
Linux Foundation 已發布一份關於 Shared AI Findings Exchange(簡稱 SAFE)的徵詢意見稿,這是一個用於收集與分享涉及 AI 代理之網路安全事件資訊的提議框架。隨著企業從模型測試轉向可存取工具、資料與企業應用程式的系統,這項倡議正由 Open Secure AI Alliance 推動開發。
根據 NVIDIA 的部落格文章,NVIDIA、Cisco、CrowdStrike、Hugging Face 和 Red Hat 都是參與該提案的組織之一。該聯盟表示,目前已包含超過 120 個組織。核心想法是將關於事件與差點出事(near miss)的機密報告,轉化為以證據為基礎的指引,幫助其他開發者避免同樣的失誤。
SAFE 提案超越了傳統的漏洞揭露。NVIDIA 所描述的指南,呼籲對 AI 相關事件進行機密蒐集與分析、通知受影響方、辨識反覆出現的控制失效,並發布旨在降低系統性風險的營運建議。
這個範圍反映出 AI 系統建構方式的變化。代理不僅僅是模型;它也可能包含編排框架、身分控管、工具、執行階段限制、防護欄、記錄與評估系統。任何一層的弱點都可能影響代理能看見什麼、能存取什麼,或能更改什麼。
對開發者而言,共享的事件格式可讓代理安全失敗在不同產品與部署之間更容易比較。如今,關於提示注入、工具濫用、憑證外洩或不安全的自主行為等資訊,可能仍留在個別公司內部。SAFE 的提議方法旨在建立一種分享經驗教訓的機制,而不會立即暴露敏感的營運細節。
該提案仍屬草案。現有公告並未說明完整的回報分類法、治理模型、參與要求或定案時程。
NVIDIA 在介紹 SAFE 的同時,也展示了來自 Open Secure AI Alliance 成員更廣泛的安全貢獻。其自家例子包括 NVIDIA Labs Object-Oriented Agent 研究框架,該公司表示其設計目的是讓代理行為更容易測試、追蹤與稽核,以及 NVIDIA OpenShell,一個旨在限制代理可存取與可執行內容的執行階段。
NVIDIA 也強調了 Garak,其開源大型語言模型漏洞掃描器,可檢查資料外洩、提示注入與越獄行為等問題。其他被提及的工具包括 NeMo Guardrails、NeMo Anonymizer 與 NeMo Safe Synthesizer,分別涵蓋政策執行、敏感資料保護與以隱私為導向的合成資料生成。
聯盟中的多個成員正在堆疊的不同層面貢獻工具。Okta 正使用 Cross App Access 開發代理身分與存取的參考實作。Palo Alto Networks 則從其 Idira 身分安全平台貢獻了 Agent Guard 與 Agent Watch。根據 NVIDIA,Red Hat 推出了 asago,這是一個開源專案,可將治理需求對映至執行階段權限與稽核紀錄。
在貼文中被描述為聯盟新成員的 Amazon,正在貢獻 Strands Agents 與 Cedar。Strands Agents 是一個用於建構代理的開源工具組,而 Cedar 是一種授權語言,旨在定義並強制執行存取邊界。這些專案處理的是 SAFE 單獨無法解決的實作問題:代理能做什麼、使用哪個身分,以及這些決策如何被記錄。
核心消息已由 NVIDIA 的來源確認:Linux Foundation 已針對 SAFE 發出 RFC,而 Open Secure AI Alliance 的工作小組正在參與其開發。成員數量與參與工具的描述也都來自 NVIDIA;該公司作為聯盟成員,對推動開放的 AI 安全基礎設施有直接利益。
現有來源並未包含 SAFE 的獨立測試、該框架已被企業採用的證據,或清單中的工具能降低正式環境中事件率的證明。因此,關於 NVIDIA 產品與其他成員貢獻的說法,應視為供應商或參與者描述,而非經獨立驗證的效能發現。
目前也尚無跡象顯示 SAFE 已成為正式標準。RFC 提供了檢視與修訂的機會,但其實際價值將取決於組織是否能就要回報什麼、如何匿名化事件,以及有用的發現能多快送達開發者與營運人員達成一致。
對於部署代理的產品團隊而言,最重要的潛在好處是營運學習。共通的回報結構可幫助安全工程師區分孤立的模型行為與由權限、工具整合、編排邏輯或監控不足所造成的失效。這種區分很重要,因為更換模型未必能修復存在於周邊系統中的漏洞。
企業買家在評估供應商時,也可能會關注成熟的 SAFE 流程。他們可能會詢問 AI 供應商是否參與事件揭露、如何處理差點出事,以及其控制措施是否對應到具體證據。但這些好處只有在框架能產出一致且可執行的報告,而非難以套用的廣泛警示時,才會真正實現。
這項倡議也凸顯出 AI 基礎設施中的競爭張力。開源安全工具可以提升檢查性與可攜性,而共享回報則可能揭露不同供應商反覆出現的弱點。同時,企業可能會對涉及客戶資料、專有系統或聲譽風險的事件保持披露上的猶豫。SAFE 的機密性與治理規則將是化解這種張力的核心。
下一個訊號將來自 Linux Foundation 的回饋流程內容:特別是 SAFE 是否定義出可用的事件結構、對敏感資訊的明確保護,以及通知受影響組織的責任。
開發者也應該留意實作證據,而不只是更多成員加入的公告。值得關注的指標包括已發布的匿名事件報告、與代理可觀測性與評估工具的整合,以及顯示共享發現如何導致權限、執行階段控制或部署政策變更的案例。
最後,市場還需要看到 SAFE 是否能與既有的安全與治理框架(包括 NIST 與 OWASP 的指引)銜接,而不會再創造另一層彼此脫節的合規要求。由創始聯盟以外的組織採用,將比目前的參與者數量更具說服力。
SAFE 正在處理代理安全中的一個真實弱點:團隊被要求管理能跨模型、工具與企業資源運作的系統,而可取得的知識卻仍然零散。若能建立一個針對事件與差點出事的共享流程,就能讓防禦工程更具累積性,而不是逼每家公司一再重新發現相同的失敗模式。
但這項提案的可信度仍取決於執行。這個框架需要精確的回報規則、鼓勵坦誠參與的誘因,以及足夠的技術細節,以產出開發者真正能部署的控制措施。在這些要素變得可見之前,SAFE 最好被理解為一項重要的標準化努力——而不是一個已被證明的安全解決方案。
Linux Foundation 正在徵求對 SAFE 的意見,這是一個由 AI 安全領袖支持、旨在大規模保護 agentic 系統的提議中的事件分享框架。