Ein kleines Qwen-Modell offenbart eine große Lücke in der KI-Politik der US-Regierung

Eine US-Regierungswebsite nutzte ein Qwen-Modell von Alibaba. Der Fall wirft Fragen zu KI-Beschaffung, Datenflüssen und Sicherheitskontrollen auf.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Ein kleines Qwen-Modell offenbart eine große Lücke in der KI-Politik der US-Regierung
KI

Illustration mit KI erzeugt

Eine von Qwen unterstützte Suchfunktion wurde von der Website des Federal Register entfernt, nachdem öffentliche Recherchen aufgedeckt hatten, dass der US-Regierungsdienst Technologie von Alibaba nutzte.

Mit dem Tool konnten Besucher öffentliche Stellungnahmen zu geplanten Bundesregelungen durchsuchen. Ein X-Nutzer unter dem Namen tleilax___ veröffentlichte am 15. September einen Screenshot der Funktion und lenkte damit die Aufmerksamkeit auf das dahinterstehende Modell chinesischer Herkunft.

Die Behörden entfernten die Funktion am Mittwoch. Archivierter Quellcode der Website bestätigte, dass die Integration verschwunden war. Berichte ergaben zugleich, dass sie mindestens einen Tag lang zugänglich gewesen war. Wann die National Archives and Records Administration sie erstmals aktiviert hatte, ist nicht bekannt.

Es gibt keine Hinweise darauf, dass der Vorfall mit einem Cyberangriff, Datendiebstahl, unbefugtem Zugriff oder der Offenlegung vertraulicher Regierungsinformationen verbunden war. Stattdessen wirft der Fall ungeklärte Fragen zur Beschaffung von KI-Systemen durch Bundesbehörden, zur Herkunft von Modellen und zur Abgrenzung zwischen lokal kontrollierten Open Models und von ausländischen Anbietern betriebenen Diensten auf.

Der Federal Register nutzte Qwen zur Dokumentensuche

Der Federal Register bietet Zugang zu geplanten Regelungen, amtlichen Bekanntmachungen, regulatorischen Dokumenten und Stellungnahmen aus der Öffentlichkeit. Die Website wird von den National Archives betrieben, einer unabhängigen Bundesbehörde, die den Zugang zu staatlichen Unterlagen verbessern soll.

Die entfernte Funktion nutzte Berichten zufolge ein kleines Alibaba-Modell, das als Modell „auf dem Niveau von Qwen3 0.6B“ beschrieben wurde. Es handelte sich nicht um eines der größten oder leistungsfähigsten Systeme des Unternehmens.

Auch seine Funktionalität war begrenzt. Das Modell wurde als Komponente für Dokumentenabruf und Suche eingesetzt, nicht als fortschrittliches Reasoning-System, das mit der Ausarbeitung politischer Vorgaben oder staatlichen Entscheidungen betraut war.

Diese Unterscheidung ist für die Bewertung sowohl der operativen Angriffsfläche als auch möglicher Auswirkungen relevant. Ein kompaktes Retrieval-Modell, das bereits öffentlich zugängliche Inhalte verarbeitet, weist ein anderes Risikoprofil auf als ein remote gehosteter Chatbot, dem geheime Dokumente, interne Beratungen oder personenbezogene Daten übermittelt werden.

Die genaue Architektur ist jedoch weiterhin unbekannt. Die National Archives haben nicht öffentlich erklärt, ob sie das Modell auf eigener Infrastruktur betrieben, einen Auftragnehmer eingesetzt oder die Website mit einem externen Dienst verbunden haben. Ebenfalls nicht bekannt gegeben wurden das genaue Modellpaket, die Softwareabhängigkeiten oder die Deployment-Konfiguration.

Die Behörde reagierte nicht auf eine von Ars Technica veröffentlichte Bitte um Stellungnahme. Auch das Weiße Haus und das FBI hatten sich zur Entfernung bislang nicht öffentlich geäußert.

Warum das unmittelbare Sicherheitsrisiko offenbar begrenzt ist

Nach den verfügbaren Informationen wurden weder Suchanfragen noch Regierungsdaten an Alibaba übermittelt. Das System wurde als frei verfügbares Modell beschrieben, das heruntergeladen und lokal unter der Kontrolle des Betreibers ausgeführt werden konnte.

Lokale Inferenz kann die Angriffsfläche erheblich verringern. Wenn eine Behörde die Modellgewichte in der eigenen Umgebung ausführt, unnötige Netzwerkzugriffe blockiert und die Protokollierung kontrolliert, müssen Benutzeranfragen nicht über eine vom ursprünglichen Entwickler verwaltete Infrastruktur geleitet werden.

Auch die verarbeiteten Daten scheinen öffentlich gewesen zu sein. Die Suchfunktion durchsuchte Stellungnahmen zu geplanten Regelungen und kein Archiv mit geheimen oder internen Unterlagen.

Diese Faktoren führten dazu, dass die für die Berichterstattung befragten Experten das unmittelbare Sicherheitsrisiko als gering einschätzten. Anupam Chander, Professor für Rechtswissenschaften an der Georgetown University, erklärte, die Folgen hingen davon ab, wie das Modell trainiert und betrieben wurde. Die öffentliche Natur des durchsuchten Materials begrenze jedoch das Risiko für die Vertraulichkeit.

Das bedeutet nicht, dass die Implementierung sicher war. Mehrere entscheidende Fakten wurden nicht offengelegt:

  • ob die Inferenz vollständig innerhalb einer von einer US-Behörde kontrollierten Infrastruktur stattfand;
  • ob ein Auftragnehmer das Modell hostete oder modifizierte;
  • ob Telemetrie-, Update- oder Support-Komponenten Kontakt zu Dritten aufnahmen;
  • woher die Modellgewichte stammten und wie ihre Integrität überprüft wurde;
  • welche Bibliotheken und Laufzeitkomponenten den Betrieb unterstützten;
  • ob Suchanfragen oder Protokolle außerhalb der Umgebung des Federal Register gespeichert wurden.

Senator Warner konzentrierte sich ebenfalls auf die Frage, ob US-Daten Systeme durchliefen, die von Alibaba kontrolliert wurden. Ohne eine dokumentierte Datenflussanalyse kann das Ausbleiben gemeldeter Exfiltration keine technische Überprüfung ersetzen.

Die Entfernung steht im Widerspruch zu einer umfassenderen Warnung der US-Regierung

Die Kontroverse wird weniger durch die offenbar geringe Sensibilität dieser konkreten Anwendung ausgelöst als durch ihren Konflikt mit der aktuellen politischen Kommunikation der USA.

Anfang dieses Monats beschuldigte das FBI Alibaba und fünf weitere große chinesische Unternehmen, an der groß angelegten Model Distillation beteiligt zu sein. US-Behörden zufolge ermöglicht eine solche Tätigkeit China – dem Land, das als wichtigster strategischer Wettbewerber der USA bezeichnet wird –, Fähigkeiten amerikanischer Frontier-Modelle nachzubilden und dabei Entwicklungszeit und Kosten zu reduzieren.

Die Warnung bezog sich auf die Entwicklung von Systemen einschließlich Qwen, wie aus den Vorwürfen der US-Bundesregierung gegen sechs chinesische KI-Unternehmen hervorgeht.

Daniel Castro, Präsident der Information Technology and Innovation Foundation, bezeichnete die Nutzung eines Alibaba-Modells durch die US-Regierung als widersprüchlich, während das FBI Organisationen zugleich dazu auffordere, amerikanische Alternativen auszuwählen.

Der Abgeordnete John Moolenaar, Vorsitzender des House China Committee, vertrat eine weitergehende Position: Keine Bundesbehörde solle ein chinesisches KI-Modell nutzen. Sein Einwand betrifft die strategische Abhängigkeit und die staatliche Unterstützung eines konkurrierenden Technologie-Ökosystems, nicht nur die Frage, ob bei einem bestimmten Deployment Daten nach außen gelangen.

Ein allgemein geltendes Verbot für alle Modelle chinesischer Herkunft wurde allerdings nicht festgestellt. Damit stehen die Behörden vor einer unklaren Grenze zwischen einem von einem ausländischen Anbieter betriebenen KI-Dienst und herunterladbaren Modellgewichten, die sich prüfen, verändern und auf von den USA kontrollierten Systemen ausführen lassen.

Der Vorfall beim Federal Register liegt genau auf dieser Grenze.

Open Weights erschweren Kontrollen zur Herkunft eines Modells

Bei herkömmlichen Risikobewertungen von Cloud-Diensten liegt der Schwerpunkt darauf, wer die Daten erhält und welche Rechtsordnung die Infrastruktur kontrolliert. Open-Weight-KI fügt eine weitere Ebene hinzu: Ein Modell kann aus einem Land stammen, während seine Ausführung, sein Netzwerkzugriff und seine Softwareumgebung an einem anderen Ort kontrolliert werden.

Ein remote verwalteter Alibaba-Dienst könnte Suchanfragen, Metadaten und betriebliche Abhängigkeiten gegenüber dem Anbieter offenlegen. Ein heruntergeladenes Qwen-Modell, das offline auf einem Server einer Behörde ausgeführt wird, könnte dagegen überhaupt keine fortbestehende technische Verbindung zu Alibaba haben.

Die Herkunft eines Modells bleibt dennoch relevant. Modellgewichte können Risiken für Lieferkette, Lizenzierung und Provenienz mit sich bringen, während der unterstützende Code anfälliges oder unerwünschtes Verhalten einführen kann. Behörden könnten außerdem von einer ausländischen Modellfamilie, deren Werkzeugen und ihrer Entwicklungsrichtung abhängig werden, selbst wenn keine Informationen ihre Netzwerke verlassen.

Die Herkunft allein beschreibt jedoch nicht das gesamte Risiko. Die operative Kontrolle entscheidet darüber, ob Prompts extern übertragen, Telemetriedaten erfasst, Updates automatisch eingespielt oder Dienstfunktionen von Dritten verändert werden können.

Eine im März bei der U.S.-China Economic and Security Review Commission eingereichte Policy-Studie kam zu dem Schluss, dass die USA bei Open-Source-KI möglicherweise bereits im Nachteil sind. Der Analyse zufolge hat die US-Strategie stärker auf die Führungsrolle bei Frontier-Modellen gesetzt als auf den Aufbau eines umfassenden heimischen Ökosystems für kleinere offene Systeme.

Exportkontrollen für fortschrittliche Halbleiter und das Training von Frontier-Modellen regeln die nachgelagerte Nutzung kompakter, spezialisierter Modelle nicht unmittelbar. Diese Modelle benötigen weniger Rechenleistung und können durch eng begrenzte Anwendungen wie Retrieval, Klassifizierung und Dokumentenverarbeitung Mehrwert schaffen.

Wenn diese Ebene für industrielle KI zentral wird, könnten Beschränkungen, die sich auf das Training von Frontier-Modellen konzentrieren, am tatsächlichen Ort der Verbreitung vorbeigehen.

Für Deployments auf Bundesebene sind Lieferkettenprüfungen auf Modellebene erforderlich

Mit der Entfernung der Qwen-Suchoption wurde das unmittelbare Deployment beendet. Die Beschaffungslücke, die den Streit überhaupt entstehen ließ, wurde dadurch jedoch nicht geschlossen.

Vor der Nutzung eines extern entwickelten Open-Weight-Modells sollten Behörden dessen exakte Version, Quelle, kryptografische Integrität, Lizenz und Änderungshistorie dokumentieren. Die Prüfung sollte außerdem Laufzeitbibliotheken, Plugins, Update-Mechanismen und jede während der Inferenz zugelassene Netzwerkverbindung umfassen.

Tests des Datenflusses sind besonders wichtig. Prüfer sollten feststellen, ob Prompts, abgerufene Dokumente, Protokolle, Absturzberichte, Metriken oder Authentifizierungsdaten den Modellentwickler, einen Auftragnehmer oder einen anderen Dritten erreichen können.

Die Kontrollen sollten die verarbeiteten Daten berücksichtigen. Eine Anwendung zur Suche in öffentlichen Unterlagen birgt ein geringeres Vertraulichkeitsrisiko als ein System, das firmeneigene Eingaben, Unterlagen von Strafverfolgungsbehörden oder geheime Informationen verarbeitet. Risiken für die Lieferkette und strategische Abhängigkeiten können dennoch entstehen.

Die ungeklärte politische Frage lautet, ob Bundesvorschriften ein chinesisches Modell, das vollständig innerhalb einer von den USA kontrollierten Infrastruktur betrieben wird, genauso behandeln sollten wie einen von China betriebenen Online-Dienst. Ein vollständiges Verbot würde diese Frage eindeutig beantworten, aber die erheblichen Unterschiede bei Hosting und Datenexposition außer Acht lassen.

Ein risikobasierter Ansatz würde mehr technische Nachweise erfordern. Im Fall des Federal Register weiß die Öffentlichkeit weiterhin nicht, wer das Modell hostete, mit welchen Systemen es Verbindungen aufnahm oder wie es die Beschaffungsprüfung bestand. Diese offenen Fragen – und nicht ein gemeldeter Sicherheitsverstoß – bilden den Kern des Vorfalls.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenQwenUS-KI-PolitikAlibabaFederal RegisterKI-SicherheitKI-BeschaffungOpen Models
Zurück zur Startseite