快手不仅是“受害者”,快手尚未道歉

检测维修 0 65

本文是#ESG进步观察#系列第156篇文章

本次观察关键词:公司治理

往后的两天之中,我们有没有可能目睹,此番即是今年互联网平台治理方面,最严重的失去能力状态情况的显现时刻呢,事件。

在12月22日,大概到了22时的时候,黑灰产组织针对快手直播平台展开啦有准备、有计划的大规模一致攻击行为,短时间段内,该平台猛地涌出好多好多借着新注册或者僵尸账号去创建的违规直播间,而且这些直播间播放着预先设置好的淫秽色情以及血腥暴力的内容,其中部分直播间的观看人数接近了是10万,结果平台的审核与封禁系统竟然失效了。

这般一群邪魔狂欢两小时之后,一直到12月23日半夜零点前后,快手实施了最为高级别的“无差别关停”举措,将直播频道全面关闭,这种状况才得以被控制住。进行紧急处置以后,大概在00:45分直播功能大致恢复了 。

回顾这段移动互联网发展历程,存在这样一种情况,即能够针对如此巨大体量展开攻击,并且致使平台直接进入“无差别关停”状态的事故,是极为少见的,这次事件,将平台防御体系里的系统性短板给暴露了出来,还揭示出黑客技术在AI助力之下,给互联网公司安全带来的严峻挑战。

快手因何被击穿?

快手方面证实了此次事故确实是因黑灰产组织实施攻击所致,然而,“内部排查公告尚未发布”。有一位快手员工向虎嗅透露称:“那些负责安全工作的领导,当下(23日下午)均显示处于出差状态。”。

网络安全资深从业者张虎(化名)向虎嗅指出了此次攻击的链条:

从逻辑链条方面来看,快手的安全防线竟然呈现出一种“层层失守”的状况,面对相关情况应对没有效果,以至于最终不得不采取硬性的“无差别关停”措施。

大家都知道,AI 迅速发展促使了黑客攻击能力得到增强。11 月 13 日,Anthropic 公布了两份报告,表明黑客对于 AI Agent 化能力的加以利用已经抵达“前所未有的”程度,那种“自主运行、极少出现干预”之际的攻击模式,正在标示着网络安全步入了一个充满着变数的转折点 。

无论那发码平台劫持,还是头像验证,当下AI都能够自动为你去达成,就黑灰产组织来讲,能够耗费极低的成本来进行什么“一键攻击”,张虎朝着虎嗅剖析诉说着 。

梁堃,数美科技CTO,在接受InfoQ专访时也指出,“今年以来,最直观的感受是,黑灰产正在全面利用大模型技术,提高获利效率。”黑产技术的升级,并非渐进式的改良,而是一次结构性的代际跨越。这种跨越,让数字战争的性质得以彻底改变。

在采访当中,梁堃分享了更具细节的变革,以往,黑产为获取用于薅羊毛或者营销欺诈之高权重账号,存在着极高的“养号”成本,然而如今,大模型成了黑产最为高效的生产力工具,借助 AI,黑产能够针对特定主题,自动生成情感细腻、逻辑严密且千人千面的评论文案。

更具威胁的是,今年黑产有了改变,全面转向 Agent,Agent这东西可不简单,它能够理解指令,还能够直接调用 API,它所生成的点击、浏览、交互行为序列呈现出一个特点,具备极高的拟人度,并且呢,它执行起来成本几乎为零,就是这么一种情况,有了这种“去脚本化”的攻击,使得传统基于点击频率、间隔时间等规则的行为的风控防线有着面临失效的风险。

总之,这次快手采取了“无差别关停”举措来进行应急处置,然而,这也映射出它的风控体系在面临极致压力时的应对存在局限性,。

不只是快手的短板

事故发生后的次日,快手股价大幅下跌,市值一下子蒸发超过百亿元,这体现出投资者对它不信任 。

一名快手内部人士向虎嗅分析称,这次的事故将快手应急管理方面做得差的问题暴露了出来,事故发生都已经过去两个小时了,最终在解决这件事时依靠的是把直播入口给下掉,直播是由众多基础团队以及业务共同一起支撑的,它在快手的收入里占了很大的一块相关比例,于内部,它受到重视的程度属于“t0”级别,从技术层面来看,在触发风控之后要把账户的直播给下掉,风控的方式要么就是采用人工审核,要么就是运用算法大模型,而这次的事故把算法可能有漏洞的问题暴露了出来 。

快手安全到底可能存在哪些漏洞?

如张虎往,虎嗅析之,大凡体量相仿之互联网公司皆设有监控平台,该平台检测涵盖若干维度,像业务一侧,往昔之僵尸用户忽而活跃异常,然却未现预警,此谓之问题;又如获取推流以行加密流量之事后,攻击方对其施以“逆向”操作,而这边却缺监督之举措,此亦乃安全治理欠佳之表征 ,平台之安全治理仍具备可予以优化之地,诸如于平台之上数量庞大之账号理应妥为管控诸般细枝末节问题,像超过三个月未曾登录之账号该作何处置等。于网络安全范畴内并无绝对之防御,唯有持续强化验证手段以提升对手之攻击成本 。”

对于互联网平台而言,存在网络安全管控与业务发展之间的矛盾。

要是想要去追求那种极致的安全,那么流量协议的加密就得再多做上几层,然而这样做呢,就会致使直播加载的速度变得缓慢起来,进而影响到用户的体验,接着就会造成用户出现流失的情况,最终在市场竞争之中失败了。而且呢,娱乐直播这个赛道其本身就是那种“擦边”行为存在较多的灰色地带,平台的安审规则很难做到那种“非黑即白”的程度,一旦出现“摇摆”的状况,就很有可能会有漏洞存在可以让人去钻了。

网络安全治理_网站注入漏洞检测工具_公司治理

张虎持有这样的看法,此次事故不但体现出快手平台治理失去效能,而且其背后还展现出国内企业在网络安全方面广泛存在的“认知”缺乏。

其一,存在这样一种情况哦,即“网络安全身为那种不会产生直接效益的部门,一旦公司着手进行收缩的话,那么极有可能会被优先裁减掉”,而在AI迎来迅猛发展之后呢,这种状况就愈发明朗了。依据快手财报以及媒体公开的相关报道,在近一两年的时间里,快手把精力着重放在了盈利以及AI这件事情上,所以在除AI之外的研发方面以及人员投入方面出现了下降的情况。虽然财报所呈现出来的业绩是增长了,然而平台的安全治理能力究竟如何,这可就得打一个大大的问号了。

另一方面,张虎说道,国内大部分企业通常只会依照相关法律法规的最低标准去开展网络安全工程,大部分仅仅是为了应对合规,要是需要有把“椅子”,那就放置一把“椅子”,然而作为执行关键的“人”却没有配备充足,很难发挥出实际成效,每年的网络安全知识宣传周都会提及诸多问题,可是每年依旧会有大量网络安全事件发生。

张虎觉着,在某种层面上,黑灰产已然变成了互联网的“附带产物”,而这里牵涉到诸多的利益矛盾,。

在张虎的认知里,当前黑灰产的角色可以被分为六大种类:

此次,快手宣称遭受黑灰产攻击,然而,进攻的具体背景怎样,动机是什么,当下尚未可知。有安全领域从业者推测系快手 competitor 发动,也仅能视作仅供参考、一家之辞的猜测 。

黑灰产针对平台治理所造成的切实危害是,它以一种系统性的方式,对平台得以正常运转所依赖的三大重要基础展开了侵蚀行为,这三大基础分别是规则所具备的权威性、数据所拥有的真实性、身份所呈现出的可信度。一旦这些基础处于被持续瓦解的状态,那么平台治理便迅速演变成了一个并非仅是关乎“有没有能力”的问题,而是关乎“到底是否还能够继续成立”的严峻问题了。

快手还没有道歉

要回顾快手于2025年在ESG治理方面所取得的成绩,其MSCI评级从“BBB”级被上调变成“A”级,此评级综合得分在国内互联网企业当中处于位列领先位置的队列之中有着明确的排位。

在2025年4月份发布出的《2024年度环境、社会及管治报告》当中明确地指出来,于内容审查以及拦截机制这两个方面,快手所采用的是把机器审核跟人工审核二者相互结合起来的一种模式,以此来将审核效率以及准确性予以提升;快手始终在持续不断地推进恶意信息数据库的迭代升级,极为显著地提升了这一平台在识别以及拦截恶意信息还有违法违规网站这些方面的能力等等 。

只从已然发生完毕的事故方面去看,快手所出具的这份ESG报告,在平台治理这一侧面,“水分”极大 。

图源:快手《2024年度环境、社会及管治报告》

向虎嗅ESG组指出的商道咨询合伙人郎华曾表明,要判定一家公司的披露是不是真的“有用”从而“可验证”,就得看在相关议题以及数据披露方面是不是有较大差异还有异常。快手于披露与现实之间的矛盾突显了平台治理的盲点依旧存在,并且急需修复 。

从社会层面来审视,快手在起初的回应里将自身当作“受害者”,这并无不妥之处,然而,从它当下所发布的两份回应情形而言,几乎寻觅不到丝毫对于平台治理失效的思索,也不存在向公众送上的歉意,当数目众多的低俗、色情直播类内容于平台出现且被用户察觉,并且在较短时间内产生了真切且广泛的社会负面效应时,平台对于公共内容环境究竟应当担负怎样的底线职责呢?

快手首次回应直播事件,图源:快手

当一家平台去说明已然发生的状况,然而对于给社会带来的影响却选择保持沉默,从本质上来说乃是回避评判了某种价值标准:这些所涉及的内容究竟有没有对未成年人造成伤害?有没有破坏公共的内容生态?当中有没有违背原本平台一直宣称的社区规范?而对于这些呈现出来的问题,绝不能够被“我们同样也是受害者”这样的说辞去抵消掉 。

缺失道歉,会被解读为对社会影响的低估或冷处理。

企业所展现出的态度,其自身同样是ESG范畴之内的一部分,治理方面出现失效这种状况,能够借助技术进行升级以及对制度予以修补的方式来加以纠正,然而要是在价值层面,不愿意去正面直视内容失控所引发的社会伤害,那么不管有再多关于技术修复的表态,也不容易重新建立起信任。

源自虎嗅的本文,相关原文链接为,https://www.huxiu.com/article/4820192.html?f=wyxwapp 。

相关推荐: