网络安全

为什么 AI 公司的保护措施反而让你的电脑更不安全

AI 护栏旨在阻止黑客,但目前却阻碍了维护数字世界安全的合法安全研究人员。
为什么 AI 公司的保护措施反而让你的电脑更不安全

公众舆论将 AI 护栏视为数字防弹衣。其逻辑显而易见:如果模型拒绝编写恶意代码,黑客的武器库中就少了一件武器。然而,在企业营销和政府监管的背后,这些安全措施目前正使那些保护我们设备免受现实世界攻击的人陷入困境。AI 实验室在试图将犯罪分子拒之门外的同时,也不小心把“锁匠”关在了外面。

技术专家和安全研究人员正对这种“形象重于实际安全”的趋势发出警报。虽然像 Anthropic 和 OpenAI 这样的公司将他们的模型宣传为强大的创新引擎,但他们也为这些模型包裹了层层限制性代码,旨在防止“滥用”。对于普通用户来说,这意味着你所依赖的软件——从银行应用程序到智能手机操作系统——正变得越来越难以防御。

数字防弹衣的迷思

AI 护栏的根本问题在于网络安全是一条双向车道。为了修补墙上的洞,石匠首先必须确切了解这堵墙是如何被破坏的。在数字世界中,这被称为“进攻性研究”。合法的安全专业人员每天都在扮演黑客的角色,以便在真正的犯罪分子之前发现漏洞。

安全咨询巨头 NCC Group 的首席科学家 Chris Anley 对此使用了一个简单的类比。锤子是盖房子需要的工具,但它也是一种武器。没有它,你无法建造结构。如果你为了防止暴力而禁止使用锤子,你也确保了房子无法建成。当研究人员要求 AI 尝试利用某个漏洞时,他们是在试图证明该漏洞是真实存在的,以便制造商进行修复。如果 AI 因为请求看起来具有“恶意”而拒绝回答,防御者就失去了他们最高效的工具。

这创造了一个悖论:本意是阻碍黑客的机制同时也阻止了防御者。这两个角色使用完全相同的技术。通过限制对这些功能的访问,AI 公司正使网络防御者的工作变得异常困难。这导致软件缺陷存在的时间更长,从而给真正的犯罪分子留出了更多发现和利用它们的时间。

与不知疲倦但固执的实习生交涉

对于许多研究人员来说,使用现代 AI 模型就像是与一个既不知疲倦又极其多疑的实习生一起工作。你可能会要求实习生分析一段代码的错误。实习生一看到“利用”(exploit)或“漏洞”(vulnerability)这个词,就会立即停止工作,转而对你进行伦理讲座,而不是提供你请求的数据。

RemoteThreat 的首席执行官 Chris Thompson 指出,研究人员现在每天花费大量时间与模型进行“交涉”。他们不再专注于核心安全问题,而是试图弄清楚为什么模型昨天提供了一个有用的答案,今天却拒绝开口。这种对 AI 输出的过度净化导致了结果的不一致。

在某些情况下,护栏是如此敏感,以至于仅仅提到与安全相关的话题就会触发它们。一位为某大型智能手机组件制造商工作的研究人员报告说,他们的 AI 工具几乎毫无用处,因为护栏太严了。如果模型察觉到任何与安全相关的活动,它就会直接关闭。这给那些本应保护全球供应链的人员增加了一种“生产力税”。

审核计划的官僚主义

AI 实验室并非没有意识到这个问题,但他们的解决方案是增加一层官僚程序。Anthropic 推出了其网络验证计划(Cyber Verification Program),而 OpenAI 则提供网络信任访问(Trusted Access for Cyber)。这些是经过审查的计划,研究人员可以申请特殊权限,以访问限制较少的模型。

然而,这些计划通常是不透明且排他性的。访问权限往往仅限于特定的西方组织或符合严格企业标准的组织。即使研究人员获得了批准,界限也可能在不经意间发生变化。这种“守门”行为在 Anthropic 的 Mythos 模型案例中尤为明显。该公司将 Mythos 宣传为一种极其强大的高端工具,以至于需要政府级别的监管。

今年 6 月,美国政府曾短暂对 Mythos 和另一个名为 Fable 的模型实施了出口管制。此举是在有报告称这些模型的护栏可以被绕过以执行网络攻击之后做出的。虽然管制后来针对经过审查的美国组织有所放宽,但这一事件凸显了一个日益增长的趋势:将 AI 视为受控武器而非通用工具。这种程度的守门并不能阻止使用自有硬件的黑客,但确实为试图保持领先地位的合法公司制造了巨大的障碍。

转向开源和外国模型

当合法的研究人员被美国的 AI 公司阻碍时,他们并不会停止工作。相反,他们会寻找没有这些限制性过滤器的工具。这通常意味着从完善的云模型转向可以在私有硬件上运行的开源替代方案。

Crowdfense 的首席技术官 Paolo Stagno 解释说,他的团队在处理敏感工作时会避开基于云的模型。将秘密软件漏洞输入云 AI 存在泄露数据或被吸收到未来训练运行中的风险。为了维护隐私并避免企业护栏的“保姆式”监管,许多专业人士现在正使用他们可以在本地运行且无需任何监管的开源模型。

这里存在战略风险。如果美国研究人员发现国内模型因限制过多而无法使用,他们可能会转向其他国家开发的强大开源模型。Chris Thompson 指出,研究人员已经开始被推向像 GLM 这样的中国模型。这些模型可以自由下载,且没有任何使用限制。这种转变将创新的中心从美国的治理下移开,转入西方安全标准完全不适用的环境中。

为什么云模型是安全专家的隐私噩梦

对于任何从事高风险网络安全工作的人来说,隐私都是一个根本性的担忧。如果研究人员发现了一个“零日漏洞”(软件制造商尚不知道的缺陷),该信息在公开市场上价值数百万美元。它也是政府的关键情报。

将这些信息发送到 OpenAI 或 Anthropic 拥有的服务器是一个巨大的风险。即使有专门的访问计划,也不能保证数据不会被用于训练下一个版本的 AI。一些研究人员,如 Giuseppe Cali,仅将 AI 用于工作中枯燥的部分,例如将复杂的代码翻译成可读格式。他们拒绝将其用于实际的漏洞发现,因为他们希望保持工作的私密性。

这种谨慎意味着,目前最先进的 AI 模型正被用于低级任务,而不是真正能提高全球安全的高级推理。这些工具的护栏和基于云的性质为它们能多大程度上帮助保护网络的人员设定了上限。

这对您的数字安全意味着什么

对于普通消费者来说,底线是我们的数字防御速度跟不上 AI 辅助攻击的速度。犯罪分子不遵守规则,也不使用经过审查的计划。他们使用未经审查的开源模型或自己定制的 AI 来自动化发现和打击目标的过程。

与此同时,“好人”却陷入了申请许可和与聊天机器人争论的循环中。从实际操作上讲,这意味着你手机和笔记本电脑上的软件可能存在长期未修复的漏洞。这也意味着网络安全的成本正在上升,因为公司不得不花费更多时间进行 AI 理论上可以在几秒钟内处理的手动工作。

为了保持数字世界的安全,AI 实验室需要摆脱他们可以“监护”每个用户的想法。他们不应该建造阻挡所有人的围墙,而需要为那些真正处于前线的人提供负责任、高速的访问权限。如果没有这种转变,我们本质上是在要求我们的安全研究人员赢得一场高速竞赛,而我们自己却系住了他们的鞋带。

普通用户的关键要点

  • AI 是双刃剑: 帮助医生诊断疾病的 AI 同样可以帮助黑客发现银行安全系统的漏洞。
  • 护栏并不完美: 虽然它们阻止了一些低级别的滥用,但使用私有硬件的顽固犯罪分子可以轻松绕过它们。
  • 防御者的速度被拖慢: 那些发现并修复应用漏洞的人正因安全规则过于宽泛而难以使用 AI。
  • 隐私是障碍: 专业研究人员通常避开最流行的 AI 工具,因为他们不想将敏感的安全数据泄露到云端。
  • 开源是替代方案: 行业正转向本地、不受限的模型,以便在没有企业干预的情况下完成工作。

来源:

  • Anthropic 关于 Mythos 和 Fable 模型访问的公开披露
  • OpenAI 网络信任访问计划文档
  • NCC Group 关于进攻性安全中 AI 的技术分析
  • TechCrunch 关于 AI 护栏和网络安全研究人员的报告
bg
bg
bg

另一边见

我们的端到端加密电子邮件和云存储解决方案提供了最强大的安全通信手段,确保您的数据安全和隐私。

/ 创建免费账户