iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
AI Security

我也希望安全第一——然後我們看看這些鎖是怎麼一個個被撬開的系列 第 25 篇

第 25 篇|PGP 到 Wassenaar:出口管制為什麼總追在技術後面

  • 分享至 

  • xImage
  •  

PGP 到 Wassenaar:出口管制為什麼總追在技術後面

[[我也希望安全第一]]|第 25/30 天

軟體過海關時,長得不像一個貨櫃

1990 年代,美國把強加密視為受管制技術,調查 PGP 作者 Phil Zimmermann 是否違反武器出口規定。抗議者把原始碼印成書出版,用言論與出版保護挑戰軟體出口限制。

後來 Wassenaar Arrangement 嘗試處理入侵與監控軟體,又遇到另一種問題:不是每個生產國都參與,各國執行也不同,供應商可以搬到規則較鬆的地方。

前沿 AI 同時帶著兩段歷史的麻煩。模型權重像軟體,可以複製;訓練它需要晶片、能源與資料中心,又有很重的實體瓶頸;API 則介在中間,由供應商持續控制。只說「限制 AI 出口」,其實還沒說清楚要鎖哪一個東西。

先把管制標的分開

管制標的 政府較能控制什麼 容易出現的繞路 可能誤傷什麼
先進晶片與製造設備 少數供應商、物流與維修 轉運、二手市場、替代晶片 一般研究、在地雲端與產業升級
雲端算力 帳戶、資料中心與付款關係 多層轉租、分散訓練、自建叢集 跨國新創與學術合作
模型 API 身分、地區、速率與功能 代理帳戶、轉售商、替代供應商 防禦工作與正常企業使用
開放權重 正式發布與境內平台 鏡像、既有副本、再訓練 可重現研究、在地部署與安全檢查
危險能力服務 具體任務、目標與效果 換模型、拆任務、人工補完 合法資安、生物與工程工作

管制越靠近具體瓶頸,通常越容易執行;越接近知識與一般用途,越容易同時壓到合法使用。這不是說晶片管制一定有效,而是它至少有較清楚的供應鏈節點。已經下載的權重則很難「召回」。

Fable 封鎖很快遇到替代品

Fable/Mythos 被限制兩週後,中國 360 推出 Tulongfeng 與 Yitianzhen,日本 Sakana AI 推出 Fugu,直接把「沒有美國出口管制風險」當賣點。這些公司宣稱能力逼近 Mythos,當時沒有獨立 benchmark 足以證實;但市場反應本身已經說明一件事:禁止存取不會凍結需求,只會把需求推向別處。

封鎖後來解除。報導把亞洲替代品與美國競爭力壓力列為原因之一,政府沒有正式證實這項歸因。即使不採信完整因果,企業已經看見供應可以一夜中斷,也就有理由投資本地模型、多供應商 routing 或自建能力。

這是管制常見的回饋:

限制供應
  → 使用者承受中斷
  → 替代品與規避需求增加
  → 本地能力和新通路成熟
  → 原管制標的的市場影響力下降

「最後一定失敗」仍然說得太滿。限制可能爭取時間、提高成本、減慢特定行為者取得最先進能力。真正該評估的是延遲多久、成本提高多少,以及這段時間換來了什麼防禦,而不是只有禁令是否百分之百堵住。

出口管制需要自己的測試與退場條件

工程團隊不會只因 firewall rule 已部署,就宣布風險消失;政策也不該。每項管制至少應先寫出:

問題 可觀察指標
想拖慢誰取得哪種能力? 受管能力、行為者與預期延遲
瓶頸真的集中嗎? 供應商數、替代成本、轉運與鏡像情形
防禦方是否一起失去工具? 合法申請等待時間、拒絕率、事件回應能力
替代品是否被加速? 本地投資、模型發布與市場切換速度
何時調整或終止? 定期檢討日、成功/失敗門檻與 sunset clause

若目標是防止某種高傷害用途,按能力與效果設門檻通常比按國籍或品牌粗切更接近問題;但能力測試也會被 benchmark gaming 影響,仍需要外部評估與更新。

例外流程也要防止「申請一次、永久放行」

資安團隊可能真的需要高階漏洞分析,研究機構也可能有跨國合作。例外不能只靠一封「用途合法」的聲明,也不宜要求承辦人憑任務名稱猜意圖。比較可查核的做法,是把申請綁定具體資產、期間、能力和輸出位置:

申請者與組織身分
  + 目標資產所有權/研究授權
  + 需要的模型能力與期限
  + 執行環境、資料地區與輸出目的地
  + 事件通報及到期撤銷

這仍可能被偽造,因此高風險工作要搭配抽查、短效憑證與使用紀錄。重點不是讓所有合法工作都多填一張表,而是把例外縮到能驗證、會到期的範圍;否則今日核准的研究帳號,半年後可能已換專案、換人,權限卻原封不動。

對企業來說,合規不能只放在採購當天。供應商、模型、執行地區和資料路徑一變,適用限制也可能改變。至少要能回答哪個工作使用哪個模型、由哪個法律實體提供、資料經過哪裡,以及停用後切換到誰。

下一篇就從企業端接手。選外國模型並不只是比較 benchmark 和 token 價格,也是在接受供應商所在國的法律、出口政策和斷線方式。

本篇的鎖

  • 鎖是什麼:針對晶片、算力、API、權重或特定能力的出口限制,加上成效檢查與退場條件。
  • 想攔什麼:讓高風險能力快速流向可能濫用的行為者,並替防禦與治理爭取時間。
  • 破口在哪:軟體易複製、各國執行不同、替代品會出現;粗糙限制還可能先削弱防禦者與合法使用者。
  • 怎麼補:先指出真正瓶頸、預期延遲與誤傷範圍;持續量測規避和替代效果,設定檢討日與終止條件。

參考與來源


上一篇
第 24 篇|從安全警告到國家封鎖:Fable/Mythos 事件
下一篇
第 26 篇|企業選一個外國模型,也在選一套管轄與供應鏈
系列文
我也希望安全第一——然後我們看看這些鎖是怎麼一個個被撬開的 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言