RAND推AI安全資料中心SIDC 美中AI算力競爭從晶片延伸至「可信算力」
(圖/ MGBOX新聞網 AI圖片)
美國RAND提出「安全推理資料中心」(SIDC)架構,將AI推理環境提升至國家安全層級;在美中AI競爭持續升溫之際,美國的算力競爭正從GPU、晶片與模型,進一步延伸至資料中心本身的安全與供應鏈防護。
AI算力競爭進入基礎設施安全戰
AI資料中心安全正在成為美中AI競爭的新戰場。美國智庫RAND提出「安全推理資料中心」(Secure Inference Data Center,SIDC)概念,核心並非單純強化傳統資料中心的防火牆或加密機制,而是從硬體、軟體、通訊到資料流動重新設計AI推理環境,試圖讓最敏感的AI能力具備更高程度的隔離與抗滲透能力。
這項構想的意義,在於AI產業的競爭焦點正在發生變化。過去各國爭奪的是先進GPU、AI晶片、製程能力以及模型效能;如今,當AI推理開始大量進入政府、國防、金融、關鍵基礎設施等敏感場景,真正需要保護的對象已不只是晶片,而是「模型+算力+資料+運算環境」形成的完整體系。RAND近期公開的相關研究與安全工程工作,也顯示其研究方向已將AI運算基礎設施的安全性視為國家安全議題之一。
從傳統資料中心防禦,轉向「安全先行」
一般商業資料中心的設計邏輯,通常是先建立運算、網路與儲存環境,再透過防火牆、權限控管、加密及監控等方式增加安全防護。SIDC採取的思維則完全不同。其核心概念是「原生安全」,也就是安全機制從資料中心設計初期便被納入,而不是等到系統完成後再補上防護措施。這種模式尤其針對可能擁有龐大資金、專業人才、國家級基礎設施與長期滲透能力的高階攻擊者。
按照提供資料中的設計,SIDC將整體環境切割成多個彼此不完全信任的安全區域,讓模型權重、推理演算法及重要參考資料被限制在高度受控的區域中,同時盡可能降低跨區域資料流動。
這代表資料中心的安全邏輯不再只是「阻止外部攻擊」,而是即使某一個環節遭到突破,也必須讓攻擊者難以進一步橫向移動。這種「假設設備可能遭入侵」的設計理念,也與現代AI基礎設施逐漸強調從硬體到模型完整防護的方向一致。AWS目前針對安全AI基礎設施的公開架構,同樣強調隔離AI資料、保護基礎設施通訊,以及降低未授權存取的風險。
為什麼「推理」也必須被保護?
過去談AI安全時,焦點往往放在模型訓練階段。原因很直觀:訓練大型模型需要大量GPU、資料與電力,模型權重也具有高度商業與戰略價值。因此,美中科技競爭長期集中於先進晶片、GPU出口管制與AI訓練算力。
但AI產業進入大規模應用後,推理階段的重要性快速提高。模型完成訓練之後,真正與政府、企業與使用者大量互動的,其實是推理系統。模型權重、企業資料、政府資訊以及AI產出的結果,都可能在推理環境中持續流動。
因此,如果攻擊者能夠滲透推理基礎設施,即使沒有直接取得訓練叢集,也可能對模型、資料或運算結果形成威脅。這使AI安全的防線開始從「模型怎麼訓練」延伸到「模型在哪裡運作」。也就是說,AI競爭的核心資產正在由單一晶片逐漸轉變為完整的算力基礎設施。
SIDC為何採取極端隔離?
SIDC最具特色的地方,在於其將資料中心視為一個高度隔離的安全系統,而不是一般IT機房。其中一項重要概念,是利用物理層面的單向資料傳輸機制,也就是資料二極體,降低資料逆向傳輸與潛伏式通訊的可能性。
換句話說,即使某一端的軟體遭到攻擊,也不能理所當然地透過網路把資訊送回另一個安全區域。此外,架構還涉及FPGA客製化硬體、形式化驗證及後量子密碼學等技術,試圖將部分安全要求從「相信軟體沒有問題」,提升到「透過硬體與數學驗證降低可被利用的空間」。
這種設計也反映另一個重要問題:AI資料中心的供應鏈。GPU、網路設備、儲存設備、韌體及軟體套件,都可能成為攻擊面。若整體安全架構預設所有設備都是可信任的,一旦供應鏈遭到滲透,後續防護可能受到牽連。因此,SIDC更接近「即使部分元件不再可信,整體系統仍要維持安全」的思路。
安全越高,成本與效率代價也越大
SIDC最大的現實問題,是這套安全架構並不便宜。按照提供資料,概念驗證版本建置成本約為3,700萬至5,000萬美元;企業級版本可能提高至2.77億至3.45億美元,正常建設期約需2年至2.5年,緊急情況則可能壓縮至14個月。
更值得注意的是,它與一般AI資料中心追求快速更新的商業邏輯存在明顯衝突。如果軟體堆疊需要長期維持穩定,甚至在數年期間大幅限制更新,確實可以降低未知變動帶來的安全風險;但AI模型與工具的進步速度非常快,五年可能已經足以讓一套系統與當時最先進的技術產生巨大落差。
這形成AI安全基礎設施最難處理的矛盾:安全要求越嚴格,系統越穩定;但AI演進越快,系統越需要保持彈性。兩者很難同時達到極致。
AI代理時代,隔離架構面臨新的挑戰
這個問題在AI Agent快速發展後可能更加明顯。傳統聊天型AI主要負責輸入與輸出;AI代理則可能需要存取資料、呼叫工具、操作軟體、連結不同系統,甚至持續執行多步驟任務。
因此,Agentic AI天然需要更頻繁的跨系統互動。然而,SIDC強調的恰恰是降低跨區域資料流動。這代表未來如果AI代理逐漸成為政府與企業的重要工作工具,如何在「高度隔離」與「必要互動」之間取得平衡,將成為AI安全架構的重要課題。
也因此,SIDC比較適合被理解為針對極高敏感度AI工作負載的特殊安全環境,而非所有AI資料中心都可以直接套用的通用標準。
從GPU戰到資料中心戰,中美AI競爭正在換戰場
中美AI競爭真正值得關注的變化,是競爭層次正在逐步向下延伸。第一階段是模型能力。接著是GPU、先進半導體與製造能力。
再往下則是資料中心、能源、網路、供應鏈與算力部署能力。現在,安全本身也開始成為AI基礎設施競爭的一部分。S&P Global近期對「compute sovereignty」的分析同樣指出,AI算力主權已與能源、資料中心、在地部署及基礎設施控制能力密切相關,顯示算力已逐漸從單純商業資源轉化為具有戰略意義的基礎設施。因此,SIDC真正具有指標性的地方,不一定是這套架構最終是否全面落地,而是它所代表的思考方向:AI資料中心本身,正在成為需要被國家級保護的資產。
AI「算力堡壘」可能改變全球基礎設施版圖
如果這類安全架構未來被政府或高度敏感產業採用,AI資料中心可能逐漸出現兩種不同型態。第一類是追求成本、效率與快速升級的商業AI資料中心。第二類則是以國家安全、模型機密與關鍵任務為優先的高安全AI運算設施。
兩者的設計目的不同,因此沒有必要採用完全相同的標準。這也意味著,未來AI基礎設施可能不再只有「雲端資料中心」與「企業機房」的分類,而會出現更明確的安全等級。
對美國而言,這種架構可以服務於最敏感的政府與國家安全應用;對全球AI產業而言,則可能進一步推動「主權算力」與「可信AI基礎設施」的發展。
另一方面,若美中雙方持續從晶片、模型、資料、雲端到資料中心建立各自的安全體系,全球AI供應鏈也可能逐步形成不同技術標準與信任體系。
所謂「AI鐵幕」因此未必意味著AI完全切割,而可能首先表現在誰可以使用哪些晶片、模型在哪裡運作、資料可以流向哪裡,以及哪些算力環境被視為可信。
AI安全的下一場戰爭,可能不是晶片而是「可信算力」
SIDC目前更適合被視為一種高安全AI基礎設施構想,而不是所有資料中心的共同建設規格。其高昂成本、建置時間、硬體客製化要求,以及對軟體更新速度的限制,都決定它難以直接取代一般商業AI資料中心。
但它所揭示的趨勢值得關注。當AI逐漸進入國家安全、關鍵基礎設施與高敏感度決策領域後,「有多少GPU」已經不足以衡量一個國家的AI能力。
下一個問題將是:這些GPU能否在可信、安全且難以被滲透的環境中運作?
這也讓AI算力競爭進入新的階段。未來美中兩國及其他AI強國競爭的對象,可能不只是晶片數量與模型參數,而是能源、資料中心、網路、供應鏈、模型權重與安全架構所構成的完整「可信算力」。
如果這項趨勢持續,AI資料中心的角色將從單純提供運算能力的機房,逐漸轉變為國家數位能力的重要基礎設施。而SIDC所提出的「安全推理資料中心」,正好讓這場轉變提前浮上檯面。
MGBOX新聞網
(文/ 記者 郭紋雅)
#MGBOXNEWS
#MGBOX新聞網