特朗普政府于周二宣布启动一项新计划,旨在协调安全社区利用前沿AI模型快速识别和修复软件漏洞。该计划名为“Gold Eagle”,其背景是AI模型发现的漏洞数量急剧上升,给安全社区带来了巨大压力。

Gold Eagle作为一个漏洞管理信息共享中心,政府将协调私营企业和独立研究人员的工作,对关键软件包进行漏洞扫描、修复,并将修复方案部署到终端用户。此举旨在应对AI驱动的漏洞激增,避免安全专家重复劳动,浪费时间和资源。

白宫在声明中表示,Gold Eagle“已经开始接收并优先处理来自各行业和领域的已识别网络安全漏洞,协调扫描验证,并最终确保我国软件和网络的安全”。

Gold Eagle的核心是“漏洞信息与协调环境”(VINCE),该平台由政府与卡内基梅隆大学软件工程研究所合作运营。VINCE允许任何人向Gold Eagle报告漏洞,以便进行分诊和缓解。

国家网络总监肖恩·凯恩克罗斯在周二的简报会上对记者表示,VINCE将实现“前所未有的速度和规模的漏洞与补丁协调”。

Gold Eagle将重点关注开源软件,其代码支撑着广泛的关键基础设施,但往往缺乏审查。开源开发者(其中许多是志愿者)表示,他们已被AI生成的漏洞报告浪潮淹没,其中一些报告异常准确。凯恩克罗斯称,开源开发者是Gold Eagle的“重要合作伙伴”,并称他们的代码对美国生活至关重要。

冗余与责任担忧

白宫将Gold Eagle描述为“一个以前所未有的速度和规模接收和修补网络漏洞的协调系统”,代表着“网络防御的新运营模式”。该计划由总统唐纳德·特朗普在6月关于AI安全的行政命令中授权创建。

然而,Gold Eagle启动之际,私营部门已建立了多个类似项目。Linux基金会(在Anthropic、微软等领先科技公司支持下)创建了Akrites项目,以增强开源社区对漏洞的识别和处理能力。开源安全供应商Chainguard与Cisco、Cloudflare、JPMorgan Chase等大企业合作,推出了Athena,另一个专注于开源软件的漏洞协调系统。

这两个行业主导的项目涉及前沿AI公司,以及Anthropic的Project Glasswing和OpenAI的Daybreak联盟的参与者。特朗普政府尚未明确Gold Eagle的参与企业,包括哪些AI公司贡献了资源。(Anthropic已表示将参与政府主导的该信息共享中心。)

Gold Eagle面临的一个潜在障碍是:其漏洞信息交换系统依赖于《网络安全信息共享法案》的责任保护,该法案于2月被国会临时重新授权至9月底。特朗普政府已呼吁立法者将该法案重新授权10年,称其保护措施对强大的网络安全协作生态系统至关重要。