美国,这个拥有全球最强网络部队的国家,现在却害怕自己的水龙头流不出水,家里的电灯突然熄灭。
这不是因为遭遇了什么新型的超级病毒,恰恰相反,问题出在那些被遗忘的角落。
在某个小镇,控制着整个地区供水系统的,可能是一套运行在Windows XP上的工业软件。这套系统已经稳定运行了二十年,没人想去碰它。
更换它的成本是天文数字,而且意味着供水要中断。对于一个经费紧张的地方水务公司,只要阀门还能开关,系统升级就永远是“明年再说”的计划。
这就是问题的根源:一个由历史、成本和惰性共同构成的僵局。
系统越老,懂它的人越少,维护成本越高,它就越脆弱。但只要不出大事,就没人愿意第一个站出来,为这个看不见摸不着的风险买单。
雪上加霜的是,构成我们数字世界基础的,是少数几家科技巨头。一个操作系统,一款路由器,一个云平台,被成千上万家企业共同使用。
这种技术上的“垄断”,让上游供应商的一个疏忽,能瞬间把风险传导给下游的所有客户。而供应商的商业模式,决定了它们更愿意让你购买新产品,而不是在一个旧系统上持续投入。
于是,一个危险的循环形成了:供应商快速推出新功能,把不安全的产品卖出去;客户抱着“能用就行”的心态,继续使用老旧的系统。风险,就这样被一年年地累积下来。
现在,这个“击鼓传花”的游戏,被一个新玩家彻底改变了规则。
这个玩家就是人工智能。
这就好比,过去的小偷需要踩点、撬锁;现在出现了一个机器人,能瞬间配出城里所有旧门锁的钥匙。
风险的性质变了。从一个概率不大的小麻烦,变成了一个随时可能爆发的、全国性的系统危机。
当威胁变得如此廉价和普遍时,过去的防御思路就彻底失效了。
一个具备先进编程能力的人工智能模型,可以在几个小时内发现并利用一个软件漏洞,这个速度已经超过了大部分企业安全团队的反应速度。
报告提到了GPT 5.5这样的模型,它们发现漏洞的能力让专业人士感到惊讶。
这意味着,攻击的门槛正在被技术拉低。
但人工智能也是一把双刃剑。防御方同样可以利用它来加固网络。人工智能可以一天24小时不间断地审查代码,自动生成补丁,以人类无法企及的规模和速度修复系统。
报告也提到,中国的人工智能模型如GLM 5.2和Kimi K3,其能力正在快速接近美国领先模型。这让美国战略界产生了一种新的紧迫感,技术优势的窗口期可能不会太长。
未来的竞争,将取决于谁能更有效地将人工智能转化为大规模的防御能力。
第一个重要的转变,是尝试将私营部门的数字基础设施更深地融入国家安全协调体系。
国会应立法要求那些处于关键位置的科技公司,比如主要的云计算服务商、骨干网络运营商和大型通信企业,承担强制性的信息共享义务。
它们需要以接近实时、机器可读的方式,向政府指定机构报告它们观察到的网络攻击指标和异常流量。
这个建议的背后,是美国政府承认了一个现实,它无法独立掌握完整的网络安全态势。那些大型科技平台,像谷歌的云、亚马逊的AWS、微软的Azure,它们的服务遍布各行各业,其网络流量中蕴含的信息,比任何单一政府机构能看到的都更广。
通过强制共享,政府希望将这些分散在商业世界中的“传感器”连接起来,形成一幅覆盖全国的实时威胁地图。这不再是过去那种依赖企业自愿合作的松散模式,而是朝着一个由政府协调、企业参与的全国性集体防御体系演进。
第二个转变,是重新分配网络安全的成本与责任。
一个对科技行业影响深远的想法是,建立技术供应商的民事责任制度。如果一家公司交付的软件因为存在已知却未修补的漏洞,或默认配置不安全而导致客户被攻击,那么这家公司需要为此承担法律责任。
这个建议直指问题的根源。长期以来,软件行业的商业模式是“快速上市,后续修补”。由此产生的安全风险,成本由购买产品的客户和社会来承担。
如果供应商责任制度得以建立,科技公司就必须在产品设计之初就投入更多资源保障安全,因为不安全的产品未来可能带来高昂的法律赔偿。
这项制度应适用于所有向美国关键基础设施销售产品的供应商,无论其来自哪个国家。这可能意味着,未来全球技术供应商进入美国市场,将面临更高的安全合规门槛。
第三个转变,是利用人工智能实现规模化的防御。
比如,白宫启动的“金鹰”倡议,召集人工智能实验室、政府机构和关键基础设施运营商,共同使用先进AI模型来寻找和修复现有软件中的漏洞。
国防高级研究计划局(DARPA)则在举办人工智能网络挑战赛,激励开发能够自动进行网络攻防的开源工具。
目标很明确,利用美国在人工智能领域的先发优势,系统性地加固整个数字环境,尤其是在那些商业公司不太会关注的工业控制系统和开源项目中。
这些改革方案环环相扣,从态势感知到责任分配,再到技术赋能,构成了一套完整的战略转型逻辑。它试图将美国强大的科技产业实力,更有效地转化为国家层面的网络防御能力。
然而,最现实的障碍是,即使有了最好的战略和最先进的技术,美国也可能无法有效执行。这个障碍就是联邦政府自身的能力。
自2025年1月以来,由于预算削减和人员流失,一些关键的网络安全机构正面临困境。
比如,负责协调关键基础设施保护的网络安全和基础设施安全局(CISA),流失了大约三分之一的人员。2027财年,联邦机构的网络安全支出总额预计将下降9.6%。
这种政府能力的萎缩,削弱了政策的执行力。
一个缺少足够技术专家、预算紧张、内部协调不畅的政府,很难去监督庞大的科技公司履行信息共享义务,也难以推动全国范围内的安全基线建设。
图4 NIST网络安全框架的六项功能:治理、识别、保护、检测、响应与恢复|来源:NIST
这种重大的利益调整,其实施过程会充满博弈。
想深入了解美国网络安全三大政策转变的完整设计与执行难题?
策划丨林原
文稿丨艾冉
排版丨张纾
责审丨蒲衡
更多研究与本篇完整报告,可在 「轻重智库(https://thinktank.ltd/register)」查看。
热门跟贴