Naver Cloud 网络安全 AI 迈向国家基础设施,但 ₩400 亿投资说法仍需审视
Naver Cloud 已启动一项网络安全 AI 项目,核心是 4,000 块 Nvidia B200 GPU、两款计划中的 7000 亿参数级模型,以及在七个关键领域开展的试点。Naver Cloud 网络安全 AI 项目尤为雄心勃勃之处在于,它将进攻与防御系统结合,而非改造一个通用聊天机器人。
该公司牵头一个由 33 家成员组成的联盟,该联盟于 2026 年 9 月 3 日获韩国科学技术信息通信部选定。成员包括 LG CNS、LG AI Research、LG Uplus、安全厂商、基础设施运营商、研究机构及主要大学。
新闻聚合平台上流传的一则标题还称,年度投资将超过 ₩400 亿。但这一金额并未出现在 Naver 9 月 3 日的公告中,也未见于本文查阅的政府遴选报道。经核实的披露信息则提及了大规模基础设施投入,包括数千块由公司提供的 GPU,以及政府提供的 256 块 B200 GPU。
这一差别至关重要。Naver Cloud 已确认其架构、硬件投入、训练数据目标、现场试验计划及开源意向。但经常被提及的年度现金预算缺乏更清晰的文件佐证,不应被视为既定事实。
更大的竞争也不止于 Naver Cloud 及其击败的竞争对手 SK Telecom 联盟。它关乎一个由国内掌控、可部署的安全系统,与依赖未针对韩国基础设施、封闭网络或运营威胁数据训练的通用模型之间的较量。
Naver Cloud 网络安全 AI 项目从两款模型起步
该项目并非一款附加安全提示词的大模型,而是一套旨在覆盖网络行动攻防两端的配对系统。
Naver Cloud 表示,该联盟将开发两款混合专家模型,每款目标规模约为 7000 亿参数。混合专家模型会针对每项任务激活特定的参数组,与每次激活全部参数相比,可降低所需计算量。
防御模型将基于 Naver 的 HyperCLOVA X 构建。其预期职责包括威胁检测、调查支持、防御推理,以及安全运营中的响应工作。
进攻模型将以 LG AI Research 的 EXAONE 为基础。这里的进攻能力,是指在受控环境中发现、复现和验证漏洞,并不意味着让不受限制的黑客系统访问公共目标。
Naver 将这对模型描述为覆盖完整的攻防周期。这种分离意义重大,因为进攻与防御任务对工具、数据、权限和评估方法的要求各不相同。
防御助手或许会汇总告警、关联日志,或建议遏制措施。进攻型代理则必须与软件交互、测试假设、使用安全工具,并验证表面弱点是否确实可被利用。
该联盟在政府作出最终遴选前便已开始预训练。根据 Naver 的详细项目说明,该公司承诺从自有资源中投入 4,000 块 B200 GPU。
LG 还将提供 256 块 H200 GPU。政府配额另增加 256 块 B200 GPU,独立报道指出,这些资源最初可使用十个月。
训练计划还要求约 830 TB 的真实世界数据。Naver 点名的贡献方包括 LG CNS、KEPCO KDN、Korea Hydro & Nuclear Power、Financial Security Institute、KISTI 和 LG Uplus。
这些数据将用于威胁情报收集、标注、标准化和验证。它也反映了通用互联网训练模型很少能以可用形式见到的环境,包括运营网络和受监管基础设施。
Naver 表示,模型将在电力、金融、科学技术、电信、半导体、国防和航空航天领域进行试验。这七个领域让该项目拥有明确的部署目标,而不止于基准测试演示。
这些模型也计划在封闭网络中运行。封闭网络与公共互联网隔离,既限制数据暴露,也使依赖云端的 AI 服务更难使用。
Naver Cloud 此前已在受监管机构的本地部署和隔离环境中应用基础模型技术。该公司将这类经验视为核心优势,而非模型训练后才补充的实施细节。
这正是 Naver Cloud 安全模型与许多网络安全副驾驶的不同之处。大多数副驾驶位于第三方语言模型之上,帮助分析师检索文档或解读告警。Naver 的联盟希望掌控基础模型、训练流程、基础设施、工具及部署环境。
因此,这一计划更接近国家级技术基础设施,而非常规企业软件发布。它也为成功设定了更高标准。
一款聊天机器人经过精心打磨的演示后,可能显得颇有价值。但网络安全基础模型必须在证据相互矛盾、工具失效、权限受限,以及错误建议可能扰乱关键服务时,仍能安全运行。
韩国为何将安全 AI 视为主权基础设施
眼下的压力主要落在那些无法安全地将敏感运营数据发送给外国公共模型的组织身上。
韩国政府将该项目定位为应对与高性能 AI 相关、日益复杂的网络威胁的举措。政府还希望拥有一套可独立控制的安全模型,能够反映本国的语言、基础设施、监管和威胁环境。
该联盟的入选源于与 SK Telecom 牵头团队的竞争。根据政府遴选的评估细节,外部专家评估了技术能力、开发经验、可行性、市场性及预期产业影响。
这一过程使 SK Telecom 成为最明确的竞争参照。竞争并不只是比拼哪家公司能够集结更多 GPU,而是检验哪一个团队能将基础模型研究与运营数据、安全专业能力、验证工具和部署场所连接起来。
Naver Cloud 的答案是建立广泛联盟,而非设立纵向孤立的实验室。该团队包括云运营商、模型开发者、进攻性安全公司、基础设施所有者、大学和公共研究机构。
这种广度应对了网络安全的一项结构性问题:高质量安全数据分散于各个组织,而有意义的测试需要接触真实系统和经验丰富的操作人员。
通常没有任何单一厂商同时掌握这三者。模型公司拥有训练专业能力,但运营数据有限;基础设施提供商拥有日志,却不能自由共享;安全公司了解漏洞,却可能缺少训练大型模型的充足计算能力。
Naver Cloud 正试图通过一个项目将这些环节连接起来。这一做法也分散了风险,因为领域专家可在部署前质疑模型行为。
主权要素同时具有技术和政治维度。技术主权意味着组织可在不依赖远程提供商的情况下运行、检查、修改和部署系统。政治主权则意味着政府保有对支撑国家安全的基础设施的实质性控制。
两者都不能保证更好的性能。国内控制无法弥补薄弱的评估、欠缺的工具或有限的训练多样性。不过,它确实能够消除外部 API 和封闭模型权重所造成的一些障碍。
封闭网络要求就是一个实际例子。核能、国防、金融和政府系统通常限制互联网连接。依赖持续访问海外推理服务的模型,无法在这类环境中正常运行。
本地部署也会影响事件处置。安全团队可能需要在发生错误后检查提示词、工具调用、检索到的证据和模型输出。当关键系统行为隐藏在厂商边界之后时,这种审查将变得更加困难。
Naver Cloud CEO Kim Yu-won 在 9 月 17 日的 Cyber Summit Korea 上称,面向安全领域的专业模型是国家竞争力的基础设施。他认为,相互连接的供应链使攻击者能够瞄准关键产业周边实力较弱的企业。
这一说法反映了真实的协同问题,尽管 Naver 解决方案的有效性仍未经验证。较小的供应商往往缺少国家公用事业公司、半导体制造商或国防承包商所拥有的预算和人员配置。
Naver 表示,该项目将为小型企业提供免费的漏洞和攻击检测评估。它还计划通过 Naver Cloud Marketplace 支持商业安全服务。
这些承诺将国家基础设施与最终的分发渠道相连。若模型有效,安全厂商便可构建专业产品,而无需训练一款可比的基础模型。
该战略也为 Naver Cloud 提供了商业激励。部署于多个受监管行业的模型,可为算力、私有云部署、监控和集成服务创造需求。
这种激励并不否定公共使命。但这意味着买方应区分共享基础设施与由厂商控制的产品管线。
对于评估敏感 AI 部署的知识工作者而言,同样的区别会以更小的形式出现。一套个人知识库的可信度,取决于其数据边界、检索控制及展示支持证据的能力。
网络安全将这些要求大幅提升。模型不能只是检索到正确的信息,还必须在明确权限范围内行动,并保留供调查人员还原过程的记录。
核心竞争是专业化控制与通用规模之争
Naver 的押注是,对数据、工具和部署的控制,比获得最大规模通用模型的访问权更重要。
全球供应商的前沿模型已经能够解释漏洞、生成代码、分析日志并协助撰写事件报告。它们广泛的能力对 Naver 的战略构成了合理挑战。
如果通用模型能够通过检索、微调和工具访问进行适配,为何还要投入大量资源打造两套 7000 亿参数级系统?
答案在于运营控制。网络安全团队需要理解本地环境、遵循受约束流程,并且无需暴露受保护信息的模型。他们还需要与可执行结果挂钩的评估,而非仅具说服力的文字。
联盟成员 Theori Korea 将负责工具框架和训练环境。框架是受控的软件层,使 AI 系统能够与扫描器、测试环境及其他安全工具交互。
该公司表示,其职责包括监督微调和可验证奖励强化学习。后者利用可核验的结果训练模型,例如模型是否能在受控条件下复现某项漏洞。
在对验证环境的说明中,Theori 认为,仅有安全知识还不够。模型必须能够在真实运行的环境中发现并验证漏洞。
这一机制比新闻标题中的参数量更重要。大模型可以生成看似可信但实际错误的技术解释。能够调用工具的智能体同样可能失败,但其操作可以产生用于评估的证据。
防御模型面临类似挑战。安全运营中心会收到大量弱信号、不完整警报和反复出现的误报。一个有用的系统必须能够关联证据,而不会凭空建立无关事件之间的联系。
真实运营数据可以改善这种表现,但也可能带来隐私、保密性和数据污染风险。
该联盟尚未公开说明其 830 TB 目标数据将如何在原始遥测数据、恶意软件样本、漏洞记录、事件报告和合成材料之间分配。它也未披露适用于每一位参与方的详细治理规则。
这些遗漏在开发阶段可以理解,但也使外部人士无法判断训练材料的代表性如何。仅凭数据量,很难说明数据质量。
双模型结构还带来了另一项取舍。将进攻和防御能力分开可以形成更明确的专业化分工,但也会带来协调和隔离难题。
进攻模型需要足够的自由度来探索攻击路径。防御机构则需要严格边界,防止这种能力脱离获批环境。
因此,该项目的架构必须将模型能力与操作授权分离。系统或许知道如何执行某种技术,但并不意味着它获得了许可、凭证、网络访问权限或不受限制的工具连接。
这一差别对于负责任部署至关重要。模型对齐不能成为唯一的安全边界。
基础设施控制同样重要。Naver 表示,其提供的 4,000 块 B200 在正式获选前就已开始支持预训练。后续一篇行业采访将这些资源估值约为 2,000 亿韩元,但这属于估算的资源价值,而非经确认的年度现金支出。
原始汇总标题中“年投资将超过 400 亿韩元”的说法,应结合这一报道缺口来理解。它可能指的是更广泛的项目预算、按年折算的承诺,或来自未公开来源的数字。
本文审阅的官方材料未提供相对应的年度投资计划,披露的则是实体资源和项目组成部分。
因此,最站得住脚的表述应聚焦于已核实的承诺:Naver 提供的 4,000 块 B200 GPU、LG 提供的 256 块 H200 GPU,以及政府额外配置的资源。
这并不意味着投资无关紧要,而是说明会计分类至关重要。
企业已拥有的硬件、分配给项目的算力时间、直接现金支出和政府实物支持并不能相互替代。将它们混为一谈,可能夸大或掩盖真实成本。
如果这一专业控制策略能在现实约束下产出可量化的安全成果,它将赢得可信度;如果参数量和名义资源价值成为这些成果的替代品,它将失去可信度。
开源扩大覆盖面,也带来安全取舍
将模型以商业用途开放发布会扩大可及性,但也会让防御者和攻击者拥有许多相同能力。
Naver 表示,计划将完成后的模型以可商用开源形式发布。该公告尚未说明许可证、发布顺序、权重访问条件或安全限制。
这些细节将决定“开源”在实践中的含义。这个词既可能指可下载的模型权重,也可能指附带严格使用限制的源代码仓库。
可商用的发布可能降低韩国网络安全企业的进入门槛。供应商可以将模型适配至恶意软件分析、代码审查、漏洞分诊、威胁情报或工业控制环境。
本地权重也将支持闭网部署。组织可将敏感提示词、文档、日志和输出保留在受控基础设施内。
进攻模型让不受限制的发布变得更复杂。能够为防御者验证漏洞的同一系统,也可能为攻击者自动化侦察或漏洞利用开发。
这种风险不会因为安全信息已存在于网上而消失。自动化能够改变有害活动的成本、速度、一致性和规模。
Naver 尚未说明防御和进攻模型是否会采用不同的许可证或访问控制。它也没有明确高风险工具是否将与发布的权重分离。
合理的架构应将模型、测试框架、凭证和执行环境视为不同层级。公开模型访问不应自动附带现实入侵所需的工具或权限。
即使如此分离,也无法消除滥用风险。熟练的行为者可以自行构建测试框架。因此,发布决策需要评估该模型相较于现有开放系统新增了什么能力。
该联盟还需要防止基准优化成为首要成功指标。Naver 表示,两个获得国际认可的基准将支持客观评估,但尚未公布它们的名称。
基准有助于在可重复条件下比较不同版本,但无法完整代表真实网络、新型漏洞、多语言事件数据,或会适应系统的对手。
若在七个行业开展的现场试验能够衡量运营结果,就应能提供更有力的证据。有用的指标包括经验证的检测结果、调查耗时、误报率、工具调用失败情况和分析师干预次数。
公开报告需要提供足够细节,使外部人士能够区分成功的试点项目与精心挑选的演示。缺少测试设计或基线比较的汇总基准得分,只能提供有限保障。
针对关键设施的进攻测试还涉及治理问题。模型不应在生产系统上自由试验,因为错误操作可能影响公共服务。
安全试验通常依赖副本、沙箱、隔离环境或经过谨慎审批的测试窗口。该联盟尚未公布其现场试验协议。
关键基础设施合作伙伴为该项目提供了宝贵的专业知识和数据,同时也提高了访问控制薄弱所带来的后果。
数据治理带来了另一重开源矛盾。使用敏感运营记录训练可以提升相关性,但模型发布不能通过记忆或提取攻击暴露机密信息。
因此,数据过滤、隐私测试、红队演练和发布审查将与原始模型准确率同等重要。这些控制措施均无法从 830 TB 这一数字中推断出来。
该项目的开源承诺仍然重要,但目前仍只是承诺。购买方和开发者应等待许可证、模型文档、评估报告和发布保障措施,再假定其拥有广泛的商业自由。
400 亿韩元并非唯一未解问题
该项目拥有经核实的技术计划,但若干公开说法仍缺乏独立评估所需的证据。
年度投资数字是最明显的例子。Naver 在 9 月发布的官方公告并未表示公司每年将支出超过 400 亿韩元。
政府遴选报告同样聚焦于算力支持、评估和项目时间表。报告称,该联盟将在十个月内获得 256 块 B200 GPU,其中最后五个月须以中期评审为条件。
另一份报道将 Naver 的 4,000 块 GPU 承诺描述为价值约 2,000 亿韩元的资源。这一估值支持该公司作出了重大贡献的判断,但并不能验证其每年持续支出超过 400 亿韩元。
因此,读者应区分以下三种说法:
Naver 已承诺为预训练提供 4,000 块 B200 GPU。
更广泛的联盟和政府正在增加其他计算资源。
在本文审阅的主要材料中,尚未确认持续年度投资超过 400 亿韩元。
这并非无关紧要的编辑区别。大型 AI 项目日益混合设备价值、云容量、折旧、研究人力、公共补贴和直接支出。
标题在数字上可能准确,却仍未说明底层支出类别。在没有预算文件或具名高管表态的情况下,年度数字应保持审慎限定。
参数量同样应谨慎看待。两个 700B 级混合专家模型听起来比许多常见语言模型更大,但总参数量并不能揭示实际激活计算量、训练质量、延迟或安全表现。
混合专家系统可以包含大量参数,但每次输入仅激活其中较小的子集。这种设计可以提升效率,但前提是路由和专业化按预期发挥作用。
Naver 尚未披露预计的激活参数量,也未公布训练算力估算、推理需求或目标部署配置。
闭网运行使这些数字尤为重要。关键设施可能缺乏与 Naver 训练集群相当的数据中心容量。
该联盟可以通过模型压缩、更小的衍生模型、专业化专家模块或集中管理的私有基础设施来弥补这一缺口。其公告尚未说明哪条路径将支持生产部署。
830 TB 数据集也需要类似的背景说明。其规模明确,但组成、重复率、敏感性和标注质量仍不清楚。
安全数据集经常存在严重的类别不平衡,因为常规活动的数量远超已确认攻击。它们也可能编码过时战术或仅适用于特定组织的模式,从而难以泛化。
此外还有进攻能力的问题。在训练场景中表现良好的模型,可能难以应对陌生软件、嘈杂网络、不完整访问条件,或不断调整配置的防御者。
该联盟需要能够检验泛化能力、而非记忆化漏洞模式的评估。理想情况下,部分评估应采用隐藏环境和此前未见的任务。
独立监督将加强这些结果。政府表示,遴选过程有外部专家参与,但训练后的模型评估需要自身的治理流程。
关键合作伙伴可以验证实用性,而独立研究人员则可检验安全性和可复现性。两种视角都不可或缺,因为联盟成员有动力以积极方式呈现该项目。
竞争中的 SK Telecom 提案仍然值得关注。未能在初始遴选中胜出,并不意味着 SK Telecom 将退出韩国 AI 或网络安全市场。
其回应可能采取独立模型、商业安全合作伙伴关系,或基于其电信数据构建的服务等形式。这类竞争将检验 Naver 的联盟模式是否具备持久优势。
全球供应商也会持续改进。如果通用模型变得更易于私有化部署,完全国产基础模型的价值可能会缩小。
因此,Naver 的项目必须凭借可衡量的运营表现取胜,而非仅靠主权属性。控制权固然有价值,但买家仍会比较检测质量、部署成本、延迟、易用性和安全性。
三个信号将显示该项目是否奏效
接下来真正有意义的证据将来自技术披露、实地表现和发布治理,而不是又一次参数规模公告。
第一个信号是与政府算力支持挂钩的中期评估。该联盟最初将获得 256 张 B200 GPU、为期五个月的支持;若通过评估,随后还将获得另外五个月的支持。
成功通过评估将表明,开发工作达到了政府要求的里程碑。这并不能证明已具备运营就绪能力,但会显示该项目通过了首个外部检查点。
任何已公布的评估标准,其重要性将不亚于评估结果本身。读者应关注任务成功率、工具可靠性、安全控制和泛化能力,而非单一的综合评分。
第二个信号是来自七个行业试点的证据。电力、金融、电信、半导体、国防、航空航天和科研基础设施面临不同的威胁模型与运营限制。
结果应说明模型尝试了哪些任务、人类分析师如何进行监督,以及其输出在多大程度上改变了实际决策。尤其值得关注的是误报和漏报表现。
一款防御模型即使能检测到更多警报,但若令分析师不堪重负,也不能代表明确的进步。一款攻击模型如果只能发现已知弱点、却无法验证陌生弱点,仍然只是研究原型。
隔离部署所提供的证据,也将揭示这套 700B 级架构能否以经济方式运行。如果生产环境无法支持可接受的延迟和可用性,训练规模的意义就很有限。
第三个信号是承诺中的开源发布。许可证、模型卡、评估报告和访问规则将揭示项目在采用与风险之间的实际平衡。
如果对攻击性和防御性权重采取不同处理方式,说明该联盟认识到二者具有不同的滥用风险特征。若在没有配套安全分析的情况下进行单一、无限制的发布,则会引发更棘手的问题。
发布文档还应说明,哪些能力依赖专有工具、私有数据集或 Naver Cloud 基础设施。仅有开放权重,并不能构成一个可复现的安全系统。
开发者应关注可执行的评估,而不仅是书面基准提示。企业买家应询问:模型在权限受限、遥测数据不完整和工具调用失败的情况下会如何表现。
安全负责人还应审查可审计性。每一项具有重要影响的建议或工具操作,都应保留足够证据,以便人工审查者能够重建事件经过。
Naver Cloud 的网络安全 AI 项目之所以重要,是因为它试图连接国家政策、基础模型开发和真实的运营安全。很少有项目同时拥有如此规模的基础设施和如此广泛的部署合作伙伴。
它的雄心如今已有充分记录。它的有效性则尚未得到证实。
未来几个月,读者应根据该项目是否发布可信测试、是否经受住现实的实地试验,以及是否定义出负责任的发布模式来评判它。在一手来源提供预算依据之前,应将所报道的每年 400 亿韩元投资视为未经证实的信息。核心问题不在于 Naver 的承诺听起来有多大,而在于 Naver Cloud 安全模型能否在不创造一类新运营风险的前提下,产生可验证的安全成果。



