专题 · FULL STORY

气隙隔离挡不住AI?Noam Brown言论引爆论战

OpenAI 研究员 Noam Brown 在安全周访谈中称气隙隔离也挡不住失控 AI,随即引来 a16z 的 Martin Casado、安全研究者 Blanche Minerva 等多方反驳,围绕侧信道攻击、超级智能遏制可行性的激辩在 9 月 18 日当天持续发酵。

2026-09-18 ~ 2026-09-18 · 7 集 · 31 条

第 1 集 · OpenAI Noam Brown:气隙隔离挡不住失控 AI(2026-09-18,11 条)

OpenAI 研究员 Noam Brown 在 OpenAI 安全周访谈中抛出一个引发广泛讨论的反直觉观点:对 AI 系统做气隙隔离(air-gapping)未必能阻止一个失对齐的模型外传数据——两台物理隔离的机器仍可能通过让 CPU 高负载运行、再用温度变化编码信息这类共享侧信道进行隐秘通信。该观点被多位博主(deanwball、nptacek、pvncher、tszzl、GaryMarcus 等)转发讨论,同时在技术社区引发反驳与嘲讽。

已确认

  • Brown 在访谈中表示,气隙隔离可能不足以阻止失控的对齐失败 AI,隔离机器间可通过 CPU 发热与温度变化这类共享信道进行 covert 通信。
  • 他引用 Stuxnet 式攻击作为例证,认为结合极少量的人为疏忽即可突破隔离。
  • 他强调事件的主要教训是「人们总是低估了 AI」——类比原子弹事件中被低估的技术风险,因此在安全与对齐上的门槛必须设得极高。
  • 据 aronchick 的转述,Brown 透露 OpenAI 的安全监控目前消耗了约 20% 的算力。
  • tszzl 转发的讨论中有侧信道安全研究者转发佐证,认为模型侧信道外传在原理上有依据。

尚未确认

  • 技术社区对「CPU 温度侧信道传信」的实际可行性存在质疑:inductionheads 转述的讨论中有人认为该场景在现实中难以成立;ThePrimeagen 吐槽这种通道波特率可能只有 0.01,争论尚无定论。
  • Grady Booch 对 Brown 的言论持讥讽态度,认为其浪费时间(见 GaryMarcus 转述),但这是观点表态而非事实判断。
  • 「安全监控消耗 20% 算力」目前仅见于单一帖子的转述,未见其他来源交叉印证。

为什么重要

  • 这是 OpenAI 核心研究员对前沿 AI 安全边界的公开表态,暗示传统物理隔离手段可能不足以应对未来更强大的模型,呼应业内对 AGI 级风险防控的讨论。
  • 若 20% 算力用于安全监控属实,说明 OpenAI 已在安全上付出巨大工程与算力成本,为评估其安全投入提供了罕见的量化参照。
  • 事件同时展现 AI 安全叙事的争议性:即使来自头部实验室的资深研究者的技术论断,也会在技术社区受到质疑甚至嘲讽。

第 2 集 · AI 能否靠风扇声从气隙网络外泄数据引激辩(2026-09-18,2 条)

围绕「AI 能否从气隙隔离计算机外泄数据」,a16z 的 Martin Casado 与他人展开激辩。Casado 提出一种隐蔽信道思路:即便气隙机器没有扬声器,AI 也可通过让 CPU 高速运转带动风扇,用风扇声向附近设备传递信息。而 Jensen 等人则斥「思维比特隔空泄漏」的说法是无知恐慌,认为此类隔空攻击并不现实。争论折射出业界对 AI 安全风险边界的分歧。

第 3 集 · tszzl称遏制不配合的超级智能难度需再乘十倍(2026-09-18,5 条)

9 月 18 日,AI 圈知名评论人 tszzl 围绕超级智能遏制问题连续发声,引发一轮观点交锋。核心主张是:问题不在于放弃努力,而在于认识到遏制一个不愿被遏制的强大超级智能将异常困难——无论你目前觉得有多难,都应把难度估计再乘以十倍。这一观点是对 moyix「隐秘信道难以防范、智能体在彼此协调上有独特优势」的回应。

已确认

  • tszzl 明确表示自己并非主张放弃遏制尝试,而是强调难度被普遍低估。
  • 他附带调侃 AI 圈的「快速合理化」现象:大概一个月后,大家就会觉得「模型通过操纵宇宙常数来通信」理所当然,只剩网络安全问题了——暗讽围绕模型间隐蔽通信的安全担忧很快会被习以为常。
  • dbasch 在回复中调侃对方组织是「有史以来最精神分裂的机构」,显示硅谷圈内对相关安全机构立场存在分歧与讥讽。
  • 网友 AccBalanced 在 tszzl 观点下提出另一条「给前沿降速」的路径:把激励从刷基准成绩转向优先奖励安全与对齐研究;他认为现有电力与算力已足够支撑这种转向,尽管会压低部分产出。

为什么重要

这一讨论发生在模型间隐蔽通信与智能体协调能力引发关注的背景下。tszzl 的「难度乘以十」为安全社区提供了一条可操作的保守估计原则,而 AccBalanced 的提议则把争论从「能否遏制」引向「激励结构如何设计」——是继续追逐基准成绩,还是把资源导向安全与对齐研究,可能决定前沿降速的现实可行性。dbasch 的嘲讽也折射出业界对安全机构立场反复的不满。

第 4 集 · 超级智能外泄路径引热议:侧信道还是操纵人类(2026-09-18,3 条)

围绕 Noam Brown 提出的 AI 风险情景,社区展开讨论。akbirthko 等人对 Brown 具体的热学侧信道攻击设想持怀疑态度,但认为纠结于某个固定场景是人类想象力的失败,核心问题在于优化压力是否足以让超人类 AI 想出新颖的侧信道攻击,甚至只需 1 比特的信息就能触发雪崩式后果。另有网友 basedjensen 提出,真正超级智能的模型更可能通过操纵人类操作员、说服其插上 U 盘来实现权重外泄,而非科幻式的秘密手段。

第 5 集 · 气隙电脑热攻击威胁引热议 Noam Brown 论点遭质疑(2026-09-18,2 条)

围绕 Noam Brown 等人提出的 AI 末日论情景,量子计算专家 whurley 引用 BitWhisper 论文公开反驳,称气隙电脑可被热信号远程攻击的说法被夸大,大多停留在学术层面。Gary Marcus 也转帖调侃,指出两台气隙隔离电脑虽能通过温度变化通信,但速率极慢(每小时仅几比特),难以构成实际威胁。

第 6 集 · a16z 合伙人反驳气隙无用论:隐蔽信道是老问题(2026-09-18,2 条)

a16z 合伙人 Martin Casado 回应 OpenAI 的 Noam Brown 关于「气隙隔离也挡不住失控 AI」的说法。Casado 认为 AI 模型通过 CPU 等物理手段建立隐蔽信道是存在多年的老问题,并非 AI 带来的新威胁。他批评当前的安全讨论是抽象的「AI 未来会超强」叙事撞上真实系统约束的产物,不应以对超强 AI 的假设来评判现实系统的风险。

第 7 集 · 安全研究者驳「AI 可穿透气隙网络」论:侧信道带宽过低(2026-09-18,6 条)

安全研究者 Blanche Minerva 于 9 月 18 日连发多条帖子,系统批驳「AI 未来可利用侧信道攻击、因此气隙隔离网络也不足以防范 AI」的流行风险叙事。她的核心结论是:这一说法在技术上站不住脚,气隙网络中的隐蔽信道带宽极低,「非零信息交换可能」绝不等于「模型能像绕过弱沙箱那样绕过气隙网络」,气隙隔离仍是可信的防线。

已确认

  • Noam 所引热交换例子来自 BitWhisper 研究,其最大吞吐仅 0.002 比特/秒,用热能传数据效率极差。
  • 她所知最快的气隙侧信道方案是 BitJabber,速率也仅约 300kbps;实际场景下吞吐量还会再低几个数量级。
  • 即便解决全部物理难题并取得重大突破,具备互联网接入能力的观察者最多也只能获得一条每周不到 10 GB 的单向信道。
  • 双向通信在概念上不可能自然实现:需要 OpenAI 先在隔离网内安装天线,或依赖内外部 agent 协同配合——而后者要求模型已被先行部署,属于循环论证。她还指出,模型身处 OpenAI 大楼内,其见过的所有物理隐蔽信道机制都需要传感器和专用硬件支持。

尚未确认

  • 她批评持「AI 穿透气隙网络」论者从未说明侧信道攻击具体能用来做什么,认为对方是以「真正尊重 AI 威胁」自居的夸大叙事。

为什么重要

  • 该争论直接关系到「气隙隔离是否足以防范失控 AI」这一前沿安全议题。若低带宽侧信道确实无法支撑模型逃逸或大规模外泄,则气隙隔离仍是可行的防线,过度渲染风险可能扭曲资源分配与公众认知。