Главная/Блог/Аналитика/Вы не тот ИИ получили: Юридические…
Аналитика11 мин чтения · 23 июля 2026 г.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей

Как скрытая подмена, квантование и динамическая маршрутизация в API-вызовах создают юридические риски, нарушают цепочки доказательств и требуют новых стандартов аутентификации.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей

Вы отправляете запрос в API. В параметрах вы явно указываете модель: model: "claude-fable-5". Вы ожидаете получить ответ от этой конкретной архитектуры, с её известными характеристиками и уровнем «интеллекта». Однако в объекте ответа вы видите не то, что заказывали. Там указано: "model": "claude-opus-4-8". Никакой ошибки. Никакого исключения. Запрос не был отклонён, система не «упала». Всё прошло гладко, но вы получили совершенно другой продукт, чем оплатили.

Это не баг. Это новая норма работы современных AI-инфраструктур. Запрос был классифицирован до начала генерации, отнесён к определённой категории (например, «безопасный» или, наоборот, требующий особой осторожности), и передан на обработку совершенно другому набору весов нейронной сети. Anthropic официально задокументировала эту практику: когда они вернули модель Fable 5 в эксплуатацию 1 июля, они объявили, что заблокированные или специфические запросы перенаправляются на Opus 4.8, а пользователь уведомляется об этом в ответе. Переключение происходит на уровне API, и в объекте ответа честно указывается модель, которая фактически выполнила работу.

Это пример «хорошо воспитанного» поведения. И, насколько мне известно, это единственная широко развернутая система, которая говорит правду «внутри канала» (in-band). Но за пределами этой прозрачной модели мир AI-инференса (инференса — процесса использования обученной модели) устроен иначе. Там, где вы видите одну модель, на самом деле может работать другая, или та же самая модель, но в урезанном виде, или же её «призрак», который уже был обновлен разработчиками, но сохранил старое имя. Мы стоим на пороге кризиса идентичности в искусственном интеллекте, и юридические последствия этого сдвига могут оказаться разрушительными для бизнеса, юристов и разработчиков.

01Три лица одной проблемы: От прозрачности к невидимой подмене

Чтобы понять масштаб проблемы, нужно рассмотреть три разных продукта, которые предлагают три совершенно разных ответа на вопрос: «Что такое модель?» в контексте вашего запроса.

Первый пример — это Anthropic, о котором говорилось выше. Их подход можно назвать «честной подменой». Они меняют модель, но сообщают вам об этом в метаданных ответа. Это технически корректно, но оставляет вопрос о том, соответствует ли результат вашим ожиданиям, открытым.

Второй пример — Cursor Router. Две недели спустя после новостей об Anthropic, компания Cursor выпустила свой инструмент маршрутизации. Это классификатор, обученный на более чем 600 000 живых запросов. Он анализирует контекст, сложность и домен каждого запроса и отправляет его в ту модель, которую считает наиболее подходящей. Три пользователя с ранним доступом сообщили об экономии в 30–50% по сравнению с отправкой всех запросов в Opus 4.8. Cursor опубликовала свои правила маршрутизации, но не назвала конкретную модель для каждого типа задачи. Вы платите за «высокое качество», но не знаете, какая именно архитектура его обеспечивает.

Третий пример — OpenRouter. На уровне агрегации этот сервис предупреждает, что некоторые провайдеры могут предоставлять квантованные веса (quantized weights) по более низкой цене. Квантование — это процесс снижения точности чисел в модели для ускорения работы и экономии ресурсов. Выходные данные могут отличаться от того, что произвели бы веса полной точности (full-precision), и ваши логи не скажут вам, что это произошло. По умолчанию запросы балансируются между провайдерами в порядке возрастания цены. То есть, вы просите модель X, а получаете модель X, но «обезжиренную».

Три продукта. Три разных ответа. Ни в одном из этих случаев нет ясности в том, что именно вы купили.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей
💡
Технический нюанс. Квантование (Quantization) — это техника сжатия нейронных сетей, которая уменьшает размер модели и ускоряет инференс за счет снижения точности чисел (например, с 32-битных float до 8-битных int). Это экономит ресурсы, но может снизить качество ответов, особенно в сложных логических задачах. OpenRouter позволяет явно запрашивать полную точность, но по умолчанию предлагает самый дешевый вариант.

02Три способа, которыми имя перестает быть именем

Идентичность модели фрагментируется по трем независимым осям, и в индустрии их редко различают. Это создает иллюзию стабильности там, где царит хаос.

1. Подмена (Substitution)

Это когда вы получаете другую архитектуру, другие веса и другой профиль возможностей. Классический пример: ваш запрос к Fable 5 перенаправляется в Opus 4.8. Или ваш запрос в Cursor Auto отправляется в ту модель, которую роутер выбрал в данный момент. Это не просто замена «бренда», это замена самого «мозга» системы. Для инженера это проблема надежности: вы не знаете, как система поведет себя в edge-кейсах. Для юриста это проблема контракта: вы купили одно, а получили другое.

2. Деградация (Degradation)

Это та же самая модель, но обслуживаемая с пониженной точностью. OpenRouter выставляет параметр quantizations именно потому, что квантованные эндпоинты могут работать хуже на определенных промптах. По умолчанию запросы балансируются по цене. В вашем запросе имя модели то же самое, но арифметика на другом конце совершенно иная. Вы получаете «дешевую версию» того, что, как вы думали, является премиум-продуктом.

3. Дрейф (Drift)

Это самое коварное явление. То же самое имя указывает на молча обновленные веса. Каждый алиас -latest в продакшене — это не версионированная зависимость, которую вы бы никогда не допустили в манифесте пакета (например, в package.json или requirements.txt). Это «движущаяся цель». Вы можете протестировать модель в январе, а в июле использовать ту же ссылку, но уже с обновленными весами, которые могут вести себя иначе. Инженерное сообщество рассматривает все три случая как проблемы надежности. Но это также проблемы идентичности. А идентичность — это то, на чем строятся контракты, гарантии, раскрытие информации и правила доказывания.

03Что вы на самом деле купили? Юридический анализ

Начнем с самого старого вопроса в коммерческом праве: было ли описание частью сделки?

Если бы вызов API был продажей товаров, это было бы тривиально. Согласно разделу 2-313(1)(b) Единого коммерческого кодекса США (UCC), любое описание товаров, составляющее основу сделки, становится явной гарантией того, что товары будут соответствовать этому описанию. Аналогичную работу выполняет статья 15 Закона о продаже товаров Индии 1930 года через доктрину «продажи по описанию».

Но API вывода (inference API) почти наверняка не считается «товаром». Суды, как правило, рассматривают хостинговое программное обеспечение как услугу. Это выталкивает вас из-под действия законов о гарантиях и в область общего договорного права (common-law contract). Там ответ зависит исключительно от того, что было сказано в документации и как конкретно велась торг. Именно здесь и живет двусмысленность.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей

Корпоративные соглашения тарифицируются по моделям. Карточки моделей (model cards) специфичны для каждой модели. Артефакты соответствия (compliance artifacts) называют версии моделей. А затем слой маршрутизации обращается с именем как с подсказкой.

Самый чистый способ увидеть ставки: если ваш код привязывает идентификатор модели, а не выражает требование к возможностям, поведение может измениться существенно, не вызвав ни одной ошибки. Контракт, составленный таким же образом, имеет тот же дефект. Если вы торговались за имя, подмена является нарушением договора. Если вы торговались за возможность (capability), подмена допустима — и теперь вам нужно определение «качества уровня frontier», которое выдержит перекрестный допрос.

Никто не написал такое определение. Подход Cursor показательный: Router оценивался в онлайн A/B-тесте, оптимизируя удовлетворенность пользователя как сигнал вознаграждения. Это разумный инженерный выбор, но странный контрактный. Удовлетворенность не равна соответствию спецификации. Пользователь, который никогда не заметил подмены, — это доказательство хорошего роутера, а не выполненной спецификации.

04Градиент раскрытия информации и FTC

Согласно доктрине мошенничества Федеральной торговой комиссии США (FTC), представление является подлежащим пресечению, если оно является существенным и может ввести в заблуждение разумного потребителя; объективные заявления о производительности дополнительно требуют наличия обоснования до распространения. Оба этих пункта бьют здесь.

С точки зрения маршрутизации, три продукта находятся в очень разных точках. Anthropic уведомляет и возвращает обслуженную модель в ответе. Cursor публикует правила, но не назначает конкретную модель для каждой задачи. Раскрытие информации OpenRouter о вариациях квантования задокументировано и контролируется параметром, но это опциональное отключение (opt-out), а путь по умолчанию — самый дешевый.

Раскрытие информации, спрятанное на странице документации, по умолчанию настроенное против пользователя, — это именно тот паттерн фактов, который регуляторы называют «темным паттерном» (dark pattern) в каждом другом потребительском секторе.

С точки зрения обоснования (substantiation), воздействие исходит от заявления, а не от маршрутизации. Комментаторы уже отметили, что заявление «на 60% дешевле, без потери качества» поступает без опубликованной методологии. А раскрытие информации от Anthropic является образцом того, чего стоит честность: они прямо заявили, что переобученный классификатор чаще помечает безобидные запросы как требующие фильтрации во время обычного программирования и отладки. Это предложение — щит от ответственности. Те вендоры, которые не пишут таких вещей, — это те, за кем нужно следить.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей

Здесь есть и хвост антимонопольного права. Рабочие документы о вертикальной изоляции на рынках инференса уже предлагают рамки поведения, построенные на прозрачности маршрутизации, паритете качества обслуживания и недискриминации по принципу FRAND. Роутер, который также является вендором моделей первого лица, — это механизм самопреференцирования, маскирующийся под оптимизацию затрат.

05Часть, на которую никто не смотрит: Аутентификация

Здесь, я думаю, и произойдет настоящая битва, и она ничего общего не имеет с биллингом. Речь идет о доказательственном праве.

Правило федеральных правил доказательств США 901(b)(9) (FRE 901(b)(9)) аутентифицирует вывод, описывая процесс или систему, которая его произвела, и показывая, что процесс дает точный результат. Правила 902(13) и 902(14) идут дальше, позволяя записям, сгенерированным электронной системой, или данным, проверенным хэшем, самозаверяться на основе сертификата. Аналогичную работу выполняет статья 63 Закона о доказательствах Бхаратия Сакшья Адхиниям 2023 года в Индии, обуславливая допустимость электронной записи сертификатом, идентифицирующим запись и способ ее производства.

Каждое из этих положений предполагает, что вы можете назвать систему.

Теперь представьте сценарий. Юрист подает судебную петицию с вымышленной цитатой. Начинаются процедуры санкций. Суд спрашивает, какая модель это произвела. Логи фирмы говорят fable-5. Логи провайдера говорят, что сработал классификатор, и ответил Opus 4.8. Или запрос прошел через роутер IDE, который выбрал модель, которую фирма не может восстановить, с точностью, которая никогда не была указана, на версии, которая уже была выведена из эксплуатации.

Цепочка сохранности (chain of custody) разрывается на роутере. Не на модели, а на диспетчере. И это разрыв работает в обоих направлениях: сторона, пытающаяся аутентифицировать собственный вывод, не может этого сделать, а сторона, пытающаяся атаковать вывод другой стороны, имеет самостоятельный аргумент о надежности, который ни один эксперт не сможет опровергнуть.

Добавьте к этому проблему раскрытия информации (discovery). Решения о маршрутизации теперь являются решающими фактами. Это означает, что логи классификатора роутера, назначения моделей для каждого запроса и метаданные точности подлежат раскрытию от вендора, который в настоящее время не обязан их хранить.

Вы не тот ИИ получили: Юридические риски скрытой маршрутизации моделей

06Решение — это подпись, а не пункт договора

Вы не можете договориться об этом, потому что представление, которое вам нужно, касается события во время выполнения (runtime event), а контракты статичны.

Закон в конечном итоге потребует подотчетной идентичности модели (attestable model identity): подписанного утверждения, возвращаемого с каждым ответом, связывающего завершение с кортежем идентификатора обслуженной модели, хэша весов, точности и хэша системного промпта, подписанного ключом, укорененным в аппаратной аттестации, которую уже поддерживают платформы GPU с конфиденциальными вычислениями.

Примитив уже наполовину построен. Объекты ответа уже содержат имя обслуженной модели. Отсутствует свойство, которое делает его юридически полезным: то, что оно не может быть ложно утверждено, и что покупатель может проверить его, не доверяя продавцу. Хэш в заголовке ответа делает для идентичности модели то же самое, что FRE 902(14) уже делает для скопированных данных: превращает оспариваемый фактический вопрос в сертификат.

Маршрутизация — это хорошая инженерия. Но в настоящее время это незарегистрированная, неподписанная, непроверяемая подмена того, за что вы торговались. Идентификатор модели тихо стал юридическим идентификатором. Пришло время кому-то решить, что он идентифицирует.

07Что это значит на практике

Для российских компаний и разработчиков, использующих зарубежные AI-сервисы, эта ситуация несет серьезные риски, особенно в свете текущих геополитических реалий и ограничений на доступ к некоторым сервисам. Если вы используете агрегаторы вроде OpenRouter или прямые API крупных западных провайдеров, вы должны понимать, что «модель» — это не статичный актив, а динамический результат маршрутизации.

Во-первых, пересмотрите свои SLA (соглашения об уровне обслуживания). Если вы платите за премиум-модель, требуйте гарантий не только скорости, но и точности (precision). Запросите возможность отключения квантования и принудительной маршрутизации на конкретные эндпоинты, если это технически возможно.

Во-вторых, внедрите логирование на уровне запросов. Фиксируйте не только то, что вы отправили, но и то, что вернулось в поле model в ответе. Это создаст базу данных для потенциальных споров. Если вы используете модели для генерации юридических документов, финансовых отчетов или кода, критически важного для безопасности, вы не можете полагаться на «среднее качество» роутера.

В-третьих, будьте осторожны с локальным запуском. Если вы переходите на локальные модели (например, через Ollama или vLLM), вы получаете полный контроль над идентичностью. Это может быть стратегическим преимуществом для компаний, работающих с конфиденциальными данными, где прозрачность и неизменность модели важнее, чем экономия на облачных вызовах. В мире, где имя модели может быть просто подсказкой, контроль над «железом» и весами становится новым стандартом безопасности.

Индустрия AI движется к эпохе, где прозрачность цепочки поставок моделей станет таким же важным стандартом, как и прозрачность цепочки поставок программного обеспечения сегодня. Те, кто не подготовится к этому, рискуют обнаружить, что их «флагманская» модель на самом деле была «бюджетной» версией, а их юридические аргументы — результатом работы модели, которую они даже не знали, что использовали.

Источник: MarkTechPost ↗