Ars Technica这篇报道的标题很炸:“政府史上首次授权私营部门实施网络攻击”。但翻开原文,超过一半篇幅其实是网站的Cookie隐私政策模板,备忘录本身的关键条款——谁能参与、边界在哪、责任怎么算——几乎没有展开。标题很响,正文很空,这个组合本身就该提醒我们:先别急着接受标题给的结论。
白宫这次到底写了什么
2026年8月13日,特朗普签署了一份国家安全总统备忘录,指示国家协调中心(NCC)牵头制定一项新计划,由司法部和国土安全部监管,允许经审查的私营安全公司对海外网络犯罪团伙执行“网络监视行动”和“网络效果行动”。
备忘录划定的几条硬边界:
- 目标是勒索软件、色情勒索、钓鱼、金融诈骗、身份冒充等团伙,且不能是外国政府的下属机构
- 参与公司要先过司法部和国土安全部的审查,并缴纳100万美元保证金,违规就没收
- 行动不能造成“关键后果”——不能死人重伤,不能达到国际法意义上的武力使用标准
- 具体怎么审查、怎么问责,DOJ和DHS要在60天内补交细则
这几条是文件写实的部分。剩下最要命的问题——公司到底能不能真入侵对方系统、能不能用勒索式加密锁人、能不能打DDoS——备忘录没有明确排除,却也没有明确许可。
为什么“授权黑客”这四个字不能照单全收
这才是常识容易踩空的地方。CFAA第1030(f)条留的例外,只覆盖“执法与情报机构依法授权的活动”,从来没有对私营公司敞开过口子。CISA 2015给非联邦实体的合规指引写得更直白:未经授权访问或在他人系统上执行代码,不算“防御措施”,这就是私人反击式黑客被明文排除的证据。司法部这些年的官方立场也一直是反对——理由很具体:可能误伤无辜第三方、破坏调查证据、招致更强对手升级报复、违反外国法律、捅出外交麻烦。
独立安全研究员Kevin Beaumont对这份备忘录的评价倒是说到了另一个层面:“打击勒索软件公司这个想法确实有道理,现在也确实在做(别问我怎么知道的),但激励机制必须对。”他补充说,过去五年打击勒索软件最大的问题,是一批私营网络安全公司实际上在游说“别改变现状”——因为很多公司靠这个行业赚了不少钱,现在让它们主导反击,未免过于乐观。
所以这份备忘录能做的,大概率不是凌空造一部新法律,而是让DOJ把私营公司当承包商,纳入自己“依法授权”的框架里,再补上审查、保证金这些程序性外壳。本质是把长期存在的灰色协作关系正式化,不是真给企业发了一张自由行动的许可证。
十年立法拉锯,这从来不是新议题
早在2017年,《Active Cyber Defense Certainty Act》就想为归因、干扰在途攻击、监视类行为开CFAA豁免口子,没通过。2025年8月又有人提出《Scam Farms Marque and Reprisal Authorization Act》,想让总统直接给特定境外犯罪团伙签发“讨伐令”(letters of marque),截至这份备忘录发出时,它还卡在众议院外交事务委员会里。
“讨伐令”这个词本身就带着历史回声。十六到十九世纪,欧洲国家靠这张纸把私人武装船包装成“合法作战力量”,好处是不用动用国库,代价是责任常年扯皮,私掠船打错了目标,追责的官司能打上好几年。今天这份备忘录换了个战场,同一个老问题还在——谁真正对结果负责。
真正的风险不是打不打,是打完了算谁的账
按照国家责任条款草案第8条、第11条,私营公司的行为如果被认定是受国家指挥、控制,或者事后被政府采纳,责任照样落在美国政府头上。外包出去的反击行动,并没有把国家责任也一起外包出去。归因误判、把无辜的云租户或托管商服务器当成跳板打——这些都是真实成本,目前公开的条款里看不到专门处理方案。
- 风险.一旦某次“反击”被外国政府认定为美国国家行为,外交升级的账单没人提前写好谁来付。
对照一下微软数字犯罪部门的打法就更清楚:它瓦解僵尸网络靠的是民事诉讼和法院令拿下域名,不是直接入侵对方系统;英国官方承认的进攻性网络行动主体是国防部和情报机构联合的National Cyber Force,私营公司同样不能自行入侵第三方基础设施。“合法瓦解”和“非法反击”从来是两件事,备忘录目前的措辞更像是想在两者之间找一条新路,但路基还没打完。
名为授权,实为把十年没解决的法律欠账,先塞进一份备忘录里挂账。
这份备忘录目前唯一确定的,是设了门槛——审查、保证金、六十天期限,剩下的边界都留白。留白不是留给创新,是留给DOJ和DHS去决定:这到底是把现有的政府-企业协作关系正式化,还是真的发了一张网络讨伐令。接下来该盯的,是DOJ、CISA是否会补发配套指导,有没有具体公司名单进入试点,以及第一起真正执行的案例会引发什么样的外交反应——那才是检验这份文件到底改变了什么的时刻。
