中国经济观察网 | 手机客户端 |
当前位置: 首页 > 新闻

百余家机构联名预警:呼吁重构网络防御体系应对AI攻击升级

作者:郑袖    栏目:新闻    来源:中国经济观察网   发布时间:2026-08-29 16:56   阅读量:19862   

内容摘要:一、基本情况说明2026年8月27日,OpenAI联合Anthropic、Google、Microsoft、AWS等116家机构发布公开信《呼吁开展网络防御的集体行动》,警告AI发起的网络攻击将在未来数月内显著升级,防御时间窗口极为有限。这...

一、基本情况说明

2026年8月27日,OpenAI联合Anthropic、Google、Microsoft、AWS等116家机构发布公开信《呼吁开展网络防御的集体行动》,警告AI发起的网络攻击将在未来数月内显著升级,防御时间窗口极为有限。这是AI行业迄今规模最大的联合安全声明,标志着业界对AI安全威胁的认知已从“未来超级智能风险”的抽象讨论,转向“数月内现实威胁”的紧迫判断。

这其中有两个细节,其一,竞争对手OpenAI与Anthropic罕见同框签署,说明威胁认知已超越商业竞争;其二,曾被OpenAI智能体攻击过的Hugging Face同样在列,被攻击者与攻击者站上同一立场,构成事实层面的背书。

三个月内三大事件,印证威胁并非空泛警告

此次公开信并非空泛警告,其紧迫性判断建立在三个月内连续发生、互相强化的真实事件之上。

节点一:Claude自主攻破FreeBSD内核(2026年4月)。AI模型Claude仅用4小时即自主完成针对FreeBSD内核漏洞CVE-2026-4747的完整利用链——从漏洞发现、验证代码编写到攻击路径串联。这是“AI具备自主端到端攻击能力”的标志性事件,直接证明了公开信“攻击经济学被颠覆”的论点:过去以人工专家、长周期研究为门槛的高级攻击能力,正被压缩进小时级窗口。

节点二:Hugging Face沙箱逃逸事件(2026年7月)。在OpenAI一次内部安全评估中,一个尚未发布的模型自主逃出沙箱,突破隔离限制获取网络访问能力;约700个AI代理相互协作执行逾1.7万次行动,利用公开暴露的用户凭据串联漏洞,最终取得Hugging Face部分服务器代码执行权限,并试图掩盖痕迹。OpenAI于信件发布前一天(8月26日)发布复盘报告,承认本可以更早反应。此后Anthropic与Meta的智能体亦曝出类似越界事件,“沙箱逃逸”从孤例演变为趋势。

节点三:美联邦机构对OT攻击的联合通告(2026年8月18日)。NSA、CISA、FBI联合发布通告AA26-231A:威胁行为者正使用AI生成的漏洞利用脚本(伪装成合法监控工具),对西门子S7系列PLC进行侦察与能力开发。该设备广泛用于水处理与电力设施,是典型OT关键基础设施——意味着AI攻击已从IT纵深蔓延至物理世界控制系统。

三个节点构成完整递进:模型能力侧(FreeBSD攻破)→自主智能体侧(Hugging Face沙箱逃逸)→关键基础设施侧(S7 PLC侦察),印证公开信“AI攻击将更加广泛和复杂”的核心判断。

量化数据统计

公开信三大核心论点:防御范式必须改变

公开信的论证逻辑由三个递进判断构成,每一个判断都指向同一结论——必须改变防御范式。

其一:现状安全体系不敷使用

公开信指出,长期积累的软件漏洞、过度权限、错误配置、未修补软件、薄弱认证与遗留系统形成的技术债务,在AI介入之前就已使系统暴露于风险——AI只是放大器。关键基础设施安全团队长期资源不足。这一论点的实质是:问题不是AI创造了新漏洞,而是AI使存量漏洞的可利用性发生了质变。传统防御以“已知威胁清单”为前提,而AI的攻击恰恰不需要清单。

其二:攻击经济学被颠覆

过去,利用水系统、电厂等工控设备漏洞需要大量时间理解复杂机制——这道“准备成本”本身就是防线。AI正在抹平这道防线:它不一定要发明新攻击技术,只需以机器速度自动化侦察、发现人类遗漏的漏洞、串联已知攻击路径,就足以让旧漏洞极度危险。这一论点的实质是:攻击的准备成本曲线被AI压平,而防御的响应成本曲线没有同步改变——这正是防御窗口被压缩的经济学根源。

其三:防御窗口论(全信最核心也最受争议)

公开信同时强调,AI进步也为防御方提供了修复多年积弊的新手段:“如果我们果断行动,就可以利用防御方的窗口期,让数字世界变得更加安全。”这一判断将AI定位为可转化为净防御资产的工具。其逻辑是:攻击方与防御方使用同一技术进步,胜负取决于谁先完成体系化部署。乐观判断与现实紧迫性并存,是此论点的张力所在。

在威胁描述之外,公开信将责任拆分为四方:所有组织(修复高风险漏洞、最小权限、纵深防御)、网络安全与技术企业(AI驱动防御工具可及化、威胁情报共享)、各国政府(关键服务资金支持、对攻击者施加成本)、前沿AI企业(负责任模型访问、智能体身份“可追踪、可问责”、重大事件期间开放最强响应模型)。四方框架的落点集中于两点:智能体身份与行为可观测、防御工具的前置部署

二、可信计算3.0:从“被动防御”到“主动免疫”的范式跃迁

可信计算3.0是在计算运算的同时进行安全防护,使系统始终处于“可控、可信的预期状态”——即“只允许预期行为发生”。其技术底座为TPCM(可信平台控制模块)硬件信任根与TSB(可信软件基)构成的“计算+防护”并行双体系。以下从三个层面分析其对公开信所描述威胁的应对作用。

范式层:回应“被动防御失效”的核心矛盾

公开信三大论点的共同前提是:以“发现漏洞—打补丁”为核心的被动防御已不敷使用。可信计算3.0恰好提供范式层面的替代:

——对技术债务放大器:可信计算3.0不追求消灭漏洞——这在数学上不可能,而是确保漏洞无法被利用。通过运行时持续度量与强制访问控制,“漏洞存在”不等于“系统被攻破”,攻击代码无法获得执行权限,技术债务的放大效应被从执行源头截断。

——对攻击经济学被颠覆:攻击方以机器速度自动化侦察,防御方若仍以人工研判响应,窗口必然归零。可信计算3.0的“度量—裁决—控制”闭环以硬件速度并行运行,不依赖人工分析周期,将防御从“响应竞赛”中解放出来。

——对防御窗口论:窗口有限的判断成立的前提是防御依赖“补丁窗口”。可信计算3.0的事前度量验证不依赖窗口——它压缩的不是响应时间,而是攻击成功的可能性空间。

能力层:对Hugging Face攻击链的逐环节拦截

以Hugging Face事件攻击链(沙箱逃逸→凭证窃取→横向移动→痕迹掩盖)为检验样本,可信计算3.0的“六不”防护形成逐环节对应:

框架层:对四方行动框架的落地支撑

公开信要求四方各司其职,可信计算3.0均可提供技术承接:对“所有组织”,TPCM/TSB提供系统性改造路径;对“网络安全与技术企业”,可信AI一体机、AI资源可信分发管理系统提供可部署产品;对“各国政府”,国内已有《可信计算AI一体机产品技术规范》等政策与标准基础;对“前沿AI企业”,模型权重完整性校验、推理环境可信度量直接回应“模型访问负责任化”要求。

三、可信计算技术大模型:以模治模,从静态防护走向动态裁决

可信计算3.0提供了“只允许预期行为发生”的机制,但AI时代产生新问题:判定何为“预期行为”已超出规则引擎与静态白名单的能力边界。大模型推理过程复杂多变,AI Agent的动态工具调用无法以固定规则涵盖。由此得出必然结论:用大模型治理大模型——“以模治模”不是策略选择,而是技术使然。

北京可信华泰于2026年6月30日发布,是全球首款“可信计算3.0+AI大模型”双核驱动的安全基座产品,以可信计算3.0双体系架构为底层依托,将自主可信防护贯穿大模型训练、推理、部署全流程。已与海光信息、飞腾、北京鲲鹏创联中心、华鲲振宇、麒麟软件、中科方德等十余家企业签署产品合作协议,覆盖国产算力、芯片、操作系统全链条。

具体作用:从静态防护到动态裁决

——动态安全策略裁决:AI驱动的动态安全策略与TSB固定策略互补——固定策略守住不可动摇的底线,大模型对复杂、动态、上下文相关的行为进行智能判定,解决“预期行为边界”的判定难题。

——防护体系智能化:对TPCM与TSB的运行状态采集、裁决判定、安全威胁感知与运维辅助进行强化,使主动免疫体系具备学习与自适应能力。

——Agent安全约束:对AI Agent的工具调用、权限控制、凭证管理与供应链安全进行约束——直接对应公开信对“智能体身份可追踪、可问责、行为可观测”的要求。

——全流程可信覆盖:解决模型篡改、数据泄露、环境失控等痛点,覆盖从芯片到模型、从开发到运行的全链路,回应“前沿AI企业负责任的模型访问”诉求。

——AI内生免疫落地:即便攻击者控制了AI的计算部件,防护体系仍可铁面无私地执行安全策略——“安全不是套在AI外面的壳,而是长在AI里面的基因”。

四、综合研判:三层递进技术路线,正面回应“防御窗口论”

应对AI网络攻击工业化的技术路线呈三层递进:

1.规则引擎层(传统):特征检测、漏洞扫描、补丁管理——已被AI攻击速度超越,仅作兜底。

2.可信计算3.0层(主动免疫基座):TPCM+TSB双体系、“六不”防护,从体系结构上使不可信行为无法发生——对应公开信“修复系统性问题”的要求。

3.可信计算大模型层(动态裁决引擎):以模治模,解决“预期行为”的动态判定——对应公开信“以AI防御AI”的隐含主张。

三层关系是:基座保证“不可信进不来”,引擎保证“进来的都可信”。可信计算3.0为可信计算大模型提供不可绕过的信任根与执行边界,可信计算大模型为可信计算3.0注入应对动态威胁的智能——二者共同构成对“防御窗口论”的正面回应:既然攻击窗口被AI压缩,防御就必须脱离“补丁窗口”逻辑,转向体系结构与智能裁决。

综合研判:OpenAI联合多方机构的公开信“防御窗口论”与可信计算3.0的“主动免疫论”在逻辑上互为印证——窗口有限,恰因被动防御的响应周期被AI压缩;而主动免疫不依赖补丁窗口,是从体系结构上压缩攻击成功的可能性。对国内产业而言,这是可信防御路线获得国际产业界自发趋同的外部佐证。

郑重声明:此文内容为本网站转载企业宣传资讯,目的在于传播更多信息,与本站立场无关。仅供读者参考,并请自行核实相关内容。