让 AI 找漏洞:法国政府的数据泄露危机与主权算盘

| | 1 次浏览

连续被攻破之后,法国政府决定让 AI 上场「找茬」。

8 月 18 日,法国行动和公共账目部负责公共职能和国家改革事务的部长级代表达维德·阿米耶尔宣布,将引入人工智能工具检测政府部门的网络安全漏洞,并会雇用本国的 AI 供应商来完成这项任务,被明确点名的公司之一是米斯特拉尔(Mistral AI)。这项决定的背景,是法国税务主管部门公共财政总局(DGFiP)在过去几个月里接连「失守」。

从 1 月底到 8 月中,至少四起泄露

先看时间线。据IT之家援引央视新闻的报道:今年 6 月,DGFiP 遭网络攻击,约 70 万纳税人的信息泄露;7 月,第二起攻击涉及约 20 万个土地登记账户的详细信息;8 月 17 日,又一起数据泄露被发现,损失仍在评估中。再往前,今年 2 月法国经济与财政部通报,法国银行账户国家数据库自 1 月底起遭非法访问,涉及约 120 万个账户,而管理这个数据库的,正是 DGFiP。

也就是说,同一个部门在半年多时间里被反复突破。对任何国家的政府系统而言,这都不是单点事故,更像系统性风险的集中爆发。引入 AI 做漏洞检测,是法国给出的应急答案。

AI 检测漏洞,到底在检测什么

「用 AI 检测网络安全漏洞」这句话背后,大致对应几类工作:其一是攻击面管理,自动梳理对外暴露的资产、端口和接口,找出没人认领的「暗资产」;其二是日志与流量分析,在浩如烟海的访问记录里识别异常行为模式;其三是代码与配置审计,让大模型逐行检查老旧系统的配置缺陷和已知漏洞模式。

过去这些活儿高度依赖人工,而政府 IT 系统往往有数百个应用、数十年的技术债,安全团队根本扫不过来。大模型的价值不在于比人类专家更聪明,而在于把「不可能完成的人工排查」变成可以批量执行的自动化任务。何况攻击者也在用 AI 写钓鱼邮件、挖掘漏洞,防御侧的自动化,某种程度上是被逼出来的。

为什么点名 Mistral

值得注意的是「雇用本国供应商」这个表述。法国政府没有直接选择现成的国际大厂方案,而是把订单留给 Mistral,这显然不只是技术考量。

安全场景天然敏感:让一个模型去扫描政府系统的漏洞,意味着它要接触大量内部信息。数据是否出境、模型由谁部署、日志由谁审计,都是绕不开的问题。选择本土供应商,可以把整条链路留在法国境内。另一方面,政府采购一直是扶持本土 AI 产业最直接的杠杆,欧洲念叨多年的「数字主权」,落到实处往往就是这样一单一单的合同。对刚刚在开源与商业之间反复权衡的 Mistral 而言,政府订单既是收入,也是背书。

冷静一点看

不过,AI 检测漏洞解决的是「发现问题」,而法国眼下最痛的可能是「修问题」。漏洞找出来之后,要有预算、补丁流程和问责机制才能真正闭环。DGFiP 半年多被突破四次,说明短板大概率不在「不知道有漏洞」,而在制度性欠账:老旧系统更新、权限管理、供应链安全,每一项都是长期工程,不是一个模型能替的。

对其他国家来说,法国这一步更像一个预告:政府数字系统被反复攻击将成为常态,AI 驱动的安全运营会从可选项变成标配。真正的考题在于,AI 列出的漏洞清单越来越长,谁来修、多久修完、修不完谁负责。如果答案还是「下次再说」,再聪明的模型,也只是替人把失分项记得更清楚而已。

评论(0)

暂无评论,来写第一条吧。