跳到主要內容
17,000 筆攻擊紀錄:黃仁勳為何押注開放安全 AI

17,000 筆攻擊紀錄:黃仁勳為何押注開放安全 AI

Hugging Face 遭自主 AI Agent 入侵後,NVIDIA 集結產業夥伴成立 Open Secure AI Alliance。從 17,000 筆攻擊紀錄、235 家開放權重聯署,到 NVIDIA 九成營收來自資料中心,拆解黃仁勳押注開放 AI 的安全論述與商業利益。

目錄+

17,000 筆攻擊紀錄,是這場「開放 AI 是否更安全」辯論最具體的一組數字。

2026 年 7 月,Hugging Face 發現生產環境遭到自主 AI Agent 入侵。攻擊者從資料處理管線進入,取得節點層級權限,再橫向移動到多個內部叢集。為了還原數萬次自動化行為,事件應變團隊把超過 17,000 筆操作紀錄交給 AI 分析。

但第一個障礙不是模型不夠聰明,而是商業 API 的安全護欄拒絕處理真實攻擊指令、漏洞 payload 與 C2 痕跡。系統分不出螢幕前的人是攻擊者,還是正在救火的資安人員。Hugging Face 最後改用部署在自有基礎設施上的開放權重 GLM-5.2,官方稱原本可能需要數天的工作,在數小時內完成,而且攻擊資料與憑證沒有離開公司環境。

11 天後,NVIDIA 公布 Open Secure AI Alliance

這不是巧合。黃仁勳正在把開放權重從「開發者喜歡自由修改模型」,重新包裝成企業資安、國家主權與基礎設施韌性的問題。這套論述當然有理想成分,但它同時精準地服務 NVIDIA 的生意。

Open Secure AI Alliance 是什麼?

Open Secure AI Alliance 是 NVIDIA 在 2026 年 7 月 27 日公布的產業協作網路,目標是開發並分享保護軟體與 AI Agent 的開放技術、工具與方法。

首波中文公告列出 37 家合作夥伴,包括 Microsoft、IBM、Red Hat、Cloudflare、CrowdStrike、Databricks、Dell、Hugging Face、Linux Foundation、Palantir、Palo Alto Networks、Snowflake、SpaceXAI 與 Thinking Machines Lab。NVIDIA 英文頁面後來持續增加名單;截至 8 月 1 日,頁面可數到 74 個首批夥伴。這個數字仍可能變動,報導時應附上日期,而不是把它當成固定會員總數。

聯盟要處理的也不只是「模型有沒有開放」。一個能在企業系統裡採取行動的 Agent,至少牽涉模型、harness、身分、權限、隔離、日誌、評估與供應鏈。NVIDIA 提出的開放防禦堆疊包含:

  • NVIDIA 的 NOOA Agent harness 與模型、資料研究
  • HPE 參與的 SPIFFE/SPIRE 零信任身分標準
  • Hugging Face 的 Safetensors 安全模型格式
  • Microsoft 的 MDASH 多模型 Agent 掃描系統
  • IBM、Red Hat 的簽章修補流程
  • SpaceXAI 開放的 Grok Build 終端機 Agent

其中 NOOA 已用 Apache 2.0 授權釋出,並公開程式碼與評估方法。想理解它如何把 Agent 寫成可追蹤、可測試的 Python 物件,可以接著看站內的 NVIDIA NOOA Agent harness 分析

黃仁勳不是突然愛上開源:四層布局已經鋪了半年

只看 7 月 27 日的公告,會以為 NVIDIA 臨時成立了一個資安聯盟。把時間拉回 2026 年初,會看到更完整的四層布局。

NVIDIA 2026 年從 Nemotron Coalition、Akrites、開放權重聯署到 Open Secure AI Alliance 的四層布局
四層分別處理模型、漏洞協調、政策倡議與防禦工具;縱向排列可在手機上保留可讀字級。

3 月的 Nemotron Coalition 集結 Black Forest Labs、Cursor、LangChain、Mistral、Perplexity、Reflection、Sarvam 與 Thinking Machines Lab。第一個基礎模型由 Mistral 與 NVIDIA 共同開發,在 DGX Cloud 上訓練,預計成為 Nemotron 4 家族的基礎。

6 月的 Akrites 則由 Linux Foundation 推動,AWS、Anthropic、Google、Microsoft、GitHub、NVIDIA、OpenAI、Red Hat 等 20 個組織承諾提供人才、資安專業或資金。它建立共用的 Security Incident Response Team,以及標準化、以保密為優先的漏洞揭露流程。與其讓數十套 AI 工具同時把重複報告丟給維護者,Akrites 想先協調驗證、修補與揭露。

7 月 24 日,黃仁勳用個人第一篇 X 貼文分享〈Open Weights and American AI Leadership〉。聯署剛發布時只有 25 個名字,PDF 到 8 月 1 日已列出 235 個組織,Google、Amazon、Meta、Microsoft、OpenAI、Mistral、Hugging Face 與 Linux Foundation 都在其中。

三天後才是 Open Secure AI Alliance。這四層分別對應模型、漏洞協調、政策倡議與防禦工具。NVIDIA 要的不是某一個 repo 熱門,而是讓「可下載、可自行部署、可在多家硬體與雲端上運行」成為 AI 產業的正常狀態。

Hugging Face 入侵案,替開放權重找到最強辯護

過去談開放模型的安全風險,問題通常是:「壞人把護欄移掉怎麼辦?」Hugging Face 的事件讓 NVIDIA 可以把問題反過來問:如果好人被護欄擋住怎麼辦?

Hugging Face 的商業模型請求遭拒,不表示託管服務做錯了。供應商看不到完整事件脈絡,面對大量真實 exploit 指令,拒絕本來就是合理的預設。但對事件應變團隊來說,這也暴露三項限制:

  1. 供應商替你決定哪些工作可以做。 緊急狀況下,企業無法自行調整拒絕策略。
  2. 敏感資料可能必須離開環境。 攻擊痕跡、憑證與內部架構都不適合上傳外部 API。
  3. 單一服務可能成為故障點。 API 政策、區域限制、帳號狀態或供應商判斷,都能中斷防禦流程。

開放權重模型提供的是控制權,不是自動附贈的安全。企業仍得做權限隔離、沙盒、日誌、模型來源驗證與紅隊測試。NVIDIA 自己的 NOOA 文件也明講:Python 層級的檢查不是 containment boundary,能執行模型生成程式碼的 Agent 應放在容器、虛擬機或 OpenShell 之類的作業系統隔離環境。

如果想繼續追 NVIDIA 如何把 sandbox、OpenClaw 與企業 Agent 接成產品線,可看 NemoClaw 與 OpenShell 的開放 Agent 堆疊

開放權重不等於開源 AI

這篇文章刻意多用「開放權重」,因為它和真正的開源 AI 不是同一件事。

Open Source Initiative 的定義要求一套開源 AI 系統提供使用、研究、修改及分享的自由,還要交付足以修改系統的資料資訊、訓練與執行程式碼,以及模型參數。只提供最終權重,卻不提供訓練程式、資料來源與完整授權,頂多是 open-weight,不該直接稱為 open source。

這個差異很重要。企業可以下載權重,不代表能重現訓練過程;能在自己機房執行,也不代表有能力稽核資料偏差;授權允許研究,更不一定允許所有商業用途。

另一方面,「自行部署」也不等於便宜。Hugging Face 使用的 GLM-5.2 模型頁面標示為 753B,絕不是買一張消費級顯示卡就能重現的事件應變環境。個人開發者若只想從小模型開始熟悉本地推論,可以比較 24GB RTX PRO 4000 Blackwell48GB RTX PRO 5000 Blackwell 的價格與記憶體,但別把這類工作站和 Hugging Face 的基礎設施畫上等號。

利益揭露:上方兩個蝦皮商品連結為聯盟連結;若你透過連結購買,我可能獲得少量分潤,不影響你的價格與本文判斷。商品僅依公開規格說明適用情境,並非本人長期實測推薦。

NVIDIA 的開放策略,背後是一筆很直接的算盤

NVIDIA 為什麼比封閉模型公司更願意推開放生態?答案不難猜:它賣的是所有模型都需要的運算平台。

NVIDIA 2026 財年營收為 2,159 億美元,其中資料中心收入 1,937 億美元,占約 89.7%。到了 2027 財年第一季,總營收 816 億美元,資料中心收入 752 億美元,占比進一步升到約 92.2%。同一季的資料中心收入,大約一半來自 hyperscaler,另一半來自 AI Cloud、工業、企業與主權 AI 客戶。

這組客戶結構解釋了開放權重對 NVIDIA 的價值。

封閉模型市場越集中,幾家大型實驗室與 hyperscaler 的採購議價能力就越強;模型可以下載和專門化,企業、政府、電信商、資安公司與地區型 AI Cloud 才有理由自己買 GPU、網路、儲存與推論軟體。誰的模型勝出,對 NVIDIA 當然重要,但沒有「有多少組織開始建自己的 AI 系統」重要。

換句話說,開放 AI 對 NVIDIA 不只是價值觀,也是通路策略。它把模型層的競爭擴散出去,再讓更多運算需求回到 NVIDIA 的基礎設施。

Anthropic 的反方:開放模型不能把不可逆風險當口號

缺席 Open Secure AI Alliance 的 Anthropic,很適合拿來檢驗 NVIDIA 的論述。

Anthropic 執行長 Dario Amodei 在 7 月 27 日澄清,公司從未主張全面禁止開放權重模型。他同意開放權重能擴大 AI 經濟、增強部分市場競爭,也能讓客戶取得更多控制權。但他不同意「開放必然讓防禦者比攻擊者更有利」。

理由是權重一旦發布就無法收回,使用情形也難以監控,護欄可以被移除。在生物安全等攻防不對稱領域,一個模型可能很快協助攻擊者設計危險方案,但防禦方要建立疫苗、供應鏈與公共衛生反應,可能需要數年。

Anthropic 主張的替代方案是:限制高階晶片流入威權國家、打擊工業規模的非法蒸餾,並要求足夠強大的模型在發布前接受安全測試,不論模型是開放或封閉。

這個立場也不是抽象擔憂。Anthropic 在 2 月表示,DeepSeek、Moonshot 與 MiniMax 曾透過約 24,000 個假帳號,與 Claude 進行超過 1,600 萬次交換;其中 MiniMax 超過 1,300 萬次、Moonshot 超過 340 萬次、DeepSeek 超過 15 萬次。這是 Anthropic 的歸因與指控,不是獨立司法裁定,但足以說明為什麼模型公司對「蒸餾是正常學習」這句話如此敏感。

有趣的是,Anthropic、Google、OpenAI 都參與 Akrites;Google、Amazon、OpenAI 也出現在開放權重聯署,只是沒有加入 Open Secure AI Alliance。這不是整齊的開放陣營對封閉陣營,而是每家公司在模型、資安、硬體與政策上做不同切割。想比較 Anthropic 走的另一條路,可以延伸閱讀 Project Glasswing 如何用受控模型找開源漏洞

真正的戰場不是開放或封閉,而是誰握有控制權

Open Secure AI Alliance 現在仍缺少公開預算、治理章程、交付時程與量化 KPI。它比較像快速擴張的產業倡議,還不能當成已經成熟運作的標準組織。235 家聯署也不等於 235 家都會投入工程資源。

但黃仁勳已經成功改變問題的問法。

以前的問題是「開放權重會不會被壞人利用」;現在多了一個同樣麻煩的問題:「如果企業只能使用不可檢查、不可修改、供應商隨時能拒絕的模型,它真的有能力保護自己的系統嗎?」

答案很可能不是只選一邊。高風險前沿能力需要測試與分級釋出,事件應變與主權資料又需要能在本地控制的模型;託管服務提供即時更新與集中防護,開放工具則提供可檢查性、替代性與多供應商韌性。

NVIDIA 最聰明的地方,是沒有要求所有人放棄封閉模型。它只需要讓市場相信:每一家公司都應該保留一套自己能掌控的開放 AI 防線。

只要這個觀念成立,下一張 GPU 訂單就有理由存在。

常見問題

Open Secure AI Alliance 是什麼?

這是 NVIDIA 與雲端、資安、企業軟體、開源基金會及 AI 研究機構共同推動的協作網路,目標是開發並分享保護軟體與 AI Agent 的開放模型、工具、評估及安全技術。

開放權重模型等於開源 AI 嗎?

不等於。開放權重通常只代表模型參數可下載;依 Open Source Initiative 的定義,開源 AI 還應提供訓練程式、充分的資料資訊,以及使用、研究、修改和分享所需的權利。

Anthropic 是否反對所有開放權重模型?

不是。Anthropic 表示不支持全面禁用開放權重模型,但主張對足夠強大的開放與封閉模型進行安全測試,並管制高階晶片和工業規模的非法蒸餾。

企業自行部署模型就一定比較安全嗎?

不一定。本地部署能增加資料控制、可檢查性與供應商獨立性,但企業仍須處理模型來源、權限隔離、沙盒、日誌、評估和更新等完整安全問題。


主要資料來源:NVIDIA Open Secure AI Alliance 公告Hugging Face 2026 年 7 月資安事件報告Open Weights and American AI LeadershipLinux Foundation Akrites 公告Anthropic 對開放權重模型的立場NVIDIA 2026 財年財報NVIDIA 2027 財年第一季財報Open Source AI Definition 1.0