一个横跨科技、网络安全、金融和关键基础设施领域的广泛联盟签署了公开信,呼吁更快、更协调地投资网络防御。CNET 于 2026 年 8 月 28 日报道了这项倡议,并指出更强大的 AI 系统可能让攻击变得更普遍、更复杂。
这封公开信属于政策和行业倡议,并不能证明某次具体攻击即将发生。签署方包括安全厂商、云服务商、银行、电信公司、AI 开发者等机构。这份名单可以证明跨行业支持,但信中对威胁发展的判断仍是作者的预测。
联盟要求机构采取什么行动
公开信列出了长期存在的薄弱环节:未修补的软件、过度权限、薄弱身份验证、错误配置和技术债务。其核心行动建议是把网络防御提升为管理层优先事项,先修复风险最高的弱点,并在不影响关键服务的前提下验证修复确实有效。
信中还要求在采购、自建和部署的系统中采用最小权限、更强的访问控制和纵深防御,其中也包括 AI 生成的代码。如果暂时无法打补丁,作者建议采用经过测试的补偿性控制,而不是只在文件中记录措施。
生态系统中的不同责任
联盟为不同参与者分配了职责。安全公司和技术合作伙伴应针对新能力持续测试防御、改进工具,并共享威胁情报和经过验证的处置流程。政府应协调响应、资助资源不足的关键服务,并扩大对防御能力的可信访问。前沿 AI 公司则应提供负责任的模型访问、培训、可观测性,以及对授权测试和私下披露的支持。
这种分工很重要,因为医院、供水机构和地方政府通常无法独自解决供应链漏洞或人员不足。公开信明确关注为这些运营者提供实际帮助,而不只是发布更多指南。
安全团队现在可以做什么
这项倡议不能替代机构自己的风险评估。团队仍需要准确的资产清单、按优先级管理暴露面、强身份控制、经过测试的备份和演练过的事件响应。AI 辅助工具也应接受与其他安全工具相同的控制:明确授权范围、保留可审计操作、设置人工升级机制,并衡量弱点是否真正消除。
公开信最具体的标准是“验证”。统计部署了多少工具或生成了多少发现,并不等于降低风险。安全负责人应检查高影响攻击路径是否关闭、补偿性控制在真实条件下是否有效,以及修复能否复制到类似系统。