OpenAI與Anthropic等100多家企業與機構27日聯合發出公開信,示警駭客濫用「AI」發動的網路攻擊,未來數月內恐變得更廣泛、更精密。
根據OpenAI於27日(美國當地時間)發布的聯名公開信「攜手捍衛網路安全的集體行動呼籲」(Collective Action Call to Cyber Defense),醫院、淨水廠、網路等民生基礎設施正面臨風險。連署名單涵蓋Google、微軟(MSFT)、亞馬遜雲端服務(AWS)、Cloudflare(NET)、CrowdStrike(CRWD)、思科(CSCO)、Visa(V)、甲骨文(ORCL)等業者,科技媒體Axios當天也報導了這封聯名信的內容。
這封信的核心訊息是,攻擊方與防禦方如今都已進入使用「AI」的階段。過去駭客得自行尋找漏洞、開發攻擊工具,如今AI能自動化部分流程,使攻擊門檻明顯降低。信中同時指出,AI也能成為防禦端的利器,協助更快找出並修補長期累積的漏洞與設定錯誤。
對企業與機構,公開信將修補高風險漏洞列為首要課題。信中要求所有組織把「網路防禦」視為經營團隊必須立即處理的事項,並提高採購、開發、部署系統(含AI生成程式碼)的安全標準。若修補作業可能中斷關鍵服務,須先建立並驗證替代管控措施。
對資安業者與技術合作夥伴,公開信要求加速普及AI防禦工具,讓關鍵基礎設施營運商也能使用,並分享威脅情資與經驗證的應變流程。對各國政府,信中呼籲提供資金與技術支援,協助醫院、自來水公司、地方政府等人力與預算不足的必要服務單位。
對OpenAI、Anthropic等前沿AI開發商,公開信提出額外要求,包括為關鍵基礎設施的防禦端提供負責任的模型存取權限、資金、教育訓練與實地支援。信中也要求業者建立能追蹤AI代理人身分、釐清究責歸屬的工具,並與政府、資安夥伴、開源社群維護者共享威脅評估與應變程序。
這封聯名公開信的意義,在於首次依角色分工列出具體行動方向,而非單純示警。不過信中並未載明各簽署企業的投資規模、執行期限或義務履行方式。「AI」究竟會先降低防禦成本,還是先降低攻擊成本,恐怕仍取決於各組織實際的應變速度。
留言 0