走向黑暗与执法黑客时代

Hacker News Top 新闻

摘要

文章讨论了人工智能可能使软件变得如此安全,以至于执法机构失去监控能力,导致一种'走向黑暗'的情景,这对安全和隐私产生影响。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/08/15 00:30

# 一切即将“走向黑暗” 来源:https://blog.cryptographyengineering.com/2026/08/14/everything-is-about-to-go-dark/ 我刚从Usenix Security(https://www.usenix.org/conference/usenixsecurity26)会议上回来,会议就在我家乡巴尔的摩举行。这意味着我的日子被两类对话填满:首先是向同事们解释巴尔的摩其实并不像《火线》(https://en.wikipedia.org/wiki/The_Wire)里演的那样;其次是尽量不谈论人工智能。 但在本文中,我打算打破这两条规矩。 我对AI对我们领域(无论“领域”如何定义)意味着什么有许多担忧。但在这篇文章里,我想聚焦于一件我开始担忧的事——一件反常的事:具体来说,我担心AI会让软件变得*过度安全*。 虽然表面听起来不是坏事,但其后果却很严重。我指的是一种非常具体的情形:我担忧美国情报与执法机构即将*走向黑暗*,意思是:*他们将突然失去大部分能力*。而这不仅对那些机构是个问题,对我们这些珍视计算机安全与隐私的人同样如此。 ### 走向黑暗,与执法黑客时代 要解释我们为何走到今天这一步,需要谈谈近代历史。这给了我一个合理的借口去提及《火线》,因为它真实再现了2002年电子监控的样貌。如果你看过这部剧,会记得警察试图监控使用公用电话和一次性手机的毒贩,而这些手机主要用于语音通话。剧中的移动电话在当时还较新——但从技术角度看,即使从1989年穿越而来的警察,也不会对这种情景感到震惊。 该剧首播后不到十年,一切已截然不同。 变化始于2000年代末,得益于智能手机和短信的兴起。由于智能手机既能存储数据又能传输数据,它们成为了执法能力的新来源。恰巧在2010年左右,苹果开始使用基于用户密码(Android手机很快跟进)的密钥对iPhone数据进行加密。次年,苹果在iPhone短信中部署了端到端加密。到2014年,一家名为WhatsApp的短信应用已在全球拥有6亿用户。到2016年,这些用户(当时已近十亿)全部默认使用端到端加密通信。下图展示了这一变化速度: [](https://blog.cryptographyengineering.com/wp-content/uploads/2026/08/image.png) FBI和执法机构并非对正在发生的事无动于衷。2014年,局长科米宣布了一项名为*走向黑暗*(https://www.fbi.gov/news/speeches-and-testimony/going-dark-encryption-technology-and-the-balances-between-public-safety-and-privacy)的倡议,旨在发起一场“*全国性对话*”,探讨服务商能做什么——或被迫做什么——才能让执法与反情报机构理解这些新型通信媒介。 [](https://blog.cryptographyengineering.com/wp-content/uploads/2026/08/image-1.png) 2016年,该机构不再只是空谈。在一次恐怖袭击后,FBI掌握了一名枪手被锁定的iPhone,该机构命令苹果公司交出访问权限(https://en.wikipedia.org/wiki/Apple%E2%80%93FBI_encryption_dispute)。苹果公司拒绝了(https://www.apple.com/customer-letter/)。打破僵局——并在某种程度上终结了“走向黑暗”本身——的是FBI和苹果都未曾预料到的事:一家外部公司宣称无需苹果协助:*他们能直接黑入手机*(https://www.abramslaw.com/media/thought-leadership/new-court-decision-the-fbi-apple-the-company-that-broke-iphone-encryption/)。 苹果诉FBI案成为整个辩论的缩影。在接下来的十年里,执法与情报机构继续要求获得“特殊访问”后门。但紧迫感已消失:机构和制造商都知道,执法部门可以购买针对性黑客工具(https://www.reddit.com/r/apple/comments/1gvk6ff/leaked_documents_show_what_phones_secretive_tech/),如GrayKey(用于解锁手机)甚至像NSO集团的Pegasus这样的远程利用工具,只要他们足够需要。苹果和谷歌等供应商进行了有力防御,一发现漏洞就立即修补。但这还不够。商业攻击性漏洞猎手始终保持优势。 而现在,这一切似乎即将成为历史。 ### AI漏洞挖掘时代来临 今年四月(就在四个月前!)Anthropic宣布了一个名为Mythos(https://openai.com/index/putting-frontier-cyber-models-in-more-trusted-hands/)的新模型,专门针对软件漏洞挖掘进行优化。美国政府暂时禁止(https://www.anthropic.com/news/fable-mythos-access)其出口,将其限制在美国机构内使用。虽然这项禁令很戏剧性且带来了不错的公关效果,但事实证明它基本毫无意义。OpenAI(https://openai.com/index/expanding-daybreak-as-the-cyber-defense-window-narrows/),以及中国开源模型实验室如Z.ai(https://www.reuters.com/technology/chinas-zai-says-new-model-nears-anthropics-mythos-5-cyber-defence-tests-2026-08-14/)和Moonshot(https://www.wired.com/story/moonshot-kimi-k3-ai-model-escape-sandbox/)已相继证明,漏洞挖掘不太可能被单一实验室垄断。这些模型(https://cvd.z.ai/)发现的严重漏洞(https://chatgpt.com/share/6a7f3359-2108-83ea-bd72-3132566ac989)清单正日益令人震惊(或印象深刻)。 起初这对攻击方和黑客来说似乎是个好消息。但我怀疑事情不会如此发展。防御者现在正忙于修补所有能找到的漏洞——通常是积累了几十年的漏洞——因此积压的工作量看似巨大。但他们正在取得进展。整个CI工具链正在重建,以在软件被黑客接触之前就整合基于AI的漏洞扫描。虽然我怀疑这是否意味着*每个漏洞*都会被发现(甚至计算一段代码中的漏洞数量可能都是不可计算的),但在现实中,我们确实可能很快就会达到某种有用漏洞数量的上限。 因此:在未来两年内,大型软件很可能将耗尽远程可利用漏洞。 显然*我*认为这是好事。但对执法和攻击性情报机构来说,这将是一场噩梦。自2010年以来,执法部门首次可能真正体验到“走向黑暗”的滋味——覆盖大量先进(维护良好)的设备和软件。 ### 那么,这为何是个问题? 关于“特殊访问”机制的争论从未真正消失。在某些地方,如英国,它甚至恶化成了更糟的东西(https://support.apple.com/en-us/122234)。在美国,它大多进入了休眠状态。一些放缓可以合理归因于专家的反对——学术界和工业界工程师指出后门可能被本应受到保护的对手所滥用(https://en.wikipedia.org/wiki/Salt_Typhoon)。但我担心这与其说是原则性的暂停,不如说是市场在消化现有供给。 “低垂漏洞果实”的消失将使执法(和情报)机构的需求变得更加迫切。对*人为构造、刻意设置*的后门的需求将重新认真启动。结果将是给产业界带来巨大压力,要求他们重新架构系统,使其适应特殊访问。在某些情况下,政府会要求这些能力,期望它们可用于监视*其他国家政府*——这种策略在AI前时代可能无法被察觉,但现在可能效果欠佳。结果难以预测。一个可能的结果是,非美国政府完全摆脱对美国软件的依赖。 这种动态最糟糕的部分在于,这些潜在的新后门可能只会影响要求它们的国家,因此主要可用于削弱美国自身的系统。这反过来又会让外国对手找到攻击我们通信的新途径。这种故意自我破坏的行为,恰恰发生在我们终于开始掌控自身基础设施安全的时刻。 ### 那么我们该怎么办? 老实说,我不知道。这不是呼吁专家们围绕一个精密计划团结起来的行动号召。就像AI革命的许多方面一样,我刚意识到我们正站在一条漫长而湿滑的斜坡上,滑向一个与今天截然不同的地方。意识到这点并不意味着我有一个巧妙的计划来避免它。在这种情况下,我们只能希望*这一次*我们会做出正确的选择,不是因为别的,只因为它们是正确的。

相似文章

分析:人工智能正进入黑暗时期

Reddit r/ArtificialInteligence

一项分析认为,随着美国政府限制对GPT-5.6、Mythos和Fable等前沿模型的访问,切断非美国实体的接入,并引发对地缘政治主导地位以及欧洲缺乏替代方案的担忧,人工智能正进入一个“黑暗时期”。

计算机警察

The Verge

一项调查,探讨向警察部门销售AI技术(包括面部识别、聊天机器人和自动报告撰写工具)日益增长的业务,以及对公民自由和警务实践的潜在影响。

AI监控正变得超强

Reddit r/singularity

《卫报》一篇评论文章警告称,由人工智能驱动的监控系统正在变得超强,能够实时跟踪公共和私人活动并强制执行,这可能会抑制社会进步和民主。

AI监控与社会进步

Lobsters Hottest

布鲁斯·施奈尔探讨了由AI驱动的监控系统的兴起,这些系统能够追踪并立即惩罚轻微违规行为,警告这可能对个人自由和民主产生的寒蝉效应,并举了中国的例子以及全球日益增长的采用情况。