序 一个开了三十年的馆子
一位师傅开了三十年馆子,手上有一本手写的册子,里面是他自己试出来的火候、配比、什么天气该改哪一味。这本册子从没给人看过。
他面临的选择只有两个,而且这两个选择在人类历史上已经存在了几千年:
第一条路:自己在灶台前站着,一天做一百份。册子守住了,服务的人封顶在一百。
第二条路:把册子写成菜谱出版,或者开班授徒。服务面可以是十万人,但从册子印出来的那一刻起,它就不再是他的了——不是被偷走,是被交付。别人拿去做,他一分钱也收不到,也无从主张。
这两条路之间,没有第三条。
这个困境不是餐饮业的困境。它是一切私密知识的困境:医生的诊断经验、工程师的排错直觉、教师的提问节奏、咨询顾问的判断力、研究者手上那一套只有他自己知道在什么条件下成立的做法。要服务很多人,就必须把知识本身交出去;要保住知识,就只能亲自服务少数人。
王德生把这个困境写成了四步:
一、私密知识只能由拥有者自己使用去服务大众,这样服务面非常小; 二、私密知识若想公开服务很多人,不得不公开发表; 三、这样私密知识就成为公开知识,只能用法律来保护,即知识产权——而产权是有限期的,这个设计预设了知识创新速度很慢;快了,保护毫无意义,因为没有人会来抄袭落后的知识; 四、于是私密与公开服务之间,出现了一个巨大的张力。
本文要做三件事:把这个张力的机制说清楚(它为什么是死结,而不是选择不当);说明第三种载体在结构上做了什么(它并没有解决张力,它是把张力换了个位置);给出这一步之后必须付的三笔账。
本文与前一篇《论 AI 时代知识产权保护的失效》是配对的:那一篇论证第三步里的那根拐杖为什么断了,这一篇论证拐杖断了之后剩下的那条路通向哪里。两篇可以分开读,但第五、六节会用到那一篇的结论。
一 判定对象与判据
先把要判的东西定死,否则"私密"和"服务"两个词会各自滑走。
判定对象:一种知识服务的安排,是否可规模化而不交底。
判据:使用者在获得服务之后,是否具备独立复现该服务的条件。
- 具备 → 交底了。这不是道德判断,是事实判断:你把使他能自己干的东西给了他。
- 不具备 → 未交底。他得到了这一次的结果,但下一次还得来。
这个判据有意避开了"有没有签保密协议""对方是不是好人"。交底与否是一个结构问题,不是意图问题。 一个人教会另一个人怎么做,即使双方签了世界上最严的保密协议,交底也已经发生了——因为对方的脑子里已经有了那套条件,协议只能约束他用不用,不能取消他会。
再定两个词,全文通用:
- 底本:使一件事能被独立做成所需要的全部东西——条件、参数、判断依据、失败记录、什么情况下不适用。
- 产出:一次具体的服务结果——这一份诊断、这一次排错、这一张方案。
本文的整个论证可以压缩成一句话:过去把产出交给别人,必然连底本一起交;现在第一次可以只交产出。
二 悖论的四步,与每一步的准确形式
把上面那四步逐条写成可检验的形式,并指出每一步的隐含前提。隐含前提就是后文要拆的地方。
第一步:私密知识的服务面受限于拥有者本人的时间。
隐含前提:底本只能存在于一个不可复制的载体里(他的脑子)。
第二步:要扩大服务面,必须把底本转移到一个可复制的载体里(文本、课程、录像)。
隐含前提:可复制的载体必然同时传递底本与产出——没有一种载体能只复制服务而不复制知识。
第三步:底本进入可复制载体后即成为公开知识,此时只剩法律保护,而法律保护有期限。
隐含前提:保护期内那件东西还值得抄。
第四步:私密与规模不可兼得。
四步里真正承重的是第二步的隐含前提。第三步的隐含前提在前一篇里已经被处理掉了(当被超越快过被抄成,保护就失去对象)。但注意:即使第三步的拐杖没断,第二步的死结依然在。 也就是说,知识产权制度从来没有解决这个悖论,它只是给走第二条路的人发了一根拐杖,让那条路暂时可以走。
这一点值得写重一些,因为它决定了本文的位置:
知识产权不是这个悖论的解,是它的止痛药。 它没有让"传递服务"与"传递知识"分开,它只是规定:你交出去之后,在一段时间内别人不许拿它去挣钱。
止痛药有效的前提是病程比药效短。当病程(知识的寿命)短于药效(保护期)——这正是前一篇论证的情形——止痛药就在治一个已经不疼的地方。
三 悖论的根:只有两种载体
现在到根上。这个死结的原因不在制度设计,不在人性,也不在市场:在于载体只有两种,而它们的缺陷正好互补到无法调和。
载体一:人脑(本人亲自做)。
- 不可复制。你不能把自己复印一份。
- 使用时不交出底本——客户拿到的是结果,不是你脑子里那套条件。
- 服务面等于本人时间,线性、有上限。这个上限在承接类工作里大约是十几到几十人的量级(这是我在另一篇里拍的数,未经实测)。
载体二:文本(发表、出版、授课、录像)。
- 可无限复制,边际成本趋零。
- 使用时必然交出底本——这是关键。要让别人能用,就得让他懂;让他懂,他就有了。
- 服务面无限,独占当场归零。
把它们并排:
| 载体 | 可否复制 | 使用时是否交出底本 | 服务面 |
|---|---|---|---|
| 人脑 | 否 | 否 | 受本人时间限制,有上限 |
| 文本 | 是 | 是 | 无限,独占归零 |
表里有一个空格:可复制、且不交出底本。这一格在人类历史上一直是空的。
为什么它一直是空的,有一个机制上的理由,值得单独说清:
在第三种载体出现之前,"传递服务"与"传递知识"是同一个动作。
你不能只把"这一次该怎么办"给一个人,而不告诉他"为什么该这么办"——因为承载这个判断的东西只有两样:一个会判断的人(不可复制),或者一套写下来的判断规则(一写下来就是底本)。中间没有别的东西可以承载判断。
这句话是本文的承重命题的前半。 它解释了为什么这不是一个可以靠聪明的合同设计绕开的问题。保密协议、竞业限制、分段授课、只讲结论不讲原理——所有这些都是在同一个死结上打结,因为它们都改变不了"要让人能用就得让人懂"这一条。
四 三个从来没被填上的缺口
上一节那张表的空格,历史上有过三次认真的填补尝试。三次都失败了,而失败的方式各不相同,值得逐个看——因为今天很多人提出的方案,其实是这三种的翻版。
尝试一:行会与师徒制——用组织约束代替载体。
中世纪的行会把秘方交给学徒,但用誓约、身份、终身依附来约束他不外传。威尼斯的玻璃工匠是最有名的例子:技艺在穆拉诺岛上代代相传,靠的是一整套秘密誓约与人身管制。
它为什么失败:约束的是人,不是知识。学徒的脑子里已经有了那套东西,一旦他跑掉、被挖走、或者行会本身衰落,知识就走了。用组织手段约束一个已经完成的交底,成本极高而效果不稳。
有意思的是,正是在这样一个靠保密运转的城市里,诞生了世界上第一部成文专利法:1474 年 3 月 19 日威尼斯元老院通过的法令,规定新颖、有用、且真能运转的装置,经登记后由发明人享有十年的排他权,侵权者罚一百杜卡特并销毁装置(国家自己保留免费使用的权利)。它的立法理由写得非常直白:本城聚集了各地聪明人,若他们造出的东西能得到保护、不被他人径直仿造夺走荣誉,就会有更多人愿意来这里发明。
这是理解知识产权的钥匙:它不是从天上掉下来的自然权利,它是国家在保密社会里提出的一笔交易——你把秘密说出来登记,我给你十年独占。专利制度从诞生第一天起,就是"公开换保护",它的对手不是抄袭者,是保密。
顺带一提,威尼斯当时的习惯法专利期限从十年到六十年不等,甚至有终身和永久的(用于水利这类对潟湖之城特别重要的技术)。期限从来就是一个可调的政策变量,不是神圣数字。 今天把二十年当作天经地义的人,应该知道它的出身。
尝试二:黑箱产品——用物理封装代替载体。
把知识封进一个买得到但拆不开的东西里:可口可乐的配方、封装的芯片、加密的软件。用户能用,但打不开。
它为什么只在一部分领域成功:物理封装只对能被封进物品里的知识有效。判断力封不进去。一个咨询顾问的判断、一个医生的诊断、一个老师的提问节奏——这些东西没有可以被封装的实体。黑箱方案覆盖不了绝大多数知识工作。
而且黑箱天然招引反向工程,这一点在第十一节还会回来。
尝试三:只给结论不给理由——用信息裁剪代替载体。
这是今天最常见的做法:我告诉你该怎么做,但不告诉你我怎么判断的。
它为什么失败:结论没有条件就不能被正确使用。使用者不知道这条结论在什么情况下失效,于是要么用错,要么不敢用。裁剪掉条件的结论,其价值也随之塌掉。 你保住了底本,但你交付的东西已经不值那个价了。
三次尝试的共同教训:它们都试图在两种载体的框架内解决问题——约束人、封装物、裁剪信息。问题不在这三样,问题在于只有两种载体。
五 知识产权:给第二条路的一根拐杖
现在可以准确地放置知识产权在这个论证里的位置了。
它不填那个空格。它做的是:让第二条路(公开)变得可以走。
具体做法是在"交出去"之后人为地制造一段排他期——你把底本公开了,但在若干年内,别人不许拿它去做商业使用。于是走第二条路的人可以既拿到规模,又在一段时间里保住收益。
这是一个精巧的工程解,而且它对准的正是本文第三节那个死结。但请注意它的三个前提,每一个都写在制度里而没有写在法条上:
- 保护期内那东西还值得抄——否则排他期在保护一件没人要的东西;
- 侵权可以被指认——否则排他期无法执行;
- 受保护的形式与价值所在重合——否则保护对了形式,丢了实质。
前一篇论文用五节篇幅论证这三个前提在今天正在同时失效。这里不重复,只记结论:拐杖断了。
拐杖断了之后,很多人的第一反应是修拐杖——延长保护期、加大赔偿、加强执法、要求平台披露。前一篇论证了这些动作大多无效,原因是它们都在治判据一和判据二的失效,而那两条不是靠"更用力"能治的。
本文要说的是另一件事:拐杖断了,人们才重新看见——问题从来不在拐杖,在于只有两条路。
这句话是本文与所有"知识产权改革"讨论的分界线。那些讨论都在问:这根拐杖该怎么改?本文问的是:为什么我们只有两条路可走?
五之二 为什么"再修一根拐杖"不行
拐杖断了之后,最自然的反应是修一根新的。目前被认真提出的方案大致有三类。它们各有价值,但都不解决本文说的那个死结——因为它们全都在改"公开之后怎么办",没有一个改变"要服务就必须公开"这一条。
第一类:技术确权。 区块链存证、内容水印、数据溯源、训练来源追踪。
它解决的问题是"证明这是我的"。这个问题确实存在,也确实被这类技术部分解决了。但本文的死结不在这里:你能完美地证明那是你的,也仍然改变不了你已经把它交出去了。 存证给你的是一份可信的时间戳,不是一份可撤回的交付。
更根本的一层:这类方案隐含假定价值流失通过可指认的复制发生——有一份副本、有一个复制者、有一条链路。前一篇论证了在吸收式的流失里,这三样都不存在。给一个没有被复制的流失做溯源,溯不到任何东西。
第二类:集体许可。 参照音乐领域的著作权集体管理组织,建立训练数据的集体授权与分配机制。
这是三类里最现实的一条,而且已经在发生(音乐、图库、新闻方向的整体授权)。它真正解决了个人权利人议价能力不足的问题——对第七节说的执行门槛,这是唯一有效的解法。
但它有一个硬边界:集体许可只对可枚举的作品有效。 一首歌、一张图、一篇报道,都可以编号、入库、计数、分配。而一套判断力、一种提问的节奏、一个人对边界的感觉——这些东西没有编号,也无法入库。 集体管理组织可以替词曲作者收钱,收不了一个咨询顾问的判断力的钱。
于是集体许可覆盖的恰好是文本那条路,而本文关心的是文本覆盖不了的那一层。
第三类:新型合同。 更严的保密协议、可撤销授权、"许可即服务"、按使用计费的知识授权。
它约束的是签约方的行为,改变不了交底这个事实。回到第一节的判据:交底与否是结构问题不是意图问题。一个人学会了,就是学会了;合同能约束他用不用,不能取消他会。而且合同只能约束签了字的人——他学会之后教给第三个人,你追不到那个人。
三类方案的共同结构,可以写成一句:
它们都在为"交出去之后"设计制度,而死结在于"必须交出去"。
这一节的意义不在否定这三类方案——它们各自解决真实的问题,尤其第二类。它的意义在于划清位置:
如果第二步的隐含前提不被打破,那么任何数量的制度创新都只是在第二条路上铺更好的路面。 路面再好,那条路的终点还是同一个地方:底本已经不在你手上了。
本文接下来要说的,是第一次有可能不走那条路。
六 第三种载体
现在出现了第三种载体:由私密底本驱动、但不交出底本的服务系统。
叫它智能体、专家系统、私有知识库驱动的服务,名字不重要。重要的是它在上一节那张表里的位置:
| 载体 | 可否复制 | 使用时是否交出底本 | 服务面 |
|---|---|---|---|
| 人脑 | 否 | 否 | 有上限 |
| 文本 | 是 | 是 | 无限,独占归零 |
| 私库驱动的服务 | 是 | 否 | 无限,独占保留 |
那个空了几千年的格子被填上了。
它做的到底是什么,必须说准确:它把"传递服务"与"传递知识"这两个此前不可分的动作分开了。它交付的是这一次的解答,不是产生解答的条件。
用账本的话说:过去知识只能整册转让,现在它可以按次出租而不过户。
用第三节那句承重命题的语言说:判断第一次有了一个既可复制、又不等于底本的承载物。
这一节必须立刻做三处限制,否则后面全是空话:
限制一:它不是加密,也不是权限管理。加密保护的是"不让你看到文件",而这里的结构是"给你看结果、不给你产生结果的条件"。前者一旦被绕过就全泄,后者是逐步的(见第八、九节)。
限制二:它不消灭第二条路,也不该消灭。主张、命题、判据仍然应该公开——理由在第十四节,那不是妥协,是这条路能走通的必要条件。
限制三:它不是这个悖论的解,它是把悖论换了一个位置。 换到哪里去了,就是第八节到第十三节的全部内容。任何把第三载体讲成"从此可以既保密又规模化"的说法,都跳过了那六节。
七 这一格为什么以前填不上
有一个问题必须回答,否则第六节像是在宣布奇迹:这一格空了几千年,凭什么现在填上了?
答案不是"技术进步了"这种同义反复。准确的机制是:
过去承载判断的东西只有两样——会判断的人,或者写下来的规则。 人不可复制;规则一写下来就是底本。第三种载体之所以可能,是因为出现了第三样能承载判断的东西:一个可以复制、但其内部不以人类可读的规则形式存在的判断装置。
关键在最后半句。如果底本被转写成了一套可读的规则并交给使用者,那还是文本,还是交底。而现在的情形是:底本作为原料参与了产生答案的过程,答案交付出去,原料本身既不在答案里,也不在使用者手上。
这里我要立刻承认一件事,它是本文最重要的诚实:这个"不在答案里"是统计意义上的,不是绝对意义上的。单次答案里几乎没有底本,但足够多次的答案合起来会逐渐勾勒出底本的形状。第八节就来处理这件事——它是本文的核心,也是本文与那些"AI 让你既保密又规模化"的说法的分界线。
还有一层历史类比值得放在这里。这不是人类第一次遇到载体变化:
- 文字让知识第一次能脱离说话的人存在——代价是它从此可以被误读、被断章、被脱离语境使用。
- 印刷让知识第一次能低成本大量复制——代价是作者失去了对每一份副本的控制,于是几百年后才长出版权制度来补。
- 软件即服务让程序第一次能被使用而不被持有——用户用得到功能,拿不到源码。
第三载体在结构上最接近第三条:用得到,拿不到。区别在于,软件即服务保护的是代码这种可精确界定的东西,而这里保护的是判断——它没有边界,也没有一行一行的形状。这个区别既是它的优势(更难被完整拿走),也是它的弱点(更难被证明是你的)。
八 旗舰读数:半萃取次数 n½
第三载体的全部价值押在一件事上:服务了很多次之后,底本还在不在你手上。 这件事必须能被测量,否则前七节只是一个故事。
定义:
复原度 R(n):在使用者与该服务发生 n 次交互之后,一个有能力的第三方能够重建的底本承重结构占底本全部承重结构的比例。 半萃取次数 n½:使 R(n) 达到 0.5 所需的交互次数。
n½ 就是本文的旗舰读数。 它测的不是"安不安全"这种二值判断,而是这条路能走多远。
为什么用"承重结构"而不用"内容":底本里绝大部分是细节,细节泄漏无所谓。真正决定能不能独立复现的是那几件承重的东西——判据、边界条件、什么情况下失效、由哪一次失败逼出。R 只算这些。一个泄漏了九成细节但一件承重结构都没泄的服务,R 接近零。
怎么取值(这一段决定这个读数是不是真的):
- 从底本中抽出承重结构清单,逐条编号,密封;
- 请一位不接触底本的第三方(可以是另一个基底、也可以是人)扮演攻击者,只能通过正常使用该服务提问,记录交互次数;
- 每 n 达到某个刻度(如 20、50、100、200 次),让攻击者写出他认为的承重结构;
- 由第三方裁判对照密封清单逐条判定命中与否,算出 R(n);
- 拟合曲线,读出 n½。
这个测试一周内可以做完,成本极低,而且它是可预注册的——清单先密封、刻度先定好、判定规则先写死。我没有做这项测试。 这是本文第一顺位的欠账,也是第二十节的第一条作废条件。
三种载体的 n½ 对照(这是本文最想让读者记住的一张表):
| 载体 | R(1) | n½ | 服务面上限 |
|---|---|---|---|
| 人脑 | ≈0 | 极大(除非本人主动教) | 有上限 |
| 文本 | =1 | n½ = 1 | 无限 |
| 私库驱动的服务 | 很小 | 有限但可以很大 | 无限 |
文本那一行说明了整个问题:n½ = 1。 第一次交付,底本就交出去一半以上——这不是文本的缺陷,这是文本的功能。书就是用来把底本交出去的。
而第三载体的意义只有一条:把 n½ 从 1 变成一个大数。
九 R(n) 曲线的三种形状,与怎么读它
n½ 是一个点,但更有用的是整条曲线的形状。三种形状对应三种完全不同的处境。
形状甲:台阶型。 R 在某一次交互后突然跳到很高。
这说明服务里有单点泄漏——某一个回答直接把承重结构讲了出来。最常见的原因是回答里为了显得可信而解释了"我为什么这么判断"。这是最容易犯也最容易改的错:交付判断,不交付判断的依据。
台阶型的补法是工程性的:限制回答里可以出现的层级——可以给结论与判据,不给推演链与原始条件。
形状乙:缓升型。 R 随 n 平滑上升,看不到跳变。
这是正常形态。它说明没有单点泄漏,但边界形状在被逐步勾勒。缓升型不可能被消灭——只要你还在回答问题,每个回答就都在缩小攻击者的假设空间。这是信息论的事,不是安全策略的事。
缓升型的正确处理不是压平曲线,是第十一节那件事。
形状丙:饱和型。 R 上升到某个水平后不再上升。
这是最好的形态,说明底本里有一部分在原理上不可通过输出被重建——通常是那些依赖于"当时那一次失败的具体情形"的东西。饱和水平的高度,就是这条路的天花板。
判读规则(三条):
- 先看有没有台阶。 有台阶先补台阶,这是最便宜的一处收益。
- 缓升型看斜率,不看某一点的值。 斜率乘以你的年服务量,就是你一年的泄漏量。
- 饱和水平是你真正的护城河。 如果 R 饱和在 0.9,说明你的底本几乎全部可由输出重建,第三载体对你意义不大——你的东西本质上是可以写成一本书的,那就去写书,别自欺。
第三条值得展开一句:不是所有私密知识都值得走第三载体这条路。如果一件东西讲清楚就能被别人做成,那它天然属于文本。 第三载体真正适合的是那种"讲了你也做不成,因为条件在别处"的知识——判断力、经验性的边界感、只在特定场景下成立的做法。
九之二 压平曲线的四道防线,与它们共同的代价
既然 R(n) 会上升,自然的问题是:能不能把它压下去?
能压一部分。四道防线,按性价比排序。但请先记住这一节的结论,它比四道防线本身更重要:所有压平 R(n) 的手段,都以降低服务质量为代价。这不是设计不够聪明,是同一件事的两面。
防线一:分层送料(最便宜,先做这个)。
只把判据段与结论段送进产生答案的过程,完整推演链、原始数据、失败记录不参与。代价最小,因为使用者要的本来就是判断,不是你的推演过程。这道防线主要对付第九节的台阶型。
防线二:不给可定位坐标。
回答里不出现篇号、原句、日期、"我在某某项目里发现"这类可拼接的锚点。萃取的效率高度依赖能不能把碎片对齐;拿掉坐标,攻击者得到的是一堆无法拼接的碎片。代价中等:可信度会下降一些,因为人们倾向于相信有出处的说法。
防线三:限制对同一落点的连续追问深度。
连续追问是萃取效率最高的方式——每一轮都在缩小假设空间。设一个深度上限,超过则转向。代价明显:真正想弄懂的使用者会被挡住,而他们往往是最有价值的客户。这道防线开始伤害正常使用。
防线四:主动加噪与不一致。
在回答中引入随机性,使多次提问得到的答案不完全一致,从而干扰重建。代价极大,我不建议——它直接损害你交付的东西本身。一个答案会随机变化的服务,等于宣布自己不可靠。用降低可信度来保护可信度的来源,这笔账算不过来。
四道防线的共同结构:
R(n) 与服务质量是同一条曲线的两端。 使用者能从你的回答里重建多少,与你的回答对他有多大用,是同一个量的两种叫法。
这一条不是修辞,它有一个直接的推论:你不可能通过工程手段把 R(n) 压到零而保持服务有用。 一个 R(n)≈0 的服务,是一个什么也没说的服务。
Tramèr 等人在模型萃取那条线上给出过一个同构的发现:去掉置信值这个自然对策之后,仍然存在有效的萃取路径。减少输出的信息量能减缓萃取,但减不到零,而且每减一分,输出的价值也少一分。
所以四道防线的正确位置是:前两道必做(代价小、收益大),第三道谨慎,第四道不做。 剩下的不靠防线,靠第十节那件事。
十 反噬一:n½ 有限,所以这不是解,是延缓
本文最强的反驳在这里,我把它放在中间而不是末尾。
如果 n½ 是有限的,那么第三载体没有解决悖论——它只是把"一次性交底"改成了"渐进交底"。 服务足够多次,底本还是会流出去,只是慢一点。
这个反驳是对的。我接受它。
接受之后,本文的主张必须收窄一次(改在正文,不藏进脚注):
原式:第三载体使私密知识可以规模化服务而不交底。 收窄后:第三载体把交底从一次性事件变成了一个有速率的过程;悖论没有被消解,它被从"二选一"改写成了"一个速率的比较"。
这个收窄不是退让,它反而使命题变得可操作。因为一旦问题是速率比较,就有了一个明确的胜负条件:
入库速度 > 萃取速度。
- 萃取速度 ≈ 你的年服务量 ÷ n½ ——每年被重建掉多少底本;
- 入库速度 ≈ 你每年新增的承重结构数量。
若入库速度大于萃取速度,底本在净增长,这条路走得通;反之,你在按滴变卖你的库存,而且是在不知不觉中变卖。
这一条推论把整件事的性质变了。它意味着:
- 第三载体不是一个可以一劳永逸装上的装置,它是一个需要持续供料的机器。
- 停止生产的那一天,就是这条路开始失效的那一天。 一个不再产出新东西的私库,会被它自己的服务慢慢掏空。
- 护城河从"我有什么"变成了"我多久出一次"。
这与前一篇的结论是同一件事从另一头看:在快世界里,保护不由制度提供,由生产提供。制度性保护被生产性保护取代。 前一篇是从法律那一侧走到这个结论,本文是从载体这一侧走到同一个结论——两条独立的路走到同一处,这是我认为这个结论比较可靠的主要理由。
十之二 这场赛跑对谁公平:一个必须说出口的不对称
第十节把问题变成了赛跑。但赛跑不是对所有人同等公平的,而这一节的结论对本文的主要读者不利——正因为不利,更该写出来。
三处不对称,都朝同一个方向倾斜:
其一,入库速度与规模正相关。 一个团队的年新增承重结构数量高于一个人,这几乎是定义性的。赛跑的分子对机构有利。
其二,模型面隔离只有机构做得起。 第十一节那三层处理里,唯一彻底的一层是把推理放在自己控制的设施里。这一层对个人和小机构基本不可及。 于是个人走这条路,实际上是在用"不对公众泄漏"换"对平台泄漏",而机构可以两样都不泄。
其三,库越小,n½ 越小。 这一条最反直觉,也最硬:
一个库能承受多少次萃取,与它的承重结构总数正相关。 一个只有二十条承重结构的库,几十次交互就可能被重建过半;一个有两千条的库,同样的交互次数只能碰到皮毛。
也就是说,小库不仅入库慢,而且更容易被萃干——分子小、分母也小,两头都吃亏。这一条推论我认为是本文对现实最不客气的一句话。
那么个人还有没有可走的路? 有两条,但都很窄,我按可行性排序:
第一条:往适配表的最后一行走。 第十八节那张表里,"经验边界型"知识的 R 饱和水平最低——因为它依赖具体情形,输出难以重建。个人的优势恰恰在这一行:一个人几十年积累的、依赖于具体情形的判断,其抗萃取性可能高于一个团队整理出来的系统方法。质量可以部分补偿规模。
第二条:不要一个人跑。 第十节那场赛跑的分子是"入库速度",而入库不必由一个人完成——一个小共同体(几人到十几人)的共同库,其规模与产能都在另一个量级上。这也是为什么这条路在实践中更可能长成一个小群体,而不是一个孤立的个人。
如果这两条都走不通呢? 那么诚实的建议是:回到文本那条路,把东西写出来发表。 拿不到独占,但拿得到署名、引用与声誉——那也是真实的收益,而且它不需要你赢任何一场赛跑。本文不主张所有人都该走第三条路;本文只主张第三条路存在,以及它的代价是什么。
十一 反噬二:泄漏对象换了人,不是消失了
第二笔账。
使用者拿不到底本,这是第三载体的全部卖点。但每一次服务,都要把底本的片段送进产生答案的那个过程里——承载推理的那一方,每一次都拿到了。
于是必须把两条防线分开,它们经常被混为一谈:
- 用户面隔离:使用者拿不到底本。第三载体做到了。
- 模型面隔离:承载推理的平台拿不到底本。第三载体没有做到,而且在原理上做不到——除非推理发生在你自己完全控制的设施里。
准确的说法因此是:
第三载体不是零泄漏,它是把泄漏对象从公众换成了少数几家平台。
这句话必须配一个更刺人的对照:
旧世界你公开给全人类,新世界你私下交给一两家公司。 而这两者有一个关键差别——公众至少会引用你,平台不会。
公开发表虽然交出了底本,但它换回了署名、引用、声誉与学术信用。私下交给平台则什么也换不回来:没有署名,没有引用,甚至没有一份可以主张的记录。
这一节的处理办法有三层,按成本排序:
- 最便宜:分层送料。只把判据段与结论段送进推理过程,完整推演链、原始数据、失败记录不出库。这不解决问题,但把送出去的量压到最小。
- 中等:合同层。与供应商书面确认不进训练、日志留存期限与用途。这管得住合规的一方,管不住结构本身。
- 最贵也最彻底:把推理放在自己控制的设施里。成本高,但这是唯一真正的模型面隔离。
我要诚实说一句:绝大多数个人与小机构只做得到第一层。这意味着走第三载体这条路的人,实际上是在用一种泄漏换另一种泄漏——用"不对公众泄漏"换"对平台泄漏"。这笔交易划不划算,取决于你更怕谁。
十二 反噬三:免检——你会失去被打的机会
第三笔账,也是最容易被低估的一笔。
公开发表交出去的不只是底本,它同时换回了两样东西:
- 被检验——同行会指出你哪里错了、哪里已经有人做过了、哪里的证据不足;
- 声誉——引用、承认、可核验的履历。
第三载体保住了规模,但这两样一起丢了。
免检的后果不是"没人夸你",是"没人能打你"。 而没有人能打你的知识,会在几年内自己烂掉,且烂的过程无人察觉——包括你自己也不会察觉,因为反馈回路断了。
这一条在实践中的具体形态是:
- 你不知道你的核心主张是不是三十年前已经有人做过(这个风险极高,而且只有实搜才能发现);
- 你不知道你的判据在别的领域里是不是早有更严的版本;
- 你的错误会一直留在库里,被反复用于服务,而没有人会来纠正。
处理办法只有一个,而且它就是第十四节那件事:把可以被打的那一层公开出去。
这一节还有一个更冷的推论:私密知识的质量,在缺乏外部检验的情况下,无法被拥有者自己评估。你越是相信自己那一套很厉害,越需要一个能打你的人。第三载体让你不必公开,但正因为不必,公开就变成了一件必须靠自律去做的事。
十三 三笔账的合账
把第十、十一、十二节并排,看清楚这条路真正的代价结构。
| # | 账 | 性质 | 能否消除 | 处理办法 |
|---|---|---|---|---|
| 一 | 渐进交底 | 结构性、速率性 | 不能消除,只能跑赢 | 入库速度 > 萃取速度 |
| 二 | 泄漏对象换成平台 | 结构性 | 只能靠自建设施彻底解决 | 分层送料 / 合同 / 自建 |
| 三 | 免检 | 自选择性 | 能,但要主动放弃一部分保密 | 分层公开(第十四节) |
三笔账里只有第三笔是可以彻底解决的,而且解法不花钱——只需要放弃一部分保密。 这个不对称非常重要:它意味着最该做的事恰恰是最反直觉的那件事。
一个走第三载体路线的人的自然倾向是"什么都不公开",因为公开看起来只有坏处。但按上表,什么都不公开:
- 对第一笔账没有帮助(萃取速率不因你不公开而下降);
- 对第二笔账没有帮助(平台照样每次都拿到);
- 对第三笔账是纯粹的损害(你永远不知道自己错在哪)。
所以"全部保密"是一个在三笔账上分别为中性、中性、负的策略。 它感觉最安全,实际最差。
十四 分层:唯一的出路
前面所有的账,最后都收在同一个动作上。它只有一句话:
公开命题,私密条件。
为什么这是唯一解,而不是折中。
回到第三节那个死结:走公开这条路会丢独占,走私密这条路会丢规模。但那是在知识被当成一个不可分的整体的前提下。一旦承认知识分层,两条路就可以各走一层:
- 主张层走文本(第二条路)——命题、判定对象与判据、读数的定义与单位、与前人的分界、作废条件。
- 条件层走第三载体(第三条路)——成立条件、语料、完整推演链、原始数据、失败与撤回记录。
悖论不成立的条件,就是不再把知识当成一个不可分的整体。
为什么公开主张层不构成实质泄漏,这是分层能成立的关键,必须给出理由,有三条:
- 主张不可剽窃。 别人拿走一个定义、一个命题,做不出你的读数序列——因为使那个命题在实践中可用的东西全在条件层。这一条是从"内容在条件里,不在主张里"直接推出来的。
- 主张层守不住。 它 t_o 极短,被超越快过被抄成(前一篇的承重命题)。花力气守一个守不住的东西,是纯亏损。
- 主张层是唯一的信用通道。 引用、承认、履历、被检验——全部发生在这一层。不公开它,第十二节那笔账就付不掉。
分层的四个执行要点(这些是我在别处写成规程的,这里只列判据):
- 判断某一段该往哪层放,用一个问题:这一段被人原样拿走,他能不能靠它自己跑出下一篇?能,则条件层;不能,则主张层。
- 默认私密,公开需要一次主动裁定——因为公开不可逆、私密可逆,默认值必须设在可逆的那一侧。
- 分层的时刻要早,在动笔之前定。写完再定,人一定舍不得,好东西会全滑进私密,公开层只剩空壳。
- 已经公开的锁死,不得追认为私密。 追认既做不到(外面已有副本),又伤信用。
十五 分层之后,四步悖论逐条不成立
回到序里那四步,逐条对照。这一节是本文的收束,前面十四节都是为了走到这里。
第一步(私密只能自己服务,服务面小)——仍然成立,但只对条件层成立。 而条件层本来就不需要广泛传播,它需要的是被使用。第三载体使它可以被使用而不被传播。
第二步(要规模就必须公开发表)——不成立了。 这是全文的核心:第三载体使"传递服务"与"传递知识"第一次分开。要规模,不再必须交底。
第三步(公开后只能靠有限期的产权保护)——不成立了,但理由与直觉相反。 不是因为找到了更好的保护,而是因为:走文本这条路的现在只有主张层,而主张层本来就不需要保护(守不住,也不必守);真正需要保护的条件层不走这条路,因而不进入产权制度的射程。
第四步(张力)——换了位置。 它不再是"私密与规模二选一"这个死结,而是"入库速度与萃取速度的赛跑"这个可操作的问题。
从死结变成赛跑,是本文声称的全部进展。 赛跑可能会输——第十节写清楚了输的条件;但赛跑至少是一件你能用力的事,而死结不是。
必须同时说清楚这个进展的边界:
- 它不适用于那些讲清楚就能被做成的知识(第九节形状丙);
- 它把一种泄漏换成了另一种泄漏(第十一节);
- 它需要持续生产才能维持,停产即失效(第十节)。
十六 依据不可见时,用什么买回信任
分层解决了生产侧的问题,但留下一个使用侧的问题,而且是致命的那个:
使用者看不到依据,凭什么相信你的答案?
在文本那条路上,这个问题不存在——论文附着论证,书里写着理由,读者可以自己判断。第三载体把依据收了回去,也就同时收回了使用者自己验证的能力。
信任必须从别处来。而别处只有两样:
第一样:可公开验证的读数。
分数、撤回记录、判负记录、失败案例、被推翻的旧结论。这些应当公开,而且正因为底本私密,它们必须比一般情形更公开。
这里有一个反直觉但正确的做法:判负记录是最该公开的东西。 它零泄漏(说自己错了不会泄漏任何条件),却是信用的最强来源。一个从不承认自己错过的私密服务,与算命没有可分辨的差别;一个持续公布"我这条判断在什么情况下被推翻了"的服务,即使底本不可见,也能被理性地信任。
第二样:承接后果。
错了我担。这一样不可复制。
为什么这一样不可复制,值得写清楚:模型可以生成任何一份方案,但它不能签字;它不能在事情办砸之后退钱、赔偿、承担名誉损失。承接必须落在一个具体的、会疼的主体身上——它不能被复制、不能被萃取、不能被吸收进任何分布。
由此得到一个对照,我认为它是全文最容易记住的一句:
- 依据不可见 + 承接后果 = 医生、律师。 你看不懂病历,但他签字、担责。
- 依据不可见 + 不承接 = 算命。
第三载体的全部合法性,就在于它站在第一格。站不住,它就是第二格——而且外观上一模一样,使用者无法从单次交互中分辨。这就是为什么第二样不是可选项。
一条推论:走第三载体这条路的人,必须比走文本这条路的人更愿意承担责任,而不是更少。这与直觉相反——人们通常以为不公开是一种躲藏。恰恰相反:你收回了让别人检验你的能力,就必须交出让别人追究你的把柄。 一收一放,信任才守恒。
十七 结算方式必须跟着变
上一节的推论落到钱上,就是结算方式的迁移。
按内容结算(卖书、卖课、卖报告、卖订阅、按问答次数收费)在第三载体上是不稳的,因为使用者既看不到依据,也看不到结果——那笔钱没有任何东西担保。他付的是"你说了一些话"。
按结果结算(做成了才收钱,没做成退钱)与第三载体是同构的:卖的东西从一开始就不是可复制的那个。它把风险放在供给方,而风险承担正是上一节说的第二样信任来源。
三条具体判据(写给要照做的人):
- "做成"必须由使用者判定,不由服务方判定。 服务方判自己该不该收钱,等于没有判据。
- 必须有可核验的痕迹。 硬度排序:物理读数 > 第三方记录 > 作品 > 过程记录。越硬越好。
- 没做成要真退钱。 退一半是可行的结构(双方都疼);不退钱的"结果导向"是话术。
一个必须承认的张力:纯粹按结果结算的现金流极不稳定,几乎没有人能靠它百分之百地活下来。现实中的形态一定是混合的——一部分入场费加一部分成事费。底线只有一条:入场费不能高到"客户没做成,你也活得很好"。 一旦越过这条线,第十六节那个信任结构当场失效,你就回到了算命那一格。
十八 谁走得通,谁走不通:五类知识的适配表
第三载体不是对所有知识都适用。用第九节的 R(n) 形状做判据,可以给出一张适配表。这一节是本文最实用的部分,也是最可能被误用的部分——所以判据写得比结论多。
| 知识类型 | 讲清楚就能被做成? | R 饱和水平 | 适配 |
|---|---|---|---|
| 纯信息型(数据、事实、清单) | 是 | 高 | 不适配——它天然属于文本,藏着也没用 |
| 可编码方法型(步骤明确的流程) | 是 | 高 | 不适配——写成书或做成软件更划算 |
| 判断型(在什么情况下该怎么办) | 否 | 中 | 适配——本文的主场 |
| 经验边界型(哪里会失败、由哪次失败逼出) | 否 | 低 | 最适配——依赖具体情形,输出难以重建 |
| 准入/设施依赖型(药品、重工艺) | 无关 | — | 不需要——它有更硬的护城河,见前一篇第十一节 |
用法(三条):
- 先诚实地把自己归类。 大多数人会高估自己那一类。一个自检问题:如果我把我知道的全部写成一本书,读者能不能靠它做成我在做的事? 能,你在前两行——去写书,别搞第三载体,那是自欺。
- 中间两行才是这条路的适用范围。 而这两行的共同特征是:价值在条件里,不在主张里。
- 一个人手上通常几行都有。 正确做法不是选一行,是按行分层:前两行公开出去(那是你的信用与流量),中间两行进私库(那是你的收入)。
这张表还解释了一个常见的困惑:为什么有人把方法完全公开,生意反而更好?因为他公开的是前两行,而他真正卖的是中间两行——而中间两行公开不了,公开了也没用。公开一份菜谱不会让读者变成那位师傅,但会让很多人知道有这么一位师傅。
十八之二 一个反问:那为什么还有人把一切都公开
有一类人与本文的建议完全相反:他们把方法、数据、代码、失败记录全部公开,一点不留,而且活得很好。开源社区、公开写作者、把全部课程免费放出的老师。
如果本文对,他们应该活不下去。他们活得很好,这是对本文最直接的经验反驳。 必须处理。
我的解释是:他们不是没有私库,他们的私库不在文本里。
一个把全部代码开源的人,卖的是当这套代码在你那里出问题时,我能在两小时内看出问题在哪——这个能力不在代码里,也不可能被写进任何文档。一个把全部课程免费放出的老师,卖的是当你卡住的时候,我能问出那个让你自己想明白的问题——这个也不在课件里。
他们公开的是主张层,收费的是条件层。他们执行的正是第十四节那条分层,只是没有用这个名字。
更进一步:全部公开对他们是一种主动的分层策略,而不是放弃保护。 因为:
- 公开使他们获得了信用与流量(第十二节那笔账,他们付得最彻底也收得最多);
- 而他们真正的收入来源本来就不可能被公开带走(第十八节最后两行);
- 于是公开对他们是纯收益——这与本文的结论完全一致,不矛盾。
这一节的推论对读者更有用:如果你发现"全部公开"会让你活不下去,那说明你的收入建立在前两行(信息型、可编码方法型)上。那不是保密能救的,因为那两行本来就守不住。 你需要的不是更严的保密,是把业务挪到中间两行去。
一条相反的警告:也存在把"公开一切"当作信仰的人,他们连条件层也一并交出,然后靠捐赠、靠情怀、靠副业维持。这不是本文批评的对象,但也不是本文推荐的路——它把生存问题外部化了,而不是解决了。可持续与慷慨是两件事,混在一起谈会让人做出错误的决定。
十九 占位者与分离线
本节列出与本文承重命题相邻的十家,写清分界。未实搜核实的明确标出。
一|Arrow 1962,信息/披露悖论。 占了"信息价值在披露前无法确定、披露后无法收费"这一格。分离线:Arrow 问的是交易之前的估值困境(我怎么在不给你看的情况下让你相信它值钱),本文问的是交付之时的载体困境(我怎么在给你用的同时不交出去)。这是两个不同的时刻。Arrow 的解是产权加保密协议;本文论证那个解在快世界里空转,而第二个困境从未被解决,直到载体变了。〔已核验〕
二|Tramèr, Zhang, Juels, Reiter, Ristenpart 2016,《通过预测 API 窃取机器学习模型》(USENIX Security 25th)。这是本文最危险的占位者。 他们开篇那句话几乎就是本文的悖论:模型机密性与公开访问之间存在张力。他们证明黑箱访问者可以通过查询高保真地复制模型功能,并且指出即使去掉置信值这一自然对策,仍然可能被有效萃取。
分离线(必须写足,否则本文的 n½ 只是他们工作的换名):
- 对象层不同:他们萃取的是模型功能(参数层的行为复制),本文测的是底本承重结构的重建(知识层:判据、边界条件、失败记录)。一个可以被完全复制功能的服务,其底本承重结构可能一条也没被重建;反之亦然。
- 对策层不同:他们的对策是工程性的(限制输出信息量、检测异常查询),本文明确承认工程对策压不平缓升曲线(第九节形状乙),转而把对策放在速率上(入库 > 萃取)。
- 他们的结论支持本文,不是反对本文:正因为去掉置信值仍可被萃取,本文才敢断言 n½ 有限、渐进交底不可消除。本文欠他们一条论据,这一条必须写明。
- 本文的增量只有一处:把萃取从"安全问题"改写成"经营问题"——不是防不防得住,是跑不跑得赢。〔已核验:作者、会议、年份、核心结论。〕
三|von Hippel 1994,粘性信息(sticky information)。 占了"信息转移是有成本的、且成本随信息类型剧烈变化"这一格,是本文 t_c(被抄袭时距)的直接先行者。分离线:他研究的是转移成本如何影响创新在何处发生(问题解决被推向信息所在地),本文研究的是转移成本作为一种保护;且本文把粘性从一个自然属性改写成一个可经营的变量——分层就是人为地提高条件层的粘性。〔文献存在与核心概念已核验,未逐篇复核。〕
四|Teece 1986,互补性资产与从创新中获利。 这是与本文结论最接近的一家:他指出创新者常常无法从自己的创新中获利,能否获利取决于是否掌握互补性资产(制造、渠道、品牌、售后)。分离线:Teece 的互补性资产是知识之外的东西——你的知识守不住,所以要靠知识以外的资产变现;本文说的第三载体是知识本身的一种新承载方式,不是知识之外的资产。两者对同一困境给出的答案在类型上不同:他向外找,本文向内分层。若 Teece 的答案在今天仍然完备,本文第六节以后全部多余——这是一条真实的撤名风险。〔立场已核验,未逐节复核。〕
五|Polanyi 默会知识。 占了"我们知道的比我们能说出来的多"这一格。分离线:Polanyi 讲的是能不能说出来(表达的界限),本文讲的是说出来之后归谁(归属与结算)。而且本文明确不依赖默会性——本文第九节形状丙那类"原理上不可重建"的知识只是最适配的一类,不是唯一一类。〔立场已核验。〕
六|Nonaka 的知识转化(SECI)与知识管理传统。 占了"隐性知识与显性知识可相互转化、组织应促进这种转化"这一格。分离线:知识管理的目标是让知识在组织内尽可能流动,本文的目标是让知识在被使用的同时不流动。方向相反。这一条分离线很重要:本文不是知识管理的一个变种,它在目标函数上与之相反。〔立场已核验。〕
七|行会与学徒制研究,及 1474 年威尼斯专利法。 占了"保密与公开是两条历史上并行的路,专利是国家提出的交易"这一格。分离线:历史研究解释制度为何出现,本文用它说明制度是一笔交易而非自然权利,从而可以问它什么时候不再划算。〔已核验:1474-03-19 元老院立法、十年排他、罚一百杜卡特并销毁装置、国家保留自由使用;习惯法专利期限从十年到六十年不等甚至终身与永久;立法理由中吸引外来工匠一节。1421 布鲁内莱斯基、1449 英国给弗兰德玻璃匠的二十年彩色玻璃专利为旁证,未核原始档案。〕
八|软件即服务与黑箱产品。 占了"用得到、拿不到"这一格,是第三载体最近的结构先例。分离线:SaaS 保护的是代码——一种边界清晰、可逐行界定、可被著作权覆盖的东西;本文保护的是判断——它没有边界、没有行、也不受著作权保护。这个差别既是优势(更难被完整拿走)也是弱点(更难被证明是你的)。〔常识性判断,未做文献核验。〕
九|商业秘密法。 占了"不公开而独占"这一格,是第三载体在法律上的名字。分离线:商业秘密法保护的是不正当获取,它不禁止独立开发与反向工程;而本文第八至十节论证的萃取恰恰是合法的观察与归纳。因此第三载体的实际保护强度不来自法律,来自速率。商业秘密法在这条路上只提供事后救济,不提供护城河。〔前一篇已核验相关实证:2025 年美国联邦商业秘密立案创新高、同期专利诉讼下降。〕
十|自家最近邻:《论 AI 时代知识产权保护的失效》(同一作者,2026-09-09)。 本文第五、六节的结论全部来自它。分离线:那一篇的判定对象是保护是否还有对象,本文的判定对象是服务能否规模化而不交底。两篇共享"制度性保护被生产性保护取代"这个结论,但走的是两条独立的路——一条从法律侧,一条从载体侧。必须写明的一点:正因为同源,两篇不能互相当作独立证据;且那一篇自身的九条自曝对本文同样有效。
没有被占的两处(本轮实搜未见等价物):
- n½ 与 R(n) 曲线三形状——把模型萃取从安全指标改写成一个经营读数,并给出与入库速度的比较判据;
- 三种载体表与"传递服务=传递知识"这条命题——把私密/规模的对立从一个选择问题改写成一个载体问题。
二十 作废条件
任何一条成立,本文对应部分作废。按最可能先发生排序。
一(打击范围:全文核心读数)。 若在真实服务上实测 R(n),发现 n½ 极小(例如几十次交互即达 0.5),则第三载体不构成有意义的保护,第六节以后全部作废——那时它只是一个慢一点的文本。测法已在第八节写死,一周可完成。这是第一顺位欠账。
二(打击范围:第十节的速率论)。 若在真实经营中测得入库速度普遍小于萃取速度(即绝大多数走这条路的人都在净流失),则"赛跑"这个框架虽然成立但结论是悲观的:这条路对大多数人走不通,只对产能极高者成立。这一条我认为相当可能成立,它不会否定本文的机制,但会大幅收窄适用人群。
三(打击范围:第十四节分层规则)。 若公开主张层被证明确实造成实质泄漏——即公开了命题与判据之后,第三方复现率显著上升——则"主张不可剽窃"这条理由不成立,分层规则须重定。可用对照实验测:两组同等能力的第三方,一组给主张层一组不给,比较复现率。
四(打击范围:第十六、十七节)。 若在同一行业内,采用结果结算与采用内容结算的服务,其价格与存续率没有分化,则"承接买回信任"这条推论不成立。
五(打击范围:第七节的机制解释)。 若第三载体的内部表示被普遍转写为人类可读的规则并随服务交付(例如强可解释性成为标配或被强制要求),则"可复制但不等于底本"这个结构消失,第三载体退化为文本,本文全部作废。这是一条真实的制度风险,不是假想:透明度与可解释性的监管要求正朝这个方向走。
六(打击范围:第十八节适配表)。 若"判断型"与"经验边界型"知识被证明同样可由足够多的输出重建(即 R 不饱和),则适配表的中间两行塌进前两行,第三载体没有适用范围。
一条不作废声明:即使以上全部成立,第三节那个载体表与"传递服务=传递知识"这条命题仍然独立成立——它是对过去的描述,不依赖第三载体是否好用。本文最弱的是最新的部分,最强的是最老的部分。
二十一 如果我全错了,还剩下什么
按体例摊开依赖关系。
假设最强的反驳成立——n½ 很小,第三载体只是一个慢一点的文本:
- 第六至十一节、第十五节全废(第三载体的结构价值与赛跑框架);
- 第十六、十七节大部受损——如果底本守不住,就不必设计"依据不可见"下的信任结构;
- 但第一至五节不受影响。判据、四步悖论的形式化、两种载体的死结、三次失败的尝试、知识产权作为止痛药而非解——这些是对过去两千年的描述,与第三载体好不好用无关;
- 第十二节(免检)不受影响,反而更成立:如果连保密都保不住,那么"什么都不公开"就更是一个纯亏损策略;
- 第十八节适配表半数不受影响——前两行与最后一行的判断独立于本文核心。
所以本文也不是串联结构。 最强的那条主张被限制在中段,倒了不会拖垮头尾。
如果本文完全成立,最值得警惕的误用是什么? 我认为是把它读成"从此可以既保密又赚钱"。第十至十三节那三笔账正是为了防这一读法:渐进交底不可消除、泄漏对象换成了平台、免检会让知识自己烂掉。一个把这三节跳过去的人,会以为自己找到了一台永动机。
二十二 实务八条
一、先做归类,不要先做系统。 用第十八节那张表和那个自检问题:如果我把知道的全写成一本书,读者能不能靠它做成我在做的事?能——去写书。这一步做错,后面全白做。
二、把主张公开,把条件收起。 判断标准只有一句:这一段被人原样拿走,他能不能靠它自己跑出下一篇?能,则条件层;不能,则主张层。(第十四节)
三、分层在动笔前定。 写完再定,你一定舍不得。(第十四节)
四、先测台阶,再谈别的。 找一个人只用你的服务,二十次之内,看他能不能说出你的承重判据。能,说明你有单点泄漏,先补这个——这是最便宜的一处收益。(第九节)
五、把判负记录公开出去。 零泄漏、最强信用。一个从不认错的私密服务与算命不可分辨。(第十六节)
六、把送进推理过程的东西分层。 只送判据段与结论段;完整推演链、原始数据、失败记录不出库。这不解决模型面泄漏,但把量压到最小。(第十一节)
七、结算向结果迁移,并守住那条底线:入场费不能高到"客户没做成你也活得很好"。(第十七节)
八、把力气放在入库速度上。 这是唯一一条完全由你决定的保护。停产的那天,这条路就开始失效。(第十节)
一条不建议:不建议什么都不公开。按第十三节那张合账表,全保密在三笔账上分别是中性、中性、负——它感觉最安全,实际最差。
二十三 自曝
一、旗舰读数没有实测。 全文没有一个 n½ 的实际取值,R(n) 三种形状是我按机制推的,不是我测出来的。测法写了,测试没做。这是第一顺位欠账,也是作废条件一。
二、第三节那个"服务面上限"是拍的。 人脑载体的服务面上限(十几到几十人)来自我另一篇文章里的一个估值,那个估值本身在原文里就已标明是拍的。本文继承了这个弱点,且没有重新估。
三、三次历史尝试是我挑的,不是穷举。 行会、黑箱、裁剪信息——这三种失败方式支持我的论证。我没有系统检索"历史上填补这个空格的尝试",很可能有第四种、第五种,其中某一种也许成功过。这是一个真实的漏洞:如果历史上曾经有过成功的第三条路,本文"这一格空了几千年"的说法就是错的。
四、与最危险的占位者交手不够彻底。 模型萃取那条线(第十九节第二家)有十年的技术文献,我只核了开山那一篇。十年间的攻防进展我没有跟进——如果防御侧已经有了能显著抬高 n½ 的成熟方法,本文第十节的悲观收窄就下修得太早;如果攻击侧进展更快,本文还乐观了。两个方向我都不知道。
五、Teece 那条撤名风险我没有真正化解。 我给了分离线(向外找 vs 向内分层),但没有论证第三载体不能被归类为一种互补性资产。一个熟悉那条文献的人可能一句话就把本文归进去。
六、本文与前一篇同源,不能互证。 两篇同日同作者,共享结论与部分材料。任何把两篇当作两个独立研究互相支持的读法都不成立。
七、我有利益冲突,且不可自证。 本文的结论(分层、私库、按结果结算、靠速度)与我正在建立的做法一致。这个一致可能说明我做对了,也可能说明我在为自己的做法找理由。我无法从内部区分这两者。
八、法域与市场材料薄。 本文几乎没有处理不同法域下商业秘密构成要件的差别,也没有任何关于第三载体商业形态的实际经营数据。第十七节的结算判据全部来自设计推理,没有一笔真实交易作证。
九、有一层我没有处理:如果使用者自己也用同类工具来分析你的回答,萃取速度会随工具能力一起上升,而入库速度未必同步上升。那样第十节那场赛跑的两侧不对称,天平系统性地偏向攻击方。 我把这一层记下来,作为下一次的题目。
结语 那本册子
回到序里那位师傅。
他的困境从来不是"要不要保密"。他的困境是:他手上那本册子,只能通过他这个人流出去,而人是不能被复印的。
三千年来,所有想让好东西传得更远的人,都在同一个地方付同一笔代价——你要么留在灶台前,要么把册子交出去。 行会用誓约留人,国家用专利买公开,作坊用封装藏配方,师傅用"只说结论"打折扣。每一种都是在这两条路上做优化,没有一种改变过那个二选一。
现在第一次有了另一种可能:册子留在他手上,而做出来的菜可以送到很远的地方去。
但这不是一个奇迹,它有确切的代价,而且这些代价是可以算出来的:菜送得越多,别人越能从菜里尝出那本册子的形状(第十节);送菜的路要经过别人的车(第十一节);再也没有同行来告诉他哪一味错了(第十二节)。
所以真正的问题从来不是"能不能保住"。是这个:
你新写进册子的速度,有没有快过别人从菜里尝出来的速度。
这句话把一个几千年的死结,换成了一件每天都要做的事。死结让人绝望,赛跑至少让人知道明天该干什么。
而在赛跑之外,还剩下最后一样不参加赛跑的东西:当依据不可见时,唯一能替代依据的是承接。 菜做坏了,算他的。这一样不能被萃取、不能被复制、也不需要保护——它只需要有人愿意站到那个位置上。
成文日:2026-09-09 检索截止日:2026-09-09