能自主发起网络攻击的AI被开源了,谁也拦不住
成绩与局限
AI安全研究组织Irregular测试了开源权重模型Kimi K3。测试用的基准叫CyScenarioBench,围绕自主网络攻击活动构建。它考的是:把公开的漏洞利用技术适配到受限环境,构建自定义工具,诊断失败的尝试。每一步都验证通过,再继续。Kimi K3是第一个通过该基准的开源权重模型。
这个成绩不能直接等同于真实世界的攻击能力。基准环境和现实网络的差距有多大,Irregular没有给出直接答案。重要的是,这个层级的能力现在存在于可下载的权重里,而不是API后面。
名义开放与真实门槛
Kimi K3落后于封闭前沿模型大约六个月,推理成本估计只有后者的三分之一。过去,拿这个级别的东西做实验,得砸下九位数的计算资源。现在权重公开了,谁都能下载。但下载和运行之间,隔着一个数据中心。
评论区有人对这个“开放”打了问号。一位评论者指出,Kimi K3被严格的许可和巨大的体量卡住,只是名义上开放。没有数据中心的人,根本跑不起来。
他还提到,Fireworks和Together等提供商在权重开放之前就拿到了模型,签了合同。它们主要通过OpenRouter对外提供。在他看来,发布权重就是为了绕开芯片限制、做广泛分发。Hugging Face上那些死权重,毫无用处。
还有评论者把成绩称作“刷榜”,说要等Kimi真正实战过再下结论。另一位评论者则说,光是可访问性这一个变化就很猛。他好奇的是,门槛这么一降,攻防两边的节奏会变得多快。
封闭实验室可以在攻击进行中限制或禁止账户,OpenAI和Anthropic都曾对滥用行为这么干过。一旦能力可以自托管,这个开关就彻底消失。防御者事后能传唤的使用日志,也不复存在。说“名义上开放”的那位评论者又补了句:一家只在内部用Kimi K3的公司,不会招致起诉。就像他自己用Ollama跑微型模型一样安全。但他也说,看不出这种“开放权重”的用法是否真有人采用。他猜,量化交易公司Jane Street可能正在某个角落跑着一个实例。
这次测试引出的问题比答案多。封闭与开放的能力差距在缩小。这到底在支持全行业更快补丁与披露,还是恰恰证实了攻击者从没被API访问限制制约过?
一年后的攻击基线
如果趋势持续,一年后任何面向互联网的资产,现实基线都会变。今天只是被扫描已知CVE;一年后,持续探测它的东西能实时调整漏洞利用。没有哪个供应商能在另一端拔掉插头。防御端怎么接住这种持续、自适应的探测,目前还是空白。