Un pequeño modelo de Qwen deja al descubierto una gran brecha en la política de IA del Gobierno de EE. UU.
El Federal Register retiró su buscador basado en Qwen de Alibaba tras la polémica por usar IA china en una web del Gobierno de EE. UU.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
Una función de búsqueda basada en Qwen fue retirada del sitio web del Federal Register después de que el escrutinio público revelara que el servicio del Gobierno de EE. UU. utilizaba tecnología desarrollada por Alibaba.
La herramienta permitía a los visitantes buscar comentarios públicos asociados a propuestas de normativas federales. Un usuario de X que opera con el nombre tleilax___ publicó una captura de pantalla de la función el 15 de septiembre y llamó la atención sobre el modelo de origen chino que la sustentaba.
Los responsables retiraron la función el miércoles. El código fuente archivado del sitio web confirmó que la integración había desaparecido, mientras que distintas informaciones establecieron que había estado disponible al menos durante un día. Se desconoce cuándo la National Archives and Records Administration la habilitó por primera vez.
No existen pruebas de que el incidente implicara un ciberataque, robo de datos, acceso no autorizado o exposición de información gubernamental confidencial. En cambio, el episodio plantea preguntas aún sin resolver sobre la adquisición federal de sistemas de IA, la procedencia de los modelos y la diferencia entre los modelos abiertos controlados localmente y los servicios operados por proveedores extranjeros.
El Federal Register utilizaba Qwen para recuperar documentos
El Federal Register permite acceder a propuestas normativas, avisos oficiales, documentos regulatorios y comentarios enviados por ciudadanos. Su sitio web está gestionado por los National Archives, una agencia federal independiente responsable de mejorar el acceso a los registros gubernamentales.
Según los informes, la función retirada utilizaba un pequeño modelo de Alibaba descrito como equivalente al nivel de “Qwen3 0,6B”. No era uno de los sistemas más grandes ni más avanzados de la compañía.
Su función también era limitada. El modelo se presentaba como un componente de recuperación y búsqueda de documentos, no como un sistema avanzado de razonamiento encargado de redactar políticas o tomar decisiones gubernamentales.
Esta distinción es importante para evaluar tanto la exposición operativa como el posible impacto. Un modelo compacto de recuperación que procesa material ya público presenta un perfil de riesgo distinto al de un chatbot alojado de forma remota que recibe documentos clasificados, deliberaciones internas o información personal identificable.
Sin embargo, la arquitectura exacta sigue sin conocerse. Los National Archives no han dicho públicamente si alojaban el modelo en su propia infraestructura, si utilizaban a un contratista o si conectaban el sitio web con un servicio externo. Tampoco han revelado el paquete exacto del modelo, sus dependencias de software ni la configuración de despliegue.
La agencia no respondió a una solicitud de comentarios recogida por Ars Technica. La Casa Blanca y el FBI tampoco habían comentado públicamente la retirada.
Por qué el riesgo inmediato para la seguridad parece limitado
La información disponible no demuestra que las búsquedas o los datos gubernamentales se transmitieran a Alibaba. El sistema se describió como un modelo disponible públicamente que podía descargarse y ejecutarse localmente bajo el control del operador.
La inferencia local puede reducir considerablemente la exposición. Si una agencia ejecuta los pesos del modelo dentro de su propio entorno, bloquea el acceso de red innecesario y controla los registros, las indicaciones de los usuarios no tienen que pasar por una infraestructura gestionada por el desarrollador original.
Además, los datos implicados parecen haber sido públicos. La función de búsqueda operaba sobre comentarios enviados en relación con propuestas normativas, no sobre un repositorio de documentos clasificados o registros internos.
Estos factores llevaron a los expertos consultados en las informaciones publicadas a evaluar como bajo el riesgo directo para la seguridad. Anupam Chander, profesor de Derecho en la Universidad de Georgetown, observó que las consecuencias dependen de cómo se entrenó y operó el modelo, pero que la naturaleza pública del material consultado limitaba el riesgo para la confidencialidad.
Eso no demuestra que la implementación fuera segura. No se han revelado varios datos fundamentales:
- si la inferencia se realizaba íntegramente dentro de una infraestructura controlada por una agencia estadounidense;
- si un contratista alojaba o modificaba el modelo;
- si la telemetría, las comprobaciones de actualizaciones o los componentes de soporte se comunicaban con terceros;
- de dónde se obtuvieron los pesos del modelo y cómo se verificó su integridad;
- qué bibliotecas y componentes de ejecución respaldaban el despliegue;
- si las consultas de búsqueda o los registros se conservaban fuera del entorno del Federal Register.
El senador Warner también se centró en si los datos estadounidenses pasaban por sistemas controlados por Alibaba. Sin un análisis documentado del flujo de datos, la ausencia de una exfiltración notificada no puede sustituir a la verificación técnica.
La retirada entra en conflicto con una advertencia federal más amplia
La controversia se debe menos a la aparente sensibilidad de esta aplicación concreta que a su choque con los mensajes actuales de la política estadounidense.
A principios de este mes, el FBI identificó a Alibaba y a otras cinco grandes empresas chinas como presuntas participantes en actividades de destilación de modelos a gran escala. Las agencias estadounidenses sostienen que esta actividad permite a China, descrita como el principal competidor estratégico del país, reproducir capacidades de los modelos estadounidenses de vanguardia y reducir el tiempo y el coste de desarrollo.
La advertencia abarcaba el desarrollo de sistemas como Qwen, tal como se detalla en las acusaciones federales contra seis empresas chinas de IA.
Daniel Castro, presidente de la Information Technology and Innovation Foundation, calificó el uso federal de un modelo de Alibaba como una contradicción, ya que el FBI está animando al mismo tiempo a las organizaciones a elegir alternativas estadounidenses.
El congresista John Moolenaar, presidente del House China Committee, adoptó una postura más amplia: ninguna entidad federal debería utilizar un modelo de IA chino. Su objeción se refiere a la dependencia estratégica y al apoyo gubernamental a un ecosistema tecnológico competidor, no solo a si un despliegue concreto filtra datos.
Sin embargo, no se identificó ninguna prohibición gubernamental de aplicación general que abarque todos los modelos de origen chino. Esto deja a las agencias ante una frontera ambigua entre un servicio de IA operado desde el extranjero y unos pesos de modelo descargables que pueden inspeccionarse, modificarse y ejecutarse en sistemas controlados por Estados Unidos.
El incidente del Federal Register se sitúa exactamente en esa frontera.
Los pesos abiertos complican los controles sobre el país de origen
Las evaluaciones de riesgo tradicionales de los servicios en la nube se centran en gran medida en quién recibe los datos y qué jurisdicción controla la infraestructura. La IA con pesos abiertos introduce otra dimensión: un modelo puede tener su origen en un país, mientras que su ejecución, su acceso a la red y su entorno de software están controlados desde otro lugar.
Un servicio de Alibaba gestionado de forma remota podría exponer al proveedor las consultas, los metadatos y las dependencias operativas. Un modelo de Qwen descargado y ejecutado sin conexión en un servidor de una agencia podría no mantener ninguna relación técnica con Alibaba.
El país de origen sigue siendo importante. Los pesos de los modelos pueden plantear riesgos relacionados con la cadena de suministro, las licencias y la procedencia, mientras que el código de soporte puede introducir comportamientos vulnerables o no deseados. Las agencias también pueden volverse dependientes de una familia de modelos extranjera, de sus herramientas y de su orientación de desarrollo, incluso cuando no salga información de sus redes.
Pero el origen, por sí solo, no describe todo el riesgo. El control operativo determina si las indicaciones se transmiten al exterior, si se recopila telemetría, si las actualizaciones llegan automáticamente o si terceros pueden modificar el comportamiento del servicio.
Un estudio sobre políticas presentado en marzo ante la U.S.-China Economic and Security Review Commission sostenía que Estados Unidos podría encontrarse ya en desventaja en el ámbito de la IA de código abierto. Según ese análisis, la estrategia estadounidense ha hecho más hincapié en el liderazgo en modelos de vanguardia que en la creación de un ecosistema nacional amplio para sistemas abiertos más pequeños.
Los controles de exportación dirigidos a los semiconductores avanzados y al entrenamiento de modelos de vanguardia no regulan directamente el uso posterior de modelos compactos y especializados. Estos modelos requieren menos capacidad de cómputo y pueden generar valor mediante aplicaciones específicas, como la recuperación, la clasificación y el procesamiento de documentos.
Si esa capa se vuelve esencial para la IA industrial, las restricciones centradas en el entrenamiento de modelos de vanguardia podrían no abordar el ámbito en el que realmente se está produciendo la adopción.
Los despliegues federales necesitan revisiones de la cadena de suministro a nivel de modelo
La retirada de la opción de búsqueda basada en Qwen puso fin al despliegue inmediato, pero no resolvió la brecha en los procesos de adquisición que permitió que surgiera la controversia.
Antes de utilizar cualquier modelo de pesos abiertos desarrollado externamente, las agencias deberían registrar su versión exacta, origen, integridad criptográfica, licencia e historial de modificaciones. La revisión también debería abarcar las bibliotecas de ejecución, los complementos, los mecanismos de actualización y todas las conexiones de red permitidas durante la inferencia.
Las pruebas del flujo de datos son especialmente importantes. Los responsables de la revisión deberían determinar si las indicaciones, los documentos recuperados, los registros, los informes de fallos, las métricas o los datos de autenticación pueden llegar al desarrollador del modelo, a un contratista o a otro tercero.
Los controles deben reflejar los datos implicados. Una aplicación de búsqueda en registros públicos presenta menos riesgo para la confidencialidad que un sistema que procese envíos sujetos a propiedad intelectual, material policial o información clasificada. Aun así, puede generar riesgos relacionados con la cadena de suministro y la dependencia estratégica.
La cuestión normativa aún sin resolver es si las reglas federales deberían tratar un modelo chino que se ejecuta íntegramente dentro de una infraestructura controlada por Estados Unidos del mismo modo que un servicio en línea operado desde China. Una prohibición completa respondería a esa cuestión de forma sencilla, pero ignoraría las diferencias significativas en materia de alojamiento y exposición de datos.
Un enfoque basado en el riesgo exigiría más pruebas técnicas. En el caso del Federal Register, el público todavía no sabe quién alojaba el modelo, con qué sistemas se comunicaba ni cómo superó la revisión de adquisición. Esas preguntas sin respuesta —no una brecha comunicada— constituyen el núcleo del incidente.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
