2026年7月27日,NVIDIA联合微软、IBM、SpaceX、Hugging Face、Linux基金会、Cloudflare、CrowdStrike、Cisco、红帽、SAP、西门子、Palantir等机构,宣布成立 Open Secure AI Alliance(开放安全人工智能联盟)。按照NVIDIA公布的名单,首批共有37家合作伙伴,覆盖芯片、云计算、网络安全、企业软件、开源基金会和AI研究机构。联盟的目标是共同开发和共享开放技术、方法与工具,用于保护AI智能体、模型运行环境及其所依赖的软件供应链。(NVIDIA Blog)

联盟究竟要解决什么问题
该联盟并不是简单地推动更多企业“开源大模型”,而是试图建设一套面向智能体时代的 开放式AI防御栈。
传统AI安全讨论经常集中在模型本身,例如模型是否越狱、是否生成危险内容、权重是否应该开放。但一个能够执行任务的AI智能体,实际上由多个部分组成:
模型 → 智能体框架(Harness)→ 工具调用 → 身份与权限 → 隔离环境 → 安全护栏 → 日志追踪 → 测试与评估。
联盟认为,真正决定智能体是否安全的,往往不是单一模型,而是模型周围的整套运行架构。例如,智能体能访问哪些文件、能调用什么API、以什么身份操作、是否需要二次授权、操作能否回放和审计,这些都属于智能体安全的核心。NVIDIA和Linux基金会都明确提出,安全工作需要覆盖身份、权限、框架、护栏、日志和评估等完整技术栈。(NVIDIA Blog)
这里还需要区分“开放权重”和“完全开源”。开放权重通常意味着模型可以被下载、检查、修改并部署在用户自己的基础设施上,但并不一定意味着训练数据、训练代码和全部开发过程都开放。此次联盟同时涉及开放权重模型与开源安全工具,其重点更接近“让防御者能够自主检查、部署和控制AI系统”。(微软)
已经提出了哪些具体技术
联盟不是完全从零开始,而是试图把现有的开源安全项目组合成体系。
NVIDIA发布了开源研究项目 NOOA(NVIDIA Labs Object-Oriented Agent)。NOOA把一个智能体组织成结构化的Python类,将能力、状态、提示词和类型约束整合到统一框架中,使智能体更容易进行代码审查、单元测试、行为追踪、版本管理和安全审计。它还包含可持久化的结构化记忆和公开评估方法。不过,NOOA目前仍属于研究预览项目,而不是已经成熟定型的企业级安全标准。(NVIDIA Developer)
其他成员所代表的技术方向包括:
- HPE参与的SPIFFE/SPIRE,为智能体和服务提供可验证的零信任身份;
- Hugging Face的Safetensors,降低模型权重文件触发远程代码执行的风险;
- IBM和红帽的Lightwell,用数字签名保护软件补丁和开源供应链;
- 微软的MDASH,通过100多个专业化智能体和多模型协作完成漏洞发现、辩论、验证及利用证明;
- 面向安全编码、模型扫描、智能体隔离和权限治理的其他开放工具。(NVIDIA Blog)
微软公布的MDASH测试结果表明,智能体编排框架本身可能与底层模型同样重要。该系统在公开的CyberGym漏洞基准上取得88.45%的成功率,并在微软内部用于发现和验证Windows网络与身份认证组件中的漏洞。不过,微软当时仍将其作为有限私有预览系统,因此它更能说明联盟希望达到的技术方向,而不能简单理解为这些能力已经全部开源。(微软)
为什么是在现在成立
直接背景是AI正在同时加速网络攻击和网络防御。
NVIDIA在公告中特别引用了Hugging Face近期披露的安全事件。Hugging Face需要分析超过1.7万条自动化攻击行为记录,以还原攻击时间线、凭据访问情况和实际影响。该公司最初尝试通过商业模型API进行分析,但真实攻击命令、漏洞利用载荷和控制服务器信息触发了服务商的安全护栏,正常的应急分析请求被阻止。最终,Hugging Face在自己的基础设施上运行开放权重的GLM 5.2完成取证,将原本可能需要数天的工作压缩到数小时,同时避免攻击数据和相关凭据离开内部环境。(Hugging Face)
这一案例说明了封闭模型服务的一个现实矛盾:安全护栏很难仅根据输入内容区分攻击者和事件响应人员。当企业遇到真实入侵时,它可能既不能向外部API上传敏感日志,也不能等待服务商调整安全策略。因此,本地可部署、可修改、可审计的开放模型,在应急响应中具有不可替代的价值。
另一个背景是AI已经显著提高漏洞发现速度。Linux基金会于2026年6月成立Akrites项目,建立共享安全事件响应团队和统一的协调漏洞披露流程,重点解决“AI发现漏洞越来越快,但开源项目维护者来不及修复”的问题。Open Secure AI Alliance建立在Akrites和OpenSSF工作的基础上,但范围更广:Akrites侧重关键开源软件的漏洞修复与披露,而新联盟进一步覆盖智能体身份、权限、模型格式、运行框架和政策倡议。(Linux Foundation)
这一事件的重要意义
首先,它试图改变“开放模型天然更危险”的政策叙事。联盟并不否认开放模型可能被移除护栏、改造成攻击工具,但认为封闭系统同样可能被滥用、失控或遭到入侵。只让攻击者获得先进能力、却限制防御者获得同等能力,并不能形成真正的安全。联盟因此主张,监管部门应把开放模型、开放智能体框架和安全工具视为防御资产,而不是一概视为风险源。(NVIDIA Blog)
其次,它意味着AI安全重点正从“模型安全”转向“系统安全”。未来企业部署智能体时,安全评估不能只测试模型回答,还需要检查:
- 智能体身份是否唯一且可验证;
- 权限是否遵循最小授权原则;
- 工具调用是否经过策略检查;
- 高风险操作是否需要人工批准;
- 运行环境是否隔离;
- 全部操作是否能够追踪、复现和审计;
- 模型、插件、MCP服务器及依赖包是否受到供应链保护。
第三,它强化了AI的自主部署和数据主权。金融、制造、政府、医疗和关键基础设施通常不能把完整日志、源代码、工业数据或安全事件证据发送给外部模型服务。开放权重模型与开放框架允许这些机构在本地运行安全智能体,并根据自身权限体系和监管要求定制控制机制。(微软)
仍然存在的局限
截至成立公告,这一联盟更像是一个拥有广泛成员和初步技术贡献的产业协作框架,而不是已经建立完整规范的标准组织。公告尚未详细说明统一治理章程、项目托管模式、技术路线图、许可证要求、兼容性认证机制以及衡量安全效果的统一指标。因此,其长期价值取决于能否把成员各自的工具,真正整合为可部署、可互操作并持续维护的开放安全体系。(NVIDIA Blog)
开放也不会自动带来安全。开放权重发布后,原开发者很难控制模型如何被修改和再分发;攻击者同样可以利用开放模型搜索漏洞、生成恶意代码或组织自动化攻击。联盟必须在开放性之外建立严格评估、恶意使用规则、供应链签名、隔离执行、权限控制和快速漏洞修复机制。Linux基金会也明确强调,开放本身不能替代安全治理、人工监督和可靠基础设施。(微软)
值得注意的是,OpenAI、Google和Anthropic没有出现在该联盟首批成员名单中,但OpenAI和Google参加了此前支持开放权重生态的行业联署,Anthropic则参与了更聚焦开源漏洞修复的Akrites项目。因此,“是否加入这一联盟”不能简单等同于“是否支持开放模型”,各公司的分歧还涉及技术路线、风险判断、商业模式及具体治理方式。(NVIDIA Blog)
总体判断
Open Secure AI Alliance的核心意义,不是又成立了一个泛泛的AI行业组织,而是提出了一种新的安全思路:
面对能够自主编程、调用工具和实施网络操作的AI智能体,防御者也必须拥有可自主部署、可检查、可修改、可审计的先进AI能力。
它反映出AI安全正在进入新的阶段:安全对象已经从“大模型生成了什么内容”,扩大到“智能体获得了什么身份、权限和执行能力”。如果该联盟能够形成开放标准、参考架构、统一评测和成熟工具链,它可能成为智能体时代类似OpenSSF的基础性安全协作平台;如果后续只有企业宣言和零散项目,其影响则会比较有限。
因此,这一事件既是对近期智能体网络安全事件的直接回应,也是美国科技产业围绕开放权重、AI基础设施控制权和未来监管规则展开的一次集体表态。(NVIDIA Blog)