说,权重本身具备相关知识,审查是被某个端点额外添加上去的。
二、GLM-5.2 与机密计算的双重验证
GLM-5.2 是 Z.ai 的最新旗舰,在 Z.ai 自家 API 上仅能回答 30/60,几乎对天安门、西藏、新疆、法轮功相关问题全部沉默。但当同一份权重被路由到 Tinfoil——一个基于机密计算(confidential-compute)飞地运行模型的平台——60/60 全部作答。
机密计算的加密保证意味着运营方无法读取 prompt,也无法在其中插入额外的 system message。如果托管方被证实无法触碰请求,那么审查也就无从注入。分数从一半跃升到满分的这一刻,正是审查必须依赖托管方主动施加的直接证据。
三、其他中国厂商的对照表现
把视野扩大到更多中国大模型,审查的分布大致呈现三种模式:
- 服务层审查:Z.ai 的 GLM 系列。审查挂在端点上,权重换地方跑就消失。
- 权重内审查:腾讯 Hunyuan、小米 MiMo。即使迁到中立托管方,审查仍随权重走——Hunyuan 在中文环境下直接拒绝,MiMo 则倾向于输出符合北京口径的回答。
- 应用层审查:DeepSeek。自家 API 对敏感问题直答,但更重的过滤被放在了面向用户的 App 端。
- 第三方托管为主:阿里 Qwen、MiniMax 等只能通过第三方平台调用,因此目前看到的「干净」是他人服务器上的权重表现,并非对其官方实验室的直接判定。
四、对开发者和使用者的启示
这份实验同时带来两个层面的信号。对开源权重的支持者来说,能力以开放权重形式发布出来,模型「知道」这些事实,是好消息;对依赖托管 API 的用户来说,谁家的服务器在跑这份权重,决定了你最终能听到什么回答。
「模型已经知道真相。你能否听到,取决于你问的是谁的服务器。」这是文章的收尾句,也几乎是中国大模型当前部署格局最准确的注脚。
