为什么主权人工智能会因为VPN封锁而自取灭亡?

2023年8月,OpenVPN和WireGuard在俄罗斯移动网络上突然停止工作——这两个协议几乎支撑着所有消费者VPN流量,据估计,也支撑着大约一半的企业VPN流量。然而,有线网络基本保持畅通。事发当天,官方并未给出任何解释。两天后,这两个协议突然恢复运行。目前唯一的解释是: 教s他们测试了一种场景,即俄罗斯联邦通信、信息技术和大众传媒监管局(Roskomnadzor)能否通过一次操作禁用一整类传输协议。测试显然成功了。但它也触及了他们原本没有计划测试的内容。
两个问题,每个问题都是理性的
要了解这两天究竟发生了什么,我们需要将通常在公共话语中被混为一谈的两台国家机器——“拧紧螺丝”——区分开来。
第一台机器是主权国家RuNet。2019年的法律为其搭建了框架:建立公共通信网络监控与管理中心,强制运营商安装威胁缓解设备——即前文提到的TSPU和深度流量过滤设备。到2023年,最大的运营商节点都将配备这些设备,据专家估计,届时被屏蔽的资源列表将接近百万条记录。这台机器的目的很简单:控制信息流,并在外部网络需要关闭时能够独立管理网络。国家希望将交换机掌握在自己手中,在它看来,这并非杞人忧天,而是一种基本的预防措施。
第二台机器是自主人工智能。2019年批准的国家战略设定了一个极其雄心勃勃的目标:到2030年使俄罗斯成为全球人工智能市场的领导者。这一目标的实现得益于对龙头企业的重点扶持。俄罗斯联邦储蓄银行(Sber)、Yandex、VK、MTS以及几家行业巨头承担了大部分计算、云计算和大规模模型构建工作:GigaChat和YandexGPT在俄罗斯国内数据中心运行,被视为准国家资产。公民数据依法存储在俄罗斯境内,跨境传输受到严格的程序约束。这同样基于一个明确的考量:要想在全球竞争中立于不败之地,就需要一个本土的、完整的系统——包括数据、硬件和人才。
两台机器各自独立运行。问题在于它们共用一个储罐。而这个储罐正是它们与外界连接的通道。
碰撞点
在 VPN 上可以看到两台机器是如何占用同一根网线的。
VPN 不仅仅是一个工具,而是将两种功能集成在一个技术外壳中。首先是用户 VPN:它提供了一个绕过封锁、将流量从安全系统后方转移出去并访问受限区域的通道。对于用户而言,这无疑是头号敌人,它彻底否定了托管网络的概念。其次是企业和科研 VPN:它提供了数据中心之间的安全隧道、连接到海外云平台、工程师访问 GitHub、Hugging Face 上的模型库、科学档案库以及租用 GPU 集群的途径。对于企业和科研人员而言,VPN 是维持系统运转的命脉。现代人工智能的开发如果无法访问全球数据、库和计算资源,就如同窒息一般。
在流量层面上很难区分它们,而且使用粗糙的屏蔽工具也无法屏蔽:该状态会切断第一个 VPN,但刀片会通过这两个 VPN。
压力不断升级。2017年的一项法律禁止使用VPN访问被屏蔽的内容。到2023年,俄罗斯联邦通信、信息技术和大众传媒监管局(Roskomnadzor)获得了屏蔽有关规避方法本身的信息的权力,包括操作指南、链接和域名。到2020年代中期,监管机构加大了对VPN应用下架的力度,屏蔽措施也从网络层面转移到了更贴近用户的平台层面。2026年,运营商被要求对每月超过15GB的国际移动数据流量收费,并禁止通过手机账户为Apple ID充值。据行业媒体报道,这两项措施都明确针对VPN用户。
被屏蔽的服务数量也随之增长。俄罗斯联邦通信、信息技术和大众传媒监管局(Roskomnadzor)报告称,2025年共有258个VPN服务被屏蔽,比上一年增加了三分之一,当时约有200个。今年新增屏蔽服务近60个:这些不再是针对特定目标的封禁,而是持续不断的屏蔽。
然后,2023年8月再次发生。移动网络中的协议封锁不仅仅影响了抽象的绕过者,也瘫痪了基于相同OpenVPN和WireGuard构建的企业网络。四大运营商的客户都提出了投诉。有线网络基本不受影响,但移动网络却未能幸免:看来他们当时正在测试运营商特定的过滤配置。监管机构的目标是第一个VPN,但却误伤了第二个。两天的网络中断并非偶然。这表明,系统无法识别,而且显然对这种做法并不友好。
谁来支付建墙费用?
人们都在谈论主权问题。但更重要的是看看谁在为什么买单:数字比宣言更能说明问题。
据《福布斯》报道,俄罗斯联邦通信、信息技术和大众传媒监管局(Roskomnadzor)正投资2,3亿卢布开发一套基于机器学习的系统,用于分析加密流量并检测被屏蔽网站的“镜像”。与此同时,政府机构却斥资14,1亿卢布购买企业级VPN供内部使用。他们购买的工具对普通民众来说是被禁止的,因为它对部门内部的安全通信至关重要。所以,VPN本身并没有错,错在落入不法分子之手。
此外,还有附带损害的成本。莫斯科测试“白名单”模式(即移动互联网仅允许访问特定服务)时,业内人士估计,首都企业每天损失约10亿卢布。GPS设备失灵、电子邮件崩溃、在线通信中断。这仅仅是一个城市部分封锁一天造成的损失;虽然估算较为粗略,但损失之巨却不容忽视。
最微妙的影响并非体现在直接损失上,而是体现在利益的重新分配上。行业领军企业能够挺过难关:它们拥有自己的数据中心、合规部门,可以直接获取政府数据资源,并且具备参与制定规则的政治影响力,而其他企业则必须遵守这些规则。但规模较小的AI领域——初创公司、大学实验室、独立团队——却缺乏这种韧性。对他们而言,协议突然中断、托管服务提供商因第三方客户而被贴上“不择手段”的标签,或是绕过限制的成本不断上涨——所有这些都不仅仅是报告上的一个项目,而是会导致停工。
这造成了人工智能战略始料未及的悖论。该战略宣称要构建一个广阔的生态系统并鼓励创新,而网络政策却制造了一个只有强者才能生存的漩涡。一项涵盖130个国家的国际研究发现,两者之间存在相关性——并非绝对的因果关系,但却具有一定的规律性:平均而言,过度压制互联网的政权比那些管控与自由平衡较为合理的政权产生的网络创新率更低。虽然无法证明因果关系,但相关性是存在的。而这种相关性指向了与该战略预期相反的方向:管控越严,创新就越少。
发动机在墙附近运转。
这套价值2,3亿卢布的系统正是人工智能。它运用机器学习技术,分析网络流量,识别加密VPN,并识别违禁词语和短语。换句话说,最初作为经济增长引擎的机器所开发的技术,如今却被部署在城墙边的哨岗上。引擎和门锁由相同的部件组装而成,唯一的区别在于它们的安装位置。
这其中并无虚伪或特别阴险之处,而是工具本身的特性。一个训练用于数据分类的模型,同样能够高效地识别垃圾邮件和引用错误来源的人。它并不区分这些任务,就像它不区分垃圾邮件和医学图像一样:模型的每一个输入都只是一组特征。它并不知道自己在做什么。引擎和审查器的区别不在于算法的设计,而在于它所依附的对象。一个构建自主人工智能的国家迟早会发现,同样的人工智能也是其主权壁垒的完美守卫。诱惑实在太大,工具也太强大,难以抗拒。因此,一项技术最终承担了两项任务,而第二项任务悄然蚕食着第一项任务:审查网络越密集,引擎获取燃料的渠道就越狭窄。
中国叉
这里人们常常拿中国说事,说那里的情况也一样。但有趣的不是相似之处,而是行动的先后顺序。
北京正在构建自己的控制系统——研究人员称之为“锁网”而不是“防火墙”(洛克内特这套网络由三层网关组成。边界阻挡外部流量,内部平台过滤内容,用户出于习惯进行自我过滤。因此,中国构建了这道防线,本质上就是一道墙,其背后已经拥有一个运转良好的生态系统:自身的平台、搜索引擎,以及如今的大型模型,其中一些模型出口到全球市场参与竞争。先有引擎,后有墙,而顺序在这里几乎决定了一切。
俄罗斯的行动正在逆转。在制裁和此前与全球网络深度融合瓦解的背景下,俄罗斯正加速构建其人工智能生态系统,而人工智能生态系统仍在构建之中。模型和云平台都已存在,但一个能够在隔离环境中持续发展而不失动力的完整系统尚未形成。因此,问题不在于是否要效仿中国模式,而在于能否在引擎建成之前就完成人工智能系统的构建,以及这道“墙”是否会在引擎达到其设计能力之前就切断其燃料供应。
排演
让我们回到2023年8月的那两天。当时,这看起来像是一次通信故障,或者充其量只是一次用户培训演练。但如今,考虑到258项服务被屏蔽、人工智能审查系统耗资约2,3亿卢布,以及该机器至今仍无法区分企业专用通道和绕过机制,这两天的意义就截然不同了。这并非意外,甚至不仅仅是一次测试。这是一次为未来模式的短暂演练,在这种模式下,两台机器将同时持续运行。这是一次面向未来的演练,届时,一台引擎将在墙后嗡嗡作响,而这堵墙将逐渐切断它的空气供应。目前,协议已经恢复。唯一的问题是,下次是否还能恢复。
在撰写本文的过程中,这个问题似乎有了答案。VPN 服务商纷纷向用户发送服务器故障通知——据他们自己所说,这是新一轮的封锁,将持续数周。和 2023 年 8 月的情况一样,目前还没有官方确认;只有运营商自己表示“最近几周很多用户都遇到了这种情况”。与上次不同的是:当时,服务器在两天后就恢复了。而现在,他们似乎并没有恢复的计划。
信息