字体:大 中 小
护眼
关灯
上一章
目录
下一章
第三十八章 谷雨 (1 / 5)
病毒事件的技术调查报告在三月下旬正式发布。报告全文很长,附录里密密麻麻排满了技术分析数据——传播路径的拓扑图、感染时间线的逐秒还原、病毒代码的逐层反编译注释、以及针对标准化反馈回路协议漏洞的详细技术剖析。但核心结论只有寥寥几条,被印在报告正文的扉页上:病毒利用的是神经接口标准化反馈回路协议的固有漏洞,该漏洞在多年前制定行业标准时已被一名安全顾问提出,但在当时被标注为“低风险”而搁置;病毒代码由锐思科技内部AI辅助安全测试系统生成,在设计者设定的终止条件因旧版固件兼容问题失效后扩散;事件暴露出神经接口行业在安全协议设计中的系统性缺陷——在设计时只考虑了信号传输的效率,没有为“认知过程的自主性”预留任何防护机制。
报告没有点名任何安全公司。但正文末尾有一段被多家科技媒体逐字拆解的措辞——“部分企业在事件发生后迅速推出了有效防护产品,其技术储备的充分程度值得行业借鉴。”这句话在一家科技媒体的分析文章中被反复引用了三次,每一次都被配以不同的语气——第一次是中性复述,第二次是疑问句,第三次是在括号里加了一个问号:“值得行业借鉴(?)”另一家媒体在报道中引用了一位匿名安全分析师的话,说调查报告的措辞之所以如此含蓄,是因为“预判性储备”在现行法规中不被视为违法——“但这不等于它不应该被质疑。利用系统性漏洞的必然性进行商业布局,在道德上属于另一种形式的投机。”
信息安全中心的一位退休专家在个人专栏里写了一篇文章,措辞克制但观点极其锋利。他写道:“调查报告确认了病毒利用的是行业底层协议中一个已知但被搁置的漏洞。这个漏洞不是某一个人放进去的——是整个行业在追求效率时共同做出的选择,把安全审查推迟到‘下一个版本’,把风险留给‘以后处理’。那些在事件后迅速推出防护产品的安全公司,确实没有制造病毒。但他们在漏洞被搁置时选择沉默,在漏洞被利用时选择收割。这种行为在现行法律中不被定义为违法——这是法律的问题,不是他们的问题。但行业伦理不应止步于法律底线。”
锐思科技的CEO在报告发布第五天宣布引咎辞职。他在官网上发布了一封致歉信,措辞简洁,没有推卸责任。他写道:“作为CEO,我对公司产品的安全性负有最终责任。我未能确保安全测试的隔离环境达到应有的标准,未能预见AI生成代码在真实网络中的扩散风险。我向所有感染者、向所有因此事件受到困扰的用户、向公众致以诚挚的歉意。我即日起辞去CEO职务。”他的名字在致歉信末尾被签得很用力,笔迹压透了纸面。
程瀚被正式批捕的消息是在CEO辞职后不久公布的。罪名是“过失以危险方法危害公共安全”。警方在通报中简要说明了案件进展——程瀚在审讯中承认自己在模拟环境中的推演存在重大缺陷,对AI生成代码在真实网络中的扩散风险估计不足,愿意承担法律责任。他的代理律师在法院门口被几个科技记者拦住,说了几句话就走进了大门:“程瀚对自己的行为深感悔恨。他当时确实认为模拟环境中的终止条件是有效的——他犯的是认知错误,不是主观恶意。他愿意承担法律责任,但希望行业能从这次事件中吸取教训,而不是只找一个替罪羊。”
周明远在星核科技工位上读到这篇报道时,手指在触控板上停了一下。窗外望京的楼群在春雨后初晴的阳光下反射着柔和的白光,有几只灰椋鸟在对面楼顶的空调外机上跳来跳去。他想起自己在瑞联签手术同意书之前的那些晚上——他把所有能翻的技术白皮书都翻了个遍,查到了所有能查到的排异反应发生率数据,在知情同意书的每一页都做了标记。他后来才知道,那套数据是经过统计口径调整的,真实的排异反应发生率比官方数据高出好几倍。他不认识程瀚,但他认识那种“我以为自己算清楚了”的感觉。这种感觉不会因为换了角色——从签字人变成审查者——就自动消失。它只是从一种形态变成了另一种形态。以前是他自己承受计算错误的后果,现在是他坐在伦理委员会的审查席上,用自己走过的路去验证别人提交的每一个参数。他把报道页面关掉,继续修改安全基线修订建议。
三月下旬到四月初,星核科技安全部门在病毒事件技术调查报告的基础上,正式向工信部标准研究院提交了神经接口安全协议修订建议。这份建议是在周明远的技术分析基础上逐条形成的——他在病毒事件后连续工作了近两周,把安全基线文档中所有涉及反馈回路协议的部分从头到尾重新逐条审视了一遍,标记出了六处潜在风险点,其中三处与病毒利用的漏洞同源。
修订建议的核心是两条。第一条:将所有已知风险点对应的安全措施从“建议执行”升级为“强制认证”——任何新上市或升级迭代的产品,在通过强制认证之前不得进入市场;已上市产品须在规定时间内完成补充认证。第二条:建立跨企业安全信息共享机制——任何一家企业发现的安全漏洞,须在规定时限内通报全行业共享平台,不得以商业秘密为由延迟或拒绝通报。
在安全协议修订建议正式提交后不久,星核科技技术伦理委员会召开了第二季度第一次常规会议。周明远作为技术侧代表坐在长桌左侧中间偏下的位置,手边放着一杯白开水和一份打印好的修订建议副本。陈默坐在靠墙的列席座位上,面前摊着一本翻开的笔记本,扉页上那句“以下数据来自一名被试在近两年间多次回调的长期随访记录。每个参数都对应着一段真实经历。请在引用时,记住这一点”已经被她翻得边角发毛,但她每次开会都会摊开同一页。
会议的前三个议程是常规审查——一个外部合作项目的知情同意书模板修订、两个内部测试方案的数据隐私保护措施。周明远逐项审阅,提了几条修改意见,法务部代表做了记录。到了第四个议程,他从自己的文件夹里抽出一页打印好的条款草稿,放在桌上。
“病毒事件暴露了一个之前被我们忽视的维度。伦理审查不仅要管人体试验和临床试验——还要管内部安全测试。尤其是当测试涉及生成潜在危险代码时。”他把条款草稿往桌子中央推了推,“我提议在伦理委员会审查范围中增加一条新的强制规定:任何涉及生成潜在危险代码的内部安全测试,须在完全隔离于真实网络环境之外的模拟平台上运行,模拟平台不得接入任何可连接真实神经接口网络的协议栈;测试代码须采用非持久性架构,运行结束后自动清除,不得在存储介质中保留可重新激活的副本;测试方案须经本委员会审批后方可执行。”
法务部代表把条款逐字逐句读了两遍,问了一个问题:什么叫“潜在危险代码”?这个概念在法律上目前没有明确定义,如果定义过于宽泛,将来在执行时可能被扩展解释。周明远说他的定义是——任何能够通过神经接口标准化协议进行自我复制、并可能对用户的认知过程造成非自愿性干扰的代码,无论其设计初衷是攻击性还是防护性。他说这个定义不是从法律条文里来的,是从病毒事件中提取的。他之前和法务部讨论过措辞,最终草稿中使用了“可能对用户的认知过程造成非自愿性干扰”这一经过反复推敲的表述,避免过于宽泛的打击面。
委员会投票——五票赞成,零票反对,零票弃权。条款全票通过。陈默在笔记本上飞快地记下了这个条款的编号和核心内容,编号前面加了一个星号,表示这是病毒事件后新增的第一条强制审查条款。她在星号旁边画了一个极小的圈——和她在安全基线文档扉页上画过的那个圈一模一样。
散会后,陈默在走廊里追上正在往电梯方向走的周明远。她手里拿着笔记本翻到最新一页,上面的墨迹还没完全干透,在走廊的灯光下微微反光。她说她在整理调查报告附录里的交叉引用资料时,读到了一段她在之前的安全通报中没有注意到的内容。调查报告附录里引用了那个多年前在制定行业标准时提出漏洞预警、但被搁置的安全顾问的技术意见书原文。她说这个人当时在意见书里写了这样一段话:“这个漏洞不会因为被忽略而消失——它只是从纸面上转移到每一个未来用户的神经系统里。今天我们省下的是一个条款的修改时间,将来付出的代价是真实的人被劫持的记忆。”
她在电梯门口停下来,把这段话逐字逐句念给周明远听。她说这是调查报告附录里的原文引用,脚注编号很靠后,大概没几个人会翻到那一页。调查报告中也没有提到那个安全顾问的名字,只标注了意见书的提交机构和一个归档编号。
The content is not finished, continue reading on the next page
新笔趣阁阅读网址:wap.xinbiquge.org
上一章
目录
下一章