特朗普政府于本周二宣布启动一项新计划,旨在协调安全社区利用前沿AI模型快速识别和修复漏洞。该计划名为“Gold Eagle”,其背景是AI模型发现的漏洞数量急剧攀升,给安全社区带来了沉重压力。政府将通过这一漏洞管理信息共享中心,协调私营企业和独立研究人员的工作,对关键软件包进行漏洞扫描、修复,并将修复方案部署到终端用户。

随着众多安全专家投身漏洞搜寻,政府试图以统一的方式整合他们的专业能力以及所使用的前沿AI工具。其目标是让全国漏洞猎手及其AI工具覆盖尽可能广泛的软件范围,避免因重复聚焦同一软件而浪费宝贵时间和资源,从而在与网络罪犯及国家支持对手的军备竞赛中占据优势。

白宫在声明中表示,Gold Eagle“已经开始接收并优先处理来自各行业和领域的已识别网络安全漏洞,协调扫描验证,并最终确保国家软件和网络的安全”。

Gold Eagle项目的核心是“漏洞信息与协调环境”(VINCE),由政府与卡内基梅隆大学软件工程研究所合作运营。VINCE平台允许任何人向Gold Eagle项目报告漏洞,以供分类和缓解。国家网络总监肖恩·凯恩克罗斯在周二的简报会上对记者表示,VINCE将实现“前所未有的速度和规模的漏洞与补丁协调”。

Gold Eagle将重点关注开源软件,其代码支撑着广泛的关键基础设施,但往往缺乏充分审查。开源开发者(其中许多是志愿维护者)表示,他们已被AI生成的漏洞报告浪潮淹没,其中一些报告准确得惊人。凯恩克罗斯称,开源开发者是Gold Eagle项目“重要的合作伙伴”,并称他们的代码对美国生活至关重要。

冗余与责任担忧

白宫将Gold Eagle描述为“一个以空前速度和规模接收和修补网络漏洞的协调系统”,代表着“网络防御的新运营模式”。该项目的创建由总统唐纳德·特朗普在6月关于AI安全的行政命令中授权。然而,Gold Eagle启动之际,私营部门已建立了多个类似项目。Linux基金会(在Anthropic、微软等领先科技公司支持下)创建了名为Akrites的项目,以增强开源社区对漏洞的识别和处理能力。开源安全供应商Chainguard也与Cisco、Cloudflare、JPMorgan Chase等大企业合作,推出了Athena——另一个专注于开源软件的漏洞协调系统。

这两个行业主导的项目涉及前沿AI公司以及Anthropic的Project Glasswing和OpenAI的Daybreak联盟的参与者。特朗普政府尚未明确Gold Eagle项目的参与企业,包括哪些AI公司正在贡献资源。(Anthropic已表示将参与政府主导的该信息共享中心。)

Gold Eagle面临的一个潜在障碍已经显现:其漏洞信息交换系统依赖于《网络安全信息共享法案》的责任保护,该法案于2月被国会临时重新授权至9月底。特朗普政府已呼吁立法者将该法案重新授权10年,称其保护对于健全的网络安全协作生态至关重要。