Rajavel指,較即時的企業風險未必來自受嚴格控制的前沿模型,而是只落後數個月、可以低成本下載的開放權重模型。[6] 模型權重一旦公開,原開發者或企業便難以繼續記錄使用情況、限制功能、推送更新或撤回模型。 本地部署及下跌的GPU租用成本,會降低利用AI進行偵察、漏洞利用、釣魚及惡意程式改造的門檻。[2]
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Palo Alto Networks CIO Meerah Rajavel identify as the greatest cybersecurity threat facing organizations— inexpensive open source o. Article summary: Rajavel’s warning was that the more immediate organizational risk is not necessarily the tightly controlled frontier model, but a cheap, downloadable open weight model that is only a few months behind it in capability.. Topic tags: general web, ai safety, openai, llm, agents. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Meerah Rajavel的核心警告是:企業眼前較大的風險,未必是由OpenAI或Anthropic等公司嚴格控制的前沿模型,而是那些價格低廉、可以直接下載,而且能力只落後前沿模型幾個月的開放權重模型。
問題在於,一旦模型權重公開,模型能力便可以大規模部署,原本的開發者——甚至企業內部的IT及保安團隊——都較難再觀察、限制、更新或撤回它。6
以雲端API形式提供的模型,通常仍然處於供應商的控制範圍內。供應商可以記錄使用情況、偵測濫用、設定速率限制、執行政策、更新安全防護,甚至暫停帳戶。
但如果模型被下載到本地運行,以上的「控制平面」就可能失效。模型的安全限制可以被修改或移除,開發者亦未必能夠可靠地推送修補或撤回模型;企業保安團隊更可能完全不知道有人正在使用該模型。
換句話說,企業不只要防範外部黑客,還要留意員工或其他使用者在未經審查的情況下,於自己的電腦或雲端環境運行模型。
GPU租用費下降,加上本地部署變得容易,會同時降低使用高能力AI的金錢及技術門檻。攻擊者可以將模型重新用於網絡偵察、漏洞利用程式開發、釣魚訊息生成、惡意程式改造,甚至自動化鎖定目標。
重點並不是所有開放權重模型使用者都有惡意,而是這類能力一旦廣泛流通,更多不同程度的攻擊者都可以用AI自動化及擴大網絡攻擊。針對開放權重大型語言模型的研究亦指出,公開提供模型可能令更多人有能力大規模執行網絡攻擊。2
操控風險亦不只是理論上的擔憂。Cisco對八個開放權重模型進行評估,發現多輪對抗攻擊的成功率,比單輪攻擊基準高出2至10倍;測試中的多輪成功率介乎25.86%至92.78%。3
即使模型第一次遇到惡意提示時拒絕回答,攻擊者仍然可以透過一連串重新措辭、試探及逐步施壓的對話,誘使模型最終提供原本不應輸出的內容。對企業而言,這代表單次安全測試過關,並不等於模型在長對話中仍然安全。
企業下載並自行託管模型時,信任的並不只是模型本身,還包括模型檔案、轉換格式、提示模板、推理伺服器及相關依賴套件。
Cloud Security Alliance記錄的自託管模型威脅顯示,惡意的可執行邏輯或模板,可能在模型載入時觸發,造成憑證被盜或資料外洩等後果。12
不過,目前未能從CSA的主要來源獨立核實「同一項CSA研究明確同時點名Llama、Mistral及Qwen」這個具體說法,因此不應把該表述當成已充分證實的單一研究結論。較準確的理解是:自行託管模型的檔案及執行環境,本身已經構成一個需要審查和保護的攻擊面。
有一點數字值得釐清。現有的Palo Alto Networks主要提交文件指,公司每日最多偵測890萬個「新穎或此前未見」的攻擊,並每日阻截最多309億次攻擊;這並不是一個曆年內阻截300億次、同時觀察到2.5億個新攻擊向量。1
這些每日數字仍然反映Rajavel所說的更大背景:防守方本身已經面對速度極快、變化高度多樣的攻擊環境。當可修改的AI能力再廣泛流通,攻擊者測試、改良及重複發動攻擊的周期,便可能進一步縮短。
因此,Rajavel擔心的未必是最強、最受限制的模型本身,而是幾個月後便能以更低成本取得、可在企業視線之外運行,而且難以由原開發者撤回的版本。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Rajavel指,較即時的企業風險未必來自受嚴格控制的前沿模型,而是只落後數個月、可以低成本下載的開放權重模型。[6]
Rajavel指,較即時的企業風險未必來自受嚴格控制的前沿模型,而是只落後數個月、可以低成本下載的開放權重模型。[6] 模型權重一旦公開,原開發者或企業便難以繼續記錄使用情況、限制功能、推送更新或撤回模型。
本地部署及下跌的GPU租用成本,會降低利用AI進行偵察、漏洞利用、釣魚及惡意程式改造的門檻。[2]