一、核心内容大白话总结
过去两年全行业搞AI安全,所有人都在死磕「到底选哪个模型才放心」:闭源还是开源、大厂做的还是自己改的,翻来覆去做测试、查资质,等确认模型“足够可信”了,才敢把核心业务交出去。但高盛这次直接把传统网络安全里已经跑通的“零信任”“纵深防御”规则搬到AI领域,提出一个反常识的思路:不要预设任何模型是100%可信的,哪怕是来源不明的开源模型,只要外围搭好层层独立的防护架构,照样可以放心用在银行这种最高敏感的场景里。这个转向相当于把AI安全的核心从“挑靠谱模型”彻底转到“搭靠谱系统”,不仅能让企业放开手脚用AI,还能摆脱被单一模型厂商绑死的风险,标志着AI终于要从“尝鲜玩具”变成能扛核心业务的正经基础设施。
---
二、分点通俗解读
1. 过去的AI安全思路,本质是“查完一次户口就全放权”
之前企业用AI的流程特别像招员工:先做背调、笔试、安全测试、查供应商资质,确认没问题就给发“准入证”。之后大家就会慢慢放松警惕,一步步给AI开权限:先看普通数据,再看核心客户资料,接着允许它调用支付接口、改生产配置,最后把人工复核的环节全砍掉,相当于把公章、U盾、密码全交给刚入职的新人。
但这个逻辑有个致命bug:模型根本不是静态的。今天测它很安全,明天有人给它输入恶意内容、后天模型版本偷偷更新、大后天它连的业务系统改了配置,风险就完全变了。一次测试只能保证“测试那一刻的那个模型版本没问题”,保证不了它以后永远不抽风。等于把整个企业的安全身家,全押在“模型永远不会出错”这个小概率事件上。
2. AI版零信任的核心:模型说啥我都不全信,干大事之前必须挨个查
很多人以为零信任是“把AI当贼防”,其实它是从传统网络安全搬过来的成熟规则:以前大家觉得进了公司内网的人全是自己人,不用反复验身份,后来被黑客偷怕了才搞零信任——哪怕你是公司正式员工、已经连了内网,每次要访问核心服务器,照样要重新验身份、查操作合不合理。
放到AI场景里就更有必要了:AI不会像传统软件那样出问题就直接崩溃,它哪怕被黑客灌了恶意指令、被prompt注入骗了,也会装得特别正常,一本正经给你输出错误结果、发起错误操作。所以零信任的要求特别简单:哪怕这个模型是你花几百万买的、过了所有安全认证,它每次要碰核心数据、转钱、改配置的时候,都不能因为“它是合规模型”就直接放行,必须单独核验这一次操作本身合不合理:要转多少钱?转给谁?这个操作符不符合当前的业务场景? 就像你家智能音箱平时再听话,你也不能直接给它开保险柜的权限,每次它说要开保险柜拿房产证,你都得手机弹个确认,不能默认它这次肯定没毛病。
3. 安全责任从模型身上挪开,直接帮企业摆脱“被厂商绑死”
高盛这套思路里的“纵深防御”架构更实在:模型再也没有最高权限,它只是个“提需求的打工仔”——想看核心数据?得先过银行自己的中间数据平台审批,模型本身碰不到原始数据;想发起操作?得先过独立的权限系统审核,模型说了不算。哪怕模型本身被黑客偷了、改了,外围的防护墙照样能兜住风险。
这个架构最直接的好处,是企业再也不会被模型厂商绑架了。以前你用惯了GPT,想换成Claude或者开源模型,得把所有安全测试从头做一遍,成本高到根本不敢换,相当于被厂商锁死。现在安全边界全在外围系统上,模型本身变成了可替换的普通组件,你今天用大厂闭源模型,明天换开源模型跑敏感业务,后天想换成自己微调的定制模型,根本不用动整个安全体系,相当于你用安卓手机,不管装什么APP,都不能随便偷你短信、看你相册,换APP根本不用给手机重新做全量安全检查。
4. 现在还差最后一块关键拼图:得有个谁的面子都不看的“独立裁判”
现在这套体系还剩个最难解决的漏洞:很多AI事故,所有流程全是合规的——模型是过审的、账号是合法的、权限是开了的、调用的API也在白名单里,但AI就是抽风了,比如AI交易员幻觉了,一下子挂出100亿的买单直接把股市砸崩,所有传统安全检查全过了,但操作本身完全不符合业务本意。
所以未来AI安全架构里,必须加一层完全独立的“最终裁判”:它既不隶属于模型,也不隶属于业务系统,根本不管发起操作的是谁、有没有权限,只判断这一次具体的操作合不合理:单笔转账超过100万直接拦下来弹人工复核、凌晨两点给陌生账户转钱直接拦截、下单金额超过历史均值10倍直接打回。这个裁判唯一的任务就是敢说“不”,哪怕所有前置环节全通过了,只要它判断这次操作不对劲,就能直接把请求掐断,这才是最后一道不会被绕开的安全闸。
5. “不信任模型”不是看不起AI,恰恰是把它当核心设备对待
很多人误会这套思路是觉得AI不靠谱,其实完全不是:就像飞机上配了最顶尖的飞行员,照样要装自动驾驶预警、故障报警、地面塔台监控,不是不信任飞行员,是再靠谱的人也有走神的时候;银行给员工配了U盾,照样要求大额转账双人复核,不是不信任员工,是怕他被钓鱼邮件骗。
成熟的工程体系从来不会要求某个组件永远不出错,只会保证“它出错了系统也不会崩”。以后企业买AI,买的根本不是“全世界最安全的模型”,而是“哪怕模型被黑了、抽风了,我的核心业务也不会出事”的整套架构。这不是对AI的贬低,恰恰是AI真正从玩具变成关键基础设施的标志:你不会要求汽车的司机永远不撞车,你只会要求车必须装安全带、安全气囊、防抱死系统,出了事能保你命,AI现在也该按这个标准来。