当地时间 8 月 12 日,美国总统特朗普签署一份国家安全备忘录,正式允许符合条件的美国私营企业,在司法部、国土安全部监管之下,针对境外跨国网络犯罪组织实施网络行动。白宫将这项政策包装为应对勒索软件、跨境网络诈骗的防御手段,但大量前情报官员、网络安全专家发出警示:这是美国数十年网络安全路线重大拐点,极易催生 “网络私掠者”,激化全球网络冲突,冲击现行国际法框架。
根据《纽约时报》披露的备忘录内容,获准参与计划的美国企业拥有两类行动权限:一是对境外犯罪网络开展远程监控追踪;二是实施定向网络行动,能够中断、篡改甚至摧毁犯罪组织的信息系统,波及相关虚拟设施与实体基础设施。长久以来,跨境进攻性网络行动属于美国军方、情报机构、执法部门专属权力,私营企业仅能开展自身网络防御,历届政府都拒绝授权企业主动跨境发起网络打击,这项备忘录彻底打破这条红线。
目前外界尚不明确已有哪些企业提交参与申请,以及首批行动何时落地。舆论普遍认为,政策背后清晰的逻辑是美国政府希望盘活私营网络安全企业的技术、情报优势。勒索软件团伙、跨境网络诈骗集团高度产业化、跨国流动,依托多国服务器隐藏踪迹,传统跨国司法协作流程漫长,难以快速遏制攻击。美国网络安全企业掌握海量流量数据、威胁情报,追踪恶意网络基础设施效率更高,白宫希望借助私企创新能力,降低网络犯罪带来的经济损失。
美国国家安全委员会网络政策主任内勒公开表态,新政策将为美国增添新工具,保护民众免受网络犯罪侵害。但这份备忘录刻意回避了业内普遍担忧的一系列核心风险,也没有建立足够完善的约束细则。
首当其冲的是行动越界风险。一名美国前高级情报官员直言巨大隐患:获得授权的私营企业,很可能做出超出美国官方安全机构权限范围的行动。私营企业以商业利益为导向,不同于政府机构拥有完整的目标审核、行动管控、追责机制。一旦出现情报误判,很可能误伤无辜第三方服务器,甚至意外波及他国关键基础设施。网络攻击具备极强扩散性,代码、恶意程序极易跨网络蔓延,很难实现理想化的 “精准打击”。
其次是难以规避的国际法与主权争议。网络空间是各国主权延伸领域,任何未经主权国家许可、侵入他国境内网络设施的行为,本质上侵犯他国网络主权。备忘录仅仅限定目标为跨国网络犯罪组织,禁止针对外国政府,却无法解决核心法律难题:由美国政府授权本国企业,主动侵入第三国境内服务器,第三国完全可以认定这是带有国家背书的网络入侵行为。一旦引发对等反制,全球网络空间对抗将快速升级。
值得注意的是,美媒报道刻意提出对比观点,称此次调整让美国模式更加接近中俄 —— 宣称中俄情报机构长期依靠签约私营黑客推进国家安全任务。这一说法带有明显片面化叙事,刻意混淆两类行为边界:他国相关行动严格限定在国家安全框架、受到国内法律约束,而美国本次是主动立法放开私营主体实施攻击性网络行动,为私人企业提供官方授权,相当于合法化 “网络外包作战”。
更深一层的危机在于,该政策或将开启危险的国际先例。如果大国纷纷效仿,允许本国私营企业跨境实施网络打击,网络空间将彻底失去基本秩序。大量不受严格军事与情报体系约束的商业主体手握网络进攻能力,冲突门槛大幅降低,小规模网络摩擦随时可能升级为国与国之间对抗。
权责划分难题悬而未决。一旦私企行动引发重大事故,造成第三方经济损失、公共服务瘫痪,责任究竟由企业承担,还是美国政府兜底?备忘录没有清晰界定。私营企业面对跨国诉讼、他国索赔时,也将陷入巨大法律困境。
白宫面对媒体全部问询选择回避,只强调所有行动将会 “以情报为依据”,模糊的表态无法打消各界疑虑。业内警告,现代网络战局本就错综复杂、虚实难辨,允许私营企业下场实施进攻性操作,会让网络战场更加混乱。
