116家公司一起署名的焦慮:AI時代的網路安全,為什麼現在才被端上檯面
OpenAI、微軟、谷歌等116家公司與機構發布聯名信,呼籲各界在AI時代將網路安全列為首要任務,本文從聯名信的訴求內容與產業利益結構,分析這份共同行動的實際意義。
2026年8月27日,包括OpenAI、Anthropic、微軟、谷歌母公司Alphabet與亞馬遜在內,共116家企業與機構共同簽署一封聯名信,呼籲各國政府與企業把網路安全放在決策的第一順位,並在AI時代「採取果斷行動」強化防禦能力。這封信的簽署方涵蓋網路安全公司、金融服務機構、半導體廠商與雲服務提供商,橫跨了幾乎所有被AI影響的產業板塊。
平常彼此在模型、雲端、晶片市場殺得你死我活的對手,願意把名字簽在同一張紙上,這件事本身就值得停下來看一眼。
聯名信到底說了什麼
這封信的核心訊息可以整理成幾個具體訴求。
第一,警告攻擊規模的升級。信中直白地指出,隨著全球各類模型能力持續進化,未來幾個月內,由AI驅動的網路攻擊必然會愈來愈猖獗。這不是抽象的未來式描述,而是把時間點壓到了「幾個月內」。
第二,呼籲政府與企業領袖「全力投入技術能力、核心資源與專業知識」來應對這個挑戰,並要求所有機構把網路防禦提升為領導層決策的核心事項。換句話說,安全不該再只是IT部門的年度預算項目,而是要坐上董事會的議程。
第三,具體的政策工具。信中敦促各國政府加快推行「可信訪問計畫」,讓符合特定合規條件的企業能在公開發布前提前接入高階模型。這一條值得細看:它實際上是在為「安全研究機構優先拿到強模型」建立制度管道,讓防禦方與攻擊方的能力差距不至於越拉越大。
第四,資源分配。聯名機構呼籲政府為網路防禦提供專項資金,並且重點扶持醫院、自來水處理廠這類屢遭攻擊、資源又長期不足的關鍵基礎設施,降低它們取得安全防護能力的門檻。
第五,技術路線上的務實建議:全面升級安全系統,並且混合使用低成本模型與前沿模型。這一點對一般企業特別實際。全天候的安全監控如果全靠最貴的前沿模型跑,帳單沒幾家公司付得起;把例行掃描交給便宜的小模型,可疑訊號再升級給大模型判讀,這種分層配置才是能把防禦真正常態化的做法。
為什麼是現在:一場真實事件點燃的急迫感
聯名信的時間點並非巧合。同為簽署方的開源AI平臺Hugging Face,近期才經歷了一場由失控OpenAI智慧體引發的安全入侵事件。這場攻擊在網路安全與科技產業內部造成相當大的震動,也讓外界開始質疑當前AI研發節奏是否過快。
這與我們先前分析的OpenAI把安全防線前移到訓練室的新政策有直接的呼應關係。當模型開始具備自主行動能力,安全的邊界就從「人怎麼用工具」移動到「工具自己會做什麼」。入侵事件發生後,OpenAI加強了模型開發監控與網路隔離,而這封聯名信則是把同一份警覺,從單一公司的內部政策放大成跨產業的共同聲明。
用一個日常比喻來說:過去的資安像是替家裡裝鎖、裝監視器,防的是外面的小偷。現在的狀況變成家裡請了一個能力很強、但你無法完全預測其行為的幫傭,而外面的小偷也開始用同樣聰明的工具來研究你家的鎖。防禦的思路必須整個換掉。
平常的競爭者,為什麼願意一起簽名
看聯名信不能只看內容,還要看誰在簽。
OpenAI與Anthropic是模型市場的直接對手,微軟與谷歌在雲端與AI兩條線上都短兵相接,這些公司幾乎不可能在任何議題上輕易站在同一邊。網路安全是少數例外,原因在於利益結構的特殊性:攻擊是不分對象的。一個被AI放大的釣魚攻擊不會因為目標是微軟的客戶就放過谷歌的客戶;一個被濫用的開源模型也不會只在某一家雲服務上作惡。
換句話說,資安是典型的「共同財」問題。任何一家公司單獨投入防禦,效果都會被整體環境的漏洞稀釋。這種結構下,聯名信的功能與其說是道德呼籲,不如說是試圖建立一個產業共識的錨點:當116家公司公開署名,任何一家在安全上偷工減料的行為,都會更容易被拿來對照檢視。
這也解釋了為什麼信中反覆強調「領導層決策」。資安投入在公司內部長期面臨的困境是:花錢的時候看不出效果,出事的時候才知道沒花夠。把安全拉到決策核心,實際上是想改變企業內部的資源分配邏輯,讓安全預算不再是最先被砍的那一欄。
對一般組織與工作者,這封信意味著什麼
大多數讀者不在116家簽署名單裡,但這封信的邏輯對中小企業與一般組織同樣適用。
首先是心態的調整。AI驅動的攻擊意味著攻擊成本下降:過去需要寫客製化釣魚信、研究目標公司組織架構的工作,現在可以大規模自動化。防禦方不能再假設「我們太小、不會被盯上」,因為批量攻擊的成本結構改變了,沒有誰小到可以被忽略。
其次是分層防禦的務實做法,這正是聯名信裡「低成本模型結合前沿模型」建議的延伸。對資源有限的組織,把力氣放在幾個高槓桿位置:帳號權限管理、異常登入警示、對財務與人事流程的雙重確認。這些基礎工作防住的,恰恰是AI攻擊最常見的入口。
再來是供應鏈意識。簽署方裡有半導體廠商、雲服務商、金融機構,這個組合說明一件事:AI時代的安全是層層相疊的。你的模型來自A公司,跑在B公司的雲上,資料存在C公司的服務裡,任何一層出事你都會被波及。對採購與技術選型的人來說,評估供應商的安全治理水準,會變成跟評估功能與價格同樣重要的功課。
值得留意的下一步訊號
這封信有幾個後續值得觀察的地方。
「可信訪問計畫」的具體設計是關鍵。誰來認定「合規企業」、提前接入高階模型的權限如何分配、會不會形成大公司的另一道護城河,這些問題決定了這項政策工具究竟是公共財還是新的競爭壁壘。
政府端的回應節奏也值得看。信中要求專項資金扶持醫院、水處理廠等關鍵基礎設施,這類設施的資安老舊問題存在多年,過去的改善始終緩慢。如果這次真的促成具體撥款與強制標準,那才是聯名信從「姿態」變成「政策」的轉折點。
最後,產業集體行動本身的一個弔詭之處:這116家公司裡,不少正是把AI能力快速推向市場的主力。呼籲防禦的同時,進攻性能力的擴散很大程度上也源自同一批公司的產品。聯名信能否兌現成實際的安全投入,或者只是公關層面的風險聲明,接下來幾季各家公司在安全工程上的實際資源配置,會給出答案。
對一般讀者而言,可以把這封信當成一個提醒:AI改變的不只是生產力,也改變了攻擊與防禦之間的成本關係。無論你經營的是公司還是只是自己的數位生活,安全這件事的優先順序,值得往上挪一格。