引言
在 AI 实验室的风险清单上,「网络安全」常年排在最靠前的位置:同一个模型,放在防御者手里是漏洞扫描器,放在攻击者手里就是全自动的钓鱼工厂。于是各家不约而同地选择了同一种做法——面向公众发布的版本把网络攻击相关能力收紧,再单独开一扇「小门」,让经过审核的可信防御者用上能力更完整的模型。
OpenAI 的 Trusted Access for Cyber(可信网络安全访问)计划,就是这扇小门。而根据 TechCrunch 的报道,有安全研究者最近发现,这扇门正在被单方面关上。
事件要点
据报道,多名安全研究者反映,OpenAI 撤销了他们对该计划的访问权限。这项计划的设计初衷并不复杂:向受信任的防御者开放能力更强的模型,帮助他们更高效地发现软件中的漏洞、上报给相关厂商,从而推动补丁更快落地。
从产品逻辑上看,这本是三方共赢的安排——厂商展示了「负责任地分发高危能力」的姿态,研究者拿到了趁手的工具,整个软件生态也变得更安全。但当访问权可以被随时收回时,这个闭环里最脆弱的一环就暴露了出来:研究者的整个工作流,建立在一份随时可能作废的通行证之上。
背景:为什么网络能力要「特殊照顾」
前沿模型在攻防两端的能力增长是实打实的。过去一两年里,谷歌的 Big Sleep 在真实代码库中找到了可利用的内存安全漏洞,自动化渗透工具 XBOW 一度冲上 HackerOne 赏金猎人的榜首——「用 AI 挖洞」已经从论文里的概念变成了安全行业的日常工具。
这也是为什么各大实验室普遍把网络安全列为高风险领域,在对外发布的模型上设置严格护栏,仅对少数经过认证的防御者开放更完整的版本。其背后的理论依据是攻防不对称:攻击只需要成功一次,防御却要次次成功,所以把更强的能力「先交给防守方」,有助于修复这种天然的不平衡。这类受限访问计划,同时也是一种面向监管者和公众的姿态展示——我们不是在无节制地放飞危险能力。
但问题在于,这类计划从架构上就是一份单边合同。
影响:准入制的结构性问题
其一,准入与收回都缺乏透明标准。 谁算「可信防御者」?企业安全团队和 CERT 之外,独立研究员、学术团体如何认定?访问为何被收回、是否存在申诉渠道?这些规则目前大多锁在厂商内部流程里。研究者只有在权限消失的那一刻,才知道游戏规则原来可以这样变。
其二,研究工作的可复现性受损。 安全研究讲究证据链与可复现,如果某个漏洞是在特定模型版本辅助下定位的,而后续研究者已经拿不到同样的访问条件,成果就难以被独立验证——这与开放科学的基本要求是相悖的。
其三,供应链式的依赖风险。 这本质上和 API 弃用、云服务关停是同一类问题:当一项公共性很强的工作(找漏洞、推动修补)依赖某家商业公司的自由裁量时,厂商的一次内部调整就足以让一批研究者的工作停摆。
简短点评
需要说句公道话:厂商有权对高危能力的分发进行管理,问题不在「管」,而在「怎么管」。如果 OpenAI 确实出于风险考量收回权限,公开准入标准、说明收回理由、给出申诉路径,并不损害管理的严肃性,反而会增强计划本身的公信力。一边呼吁安全社区帮助发现模型与生态中的漏洞,一边让参与者感到钥匙随时可能被拿走,这个信号对任何一方都不划算。
对安全研究者而言,这次事件也是一个务实的提醒:把关键流程绑死在单一闭源模型的账号权限上,本身就是一种风险敞口。多供应商策略、保留本地开源模型的兜底方案,正在成为 AI 时代安全工具链的标准配置。
高危能力的分发需要门槛,但门槛的规则应当写在明处。 Otherwise,所谓「可信访问」,最终考验的只是研究者对厂商的信任——而信任这件事,从来不该由单方面说了算。