безопасность 3 мин

Вам подсунули не ту AI-модель, за которую вы заплатили

API-провайдеры всё чаще незаметно подменяют модели: запрашиваете Claude Opus — получаете другую версию, ставите галочку на квантизацию — получаете худшую точность по умолчанию. Anthropic хотя бы сообщает о подмене в ответе, Cursor публикует правила роутинга без деталей, OpenRouter прячет квантизацию в документации. Юридически непонятно, что вы вообще купили: название модели, её возможности или просто «удовлетворённость пользователя».

Если вы интегрируете AI-модели в продакшен, вам могут тихо подсунуть другую модель или квантизованную версию — без ошибок, без уведомлений. Это влияет на качество, расходы и юридические риски, особенно в enterprise-контрактах.

Три способа сделать имя модели бессмысленным

Вызываете API с параметром model: "claude-fable-5", получаете ответ — и в поле model стоит "claude-opus-4-8". Ошибки нет, реквест не упал. Просто классификатор распознал запрос как чувствительный и перенаправил его на другие веса. Anthropic это задокументировала 1 июля: заблокированные запросы идут на Opus 4.8, пользователя уведомляют. Это честная версия — и, насколько известно, единственная в продакшене, которая говорит правду прямо в ответе.

Две недели спустя Cursor выкатил Router: классификатор на 600 тысячах реальных запросов, который читает контекст и домен, выбирает модель на лету и экономит 30–50% по сравнению с постоянным использованием Opus 4.8. Cursor опубликовал правила роутинга, но не раскрыл, какая именно модель обрабатывает какой тип задач.

А OpenRouter предупреждает в документации: некоторые провайдеры подают квантизованные веса по сниженной цене, вывод может отличаться от полноточного, и логи вам об этом не скажут. По умолчанию запросы балансируются между провайдерами в порядке возрастания цены — то есть по умолчанию вы получаете самый дешёвый вариант.

Три продукта. Три разных ответа на вопрос «что такое модель». Ноль юридической ясности.

Подмена, деградация, дрифт

Идентичность модели рассыпается по трём осям:

  • Substitution — другая архитектура, другие веса, другие возможности. Fable 5 → Opus 4.8.
  • Degradation — та же модель, но в квантизованном виде. Имя в запросе одно, арифметика на сервере — другая.
  • Drift — то же имя, но веса тихо обновились. Каждый -latest в продакшене — это невесионированная зависимость, которую вы никогда не потерпели бы в package.json.

Инженеры видят тут проблему надёжности. Юристы — проблему идентичности. А идентичность — это то, на чём строятся контракты, гарантии и доказательная база.

Что вы вообще купили?

Если бы API-вызов был продажей товара, всё было бы просто: по UCC §2-313(1)(b) любое описание товара превращается в явную гарантию соответствия. Но hosted API — это почти наверняка услуга, где действует общее договорное право. И тут всё зависит от документации и формулировок.

Корпоративные соглашения ценятся по модели. Model cards привязаны к версии. Compliance-артефакты называют конкретные версии. А роутинг трактует имя модели как подсказку.

Если вы зафиксировали ID модели в коде, поведение может измениться без единой ошибки. Если контракт составлен так же — это тот же дефект. Если вы договаривались о имени, подмена — это нарушение. Если о возможностях — тогда нужна дефиниция "frontier quality", которая выдержит перекрёстный допрос. Такой дефиниции нет ни у кого.

Градиент раскрытия информации

По доктрине FTC о вводящих в заблуждение практиках, заявление считается действенным, если оно существенно и может ввести разумного потребителя в заблуждение. Здесь задеты обе части:

  • Anthropic уведомляет и возвращает фактическую модель в ответе.
  • Cursor публикует правила, но не раскрывает назначение моделей по задачам.
  • OpenRouter раскрывает квантизацию в документации, но это opt-out, и дефолтный путь — самый дешёвый.

Раскрытие информации, закопанное в доках и работающее против пользователя по умолчанию — это классический dark pattern.

По части обоснованности: заявление "на 60% дешевле без потери качества" приходит без методологии. Anthropic честно написала, что её классификатор чаще помечает безобидные запросы при обычном кодинге — это щит от исков. Те, кто такого не пишут, — это те, за кем нужно следить.

Вывод

Вопрос не только инженерный. Он контрактный, регуляторный и конкурентный. Роутинг моделей становится новой точкой риска — и тем, кто не раскрывает правила игры, может прилететь и от регуляторов, и от корпоративных клиентов.

Ключевые выводы

  • API-провайдеры подменяют модели тремя способами: маршрутизация (другая модель), квантизация (худшая точность) и дрифт (тихое обновление весов)
  • Только Anthropic явно сообщает о подмене модели в ответе API; Cursor и OpenRouter либо не раскрывают детали, либо прячут их в документации
  • Юридически непонятно, что покупает пользователь: конкретную модель или «способности уровня frontier» — а определения последнего не существует
  • Скрытые подмены моделей могут квалифицироваться как dark patterns по доктрине FTC о введении в заблуждение
  • Отсутствие прозрачности в роутинге создаёт риски не только для пользователей, но и антимонопольные риски для самих провайдеров
APIподмена моделейроутингквантизацияпрозрачность

Автор: Елена Верещагина · Источник: marktechpost.com

Мнение редакции

Это один из тех материалов, где техническая деталь превращается в серьёзную правовую дыру. Роутинг моделей — классная оптимизация, но когда провайдер тихо подменяет модель (или квантизует её) и пишет об этом мелким шрифтом в доках, это уже не фича, а тёмный паттерн. Особенно если дефолт работает **против** пользователя.

Что тут реально важно: если вы пишете корпоративный контракт на AI-сервис, фиксация названия модели — это не защита. Нужно либо требовать явного уведомления о подмене (как у Anthropic), либо прописывать метрики качества с правом аудита. А если вы сами провайдер — лучше быть честным заранее, чем ловить иск потом. Anthropic показала, как это делается: одно предложение про ложные срабатывания классификатора — и у вас уже есть щит от претензий.

Инструменты из статьи

Cursorбез VPN

AI-редактор кода на базе VS Code: автодополнение, агентный режим, работа с...

Доступ из РФ →

Ещё по теме

Комментарии