中国国家安全部 AI 警告:网络防御与开放发展之间的冲突
中国国家安全部首次就 AI 发布重要公开警告,将政治稳定与网络防御置于争论核心。这份中国国家安全部 AI 警告认为,先进模型不只是存在不可靠表现的软件,也不只是普通网络犯罪的来源。它将其描述为外国政府可用于针对中国机构、基础设施、数据与军事地位的工具。
据 AI security coverage 汇总报道,国家安全部部长陈一新于 9 月 13 日在线发布这项警告。他指责敌对行为者利用生成式媒体、自动化账号与数据分析系统开展认知战。该术语指的是试图改变民众对事件、机构及政治权威理解方式的行动。
这一声明发布之际,围绕谁应控制先进 AI 的争议正在扩大。美国企业高管警告模型可能具备灾难性能力,并呼吁收紧对高端算力的获取。北京支持国际 AI 治理,同时反对其视为遏制手段的技术限制。双方如今都将对方在 AI 领域的优势描述为安全问题。
中国国家安全部 AI 警告实际改变了什么
中国情报系统领导层已将 AI 直接纳入其公开的国家安全叙事。
陈一新将 AI 描述为大国之间技术竞争与战略博弈的核心领域。这一表述将模型开发与政治控制、经济安全、网络行动、情报收集及军事能力联系起来。
他最直接的担忧涉及合成政治内容。生成式 AI 能根据用户指令生成文本、图像、音频和视频。陈一新称,敌对行为者正利用这些能力编造政治谣言、传播有害信息并加剧社会分裂。
这种担忧不止于孤立的深度伪造内容。低成本生成与自动化分发使单个操作者能够制作大量可信的信息、身份和媒体素材。协调行动的账号随后可反复传播这些材料,直至虚构叙事看似获得广泛认同。
陈一新将这类活动定性为舆论战和认知战。这种表述很重要,因为它将被操纵的信息纳入中国国家安全框架,而非仅将其视作应由平台审核的误导性内容。
警告还涵盖了对计算机系统的直接攻击。陈一新称,先进模型可以大规模发现软件漏洞,并完成复杂的黑客任务。这类工具可能降低部分网络行动所需的专业技能、时间和人力投入。
这一风险对关键信息基础设施尤为突出。这些系统支撑能源、交通、金融、通信、公共管理和国防等基本服务。一旦遭到入侵,其造成的实体或经济后果可能远超受影响的网络本身。
中国此前已将这类基础设施认定为国际关切议题。其 2026 年 7 月发布的 cyber governance position 指出,AI 降低了网络攻击门槛,并使关键系统面临更大风险。
陈一新还加入了情报维度。他称,外国机构正利用自动爬虫、数据挖掘和画像工具收集国家数据、商业秘密和个人信息。AI 可以帮助分析人员关联那些单独看似无害的零散记录。
这一能力改变了普通数字痕迹的价值。公开文件、企业记录、泄露文件、位置数据和职业档案,在模型被用于综合处理后,能够揭示各种关系。危险不仅来自获取某一个秘密数据库,也来自信息聚合。
因此,该部门的介入将此前彼此分离的三类讨论汇集起来:一类涉及被操纵的政治信息,另一类涉及自动化网络行动,第三类则涉及大规模情报分析。
将它们放在一起,形成了本文的核心张力。中国希望扩大 AI 部署、开展开放技术合作并推动国内模型发展;而其安全部门如今正阐释,这些同样的能力如何可能被用来对付国家。
北京为何此时拉响警报
这项警告反映出,AI 正从经济竞争领域转变为服务国家权力的操作性基础设施。
中国多年来一直讨论 AI 安全问题。国家网络安全相关委员会于 2024 年 9 月发布了 AI governance framework。该框架呼吁在 AI 开发和部署全过程中实施风险管理、技术保障与综合预防。
北京也已对面向公众提供的生成式服务进行监管。这些规则涵盖训练数据、个人信息、生成内容,以及威胁国家安全或社会稳定的输出。这一监管历程意味着,最新声明并非中国首次认识到 AI 风险。
改变的是发言者与范围。陈一新领导中国主要的民事情报与反情报机构。他的声明将 AI 风险与敌对外国活动联系起来,而非局限于国内平台、消费者保护或模型可靠性。
时机也反映了模型能力的提升。AI 系统日益能够协助编程、漏洞分析、文件审阅、多语言沟通和自主执行任务。每一项功能都有生产性用途,但也都可能服务于网络或情报工作。
中国执法部门已经看到更狭义的滥用形式。公安机关称,2026 年上半年共侦办 170 多起涉及 AI 生成网络谣言的案件,并依法处理了 190 多名相关人员,详见 AI crime enforcement。
这些数字涵盖的是被指控的国内违法行为,而非陈一新所描述的外国行动。不过,它们说明了为何生成内容已成为一个紧迫的治理问题。主管部门一方面正在应对现实中的滥用,另一方面国家安全官员则在审视更大范围的战略威胁。
国际竞争进一步增加了压力。出口管制限制中国获取某些先进芯片和制造设备。美国政策制定者将这些限制描述为防范军事和情报用途的保障措施。
中国则将其中许多限制描述为维持美国技术主导地位的尝试。陈一新呼吁自主掌控核心技术,正契合这一回应。模型安全、芯片获取和技术主权如今已被纳入同一套政策论述。
这种关联形成了一个棘手的政策循环。各国政府越是将先进 AI 描述为安全敏感能力,出口管制的理由就越充分;而这些管制又会促使被针对国家追求自给自足,并将对外国的依赖视为脆弱点。
美国 AI 领袖的公开警告进一步加深了分歧。Anthropic CEO Dario Amodei 曾表示,先进系统可能带来严重的网络、生物、政治和军事风险。他也支持维持对中国获取领先芯片的限制。
中国官员反对由一个国家长期保有技术优势才可实现安全的观点。他们认为,垄断和封闭的小圈子会削弱正当合作。北京 2023 年的 governance initiative 支持开源共享,同时反对借助 AI 进行干涉和虚假信息传播。
双方立场在一点上存在交集:两国政府都承认,有能力的模型可以增强恶意行为者的能力。分歧在于谁应控制这项技术、哪些限制具有正当性,以及谁的安全主张值得信任。
中国国家安全部 AI 警告明确凸显了这一分歧。AI 安全不再只是防止模型产生有害行为的技术工作,它也成为有关国家优势以及对他国能力可接受限制的争论。
核心权衡在于能力与暴露风险之间
能够增强中国经济和网络防御的技术,也扩大了其机构面临的攻击面。
AI 可以帮助防御人员审查代码、检测异常网络活动、排序告警优先级并汇总威胁情报。它同样可以帮助攻击者研究目标、编写恶意脚本、冒充可信联系人,并大规模开展具有迷惑性的网络钓鱼活动。
这种双重用途特性使简单限制变得困难。编程模型不会因为能编写软件就变得有害。风险取决于其能力、可调用的工具、运行环境以及操作者的意图。
中国的政策回应同时强调发展与管控。其 2026 年合作计划呼吁改善数据获取、共享开源系统、扩大产业应用、协调标准,并强化安全治理。这些目标支持技术扩散,同时要求更严格的监督。
陈一新的声明揭示了两者之间的摩擦。开放模型让开发者能够检查、适配和部署技术,而无需依赖单一外国提供商。但一旦模型权重流通,这种可移植性也会使安全限制更难执行。
国内能力能够减少对外国基础设施的依赖。然而,更广泛的部署会使 AI 进入更多企业、机构、设备和工业系统。每一次整合都会增加数据流、软件依赖、权限设置以及被滥用的机会。
威胁并不局限于一个异常强大的模型单独行动。许多行动会结合普通工具:语言模型起草信息,爬虫收集目标,语音生成器制作音频,自动化软件则负责分发材料。
这一工作流对知识工作者尤为重要。即使员工不处理机密材料,也可能成为情报目标。会议记录、供应商讨论、代码片段、客户记录和内部演示文稿,在被综合起来后都可能揭示有价值的关系。
实用的防御始于信息边界。组织需要明确哪些文件可以输入外部模型、代理能够访问哪些系统,以及哪些输出需要人工审核。一个可搜索的 knowledge base 只有在访问规则与其源材料的敏感程度相匹配时才有价值。
网络防御人员面临着相关问题。模型可以加速日常分析,但生成的建议可能出错。拥有过多权限的自动化代理,可能将一条错误指令转化为对多个系统的变更。
关键基础设施使这种风险更加严重。工业环境通常包含老旧设备、专用协议以及漫长的更换周期。将 AI 助手接入这些系统可以改善维护工作,但也会创造通往运营控制的新路径。
由此产生的权衡并非抽象意义上的创新与安全之争,而是能力与暴露面的取舍。更广泛的模型访问会带来更高的生产能力,也为防御者、攻击者、情报机构和影响力操作者创造更多机会。
中国国家安全部门对 AI 的警告并未解决这一权衡。它认为,对芯片、模型和数据的自主控制将减少战略依赖。然而,国内控制无法消除内部人员滥用、软件缺陷,或本土开发系统被滥用的风险。
开放式开发带来了另一层复杂性。中国将开源 AI 描述为扩大获取渠道、防止少数外国公司掌控该领域的方式。美国官员则可能将同样的扩散解读为敏感能力的扩散。
封闭系统让提供商能够更好地控制账户、监测和模型更新,但也将权力与敏感数据集中在少数公司手中。届时,政府必须信任这些提供商的安全实践及其政治立场。
两种路径都无法消除风险。开放模型在发布后削弱了集中式执法;封闭模型则形成集中的基础设施、不透明的决策,以及对运营方的战略依赖。
这正是为何主要竞争并不只是中国与某一家美国公司之间的较量。它是广泛 AI 能力的承诺,与大规模部署所带来的安全暴露之间的竞争。
网络防御只是安全主张的一部分
北京的警告将可通过技术衡量的网络威胁,与更广泛的政治和意识形态安全主张结合在一起。
网络安全部分有着清晰的作用机制。模型可以分析软件、生成代码、翻译技术资料,并整理有关目标的信息。安全团队可以测试这些能力,并衡量其是否提高了攻击速度或成功率。
数据收集也具有可观察的机制。自动化系统可以汇集公开记录,并识别人、公司、项目和地点之间的关联。调查人员可以评估信息在聚合后会暴露出什么。
认知战则更难衡量。一段生成视频可以被识别出来,但其对政治态度的影响难以单独分离。互动数据并不能证明观众相信了内容,或改变了自身行为。
这种区别很重要,因为宽泛的威胁类别可以为宽泛的管控提供正当性。如果批评、讽刺、虚假信息、外国报道和协同操纵被视为同一个安全问题,执法范围便可能超出可明确证明具有欺骗性的活动。
陈的表述将政治、制度和意识形态安全联系在一起。这些类别反映了中国广义的国家安全观,其中包括治理体系的稳定。该做法不同于聚焦基础设施破坏或盗窃行为的较窄框架。
因此,批评者将质疑当局如何界定有害信息。他们也会追问,何种证据能够证明外国指挥、协同操纵,或对公共秩序构成真实威胁。该部门的公开主张并未提供可供独立研究人员审查的案件档案。
核实缺口并不意味着技术风险是虚构的。深度伪造冒充、自动化钓鱼、漏洞发现和数据聚合都是有记录可查的安全关切。但这确实意味着,读者应将已被证明的能力与针对具体敌对行动的主张区分开来。
归因带来另一项挑战。网络活动往往经由被入侵设备、租用基础设施、承包商和误导性的技术指标进行。AI 生成的代码一旦被使用,还可能进一步模糊那些原本用于将活动与已知组织关联的风格线索。
影响力活动也面临类似问题。操作者可以模仿本地语言、文化参照和发帖模式。一个令人信服的本地身份并不能揭示谁控制该账户,也不能说明其受众是否包括真实的人。
政府同样有动机从战略角度描述 AI 威胁。外国能力可以为增加资金、加强数据控制、强化审查、推进国内采购或限制跨境研究的要求提供支持。这些动机存在于多种政治体系中。
美国同样将 AI 领导地位与国家安全联系起来。出口管制、采购规则、模型评估和安全合作伙伴关系,都反映出对竞争对手会将民用进展转化为军事或情报优势的担忧。
这种对称性不应抹去法律或政治制度上的重要差异。但它表明,安全语言已成为竞争本身的一种工具。双方都将自身的技术领先描述为防御性的,同时将对方的领先视为不稳定因素。
独立证据将至关重要。有价值的指标包括详细的事件报告、可复现的模型评估、经验证的影响力网络披露,以及对关键基础设施暴露面的技术评估。
缺乏这些证据时,中国国家安全部门对 AI 的警告在一定程度上仍是一种政策立场声明。它告诉各机构和科技公司,情报领导层希望优先处理哪些风险。它并未独立证明所描述的每一项行动。
这种区别应当指导企业的应对方式。安全团队不应等到地缘政治主张尘埃落定后,才保护敏感数据。同样,它们也不应将每一次使用外国 AI 软件的行为都视为间谍活动的证据。
适度的控制措施比一概而论的假设更有效。组织可以对信息分类、限制代理权限、记录模型交互、测试生成代码,并审查供应商。这些做法能够应对真实暴露,而无需依赖政治归因。
中国的 AI 战略如今传递出两种相互冲突的信息
北京正将 AI 描述为国际公共产品,同时也将其视为国家力量竞争中的工具。
中国多次通过联合国和其他多边论坛推动合作治理,支持共享标准、风险测试、能力建设,以及让发展中经济体获得更广泛的技术支持。
中国政府还主张,各国应保留选择自身 AI 系统的权利。这一立场反对迫使国家依赖由竞争对手控制的模型、芯片或云基础设施的安排。
陈的警告为技术主权提供了安全理由。如果外国模型能够暴露漏洞、收集敏感信息或影响公众舆论,国内替代方案便不只是产业政策,也会成为防护性基础设施。
这一论点将给中国模型开发商带来压力。企业必须提升能力,同时满足内容治理、安全测试、数据保护以及与国家优先事项保持一致的要求。
云服务提供商将面临类似要求。先进代理需要访问文件、工具和计算资源。提供商必须防止滥用,同时避免阻碍正当研究、防御性测试或业务自动化。
政府机构同样面临压力。它们希望获得 AI 带来的生产率提升,但其信息可能具有极高的情报价值。部署决策将需要在公共模型、私有系统和隔离环境之间划定更清晰的边界。
外国科技公司则面临不同的问题。遵守中国的安全预期,可能与其他地区的规则或政治压力发生冲突。数据本地化、模型控制和政府访问要求,可能使同一全球产品难以运营。
研究人员将通过协作规则感受到影响。各国政府日益从国家安全角度审视共享数据集、模型权重、计算访问权和学术合作关系。广泛限制可以降低风险,但也可能削弱联合安全研究。
一项 2026 年学术分析提出,“受控开放”可作为中间路径。这种方法区分敏感合作与普通科学交流,并采取有针对性的保障措施。其前提是,完全开放与完全脱钩都会带来代价。
这一理念契合当前争端,但实施仍然困难。官员必须决定哪些模型能力具有危险性、哪些数据集敏感,以及研究人员何时会成为战略中介。
标准也可能迅速变化。如今被视为特殊的能力,在效率提升或开放发表后可能变得广泛可得。基于某一技术门槛的管控措施,可能在监管机构更新前就失去相关性。
全球开源社区进一步模糊了国家边界。开发者可以跨司法辖区微调模型,组合来自多个国家的组件,并通过公共代码库分发软件。来源并不总是决定控制权。
因此,对企业采购方而言,供应商国籍并不是完整的安全信号。对于特定风险而言,模型架构、部署地点、日志记录实践、数据保留、访问权限和供应链依赖往往更重要。
更广泛的竞争仍然是政治性的。中国希望开展国际合作,同时不接受美国对先进计算能力的控制。美国希望进行安全合作,同时不让中国不受限制地获得其认为具有战略敏感性的能力。
双方立场都包含一项未解决的诉求:各自都希望对方接受限制,同时保留自身创新和自卫的能力。该部门的声明显示,这种交易已经变得多么困难。
三个信号将揭示下一步走向
接下来的考验在于,中国是否会将其警告转化为可验证的安全实践、更广泛的国内管控,或一种谈判立场。
第一个信号是针对关键基础设施的新运营指引。应关注是否出现强制性 AI 风险评估、对外部模型的限制、事件报告规则,或针对关键行业的采购要求。
详细要求将表明,陈的警告正在推动防御性政策。含糊的警惕呼吁则意味着,该声明主要是在发挥战略传讯作用。
实施质量与覆盖范围同样重要。有效规则应区分模型测试与部署,也应区分低风险辅助与自主访问。它们还应明确当供应商、运营方和用户共同掌握控制权时的责任归属。
第二个信号是中国如何对待开放模型和跨境合作。北京仍继续支持开源 AI 和更广泛的国际获取渠道。若对模型权重、训练数据或研究合作施加更严格控制,将表明其正从扩散转向优先考虑安全。
有针对性的做法将强化中国关于发展与安全能够共存的主张。全面限制则会削弱这一主张,因为这会复制中国官员在海外批评的技术壁垒。
研究人员还应关注安全审查是否采用公开标准。透明的类别将帮助大学和企业在投资前评估项目。不明确的标准则会增加合规不确定性,并鼓励不必要的分离。
第三个信号是中美之间的 AI 外交。实质性进展可能包括建立共享事件通报渠道、采用共同评估方法,或达成保护关键基础设施免受 AI 辅助攻击的协议。
中国最新立场呼吁对大模型开展国际测试与风险评估。若能将这一原则转化为联合工作,将强化北京表态中的合作一面。
对话破裂则会强化竞争性的解读。更多芯片限制、报复性管制,或针对模型窃取的指控,都可能使国家自给自足成为主导性的政策回应。
企业不应等待一项宏大的协议。它们可以先精确梳理模型在哪些环节接触敏感信息和运营系统。团队应记录哪些智能体能够检索文档、执行代码、联系外部服务,或修改生产环境。
在错误可能造成法律、物理或安全后果的场景中,也应保留人工审核。自动化能够缩短响应时间,但当模型基于不完整的上下文采取行动时,速度反而会带来危险。
知识工作者需要养成一个更简单的习惯。在将信息输入 AI 服务之前,先考虑这些内容是否适合出现在对外的支持工单中。如果不适合,就应使用获批准的私有环境,或移除敏感细节。
安全负责人应测试真实的工作流程,而非仅依赖模型基准测试。一个会拒绝明确黑客请求的系统,仍可能通过许多看似普通的步骤协助恶意行动。
中国国家安全部门针对 AI 的警告值得关注,因为它将政治影响、网络防御、情报收集和技术主权纳入同一套理念之中。不过,其中最强烈的主张仍需要独立证据支持。
更大的结论已经显现。AI 治理已进入一个安全规则与地缘政治竞争相互塑造的阶段。每一项管制都可能被视为遏制,而每一项开放政策都可能被视为暴露风险。
实际问题已不再是先进 AI 是否会带来国家安全风险,而是各国政府能否足够精准地界定这些风险:既能支持可信的防御措施,又不至于让所有技术交流都沦为猜疑。



