1. 两个不同的案例,同一个结构性警告

短短几天内,两起截然不同的案例再次将公共数据保护问题推到了风口浪尖。这两起案例不应混淆,但进行比较却很有意义,因为它们揭示了两个互补的盲点:一方面是信息系统内合法账户的滥用;另一方面是位于行政部门直接控制范围之外的第三方数字服务可能导致机构信息泄露。

关于法国公共财政总局(DGFiP),法国经济和财政部于2026年8月14日确认,6月和7月发生的未经授权访问事件是基于冒用DGFiP代理人和授权第三方的凭证。相关账户在被发现后已被冻结,但当时的检查并未发现入侵已导致数据被盗。后续的深入调查证实,共有67.8万名个人和专业人士的某些数据被访问或提取,其中包括税务信息,以及企业名称或SIREN编号等数据。

这一点至关重要:攻击者即使获得了有效密钥,也不一定需要强行入侵。因此,现代安全机制必须在身份验证后继续有效,并且能够检测到已授权账户何时突然出现与其通常使用方式不符的行为。

DJI SkyPixel 的警报揭示了另一种类型的漏洞

2026年8月16日,FrenchBreaches报道了一位安全研究人员对大疆SkyPixel的调查结果。该研究表明,SkyPixel一项安全防护不足的功能导致至少42,029个账户被识别,部分邮箱地址与公开个人资料关联起来。在被识别出的政府邮箱地址中,有一个以@gendarmerie.interieur.gouv.fr结尾,研究人员认为该地址与法国国家宪兵刑事调查局有关。

需要明确的是:这并不意味着国家宪兵队的信息系统已被攻破。已记录的漏洞涉及大疆SkyPixel生态系统。这恰恰是此案的警示意义所在。即使政府机构加强了自身的服务器安全,仍然可能因其使用的平台、软件、移动应用、云服务、供应商或外部账户而面临安全风险。

2. 真正的前沿:认证之后,超越国家网络

多年来,网络安全的大部分设计都围绕系统入口点展开:密码、强身份验证、防火墙、过滤和访问控制。这些保护措施仍然至关重要,但已不再足够。当攻击者使用代理商或服务提供商的完全合法身份时,系统仍然必须能够检测到看似授权的使用何时变得异常。

如果一个代理通常只访问几十个文件,而其账户突然开始查询或检索数千个文件,仅仅因为密码正确就自动将其视为普通用户是不对的。访问量、访问时间、设备、查询速度、数据敏感性、文件目标位置以及账户使用模式等因素都可以关联起来,以便在必要时触发更严格的验证。

目标并非自动阻止所有大规模操作。一些政府机构确实开展合法的大规模数据处理活动。必须明确一点:访问权并不证明使用该权利进行的每一项操作都是合法的。

3. 谁应该采取行动,谁应该进行控制,以及为什么这些官员被点名批评?

追究责任并非在了解全部事实之前就随意指认罪魁祸首。它意味着明确每个层级的责任,了解他们可利用的手段,并提出真正与其职责相符的问题。指挥链同时涵盖国家、部际、部级、业务、监管和议会层面。因此,目标并非仅仅罗列姓名,而是要明确谁负责协调、谁负责保护、谁负责应对事件、谁负责管理、谁负责监督,以及谁能将经验教训转化为实际行动。

在国家层面:总理和国防与国家安全总秘书处(SGDSN)协调国家安全

在跨部委指挥链的顶端,总理塞巴斯蒂安·勒科尔努(@SebLecornu)依靠国防与国家安全总秘书处(SGDSN)。秘书长尼古拉斯·罗什显然并不管理各个部委的系统;然而,SGDSN负责国防和国家安全的整体协调,并在其领导下制定了2026-2030年国家网络安全战略。2026-2027年国家数字安全路线图还规定,由跨部委数字安全监测委员会(CINUS)进行月度运行监测,该委员会汇集了各部委的安全链,隶属于法国国家信息系统安全局(ANSSI)。因此,这一层面探讨的问题在于整体一致性:如何将影响某个部委的事件中吸取的教训迅速转化为适用于整个国家的决策和要求?

ANSSI:国家网络安全和网络防御管理局

法国国家信息系统安全局(ANSSI;@ANSSI_FR)是法国国家网络安全和网络防御机构,现任局长为文森特·斯特鲁贝尔。其职责涵盖多个领域:防御、了解威胁、共享信息、支持利益相关者以及监管。它并不取代各部委的安全官员,但正是在制定和协调通用原则、检测能力、为政府机构提供支持以及应对重大数字危机等方面,它发挥着至关重要的作用。

因此,DGFiP 和 SkyPixel 的案例提出了几个与 ANSSI 直接相关的问题:国家如何检测已认证帐户何时突然表现得像攻击者;如何映射与第三方服务和提供商相关的风险;如何将从入侵中吸取的教训传播给其他管理机构;以及如何验证安全建议不仅仅停留在报告中?

法国计算机应急响应小组 (CERT-FR) 和各部委计算机安全事件响应小组 (CSIRT):事件的检测、协调和响应

在国家层面,CERT-FR是法国政府的国家级IT事件响应中心。其主要响应对象是各部委的网络安全和信息系统响应小组(CSIRT),负责应对影响政府各部门、机构及其他关键实体的事件。这些部委小组负责分析各自职责范围内的威胁,并增强各部委识别、检测和应对事件的能力。因此,CERT-FR并非各部委的IT部门;它是连接各部委和政府部门的重要环节,负责共享威胁情报、协调响应,并防止类似攻击手法在其他政府部门未收到警报的情况下被复制。

这种架构也强调了一个基本原则:每个部委对其各自业务领域的安全负有责任。实施工作依赖于内部安全链,包括管理职能、合格的授权人员、信息系统安全官以及部委的应急响应能力。这些内部人员的身份并非全部公开,但他们是警报升级和纠正措施实施的关键环节。

在贝尔西:政治主管部门和法国公共财政总局(DGFiP)的领导层也必须作出回应

鉴于DGFiP事件,有必要提及经济和财政部直接相关的指挥链。David Amiel (@Amiel_David_) 是公共行动和会计部长;Amélie Verdier 是公共财政总局局长,其机构账号为 @dgfip_officiel。他们出现在这条指挥链中显然并不意味着他们个人对技术缺陷负有责任。部长对监督和资源负有政治责任;总局长对DGFiP负有战略和行政责任。

因此,向他们提出的问题非常具体:为什么最初的检查未能立即发现数据泄露已经发生?此后采取了哪些措施来监控异常行为和数据提取?哪些建议已推广到整个税务信息系统?以及谁将负责长期验证这些纠正措施是否真正有效?2026年8月14日的新闻稿本身也承认,欺诈性访问依赖于被盗凭证,并且最初的检查未能识别出数据泄露;正因如此,这一系列事件必须纳入讨论范围。

内政部长:政治责任和资源仲裁

洛朗·努涅斯(@NunezLaurent)是内政部长。他的职责显然并非亲自配置信息技术系统;而是制定政治优先事项、分配资源、构建责任链,并确保已发现的结构性漏洞得到切实纠正。因此,我们有理由质疑内政部在管理数字依赖、第三方服务、特权访问和服务提供商方面采取何种政策。

宪兵队总干事:该机构的战略责任人

休伯特·博诺将军领导着国家宪兵队。领导该机构并不意味着要对所有技术错误承担个人责任;然而,这确实意味着要拥有一套理论、组织架构和控制机制,以降低宪兵队面临的风险,包括来自外部服务提供商或平台的风险。因此,关键问题在于该机构如何梳理其依赖关系、规范外部行为,并将事件转化为适用于其所有服务的规则。

COMCYBER-MI:原则、韧性与国家行动连续性

帕特里克·图阿克少将(@TouakPatrick)领导着内政部网络司令部(COMCYBER-MI)。据宪兵队报道,他将数字独立性、国家行动的连续性、数据盗窃、检测工具以及执法人员和服务提供商的数字安全卫生列为核心议题。因此,与其问他“为什么存在这种漏洞?”,不如问他“内政部采用何种原则来识别其执法人员使用的第三方服务、监控外部开设的机构账户、检测异常行为,并防止本地或外部攻击造成过大的影响?”

国家宪兵队网络司令部:来自对手作战手法的实战经验

埃尔韦·佩特里将军指挥着宪兵队的国家网络部队。但若说他负责宪兵队所有IT系统的安全,则并不准确。国家网络部队目前的架构围绕情报、调查和技术支持展开,其使命是打击高级别的网络犯罪。正因如此,他的经验才显得尤为宝贵:那些每天目睹攻击者如何入侵账户、利用窃取的数据、使用平台以及绕过安全措施的人,必须能够汇报防御部门需要应对的各种情况。

法国国家信息与自由委员会 (CNIL):监督个人数据保护和处理数据泄露事件

法国数据保护局(CNIL,@CNIL)应与法国国家信息系统安全局(ANSSI)区分开来。CNIL 不负责防御国家网络免受网络攻击,而是负责保护个人数据的独立机构。其主席是玛丽-劳尔·德尼(Marie-Laure Denis)。当数据泄露对个人权利和自由构成风险时,数据控制者原则上必须尽快通知 CNIL,如有可能,则应在发现泄露后的 72 小时内通知。

在涉及数十万个人和专业人士的案件中,其监督作用至关重要:事件是如何记录的?进行了哪些风险分析?向相关人员提供了哪些信息?采取了哪些纠正措施?安全和数据保护义务是否得到遵守?法国国家信息与自由委员会(CNIL)并非取代法国国家信息系统安全局(ANSSI)或各部委,而是提供另一层监督,重点关注个人权利和数据控制者的义务。

议会:监督、听取调查结果并将其转化为义务

在法国国民议会,菲利普·拉通贝(@platombe)担任负责审查关键基础设施韧性及加强网络安全法案的特别委员会主席;埃里克·博托雷尔(@ebothorel)担任总报告员。他们的职责并非对过去的事件承担个人责任,但他们的职位赋予他们审理案件、监督进展、修订立法以及要求提供保证的权力。在这一层面,技术培训可以成为一项法律义务或一种监督机制。

由此,这条链条变得更加清晰:总理和国防与国家安全总秘书处(SGDSN)确保总体协调;法国国家信息系统安全局(ANSSI)承担国家网络安全权威职能并制定网络安全原则;法国计算机应急响应小组(CERT-FR)和各部委的计算机安全事件应急响应小组(CSIRT)负责组织部分事件响应行动;各部委对其职责范围负责;在贝尔西,公共行动和会计部长以及法国公共财政总局(DGFiP)直接负责税收系统的组织;在内政部,部长、宪兵总局和内政部网络司令部(COMCYBER-MI)各自承担职责;国家宪兵队网络司令部提供应对网络犯罪威胁的行动经验;法国国家信息与自由委员会(CNIL)负责个人数据保护;最后,议会负责听取、监督并将技术经验转化为法律义务。

4. 四个问题应保持开放状态,直到找到可验证的答案。

一旦查明这一系列事件,重点并非要求奇迹发生或声称政府可以刀枪不入。然而,要求追溯决策过程和采取的纠正措施是合情合理的。

5. 要求追究责任是不够的:还需要能够衡量纠正措施。

“审计”一词不应再仅仅等同于一份报告。一份有效的审计报告应识别关键系统、系统所有者、特权账户、访问服务提供商、使用的外部服务、敏感数据流、备份、软件依赖关系以及恢复能力。每个重大漏洞都应进行优先级排序,分配给运维经理,设定时间表,并持续跟踪直至彻底修复。

特权访问管理提供了一个简单的例子。当服务提供商需要操作敏感基础设施时,永久访问权限不应被视为标准做法。在架构允许的情况下,可以将访问权限分配给特定人员,限制其只能访问必要的资源,并进行强身份验证、记录日志、授予特定期限,然后在期限结束后自动撤销。这并非是对服务提供商的质疑,而是对一项基本原则的应用:任何人都不应无限期地保留超出其实际需要的权限。

同样的逻辑也适用于备份和连续性。备份文件的存在并不能保证系统的恢复能力。它必须在演练过程中进行恢复,并评估重建服务所需的时间以及在主服务提供商不可用时系统能否正常运行。

6. 电子发票改变了经济风险的规模

自2026年9月1日起,所有受影响的企业必须能够接收电子发票;大中型企业也必须以电子发票格式开具发票,并传输系统规定的数据。经济部指出,超过一千万个经济主体受到此次改革的影响,发票处理均通过经批准的平台进行。

如果将这套系统简单地描述为一个包含所有法国发票的庞大单一数据库,那就太片面了。实际情况更为复杂,在某些方面也更为重要:一个庞大的生态系统将大规模地流通关于交易、供应商、客户、金额和业务关系的结构化信息。部分数据还会传输给政府机构。因此,保护​​整个系统不仅关乎网络安全,更关乎经济安全。

风险不仅在于单个文件的被盗,更在于文件之间的关联性。数百万看似无关紧要的细节,一旦组合起来,就能揭示行业依赖关系、供应商关系、业务活动水平或商业趋势。对于网络犯罪分子、恶意竞争对手或外国情报机构而言,这些信息的价值可能极其巨大。

7. 人工智能同时加速了进攻和防御

技术变革使得这种思考更加迫切。Anthropic公司报告称,其Glasswing项目合作伙伴利用Claude Mythos Preview工具,截至2026年6月初已识别出超过10,000个高危或严重漏洞。该公司此前的一份报告也指出,Mythos Preview工具估计已在1,000多个已分析的开源项目中发现了6,202个高危或严重漏洞。这些数据由Anthropic公司发布,理应如此呈现,但它们也表明漏洞发现速度发生了重大变化。

因此,问题不在于人工智能是否会取代专家,而在于认识到,拥有能够高速分析代码、比较配置和搜索漏洞的工具的专家,相比那些沿用昨日方法和节奏的人,能够获得显著优势。一项严肃的国家战略必须着眼于未来的发展能力,而不仅仅是过去的应对能力。

8. 主权并非仅限于军事机密

《刑法》第410-1条规定,国家的基本利益尤其包括国家安全、保护人民以及维护国家科学和经济潜力的基本要素。当然,这并不意味着每一次数据泄露在法律上都构成对国家基本利益的侵犯。这一区别至关重要。

然而,这段文字凸显了一个重要的政治现实:保卫国家不仅仅是保护导弹的特性、潜艇的设计图纸或情报机密。一个国家还要保护其公民、企业、专业知识、科研能力、经济潜力以及赖以运转的数字基础设施。

9. 议会还有其他控制手段

网络安全特别委员会并非议会介入网络安全的唯一途径。让-菲利普·唐吉(@JphTanguy)是财政委员会成员,因此他可以参与监督预算资源和经济财政部的行动。让-米歇尔·雅克(@J_M_Jacques)担任国防和武装部队委员会主席,当网络安全与干涉、主权、混合战争或战略基础设施保护等问题交织在一起时,他的职责就显得尤为重要。文森特·考尔(@vincent_caure)担任法律委员会主席,当安全、法律、国家组织和议会监督等问题交织在一起时,该委员会就会介入。

再次强调,这不是要求他们配置防火墙,而是要求他们运用其机构杠杆:投入了哪些资源,发出了哪些警报,哪些建议被忽视,哪些市场或依赖关系构成风险,设定了哪些最后期限,以及谁负责监督已宣布的整改措施的落实情况?

10. 从批评到提议:14项结构性措施和67项行动

只有当批评能够引发关于解决方案的讨论时,它才真正有用。一个身处政府之外的公民显然不了解政府机构内部的所有限制,也不应该取代那些拥有授权、信息和运营经验的负责人。但是,他们可以参与提案的撰写、记录、比较和发布,以便这些提案能够被讨论、修正、改进或采纳。

Delta-Sierra发布的这份文件旨在实现以下目标:制定14项致力于数字主权和人工智能的结构性措施,并辅以包含67项行动的法国数字盾牌计划。该计划尤其关注保护、检测、权限限制、审计、遏制、恢复和重建。

完整文件: https://www.delta-sierra.com/france/audit-souverainete-numerique-ia-14-mesures.html(法语)

这些提案无需原则上批准,但需要审查。如果某些提案存在技术缺陷,请解释原因。如果某些提案已经存在,请说明其实施地点、规模和成效。如果某些提案具有相关性但实施不足,请指出障碍所在。如果存在更优的解决方案,请提出。如果某些提案能够切实加强对公民、企业和国家的保护,则显然应予以采纳。

结论:要求问责意味着要求证明公平性。

数字韧性并非不切实际的承诺,即攻击者永远无法获得访问权限。它是一种架构,在这种架构中,被盗凭证并不能让攻击者访问所有系统;被攻破的账户并不能让攻击者悄无声息地窃取整个数据库;被攻破的工作站不会自动打开整个网络;被攻破的服务提供商并不能掌握所有密钥;外部服务不会成为安全盲区;一次成功的攻击也不足以永久性地瘫痪关键服务。

追究责任并非随意寻找替罪羊,而是要求各级责任方说明其采取了哪些措施、控制了哪些方面、纠正了哪些错误,以及如何验证这些纠正措施。每次危机过后,在获得可验证的答案之前,都应继续追问以下问题:已知存在哪些漏洞;已制定了哪些措施;实际纠正了哪些错误;以及在宣布纠正措施后,由谁来验证这些措施是否真正得到落实?

真正衡量国家数字韧性政策的标准,应该更多地放在这些应对措施上,而不是每次事件发生后发表的声明上。