一、背景:泛滥的 API 套壳乱象
当前大模型 API 中转市场存在的 “偷梁换柱” 问题:用户支付高价模型(如 Claude Opus、GPT 旗舰版)的费用,服务商却暗中替换为成本低 5-10 倍的小模型或极致量化版本。日常对话、翻译等简单场景下用户几乎无法感知差异,而此前的模型鉴伪方案(如 LLMmap)需要构建专属测试集、训练分类器,门槛极高,普通用户与中小企业难以使用。
2026 年 7 月 11 日,布拉格经济大学研究员托马什・布鲁克纳(Tomasz Brückner)在 arXiv 发布论文《One Token Is Enough: Fingerprinting and Verifying Large Language Models from Single-Token Output Distributions》,提出了一种极简却高效的模型鉴伪方法 —— 仅需让 AI 输出 1 个 Token,就能精准识别其真实身份。
二、实验:165 个模型的 “随机数执念”
研究团队在 OpenRouter 平台对 165 个大模型发起共计 32.6 万次请求,设计了随机数字、随机颜色、随机动物、抛硬币等 10 类极简随机任务,仅 “1-100 随机数” 一项就对每个模型独立测试 30 次,最终得到了颠覆认知的结果:
1. 没有一个模型能生成真正的随机数
从统计学角度,1-100 的真随机数应呈均匀分布,熵值为 6.64 bit(数值越高越不可预测)。但测试的 165 个模型中,熵值中位数仅为 1.0 bit,输出高度集中在少数数字上,与 “随机” 几乎无关。
2. 每个模型都有专属 “幸运数字”
不同模型展现出极强且唯一的数字偏好,如同刻在参数里的 “思想钢印”:
- GPT-4o:高频输出 42、37、57,三个数字占绝大多数回答
- Claude Sonnet 5:极度偏爱数字 47
- Llama 3.3:多数回答集中在 53
- Qwen3-Max:30 次测试全部输出 42,毫无例外
三、核心突破:用 “行为指纹” 给模型验明正身
布鲁克纳的核心创新,是将这种原本被视为 “模型缺陷” 的输出偏好,定义为行为指纹(Behavioral Fingerprint)—— 每个模型的概率分布独一无二,可作为身份识别的唯一标识。
工作原理
类似生物指纹识别流程:
- 在官方可信 API 上采集模型的参考指纹(各类随机任务的输出概率分布);
- 对待验证的 API 端点采集待验指纹;
- 通过Jensen-Shannon 散度衡量两个分布的差异,差值低于阈值即可判定为同一模型。
效果与优势
- 准确率比肩专业方案:使用全部 40 个探测单元时,鉴伪等错误率仅 7.3%;仅用 8 个单元(约 120 次请求),错误率也仅 10.6%,效果与复杂的 LLMmap 方案相当。
- 成本几乎为零:无需复杂测试集与模型训练,只需发起普通的随机提问即可完成检测。
- 难以被对抗规避:“说一个随机数” 这类提问与日常用户对话完全无异,中转站无法通过特征识别拦截检测;且问题可无限改写、扩展到任意随机选择场景,伪装成本远高于检测成本。
实锤案例:套壳模型被当场识破
研究中发现一个典型案例:OpenRouter 平台上以 “自研旗舰” 名义售卖的 Palmyra X5 端点,其行为指纹与开源模型 Qwen3-235B 的散度仅为 0.141—— 而同一模型在不同服务器环境部署的正常波动约为 0.140,二者几乎完全一致,高度疑似基于开源模型套壳重命名。
四、本质:为什么 AI 永远生成不了真随机数?
大模型的本质是对人类语料的概率压缩,它从数十万亿训练数据中学习语言规律,本身不具备随机生成能力。当被要求 “给出一个随机数” 时,它输出的不是随机结果,而是“人类认知里最像随机数的答案”。
这种现象与人类的认知偏差高度同源:
- 42 的高频出现,源于《银河系漫游指南》中 “宇宙终极答案” 的文化梗,同时大量编程场景将 42 作为随机种子,进一步强化了语料中的出现频率;
- 37、47、53 这类奇质数被偏爱,是因为人类普遍认为 “不圆整、不对称的数字更随机”;
- 人类自身也无法生成真随机数,会下意识避开重复、偏好特定数字,大模型只是将这种人类集体潜意识进行了量化和放大。
五、注意事项与攻防展望
- 正确测试方式:同一会话内重复提问会受上下文影响,模型会刻意避开重复数字,必须在隔离会话、无上下文的纯 API 环境下测试,结果才准确。
- 攻防博弈:有观点认为中转站可通过提示词注入、针对随机问题路由到真模型来反制,但由于探测维度可无限扩展、提问方式可任意改写,检测方始终拥有出题优势,伪装的边际成本会持续升高。
爱因斯坦说上帝不掷骰子,而 AI 也不掷骰子。它每一次以为自己在掷骰子的时候,掷出来的都是自己。
论文与代码开源地址:https://zenodo.org/records/21278557
论文 arXiv 地址:https://arxiv.org/abs/2607.10252