Quay lại Tin tức
Bảo mậtAI Understanding tóm tắt

Bức thư do OpenAI dẫn đầu kêu gọi phòng thủ tập thể chống lại các cuộc tấn công mạng do AI hỗ trợ

Một bức thư ngỏ được ký bởi một nhóm lớn các công ty công nghệ, an ninh mạng, tài chính và cơ sở hạ tầng kêu gọi AI có tính phòng thủ cao hơn, bảo mật cơ bản mạnh mẽ hơn và hỗ trợ phối hợp cho các dịch vụ quan trọng.

5 min readRead the primary source
Primary-source image accompanying OpenAI-led letter urges collective defense against AI-enabled cyberattacks
Tài liệu nguồn chínhNguồn đã ghi
Nhà xuất bản
openai.com
Liên kết nguồn
openai.comhttps://openai.com/collective-cyberdefense/
Loại nguồn
Tài liệu chính - một thông báo chính thức, giấy tờ, hồ sơ hoặc trang của bên thứ nhất mà chúng tôi đọc trực tiếp.
Cũng được trích dẫn

Câu chuyện được sửa đổi lần cuối

Bối cảnhHiểu điều này trong 60 giây

Bắt đầu ở đây

Tự kiểm traCâu đố về đạo đức AI

Điều gì đã thay đổi kể từ khi xuất bản

  1. Xuất bản lần đầu
  2. Nguồn chính này nâng cao đáng kể câu chuyện về bức thư hiện có bằng cách cung cấp danh sách người ký đầy đủ và kế hoạch hành động gồm bốn phần của bức thư. Chi tiết mới bao gồm các yêu cầu cụ thể dành cho các tổ chức để khắc phục và xác minh các điểm yếu có nguy cơ cao, yêu cầu các nhà cung cấp dịch vụ an ninh mạng cung cấp hỗ trợ thực tế và các sách hướng dẫn đã được thử nghiệm, yêu cầu chính phủ tài trợ cho AI phòng thủ cho các dịch vụ thiết yếu và yêu cầu các công ty AI hàng đầu cung cấp quyền truy cập có trách nhiệm, danh tính tác nhân có thể theo dõi, công cụ giám sát và các bản sửa lỗi đã được xác minh.

Chuyện gì đã xảy ra

OpenAI đã xuất bản một bức thư ngỏ lập luận rằng các cuộc tấn công mạng do AI hỗ trợ sẽ trở nên phổ biến và tinh vi hơn khi hệ thống AI được cải thiện. Bức thư được hỗ trợ bởi một danh sách lớn các công ty và tổ chức, bao gồm Anthropic, Google, Microsoft, AWS, Cisco, CrowdStrike và các công ty tài chính và cơ sở hạ tầng lớn.

Trang của OpenAI trình bày một bức thư ngỏ có tiêu đề “Lời kêu gọi hành động tập thể về phòng thủ mạng”. Nó nói rằng có một cơ hội hạn chế để tăng cường phòng thủ không gian mạng trước khi các cuộc tấn công do AI kích hoạt trở nên phổ biến và tinh vi hơn. Trang này không xác định một sự cố, kẻ tấn công hoặc hệ thống bị khai thác cụ thể. Thay vào đó, nó mô tả đánh giá rủi ro trên diện rộng và đề xuất phản ứng phối hợp có sự tham gia của các công ty, nhà cung cấp dịch vụ an ninh mạng, chính phủ và các nhà phát triển AI hàng đầu.

Bức thư cho biết sự phơi nhiễm hiện tại một phần bắt nguồn từ các vấn đề bảo mật quen thuộc: lỗi, quyền quá mức, cấu hình sai, phần mềm chưa được vá và không an toàn, xác thực yếu và nợ kỹ thuật trong các hệ thống cũ. Nó lập luận rằng các đội an ninh, đặc biệt là những đội bảo vệ cơ sở hạ tầng quan trọng, trước đây thường thiếu nguồn lực thích hợp. Tài liệu cũng cho biết những tiến bộ AI hiện tại có thể giúp những người bảo vệ tìm ra và khắc phục những điểm yếu, giúp công tác bảo mật hoạt động nhanh hơn và rẻ hơn, đồng thời mở rộng khả năng chuyên môn cho nhiều tổ chức hơn.

Danh sách ký kết của nó bao gồm các công ty AI, công ty đám mây và chip, công ty an ninh mạng, tổ chức tài chính, nhà cung cấp công nghệ và các doanh nghiệp khác. Các bên ký tên được nêu tên bao gồm 1Password, Anthropic, Google, Microsoft, OpenAI, AWS, Cisco, Cloudflare, CrowdStrike, IBM, Palo Alto Networks, ServiceNow, Shopify, Snowflake, Visa và Công ty bảo hiểm Zurich, cùng nhiều công ty khác. Nguồn này cũng liệt kê các tổ chức có liên quan đến cơ sở hạ tầng quan trọng, tài chính, truyền thông, sản xuất và phát triển phần mềm.

Phản ứng đề xuất được chia thành bốn nhóm. Mọi tổ chức đều được khuyến khích đặt phòng thủ mạng là ưu tiên hàng đầu ngay lập tức của lãnh đạo, khắc phục các điểm yếu có nguy cơ cao, xác minh rằng các bản sửa lỗi hoạt động mà không làm gián đoạn các dịch vụ thiết yếu và nâng cao các yêu cầu bảo mật cho các hệ thống được mua, xây dựng và triển khai, bao gồm cả mã do AI tạo ra. Các công ty an ninh mạng và đối tác công nghệ được yêu cầu thử nghiệm các biện pháp phòng vệ chống lại các khả năng mạng tiên tiến, cải thiện các công cụ hiện có bằng AI, giúp các nhà khai thác cơ sở hạ tầng quan trọng triển khai chúng và chia sẻ các cẩm nang đã được thử nghiệm cũng như thông tin về mối đe dọa.

Chi tiết nguồn: openai.com ↗

Tại sao nó quan trọng

Bức thư coi bảo mật AI là một vấn đề phòng thủ tập thể chứ không phải là vấn đề mà các công ty riêng lẻ có thể giải quyết một mình. Nó tập trung vào các bệnh viện, nhà máy xử lý nước, cơ sở hạ tầng internet và các dịch vụ thiết yếu khác có thể thiếu nhân viên hoặc ngân sách cần thiết để giải quyết những điểm yếu lâu dài.

Vấn đề được công chúng quan tâm nhất là sự chuẩn bị. Nếu hệ thống AI giúp việc phát hiện lỗ hổng dễ dàng hơn, tạo mã độc hại hoặc tự động hóa các phần của hành vi xâm nhập, thì các tổ chức có hệ thống phòng thủ yếu có thể phải đối mặt với áp lực lớn hơn ngay cả khi họ không có đội ngũ bảo mật lớn. Bức thư nhấn mạnh vào các bệnh viện, công ty cấp nước, chính quyền địa phương và cơ sở hạ tầng internet chỉ ra các dịch vụ mà sự gián đoạn của chúng có thể ảnh hưởng đến những người ngoài tổ chức bị tấn công.

Tài liệu cũng nhấn mạnh sự căng thẳng thực tế trong AI phòng thủ. Các hệ thống có năng lực cao hơn có thể giúp xác định điểm yếu, ưu tiên sửa chữa và hỗ trợ ứng phó sự cố, nhưng việc cấp cho các hệ thống đó quyền truy cập vào các môi trường nhạy cảm sẽ đưa ra các yêu cầu về quản trị và bảo mật riêng. Do đó, bức thư kêu gọi quyền truy cập mô hình có trách nhiệm, danh tính tác nhân có thể theo dõi và chịu trách nhiệm, khả năng quan sát, giám sát liên tục, thử nghiệm được ủy quyền, tiết lộ riêng tư và các bản sửa lỗi đã được xác minh. Những điều khoản đó thừa nhận rằng khả năng phòng thủ phải được kiểm soát cũng như phân bổ.

Một cách tiếp cận tập thể có thể làm cho những cải tiến cá nhân trở nên hữu ích hơn. Bức thư yêu cầu các tổ chức chia sẻ công cụ, kiến ​​thức thực tế, thông tin tình báo về các mối đe dọa và cách khắc phục để công việc của một nhóm có thể bảo vệ những nhóm khác. Nó cũng yêu cầu các đối tác công nghệ đo lường tiến độ thông qua số lượng tổ chức được bảo vệ, tốc độ ngăn chặn các cuộc tấn công và liệu các bản sửa lỗi có hiệu quả hay không. Các biện pháp được đề xuất đó chuyển sự chú ý từ chỉ khả năng của mô hình sang kết quả hoạt động, mặc dù nguồn không cung cấp đường cơ sở hoặc hệ thống báo cáo cho chúng.

Bức thư cũng là sự ủng hộ từ ngành công nghiệp và điều đó hạn chế những gì có thể kết luận từ nó. Nó không đưa ra dữ liệu tấn công, thử nghiệm độc lập, dự báo định lượng hoặc bằng chứng cho thấy một bên ký kết cụ thể đã thực hiện các đề xuất. Nó không nêu rõ cần bao nhiêu kinh phí, chính phủ nào sẽ lãnh đạo, các chương trình truy cập sẽ được quản lý như thế nào hoặc các công ty cạnh tranh sẽ chia sẻ thông tin nhạy cảm như thế nào. Nguồn thiết lập lời kêu gọi phối hợp và khung chính sách, chứ không phải bằng chứng cho thấy các biện pháp phòng vệ được đề xuất sẽ hoạt động trên quy mô lớn.

Interactive Mechanism

Cơ chế tương tác: Nó thực sự hoạt động như thế nào

Khám phá công nghệ cơ bản đằng sau sự phát triển này một cách tương tác.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Kiểm tra khái niệm tương tác+10 Points
AI Ethics Quiz

Why can ethical evaluation not be reduced to one model score?

Xem gì tiếp theo

Bức thư là một tập hợp các khuyến nghị, không phải bằng chứng cho thấy một cuộc tấn công cụ thể đã xảy ra hoặc sự leo thang được dự đoán đã bắt đầu. Việc theo dõi quan trọng sẽ là liệu các bên ký kết có cung cấp tài chính, công cụ phòng thủ, thử nghiệm được ủy quyền, thông tin về mối đe dọa và hỗ trợ có thể đo lường được hay không, cũng như liệu các chính phủ có tạo ra các chương trình giúp các nhà khai thác có nguồn lực hạn chế tiếp cận những khả năng đó hay không.

Câu hỏi đầu tiên là liệu các bên ký kết có biến những cam kết rộng rãi thành hỗ trợ cụ thể hay không. Bức thư kêu gọi các công cụ, kinh phí, đào tạo và hỗ trợ thực hành, đặc biệt là đối với những người bảo vệ cơ sở hạ tầng quan trọng với ngân sách hạn chế. Báo cáo tiếp theo nên tìm kiếm các chương trình được nêu tên, quy định về tính đủ điều kiện, ngày giao hàng, nhà cung cấp tham gia và bằng chứng về việc triển khai thực tế thay vì dựa vào sự hiện diện của tên công ty trên thư.

Các chính phủ được yêu cầu phối hợp ở địa phương, quốc gia và quốc tế; quỹ quốc phòng cho các dịch vụ thiết yếu; cải thiện các kênh thông tin về mối đe dọa; mở rộng các chương trình truy cập đáng tin cậy; và cung cấp cho các bệnh viện, công ty cấp nước và chính quyền địa phương AI phòng thủ cũng như hoạt động xét nghiệm được ủy quyền thông qua các đối tác đáng tin cậy. Nguồn tin không cho biết chính phủ nào đã chấp nhận những đề xuất này. Nó cũng kêu gọi những kẻ tấn công phải trả giá nhưng không đưa ra thông tin chi tiết về thẩm quyền pháp lý, thực thi hoặc phối hợp quốc tế.

Các chi tiết hoạt động xung quanh các tác nhân AI đáng được xem xét kỹ lưỡng. Bức thư yêu cầu các công ty AI hàng đầu tạo ra các danh tính tác nhân có thể truy nguyên và chịu trách nhiệm cũng như chia sẻ các phương pháp giám sát. Người quan sát nên hỏi những hồ sơ nhận dạng nào sẽ được lưu giữ, ai có thể kiểm tra chúng, cách điều tra hành vi lạm dụng và cách bảo vệ quyền riêng tư. Nguồn không xác định tiêu chuẩn kỹ thuật, cơ quan chịu trách nhiệm hoặc quy trình giải quyết trách nhiệm khi công cụ hỗ trợ AI góp phần gây ra lỗi.

Cuối cùng, thời gian dự đoán vẫn là một ẩn số quan trọng. Bức thư đề cập đến khoảng thời gian phòng thủ hạn chế và cho biết các cuộc tấn công sẽ trở nên phổ biến và tinh vi hơn trong những tháng tới, nhưng nó không xác định khoảng thời gian, cung cấp thời gian biểu hoặc xác định ngưỡng có thể đo lường được. Cũng không rõ những biện pháp bảo vệ được đề xuất nào đã có sẵn, bao nhiêu tổ chức có thể sử dụng chúng và liệu các mô hình chi phí thấp hơn có đủ để phủ sóng phòng thủ rộng rãi hay không. Những câu hỏi chưa được trả lời đó sẽ quyết định liệu kháng cáo có trở thành một chương trình bảo mật thực tế hay vẫn là một tuyên bố về ý định cấp cao.

Hướng dẫn và câu hỏi liên quan

Đạo đức AIĐại lý AIGiải thích về mô hình AITương lai của AIKiểm tra những gì bạn biết — thử một bài kiểm tra AI miễn phíTra cứu một thuật ngữ AI trong bảng thuật ngữ của chúng tôiThực hiện theo trình theo dõi quy định AI

Cập nhật và sửa chữa

Câu chuyện kinh điển này được cập nhật tại chỗ khi sự kiện đang phát triển có thay đổi cơ bản. URL và ngày xuất bản ban đầu của nó không bao giờ thay đổi.

  • Nguồn chính này nâng cao đáng kể câu chuyện về bức thư hiện có bằng cách cung cấp danh sách người ký đầy đủ và kế hoạch hành động gồm bốn phần của bức thư. Chi tiết mới bao gồm các yêu cầu cụ thể dành cho các tổ chức để khắc phục và xác minh các điểm yếu có nguy cơ cao, yêu cầu các nhà cung cấp dịch vụ an ninh mạng cung cấp hỗ trợ thực tế và các sách hướng dẫn đã được thử nghiệm, yêu cầu chính phủ tài trợ cho AI phòng thủ cho các dịch vụ thiết yếu và yêu cầu các công ty AI hàng đầu cung cấp quyền truy cập có trách nhiệm, danh tính tác nhân có thể theo dõi, công cụ giám sát và các bản sửa lỗi đã được xác minh.
Xem nhật ký chỉnh sửa công khai
Tìm thấy điều này hữu ích?