路易吉·卡拉米科(Luigi Caramico)是一位数据保护行业的资深专家,二十多年来一直站在网络安全创新领域的前沿。作为DataKrypto的联合创始人和CTO,卡拉米科正在开创数据安全的新时代,利用全同态加密(FHE)技术,承诺在人工智能时代彻底改变组织保护最敏感信息的方式。
四个失败。四个层。架构本身就是漏洞。最近,2026 年 4 月 10 日,纽约时报的 Hard Fork 播客 讨论了高级 AI 系统的网络安全影响,并提出了一个问题,行业一直在回避:如果网络安全不是表现不佳,而是根本框架有问题呢?这一集播出几周后,一系列事件使得答案很难被忽视。在一个月内,一个自主的 AI 代理在两小时内突破了麦肯锡的内部 AI 平台。一个针对广泛使用的开源 AI 库的供应链攻击蔓延到下游企业。研究人员表明,作为最后一道防线的硬件可以用不到一千美元的零件破坏。并且,Anthropic 披露了一种前沿模型,它在几周内自主发现了成千上万个以前未知的漏洞,在被认为是稳定的代码中。四个事件。四个 AI 栈的层:应用层、编排层、硬件层和操作系统层。每个事件都揭示了设计用来保护它们的控制的有意义的局限性。周界思维的终结传统的网络安全基于一个前提:只要有足够的控制、监控和投资,系统就可以被保护。这个前提塑造了几十年的架构,包括防火墙、身份管理、端点安全和 SIEM 平台,都建立在这样的理念上:可见性和严格的管理等于安全。行业向 零信任架构 的转变反映了对传统网络边界不再可信的认识日益增长。然而,即使信任模型在演变,AI 系统也引入了一个不同的挑战:敏感数据会被聚合、处理和跨多个基础设施层共享。这种方法在系统相对集中,数据仍然在明确的边界内时是有意义的。但是,当数据在云、API、第三方供应商和...
在讨论 AI 安全风险时,一个常被忽视的问题是:AI 系统仅通过暴露其最有价值的资产——模型和数据——才能正常运行。与传统软件不同,AI 不仅仅执行预定义的逻辑,而是不断地将专有模型与敏感输入混合,生成输出,通常在未被设计为保护计算的基础设施上运行。这种情况下,传统的安全措施就不够了。加密在数据存储或传输时是有效的,但在数据被处理或操作时就不起作用了。对于 AI 来说,危险出现在模型被部署时。其参数被加载到内存中,初始化,并在大规模上运行——加密停止的时刻——暴露在潜在的未经授权的访问中。在推理过程中,敏感数据流经同样的暴露空间。结果是一个高度脆弱的风险表面:看似安全的 AI 系统,但实际上在最关键的时刻却没有保护。标准组织,如国家标准与技术研究所(NIST)、欧洲网络与信息安全局(ENISA)和开放网络应用安全项目(OWASP),已经开始探索这一领域。他们描述了风险,指出了漏洞,并概述了治理原则。但是,他们没有规定如何在执行开始时保护模型作为知识产权和数据作为机密资产。一旦执行开始,标准就止步不前,需要重新思考 AI 安全——不仅仅是遵守规定,而是保护计算本身的问题。这就是加密在使用中的作用。现代 AI 安全的盲点大多数 AI 安全讨论仍然围绕着熟悉的领域:训练数据治理、访问控制、API 监控和负责任的用户政策。这些都是必要的。但是,它们都没有解决部署后会发生什么的问题,当模型离开存储库并成为一个活跃的系统时。一旦部署,模型的参数不再是抽象的构件,而是活跃的、内存中的资产,持续被访问和使用,通常由多个租户或客户通过共享的 AI 服务使用。这一暴露发生在任何推理请求之前,因此通过引入敏感输入和外部可观察的行为而增加了风险。将模型保护视为预部署问题,将推理安全视为运行时问题,忽略了问题的关键。在现实系统中,这些风险是重叠的。模型和数据在初始化、执行和输出时都暴露在外。仅仅依靠存储控制的安全措施无法解决这些暴露的问题。NIST 做对了什么——以及哪里止步NIST 的 AI 风险管理框架已经成为组织管理 AI 风险的基石。其结构——治理、映射、测量、管理——提供了一种有纪律的思考方式,以考虑责任、背景、影响和缓解措施,贯穿整个 AI 生命周期。NIST...