闭源的代价:AGPL 违规与 3D 打印的地缘政治风险
AGPL 违规:一个“二进制黑盒”
PrusaSlicer 在 GNU Affero General Public License (AGPL-3.0) 下授权,这是现有最强的 copyleft 许可证之一。AGPL 的核心原则很简单:如果你分叉软件并创建衍生作品,该作品也必须保持开源。这确保了社区能够受益于商业实体所做的改进。
据 Josef Prusa 称,BambuStudio —— PrusaSlicer 的一个分叉 —— 违反了这一社会契约。虽然 Bambu Lab 发布了切片器代码的部分,但他们将网络插件保持为闭源。该插件负责与 Bambu 云的通信。
Prusa 认为 “separate work” 辩护——即插件是独立实体因此不受 copyleft 约束的主张——在此情境下无效。他指出两者密不可分:
BS 在没有插件的情况下无法完成其主要工作。插件没有 BS 也无法发挥作用。它们不是两个恰好相互通信的产品,而是为了 PR 许可证洗白便利而分成两个文件的同一产品。
此外,Prusa 指出该架构存在关键安全缺陷:网络二进制块并未随软件打包,而是在运行时从 CDN 下载。这意味着负责数据传输的部分可以即时更改,且没有任何公开审计或透明度。
地缘政治维度:“五法框架”
对 Prusa 来说,许可证违规是更大、更系统性风险的症状。他概述了中国政府在 2017 至 2023 年间制定的 “五法框架”,该框架实际上消除了企业中立的可能性:
- 国家情报法(2017): 要求所有组织支持并配合国家情报工作,且禁止披露此类合作。
- 密码法(2020): 要求商业加密需获得国家批准,并在请求时提供解密密钥。
- 数据安全法(2021): 赋予国家对涉及国家安全的数据的域外管辖权,这意味着服务器所在地(如欧盟或美国)并不能保证免受监管。
- 反间谍法(2023): 将间谍行为的定义扩大至包括工业数据。
- 网络产品安全漏洞管理条例(2021): 要求在 48 小时内向国家报告漏洞,可能促成国家赞助的零日攻击。
Prusa 认为,由于 3D 打印被列入 “中国制造2025” 计划的战略技术,这些法律使 3D 打印机成为知识产权盗窃的高风险薄弱环节。由于打印机常位于研发实验室和原型车间,机器——以及连接电脑上的切片软件——正好处于新知识产权产生的现场。
社区观点与反驳
此事引发了技术社区的激烈争论,意见分为认为这是关键安全警示的阵营和将其视为竞争或表演性争执的阵营。
对提高警惕的论点
许多用户对工业间谍的潜在风险表示担忧。一位用户指出对敏感制造的风险,称:“我真希望乌克兰的店铺不要使用 Bambu Cloud 打印机来制造无人机。”其他人强调对所拥有产品失去控制,认为任何转向闭源生态系统的公司都会失去用户的信任。
怀疑者与“全球化风险”视角
一些评论者认为风险并非中国公司独有。一位用户指出,美国公司在《云法案》下也具备类似的数据访问能力,暗示对 Bambu Lab 的关注可能是对大型科技公司更广泛系统性问题的转移注意力:
[T]his is any different from all the data we are possibly leaking already? Same with AI, same with the phones and payment systems we use on a daily basis... I just have the impression that this has nothing to do with protecting our intellectual property but rather with finding an enemy.
这和我们已经可能泄露的所有数据有什么不同吗?人工智能也是如此,手机和我们日常使用的支付系统也是如此……我只是觉得这与保护我们的知识产权无关,而是为了寻找敌人。
其他人质疑所挖掘数据的实际价值,认为如果没有元数据,一堆随机的 3D STL 文件对外国情报机构可能毫无用处。
开源中的执法缺口
此情形凸显了开源许可证的一个反复出现的问题:执法难度。Prusa 承认虽然考虑过法律行动,但实际情况是被许可方位于中国,这意味着任何案件可能只能在适用中国法律的中国法院审理。
正如一位社区成员所观察到的:“没有可行执法路径的许可证,在实践中只是一个建议。”这导致了一个不稳定的环境,企业可以利用开源社区的劳动成果,却忽视随之而来的法律义务,因为他们知道诉讼成本往往超过可能的回收收益。