Meerah Rajavel 認為,企業更迫切的風險未必來自受嚴格管控的前沿模型,而是只落後數個月、卻能免費或低成本下載與部署的開放權重模型。[6] 模型權重一旦公開,原始開發者或企業便難以持續監控、限制、修補,甚至撤回模型;攻擊者或員工也可能在未經審查的情況下於本地執行。 低廉的 GPU 租用成本降低了偵察、漏洞利用、釣魚與惡意程式變種等攻擊的門檻;研究也指出,開放權重模型可能讓更多行動者自動化並擴大網路攻擊。[2]
研究答案

Create a landscape editorial hero image for this Studio Global article: What did Palo Alto Networks CIO Meerah Rajavel identify as the greatest cybersecurity threat facing organizations— inexpensive open source o. Article summary: Rajavel’s warning was that the more immediate organizational risk is not necessarily the tightly controlled frontier model, but a cheap, downloadable open weight model that is only a few months behind it in capability.. Topic tags: general web, ai safety, openai, llm, agents. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Palo Alto Networks 全球資訊長(CIO)Meerah Rajavel 的判斷,與「越強大的前沿模型就越危險」的直覺不完全相同。她認為,更迫切的企業資安風險,可能是價格低廉、可直接下載的開放權重 AI 模型——這類模型的能力或許只比封閉式前沿模型落後四至六個月,卻不再受原開發者的集中控制。3
6
這裡的「開放權重」是指模型經訓練後的參數可供外界取得,使用者可以在自己的伺服器或電腦上執行。它不一定等同於所有程式碼與訓練資料完全公開,但對資安而言,關鍵差異在於:模型可以脫離供應商的 API 與管理平台獨立運作。
使用託管式 API 時,供應商通常可以記錄請求、偵測濫用、設定速率限制、執行內容政策、更新安全防護,必要時也能暫停帳戶或撤下服務。模型改為本地部署後,這套控制平面便不再完整存在:
因此,問題不只是模型「能不能」完成某項任務,而是誰能使用它、在哪裡使用,以及企業是否還有能力觀察與中止使用。
隨著雲端 GPU 租用成本下降,加上本地執行模型變得更容易,具備一定能力的 AI 被重新用於偵察、漏洞利用開發、釣魚訊息製作、惡意程式變種與自動化目標鎖定時,所需的資金與技術門檻也會降低。開放權重模型的風險不在於每一名使用者都懷有惡意,而在於更廣泛的行動者可能將網路攻擊自動化並擴大規模。2
這也可能讓攻擊者更快測試不同方法、修改攻擊內容,縮短從發現弱點到發動攻擊的時間。對企業而言,傳統以固定週期修補與人工審查為主的防守流程,可能更難追上這種變化速度。
模型即使拒絕第一個惡意指令,也不代表它能抵擋持續的對話式操縱。Cisco AI Defense 研究團隊評估八個開放權重大型語言模型後發現,多輪對抗攻擊的成功率較單輪攻擊基準高出 2 至 10 倍;研究所報告的多輪成功率介乎 25.86% 至 92.78%。
所謂多輪攻擊,是指攻擊者不直接提出最終的惡意要求,而是在多次互動中逐步改寫情境、拆解任務、測試限制,最後誘使模型產生原本會拒絕的內容。這說明只用單一提示詞測試模型安全性的做法,可能低估實際風險。
企業自行下載並託管模型時,信任的不只是模型權重,還包括檔案格式、轉換工具、聊天模板、推論伺服器與相關依賴套件。Cloud Security Alliance 的研究指出,某些自託管 LLM 部署可能在模型載入時觸發惡意可執行邏輯或模板,進而造成憑證竊取、環境變數外洩或資料外傳。
這類風險與一般提示詞注入不同:攻擊不一定要等使用者輸入特定內容才發生,惡意程式碼可能在推論伺服器載入模型檔案時就被執行。至於「同一項 CSA 發現明確點名 Meta Llama、Mistral 與 Alibaba Qwen」的說法,目前提供的主要 CSA 資料不足以獨立核實,因此不應把這個具體表述當成已確證事實。
相關討論中也出現了數字混用。Palo Alto Networks 提交的資料顯示,該公司每天最多偵測 890 萬宗新型或先前未見的攻擊,並每天最多阻擋 309 億宗攻擊。
換句話說,這些是「每日」的最高值,不是「過去一個曆年阻擋約 300 億宗攻擊、發現約 2.5 億個新攻擊向量」。這組數字本身不能直接證明開放權重 AI 造成了多少攻擊,但它反映出防守方原本就面對快速變動、數量龐大的威脅環境。若更容易修改與部署的 AI 能力廣泛流通,攻擊者的迭代速度可能進一步加快。
Rajavel 的警告並不是說封閉式前沿模型沒有風險;Cisco 後續研究也顯示,封閉模型同樣可能受到多輪操縱。 她所強調的是風險結構的改變:當接近前沿能力的模型可以低成本下載、修改並在企業視線之外運行時,供應商原本能提供的監控、更新、撤銷與安全護欄便不再可靠。
因此,企業需要把模型權重、模型檔案來源、推論伺服器、存取權限與執行時期行為一併納入資安管理,而不能只檢查使用的是哪一家 AI 服務。對防守者而言,最難處理的未必是最強的那個模型,而是足夠強大、足夠便宜,並且已經無法被集中控制的那一個。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Meerah Rajavel 認為,企業更迫切的風險未必來自受嚴格管控的前沿模型,而是只落後數個月、卻能免費或低成本下載與部署的開放權重模型。[6]
Meerah Rajavel 認為,企業更迫切的風險未必來自受嚴格管控的前沿模型,而是只落後數個月、卻能免費或低成本下載與部署的開放權重模型。[6] 模型權重一旦公開,原始開發者或企業便難以持續監控、限制、修補,甚至撤回模型;攻擊者或員工也可能在未經審查的情況下於本地執行。
低廉的 GPU 租用成本降低了偵察、漏洞利用、釣魚與惡意程式變種等攻擊的門檻;研究也指出,開放權重模型可能讓更多行動者自動化並擴大網路攻擊。[2]