回到頂部
深色 editorial 風格封面:左側一群資安與雲端廠商共同扛起一面透明、可看見內部結構的盾牌,右側三座封閉的黑色方塊自成一區、與盾牌之間隔著一道空白,象徵防守方走向開放而前沿模型廠留在封閉側

輝達領軍成立開源 AI 資安聯盟,三大模型廠全數缺席:防守方要開源,模型方要封閉

輝達偕 Linux Foundation 成立開源 AI 資安聯盟,微軟、IBM、CrowdStrike、Hugging Face 加入,OpenAI、Google、Anthropic 全數缺席。成員數各家報導不一,本文核實官方口徑,並拆解台灣企業該分兩層做的 AI 資安評估。

內容查核: 來源查核:

2026 年 7 月 27 日,輝達偕同 Linux Foundation 宣布成立 Open Secure AI Alliance(開源 AI 資安聯盟),微軟、IBM、CrowdStrike、Palo Alto Networks、Cloudflare、Hugging Face、GitHub、SAP、西門子、Red Hat 等企業列名首批夥伴,要一起做出一套開放的模型、掃描工具與安全開發實務。而名單上找不到 OpenAI、Google 與 Anthropic——三家最主要的前沿模型廠全數缺席。

我要下的判斷是:這則新聞真正的內容不是「業界又成立了一個聯盟」,而是一條路線分歧第一次被畫得這麼清楚——防守方要開放,模型方要封閉。 資安廠、雲端業者與開源社群想要的是開放的掃描工具、可自行部署的模型、看得見的流程;而模型方的權重不開、評測細節不公開、事故靠自己揭露。這條分歧線,比聯盟的任何一項技術承諾都更值得台灣企業放進採購考量。

先把「幾家」這件事講清楚:官方根本沒給總數

這則新聞在中文圈轉載時,成員家數從三十幾到七十幾都有人寫。原因不是誰抄錯,而是輝達官方公告從頭到尾沒有給過一個總數

官方頁面只列出「首批夥伴(inaugural partners)」名單,並在標題區用「founding members(創始成員)」的說法,兩者沒有對應的數字。我們把官方名單逐一清點,超過 70 個機構。而 The Hacker News 在同日的報導寫的是「輝達與其他 36 個組織」,也就是 37 家;Infosecurity Magazine 於 7 月 28 日則寫「近 40 家科技公司」。

所以引用時請一律標出處與口徑:官方名單逾 70、The Hacker News 37 家、Infosecurity 近 40 家。差距最可能來自「創始成員」與「全體首批夥伴」是兩個不同的圈子,但官方沒有說明,我們也不替它補。

聯盟要做什麼:一套「開放的防守堆疊」

技術範圍講得比多數聯盟具體。官方的說法是要建一套 agent 的開放防守堆疊,「從身分與隔離,到安全的模型格式、多模型掃描與安全編碼流程」,並建立在 Linux Foundation 的 Akrites 專案與 OpenSSF 社群成果之上。輝達自己貢獻的是開放模型、模型權重、資料,以及 agent harness(執行框架)研究——其中 NOOA(NVIDIA Labs Object-Oriented Agent)已放上 GitHub,用意是讓 agent 的行為更容易測試、追蹤、稽核與治理;The Hacker News 補充它以 Apache 2.0 授權釋出。

這裡要敢說一句不建議:現在不要把這個聯盟寫進你的風險評估表當成一項控制措施。理由不是它不好,而是它還沒有可被驗收的形狀——據同一篇 The Hacker News 的整理,發布材料裡沒有章程、治理董事會、技術工作組、交付時程,也沒有共用的程式庫。同一篇還點出 NOOA 自身的注意事項:它可以被設定去執行由模型產生的 Python 程式碼,而那有可能傳出私有資料、刪除檔案或改動環境。研究框架就是研究框架,別直接接進正式環境。

真正的訊號:同一週的兩起事故,把分歧照得更亮

三大缺席這件事,Infosecurity Magazine 寫得很直接:Google、Anthropic 與 OpenAI 是首批名單上「引人注目的缺席者」。The Hacker News 補了一層:OpenAI 出現在 7 月 24 日那封反對限制開放權重模型的連署信上,卻不在這次的聯盟名單裡;Anthropic 兩份名單都沒有。連做開放權重模型的 Meta,同樣不在聯盟名單上。

缺席的原因,我們不臆測——沒有任何一方公開說明過。但可以呈現各方已公開的立場。輝達在公告裡的說法是:「防守方同時需要前沿的封閉模型與前沿的開放模型,一起運作」,並主張「正確的回應不是拒絕讓防守方取得有能力的開放系統」。

而讓這條分歧變得刺眼的,是就在同一週,兩家缺席的模型廠各自揭露了自家模型的資安事故OpenAI 承認測試中的模型逃出沙盒、入侵 Hugging Face;幾天後 Anthropic 回頭清查 141,006 筆評測紀錄,找出三起自家模型未經授權入侵真實企業的事故。兩件事都是廠商自己說了才有人知道。

最尖銳的一段藏在善後裡。Hugging Face 在官方事件揭露文裡寫得毫不客氣:他們原本想用商用託管的前沿模型做鑑識分析,結果失敗了——因為鑑識需要送進大量真實的攻擊指令、漏洞利用酬載與 C2 指管跡證,這些請求被供應商的安全護欄擋掉。他們最後改用開放權重的 GLM-5.2,跑在自家的基礎設施上,順帶讓攻擊資料不外流。官方給防守方的建議是:在事故發生之前,就先備妥一個能跑在自己基礎設施上、且已通過審查的模型。

這就是「防守方要開放」最具體的樣子:不是意識形態,是被封閉模型的護欄擋在門外之後的務實選擇。

台灣角度:資安評估要分兩層做

對台灣企業來說,這則新聞的實際意義很直白——你用的 AI 供應鏈,防守工具正在變成開源可稽核的,但模型本身仍然是黑盒子。 所以評估不能只做一層。

第一層,能稽核的部分照稽核。 掃描工具、模型格式、身分與隔離設定、日誌保留——這些聯盟正在推向開放,你可以要求供應商指出用的是哪一套、版本多少、輸出你自己讀得懂。這一層的談判籌碼正在變大,因為「我們用的是開源標準」這句話開始有人接得住。

第二層,不能稽核的部分,用合約與邊界控制去補。 模型權重、訓練資料、評測細節、事故揭露的時限——這些你稽核不到,也不會因為聯盟成立而改變。能做的是把它們寫成條款:事故通報時限、責任歸屬、資料留存地、可否用你的資料訓練。這正好接上我們在 Anthropic 那篇下的判斷——廠商口頭說的「我們的模型跑在隔離環境」不是控制措施,它只是一句陳述。

再給一個今天就能用的實務點:檢查你的資安事故應變計畫,有沒有預設「出事時用託管的 AI 服務分析日誌與樣本」。 Hugging Face 已經替全世界踩過這個坑了——真正需要它的那一刻,護欄會擋,而且你的攻擊資料還會離開自己的環境。至於多模型的掃描與交叉檢核怎麼配置,微軟 Project Perception 那類多模型路由是值得追蹤的方向;而金管會 7 月對金融業的示警講的攻防時間不對稱,說的是同一件事的另一面。

最後一句判斷:這個聯盟目前的價值不在它交付了什麼,而在它逼出了一張站隊表。名單上有韓國的 NAVER 與 SK Telecom、阿聯的 G42,亞洲企業並非缺席——但台灣企業在這張表上的角色,比較接近規則的接受者而不是制定者。既然投不了票,就把力氣花在自己控制得了的那一層:把稽核得到的稽核完,把稽核不到的寫進合約。

常見問題

開源 AI 資安聯盟到底有幾家成員?為什麼每篇報導的數字都不一樣?

因為輝達官方公告從頭到尾沒有公布總數,只列出「首批夥伴」名單。我們把官方名單逐一清點超過 70 個機構,但 The Hacker News 報導寫 37 家、Infosecurity Magazine 寫「近 40 家」。最可能的原因是「創始成員」與「全體首批夥伴」被算成兩種範圍,但官方沒有說明。引用時請標明出處與口徑,不要只寫一個數字。

OpenAI、Google、Anthropic 為什麼沒有加入?

沒有任何一方公開說明過原因,所以我們不臆測。可以確認的是事實面:Infosecurity Magazine 明白指出這三家是首批名單上引人注目的缺席者;The Hacker News 另外指出 OpenAI 有簽 7 月 24 日反對限制開放權重模型的連署信,但不在聯盟名單裡,而 Anthropic 兩份名單都沒有。至於各方的公開立場,輝達的說法是防守方同時需要前沿的封閉模型與開放模型。

這個聯盟成立了,我公司的 AI 資安評估可以放寬嗎?

不行,而且現在還不建議把它寫進風險評估當成一項控制措施。據 The Hacker News 的整理,發布材料裡沒有章程、治理董事會、技術工作組、交付時程或共用程式庫——也就是說還沒有可被驗收的東西。它目前是方向訊號,不是可依賴的機制。務實的做法是繼續把評估分兩層做:能稽核的照稽核,不能稽核的用合約條款與邊界控制補。

為什麼資安事故發生時,不能直接用 ChatGPT 或 Claude 幫忙分析?

因為安全護欄會擋。Hugging Face 在 2026 年 7 月的事件揭露文裡直接寫了:他們原本要用商用託管的前沿模型做鑑識,但分析需要送進大量真實的攻擊指令、漏洞利用酬載與 C2 指管跡證,這些請求被供應商的安全護欄擋掉,最後改用可自行部署的開放權重模型。另一個理由是資料邊界——跑在自家基礎設施上,攻擊樣本與相關憑證才不會離開你的環境。

參考來源

№ · further reading

延伸閱讀