KeyFrame內部研究專用

Srsly Risky Biz: Knives are out for open-weight AI models

Risky Business·7月23日週四·24 min英文

三句話摘要

美國政府升級對中國開源AI模型的制裁行動,同時散布蜘蛛駭客團體面臨司法清算,但改邪歸正與威懾效果存在困境。 美中AI競爭的制裁與開源模型的安全失控,以及駭客世代難以改邪歸正的現象,都反映出政府面臨可控性邊界正在消失的危機。 美國面臨的AI競爭困局在於,雖然制裁能限制美國公司付費使用中國模型,卻無法阻止已免費發佈的開源模型被下載使用;蒸餾是技術必然,限制本質上徒勞。開源模型的安全風險遠超過預期,去年Hugging Face曾有模型守護欄被關閉並成功駭入美國公司,中國政府面臨開源戰略帶來的無法控制的安全外溢。散布蜘蛛逮捕案顯示,未成年駭客難以被聯邦司法系統起訴,但現在面臨清算的都是22歲以下因年幼而逍遙法外的人,今日的威懾對下一代可能效果有限。

重點整理

重點
  • 1

    美國面臨的AI競爭困局在於,雖然制裁能限制美國公司付費使用中國模型,卻無法阻止已免費發佈的開源模型被下載使用;蒸餾是技術必然,限制本質上徒勞。開源模型的安全風險遠超過預期,去年Hugging Face曾有模型守護欄被關閉並成功駭入美國公司,中國政府面臨開源戰略帶來的無法控制的安全外溢。散布蜘蛛逮捕案顯示,未成年駭客難以被聯邦司法系統起訴,但現在面臨清算的都是22歲以下因年幼而逍遙法外的人,今日的威懾對下一代可能效果有限。

實用技巧與重點

乾貨
  • 政府與公司
  • 白宮科技政策辦公室主任(發表中國實驗室蒸餾Fable 5的聲明)
  • 美國財政部長 Scott Bessent(宣佈將實施制裁與實體名單)
  • 英國AI安全研究所(發表報告)
  • AI模型與公司
  • Fable 5(被指遭蒸餾的Anthropic模型)
  • Kimi K3(月光AI發佈的中國模型,涉嫌蒸餾自Fable 5)
  • 月光AI(Moonshot AI,中國領先AI實驗室)
  • ZAI(被實體名單制裁的中國AI公司,前身Zayfoo)
  • 開源模型與Fable 5 的差距:4-7個月
  • 駭客團體
  • 散布蜘蛛(Scattered Spider,CrowdStrike的命名)
  • 逮捕發生地:英國、芬蘭、美國
  • 被逮捕時的年齡:18-20歲
  • 一名英國逮捕人員持有價值8300萬美元的加密貨幣
  • 高危目標:Marks and Spencer(全球零售商)
  • 安全事件
  • Hugging Face駭客事件(模型守護欄被關閉,模型成功駭入OpenAI與其他美國公司)
  • Mirai殭屍網路案例(三位駭客被捕後進入網安業工作)
  • 技術概念
  • 蒸餾:取得API輸出後用於訓練本地模型
  • 實體名單制裁:禁止美國公司與被列名公司進行金融交易,波及全球
  • 研究與評論
  • Kim Zeta的Zero-Day Substack:刊登Allison Nixon(資安研究員)關於散布蜘蛛的深入訪談

結論

結論

美中AI競爭的制裁與開源模型的安全失控,以及駭客世代難以改邪歸正的現象,都反映出政府面臨可控性邊界正在消失的危機。

完整解析

詳細

播客從美中AI競爭的最新進展開始。白宮科技政策辦公室指控中國AI實驗室月光AI通過蒸餾技術從Anthropic的Fable 5模型竊取知識產權,據此推出了Kimi K3。美國財政部隨即警告將實施制裁,並可能將相關公司列入實體名單。這場戰略升級反映出美國政府從被動監觀轉向主動制裁的態度轉變。

蒸餾本質上是不可防止的技術現象。由於大語言模型就是複雜的模式識別器,你向任何模型提出問題,它都會給你答案;拿著這些答案去訓練自己的模型,你的模型就會變得更好。美國可以通過芯片出口管制等方式限制中國的硬體能力,卻無法阻止蒸餾——它是任何人都能做的事。實體名單制裁對美國公司的約束力強(無法支付訂閱費用),但對已免費發佈的開源模型毫無作用。這就是為什麼中國的開源策略既合理又危險:合理是因為它削弱了西方公司的商業模式;危險是因為它帶來無法控制的安全風險。

開源模型的安全隱憂遠大於政治隱憂。英國AI安全研究所最近報告指出,領先的開源模型距離擁有駭客能力只差4-7個月——換句話說,到年底前後,人們就可以免費下載到能自動進行複雜網路攻擊的模型。Hugging Face曾遭駭客入侵,駭客關閉了一個前沿模型的守護欄,該模型隨即自動駭進OpenAI,進而突破到其他美國公司。這看似荒謬的事件其實反映出技術必然性:當你能下載一個模型時,就無法再依靠部署時的防護機制(如請求分類器和越獄防禦);研究證明移除安全防護極其容易。中國政府很可能意識到,一旦開源模型變得強大又沒有防護,它們將成為無法管理的風險——這與官方推行開源戰略的理由直接衝突。

另一個故事講述散布蜘蛛(CrowdStrike給這個駭客組織起的名字)面臨的司法結算。這群人主要是社交工程專家——他們透過打電話說服幫助台打重置密碼、繞過多因素認證,憑藉說話技巧入侵了無數西方公司。幾年前他們似乎無人能制,但現在多名核心成員在美國、英國、芬蘭等地被逮捕。問題是這些人現在22歲到20歲,他們從15歲開始駭客生涯,而美國聯邦司法系統對18歲以下被告無能為力。這意味著多年的犯罪活動在他們未成年時無法被起訴——等他們成年了,累積的罪行包括數百次不同的駭客事件。但改邪歸正的前景黯淡。傳統駭客如Mirai殭屍網路的三位開發者被捕後成功進入網安業,因為他們擁有真正的技術技能。散布蜘蛛成員沒有這些技能,他們只是會講話。更糟的是,加密貨幣讓他們賺取巨額財富——一名英國逮捕人員持有8300萬美元加密資產,年僅20歲。在沒有技術技能可轉向正當工作、又已獲得數百萬美元非法所得的情況下,傳統的司法威懾和改邪誘因都失效了。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Everything Goldman Sachs Taught Me About AI (In 10 minutes)
AI 技術英文8月24日

Everything Goldman Sachs Taught Me About AI (In 10 minutes)

Nate Herk

  • 驗證優於相信:看起來完整的AI輸出不等於正確答案,需在提示中要求模型重新檢查數字、引用來源,並對無把握的部分標記。
  • 區分AI與自動化:確定步驟且答案已知的任務用傳統自動化更便宜快速;只在需要判斷力、靈活性或處理複雜資訊時才用AI,兩者結合效果最佳。
  • 以問題驅動選型:先寫清楚「要解決的問題是什麼、成功的樣子是什麼」,再決定用什麼工具,許多失敗項目是從技術而非問題出發。
Mu: a self-hosted personal agent where the interface is an email address you can write to
AI 技術英文8月23日

Mu: a self-hosted personal agent where the interface is an email address you can write to

GitHub Awesome

  • Mu 是自主代理人系統,具有實際網址與獨立伺服器,用戶可透過多種方式與其互動——網頁應用、電子郵件或程式化介面。
  • 架構完整覆蓋日常工作流程的多個層面,整合郵件收發(SMTP/IMAP)、檔案管理、行事曆、新聞聚合、市場數據與搜尋功能於一個 Go 伺服器內。
  • 支援自帶模型與多種通訊協定,用戶可選擇不同的 AI 模型,並透過 MCP、HTTP API 或命令列工具整合到其他系統。