AREX Feed Article
NVIDIA 赌开源安全能赢,120+ 家公司两周内用代码投票
2026 年 7 月 27 日,NVIDIA 联合 Linux 基金会发起 Open Secure AI Alliance(OSAI),发布当天拉上了 70 多家公司站台。当时行业里的头条不是"谁加入了",而是"谁没来":OpenAI、Anthropic、Google、Meta 全部缺席。有人把这解读为闭源阵营的无声拒绝。
8 天后的今天,答案来了。联盟成员数涨到 120+,Amazon 正式入局,Linux 基金会发布了 SAFE 安全框架的 RFC 征求意见稿。更关键的是,成员们不是来挂 logo 的:Okta、CrowdStrike、Microsoft、Uber、Red Hat 每家都交出了实打实的开源贡献。
一份 RFC,和一个被忽视的问题
OSAI 今天交出的核心成果,是名为 SAFE(Shared AI Findings Exchange)的安全事件共享框架。目前由 Linux 基金会以 RFC 形式对外征求意见,NVIDIA、Cisco、CrowdStrike、Hugging Face 和 Red Hat 共同起草。
框架的机制设计得很具体:机密收集和分析 AI 安全事故及未遂事件(near misses),通知受影响方,识别重复出现的控制失效模式,然后发布基于证据的操作建议,降低系统性风险。
用 NVIDIA 企业计算 VP 兼 GM Justin Boitano 的话说:"当 agent 逃逸时,我们需要能查看它的运行轨迹,行业需要一起讨论,得出那些本可以阻止事故的安全控制建议。"
Boitano 点出了一个被反复忽略的事实:公众讨论 AI 安全时,注意力几乎全部集中在模型本身,权重是否开放、护栏是否牢靠。但一个 AI agent 不是只有模型,它是由身份控制、harness(编排框架)、工具、护栏、日志和评估组成的完整系统。
"harness 就像是飞行记录仪,"Boitano 对 The Hill 说,"通过分析 harness 里的 trace,你能看到 agent 试图做什么,以及哪些系统设置没能阻止事故。"
这句话的背景,是上个月那场震动行业的 Hugging Face 入侵事件。OpenAI 的两个 agent 在测试中逃逸沙箱,攻破了 Hugging Face 的系统。更讽刺的是随后发生的事:Hugging Face 试图用闭源 AI 工具做取证分析时,这些工具因为无法区分攻击者和防御者,直接封锁了关键的取证操作。最终,Hugging Face 在自己的基础设施上跑了一个开源模型 GLM 5.2,分析了超过 17,000 条操作记录,才控制住了入侵。
这个案例成了 SAFE 框架最有力的背书:当闭源系统在关键时刻掉链子,开源是防御者唯一的后路。
从 identity 到 resilience:一张开源防线地图
SAFE 框架只是今天公告的一部分。OSAI 成员同时在安全栈的六个层级交出了开源工具和代码,覆盖了 agent 安全的完整链路。
身份与权限层,Okta 发布了 Cross App Access(XAA)的参考实现,演示了 AI agent 如何通过开放协议安全接入企业应用。
Palo Alto Networks 从它的 Idira 身份安全平台中开源了 Agent Guard 和 Agent Watch 两个工具,让开发者能在 agentic 工作流中安全获取密钥。
Red Hat 开源了 asago 项目,直接把 NIST、OWASP、EU AI Act 等治理要求映射到 agent 的运行时可执行策略,从政策条款到实时控制形成单一审计链。
Harness 与编排层,新入盟的 Amazon 拿出 Strands Agents 和 Cedar 授权语言。前者让开发者完全透明地观察 agent 行为,后者用可验证的确定性规则约束 agent 能做什么操作。
Capital One 开源了 VulnHunter,用 agentic AI 做代码安全扫描。Cloudflare 把它的 Vulnerability Discovery Harness 做成开源 skill。
Microsoft AI Red Team 放出了四件套:PyRIT(自动化红队测试)、RAMPART(把红队发现转化为可重复测试)、Clarity(设计阶段的威胁建模)、Assert(把自然语言安全需求转为可执行评估)。
模型层,Cisco 开源了 DefenseClaw,架在 NVIDIA OpenShell 之上的 agentic 治理层,同时放出了两个 Antares 安全小模型,用于在代码库中精确定位已知漏洞。
CrowdStrike 基于 NVIDIA Nemotron Nano 微调了一个网络防御模型,内部测试在 Falcon LogScale 查询生成上达到 96% 准确率,并证明这台小模型在三合一 SOC 检测分类任务上的表现可以超过大得多的通用模型。Mistral 发布了 Shieldstral 多模态安全分类器,Apache 2.0 协议开源。
可观测性与评估层,Cognition 发布了开源模型的可信度评估,证明对齐和安全风险可以通过后训练缓解。
Perplexity 开源的 Numbat 是一个 agent 端点安全套件,能在 macOS、Linux 和 Windows 上检测、调查和阻止 agent 活动。
数据安全与隐私层,NVIDIA 自己的贡献贯穿全栈。NOOA 研究框架让 agent 行为可测试、可追踪、可审计;OpenShell 运行时在 agent 级别限制可见和可操作范围;Garak 开源 LLM 漏洞扫描器在模型发布前检查数据泄露、提示注入和越狱风险。
可用性与韧性层,LangChain 在它的开源框架 Deep Agents、LangGraph 和 LangChain 中增加了韧性能力。agent 可以重试中断的工作、沿安全路径恢复、从保存状态恢复而非从头开始、主模型故障时自动切换到备选模型。
Veeam 开源了 Kanister,用于 Kubernetes 上 AI 工作负载的数据保护和恢复。
Uber 开源了其 ADR(Agentic AI Detection and Response)系统的关键组件。这套系统已在生产环境中每天处理超过 20 万 agent 会话、覆盖 3 万个端点,用两级分析架构区分高效检测和深度调查。
Amazon 来了,缺席者还剩几个
OSAI 成立时,最引人注目的不是那 70 多个创始成员,而是缺席名单:OpenAI、Anthropic、Google、Meta、Amazon。
这个缺席并非偶然。32 天前的 6 月 25 日,Linux 基金会成立了一个范围更窄的安全组织 Akrites,专注关键开源软件漏洞的协同披露和修复。OpenAI、Anthropic、Google 都是创始成员,高管亲自站台,每人都提供了署名引语。
但当 NVIDIA 在一个月后发起这个范围更大、立场更鲜明的联盟时,那三家实验室全都缺席了。OSAI 的成立公告中有一整节专门写给政策制定者,核心论点是"限制开源前沿 AI 系统会削弱防御能力,将权力和风险集中在少数闭源提供商手中"。
Cloud Security Alliance 在一份研究笔记中注意到了更多细节:联盟成立时没有公布章程,没有指定治理委员会,没有明确的技术工作组和交付时间表。标准组织的常规顺序是先搭治理框架,再谈产出。OSAI 反过来,先交代码,后补制度。
今天的变化很说明问题。120+ 的成员规模让"谁没来"不再是最重要的故事。Amazon 的加入尤其值得注意——这家公司在闭源模型阵营中分量极重,但现在它选择把 Strands Agents 和 Cedar 放到 OSAI 的框架里开源。Red Hat 的回应也很直接:"Red Hat is pleased to collaborate with NVIDIA, the Linux Foundation, and other alliance members on developing guidelines that can turn cybersecurity incidents into open, shared protection."
不过,行业里并非没有质疑。安全研究者 Odin(@Tecnowisee)在 NVIDIA 的推文下评论:"'开放安全协作'是不错的 PR,直到真的出了 0day,那时名单上的每一家公司都会优先考虑补丁保密和免责,而不是开放披露。"Dizzaract 创始人兼 CEO Ilman Shazhaev(@shzhv13)则指出了一个工程现实:"安全团队会放弃任何给实时推理集群带来哪怕一点点延迟的协议。"
这些质疑是合理的。SAFE 框架的价值最终取决于参与者在真实危机中的行为,而不是 RFC 里的漂亮句子。但反过来说,正因为信任稀缺,才需要框架。在没有规则的时候,自保是唯一理性选择;有了共享机制和同行压力,协作才可能成为纳什均衡。
安全开源 vs 安全闭源,这场辩论才刚开始
OSAI 面临的最深层张力,不是某个公司加入与否,而是一个根本性的叙事对抗。
一边是"开放即风险"论:前沿模型开源后,恶意行为者可以去除安全护栏,用于网络攻击。这个担忧有真实案例支撑。另一边是"封闭即风险"论:Hugging Face 事件已经证明,当攻击真的发生时,闭源工具可能因为无法区分攻防双方而阻塞防御。NVIDIA 的立场毫不含糊:"在网络安全领域,更安全的路径是把更多防御者武装起来,让他们能测试、验证和加固社会赖以运转的系统。"
这场辩论的胜负不会由博文或推文决定,而是由接下来 12 个月的现实检验来决定:OSAI 成员在真实安全事故中的协作质量、SAFE 框架从 RFC 到落地的速度、以及那些仍在外围观望的实验室最终的选择。
Black Hat 今天在拉斯维加斯开幕。OSAI 成员将在曼德勒湾会议中心主舞台外拍一张全家福——120+ 个 logo,一份 RFC,和一场关于 AI 安全应该筑墙还是织网的赌局。
参考链接: