编者按
美国“电子工程专辑”(EE Times)网站近日发文,系统剖析军事AI代理面临的网络威胁、可采取的技术防御手段,以及军事AI全球治理的可行实践路径。
一是军事AI代理面临的网络威胁。文章称,军事AI系统的稳健性和可靠性远未达标,其云化、去中心化的架构暴露了大量潜在攻击入口;相关攻击可能表现为破坏AI代理核心的数据、获取机密军事信息,以及黑客接管军事系统;军方多依赖私营公司提供AI技术,各厂商标准不一,加之商业产品面向多客户,增加了对手发现漏洞或植入后门的风险,而国家行为体具备先进网络战能力,使威胁进一步升级。具体来说,军事AI代理易受的潜在攻击类型包括两类:第一类是通过“欺骗与操纵”实现的完整性攻击。此类攻击是对抗军事AI系统最常见的网络攻击类别,包括规避攻击和数据投毒攻击,会欺骗AI代理并使其做出错误决策。其中,规避攻击利用AI算法中的缺陷,导致检测系统误判目标;数据投毒攻击通过操纵训练数据使AI学习到错误的模式,从而导致其做出错误的决策,同时还可能导致通过推断AI训练数据来获取敏感军事信息。第二类是通过“瘫痪与破坏”实现的可用性攻击。此类攻击通过勒索软件或分布式拒绝服务攻击,瘫痪依赖AI的军事后勤、供应链,在战争中造成混乱。
二是确保军事AI代理安全的解决方案。针对军事AI代理面临的网络威胁,文章提出了一套综合性的技术解决方案,强调需随威胁演变持续更新软件机制。核心措施包括三方面:首先,保护训练数据,防止数据投毒和未经授权提取,这更多依赖AI开发企业而非军方;其次,采用对抗性机器学习(AML)防御,通过对抗性稳健性训练让AI提前暴露于各类攻击样本,使其学习识别和抵抗难以被人类察觉的恶意输入,从而增强模型的稳健性;三是实施零信任框架,贯彻“永不信任,始终验证”原则,对所有访问请求持续认证并实行权限分段,即便发生突破也能遏制横向扩散,随后利用分析工具溯源并响应。
三是军事AI代理全球治理困境与出路。文章称,在政治分裂且各国以自身利益为先的背景下,军事AI代理的治理面临严峻挑战,因为这需要凝聚力以及采用相互同意的标准和法规来确保AI代理的安全。尽管国际法、联合国大会决议以及北约、美国、英国等各自制定的负责任AI原则提供了初步框架,但各国对“可控”“可信”等关键术语定义各异,原则与标准呈现碎片化,真正的治理更多依赖军事机构内部的测试、数据检查、访问控制、红队演练、日志监控及人类干预机制等日常实践,将上述治理措施转化为日常军事实践非常困难。统一全球治理几乎不现实,因为军事AI与国家安全深度绑定,各国均希望保留技术优势和战略回旋余地。各国仍有可能开展有限度的务实合作,例如在共享基本规范、协调区域标准、开展军方对话、落实信任建立措施以及推广技术最佳实践等方面。未来更现实的路径并非寻求一揽子协议,而是采用“国际规范+国家政策+内部军事控制”分层治理模式,并将治理重点转向测试、评估、审计、红队演练、网络安全、文档记录及全生命周期监控等务实措施。
奇安网情局编译有关情况,供读者参考。

网络威胁下的军事人工智能代理:前进之路
AI技术和AI代理在过去几年中快速发展,并被世界上许多国家用作军事行动中的战略工具。布伦南司法中心2026年3月的一份报告指出,美国由AI驱动的军事项目在未来几年可能超过750亿美元(不包括秘密项目)。其他军事大国也在大力投资自主和AI驱动的军事技术。
俄乌战争是第一次在国际冲突中双方都将AI用于军事目的的情况。在最近开始的冲突中,美国已使用AI来帮助根据战略重要性和合法性等因素识别并优先处理伊朗境内的目标,数据来源包括卫星、社交媒体以及美国军用无人机和传感器。
AI在战场上的成功应用包括改进的地理空间情报和监视、后勤、无人作战以及能够对目标采取致命行动的自主武器(但这涉及不同程度的人类参与)。AI在战场上(以及整个战争领域)的扩展使用,也与现代战争中无人机使用的增加同步进行。
尽管AI代理对军事行动有益,但它们也带来了许多风险,既包括操作方面的风险,也包括网络安全方面的风险。布鲁塞尔自由大学安全、外交与战略中心博士研究员马哈茂德·贾瓦迪表示:“AI代理可以帮助后勤、情报、监视和战场决策。但问题是战争是混乱的,数据是不完整的。敌人试图欺骗对手,而AI系统仍然可能犯非常奇怪的错误。”
在操作层面,AI代理经常犯错。自AI技术成为主流以来的过去几年里,这一点已有充分记录,而军事中使用的AI也无法免受这些问题的影响。唯一的区别是,如果军事AI代理犯了错误,可能意味着无辜者会丧生。
马哈茂德·贾瓦迪表示:“如果对手能够入侵系统、投毒数据、操纵模型或迷惑传感器,那么AI代理可能很快就会变得危险。在军事情况下,即使是一个小错误也可能变得非常严重。”
这是一个极端情况,但当涉及军事目标锁定以及威胁监视时,错误的识别或操作可能带来灾难性后果。大多数AI系统是“黑箱”,缺乏问责制和可解释性,这一事实给军队和政府带来了更大压力,要求他们必须做对。
马哈茂德·贾瓦迪表示:“我对军事AI的担忧,与其说是好莱坞式的机器接管世界,不如说是更实际的问题。指挥官可能过于依赖某个系统,系统可能错误识别某些东西,或者可能将某个选项推为最佳选项;在压力下,人类可能会不加质疑地遵从它。”
然而,即使政府和军队确实做对了,也始终存在外部干涉和恶意行为体及恶意国家以网络攻击形式针对这些AI代理进行恶意攻击的威胁。AI代理比传统军事平台更容易受到网络攻击,因为在数字化连接的网络中存在多个可被利用的入口点。
马哈茂德·贾瓦迪表示:“我认为主要风险是过度信任、网络操纵、责任不清、冲突升级加快,以及人类在形式上仍处于‘回路中’的同时,逐渐失去实际控制。”然而,在保护免受不断扩大的网络威胁方面,仍然缺乏稳健性和治理。
军事AI代理如何面临网络威胁的风险
军事AI系统的稳健性和可靠性尚不足以保证其在运行期间或遭受攻击时万无一失。军队需要意识到,他们的AI将非常容易发生故障,并为恶意的国家行为体提供更多潜在的可利用入口点。这些攻击可能表现为破坏AI代理核心的数据、获取机密军事信息,以及黑客接管军事系统的能力。
AI代理及其所交互的数字网络的去中心化和云连接特性,为黑客提供了更多潜在入口点。虽然数字架构通常包含多层安全防护,但通过一个防护较弱的入口点获得访问权限,可能更容易进入更关键的区域。受感染的系统也可能成为僵尸网络的一部分,从而对其他系统造成过载。
另一个关键问题是,无论政府在实施AI方面多么谨慎,他们通常不是AI技术的开发者——而是私营公司。政府和军队与其他客户一样,充当最终用户的角色。例如,有充分记录表明,以色列一直在使用Palantir对加沙和黎巴嫩发动攻击。
私营公司在AI创新方面已经超越了政府机构的能力,使得军队依赖于商业技术。然而,每家公司配置和保护其AI系统的方式不同,导致缺乏标准化。这就要求政府对所部署AI的私营公司给予高度信任——尤其是当这些技术向多个客户提供时,可能会增加对手识别漏洞或后门入口点的机会。
那么,军事AI代理容易受到哪些潜在攻击呢?有几种类型。
完整性攻击,包括规避攻击和数据投毒攻击,会欺骗AI代理并使其做出错误决策。它们是对抗军事AI系统最常见的网络攻击类别。规避攻击利用AI算法中的缺陷,导致检测系统误判目标。例如,无人机拍摄的可视图像可能被操纵以隐藏某个区域内的威胁,例如军事设施或移动导弹发射器。
数据投毒攻击发生在数据层面,要求黑客操纵训练数据。这种操纵使AI学习到错误的模式,从而导致其做出错误的决策。在军事行动中,拥有如此错误的数据和决策能力,可能导致AI代理无法识别正确目标,或将友方部队(或平民)误判为敌对力量。数据投毒还可能导致通过推断AI训练数据而意外泄露敏感军事信息。
如果政府能够使用完全内部的数据库来开发自己的AI系统,这种担忧会不那么突出。但这再次指向了当今AI生态系统中普遍存在的公私依赖关系。数据需要被信任是未被“投毒”的,而这在商业合作中可能很困难,特别是当AI算法已知会从互联网抓取信息时。如果在抓取过程中——或者通过AI公司使用开放数据集、共享语料库或用户生成输入——模型被训练在恶意数据上,最终可能导致代理不仅做错事,而且会做攻击者希望它做的事。如果这是一个聊天机器人,潜在损害微乎其微;但对于军事来说,后果要严重得多。
除了系统劫持和数据窃取之外,另一种方式是通过使AI代理过载来使其无法正常工作或关闭,从而造成破坏。可用性攻击,如勒索软件和拒绝服务攻击,很容易关闭军事后勤和供应链。尽管与失控武器相比,在某些情况下不那么危险,但在战时切断军事补给会造成很多问题。
威胁可能来自世界各地,尤其是在地缘政治紧张局势持续加剧的情况下。美国、俄罗斯等国都拥有先进的网络能力,而像朝鲜这样的国家经常利用网络战,因为它们与对立国家相比缺乏传统的军事能力和火力。在美国,这些威胁和准备不足促使美国国防高级研究计划局(DARPA)于2025年启动了“确保人工智能战场有效稳健性”(SABER)项目,该项目将运行数年,旨在保护AI赋能的自主地面和空中系统免受物理和网络攻击。
可能使军事AI代理更加稳健的技术解决方案
一方面,针对黑客的技术挑战需要技术解决方案。AI公司和政府需要实施能够建立信任和韧性的安全方法。随着威胁的变化或演变,软件防御机制也需要更新,以确保不存在曾经安全但突然变得易受攻击的过时系统。
由于一些核心问题围绕数据展开,保护训练数据以防止数据投毒和未经授权的提取至关重要。不过,这更多取决于构建代理的公司,而非军方。
对抗性机器学习(AML)防御是可以部署来保护军事代理的另一个领域。AML防御是一个研究领域,旨在了解系统中的漏洞及其如何被利用,特别是针对规避攻击等对抗性攻击。与这些类型的攻击相关的输入通常难以被人类检测到,但可以轻易操纵模型的数据。然而,探索这些漏洞如何显现,有助于开发更稳健的模型来抵御此类网络攻击。这通常通过将代理暴露于不同类型的攻击中来实现,这一过程称为对抗性稳健性训练,AI代理学习如何在现实条件下识别和抵抗类似的尝试。
最后,实施零信任框架是另一个重要的基于软件的防御措施,它建立在“从不信任,始终验证”的原则之上,即每个试图与代理通信的系统都被视为不可信。当实施零信任框架时,每台机器、用户或请求都经过持续的身份验证。这有助于防止恶意行为体的未经授权访问,但如果授予了不应授予的访问权限,系统将对该人员的访问进行分段,并阻止其进入AI代理的其他软件层,从而最大程度地减少其造成的损害/恶意活动。然后使用分析工具来识别问题所在并采取进一步行动。
AI代理治理:在政治分裂世界中通往AI安全的大门
在跟上技术能力的同时,实施健全的标准、法规和治理也是保护军事AI代理的关键组成部分。众所周知,当今世界政治上分裂且略有不稳定,许多政府只考虑自己的利益(或盟友的利益)。这使得AI治理更加困难,因为它需要凝聚力以及采用相互同意的标准和法规来确保AI代理的安全。
然而,尽管存在政治派别,国际法仍然适用,军队使用的AI代理仍需遵循国际人道法、武装冲突法以及关于区分、比例性和责任的基本规则。马哈茂德·贾瓦迪表示:“2024年联合国大会关于军事领域AI的决议表明,各国现在将军事AI视为更广泛的国际安全问题,而不仅仅是关于自主武器的狭隘辩论。存在政治原则:北约制定了负责任AI的原则,美国有其国防部负责任AI框架,英国和其他一些国家也有自己的国防AI原则。”
除了这些原则之外,还存在着围绕网络安全、风险管理、测试、审计和系统保证的技术标准。从治理角度来看,马哈茂德·贾瓦迪表示:“很多真正的治理工作发生在军事机构内部,例如使用前测试系统、检查数据、控制访问、红队测试、监控日志、限制谁可以更改系统,以及确保人类可以停止或覆盖它。虽然有原则、政策和标准,但它们仍然是碎片化的。困难的部分在于将它们转化为日常军事实践。”
然而,统一全球治理的挑战是存在的。各国将自己的利益放在首位,而从标准角度来看,各国对关键行业术语的定义不同,这使得从标准化角度形成连贯政策变得困难。马哈茂德·贾瓦迪表示:“每个人都使用‘负责任的AI’、‘人类控制’、‘安全的AI’和‘可信赖的AI’等词汇,但不同国家对这些词的含义不同。AI代理很难标准化,因为它们比普通软件更具动态性,并且可能根据数据、情境、任务以及它们所连接的系统而表现不同。”
马哈茂德·贾瓦迪表示,很难为军事AI代理建立一个完全统一的全球治理体系,因为“军事AI与国家安全紧密相关”。他补充说:“各国总会保护自己的回旋余地。美国、中国、俄罗斯、欧洲国家、中等强国,甚至较小的国家,都从不同立场看待这个问题:有些拥有先进技术,有些正在努力追赶,有些担心依赖,还有些担心被强国制定的规则排除在外。”
尽管在军事领域存在自身利益,但马哈茂德·贾瓦迪确实认为,在未来军事AI使用和治理方面,可能会看到一些共同的基本规则:“大多数国家广泛同意,军事AI应在使用前进行测试,它们可能同意人类应保持对核武器决策的控制,指挥官应继续承担责任,系统应遵循国际法。我认为我们会看到部分共识,而不是完全的全球统一。”
当被问及是否会有真正统一的全球治理用于军事AI代理时,马哈茂德·贾瓦迪说:“老实说,我怀疑这一点。军事技术始终是政治性的。各国想要优势,想要保密,想要灵活性。一个完全统一的体系在我看来是不现实的,但这并不意味着治理不可能。我们仍然可以拥有共享的规范、区域标准、军对军对话、建立信任措施和技术最佳实践。”
这意味着未来各国在军事AI治理方面可能存在一定程度的合作,但仅限于一定程度。马哈茂德·贾瓦迪表示:“我认为下一阶段将更加务实。我们已经有很多原则,如人类控制、问责制、可靠性、透明度和安全性,以及联合国大会关于军事领域AI的决议,这是有用的,因为它将这个问题更明确地提上了国际议程。然而,联合国大会决议并不能解决治理问题;它只是表明各国现在将军事AI视为更广泛的安全问题,而不仅仅是关于杀手机器人或自主武器的辩论。”
AI军事治理也因使用场景而异。用于情报分析的AI比用于后勤的AI更敏感,但与目标瞄准相关的AI如果出现安全漏洞(或一般性故障/错误)则更为严重。核指挥控制附近的AI是最敏感和最危险的,坦率地说,AI不应该靠近这种有可能改变地球面貌的毁灭性武器。马哈茂德·贾瓦迪表示:“我不期望有一个单一的解决方案;我期望分层治理。这意味着一些国际规范、一些国家政策,然后是详细的内部军事控制。这或许更现实。”
关于军事AI代理及其使用和网络安全挑战,确保安全和稳健的未来方向需要集中在几个关键领域。这包括找出证明系统可靠性的方法以及有效的测试方法,制定AI代理发生故障时的协议,明确谁应对代理故障负责,以及指挥官是否理解技术的局限性。要确保军事AI代理能够抵御入侵和操纵,还有很多工作要做。马哈茂德·贾瓦迪总结称:“我认为未来军事AI治理将更多地集中在测试、评估、审计、红队测试、网络安全、文档记录和生命周期监控上。”
声明:本文来自奇安网情局,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。