台北市長選戰/蔣萬安打政績牌拚連任 沈伯洋提新願景尋突圍
美國國防與技術顧問公司Booz Allen Hamilton(博思艾倫漢密爾頓)近日發布最新研究報告指出,多款在美國軟體開發領域廣泛使用的中國人工智慧(AI)模型,在偵測到使用者自稱為美國政府人員後,生成的程式碼即會出現更多安全漏洞,且部分漏洞經過刻意混淆處理,不易被一般資安工具發現。這項研究結果再度引發美國政界與資安專家對中國AI模型可能構成軟體供應鏈風險的關切。
《美國之音》報導,博思艾倫這份6月5日發布題為《What's In America's Code?(美國的程式碼裡有什麼?)》是同類研究中首次針對中、美AI模型進行正面比較測試。研究團隊利用自行開發的AI原生測試平台,針對4款中國領先AI模型及1款美國模型進行評估,累計完成超過2,800次測試,分析約45萬行由AI生成的程式碼。
報告指出,當使用者在提示詞中表明自己是美國政府機關成員時,受測的4款中國模型中有3款生成的程式碼安全性明顯下降,且部分漏洞經過高度混淆處理,可能規避一般資安檢測工具的發現。
漏洞若遭導入基建或國防系統恐難追查來源
研究也發現,中國AI模型對北京當局認定的敏感政治議題普遍拒絕回應,並在部分生成內容中,包括程式碼註解及技術文件,呈現與中國官方立場一致的敘事內容。
博思艾倫研究人員表示,目前尚未掌握直接證據證明這些漏洞屬於刻意植入。不過,報告認為,這類具有規律性的現象已構成潛在國家安全風險。由AI協助產生、且由美國開發人員撰寫的程式碼,可能在開發者毫不知情的情況下夾帶安全缺陷。一旦被導入關鍵基礎設施或國防系統,相關漏洞恐難以追查來源及修補。
在此次測試中,被點名出現較多漏洞程式碼的中國AI模型包括阿里巴巴旗下通義千問(Qwen3-Coder)、稀宇科技(MiniMax)推出的MiniMax M2.5以及深度求索(DeepSeek)的DeepSeek V4-Pro。其中,阿里巴巴推出的通義千問在測試中的表現最受質疑,被評為漏洞問題最為明顯的模型。
報告指出,近年中國AI模型在美國軟體開發市場的採用率快速攀升,原因之一是其使用成本通常低於美國同類產品。然而,現行常見的AI效能評測基準多聚焦於功能與效能表現,缺乏足夠深度檢驗潛在資安風險,因此難以發現此類問題。
籲美政府勿採來源不明或未經驗證AI模型
針對研究結果,博思艾倫提出兩項政策建議。首先,美國政府機關及關鍵基礎設施單位應避免採用來源不明或未經充分驗證的AI模型;其次,美國政府應持續投資本土AI產業,提升國產AI模型在價格與效能上的競爭力,以降低對外國技術的依賴。
值得注意的是,這份報告發布之際,美國國會也正針對AI模型相關議題展開調查。今年4月29日,眾議院「美中戰略競爭特別委員會」主席穆勒納爾(John Moolenaar)與眾議院國土安全委員會主席加巴里諾(Andrew Garbarino)共同宣布啟動調查,關注包括Airbnb等美國企業日益廣泛採用中國AI模型可能帶來的國安與資安風險。
兩位共和黨議員在聯合聲明中強調,他們擔憂包括深度求索、阿里巴巴、暗面(Moonshot AI)及MiniMax等中國企業開發的AI模型,可能引入難以察覺的安全漏洞,進而危及美國使用者資料安全及企業資訊系統。