Маршрутизация ИИ-моделей поднимает юридические вопросы о том, что фактически получают пользователи
Ключевые выводы
- •Поставщики и агрегаторы ИИ всё чаще направляют пользовательские запросы к альтернативным моделям или квантованным весам, чтобы снизить затраты на инференс и управлять безопасностью сети.
- •Точность идентичности модели подрывается тремя отдельными инженерными проблемами: заменой модели, деградацией из-за квантования и незаметным дрейфом весов.
- •Замена ИИ-модели на уровне маршрутизации создает неоднозначность в коммерческих контрактах относительно того, покупал ли клиент конкретное имя модели или общую возможность.
- •В судебных разбирательствах маршрутизация ИИ нарушает цепочку сохранности, потенциально мешая сторонам установить, какая именно ИИ-модель создала конкретный текст.
- •Эксперты предлагают использовать криптографические подписи, чтобы создать неподделываемую запись о точной модели, весах и точности, использованных для каждого API-ответа.

Модель, указанная в объекте ответа
Пользователь вызывает API и передает model: “claude-fable-5”. В ответе возвращаются completion, число токенов и поле со значением “model”: “claude-opus-4-8”.
Ошибки не произошло, и повторной попытки не было. До начала генерации запрос был классифицирован, отнесен к чувствительной категории и направлен к совершенно другому набору весов. Anthropic описала этот процесс, когда вернула Fable 5 1 июля: заблокированные запросы вместо этого отправляются в Opus 4.8, а пользователь получает уведомление. Замена происходит на уровне API, а объект ответа указывает модель, которая фактически сформировала результат.
Это прозрачный вариант. Он также, по-видимому, относится к немногим широко внедренным подходам, которые прямо в ответе сообщают пользователям, какая модель действительно была запущена. Маршрутизация на уровне запроса становится всё более распространенной по мере роста затрат на инференс крупных моделей, вынуждая поставщиков и посредников сопоставлять каждый запрос с самой дешевой моделью, способной с ним справиться.
Две недели спустя Cursor выпустила Router — классификатор, обученный более чем на 600,000 реальных запросов. Router анализирует контекст, сложность и предметную область каждого запроса, а затем отправляет его модели, которую считает наиболее подходящей. Cursor сообщила, что три аккаунта раннего доступа зафиксировали экономию 30–50% по сравнению с маршрутизацией каждого запроса в Opus 4.8. Cursor опубликовала правила маршрутизации, но не указала конкретную модель для каждого типа задач.
На уровне агрегации OpenRouter предупреждает, что некоторые поставщики обслуживают квантованные веса по более низким ценам. Также говорится, что результат может отличаться от того, что выдали бы веса полной точности, и что журналы пользователя не покажут, что это произошло.
Эти три продукта дают три разных ответа на вопрос о том, что такое модель. Ни один суд пока не решил, какой ответ примет право.
Три способа, которыми имя модели может потерять точность
Идентичность модели разделяется по трем отдельным осям, которые часто обсуждаются так, будто речь идет об одной и той же проблеме.
Замена происходит, когда классификатор направляет запрос к другой архитектуре, другим весам или иному профилю возможностей. Примеры включают маршрутизацию Fable 5 в Opus 4.8 или отправку запроса Cursor Auto той модели, которую ее маршрутизатор выберет в данный момент.
Деградация происходит, когда та же модель обслуживается с пониженной точностью. OpenRouter предоставляет параметр quantizations, поскольку квантованные конечные точки могут хуже работать с некоторыми подсказками. По умолчанию запросы распределяются между поставщиками с балансировкой нагрузки в порядке цены. В запросе может отображаться то же имя модели, но на другой стороне могут использоваться другие вычисления.
Дрейф происходит, когда то же имя указывает на незаметно обновленные веса. Алиас -latest в продакшене — это незакрепленная зависимость, подобная манифесту пакета без зафиксированной версии. Поставщики моделей обычно используют датированные идентификаторы снимков наряду с алиасами, но сами алиасы не содержат журнал устаревания или изменений, если поставщик его не публикует.
Инженеры обычно рассматривают замену, деградацию и дрейф как проблемы надежности. Но это также проблемы идентичности, а идентичность имеет ключевое значение для контрактов, гарантий, раскрытий информации и правил доказывания.
Что именно было куплено?
Вопрос коммерческого права начинается с того, было ли описание условием сделки.
Если бы API-вызов рассматривался как продажа товаров, вопрос был бы почти очевидным. UCC §2-313(1)(b) превращает любое описание товаров, являющееся частью основания сделки, в прямую гарантию того, что товары будут соответствовать этому описанию. Закон Индии Sale of Goods Act, 1930, §15 выполняет сходную функцию через доктрину продажи по описанию.
Однако инференс-API вряд ли будет рассматриваться как товар. Суды в целом характеризовали размещенное программное обеспечение как услугу, что выводит вопрос из сферы гарантийных статутов и переносит его в договорное право общего права. Когда сделка сочетает товары и услуги, суды США применяют тест преобладающей цели, оценивая содержание сделки, а не ее ярлык. В рамках такого подхода ответ зависит от того, что говорилось в документации и насколько конкретно покупатель вел переговоры. Именно здесь возникает неоднозначность. Корпоративные соглашения устанавливают цену услуг по моделям. Карточки моделей привязаны к конкретным моделям. Документы о соответствии требованиям указывают версии моделей. Но уровень маршрутизации может трактовать имя модели как подсказку, а не как фиксированную инструкцию.
Ставки наиболее ясно видны в терминах разработки ПО: если код закрепляет ID модели вместо того, чтобы выражать требование к возможностям, поведение может существенно измениться без срабатывания какой-либо ошибки. Контракт, составленный таким же образом, имеет тот же дефект. Если покупатель договаривался об имени, замена может быть нарушением. Если покупатель договаривался о возможности, замена может быть допустимой — но тогда сторонам нужно определение «frontier quality», которое выдержит проверку.
Устоявшегося определения не существует. Router от Cursor иллюстрирует проблему. Его оценивали в онлайн A/B-тесте, оптимизировавшем удовлетворенность пользователей как сигнал вознаграждения. Это может быть разумным инженерным выбором, но как контрактная мера это затруднительно. Удовлетворенность не равна соответствию. Пользователь, который не заметил подмены модели, может свидетельствовать о том, что маршрутизатор работал хорошо, но не о том, что был поставлен конкретно определенный продукт.
Градиент раскрытия информации
Согласно доктрине FTC о введении в заблуждение, заявление может повлечь ответственность, если оно существенно и с высокой вероятностью вводит в заблуждение разумного потребителя. Объективные заявления о производительности также требуют разумного основания до их распространения. Оба понятия применимы к маршрутизации ИИ.
Три продукта находятся в разных точках спектра раскрытия информации. Anthropic уведомляет пользователей и возвращает обслужившую модель в ответе. Cursor публикует правила маршрутизации, но не раскрывает назначения моделей по отдельным типам задач. OpenRouter раскрывает вариативность квантования в документации и позволяет пользователям управлять ею через параметр, но настройка работает по принципу отказа от нее, а маршрут по умолчанию — более дешевый.
Раскрытие, размещенное в документации и настроенное по умолчанию против интересов пользователя, напоминает фактические сценарии, которые регуляторы на других потребительских рынках описывали как темные паттерны.
Что касается обоснования, юридический риск связан с заявлением, а не с самим механизмом маршрутизации. Комментаторы уже отмечали, что утверждение вроде «на 60% дешевле без потери качества» потребовало бы опубликованной методологии в поддержку. Собственное раскрытие Anthropic показывает цену откровенности: компания прямо заявила, что переобученный классификатор чаще помечает безвредные запросы во время обычного программирования и отладки. Это предложение работает как защита от ответственности. Поставщики, которые не дают сопоставимой конкретики, могут столкнуться с более пристальным вниманием.
Закон ЕС об ИИ, вступивший в силу в августе 2024 года, добавляет параллельное направление прозрачности. Его положения о моделях ИИ общего назначения требуют от поставщиков публиковать техническую документацию и поддерживать ее в актуальном состоянии, а также сотрудничать с нижестоящими внедряющими сторонами, чтобы те могли понимать возможности и ограничения модели. Как эти обязательства соотносятся с уровнем маршрутизации, который может менять модели для каждого запроса, пока не проверялось.
Есть и вопрос конкурентного права. Рабочие документы о вертикальном вытеснении на рынках инференса уже предлагают рамки поведения, основанные на прозрачности маршрутизации, паритете качества обслуживания и недискриминации в стиле FRAND. Маршрутизатор, которым управляет поставщик собственной модели, может стать механизмом предпочтения собственных решений, представленным как оптимизация затрат.
Аутентификация может стать центральным спором
Важнейшая юридическая проблема может касаться не выставления счетов, а аутентификации.
Federal Rule of Evidence 901(b)(9) аутентифицирует результат путем описания процесса или системы, которые его создали, и демонстрации того, что процесс дает точный результат. FRE 902(13) и 902(14) идут дальше, позволяя записям, созданным электронной системой, или данным, проверенным хешем, самоаутентифицироваться посредством сертификации. Индийский Bharatiya Sakshya Adhiniyam, 2023, §63 выполняет аналогичную функцию, ставя допустимость электронного документа в зависимость от сертификата, идентифицирующего запись и способ ее создания.
Каждое из этих положений предполагает, что систему можно назвать.
Рассмотрим сценарий, в котором юрист подает процессуальный документ с вымышленной ссылкой, и начинается производство о санкциях. Суд спрашивает, какая модель создала текст. Журналы юридической фирмы говорят Fable 5. Журналы поставщика показывают, что сработал классификатор и ответила Opus 4.8. Либо запрос мог пройти через IDE-маршрутизатор, который выбрал модель, которую фирма не может восстановить, с точностью, которую фирма никогда не указывала, и в версии, которая с тех пор была выведена из эксплуатации.
В такой ситуации цепочка сохранности нарушается на маршрутизаторе — не на модели, а на диспетчере. Разрыв действует в обе стороны. Сторона, пытающаяся аутентифицировать собственный результат, может оказаться неспособной это сделать, а сторона, оспаривающая результат оппонента, получает аргумент о надежности, который эксперту может быть трудно опровергнуть.
Раскрытие доказательств добавляет еще одну проблему. В гражданском процессе США обязанность сохранять потенциально релевантную информацию возникает тогда, когда судебное разбирательство можно разумно ожидать, а не когда приходит повестка. Решения о маршрутизации могут стать решающими фактами. Это делает журналы классификатора маршрутизатора, назначения моделей по отдельным запросам и метаданные точности потенциально подлежащими раскрытию у поставщиков, которые в настоящее время могут не иметь обязанности их хранить.
Предлагаемое решение — подпись, а не только договорное условие
Одних договоров может быть недостаточно, поскольку спорное заявление касается события во время выполнения, тогда как договоры являются статическими документами.
Правовая система в конечном счете может потребовать подтверждаемую идентичность модели: подписанное утверждение, возвращаемое с каждым ответом и связывающее completion с кортежем, включающим идентификатор обслужившей модели, хеш весов, точность и хеш системного промпта. Такое утверждение подписывалось бы ключом, основанным на аппаратной аттестации, — возможности, которую уже поддерживают GPU-платформы конфиденциальных вычислений, такие как архитектура NVIDIA Hopper с функцией Confidential Computing.
Часть этого примитива уже существует. Объекты ответа могут содержать имя обслужившей модели. Не хватает свойства, которое сделало бы эту информацию юридически полезной: утверждение не должно быть подделываемым, а покупатель должен иметь возможность проверить его, не доверяя продавцу. Хеш в заголовке ответа мог бы сделать для идентичности модели то же, что FRE 902(14) уже делает для скопированных данных: превратить спорный фактический вопрос в сертификат.
Маршрутизация может быть здравым инженерным решением. В настоящее время она также может означать незарегистрированную, неподписанную и непроверяемую замену того, что пользователь, как он считал, выбрал. ID модели незаметно стал юридическим идентификатором, и нерешенный вопрос заключается в том, что именно он идентифицирует.
Источники
Cursor, “Introducing Cursor Router” (22 July 2026) —
MarkTechPost, “Cursor Releases Cursor Router: A Request-Level Classifier Delivering Frontier Coding Quality at 30–50% Lower Cost” (22 July 2026) — https://www.marktechpost.com/2026/07/22/cursor-releases-cursor-router-a-request-level-classifier/
Anthropic, “Redeploying Claude Fable 5” (30 June 2026) —
Espressio, “Claude Fable 5 Safeguards: The Opus 4.8 Fallback Explained” (22 June 2026) —
Digital Applied, “Why Claude Just Got More Cautious About Your Code” (2026) —
OpenRouter, “Provider Routing — Provider Selection” (docs) —
OpenRouter, “Lowest-Cost LLM Inference: The Complete OpenRouter Guide” (12 June 2026) —
OpenRouter, “How OpenRouter Model Routing Works” (12 June 2026) —