近日,RAND公司发布了一份研究报告,在现有框架基础上进行拓展,首次为保护AI算法洞察提供了系统性路线图。所谓算法洞察,是指能够实质性提升人工智能系统性能的新技术、方法及设计知识,属于AI生态中战略价值最高的资产之一。

算法洞察的战略价值与安全挑战

算法洞察能够带来显著的商业和战略优势。与模型权重不同,算法洞察通常无法以单一数字文件的形式独立存在,而是分散于源代码、技术文档、内部通信、实验系统以及研究人员的专业知识之中。某些算法洞察甚至可以通过简短的对话或旁观他人操作屏幕的方式泄露。一旦遭到未经授权的披露,不仅可能削弱技术领先优势,在某些情况下还可能降低获取危险AI能力的门槛。

四十四种攻击向量与五级安全框架

本报告在《保护AI模型权重》的既有框架基础上进行适配,针对算法洞察场景识别出九大类别、共44种攻击向量,并提出五个递进式的洞察安全等级(ISL),与五类对手的作战能力相对应。该框架属于条件性框架而非规定性框架:它描述了针对特定类型对手保护特定洞察所需的安全态势,至于哪些洞察值得保护,则由各组织自行判断。

隔离化是核心原则

报告将"隔离化"确立为算法洞察安全的核心组织原则。较低安全等级(ISL1和ISL2)主要是对成熟企业控制措施和"按需知晓"原则的延伸;ISL3则新增了正式的分类与隔离机制、内部风险管控、网络分段以及供应链保障措施。更高安全等级则要求在此基础上进一步隔离系统与设施、加强人员安全审查,并对常规科研活动施加实质性限制。

高能级对手防御面临的挑战

若要防御能力较强的国家级对手,可能需要建立隔离设施、开展严格的人员背景审查、构建隔离式供应链,并对远程办公、出行及通信活动加以限制。部分措施可能需要政府支持,且需要数年时间进行筹备。

此外,报告强调,算法洞察可能存在于代码、文档、通信内容、设备及人员知识之中,单靠网络安全控制手段不足以应对全部风险。组织可通过限制完整洞察的存储位置、严格控制知情人员范围,以及逐步加强不同洞察领域之间的隔离,来降低遭受入侵后的影响程度。

本报告由RAND全球与新兴风险中心下设的AI、安全与技术研究中心独立发起并完成,共99页,已通过严格同行评审。

Q&A

Q1:算法洞察和模型权重有什么区别,为什么更难保护?

A:模型权重通常可以作为一个独立的数字文件存在,而算法洞察则分散在源代码、技术文档、内部通信、实验系统及人员知识等多种载体中,无法被单独隔离。某些算法洞察甚至可以通过一次简短对话或旁观屏幕操作的方式泄露,因此单靠网络安全手段无法提供充分保护。

Q2:报告中的五个洞察安全等级(ISL)分别对应什么情况?

A:ISL1和ISL2主要对现有企业安全控制和按需知晓原则进行延伸;ISL3新增正式分类、隔离机制、内部风险管控和网络分段;更高级别(ISL4、ISL5)则针对国家级对手,要求建立隔离设施、开展严格人员审查、构建隔离供应链,并限制远程办公和出行,部分措施甚至需要政府支持及数年筹备时间。

Q3:企业如何判断哪些算法洞察值得重点保护?

A:报告本身并不直接告诉组织哪些洞察必须保护,而是提供了一个条件性框架,让组织结合具体洞察的商业价值、被滥用的潜在风险,以及保护成本三个维度进行综合权衡,再决定投入相应级别的安全资源。

Rand