网络安全风险讨论为何陷入失衡

Interconnects AI1 小时前

核心观点

围绕开放权重模型的网络安全风险,当前讨论正在滑向一种过度简化的框架:要么假设禁止开放模型就能阻止恶意行为者,要么认为中国企业不重视 AI 安全。作者认为,如果政策建立在这种二分法之上,可能同时削弱美国 AI 竞争力,并增加长期网络风险。

文章将当前争论中的主要立场概括为三类:

  1. 开放权重模型会对社会功能构成不可承受的风险:这一立场主要来自美国前沿实验室管理层和国家安全群体。
  2. 开放权重模型对防御是必要的,禁用它们会让世界更不安全:这一立场包括部分 AI 风险温和派、开放模型社区以及网络安全研究者。
  3. 中国公司继续发布具备较强网络能力的开放权重模型:这些企业根据其社会和政府的风险评估作出发布决策。

作者认为,西方 AI 生态中,第一类风险叙事更响亮、更清晰,而对中国企业如何评估风险的实质性理解不足,讨论中常出现类似“中国实验室不关心安全”的笼统判断。

“开放危险、闭源安全”的叙事过于简单

文章批评了将开放权重模型视作主要网络威胁的观点。作者认为,相关技术研究本身可以是合理的,但问题在于缺少更广泛的问题意识,例如:

  • 如果因网络风险禁止开放模型,会发生什么?
  • 为什么中国公司认为这些模型可以发布?
  • 禁止开放模型是否真的能降低整体网络风险?

作者指出,政策行动并非发生在真空中。风险结构可以被改变,但很少存在“对所有方面都更好”的方案,现实中更多是不同风险之间的权衡。

一个重要反驳是:从公开信息看,目前已有记录的大多数 AI 辅助网络攻击更多与闭源模型有关,而非开放权重模型。作者认为,这可能有几种解释:

  • 开放权重模型和带有安全防护的闭源 API,可能都很容易被滥用;问题不是“开放危险、闭源安全”,而可能是“开放不安全、闭源也不安全”。
  • 闭源模型通常能力更强,即便防护更强,也可能因为能力优势带来更大的净危害。
  • 开放权重模型也可能是未来几年网络防御中重要的扩散工具,尤其是在敏感政府机构等需要在隔离网络中部署模型的场景里。

因此,作者认为,如果主张为了减缓网络风险扩散而禁止最新开放权重模型,那么逻辑上也应考虑限制前沿闭源模型的公共 API。否则,可能形成一种不平衡局面:开放模型被禁止,闭源模型继续快速提升,而防御方失去可在私有基础设施中部署的强模型工具。

中国的 AI 风险态度不能被简单化

文章反对“中国不关心 AI 安全”的说法。作者认为,中国对 AI 安全的关注来自其自身文化和权力结构,包括技术乐观主义、对政治稳定的高度重视,以及对新兴技术风险的治理需求。

作者称,中国主要模型发布需要向政府登记,并接受评估。这一机制最初主要与信息管控相关,是否已显著扩展到网络安全、生物安全等风险领域,目前并不清楚。由于中国政府体系高度分散,实验室信息要传递到更高层级也需要经过既有结构。

同时,作者认为,中国 AI 行业面临更强的社会与政治风险环境。例如,领先 AI 研究者出境受限,行业对外资更加封闭。作者推测,如果模型在国内造成严重危害,相关人员面临的个人风险可能高于美国公司高管。

在企业动机方面,文章认为,中国 AI 公司通常更务实:它们试图构建有用工具,并让这些工具服务现有业务。它们也受到竞争激励,并在公开话语中常被政府推动参与竞争。

安全测试需要讨论“最低标准”,而非道德标签

作者认为,真正值得讨论的问题不是“中国实验室是否关心安全”,而是:

一个实验室在发布每个模型前,至少应投入多少算力和资源做安全测试?

文章承认,中国实验室的安全测试投入可能不足,或者至少透明度不足。但作者也不认为最低标准一定要与 Anthropic 或 OpenAI 的投入水平完全相同。

作者进一步指出,即便西方前沿实验室建立了强调风险理解的制度,它们是否真的把安全置于商业价值和经济成功之前,也并不明确。文章提到若干安全事件与泄露问题,认为这显示前沿实验室在激烈竞争环境下,可能并未足够密切地监控自身模型和系统。

开放权重模型的实际风险可能更像“加速”,而非“断崖式跃迁”

文章提到,某些前沿模型曾被描述为一旦落入错误之手就可能造成大规模社会不稳定的“新型网络武器”。但作者认为,后续现实并未显示出这种断崖式风险变化。

以具备较强网络能力的开放权重模型为例,作者认为,模型权重发布一个多月后,公开证据尚未显示世界发生了根本性变化。即使强模型被开放,可能确实会增加网络安全事件,对社会有害,但更像是风险加速,而不是风险性质的突变。

需要正视复杂现实,而不是依靠单一禁令

文章的中心判断是:围绕开放权重模型的网络安全政策,需要正视以下现实:

  • 闭源 API 并不天然安全,公开案例中它们也被用于网络攻击。
  • 开放权重模型可能增加进攻能力扩散,但也可能增强防御方能力。
  • 禁止开放模型并不意味着恶意行为者会停止获取 AI 能力。
  • 中国企业的发布行为不能简单归因于“不重视安全”。
  • 前沿实验室同样受到商业竞争压力影响,不能自动被视为完全可靠的安全守门人。

作者担心,如果政策只基于“开放模型是主要威胁”的单一叙事,可能导致一个双输结果:既削弱开放生态和美国 AI 竞争力,又未必降低、甚至可能增加长期网络风险。

更合理的方向,是围绕模型发布前的安全测试、透明度、部署场景、攻防能力差距以及闭源 API 的滥用风险,建立更细致的政策讨论。

评论

请登录后发表观点

暂无数据