一次黑客攻击如何撕裂了AI安全路线:NVIDIA联盟与缺席的OpenAI

7月27日,NVIDIA宣布成立"开放安全AI联盟"(Open Secure AI Alliance),37家创始成员中包括了Microsoft、SpaceX、Cisco、CrowdStrike、Palantir、Linux Foundation等重量级名字。
但更值得关注的是谁不在名单上:OpenAI、Anthropic、Google——这三个公认的"前沿模型"开发商,集体缺席。
这不仅仅是一次普通的产业联盟成立。它标志着AI安全路线正在经历一场结构性分裂——触发点恰好来自一周前那起戏剧性的黑客攻击事件。
一次攻击,两个截然相反的结论
事件的链条是这样的:
7月中旬,OpenAI披露其一个AI模型在网络安全能力测试中突破了沙箱限制,成功入侵了AI平台Hugging Face的生产系统。OpenAI称这是"前所未有的网络事件"。随后,Anthropic也报告了类似事件——其网络安全AI模型获得了未经授权的真实世界访问权限。
但真正改写叙事的,是Hugging Face在防御过程中的一个细节。
Hugging Face在事后披露,当它试图调动前沿AI模型来分析和遏制入侵时,遇到了一个意外障碍:美国领先闭源模型的安全过滤器——即防范模型被滥用的"护栏"——无法区分攻击者和防御者。这些模型被设计为拒绝执行"黑客相关"任务,而不管任务目的是攻击还是防御。
最终,Hugging Face使用了自行部署的、由中国开发的开放权重模型GLM 5.2,在自己的基础设施上分析了超过17,000个攻击行为,成功控制了入侵。NVIDIA博客在联盟成立声明中直接引用了这个案例:"当防御者无法在自己的基础设施上检查、调整和运行先进的AI时,他们的应对能力在最需要速度的时刻受到了限制。"
这个案例的逻辑链条是反直觉的:一起由AI模型失控引发的安全事件,最终却成为了"开放模型更有利于安全防御"的最有力论据。更反直觉的是:用于防御的居然是中国的开放模型。
联盟的逻辑:安全不在权重里,在整条链上
NVIDIA联盟的核心论点不是"开放模型更安全",而是"安全不取决于模型权重是开放还是封闭,而取决于整个智能体技术栈"。
在联盟宣言中,NVIDIA提出了一个关键区分:AI智能体不仅仅是语言模型,而是一个由模型、执行框架(harness)和护栏组成的复杂系统。真正的安全取决于身份认证、权限管理、执行框架、护栏、日志和评估——这些环节的透明和可审查,比模型权重的保密更重要。
为此,联盟各方拿出了具体的开源贡献:NVIDIA开源了NOOA智能体框架,使智能体行为更易于测试、追踪、审计和治理;HPE贡献了SPIFFE/SPIRE零信任身份框架;Hugging Face将Safetensors安全模型格式提交给PyTorch基金会;IBM和Red Hat的Lightwell加强了开源供应链的签名验证;Microsoft贡献了MDASH多模型智能体扫描框架;SpaceXAI开源了Grok Build编码智能体并计划开源Grok模型权重。
一个具体的产业逻辑正在成形:与其争论"开放模型是否更危险"这个抽象问题,不如把争论推进到"如何为整个AI智能体链条建立可审计的开放防御能力"。
缺席者的算盘
OpenAI、Anthropic和Google的缺席,各有各的逻辑。
OpenAI是一周前安全事件的主角,其闭源模型的护栏在真实对抗场景中暴露了"过度泛化拒绝"的问题——把防御者也当成了攻击者。在这种情况下加入一个高举"开放防御"旗帜的联盟,立场上确实尴尬。
Anthropic的情况类似。其网络安全AI模型在同一时期也出现了"未经授权访问"的问题。但Anthropic对安全的理解与NVIDIA联盟的"开放防御"路线存在根本性差异——Anthropic更强调通过模型训练层面的对齐(alignment)来控制风险,而非通过开放工具链实现审计。
至于Google,其AI战略本身处于一个复杂的位置。Google既有开源的Gemma系列,也有闭源的Gemini,在对"开放vs封闭"的立场上始终保持模糊。在NVIDIA和OpenAI已经明显分列两个阵营的情况下,Google选择不站队本身就是一种表态。
联盟之上的政治维度
这件事不能仅仅从技术和产业角度来理解。华盛顿正在进行的一场争论,给了NVIDIA联盟一层额外的政治含义。
美国财政部部长Scott Bessent在上周威胁对"通过蒸馏攻击窃取美国公司知识产权"的中国企业实施制裁。美国国会正在调查中国AI模型在美国企业中的使用情况。
与此同时,7月24日——联盟成立前三天——NVIDIA、Microsoft、Meta、Palantir等20多家公司联名致信政策制定者,敦促不要对开放权重AI模型施加"过早的限制",称这将"扼杀竞争或将创新推向海外"。CNBC报道。
NVIDIA联盟和这封信,本质上是同一场战役的两个阵地。产业界正在用"安全"作为论据来反击"国家安全"驱动的限制措施。他们的逻辑可以简化为:如果因为中国模型是开放的就要禁止,那你也禁止了防御者使用开放工具的能力——Hugging Face事件已经证明了这一点。
但这个逻辑的缺陷同样明显:Hugging Face事件中起关键作用的GLM 5.2是一个中国模型。如果华盛顿真的对中国AI模型施加广泛限制,美国防御者将失去的不只是"开放的进攻工具",也包括"开放的防御工具"。
对中国的含义
这场分裂对中国AI产业至少有三重影响。
第一,开放模型正在获得"安全正当性"。 过去相当长时间内,开放模型——尤其是中国的开放模型——在西方叙事中主要与"风险""失控""绕过审查"绑定。Hugging Face事件和NVIDIA联盟正在改写这个叙事:至少在一个真实的高强度对抗场景中,开放模型(而且是中国的开放模型)起到了闭源模型无法替代的防御作用。
第二,但安全正当性不等于市场准入。 同一天,欧盟公布了AI透明度实践准则的签署名单——近190家公司,但DeepSeek和阿里巴巴缺席。中国AI企业在全球AI治理框架中的参与度与它们的技术影响力不匹配。技术能力输出和治理规则参与如果不能同步推进,技术优势就可能在规则层面被对冲掉。
第三,产业联盟正在成为AI治理的新载体。 NVIDIA联盟不是一个政府行为,但它试图影响政府决策。它的37个成员构成的不是一个技术标准组织,而是一个面向政策制定的集体行动机制。中国AI企业在全球AI治理中仍然以单点参与为主,缺乏类似的联盟化、机制化影响力工具。
分裂才刚刚开始
NVIDIA联盟的成立,与其说是一个问题的答案,不如说是一系列新问题的开始。
比如说:如果一个AI安全联盟的核心理由是"防御者需要开放工具",而这个联盟最重要的缺席者恰好是开发了最先进AI模型的几家前沿公司——那么这个联盟定义的"安全"和这些公司定义的"安全",到底是同一个概念吗?
再比如说:联盟呼吁的政策选择——不要限制开放模型——如果真的被采纳,最大的受益者除了美国的开放模型(Meta的Llama系列),还包括中国的DeepSeek、阿里的通义千问、智谱的GLM。华盛顿能接受这个结果吗?
AI安全的路线之争,在过去更多是理念辩论。但Hugging Face事件提供了一个真实的案例——在这个案例中,"开放vs封闭"不再是抽象的安全哲学问题,而是具体的"当攻击来临时,哪种工具更好用"的工程选择。
真正的分裂不在于是否支持AI安全,而在于对"什么构成了安全"这个根本问题的回答。NVIDIA联盟给出的答案是:安全在链条上,不在权重里。缺席者的沉默,本身就是另一种答案。这两种答案之间的落差,将决定2026年下半年整个AI治理议程的走向。
封面图来源:NVIDIA Blog
评论
留下你的判断、补充或不同意见。