派拓网络被审查,中国网络安全自主还有哪些死穴?

导读: 2026年8月6日,网络安全审查办公室宣布对美国派拓网络(Palo Alto Networks)在华销售产品启动网络安全审查。这是继美光科技之后,中国对外资ICT企业发起的又一重磅审查,标志着中国网络安全”技术自主”战略从被动防御走向主动出击。但在举国叫好之余,我们更应追问:在”显性防线”之外,中国网络安全自主化还有哪些尚未被堵上的”隐性死穴”?

一、从”闷声劝退”到”亮剑审查”:派拓审查的信号意义

8月6日,新华社和央视同步播发了一条简短却分量极重的公告:网络安全审查办公室依据《国家安全法》《网络安全法》及《网络安全审查办法》,对美国派拓网络(Palo Alto Networks)在华销售产品启动网络安全审查,目的是”保障关键信息基础设施安全稳定运行,防范网络安全风险隐患,维护国家安全”。

熟悉中国网络安全监管史的人会注意到,这次审查其实并非突然爆发,而是一个”渐进式升级”的过程。早在2026年1月,就有可靠消息称主管部门已通过内部渠道”引导”国内关键基础设施运营者减少对包括派拓网络、VMware、Fortinet、Check Point等美国及以色列网络安全厂商产品的采购,要求在上半年完成过渡。从非正式的”窗口指导”到正式的法律程序审查,这一跃迁本身就释放了三重信号:

第一,中国网络安全审查正在”制度化”。 2023年对美光科技的审查开了先例,如今对派拓的审查则意味着这已不再是个案的政治博弈,而是一套可重复、可预期的制度机器在持续运转。

第二,审查的矛头从”数据安全”延伸到了”基础设施安全”。 美光审查的焦点是芯片中的数据安全风险,而派拓的核心产品——下一代防火墙(NGFW)、安全网关、零信任架构——直接守护着中国政企用户的网络边界。一个有后门的防火墙,不是盾牌,而是特洛伊木马。

第三,审查时间节点的地缘政治算盘。 此次公告发布前夕,中国刚对多家美国企业实施制裁,并收紧了无人机供应链出口管制。派拓审查与这些动作形成了”组合拳”,是中国在中美科技脱钩大潮中”对等反制”的一部分。

从市场数据来看,派拓网络在中国的直接营收占其全球总收入的1%-2%,看似微不足道。但分析人士指出,其象征意义远大于商业影响——当世界上市值最高的独立网络安全公司都被中国启动安全审查,其他在华经营的外资安全厂商将不可避免地重新评估自己的中国战略。

二、派拓的”漏洞履历”:为什么审查它不冤?

如果说派拓审查是”出于政治目的的报复性行为”——这当然是西方媒体的惯用叙事——那么,让我们看看派拓网络自己交出的”安全成绩单”:

2024年4月,派拓的旗舰产品GlobalProtect被曝出零日漏洞CVE-2024-3400,允许未经认证的攻击者以root最高权限在受影响的防火墙上执行任意代码。该漏洞在被披露时已被大规模实际利用,受影响设备遍布全球。一个号称保护你网络安全的防火墙,自己就是攻击者的最佳入口——这不是讽刺,是现实。

2025年2月,又一个管理界面身份验证绕过漏洞CVE-2025-0108被发现,攻击者无需任何凭证即可访问防火墙管理后台并执行PHP脚本。更糟的是,该漏洞在披露仅一天后就被观察到实际攻击活动——攻击者将其与此前的CVE-2024-9474串联,形成了完整的入侵链条。

2026年5月,CVE-2026-0257再次击中GlobalProtect,攻击者可绕过认证建立未授权VPN连接,直插企业内网。该漏洞被美国网络安全和基础设施安全局(CISA)紧急列入”已知被利用漏洞”目录。而就在同年7月,派拓一口气修补了13个漏洞,其中包括多个可导致远程代码执行的缓冲区溢出。

当然,必须客观地说,安全厂商的产品存在漏洞并不罕见——没有绝对安全的系统。但问题在于:当一家外国网络安全厂商的产品本身频繁成为”网络攻击的跳板”时,允许其产品守护中国的关键信息基础设施,这本身就是一种系统性风险。

更值得警惕的是,这些漏洞虽然在技术分类上属于”安全缺陷”而非”蓄意后门”,但其被利用后的实际效果——攻击者在防火墙上植入Web Shell实现持久化控制——与后门无异。正如安全研究人员所言:”一个反复出现的、可被利用为持久化入口的漏洞,和一个后门之间的区别,可能只是意图的区别。而意图,你永远无法审计。”

三、国产替代”能接住”,但仅仅”接住”远远不够

好消息是,在”下一代防火墙”这个特定赛道上,中国已经具备了成熟的替代方案。

奇安信被业界视为”中国的Palo Alto”,在态势感知、零信任架构、终端安全与云安全一体化方面建立了完整的技术栈。深信服在企业级NGFW市场积累了大量从国际品牌迁移的实战经验。天融信、启明星辰、绿盟科技、山石网科等也在各自领域构筑了稳固的阵地。可以说,把派拓赶出中国市场,不会出现”防火墙断供”的灾难性场景。

但问题在于:如果我们的安全自主化视野仅仅停留在”用奇安信替代Palo Alto”这个层面,那就犯了一个战略性的错误——我们正在用昨天的解决方案,应对明天的威胁。

防火墙替代只是”看得见的前线”。真正的死穴,隐藏在那些”看不见的后方”。

四、死穴一:后量子加密——一场正在逼近的”密码末日”

如果说派拓审查是一场”现在进行时”的安全保卫战,那么后量子加密就是一场”将来时”的生存危机。

随着量子计算机的发展,当前全球互联网安全所依赖的RSA和ECC等公钥密码体系面临着被量子算法(如Shor算法)系统性破解的风险。一旦大规模容错量子计算机问世,今天加密传输的所有数据——包括国家机密、金融交易、军事指令——都将像明文一样透明可读。

更可怕的是”先窃取、后解密”(Harvest Now, Decrypt Later)的攻击模式:情报机构只需在今天大量截获加密通信流量并存储起来,等到量子计算机成熟后再一次性解密。这意味着,今天的安全就是明天的裸奔。

中国在这一领域并非毫无准备。2026年被视为后量子密码布局的关键年份:国内首个量子安全能力开放平台”Q-Link”已开启内测;金融、政务、能源等关键领域正优先开展后量子密码试点;在ISO/IEC JTC 1/SC 6等国际标准组织中,中国专家团队正牵头制定全球首个抗量子网络安全协议国际标准。

但挑战同样巨大。专家预计国家级后量子密码标准至少要到2028年前后才能出台,而在这个”真空期”内,中国的关键基础设施仍在使用可能被未来量子计算机轻松攻破的加密体系。更关键的是,中国在后量子密码标准制定上强调”独立于美国NIST标准”,这固然体现了自主可控的意志,但也意味着需要在算法安全性验证、工程化实施和生态兼容性上投入更多资源和时间。

一句话:后量子加密是一场与时间的赛跑,而裁判是量子物理——它不等任何人。

五、死穴二:AI安全——”智能”与”可控”的悖论

2026年1月1日施行的新《网络安全法》将AI的”风险监测评估”和”安全监管”正式纳入国家网络安全体系。这是一个里程碑。但在技术层面,AI安全的挑战远比立法复杂。

首先是大模型供应链的”隐性后门”风险。当前,中国大量企业和科研机构仍在使用开源大模型和国外AI框架进行二次开发。2026年已发生多起”工具链武器化”事件:攻击者通过恶意AI插件、模型微调框架的漏洞,甚至伪造的”模型上下文协议”(MCP)服务,诱导AI系统执行非预期指令、窃取训练数据或植入隐蔽的行为后门。一个”被投毒”的AI模型,其危险性远超一个有漏洞的防火墙——因为它的”后门”可能存在于数十亿个参数的权重之中,人类审计员几乎无法发现。

其次是AI驱动的攻击能力正在指数级增长。美军已与多家AI公司合作,开发针对特定国家(包括中国)电网、公用事业及敏感网络的自动化渗透工具。AI不仅加速了漏洞的发现,更使大规模、高精度的网络攻击变得”可工业化生产”。

中国目前的应对——超700款大模型完成备案、工信部启动全国性AI安全基准建设、企业部署”AI安全护栏”——方向正确,但步伐需要再快。我们审查了派拓的防火墙,但有没有审查我们自己AI系统中那些来自海外的开源模型、训练框架和推理引擎?

六、死穴三:WiFi——被忽视的”最后一百米”致命盲区

这可能是所有死穴中最具讽刺意味的一个。

中国早在2003年就提出了WAPI(无线局域网鉴别与保密基础结构)标准,这是全球范围内少数几个能够在安全性上对WiFi构成替代的自主技术方案。WAPI采用双向鉴别机制和国密算法,安全等级远高于WiFi的WPA系列协议。然而,在苹果等跨国巨头长达二十年的围剿下——从国际标准组织ISO的”偷票事件”到国内知识产权法庭的”司法绞杀”——WAPI的推广一度陷入困境。

而就在美国政府和跨国巨头”剿灭”WAPI的二十年间,WiFi的安全威胁已从理论风险演变为实战武器。

美军特种部队已在”快速响应24″等军事演习中公开展示了”WiFi爆破”能力:特战小队使用远程访问设备扫描目标建筑的WiFi网络,破解密码后接入内部网络,进而控制安防系统、打开安全门、瘫痪指挥通信。美军还在发展”射频网络攻击”技术,将电子战与网络攻击融合,通过无线电频谱直接向敌方系统植入恶意载荷。

根据安全研究机构的数据,2025年无线技术相关漏洞(CVE)呈指数级增长,平均每天新增超过2个无线安全漏洞。WiFi已经不是你家里连接手机的那个”小玩意”——它是现代战争中电磁频谱作战的关键突破口。

而中国目前的现实是:除了在军用、政务、等关键基础设施敏感领域推行了WAPI之外,绝大多数民用场景——从智慧城市到工业互联网,从医院到电网——仍然建立在美国主导的WiFi协议之上。这些场景中,每一个WiFi接入点都可能成为敌方”射频网络攻击”的潜在入口。

我们花了巨大精力审查了派拓的防火墙,却忽略了一个更基本的问题:防火墙保护的那张网络,它的无线接入层是不是安全的?如果”最后一百米”的空中接口本身就是用别人的标准、别人的协议、别人可以随时攻破的技术搭建的,那么再好的防火墙也只是一道建在沙滩上的城墙。

WAPI产业联盟近年来已将标准体系迭代至第七代,并正在升级面向量子时代的2.0版安全协议。但一个残酷的事实是:WAPI的”第二个二十年”能否避免重蹈第一个二十年的覆辙,取决于它能否突破苹果、高通等芯片巨头对全球终端市场的生态封锁,更为重要的是,WAPI作为中国在基础网络安全协议国际标准领域的试金石和破冰船,在中国推动的新全球化和产业安全的语境中,能否完成标准话语权和技术主权的逆袭?

七、结语:审查只是起点,真正的战争才刚开始

审查派拓网络,是正确的。但我们不能沉醉于”把一家外国防火墙公司赶出中国”的胜利叙事。

真正的网络安全自主,不是简单地用”国产品牌”替代”外国品牌”。它需要在三个维度上同时发力:

时间维度——后量子加密。今天不为十年后做准备,十年后就没有安全可言。

智能维度——AI安全。当攻击者已经用AI武装到牙齿,我们的防御体系不能还停留在”人工审计+规则引擎”的时代。

物理维度——无线空域安全。当WiFi已经成为战场上的武器,我们不能还在用”别人的协议”保护”自己的网络”。

派拓网络的审查,打掉的是”显性威胁”——一个你能看到的、插在你网络边界上的外国设备。但更危险的”隐性威胁”——隐藏在加密协议中的量子脆弱性、嵌入在AI供应链中的隐蔽后门、建立在WiFi空中接口上的电磁战攻击面——这些是你看不见的,却可能在某一天把你的整个数字国防体系炸穿。

审查是好的开始。但如果审查只停留在”把外国防火墙换成国产防火墙”,那么我们赢得的只是一场战斗,而可能正在输掉整场战争。

第一时间获取面向IT决策者的独家深度资讯,敬请关注IT经理网微信号:ctociocom

   

除非注明,本站文章均为原创或编译,未经许可严禁转载。

相关文章:


关于作者

隐私已经死去,软件正在吃掉世界,数据即将爆炸