中国眼下面临的最大问题,不是台湾问题,不是与美国的问题,也不是与日本的问题,中国如今最该提上议程的,是对国内间谍网络的依法清理。
国安部最近公布了一个案子,看着真让人火大爽不起来。
某科研单位把实验数据库的运维交给第三方企业,却没有审查驻场人员背景,也没有对数据调取进行留痕。
结果,一名外包运维人员被境外间谍情报机关用利益拉拢,直接利用远程权限下载海量核心科研数据,再跨境提供给境外。
人虽然被国家安全机关抓获,单位相关责任人员也被依法追责,可已经泄露的数据还能原封不动地收回来吗?显然不能。
最让人生气的,是这起案件原本完全可以避免。
科研单位把技术工作外包出去,本来是为了提高效率,可外包的是工作,不是安全责任。
对方是谁、能看到什么、下载过什么、离开后权限有没有注销,这些最基本的防线居然全部缺位。说得直白一点,这不是小偷砸开了保险柜,而是管理人员主动把钥匙、密码和开门时间一起交了出去。
这也说明,今天的间谍早就换了面孔。
过去影视剧里的间谍,需要藏密码本、拍摄图纸、深夜接头;现在他们未必亲自进入敏感单位,只需要盯上一个掌握远程账号的运维人员、一名参与合作项目的科研人员,甚至一台连接互联网的智能设备。
传统间谍偷的是一份文件,数字时代的窃密一旦得手,可能整库复制,几分钟带走一个团队几年甚至几十年的成果。
外包运维尤其危险,因为这类人员往往不参与核心科研,却拥有极高的后台权限。他们可能不知道某项技术的具体价值,却能接触数据库、服务器、邮件系统和访问账号。
国家安全部门此前也曾提示,境外间谍机关会专门寻找掌握系统管理权限的运维人员,再利用网络攻击、金钱收买等方式,把他们变成进入重点单位的“跳板”。
智能手环泄密的案例,更能说明数据拼接有多可怕。
2018年,一个调查团队通过健身应用公开的数据,在全球200多个敏感地点附近识别出近6500名用户,涉及军事基地、核武器储存地点、情报机构和使领馆。
这些用户留下的65万多条运动记录,不仅暴露工作地点,还可能暴露家庭住址、出勤规律和人员身份。
一个人的跑步路线看起来毫不起眼,成千上万条轨迹叠在一起,军事设施的轮廓、人员活动规律和关键岗位身份就会慢慢浮出来。
AI工具带来的风险同样不能忽视。
有人为了省时间,把实验数据、会议纪要、源代码甚至内部文件直接上传到联网大模型,让它帮助分析、润色和总结。
人可能没有泄密的主观故意,可数据已经离开内部环境,进入一个自己无法完全控制的系统。
政务领域人工智能应用指引已经明确强调,要坚持“涉密不上网、上网不涉密”,防止国家秘密、工作秘密和敏感信息被输入非涉密人工智能模型。
在我看来,依法清理间谍网络,真正要清理的不只是已经暴露的内鬼,还要堵住不断制造内鬼和漏洞的管理环境。
背景审查不能走形式,远程权限不能无限开放,核心数据不能整库下载,所有访问必须留下日志,项目结束后必须注销账号、回收设备、销毁备份。否则今天抓住一个人,明天还会有人从同一个缺口钻进来。
当然,反间谍不能靠捕风捉影,更不能把正常交流都当成问题。真正有效的国家安全工作,必须依法、有证据、有边界,既打击主动出卖国家利益的人,也追究那些长期失职、把安全制度当摆设的责任人员。
国家之间的竞争,前线看得见,暗线却更危险。外部压力再大,只要内部防线牢固,就很难伤到根本;可一旦内部有人主动开门,再坚固的城墙也可能从里面被撬开。
依法清理间谍网络必须持续推进,各单位更要把安全责任真正落到每一个账号、每一次下载和每一台联网设备上。只有把内部漏洞堵死,境外间谍伸进来的手,才会无处落脚。

