Ⅰ幕 地政学 / 知財 × 国家戦略 — 制度分析

AI蒸留と知財制度の空白

なぜ「侵害があったか」ではなく「既存の4類型で処理できない」が本題なのか

作成 2026-07-25 読了 約22分 難易度 中級 構成 単一HTML(外部読込は Web フォントのみ)
§0

要旨

先に全体像を4行で。

論点本稿の立場
侵害の有無本稿は判断しない。係争中であり、一方当事者の申立てしか公開されていない。
制度の適合性著作権・特許・営業秘密・契約のいずれにも構造的な穴がある。特に「同一性なき模倣」を扱う道具が知財法にない。
実際に起きたこと私法で処理できないため、紛争が公法(輸出管理・制裁・国家安全保障)へ流出している。SEP/FRAND が辿った経路と構造的に相似。
実務的含意「入出力対から再現できる知財」の相対価値が下がり、「再現できない知財」の相対価値が上がる。物理層・製造条件に依存する技術は原理的に蒸留耐性がある。
§1

用語の整理 — 技術としての蒸留と「蒸留攻撃」

最初に押さえるべきは、蒸留それ自体は正当な技術だという点。ここを混ぜると議論全体が壊れる。

知識蒸留(knowledge distillation)は、教師モデルの出力分布を教師信号として小型の生徒モデルを学習させる手法で、モデル圧縮・省電力化の標準的な道具としてAI業界で広く使われている。問題が生じるのは、競合のモデルから大量のデータを取得し、その能力を再現する目的で使われた場合に限られる。区別すべき概念は3つ。

概念内容法的性質
正規蒸留自社モデル、またはライセンス済みモデルの圧縮問題なし
オープンウェイト蒸留公開重みからの蒸留(Llama、Qwen 等)ライセンス条件次第
敵対的蒸留/
モデル抽出
API 経由で大量クエリを投げ、入出力対から能力を移転ToS違反/場合により営業秘密侵害

Anthropic は3番目を adversarial distillation(敵対的蒸留)——元の重みへのアクセスなしに、クエリ/レスポンス対からモデル挙動を抽出し、複製側が同等能力を獲得する行為——と定義している。米ホワイトハウス OSTP も同じ用語を採用した(§2)。

ここが議論のねじれの根:2番目と3番目の境界は技術的には連続的で、API 層から見た区別はほぼ不可能に近い。「正当な技術」と「攻撃」を分ける線は、技術の中ではなくアクセス手段の適法性の中にしか引けない。§3 の営業秘密の論点はここに直結する。
§2

経緯 — 2025年1月から2026年7月まで

赤い点は、本稿の元原稿に事実誤りまたは重要な欠落があり、一次報道で確認して訂正した項目。

§3

なぜ既存の知財制度が効かないか — 4類型それぞれの穴

ここが実務上の核心。カードを開くと各類型の論理構成と弱点。

著作権 同一性の壁

①客体の問題。学習済みモデルの重みが「思想または感情を創作的に表現したもの」(日本著作権法2条1項1号)に当たるかが疑わしい。重みは学習の結果として自動生成される数値配列であり、創作的表現性の認定が難しい。

②出力側の問題。米国著作権局は 2025年1月29日公表の報告書 Part 2「Copyrightability」で、プロンプトだけでは著作権保護に必要な人的コントロールの水準を満たさないと結論した。教師モデルの出力そのものに権利を立てにくい。

③そして決定的なのが同一性。派生モデルや蒸留モデルには元のモデルとの同一性・関連性が存在しない、というのが STORIA 法律事務所の整理である。蒸留は複製ではなく統計的模倣なので、依拠性は状況証拠で推認できても、複製・翻案の構成要件を満たさない。生徒モデルは教師と全く異なるアーキテクチャでも成立する。

米国の学術的評価も同じ方向で、モデルアーキテクチャ・学習データ・挙動の模倣・リバースエンジニアリングをフェアユース・利用規約の執行・近時の判例に照らして分析した結果、モデル蒸留が現行法の下で著作権侵害を構成する可能性は低いと結論している。

日本法の皮肉。著作権法30条の4(情報解析のための利用)は、むしろ蒸留する側に有利に働きうる。

特許 クレーム設計と域外執行

モデル自体はクレームできる。しかし蒸留された生徒モデルは通常、構成要件を充足しない——アーキテクチャが違うからである。

Fenwick は、適切な計画とクレーム設計により、教師モデルだけでなく蒸留によって派生した無許可の生徒モデルまで射程に入れることが可能な場合があると指摘している。ただしこれは「発明者が主たる実施形態として想定していない対象を、あらかじめクレームに書き込んでおく」ことを要求する設計であり、実務上のハードルは高い。出願時点で数年後の抽出手法を予見してクレームを書く、という話になる。

加えて域外執行と立証の壁が残る。相手のモデル内部はブラックボックスであり、構成要件充足の立証手段が乏しい。方法クレームなら実施地の問題も生じる。

実務的な含意:この戦線は「今から準備する人」には意味があるが、「すでに出願済みのポートフォリオ」を救う手段にはならない。

営業秘密 手段の不正性という迂回路

最も可能性のある戦線だが、論理構成が微妙である。蒸留は「重みを盗む」のではなく「正当に提供された出力から学習する」行為なので、不正取得そのものの立証が難しい。純粋なリバースエンジニアリングは多くの法域で適法とされてきた。

だからこそ焦点は客体ではなく手段の不正性に移る。25,000件の不正アカウント、地理的制限の回避、商用プロキシの使用——これらは技術的には蒸留の本質と関係ないが、法的には「不正の手段」(日本の不競法2条1項4号、米国 DTSA の improper means)の要素を立ち上げる事実である。

Anthropic が件数・アカウント数・手段・期間を数値で詳細に開示しているのは、この構成を意識した証拠設計と読める。本稿の評価としてはここが最も注目に値する。

ただし未解決:ToS 違反がリバースエンジニアリングを「適法な手段」から「improper means による不正取得」へ転化させるかは、裁判所が確定的に判断していない論点である。

契約(利用規約) 現状の主戦場、3つの弱点

OpenAI、Anthropic、Mistral、xAI といった企業は利用規約に厳格な「反競争的蒸留」条項を設け、サービスや出力を競合モデルの開発に用いることを禁じている(例:Anthropic Commercial ToS §D.4 Use Restrictions、OpenAI は "imitation frontier AI models" の開発を明示的に禁止)。

これらの条項はモデルデータ・アルゴリズム・構造といった中核資産の保護を意図するが、中立的で革新的な技術手段まで禁止範囲に取り込みやすく、技術革新と知財保護の激しい衝突を招くという評価がある。

弱点は3つ。

クリックラップ契約の越境執行力。相手が中国法人で、資産も人も米国外にある場合、勝訴判決に実効性があるか。

損害の立証。「蒸留されたことで失われた収益」をどう算定するか。

下流の第三者に及ばない。これが最も重い。蒸留された生徒モデルがオープンウェイトで公開されれば、それを使う無関係な第三者に契約は及ばない。1回の ToS 違反が、契約の届かない永続的な公共財に変換される。

§4

構造的な結論 — 防御不可能性と、紛争の安全保障化

4類型すべてに穴があることは偶然ではない。技術の性質から演繹される。

API 層では、蒸留クエリと正当なクエリは同一に見える。「良いプロンプトを大量に投げる熱心なユーザ」と「体系的に入出力対を収集する抽出者」を、リクエスト単体から区別する手段がない。区別できるのは事後的な行動パターン分析(アカウント作成の異常、プロキシ、クエリ分布)だけであり、それは§3で見たとおり蒸留そのものではなく周辺の手段を捉えている。

この隙間を確実に閉じる唯一の執行手段はモデルを一切アクセス不可にすることであり、それは商用AI企業のビジネスモデルそのものと直接衝突する。だから Anthropic は単に利用規約違反を訴えるのではなく、上院に持ち込んだ——という分析が成り立つ。

つまり、蒸留は知財法では処理できない。技術的にも契約的にも塞げない穴があり、残る手段は主権的な措置しかない。だから何が起きているかというと、知財紛争の安全保障化である。実際、この開示は2ヶ月で立法(NDAA 修正条項)を動かした。

SEP/FRAND が辿った経路との相似

この移行の型には前例がある。標準必須特許の世界で、FRAND 紛争が個別の侵害訴訟 → 反トラスト(競争法) → 産業政策・輸出管理へと処理レイヤーを上げていった、あの経路とほぼ同じ構造である。私権の枠内で解決できない非対称性が生じたとき、紛争は私法から公法・国家間交渉へ移動する。

相似のポイントは3つ。①一方が権利行使しても相手の実施を止められない(SEPでは差止めの制限、蒸留では執行不能性)。②損害額の算定基準が存在しない(FRANDレートの不確定性、蒸留では喪失収益の不可測性)。③当事者の国籍が非対称に分布しているため、国内司法が中立の場として機能しにくい。この3つが揃うと、紛争は必ず上のレイヤーへ逃げる。

国際的な制度対応としては、TRIPS に AI 知識蒸留に関する専用条項を挿入し、AIモデル所有権の定義・特許プール類似のライセンス枠組み・グローバルな紛争解決メカニズムを設けるべきという提案も出ている。ただしこれは学術論文における提案であって、いずれかの国家が正式に提出した交渉案ではない点は注意が要る。むしろ「制度が追いついていないので、根本から作り直す必要がある」という認識が共有されはじめたことの裏返しとして読むのが正確だろう。

§5

帰属不能性 — 権利の根幹が成立しなくなる方向の力

Opus 4.8 が Qwen を自称した件は、実は蒸留の証拠としてはほぼ無価値である。しかし別の、より深刻なことを示している。

2026年7月、Claude Opus 4.8 が中国語での問いかけに「自分は Qwen だ」と答えたとして、Anthropic こそ中国製モデルで学習したのではないかという批判が出た。

この主張には強い反証がある。同じモデルは条件を変えると DeepSeek とも、Claude とも、Opus 4.8 とも名乗る。本物の蒸留の痕跡(fingerprint)であれば、同じ壊れ方を再現性をもって示すはずだが、この事例はそうならなかった。現象自体は、学習データ中に他モデルの出力や言及が含まれれば自己同定は容易に混乱するという、モデルの自己認識の不確かさで説明できる可能性が高い。Anthropic からの公式反論は本稿執筆時点で確認できていない。

だが、この一件が示しているのは、もっと構造的な事実である。

合成データが循環する環境では、誰が誰を蒸留したかの帰属立証が原理的に困難になる。

オープンウェイトモデルの出力が次世代の学習データに混入し、その混合物からまた蒸留が行われる。数世代進めば系譜の追跡は不可能になる。これは知財の根幹である「権利の帰属」を成立させなくする方向の力である。

知財制度は「AがBを模倣した」という有向の関係を前提に組み立てられている。特許の依拠性、著作権の依拠性・類似性、営業秘密の取得経路——すべてが方向を持つ。方向が消えると、制度そのものが動作条件を失う。§3で見た4つの穴が「現行法の技術的な欠陥」だとすれば、こちらは「制度の前提の消滅」であり、条文をいじって埋まる性質のものではない。

§6

実務的含意

6-1. 技術・契約・法律の3層と、その配分

STORIA の整理を借りると、学習済みモデルの保護手段は技術・契約・法律の3つで、それぞれ一長一短である。蒸留に対しては技術と契約が主役で、法律は後方支援にしかならない。これは§3・§4の帰結として自然である。

具体手段蒸留への有効性
技術アクセス制御、レート制限、異常検知、出力への透かし(API watermarking)、推論トレースの書き換えによる anti-distillation、エッジ配布時の DistilLock 型保護主力・ただし完全ではない
契約反競争的蒸留条項(ToS)、API 利用契約、再配布制限主力・下流に及ばない
法律著作権/特許/営業秘密/不競法後方支援どまり

技術層では研究が動いている。教師が生成する推論トレースを書き換えて学習素材としての有用性だけを劣化させる手法や、生徒モデル側に検証可能な署名が転写される API ウォーターマーキングが提案されている。「知財法で追えないなら、モデル側に痕跡を埋め込んで追える状態を作る」——帰属不能性(§5)への技術側からの回答であり、実務的にはこの方向が最も筋が良い。

6-2. 双方向リスク:ルートA と ルートB

日本企業の実務では、次の2方向の双方への防御が要る。

経路内容典型的な見落とし
ルートA
(流出)
自社の営業秘密が、外部AIサービス経由で流出する比較的よく認識されている。未公開出願・実験データの投入禁止など、社内規程で扱われていることが多い。
ルートB
(流入)
他社の営業秘密・成果物を、自社のAI開発プロセスに取り込んで法的責任を問われる見落とされがち。特に、オープンウェイトモデルをファインチューニングした際の上流ライセンス条件の連鎖。そのモデル自体が別のモデルの出力から蒸留されていた場合、条件は遡って自社に及びうる。

ルートBの実務手順:①採用するオープンウェイトモデルのライセンス原文を、配布元の表記ではなく一次ソース(モデルカード・LICENSEファイル)で確認する。②そのモデルの学習データ由来に、他社モデル出力からの合成データが含まれると明記されていないか確認する。③商用利用・派生物再配布・出力の利用の3点について、条件の連鎖が切れる箇所を特定する。この棚卸しをしていない組織が多い。

6-3. 非対称性 — 蒸留耐性という新しい評価軸

そして、より本質的な示唆がある。

蒸留可能な知財の相対価値が下がり、蒸留できない知財の相対価値が上がる。

ソフトウェアやモデルの能力は入出力対から抽出できてしまう。しかし物理層の技術——構造設計、材料、回路実装、製造条件——は API から吸い出せない。物理現象と製造プロセスに依存する技術は、原理的に蒸留耐性がある。入出力の関係を何億回観測しても、そこから材料組成や製造条件は復元されないからだ。

これはポートフォリオの相対的な戦略的位置を変える。ソフトウェア偏重のポートフォリオは「執行不能な権利」の比率が上がり、ハードウェア/物理層を含むポートフォリオは相対的に強くなる。特許制度が本来得意としてきた領域——構成が特定でき、リバースエンジニアリングに時間と設備が要り、実施の立証が可能な技術——に、価値が回帰する構図である。

自分の技術がどちら側にあるかを判定する簡易チェックを置いた。5問すべてに答えると評価が出る。

§7

対抗的な見方

公平のため、蒸留を問題視する側への反論を並べる。冒頭に書いた利益相反を踏まえれば、この節は装飾ではなく必須の部分である。

① 蒸留は複製ではない(DeepSeek 側の主張)

DeepSeek は、知識蒸留は直接的な複製とは根本的に異なると反論している。ソースコードやアーキテクチャ要素を複製するのではなく、新しいモデルが独自のパラメータと重み分布を発達させる学習プロセスであり、著作権法のフェアユース原則に沿った変容的なイノベーションであって、特許法上も正当な開発である、という構成である。§3で見たとおり、現行法の解釈としてはこの主張のほうが分があるというのが学術的評価の趨勢でもある。

② 正当な技術全般を萎縮させる

蒸留を法的に封じることは、モデル圧縮という正当かつ環境負荷の低い技術全般を萎縮させる。反競争的蒸留条項が中立的な技術手段まで禁止範囲に取り込むという指摘は、この懸念である。省電力化や端末上での推論といった、社会的に望ましい方向の研究が巻き添えになる。

③ 非対称性(Nadella の指摘)

2026年7月、Microsoft CEO の Satya Nadella が公然と提起した論点。モデル提供者が公開データでの学習にはフェアユースの権利を主張しながら、翻って自らの出力からの蒸留には制限的な条項を課し、かつ顧客の利用・対話データから学習する権利を留保する——この構図を「皮肉だ」と評した。フロンティアモデル自体が大量の第三者著作物で学習されている以上、その出力に対して強い排他権を主張することの一貫性が問われている。

Nadella は同時に、企業ユーザ側に対して、評価データ・記憶・作業トレースを自社の管理下に置き、モデル提供者に組織知を明け渡さない独立した学習ループを持つよう促している。これは知財論というより、AI 時代の調達戦略の話であるが、ユーザ企業にとっては本稿全体で最も実行可能な提言かもしれない。

④ 名指しされた側の否認

Alibaba、DeepSeek、Moonshot AI、MiniMax はいずれも申立てを否定または反論している。Alibaba は自社の禁止措置の根拠として、Claude Code に中国テック企業を検知する秘匿機構が含まれていたとするセキュリティ研究者の分析を挙げた(§2)。どちらの主張も、独立した第三者検証を経ていない。

どちらの立場が妥当かを本稿は判断しない。実際に係争中の論点である。ただし制度設計の観点で確実に言えるのは、この問題が既存の知財4類型のどれにも収まらず、公法的手段に流出しているという事実そのものが、制度の欠落を示しているという点である。この命題は、当事者のどちらが正しいかと独立に成立する。

§8

主張別 検証ステータス

本稿の各主張が、どこまで裏取りできているか。ボタンで絞り込める。

状態主張検証メモ

凡例: 確認済 複数の一次報道/原典で裏取り。  一部 大筋は確認できるが、細部の数値や表現に未確認部分あり。  未確認 元原稿にあったが裏取りできず、本稿では削除または限定した。

§9

出典

  1. CNBC — Anthropic accuses DeepSeek, Moonshot and MiniMax of distillation attacks(2026-02-24)
  2. CNN Business — US AI giant Anthropic alleges China rivals are cheating(2026-02-24)
  3. Nextgov/FCW — White House accuses China of deliberate, industrial-scale campaigns(2026-04)/OSTP NSTM-4
  4. IAPS — AI Distillation Attacks: Executive and Congressional Action Can Go Further
  5. CNBC — Anthropic accuses Alibaba of campaign to illicitly extract AI capabilities(2026-06-24)
  6. Forbes — Distillation: The New U.S.–China AI Fight(2026-06-25)
  7. CSIS — The Department of Commerce Restricted Access to Anthropic's Latest Models
  8. CNBC — Trump admin lifts export controls on Fable 5 and Mythos 5(2026-06-30)
  9. CNBC — Alibaba bans Anthropic AI for employees(2026-07-06)
  10. Congress.gov — S.2296 NDAA FY2026 Amendments
  11. CBO — H.R.8283, Deterring American AI Model Theft Act of 2026
  12. U.S. Copyright Office — Copyright and Artificial Intelligence, Part 2: Copyrightability(2025-01-29)
  13. STORIA法律事務所 — AIにおける学習済モデルを守る3つの方法(基礎編)
  14. Fenwick — DeepSeek, Model Distillation, and the Future of AI IP Protection
  15. Hastings Science & Technology Law Journal(UC Law SF)— From Prompt to Clone: Copyright Challenges in AI Model Distillation
  16. Beck Reed Riden — Understanding AI Distillation In The Trade Secret Context
  17. Law.asia — Dispute over AI model distillation tech in OpenAI-DeepSeek case
  18. arXiv:2412.19437 — DeepSeek-V3 Technical Report($5.576M の出所・GPU時間と前提条件の原典)
  19. arXiv:2602.15143 — Protecting Language Models Against Unauthorized Distillation through Trace Rewriting
  20. arXiv:2510.16716 — DistilLock: Safeguarding LLMs from Unauthorized Knowledge Distillation on the Edge
  21. Kilo — Did Claude Opus 4.8 distill Alibaba's Qwen? Here's what the evidence says
  22. WinBuzzer — Satya Nadella Challenges AI Labs Over Distillation Rules(2026-07-14)
  23. JLRJS — Intellectual Property Rights in the Era of AI Model Distillation(TRIPS 改正提案の出典・学術論文)