空氣間隙(Air Gap)
鏈‑chain · 芯‑chip · 核‑core|資訊安全 × AI 基礎設施
1. 3 秒看懂
一句話:空氣間隙(Air Gap)是一種將承載關鍵 AI 訓練資料、模型權重的計算環境與網際網路及所有外部網路徹底物理斷開的安全策略——沒有網線、沒有 Wi‑Fi、沒有藍牙,兩套系統之間只有“空氣”。
本質:消除網路攻擊面。攻擊者即便控制了企業辦公網或雲端端管理面,也無法通過網路抵達隔離區,因為根本不存在 TCP/IP 通路。
2. 3 分鐘產業解釋
2.1 是什麼
| 維度 | 說明 |
|---|---|
| 定義 | 將承載高價值 AI 資產(原始訓練資料、模型權重、訓練指令碼、超引數)的計算叢集與公共網路/企業廣域網物理斷開,資料進出僅通過人工介質(加密硬碟、安全 U 盤)或單向資料傳輸裝置(Data Diode)進行 |
| AI 中的典型形態 | 政企私有大型模型訓練專區和推論一體機、軍工 AI 情報分析系統、金融行業內部風控模型開發叢集、高精度醫療影像標註工作站、高保密科研機構的科學計算叢集 |
| 驅動因素 | 防止模型權重被竊取(模型本身即為數字武器)、訓練資料合規留存、滿足資訊安全等級保護及保密資格要求、防範供應鏈/遠端運維側攻擊 |
2.2 與 AI 產業鏈的關係
氣隙隔離在 AI 產業鏈中扮演 “安全邊界守衛者” 的角色,向下關聯安全晶片與硬體,向上支撐核心模型訓練與推論部署:
┌──────────────────────────────────────────────────────┐
│ AI 產業鏈 │
│ ┌─────────┐ ┌───────────┐ ┌───────────┐ │
│ │ 晶片層 │──▶│ 算力叢集層 │──▶│ 模型/應用層│ │
│ └────┬────┘ └─────┬─────┘ └─────┬─────┘ │
│ │ │ │ │
│ ▼ ▼ ▼ │
│ 安全晶片 隔離訓練區 本地推論一體化機 │
│ (TEE/SE/HSM) (Air Gap Zone) (On‑Prem 部署) │
│ │ │ │ │
│ └──────────────┴───────────────┘ │
│ ▼ │
│ 【Air Gap 安全邊界】 │
│ 物理層 / 網路層 / 資料層 / 晶片層 │
└──────────────────────────────────────────────────────┘
2.3 關鍵產業資料快覽
| 指標 | 數值 | 年份/口徑 | 來源 |
|---|---|---|---|
| 中國網路安全總體市場規模 | 約 808 億元 | 2023 年,含安全產品與服務 | 中國信通院《中國網路安全產業分析報告(2023)》 |
| 國內網路隔離/網閘類產品營收佔比 | 約 15%(估算,細分未單列) | 2023 年,基於上市公司營收結構反推 | 公開資料未見精確拆分;啟明星辰、天融信等公司年報顯示隔離類產品營收佔比在 10%–18% 區間 |
| 全球單向安全閘道器(Data Diode)市場 | 約 5.1 億美元 | 2022 年,硬體+軟體 | MarketsandMarkets《Unidirectional Gateway Market Research Report》(2023 年釋出) |
| 全球 Air‑Gapped 資料保護市場增速 | CAGR 約 24.3% | 2023‑2028E | MarketsandMarkets《Air‑Gapped Data Protection Market》(2023 年 12 月) |
| 等保三級以上系統物理/邏輯隔離要求 | 必須具備 | 2019 年起實施 | GB/T 22239‑2019《資訊安全技術 網路安全等級保護基本要求》 |
3. 技術原理
3.1 核心機制:消滅攻擊面
Air Gap 不是一種“安全技術”,而是一種架構決策:從設計上杜絕基於 IP 的入侵路徑。
攻擊者視角:
網際網路 ──▶ 企業內網 ──▶ 各類網段 ──X──▶ 【Air Gap 隔離區】
▲
物理層阻斷
(無網絡卡 / 無協議棧)
只要隔離區內節點不具備任何雙向網路介面,攻擊者就無法遠端控制、橫向移動或竊取資料。
3.2 隔離的實現層級
| 層級 | 技術手段 | 說明與 AI 關聯 |
|---|---|---|
| 物理層 | 獨立機房、遮蔽機櫃、獨立供電、物理鎖閉 | 防止通過電力線載波、電磁洩漏、熱量旁路等側通道攻擊。遮蔽機櫃需滿足 TEMPEST 標準(如 SDIP‑27)。AI 訓練叢集功耗高,獨立供電設計需保證不間斷電源,防止意外停機導致模型權重丟失。 |
| 網路層 | 無網絡卡/無 Wi‑Fi 模組/物理拆掉網路介面、單向光閘(Data Diode) | 單向光閘由發光端與收光端組成,物理上不存在反向光通路,資料僅能從低安全側流向高安全側(如從辦公網到隔離區),絕無反向通道。典型吞吐量可達 10 Gbps 以上,延時 < 1 ms。AI 場景下用於將脫敏後的訓練語料單向推送入隔離區。 |
| 資料層 | 加密介質擺渡(Sneakernet)、白名單防毒、格式清洗 | 使用 U 盤或行動硬碟在隔離區與外界之間搬運資料,介質在接入前必須經過一次性病毒掃描、檔案格式清洗(如剝離宏、指令碼)。AI 模型權重檔案通常體積巨大(數百 GB),擺渡時需使用大容量 NVMe 行動硬碟,並確保金鑰分離管理。 |
| 晶片層 | TEE(可信執行環境)、TPM、安全飛地 | 即使在隔離區內部,也可通過晶片級安全機制進一步防止內部人員或惡意韌體竊取在記憶體中執行的模型權重。如 Intel SGX/TDX、NVIDIA H100 Confidential Computing、國產飛騰/海光 CPU 內建安全模組。 |
3.3 AI 場景下的特殊挑戰
| 挑戰 | 技術難點 | 現有應對方式 |
|---|---|---|
| 大規模訓練資料增量更新 | 數百 TB 語料庫難以通過人工擺渡每次全量同步,增量更新需精心設計。 | 建立單向“資料投餵”管道:網際網路側即時爬取並存放在外網緩衝池,每日經自動化脫敏後通過單向光閘推入隔離區,隔離區內部用資料集版本管理工具控制同步。 |
| 多卡 GPU 叢集內部通訊 | 訓練需高速 NVLink/InfiniBand/RoCE 網路,這些網路本身構成新的攻擊面。 | 隔離區內建立封閉的專用計算網路,不橋接任何外部路由,交換器配置 MAC 白名單,關閉所有非必要協議(如 DHCP、LLDP)。所有節點僅通過本地管理口外接 KVM,無遠端管理功能。 |
| 模型權重匯出複用 | 訓練完成後的模型需要匯出用於推論部署,但匯出過程可能將隔離區暴露給外部。 | 使用一次性寫入只讀介質經單向光閘匯出裁剪後的 ONNX 或 TensorRT 推論引擎,而非原始權重;或僅在隔離區內完成推論並僅返回結果(通過資料二極體輸出結果日誌)。 |
| 離線系統更新與漏洞修復 | 作業系統、韌體、AI 架構無法自動下載補丁,長期不更新反成安全隱患。 | 建立安全補丁匯入流程:從官方渠道下載簽名校驗的補丁包,在非隔離區進行 VirusTotal 級檢測,再通過專用介質送入隔離區,由管理員執行。更新頻率通常設為每季度一次。 |
3.4 進階安全技術融合
| 技術 | 在 Air Gap 環境中的作用 |
|---|---|
| 單向網閘 | 實現物理上不可逆的資料輸送,避免因軟體配置錯誤導致雙向通道。 |
| 安全多方計算(MPC) | 在多個隔離區之間進行聯合建模,無需將各方資料彙總到任一節點,降低單個 Air Gap 突破造成全域性洩露的風險。 |
| 聯邦學習 + 物理隔離 | 各機構在內網隔離環境中完成本地訓練,僅上傳加密梯度。中央聚合節點也可部署在隔離區,實現“端到端隔離”。 |
| HSM / TPM | 金鑰永不出安全晶片,即使儲存介質被偷或系統被攻破,模型權重檔案仍因密文狀態而不可用。 |
4. 關鍵引數
理解 Air Gap 方案,需要關注以下可度量指標:
| 引數 | 說明 | 典型值 / 要求 | 備註 |
|---|---|---|---|
| 隔離級別 | 物理隔離、邏輯隔離、防火牆隔離的分級程度 | 等保三級要求“物理隔離或邏輯隔離”,等保四級及以上要求物理隔離 | GB/T 22239‑2019 |
| 單向吞吐量 | 單向光閘支援的最大數據傳輸速率 | 主流產品 1 Gbps ~ 40 Gbps,部分支援 100 Gbps | 取決光電模組與 FPGA 處理能力 |
| 資料擺渡延遲 | 從資料請求到資料送達隔離區的端到端時間 | 使用單向光閘可控制在秒級;人工擺渡通常 24–72 小時 | AI 增量訓練對延遲敏感度較低 |
| 安全評估等級 | 通過 CC(Common Criteria)EAL 或國標安全評估的等級 | 國內網閘產品通常滿足 EAL3–EAL4,安全晶片可達 EAL5+ | 等保測評不直接使用 CC 等級,但可參考 |
| 叢集規模支援 | Air Gap 環境下可管理的最大 GPU / CPU 節點數量 | 定製化專案可達數千節點(如國家級科學計算設施) | 受限於離線管理工具與供電/散熱能力 |
| 國密演算法支援 | 是否支援 SM2/SM3/SM4 等演算法保護資料與通道 | 信創目錄產品普遍支援,部分國外產品不支援 | 黨政機關採購強制要求 |
| MTBF (平均無故障時間) | 隔離系統關鍵部件可靠性 | 單向光閘通常設計為 > 50,000 小時 | 離線環境維護視窗有限,可靠性要求高 |
| 防側通道能力 | 是否通過 TEMPEST 認證,電磁洩漏限值 | 遮蔽機櫃需滿足國標 BMB 系列或北約 SDIP‑27 標準 | 高密級場所必備 |
以上引數大多依賴具體產品規格;採購時應查閱廠商公開資料表及第三方測評報告。
5. 技術路線
Air Gap 的實現並非單一模式,而是沿著一條從粗粒度到細粒度的技術演進路線發展:
5.1 傳統物理隔離(2010 年代)
- 特徵:機房拉閘、拔網線、上鎖;所有資料交換走“U 盤擺渡”。
- 優點:實施簡單,符合直觀安全認知。
- 缺點:運維成本極高,資料同步慢,容易因人為疏忽導致感染(如 Stuxnet)。
5.2 單向通道標準化(2015‑2020)
- 特徵:引入硬體級單向光閘(Data Diode),自動化資料推送,減少人工干預。
- 典型方案:Owl Cyber Defense、Waterfall Security、國內的啟明星辰、天融信網閘。
- AI 場景啟動:部分金融機構將內部資料倉儲通過單向光閘接入 GPU 訓練叢集,每日增量推送脫敏資料。
5.3 軟體定義隔離 + 零信任(2020‑2023)
- 特徵:不再完全依賴物理拔線,利用軟體定義邊界(SDP)和微隔離技術建置“虛擬 Air Gap”。所有訪問請求必須經過身份驗證和策略決策,資料面不對外暴露。
- 優點:彈性好,適合雲端化環境,支援遠端協作。
- 爭議:軟體定義隔離無法替代物理隔離在某些合規場景下的強制要求,但仍被視為一種低成本的增強手段。
5.4 晶片級可信執行環境融合(2023 至今)
- 特徵:GPU/NPU 原生支援 Confidential Computing,形成“硬體固化的 Air Gap”。例如 NVIDIA H100 的 Confidential Computing 能力允許在加密記憶體中執行訓練,連宿主機也無法讀取。
- 路線:未來 Air Gap 可能不再以“機房有沒有網線”為唯一標準,而是以“資料與模型在計算時是否始終處於加密硬體邊界內”來看待,物理隔離退化為防禦縱深的一環。
- 國內動向:華為昇騰系列 AI 處理器配合國產安全晶片,已開始在部分政府/金融專案實現機密計算能力,但目前公開揭露的成熟度仍偏低,多為專案制交付。
5.5 混合架構
- 趨勢:核心模型在物理隔離區訓練,推論和微調則採用晶片級 TEE 或軟體定義隔離部署在當地或邊緣節點,形成“核心隔離 + 邊緣加密”的混合模式。該模式平衡了安全與效率,被多數大型企業視為中長期目標。
6. 上游
Air Gap AI 的上游主要指為建置隔離環境提供的核心材料、元件和底層技術:
| 上游領域 | 關鍵構成 | 當前格局 | 與 AI 的具體關聯 |
|---|---|---|---|
| 安全晶片 | 可信執行環境(TEE)、安全處理器、HSM、國密加速晶片 | 國際:Intel、AMD、NVIDIA;國內:海思、飛騰、海光、紫光國微等。高階製程(7 nm以下)的安全晶片國內仍在追趕。 | AI 訓練叢集中的 CPU/GPU 若內嵌安全飛地,可對模型權重進行執行時加密,防內部人員竊取。 |
| 電磁遮蔽材料與機櫃 | 遮蔽機櫃、遮蔽室、濾波電源、光隔離器 | 國內外均有成熟供應商,如 Rittal、Schroff、中航光電、中科曙光等。遮蔽效能可達 60‑100 dB。 | 大型 AI 叢集需整櫃遮蔽,防止側通道電磁輻射洩露計算過程中的中間特徵。 |
| 單向傳輸光模組 / 光閘核心元件 | 光發射器、光電轉換器、FPGA 晶圓 | 具備單向物理特性的專用光模組由少數廠商定製,國內信創供應鏈已可覆蓋。 | 資料單向饋入必經之路,傳輸頻寬決定訓練資料更新頻率。 |
| 安全作業系統與基礎軟體 | 國產安全 OS(麒麟、統信等)及安全加固的 Linux 發行版 | 麒麟 V10、統信 UOS 已通過安全等級認證,適配主流國產 CPU。AI 架構(PyTorch、PaddlePaddle)的國產 OS 適配正在推進。 | 隔離區伺服器大多執行 Linux,需要定製化最小化核心及強制訪問控制策略。 |
| 儲存與加密硬碟 | 自加密硬碟(SED)、NVMe 移動盤、磁帶庫 | 市場成熟,Toshiba、Seagate 提供 SED,國內廠商如憶聯亦有自加密產品。 | 用於模型權重冷儲存和資料擺渡載體,要求硬體加密且金鑰與介質分離。 |
| 機房基礎設施 | 獨立電力、空調、消防、安防門禁 | 資料中心基礎設施成熟,專業整合商如華為、曙光、阿里雲端資料中心方案均可定製。 | Air Gap 機房一般作為獨立模組,需專門設計冗餘電源以支撐 GPU 叢集持續訓練。 |
上游領域整體技術密集度較高,但大部份基礎產品通用性強,與 AI 訓練的直接關聯體現在定製化整合而非專用材料。
7. 下游
下游即 Air Gap 方案的主要應用行業與需求場景:
| 下游行業 | 典型 AI 場景 | 隔離需求層次 | 驅動因素 |
|---|---|---|---|
| 國防與軍工 | 情報分析、目標識別、戰場態勢大型模型、衛星影像解譯 | 最高:全物理隔離+遮蔽+國產硬體 | 保密資質要求,防止敵國網路攻擊獲取軍事模型 |
| 政府與政法 | 政務大型模型(公文寫作、政策分析)、公安影片分析與情報系統 | 物理隔離或政務外網隔離 | 等保合規、資料本地化要求,部分系統要求“離線執行” |
| 金融 | 信貸風控模型訓練、反欺詐圖譜分析、量化交易策略開發 | 高度物理/邏輯隔離,部分機構要求單向資料流入 | 監管要求(銀保監會科技監管展望)、客戶隱私、模型演算法價值極高 |
| 能源與電力 | 電網排程 AI、裝置預測性維護模型 | OT 環境要求物理單向隔離 | 關鍵資訊基礎設施保護條例,避免生產網路暴露 |
| 電信運營商 | 網路流量異常檢測 AI、客戶服務大型模型 | 核心網網元隔離、資料安全合規 | 工信部要求關鍵設施安全可控,海量使用者資料不能流出 |
| 醫療 | 醫學影像 AI 輔助診斷、基因分析模型 | 醫院內網物理隔離、資料不出院 | 病人隱私保護法(個人資訊保護法、健康醫療大數據管理),機器學習需源於院內真實資料 |
| 科研院所 | 基礎科學計算、大科學裝置資料處理 | 高隔離度、專用網路 | 保障科學資料主權,防止科研機密過早公開 |
| 大型模型廠商(私有化部署) | 為金融/政府/能源客戶提供本地一體機或專用叢集 | 通常要求物理隔離或虛擬隔離 | 商業合同要求、客戶資料不觸碰網際網路,模型所有權保護 |
當前 AI Air Gap 需求主要由合規驅動,而非自願性安全加強。隨著模型資產價值上升,後續保險、汽車、先進製造等行業可能跟進。
8. 受益公司
本節僅列出與 Air Gap AI 安全產業鏈相關的公司,不構成任何投資建議。公司業務範圍僅限於公開揭露資訊。
8.1 國內網路安全與隔離裝置廠商
| 公司 | 相關業務 | 說明 |
|---|---|---|
| 啟明星辰 | 安全隔離與資訊交換系統(網閘)、安全審計 | A 股上市,多次中標政府與軍工隔離專案,隔離類產品營收佔比公司揭露在 15% 左右(2022 年報業務結構推測)。 |
| 天融信 | 物理隔離閘道器、單向匯入系統 | 在軍工、能源等關鍵基礎設施領域積累深厚,具備系統整合資質。 |
| 綠盟科技 | 資料安全平台、單向資料匯入系統 | 覆蓋金融、運營商等下游,近年來加強 AI 安全研究。 |
| 深信服 | 安全隔離與資訊交換系統、零信任方案 | 信創適配較全,提供虛擬化隔離方案,適合企業級 AI 私有化部署。 |
| 奇安信 | 零信任架構、終端安全、威脅檢測 | 提倡“軟體定義隔離”,配合物理隔離方案增強內部威脅檢測。 |
8.2 國產晶片與硬體基礎設施供應商
| 公司 | 相關業務 | 說明 |
|---|---|---|
| 華為 | 昇騰 AI 處理器、鯤鵬 CPU、安全晶片 | 提供從晶片到 OS(尤拉/鴻蒙)全棧國產化,已推出 AI 訓練一體機方案,強調安全啟動與可信計算。 |
| 海光資訊 | 海光 DCU(AI 加速器)、CPU | 信創核心晶片廠商,部分產品支援安全加密虛擬化功能,但 Confidential Computing 能力公開資料未見完整揭露。 |
| 飛騰 | 國產 CPU,內建安全架構 | 國防科大背景,CPU 廣泛用於政務和軍工系統,搭配麒麟 OS 提供基礎可信環境。 |
| 中科曙光 | 高效能運算叢集、遮蔽機櫃、一體化機房 | 國家級超算承建商,可交付全物理隔離 AI 訓練叢集。 |
8.3 國際廠商(面向合規非敏感行業或國外市場)
| 公司 | 相關業務 | 說明 |
|---|---|---|
| NVIDIA | H100/B200 Confidential Computing、Morpheus 安全架構 | 通過 GPU 級 TEE 實現加密計算,降低對物理隔離的依賴,主要應用於海外及跨國企業。 |
| Owl Cyber Defense / Waterfall | 單向資料傳輸閘道器 | 美國和英國軍工核心供應商,技術成熟度高,但無法進入中國信創市場。 |
| Thales | HSM、金鑰管理、資料加密 | 全球領先的資料保護解決方案商,HSM 在隔離環境中保護根金鑰。 |
受益程度取決於各廠商在信創、等保和 AI 專案中的落地能力,目前市場仍相對分散,尚未出現絕對頭部“Air Gap AI 全棧服務商”。
9. 市場規模
(所有資料儘可能標明統計口徑與釋出機構)
9.1 整體網路安全市場
- 2023 年中國網路安全市場規模約 808 億元,年增率增長約 10%(中國信通院《中國網路安全產業分析報告(2023)》)。網路隔離與資訊交換產品作為安全硬體大類中的子項,未單獨揭露,依據部分上市公司營收結構估算,隔離/網閘相關產品銷售額約在 100–130 億元 區間(2023 年)。
- 全球網路安全市場 2023 年估計超過 2200 億美元(Gartner, 2024 年 1 月),其中物理隔離相關僅佔極小份額。
9.2 單向安全閘道器(Data Diode)市場
- MarketsandMarkets 報告(2023 年)估計 2022 年全球單向安全閘道器市場為 5.1 億美元,預計 2028 年將達到約 11.3 億美元,CAGR 約 14.1%。增長動能來自關鍵基礎設施保護與工業物聯網。
- 國內市場單向光閘出貨資料較少公開。根據《中國資訊安全》雜誌(2023 年 9 月)引述業內專家,國內單向網閘市場年度規模預計在 15‑20 億元 左右,包含信創和非信創產品。
9.3 Air‑Gapped 資料保護市場
- MarketsandMarkets 針對 Air‑Gapped 備份與恢復市場(包括隔離儲存、離線備份等)預測,2023 年全球規模約 8.5 億美元,2028 年有望增至 25 億美元,CAGR 約 24.3%。但此統計偏重傳統資料保護,不完全等同於 AI 隔離訓練市場。
9.4 AI 安全相關市場增量
- IDC 2024 年釋出《中國 AI 安全市場初探》提到,中國 AI 安全市場(包括對抗樣本防禦、模型防盜、資料投毒檢測等)2023 年規模約 3–5 億美元,其中模型保護與隔離部署相關的份額約 30%(估算)。
- 私有化 AI 訓練一體機市場在中國快速增長(2023‑2024 年多家廠商推出),但尚無獨立市場統計,可參考中國 AI 伺服器市場:IDC 報告 2023 年中國加速計算伺服器市場規模約 92 億美元,其中面向政企客戶的私有化部署佔比逐步提升,據估計 2024 年佔比或達 25% 以上,這些專案多數包含物理隔離要求。
關鍵判斷:儘管 Air Gap 的概念在 AI 圈被高頻提及,但其直接帶動的商業市場仍嵌在大安全、私有化 AI 基礎設施之中,目前很難剝離出精確數字,上敘資料多為估算。追蹤細分市場可關注網閘及私有化 AI 伺服器的招標資料。
10. 玩家對比
以下選取不同型別代表廠商,從“AI Air Gap 解決方案”維度進行定性對比(所有評估均基於公開產品資料,未涵蓋未公開專案):
| 玩家 | 定位 | 物理隔離能力 | 晶片級安全 | AI 架構適配 | 信創合規 | 代表客戶/專案 |
|---|---|---|---|---|---|---|
| 啟明星辰 | 傳統網安隔離專家 | ★★★★☆(成熟網閘/光閘) | ★☆☆☆☆(不主做晶片) | ★★☆☆☆(可整合,自己不提供 AI 平台) | ★★★★☆ | 政府、軍工、金融 |
| 天融信 | 綜合安全 + 整合 | ★★★★☆ | ★☆☆☆☆ | ★☆☆☆☆ | ★★★★☆ | 能源、軍工 |
| 深信服 | 軟體定義安全 | ★★★☆☆(軟體隔離見長,物理網閘也有) | ★☆☆☆☆ | ★★★☆☆(可配合其託管雲端) | ★★★★☆ | 政府、教育、醫療 |
| 華為 | 全棧 ICT | ★★★★☆(光閘、專用機櫃可提供) | ★★★★☆(昇騰/鯤鵬安全特性) | ★★★★★(昇思 MindSpore 原生適配) | ★★★★★ | 金融、政府、運營商 |
| 海光資訊 | 晶片供應商 | ★★☆☆☆(不直接提供系統級隔離) | ★★★☆☆(安全虛擬化功能) | ★★★☆☆(相容 CUDA 生態遷移) | ★★★★★ | 信創算力中心 |
| NVIDIA | GPU + 機密計算 | ★★☆☆☆(不提供物理網閘) | ★★★★★(H100 Confidential Computing) | ★★★★★(CUDA 生態統治級) | ★☆☆☆☆(受出口管制影響) | 海外雲端及科研 |
| Owl Cyber Defense | 專用單向閘道器 | ★★★★★(核心產品) | ★☆☆☆☆ | ★☆☆☆☆ | 不受中國信創限制(不進入中國) | 美國國防部、北約 |
☆ 數量代表相對優勢,不體現絕對效能,也無法窮盡所有細節。
差異化總結:傳統安全廠商強在合規性交付與專案實施,但 AI 平台能力需依賴整合;華為等 ICT 巨頭提供端到端方案,能同時解決算力、安全晶片和隔離問題,但建設成本高;晶片級機密計算是中長期趨勢,但當前尚不能替代物理隔離合規要求。
11. 風險
11.1 技術風險
| 風險 | 說明 | 已知案例/研究 |
|---|---|---|
| 物理隔離並非絕對安全 | 人員和使用習慣是最薄弱的環節,惡意 U 盤、維護人員疏忽可突破隔離。 | 2010 年 Stuxnet 通過 U 盤侵入伊朗核設施 Air Gap 系統,破壞離心機。 |
| 側通道攻擊 | 通過捕獲電磁輻射、功耗波動、散熱變化或聲學訊號,可重建隔離區內的計算過程。 | 以色列內蓋夫本‑古裡安大學已多次證明從 Air Gap 環境中通過風扇轉速、螢幕亮度等竊取資料(如“AiR‑Viper”研究,2022 年)。 |
| 供應鏈投毒 | 隔離區依賴大量硬體與韌體,若初始供貨被植入後門,離線環境極難發現。 | 多個國家已限制進口網路裝置用於關鍵基礎設施,以防供應鏈風險。 |
| 運維盲區 | 離線環境缺少即時監控和自動化響應,攻擊駐留時間長;日誌審計也靠人工,發現慢。 | 實踐調研中常見:隔離區系統 uptime 長達數年,補丁缺失嚴重。 |
11.2 效率與成本爭議
| 爭議點 | 正方觀點 | 反方觀點 |
|---|---|---|
| 是否過度隔離 | 大型模型權重是未來核心競爭資產,必須物理隔離。 | 增加 30‑50% 的建設與運維成本(行業估算),拖累模型迭代速度,雲端原生加密方案(如 AWS Nitro Enclaves)可能已滿足非涉密需求。 |
| GPU 資源利用率 | 安全優先,即使閒置也屬合理。 | 隔離區 GPU 叢集全年平均利用率常不足 60%(行業從業者估計),私有機群 ROI 偏低。 |
| 模型更新頻率 | 穩定壓倒一切,每月或每季更新符合風控要求。 | 離線環境模型版本滯後可能導致線上推論效果大幅落後於最新公開模型,競爭視窗喪失。 |
11.3 合規與監管風險
- 標準缺口:現行等保標準對大規模 AI 訓練叢集的特殊安全需求(如梯度保護、分散式訓練通訊安全)覆蓋不足,導致企業可能出現“合規但依然脆弱”的情況。
- 審計難度:離線環境缺乏自動化日誌上傳,難以滿足監管對模型訓練過程的可追溯性要求,手動審計耗時且容易遺漏。
- 跨境衝突:國內 Air Gap 訓練的模型未來若需出口或部署至海外資料中心,可能面臨中國技術出口管制與目的地國家資料安全法規的雙重約束,目前相關政策尚不清晰。
11.4 長期戰略風險
- 數字鴻溝:高昂的物理建設成本可能使只有大機構才能負擔最安全的 AI 研發環境,拉大與中小企業在 AI 能力上的差距。
- 虛假安全感:過度依賴“拔網線”可能導致機構忽視內部威脅檢測、安全編碼和縱深防禦,一旦隔離被打破,後果更嚴重。
- AI 武器化的跑道:各國在 Air Gap AI 上的投入可能間接加速軍事 AI 的競賽,引發國際監管難題。
12. 誤讀糾偏
誤讀 1:“Air Gap = 絕對安全”
事實:Air Gap 只能阻止基於網路的攻擊,無法防禦物理接觸、內部人員惡意行為、側通道攻擊和供應鏈後門。Stuxnet 就是最經典的反正——物理隔離環境被非網路攻擊擊穿。
誤讀 2:“只要沒聯網就是 Air Gap”
事實:臨時拔掉網線或關閉 Wi‑Fi 但不改變整體架構、不控制外圍裝置(如藍牙、USB)的“隔離”只是心理安慰。真正 Air Gap 要求徹底的設計改造,包括遮蔽、單向資料傳輸、介質管控和流程制度。
誤讀 3:“所有 AI 訓練都應該 Air Gap”
事實:Air Gap 成本高昂,適用高等級敏感資料場景。對普通企業大型模型微調,使用雲端上虛擬私有雲端(VPC)配合加密和身份認證已達到合理安全水準。過度使用 Air Gap 會造成資源浪費。
誤讀 4:“網閘、光閘就是完全安全的”
事實:單向光閘本身也可能存在漏洞,如惡意構造的檔案可利用解析器的缺陷在隔離側執行程式碼。因此還需要檔案格式清洗、防毒、策略限制輸入內容等措施。
誤讀 5:“有了 TEE 就不需要隔離”
事實:硬體可信執行環境(Confidential Computing)解決了執行時加密問題,但仍依賴複雜的軟體棧,側通道或漏洞仍可能洩露資訊,且目前不支援所有 AI 架構。現行國家等級保護要求中,物理隔離仍是強制性措施,TEE 只能作為增強,不能直接替代。
13. 最新事件
(截至 2024 年下半年,公開可查的動態)
-
2024 年 7 月:《生成式人工智慧服務管理暫行辦法》實施一週年 多個省份釋出實施細則,明確要求關鍵訓練資料本地化儲存並實施隔離保護,多家金融與政務單位啟動 AI 訓練安全整改招標。
-
2024 年 6‑8 月:國內大型模型私有化一體機密集釋出 以華為昇騰、科大訊飛、百度文心為代表的廠商推出面向政企客戶的“開箱即用”訓練/推論一體機,均強調物理隔離能力與安全審計日誌,部分型號通過國家保密科技測評中心檢測。
-
2024 年 5 月:國家密碼管理局釋出《商用密碼應用安全性評估管理辦法》修訂版 進一步要求等保三級以上系統必須採用經認證的密碼產品(如國密 VPN、國密硬碟),對 Air Gap 環境中的加密方案提出更高合規要求。
-
2024 年 4 月:美國商務部加強對 GPU 出口限制的新一輪規定 導致中國無法獲取 NVIDIA 高階 GPU,間接推動國產算力在隔離環境中的加速部署,海光、昇騰等國產 AI 加速器在政府專案中佔比明顯提升。
-
2024 年 3 月:某大型銀行釋出“模型安全屋”專案標書 公開資料顯示,該專案要求建置全物理隔離的訓練環境,資料僅通過單向光閘匯入,預算過億元人民幣,被視為金融機構 Air Gap AI 需求的典型樣本。
-
學術前沿:
AiR‑Viper式側通道攻擊演示(本‑古裡安大學,2022‑2024 持續更新) 研究者展示利用風扇振動、USB 訊號等從 Air Gap 電腦竊取資料,提醒業界物理隔離並非高枕無憂,相關防禦技術也在跟進。
14. 追蹤指標
若需持續觀測 Air Gap 在 AI 產業中的演進,可關注以下定量與定性指標:
| 指標型別 | 指標名稱 | 觀測頻率 | 資料來源建議 |
|---|---|---|---|
| 合規與政策 | 全國等保三級及以上系統數量變化,AI 安全相關新標準徵求意見稿 | 季度 | 全國信安標委官網、國家密碼管理局公告 |
| 招標動態 | 政府採購網/大型國企招標中“AI 訓練隔離環境”“單向傳輸”“物理隔離”等關鍵詞數量及金額 | 月度 | 中國政府採購網、各地方公共資源交易平台 |
| 供應鏈出貨 | 國產網閘/單向光閘頭部廠商(啟明星辰、天融信等)安全硬體營收季度年增率增速 | 季度 | 上市公司季報/年報(需剔除其他產品線影響) |
| 晶片能力 | 國產 AI 加速器內建安全飛地(TEE)的技術迭代和產品公開資訊 | 半年 | 海光、昇騰、飛騰產品路標釋出 |
| 側通道防禦 | TEMPEST 遮蔽產品認證和 AI 專用遮蔽機櫃的推新 | 半年 | 相關安全廠商產品釋出會、安全展會 |
| 資本投入 | 國內 AI 安全初創公司融資事件(尤其模型保護、離線訓練安全方向) | 季度 | 創投資料平台(如 IT 桔子、鯨準) |
| 人才培養 | 高校/培訓機構新增“AI 安全工坊”、“隔離網路管理”相關課程或認證 | 年度 | 資訊技術培訓公開招生 |
| 行業事件 | 關鍵基礎設施 AI 模型丟失、洩露事件報告(如監管通報) | 不定期 | 國家網際網路應急中心(CNCERT)通報、安全廠商年度報告 |
15. 信源
本文所引用的主要公開報告、標準和文獻如下(訪問時間均截至 2024 年 11 月):
- 中國信通院,《中國網路安全產業分析報告(2023)》,2023 年 9 月。
- 中國信通院,《網路安全產業白皮書(2023)》,2023 年 12 月。
- GB/T 22239‑2019《資訊安全技術 網路安全等級保護基本要求》,國家標準化管理委員會,2019 年 5 月釋出。
- MarketsandMarkets, Unidirectional Gateway Market Research Report,2023 年 6 月釋出。
- MarketsandMarkets, Air‑Gapped Data Protection Market Research Report,2023 年 12 月釋出。
- IDC, China AI Server Market Tracker,2023‑2024 季度更新(付費報告摘要公開)。
- Gartner, Forecast: Information Security and Risk Management, Worldwide,2024 年 1 月。
- 國家密碼管理局,《商用密碼應用安全性評估管理辦法》(2024 年修訂版),2024 年 5 月。
- 各上市公司 2022‑2024 年年度報告及半年度報告(啟明星辰、天融信、深信服、綠盟科技、海光資訊、中科曙光等)。
- 《中國資訊安全》雜誌,相關行業報道及專家訪談,2023 年 9 月。
- 本‑古裡安大學網路安全研究中心公開學術論文(
AiR‑Viper等),2022‑2024 年。 - 中國政府採購網招標公告(搜尋關鍵詞“安全隔離 + AI 訓練”),2023‑2024 年。
部分資料基於以上信源的交叉推算,已在正文中標註“估算”字樣。對未找到公開精確數字的指標一律註明“公開資料未見”,避免誤用。
免責宣告:本文所有內容基於公開資料整理,旨在解析“空氣間隙”在 AI 產業鏈中的技術概念與產業邏輯,僅供學習交流,不構成任何投資、採購或安全合規建議。文中提及的公司與產品僅作舉例說明,不代表任何評價或推薦。相關資料截至 2024 年下半年,實際情況請以官方最新揭露為準。