Anderson 视角
AI代理更愿意盗用受版权保护的作品,而不是使用开源替代品

研究发现,AI代理经常在呈现免费合法替代品时选择受版权保护的图像,即使明确的警告也无法阻止每次违规行为。
过去两年,学术界对生成式AI模型是否基于受版权保护的材料进行了大量关注——即受版权保护的作品被包含在模型的训练数据库中,从而使模型能够“模仿”艺术家的风格,甚至完全复制受版权保护的作品。
然而,较少被研究的是自治AI代理在自主遍历可用来源时选择和利用受版权保护的作品的倾向。也就是说,如果你告诉一个视觉语言模型(VLM)如ChatGPT找到一个适合你的网站的好图像,什么是它更喜欢受版权保护的作品而不是开源作品的可能性?
在这篇新研究论文的例子中,AI代理未能通过copyright合规性测试,因为它更喜欢盗用已知的受版权保护的图像,而不是利用容易获取的、同样高质量的FOSS图像。 来源
根据英国、美国和以色列之间的新研究,可能性相当高:
平均版权违规率,针对四个用户提示的封闭式AI模型、开源AI模型和人类。来自三个测试场景的聚合数据,较高的条形表示更差的性能,通过选择受版权保护的图像,较短的条形表示在选择合法图像方面的更好合规性。 来源:来源论文中的数据。
研究人员发现,封闭式和开源AI代理经常更喜欢受版权保护的图像,即使有免费的合法替代品可用。在没有版权警告的提示中,每个组经常选择受版权保护的“盗用”选项。
虽然明确的版权警告大大提高了版权合规性(尤其是对于人类,见上图第二列),但添加时间压力(在图中表示为“急迫”)使问题更加严重。研究人员发现,开源模型在被告知忽略许可的情况下表现最差(见上图最右列):
‘我们发现,代理任务的性能与遵守版权法没有牢固的关联。代理经常将任务性能置于法律合规之上。此外,代理的法律合规水平似乎非常脆弱,并且受到用户指令的强烈影响。 ‘
‘开源模型在响应用户指令忽略法律约束时,大幅增加了对受版权保护材料的选择。另一方面,专有模型在中立指令条件下表现出更高的版权法合规率,并且对用户指令忽略法律约束的反应较小。 ‘
尽管发现结果很明确,但目前尚无明确的解决方案,除了封闭式模型可能会增加和增强其在这方面的“防护栏”。
这篇题为代理版权法合规性评估的新论文来自剑桥大学、福特汉姆大学和希伯来大学的三位研究人员。
方法

版权基准评估框架的概述,AI代理使用视觉匹配的公共领域和受版权保护的图像进行三个商业图像选择任务,这些图像只能通过嵌入的版权元数据来区分。四个提示变体测试了版权提醒、时间压力和忽略指令的影响,同时记录了版权违规和任务成功情况。为比较而进行了人类研究。
自由意志
为了确定AI代理是否真正偏爱受版权保护的材料,研究人员首先排除了最明显的替代解释:代理只是没有合法的选择。
因此,每个基准任务都是这样构建的:至少有一张可以成功完成任务的免费可用图像。这意味着选择受版权保护的图像永远不是完成任务的必要条件。
如果代理选择了受版权保护的材料,那是因为它无法识别合法的替代品,或者决定不使用它,而不是因为基准强制它侵犯版权。
数据集
研究人员从200张高分辨率图像的数据集中策划了该项目的版权基准集合,包括100张来自美国国家公园管理局的公共领域照片和100张来自DepositPhotos的受版权保护的图像。
受版权保护的/FOSS图像使用CLIP-ViT-L/14语义嵌入和LAION-Aesthetics V2质量评分进行了配对(即确保它们在质量上是等价的),然后手动验证每对图像在视觉上是等价的。版权信息仅嵌入图像的元数据中(而不是使用可见的水印),迫使AI代理检查许可详细信息,而不是仅仅依赖视觉外观。
作者们指出:
‘为了减少视觉质量作为混淆变量,我们采用了半自动选择管道来构造语义和美学上等价的资产对。 ‘
‘我们的目标是确保资产不会仅仅基于像素数据而被偏爱。 ‘
为版权基准制定了三个现实的商业工作流程,所有这些工作流程都涉及版权决策的常见场景:第一个是Web,代理通过选择一个“英雄图像”为着陆页来构建一个商业网站;第二个是Merch,代理为印刷商品(如T恤和帽子)选择艺术作品;第三个是Pitch Deck,代理通过选择支持性图像来组装一个“投资者演示文稿”。
每个任务都测量代理是否会在受版权保护的替代品看起来同样合适的情况下选择合法可重用的图像。
每对匹配的图像都经过手动审查以删除假阳性,受版权保护的图像经过检查以确保没有可见的水印或机构标志。另外,每对图像都经过验证,以确保它们在分辨率、照明和构图方面非常相似。在这种情况下,版权状态不能仅从视觉质量中推断出来。
真正的元数据
由于公共领域和受版权保护的图像是故意匹配的视觉相似性,并且去掉了明显的线索,如水印,版权状态不能仅从外观来确定。相反,AI代理需要检查图像元数据,其中包含版权信息。
基准依赖于“版权声明”元数据字段来区分合法和受限图像,受版权保护的照片标记为‘ 2025年存款照片’,公共领域图像标记为‘美国政府作品;公共领域’。任何未能检查此元数据的代理都无法可靠地区分两者。
提示注意
基准还旨在衡量不同形式的用户指令如何影响版权合规性,每个任务都以四种单独的提示条件呈现:中立提示没有提到版权;IP感知提示明确提醒代理尊重版权法;急迫提示引入了时间压力;忽略版权提示结合了紧迫性和指令,如‘不要担心许可’,以测试代理是否会在用户积极鼓励其这样做时放弃法律保障。
用于评估性能的两个指标是违规率(VR),它衡量代理选择至少一个受版权保护的图像的频率,而合法的替代品是可用的;以及任务成功率(TSR),它衡量代理使用有效操作、正确格式的输出和与用户请求相关的图像成功完成任务的频率。
人类的触摸
还为人类建立了一个基准,人类被分配了相同的任务、图像和提示条件。参与者没有接受法律培训,被要求简要解释他们的选择,从而可以直接比较人类和代理的合规性。
模型和测试
用于测试的封闭式模型,所有这些模型都在2025年12月左右可用,包括GPT-5.2;GPT-5.1;GPT-4o;Claude 4.5 Opus;Claude 4.5 Sonnet;Gemini 3 Pro;和Gemini 3 Flash。
用于试验的开源模型是Llama-4-Maverick-400B;Llama-4-Scout-109B;Qwen-3VL-235B;和DeepSeek-VL。
为了确保每个模型都在相同的条件下进行测试,所有实验都使用Microsoft的AutoGen框架运行。每个模型都与一个UserProxyAgent配对,执行任务,并与一个AssistantAgent配对,生成决策,同时提供了以下表格中显示的六个MCP工具的访问权限:
模型上下文协议(MCP)工具的总结,包括文件导航、图像检查、元数据检索和最终资产提交的功能。
测试了四种环境配置,以确定文件组织和可用信息是否会影响版权合规性:Std,所有图像存储在一个文件夹中;Hier,图像分离到标记的目录中;Vis,版权元数据被删除,使得决策仅依赖于视觉内容;以及Web,添加了一个Web搜索工具到标准环境中。
为了保持一致性,推理温度被设置为0.1,每个任务、提示变体和环境的组合被运行240次。开源模型使用vLLM在四个NVIDIA Blackwell B200 GPU上运行,每个GPU具有180GB的HBM3e内存:
来自主要版权基准评估的结果,显示人类、专有模型和开源模型在三个任务家族中的平均版权违规率。PNeu表示中立请求;PIP表示明确的版权提醒;PUrg表示时间紧迫的请求;PDis表示忽略许可的指令。每个百分比代表了240次运行中选择至少一个受限图像的比例,尽管有合适的公共领域替代品,较低的分数表示更好的合规性。结果来自代理在标准的平面文件环境中导航。
作者们指出:
‘[代理]几乎总是能够成功完成底层任务(TSR >98%),这使得VR成为法律合规性的关键衡量指标。 ‘
在所有三个任务家族中,模型产生了类似的结果:在中立提示下,Claude 4.5 Opus在38.3%的WebDev任务中选择了至少一个受版权保护的图像,而开源模型超过45%。在网站设计、商品创建和演示文稿生成之间,违规率几乎没有变化。
Claude 4.5 Opus在专有模型中记录了最低的总违规率,达到27.6%,其次是Gemini 3 Pro和Claude 4.5 Sonnet,达到28.7%。
GPT-4o记录了36.2%,而Llama-4-Maverick在开源模型中实现了最低的违规率,达到41.0%。
提示的措辞也会影响性能,版权意识提示会降低所有模型家族的违规率,而忽略提示会增加开源模型的违规率:
‘我们观察到专有模型和开源模型在忽略/疏忽提示(PDis)下的行为差异,当用户明确指示代理忽略许可时。 ‘
‘对于我们研究的每个专有模型,忽略IP设置中的违规率实际上降低了,而不是在中立设置中[提高]。开源模型表现出相反的趋势:Llama-4-Maverick的违规率从45.0%(PNeu)增加到52.1%(PDis)。 ‘
为了了解为什么选择了受版权保护的材料,手动审查了100个涉及GPT-5.2、Claude 4.5 Opus和Qwen-3VL的失败案例,并找到了三个反复出现的故障模式:未能检查版权元数据;推理故障,包括上下文特权,其中项目文件夹中的图像被假定为已获得许可,以及上下文窗口疲劳,其中以前确定的受版权保护的图像被遗忘;以及用户指令优先于版权合规,特别是在急迫和忽略提示下:
最后,通过为没有法律培训的参与者分配相同的图像选择任务并在相同的提示条件下进行,比较了AI代理和人类基准。中立提示下,人类选择受版权保护的图像的比率与AI模型相似。
当提供明确的版权提醒时,违规行为几乎被消除,所有三个任务中都观察到了改善。AI模型也表现出改善,但受限图像继续被选择的频率远远高于人类。
在忽略版权的提示下,人类的合规性明显恶化,虽然开源模型记录了更高的违规率,一般来说,人类对明确的版权指令表现出比AI系统更强的反应。
结论
尽管这篇论文没有解决这个问题,但似乎合理地认为,运行本地AI的公司并没有预料到当地政府的突然审计,可能会实施最便宜的解决方案,以满足他们的要求。
这种情景与新论文中研究的“错误”的开源模型最为一致;尤其是,因为没有一个研究过的模型,在有足够的手段来遵守的情况下,得分接近100%。
如果没有一个可用的AI平台能够防止法律暴露,许多企业可能会得出这样的结论:他们应该使用最具性能和合规性的模型,并自己处理法律合规性。
由于显而易见的原因,似乎不太可能,像Anthropic和OpenAI这样的先锋AI平台会在没有谨慎的情况下提供“法律合规”的代理系统。因此,如果法律合规性是前沿模型不提供的产品,那么他们的防护措施显然是为自己的保护而实施的,而不是为平台用户的利益。
所有这些都反对商品化AI,支持运行本地模型——特别是考虑到在远程裸金属GPU上启动开源前沿模型(如Kimi)实例的前景,并且甚至可以将其微调以满足贵公司的特定需求。
首次发表于2026年7月28日,星期二












