一旦中国拥有自己的“神话”
作者:Michael Sulmeyer /《外交事务杂志》/ 2026年7月23日
编译:约瑟 / 2026年8月6日
发稿:2026年8月6日
今年四月,安特罗匹克(Anthropic)公司披露,其最新的前沿人工智能模型“克劳德神话”(Claude Mythos)能够比“除最顶尖的人类之外的所有人”更好地发现和利用软件中的安全漏洞。该公司举例说,该模型在一个用于运行防火墙以保护敏感网络的安全操作系统中发现了漏洞,而这个漏洞27年来一直未被发现。这一消息震动了网络安全和国家安全界。尽管有人指责安特罗匹克公司就“神话”发出的警告只不过是一种营销手段,但一些提前获得该模型使用许可的处于领先地位的商业软件公司证实了安特罗匹克的说法。过去只有少数精英专家才能完成的工作,现在人工智能不仅能够完成,而且速度更快,规模更大,远超人类团队或早期的自动化工具。
随着越来越多的企业利用“神话”来查找和修复产品缺陷(漏洞),一个更为紧迫的问题浮现出来了:如何保护美国及其盟友免受人工智能驱动的网络战攻击。美国可能只有9到12个月的时间来保护其关键基础设施免受人工智能攻击。目前,两家美国公司——安特罗匹克(我曾为其提供咨询服务)和开放人工智能公司(OpenAI)——已经公开展示了其先进到足够能检测到远超人类能力范围的软件漏洞,并且能将其使用范围限制在防御性网络安全工作中的人工智能模型。
但是,美国的对手及其势力范围内的犯罪分子们很快也将拥有同样的进攻性工具。尤其是中国,已经在竞相构建和获取这些人工智能能力,并且距离开发出自己的“神话”的那一天可能比许多美国决策者们所预想的更近。先进的人工智能将强化北京已经非常重视的一项工具:通过破坏台湾及其任何试图保卫台湾的国家的关键基础设施,在冲突爆发之前就发出可信的威胁,从而威慑各方,以免发生任何可能爆发的冲突。
以前,要成功攻击运行关键基础设施的计算机系统——例如,真正让能源厂、净水厂或管道实际瘫痪——需要精通各类系统的晦涩协议的专家。此类攻击之所以罕见,是因为它们耗时耗力。“神话”已经展示了它能够在极少人为指导的情况下发现并利用系统漏洞,这种模型可以自动生成大量此类破坏性攻击。
这将催生一种规模和类型都与以往任何网络攻击都截然不同的网络攻击。其风险并非是对关键基础设施的一次大规模打击——一次网络版的“珍珠港事件”,而是这样一种局面:中国和其他国家能够以低成本、快速地侵入更多维持日常生活运转的系统(例如供水、电力、交通运输),并站稳脚跟,使这些系统处于危险之中,从而达到威慑、勒索的目的或静待时机。
美国现在仍有机会加强其关键基础设施的防御能力,但这个窗口期是短暂的,而且这些防御措施本身就十分薄弱。在名为“伏特台风”(Volt Typhoon)的攻击行动中,与中国政府有关联的黑客们已经展示了他们能够深入渗透美国关键基础设施的能力,包括供水、电力和交通运输等领域的机构。现在是时候将之前被认为不可接受的政策选项摆上台面了:采取有力措施先发制人,阻止潜在攻击;对网络防御进行“几十年一遇”的大规模投资;以及帮助美国人工智能实验室抵御最先进的网络威胁。
先发优势
在互联网时代的大部分时间里,发现新的软件漏洞需要收费昂贵且技术精湛的专家。这些专家的稀缺使得网络防御者和攻击者之间在最高层级的竞争上受到了限制。但诸如“神话”和“GPT-5.5-Cyber”等人工智能模型的出现,正在消除这一限制。在这些新模型问世之前,很难将对基础设施信息技术网络的入侵转化为对实际设备的可靠控制,例如打开阀门、跳闸或改变化学剂量。例如,2017年,美国司法部认定与俄罗斯一家军事研究机构有关联的黑客入侵了沙特阿拉伯一家石化厂,并试图破坏其安全仪表系统。这套系统是防止工业设备爆炸或释放有毒气体的最后一道自动化防线。然而,即使攻击者获得了如此深层的访问权限,他们的代码依然未能准确识别该工厂特定安全控制器的运行机制,反而意外触发了设备的保护性停机,从而使这项行动在造成实际损伤害之前就暴露了。
这最后一步历史上一直依赖于极少数了解某个特定供应商设备专有控制系统的专家。正是因为具备足够经验的人才的稀缺,才使得灾难性的(网路攻击)事件一直较为罕见。然而,如果一种高性能人工智能模型能够读取晦涩的工业固件(firmware, 设备内置软件)并设计出专家需要数月才能完成的精确攻击方案,那么将基础设施攻击设计中最难的部分就会变成像例行工作那样容易了。届时,对数百个供水系统、变电站和管道进行协调一致破坏的风险如今已变得更加现实。最先进的人工智能模型可能很快会让大规模对现实世界的攻击成为某个单一攻击者就能实施的行为,甚至成为无需开一枪就足以构成可信的威胁的能力。
正是因为意识到了这种危险,安特罗匹克公司才没有公开发布“神话”,而是首先将其交给防御者使用,并限制其访问权限,仅限由技术、金融和开源组织组成的联盟使用,这项计划被称为“玻璃之翼计划”(Project Glasswing)。这是一个值得关注的决定:一家公司选择不公开其最强大的产品,因为该产品几乎不需要修改即可被变成一种武器。 (最终,安特罗匹克公司向公众推出了Fable——一款使用相同底层模型但增强了安全防护措施的产品。)
安特罗匹克公司推出“玻璃之翼计划”几周后,开放人工智能公司通过其名为“网络安全可信访问”(Trusted Access for Cyber)的项目,向经过审核的网络安全团队提供了GPT-5.5-Cyber。早期测试结果令人震惊。微软使用一套基于多个模型构建的内部扫描系统,发现了“视窗”网络协议堆栈中16个此前未被发现的漏洞。网络安全公司帕洛阿尔托网络公司(Palo Alto Networks)在用这些新模型对其自身产品进行测试后,报告称在一次扫描中发现的漏洞数量远远超过其通常一个月发现的漏洞数量。
近在咫尺
目前,功能最强大的网络漏洞发现工具掌握在防御者手中。这是几十年来网络安全领域最好的消息。尽管中国实验室发布了一些功能强大的新版本,但似乎尚未拥有“神话”级别的人工智能模型。
但美国决策者可能并不清楚中国何时才能具备这种能力。私营公司最终必须公开其模型,才能使开发产生商业利益;即使是安特罗匹克公司也在限制其使用的同时公开宣布了“神话”模型的存在。然而,对于那些服务于国家安全的系统,各国政府都会谨慎决定是否公开、何时公开以及以何种方式公开。
近期的进展表明,中国正接近于获得自己的“神话”级人工智能模型。6月中旬,就在美国政府暂时禁止外国访问安特罗匹克公司最新发布的“神话”和 Fable 模型大约一天后,中国公司智普人工智能发布了名为 GLM-5.2 的模型。该公司声称,GLM-5.2 在某些基准测试中可以与安特罗匹克公司性能第二好的模型 Opus 相媲美。与“神话”或 OpenAI 最强大的模型不同,GLM-5.2 是一个“开放权重”模型(“open-weight” model),用户可以下载和部署,而无需获得开发公司的许可,也不依赖于美国政府可以控制的基础设施。该模型原有的任何安全措施都很容易被移除。基本上,几乎任何人都可以访问它并将其用于几乎任何目的,而其成本仅为美国先进的人工智能模型的一小部分。
美国决策者可能并不清楚中国何时会拥有类似“神话”级别的模型。
中国在开发此类模型方面取得的快速进展,归因于该政权所掌握的工具。首先是非法或对抗性蒸馏。中国竞争对手利用美国领先模型的输出结果来训练更廉价的仿制品。OpenAI在2月份提交给国会的一份备忘录中报告称,他们观察到与杭州深度求索人工智能基础技术研究有限公司(DeepSeek)员工相关的账户绕过其访问控制,大规模收集模型输出用于蒸馏。同月,安特罗匹克也披露了类似的活动。这种对抗性蒸馏不过是中国长达二十年的窃取美国知识产权行动中的最新例证,该窃取美国知识产权的行动还包括窃取美国超导公司(American Superconductor)的风力涡轮机技术,以及中国歼-31战斗机与美国F-35战斗机之间令人怀疑的相似之处。
随着人工智能模型的进步,它们正在成为构建更强大人工智能的有力工具。美国人工智能公司利用自身模型构建下一代模型并不令人意外,但人们很容易忽略的一个事实是,美国的主要竞争对手们也在利用美国的顶尖模型来开发自身模型的下一个版本。
中国不仅在构建美国人工智能模型的国内替代方案,中国行动者们还正在努力非法获取受出口管制的最强大的人工智能半导体芯片。过去一年,美国司法部已对多个大型芯片走私网络提起诉讼。仅靠走私无法获得训练高级模型所需的计算能力。但正如中国正在构建自己的模型一样,它也在研发己的芯片。
最后,每当中国获得新的高端人工智能能力时,这些能力都会很快被国家所利用。中国国内的人工智能实验室在以国家访问为导向的监管框架下运作。中国的《国家情报法》要求中国企业配合国家情报收集工作,而国家互联网信息办公室则使政府能够监视模型的行为和输出。一旦中国实验室开发出类似“神话”级别的网络攻击能力,中国人民解放军和情报机构极有可能率先获得这些能力。
四面受敌
美国公司决定限制对有可能对实体基础设施发起前所未有的攻击的模型的访问,这为美国赢得了宝贵的时间。但是,对手每多一个月从美国模型中窃取能力并获得更先进的芯片,防御者的领先优势就会减少一个月。
关键基础设施日益成为网络空间和现实物理世界的交汇点。如果这些系统出现问题,其影响并非仅仅是人们的密码被盗,不得不接受信用监测,而是可能导致城市断电、供水系统污染或区域性交通运输网络陷入瘫痪。这种风险绝非假设。2015年12月,俄罗斯黑客曾利用名为“黑能”(BlackEnergy)的恶意软件入侵乌克兰公用事业公司,导致超过20万用户断电数小时。
美国的关键基础设施目标在结构上非常脆弱,也没有为应对此类攻击做好准备。这些设施由数千个中小型市政区和公用事业公司拥有和运营,其中大多数缺乏足够的预算、人员或影响力来要求供应商提供安全的产品。它们背负着数十年的技术债务,运行的技术往往并非为连接互联网而设计,而且难以修补或更换。为这些固件提供安全更新远比更新一部苹果手机(iPhone)复杂得多,它需要重新验证安全性,这包括测试和本地安装,而这些操作会导致设施离线。这意味着,即使发现了一个漏洞并设计出了安全的修复方案,在设备生命周期长达15至25年的情况下,对其进行验证、安排部署并实际应用仍可能需要数年时间;而许多运营商面临着无法承受的停机风险,因此别无选择,只能推迟更新。
因此,今天设计并经过全面安全测试的修复方案,可能要到2030年才能安装。在人工智能驱动的网络攻击时代,这简直是漫长的等待。最容易受到即将到来的攻击浪潮影响的运营商,恰恰是那些最缺乏防御能力的运营商,而仅仅依靠自愿的信息共享,根本无法弥补这一差距。
严阵以待
6月2日,美国总统唐纳德·川普签署了一项行政命令,建立一个自愿性框架,在新一代前沿模型正式发布前最多提前30天给予政府访问的权限,并指示联邦信息技术网络进行部分安全升级。这是有益的第一步,但华盛顿必须采取更加全面的反击措施。后续措施旨在未雨绸缪、防范攻击,并防止造成伤害。但总有部分攻击最终会突破防线,因此美国还必须培养韧性,以应对、控制并从那些无法阻止的妥协中恢复过来。
美国及其最亲密的国际伙伴应利用自身拥有的能力,瓦解那些帮助对手用来蒸馏和窃取美国人工智能模型并非法获取先进人工智能半导体的基础设施。华盛顿应让发动这些攻击的行动者付出切实的代价,并在敌对势力在美国网络中的预置部署被激活之前就将其削弱。美国政府拥有国家安全局(NSA)和美国网络司令部(U.S. Cyber Command)之间理想的合作机制,并且由同一位负责人兼任这两个机构的领导职务,能够集中国家的情报、安全和网络作战力量来应对这些威胁。
美国还需要一个专门的机构来协调网络防御,该机构需具备网络攻击造成的实际后果方面的深厚专业知识。最佳候选机构是爱达荷国家实验室(Idaho National Laboratory),这家联邦实验室曾在2007年做出了一项著名的令人震惊的实验,证明网络攻击不仅可以窃取数据或中断通信,还可以物理性地摧毁一台柴油发电机。该实验室将来可以负责监督向供水、电力和交通运输行业的中小型运营商提供具体的网络防御能力。
仅仅扫描漏洞是不够的。虽然打补丁是必要的,但这还远远不够:防御者必须做的不仅仅是打更多、更好、更快的补丁。人工智能发现的大量漏洞即将涌现,任何补丁机制都将不堪重负,而且对于许多老旧系统来说,根本没有任何补丁可用。美国需要着重重新设计防御体系,确保即使遭遇成功的入侵,也不会引发灾难性的物理性后果。这种所谓的“韧性”意味着即使系统遭到攻击,操作人员仍然能够在系统恢复之前,以降级运行或手动操作的方式,维持关键服务的运行。
美国需要设立一个统筹协调网络防御工作的专门机构。
美国政府以及各类基础设施的所有者和运营方,必须设法促使设备供应商参与合作。人工智能实验室向特定防御机构共享其具备强大网络能力的模型的那些项目,应优先接纳这些供应商参与。情况的复杂之处在于,许多制造控制系统的主要企业——这些系统支撑着美国的水电设施、工厂、管道及其他基础设施——其总部均设在美国境外。要促使这些国际企业改进产品或修补网络安全漏洞,需要与外国政府进行协调;这意味着美国关键基础设施的防御工作既是一项国内政策议程,也是一项需要盟友协作的事务。
美国还必须紧急汲取中国长期以来窃取美国知识产权行动的教训,美国花了太长时间才建立起诸如国防部与获得安全许可的承包商之间共享威胁信息之类的防护机制。一份于2014年提出的联邦起诉书指控中国军方人员早在2006年就入侵了包括核反应堆制造商西屋公司(Westinghouse)在内的多家美国企业,但上述防护项目直到2012年才被正式确立。如今,处于人工智能产业链各个环节的企业都已成为外国情报机构眼中的高价值目标。美国不应重蹈这种拖延的覆辙,而应迅速加强反间谍支持以及其他各项工作,以遏制中国惯用的行动模式。
如果美国领导层提出要求,诸如阻断模型蒸馏和非法获取最先进芯片渠道、通过一个统一的政府实验室统筹修复美国关键基础设施运营商的网络安全漏洞的行动,以及保护领先人工智能企业免受间谍活动侵害等项目,均可立即加速推进。总统可以直接下令实施其中许多行动,并与国会合作,为这项旨在提升关键基础设施安全与韧性的“一代人仅见一次”的重大工程快速落实拨款。华盛顿必须迅速采取行动。如果美国未能抢在主要竞争对手获取这些人工智能模型之前采取行动,那么美国本土恐将面临前所未有的、由人工智能驱动的网络攻击浪潮。
本文作者迈克尔·苏尔迈耶(Michael Sulmeyer)是乔治城大学(Georgetown University)的实践教授,曾任美国国防部网络政策助理部长。
原文链接:https://www.foreignaffairs.com/china/when-china-gets-its-own-mythos
编译:约瑟 / 2026年8月6日
发稿:2026年8月6日
今年四月,安特罗匹克(Anthropic)公司披露,其最新的前沿人工智能模型“克劳德神话”(Claude Mythos)能够比“除最顶尖的人类之外的所有人”更好地发现和利用软件中的安全漏洞。该公司举例说,该模型在一个用于运行防火墙以保护敏感网络的安全操作系统中发现了漏洞,而这个漏洞27年来一直未被发现。这一消息震动了网络安全和国家安全界。尽管有人指责安特罗匹克公司就“神话”发出的警告只不过是一种营销手段,但一些提前获得该模型使用许可的处于领先地位的商业软件公司证实了安特罗匹克的说法。过去只有少数精英专家才能完成的工作,现在人工智能不仅能够完成,而且速度更快,规模更大,远超人类团队或早期的自动化工具。
随着越来越多的企业利用“神话”来查找和修复产品缺陷(漏洞),一个更为紧迫的问题浮现出来了:如何保护美国及其盟友免受人工智能驱动的网络战攻击。美国可能只有9到12个月的时间来保护其关键基础设施免受人工智能攻击。目前,两家美国公司——安特罗匹克(我曾为其提供咨询服务)和开放人工智能公司(OpenAI)——已经公开展示了其先进到足够能检测到远超人类能力范围的软件漏洞,并且能将其使用范围限制在防御性网络安全工作中的人工智能模型。
但是,美国的对手及其势力范围内的犯罪分子们很快也将拥有同样的进攻性工具。尤其是中国,已经在竞相构建和获取这些人工智能能力,并且距离开发出自己的“神话”的那一天可能比许多美国决策者们所预想的更近。先进的人工智能将强化北京已经非常重视的一项工具:通过破坏台湾及其任何试图保卫台湾的国家的关键基础设施,在冲突爆发之前就发出可信的威胁,从而威慑各方,以免发生任何可能爆发的冲突。
以前,要成功攻击运行关键基础设施的计算机系统——例如,真正让能源厂、净水厂或管道实际瘫痪——需要精通各类系统的晦涩协议的专家。此类攻击之所以罕见,是因为它们耗时耗力。“神话”已经展示了它能够在极少人为指导的情况下发现并利用系统漏洞,这种模型可以自动生成大量此类破坏性攻击。
这将催生一种规模和类型都与以往任何网络攻击都截然不同的网络攻击。其风险并非是对关键基础设施的一次大规模打击——一次网络版的“珍珠港事件”,而是这样一种局面:中国和其他国家能够以低成本、快速地侵入更多维持日常生活运转的系统(例如供水、电力、交通运输),并站稳脚跟,使这些系统处于危险之中,从而达到威慑、勒索的目的或静待时机。
美国现在仍有机会加强其关键基础设施的防御能力,但这个窗口期是短暂的,而且这些防御措施本身就十分薄弱。在名为“伏特台风”(Volt Typhoon)的攻击行动中,与中国政府有关联的黑客们已经展示了他们能够深入渗透美国关键基础设施的能力,包括供水、电力和交通运输等领域的机构。现在是时候将之前被认为不可接受的政策选项摆上台面了:采取有力措施先发制人,阻止潜在攻击;对网络防御进行“几十年一遇”的大规模投资;以及帮助美国人工智能实验室抵御最先进的网络威胁。
先发优势
在互联网时代的大部分时间里,发现新的软件漏洞需要收费昂贵且技术精湛的专家。这些专家的稀缺使得网络防御者和攻击者之间在最高层级的竞争上受到了限制。但诸如“神话”和“GPT-5.5-Cyber”等人工智能模型的出现,正在消除这一限制。在这些新模型问世之前,很难将对基础设施信息技术网络的入侵转化为对实际设备的可靠控制,例如打开阀门、跳闸或改变化学剂量。例如,2017年,美国司法部认定与俄罗斯一家军事研究机构有关联的黑客入侵了沙特阿拉伯一家石化厂,并试图破坏其安全仪表系统。这套系统是防止工业设备爆炸或释放有毒气体的最后一道自动化防线。然而,即使攻击者获得了如此深层的访问权限,他们的代码依然未能准确识别该工厂特定安全控制器的运行机制,反而意外触发了设备的保护性停机,从而使这项行动在造成实际损伤害之前就暴露了。
这最后一步历史上一直依赖于极少数了解某个特定供应商设备专有控制系统的专家。正是因为具备足够经验的人才的稀缺,才使得灾难性的(网路攻击)事件一直较为罕见。然而,如果一种高性能人工智能模型能够读取晦涩的工业固件(firmware, 设备内置软件)并设计出专家需要数月才能完成的精确攻击方案,那么将基础设施攻击设计中最难的部分就会变成像例行工作那样容易了。届时,对数百个供水系统、变电站和管道进行协调一致破坏的风险如今已变得更加现实。最先进的人工智能模型可能很快会让大规模对现实世界的攻击成为某个单一攻击者就能实施的行为,甚至成为无需开一枪就足以构成可信的威胁的能力。
正是因为意识到了这种危险,安特罗匹克公司才没有公开发布“神话”,而是首先将其交给防御者使用,并限制其访问权限,仅限由技术、金融和开源组织组成的联盟使用,这项计划被称为“玻璃之翼计划”(Project Glasswing)。这是一个值得关注的决定:一家公司选择不公开其最强大的产品,因为该产品几乎不需要修改即可被变成一种武器。 (最终,安特罗匹克公司向公众推出了Fable——一款使用相同底层模型但增强了安全防护措施的产品。)
安特罗匹克公司推出“玻璃之翼计划”几周后,开放人工智能公司通过其名为“网络安全可信访问”(Trusted Access for Cyber)的项目,向经过审核的网络安全团队提供了GPT-5.5-Cyber。早期测试结果令人震惊。微软使用一套基于多个模型构建的内部扫描系统,发现了“视窗”网络协议堆栈中16个此前未被发现的漏洞。网络安全公司帕洛阿尔托网络公司(Palo Alto Networks)在用这些新模型对其自身产品进行测试后,报告称在一次扫描中发现的漏洞数量远远超过其通常一个月发现的漏洞数量。
近在咫尺
目前,功能最强大的网络漏洞发现工具掌握在防御者手中。这是几十年来网络安全领域最好的消息。尽管中国实验室发布了一些功能强大的新版本,但似乎尚未拥有“神话”级别的人工智能模型。
但美国决策者可能并不清楚中国何时才能具备这种能力。私营公司最终必须公开其模型,才能使开发产生商业利益;即使是安特罗匹克公司也在限制其使用的同时公开宣布了“神话”模型的存在。然而,对于那些服务于国家安全的系统,各国政府都会谨慎决定是否公开、何时公开以及以何种方式公开。
近期的进展表明,中国正接近于获得自己的“神话”级人工智能模型。6月中旬,就在美国政府暂时禁止外国访问安特罗匹克公司最新发布的“神话”和 Fable 模型大约一天后,中国公司智普人工智能发布了名为 GLM-5.2 的模型。该公司声称,GLM-5.2 在某些基准测试中可以与安特罗匹克公司性能第二好的模型 Opus 相媲美。与“神话”或 OpenAI 最强大的模型不同,GLM-5.2 是一个“开放权重”模型(“open-weight” model),用户可以下载和部署,而无需获得开发公司的许可,也不依赖于美国政府可以控制的基础设施。该模型原有的任何安全措施都很容易被移除。基本上,几乎任何人都可以访问它并将其用于几乎任何目的,而其成本仅为美国先进的人工智能模型的一小部分。
美国决策者可能并不清楚中国何时会拥有类似“神话”级别的模型。
中国在开发此类模型方面取得的快速进展,归因于该政权所掌握的工具。首先是非法或对抗性蒸馏。中国竞争对手利用美国领先模型的输出结果来训练更廉价的仿制品。OpenAI在2月份提交给国会的一份备忘录中报告称,他们观察到与杭州深度求索人工智能基础技术研究有限公司(DeepSeek)员工相关的账户绕过其访问控制,大规模收集模型输出用于蒸馏。同月,安特罗匹克也披露了类似的活动。这种对抗性蒸馏不过是中国长达二十年的窃取美国知识产权行动中的最新例证,该窃取美国知识产权的行动还包括窃取美国超导公司(American Superconductor)的风力涡轮机技术,以及中国歼-31战斗机与美国F-35战斗机之间令人怀疑的相似之处。
随着人工智能模型的进步,它们正在成为构建更强大人工智能的有力工具。美国人工智能公司利用自身模型构建下一代模型并不令人意外,但人们很容易忽略的一个事实是,美国的主要竞争对手们也在利用美国的顶尖模型来开发自身模型的下一个版本。
中国不仅在构建美国人工智能模型的国内替代方案,中国行动者们还正在努力非法获取受出口管制的最强大的人工智能半导体芯片。过去一年,美国司法部已对多个大型芯片走私网络提起诉讼。仅靠走私无法获得训练高级模型所需的计算能力。但正如中国正在构建自己的模型一样,它也在研发己的芯片。
最后,每当中国获得新的高端人工智能能力时,这些能力都会很快被国家所利用。中国国内的人工智能实验室在以国家访问为导向的监管框架下运作。中国的《国家情报法》要求中国企业配合国家情报收集工作,而国家互联网信息办公室则使政府能够监视模型的行为和输出。一旦中国实验室开发出类似“神话”级别的网络攻击能力,中国人民解放军和情报机构极有可能率先获得这些能力。
四面受敌
美国公司决定限制对有可能对实体基础设施发起前所未有的攻击的模型的访问,这为美国赢得了宝贵的时间。但是,对手每多一个月从美国模型中窃取能力并获得更先进的芯片,防御者的领先优势就会减少一个月。
关键基础设施日益成为网络空间和现实物理世界的交汇点。如果这些系统出现问题,其影响并非仅仅是人们的密码被盗,不得不接受信用监测,而是可能导致城市断电、供水系统污染或区域性交通运输网络陷入瘫痪。这种风险绝非假设。2015年12月,俄罗斯黑客曾利用名为“黑能”(BlackEnergy)的恶意软件入侵乌克兰公用事业公司,导致超过20万用户断电数小时。
美国的关键基础设施目标在结构上非常脆弱,也没有为应对此类攻击做好准备。这些设施由数千个中小型市政区和公用事业公司拥有和运营,其中大多数缺乏足够的预算、人员或影响力来要求供应商提供安全的产品。它们背负着数十年的技术债务,运行的技术往往并非为连接互联网而设计,而且难以修补或更换。为这些固件提供安全更新远比更新一部苹果手机(iPhone)复杂得多,它需要重新验证安全性,这包括测试和本地安装,而这些操作会导致设施离线。这意味着,即使发现了一个漏洞并设计出了安全的修复方案,在设备生命周期长达15至25年的情况下,对其进行验证、安排部署并实际应用仍可能需要数年时间;而许多运营商面临着无法承受的停机风险,因此别无选择,只能推迟更新。
因此,今天设计并经过全面安全测试的修复方案,可能要到2030年才能安装。在人工智能驱动的网络攻击时代,这简直是漫长的等待。最容易受到即将到来的攻击浪潮影响的运营商,恰恰是那些最缺乏防御能力的运营商,而仅仅依靠自愿的信息共享,根本无法弥补这一差距。
严阵以待
6月2日,美国总统唐纳德·川普签署了一项行政命令,建立一个自愿性框架,在新一代前沿模型正式发布前最多提前30天给予政府访问的权限,并指示联邦信息技术网络进行部分安全升级。这是有益的第一步,但华盛顿必须采取更加全面的反击措施。后续措施旨在未雨绸缪、防范攻击,并防止造成伤害。但总有部分攻击最终会突破防线,因此美国还必须培养韧性,以应对、控制并从那些无法阻止的妥协中恢复过来。
美国及其最亲密的国际伙伴应利用自身拥有的能力,瓦解那些帮助对手用来蒸馏和窃取美国人工智能模型并非法获取先进人工智能半导体的基础设施。华盛顿应让发动这些攻击的行动者付出切实的代价,并在敌对势力在美国网络中的预置部署被激活之前就将其削弱。美国政府拥有国家安全局(NSA)和美国网络司令部(U.S. Cyber Command)之间理想的合作机制,并且由同一位负责人兼任这两个机构的领导职务,能够集中国家的情报、安全和网络作战力量来应对这些威胁。
美国还需要一个专门的机构来协调网络防御,该机构需具备网络攻击造成的实际后果方面的深厚专业知识。最佳候选机构是爱达荷国家实验室(Idaho National Laboratory),这家联邦实验室曾在2007年做出了一项著名的令人震惊的实验,证明网络攻击不仅可以窃取数据或中断通信,还可以物理性地摧毁一台柴油发电机。该实验室将来可以负责监督向供水、电力和交通运输行业的中小型运营商提供具体的网络防御能力。
仅仅扫描漏洞是不够的。虽然打补丁是必要的,但这还远远不够:防御者必须做的不仅仅是打更多、更好、更快的补丁。人工智能发现的大量漏洞即将涌现,任何补丁机制都将不堪重负,而且对于许多老旧系统来说,根本没有任何补丁可用。美国需要着重重新设计防御体系,确保即使遭遇成功的入侵,也不会引发灾难性的物理性后果。这种所谓的“韧性”意味着即使系统遭到攻击,操作人员仍然能够在系统恢复之前,以降级运行或手动操作的方式,维持关键服务的运行。
美国需要设立一个统筹协调网络防御工作的专门机构。
美国政府以及各类基础设施的所有者和运营方,必须设法促使设备供应商参与合作。人工智能实验室向特定防御机构共享其具备强大网络能力的模型的那些项目,应优先接纳这些供应商参与。情况的复杂之处在于,许多制造控制系统的主要企业——这些系统支撑着美国的水电设施、工厂、管道及其他基础设施——其总部均设在美国境外。要促使这些国际企业改进产品或修补网络安全漏洞,需要与外国政府进行协调;这意味着美国关键基础设施的防御工作既是一项国内政策议程,也是一项需要盟友协作的事务。
美国还必须紧急汲取中国长期以来窃取美国知识产权行动的教训,美国花了太长时间才建立起诸如国防部与获得安全许可的承包商之间共享威胁信息之类的防护机制。一份于2014年提出的联邦起诉书指控中国军方人员早在2006年就入侵了包括核反应堆制造商西屋公司(Westinghouse)在内的多家美国企业,但上述防护项目直到2012年才被正式确立。如今,处于人工智能产业链各个环节的企业都已成为外国情报机构眼中的高价值目标。美国不应重蹈这种拖延的覆辙,而应迅速加强反间谍支持以及其他各项工作,以遏制中国惯用的行动模式。
如果美国领导层提出要求,诸如阻断模型蒸馏和非法获取最先进芯片渠道、通过一个统一的政府实验室统筹修复美国关键基础设施运营商的网络安全漏洞的行动,以及保护领先人工智能企业免受间谍活动侵害等项目,均可立即加速推进。总统可以直接下令实施其中许多行动,并与国会合作,为这项旨在提升关键基础设施安全与韧性的“一代人仅见一次”的重大工程快速落实拨款。华盛顿必须迅速采取行动。如果美国未能抢在主要竞争对手获取这些人工智能模型之前采取行动,那么美国本土恐将面临前所未有的、由人工智能驱动的网络攻击浪潮。
本文作者迈克尔·苏尔迈耶(Michael Sulmeyer)是乔治城大学(Georgetown University)的实践教授,曾任美国国防部网络政策助理部长。
原文链接:https://www.foreignaffairs.com/china/when-china-gets-its-own-mythos
8 个评论
关闭对中共的全球化,阻断中共对开源世界的巧取豪夺,斩断中共对美国日本韩国台湾的渗透黑手,掐断中共与俄罗斯朝鲜伊朗的金融贸易线路。
这样一来,中国就只剩下一个习近平神话了。
这样一来,中国就只剩下一个习近平神话了。