iT邦幫忙

2026 iThome 鐵人賽

DAY 26
0
AI Security

我也希望安全第一——然後我們看看這些鎖是怎麼一個個被撬開的系列 第 26 篇

第 26 篇|企業選一個外國模型,也在選一套管轄與供應鏈

  • 分享至 

  • xImage
  •  

企業選一個外國模型,也在選一套管轄與供應鏈

[[我也希望安全第一]]|第 26/30 天

採購表上最便宜的模型,可能有最昂貴的斷線方式

Fable/Mythos 暫停存取時,印度企業遇到的不是抽象地緣政治。跨國團隊可能因員工國籍而拿不到同一個工具;才剛談好的合作,也可能被供應商所在國的一紙命令改寫。

印度因此再度討論 sovereign AI。有人主張加速本土基礎模型、投資算力,也有人認為真正缺的是人才與執行力,不是再宣布一筆基金。兩邊都提醒我們,主權不是在簡報上畫國旗,也不是每個國家都重做一套前沿模型。

對一般企業而言,比較務實的問題是:如果模型、控制面或金鑰服務明天不能用,哪些工作會一起停?

模型依賴比 API endpoint 長得更深

一套 Agent 可能把推理送給美國模型,向另一家供應商取得 embedding,將向量存進第三地區的資料庫,再用本地 SaaS 做人工批准。就算主要模型可以替換,prompt 格式、tool schema、安全分類器與 eval 也可能綁死原供應商。

可以先做一份 model dependency manifest:

workflow: invoice-review
business_owner: finance-ops
model_provider: vendor-a
contracting_entity: vendor-a-singapore
execution_regions: [jp, us]
data_classes: [invoice, vendor_contact]
retention: zero-content-retention
critical_dependencies:
  - model_api
  - provider_policy_classifier
  - oauth_broker
restriction_triggers:
  - export_control
  - provider_country_policy
  - regional_outage
fallback:
  mode: read_only_queue
  alternate_model: vendor-b-small
  last_tested: 2026-09-05
exit_artifacts: [prompt, eval_set, tool_schema, audit_log]

這份清單不需要預測下一場制裁。它讓團隊知道某個供應商出問題時,要停的是單一功能、特定地區,還是整條業務。

資料放在本地,不代表控制權也在本地

主權 AI 常把焦點放在資料存放地。資料留在台灣或客戶自己的雲端很重要,但還要問:

  • 模型權重和控制面由誰更新?
  • 供應商能否遠端停用帳戶或某項能力?
  • safety policy 改版會不會在沒有版本通知時改變結果?
  • 加密金鑰、身分驗證與 telemetry 是否仍經過境外服務?
  • 契約終止後,prompt、eval、adapter 和稽核紀錄能否匯出?

反過來,本地部署也不是天然安全。自己持有權重,就得自己修漏洞、做濫用監控、管理 GPU 與供應鏈,還要承擔版本落後。主權真正增加的是選擇權和責任,不是免費得到安全。

雙向脫鉤會一路進到開發工具

2026 年 7 月,阿里巴巴據報要求員工停用 Claude Code,改用自家 Qoder;此前 Anthropic 已限制中國公司及其海外子公司使用模型。這不只是「中國不能用美國模型」,而是雙方都開始把程式代理、帳號辨識和蒸餾風險納入工具政策。

對跨國公司來說,同一套開發流程可能因此分裂:某地區能使用雲端 coding agent,另一地區只能使用本地模型;產生的程式碼、telemetry 和安全更新也不再一致。禁止一個工具很容易,維持兩條工具鏈的 patch、權限與稽核才是長期成本。

備援不能等事故發生才第一次啟動

每季做一次小型 exit drill,比寫「支援多模型」更可靠:

  1. 選一條非關鍵工作流,停用主要供應商。
  2. 驗證 queue 能暫停,不會自動重送造成重複副作用。
  3. 切換替代模型,重跑安全、品質、延遲與成本基線。
  4. 檢查資料是否進入不同地區,契約與告知是否仍成立。
  5. 匯出 prompt、policy、eval、trace 與未完成工作。
  6. 記錄恢復時間,以及哪些供應商專屬功能無法搬走。

不是每條流程都值得 active-active。低風險摘要可以降級到較小模型;高風險付款 Agent 可能寧可暫停,也不該在未測試的模型上繼續執行。備援設計的目標不是永不停止,而是知道何時安全地停止。

下一篇會碰到一個看似直接的出口:既然不想依賴單一供應商,把權重下載回來不就好了?開放權重確實提供自主性,也把原本由平台負責的防護、更新與濫用風險一起交到使用者手上。

本篇的鎖

  • 鎖是什麼:模型依賴清單、資料與控制面盤點、可匯出契約、降級模式與定期 exit drill。
  • 想攔什麼:供應商、政府或地區政策一變,就讓企業在沒有證據與備援的情況下停擺或倉促切換。
  • 破口在哪:替代模型的行為與資料路徑不同;本地部署也會新增維運、修補和監控責任。
  • 怎麼補:按工作流記錄法律實體、地區、資料、控制面與退出產物;高風險流程預設安全停止,而非盲目切換。

參考與來源


上一篇
第 25 篇|PGP 到 Wassenaar:出口管制為什麼總追在技術後面
系列文
我也希望安全第一——然後我們看看這些鎖是怎麼一個個被撬開的 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言