美国白宫8月12日发布总统备忘录,第一次允许经过审查的私营公司在联邦监督下,对跨国网络犯罪团伙实施监控甚至破坏性打击——用间谍软件收集情报,或者摧毁犯罪分子的数据和系统。这打破了美国几十年的一条底线:私营部门只能防御网络攻击,不能主动出手。但翻开备忘录原文会发现,它同时写死了一条:不允许公司自行“反击”(hack back)。这不是给企业发攻击许可证,更像是政府把一部分攻击性任务外包给技术承包商执行,操控权仍攥在联邦政府手里。

备忘录到底写了什么

想参与这个项目的公司,先要缴纳至少100万美元保证金,一旦被查出不合规就直接没收。每一次行动都要经过司法部和国土安全部联署批准,由新设立的“国家协调中心”统一监督。备忘录明确划出红线:不能针对美国人或美国系统,如果发现有人正在攻击关键基础设施——比如电网、水厂——公司必须第一时间上报政府。

行动审批链条 企业审查 100万美元 保证金 DOJ+DHS 联合签字 国家协调中心 持续监督 行动过程 执行行动 禁止自主 “反击” “关键结果”(可能致人死亡、构成使用武力)不走常规流程,需更高级别批准 60天内出台实施细则;180天内提交首份项目状态报告

私企“打网络战”的说法,其实有一层措辞落差

问题在于,攻击性行动一旦造成死亡、严重伤害,或在国际法意义上构成“使用武力”,就会被列为“关键结果”,走不了常规的项目主任审批流程,需要更高层级拍板——具体谁拍板、怎么拍,备忘录没写清楚。这恰恰是外界质疑的焦点:一份行政文件能授权的是流程和分工,不是刑事豁免。美国《计算机欺诈与滥用法》(CFAA)几十年来一直把未经授权访问、破坏他人计算机系统列为犯罪,历届政府——不分党派——的共识都是私营部门只能防守。国会研究服务此前的分析也认为,按现行CFAA条文,私营“反击”行为总体仍属违法。总统备忘录说到底是行政部门的政策宣示,真要让参与公司免于刑事追责,得靠国会立法配合,或者至少有明确的成文法授权撑腰。这套设计从诞生那天起,就带着被诉讼推翻或被认定越权的风险。

备忘录管得住流程,管不住刑法条文。

网络安全公司Hunter Strategy的研发副总裁Jake Williams把这份政策评价为“半生不熟”(half-baked)。他更担心的是人身安全:参与行动的美国员工出国旅行时,可能被外国政府直接扣上“非武装战斗人员”的帽子,指控本身甚至不需要属实——政策的存在就足够给对方制造借口。这和美国司法部过去起诉中国、伊朗、俄罗斯政府背景黑客的逻辑如出一辙,只是这次可能轮到美国公司的员工承受同样的指控风险。

  • 风险.参与公司的海外员工可能被他国以“非武装战斗人员”名义拘留或起诉,而政府尚未给出对应的法律保护或撤离机制。

对照以色列和英国,美国这步走得更远

即便是网络能力最发达、公私协作最紧密的国家,也没有走到这一步。以色列2025年的国家网络战略强调国家主导执法与破坏行动,配合国际执法合作,并未公开授权普通私营公司独立开展攻击性行动。英国的做法类似——国家网络安全中心和国家犯罪局主导打击勒索软件生态,私营公司的角色主要是应急响应和情报共享,英国今年7月甚至在讨论对公共部门和关键基础设施运营商实施勒索赎金支付禁令,思路是收紧而非放开。美国这次如果真正落地“公司执行破坏性行动”,会是三国里最激进的一次尝试,也没有现成的制度模板可抄。

  • 结论.这更像一次监管责任的转移实验——政府把高风险、易引发外交事故的操作外包给公司执行,同时用“政府监督下行事”的措辞规避与CFAA的直接冲突,但法律地基没打牢。

这份政策出台的时间点也不是巧合。CISA过去一年多经历大规模裁员,联邦网络安全人力吃紧;与此同时,密歇根、明尼苏达、佐治亚等十多个州的水务系统正遭遇疑似伊朗政府背景黑客的入侵,虽然还没触发过水质安全警报。白宫没有公开解释为什么选这个时间点推出,只说是在应对“日益增长的威胁”。接下来两个月的实施细则、180天后的首份项目状态报告,以及是否会出现第一起基于CFAA或权力分立理论的诉讼,将决定这套制度能不能真正落地,还是停在纸面。