本周 Reddit r/LocalLLaMA 上一则帖子被广泛讨论:用户引用安全研究员 Eddie Zhang 的实验成果——他用去除安全护栏的本地版 Qwen 27B 开源模型(开源意味着权重可下载、可改造),生成了一段可执行程序,能从 Windows LSASS 进程(存储登录凭证的核心进程)里提取账户信息,并据称躲过了两款主流企业 EDR(Endpoint Detection and Response,终端安全防护产品)的检测。
这是什么
Qwen 27B 是一个 27B 参数规模的开源大模型,研究者用的是社区流传的"去对齐"(去掉开发者训练时加的"不做坏事"约束)版本。攻击场景是 Windows 凭证提取——攻击者拿到域管理员口令(域控制器是管理公司所有员工账号的核心服务器),就能横向移动(在内网中持续访问更多系统),相当于拿到整家公司的钥匙。这不是首次出现 AI 生成攻击代码的案例,但它在公开社区实验中明确演示了"绕开企业级 EDR"这一能力。
行业怎么看
需要直说的不是功劳而是风险:开源大模型 + 本地部署的组合,天然绕开了云厂商的内容审核层。原帖反思点很清楚——云端模型加了过多护栏,连合法安全测试都会被误拦;但本地模型没有这层网,所有能力都能被改写。另一边,EDR 厂商的压力是结构性的:传统检测基于已知特征和行为规则,面对"AI 即时生成 + 即时变异"的新型载荷,引擎滞后是必然。也有人反驳:单一案例不构成趋势,这是研究者刻意挑了去对齐版本,正常 Qwen 不会做这种事。但反驳本身也说明了问题——只要权重公开流通,恶意改造版本就会存在,护栏和检测之间是一场长期博弈。
对普通人的影响
对企业 IT:本地部署 AI 不再只是"效率工具",需要纳入资产管理和终端管控清单,知道员工电脑上跑着什么模型、谁能改它。对个人职场:安全工程师、合规岗、AI 治理岗的需求会因此上升——能同时理解大模型能力和攻击面的人还很稀缺。对消费市场:如果你们公司在评估"数据不出门"的本地 AI 方案,这事的本地化账单里要加一条:安全责任也在本地。