这种批评并非否定法国体系的安全保障,而是质疑如果一道防线最终失效,一套标准化的发票还能获得怎样的战略价值,以及如何降低这种剩余价值。
方法论警告 本报告系统地区分了三个层面:官方文本、法院判决、公共机构或已确认报告中记录的事实;基于数据和系统已知属性的合理风险情景;以及前瞻性假设,特别是将法国系统移植到美国的思想实验。本报告并未断言外国政府已经、将会或正在试图破坏法国的电子发票平台。问题在于:确定如果发票数据被泄露,其战略价值将如何,并验证系统架构的设计是否旨在限制这种潜在价值。 |
|---|
| “一个健全的安全架构不仅应该问:如何防止入侵?还应该问:当其中一道屏障失效时,还有哪些东西需要保护?” |
|---|
执行摘要
法国电子发票的广泛应用并非简单地将PDF文件转换为结构化格式,也并非创建一个由国家统一存储所有发票的数据库。该系统依赖于一个由经批准的、专业的、可互操作的平台组成的生态系统,这些平台均需满足安全要求。这些平台旨在发挥核心作用,用于开具、发送和接收发票,以及向行政部门传输某些发票、交易和支付数据。相关法规尤其包括ISO/IEC 27001认证、在欧盟境内运营的义务、对欧盟以外数据传输的限制,以及在使用云托管时需满足与SecNumCloud相关的要求。这些保护措施十分重要,必须予以重视。 [S1,S2,S3,S4]
因此,战略性批评并非指责法国设计了一个缺乏安全性的系统,而是着眼于另一个层面:当一个国家强制推行涵盖数百万参与者商业关系的标准化数字生态系统时,它便会自动创建各种信息集中点、接口、目录、历史记录、元数据和语料库,其价值远远超过单独一张发票的价值。一张商业发票可以识别相关方、商品或服务、数量、价格,以及根据具体情况提供的其他信息,从而逐步构建经济图谱。此外,该改革的官方目标之一便是增进对商业活动的了解。 [S1,S5,S6,S36]
人工智能正在从根本上改变风险评估的方式。过去,一百万份被盗文件难以被利用;而现代系统现在可以提取实体、关联供应商、检测差异、重建依赖链、识别微弱信号,并将语料库与公开信息进行交叉比对。因此,数据泄露的评估不应再仅仅基于被盗文件的数量,而应基于攻击者能够对整个数据集施加的分析能力。促成这项分析的工作论文已经强调了这一点:结构化的计费数据库对于任何试图重建客户-供应商关系图、依赖关系、采购模式、价格、数量或增长周期的人来说都具有价值;人工智能正在从根本上改变这种利用方式的经济效益。 [S7、S8、S36]
中国是一个重要的案例研究对象,因为法国、美国和多个独立组织都记录了北京对人工智能的战略重视、复杂网络生态系统的存在,以及与中国利益相关的行为者的行动。法国国家网络安全局(ANSSI)描述了一些特别密集的网络活动,这些活动被认为是中国所为,旨在获取战略和经济情报。2025年,网络安全和基础设施安全局(CISA)及其几个合作伙伴机构联合发布了一份咨询报告,描述了受中华人民共和国支持的行为者以全球电信、政府、交通和其他基础设施网络为目标,以支持其全球间谍系统。这些发现并不能将任何攻击归咎于北京,也不能推断未来的攻击目标;它们只是证实了对汇总经济数据感兴趣的假设与已记录的行为相符。 [S9,S15]
最引人注目的发展涉及人工智能的网络自动化。2025年11月,Anthropic发布报告,高度确信地指出,一个中国政府支持的组织策划了一场网络攻击活动,其中Claude Code据称执行了80%至90%的战术行动。这一结论和数据均出自Anthropic之手,并非独立司法调查结果;尽管如此,它们仍然构成了一起主要由软件代理策划的网络间谍活动的重要公开案例。2026年,路透社也报道称,中国公司360将土龙风和亿天震作为其在高级漏洞研究和网络防御能力方面的国内解决方案,而Z.ai发布的GLM-5.3在某些漏洞发现评估方面接近Mythos 5,但在漏洞利用方面仍明显落后。这些公司公布的性能不应与独立验证混淆。 [S18、S20、S21]
然而,中国既不是唯一的行动者,也不是维护系统安全的唯一原因。法国国家网络安全局(ANSSI)也将针对法国利益的间谍活动归咎于俄罗斯情报机构,而网络犯罪仍然是日常威胁。私人竞争对手、恶意国内行为者以及外国合作伙伴也必须纳入考量。经济战具有一个特殊的特点:外交和军事联盟并不能消除商业利益。2024年,在参议院的一次辩论中,罗兰·莱斯库尔直言不讳地总结了这一原则:“在经济问题上,既没有朋友也没有盟友。”一份参议院报告此前已经指出,即使在欧盟内部,我们也是“盟友,但同时也是竞争对手”。 [S12,S13,S33]
真正的法国悖论由此显现:国家官方承认经济战加剧、保护商业秘密的必要性、域外管辖权的风险、网络间谍活动以及中小企业的脆弱性;与此同时,国家又强制要求将越来越多的商业关系迁移到强制性的数字化生态系统。应对之策绝非简单地拒绝所有电子发票。而必须制定一套国家层面的最小化、隔离、加密、出口限制、特权管控以及“假定突破”策略——也就是说,预先设定一道屏障可能被突破,并限制一旦突破可能造成的后果。 [S4,S14,S35,S39,S40]
1. 华盛顿测试:将法国规则应用于美国冠军
要评估一项国家改革的影响,通常有必要将其从通常的政治语境中剥离出来。法国的电子发票制度已演变成一个技术性话题,充斥着各种缩写、时间表、格式、平台和税务义务。讨论的焦点自然集中在合规性上:选择哪个平台?接受哪些格式?传输哪些数据?需要在哪个截止日期前完成?这种行政层面的做法固然必要,但却掩盖了主权问题。要凸显这个问题,最好的方法是将整个系统置于华盛顿的语境中。
试想一下,美国政府向特斯拉、SpaceX、亚马逊、Anthropic,乃至整个美国经济宣布,公司间的发票将不再以以往的形式自由流通,而是必须通过一个由授权的、可互操作的中介机构组成的生态系统进行结算,这些机构需承担与政府部门共享数据的义务。再想象一下,这项规定附带一些完全合理的目标:打击税务欺诈、减轻行政负担、加快支付速度以及加强对经济活动的监控。乍一看,这个项目似乎可以被视为一种现代化改革。然而,董事会内部会立即出现一个问题:这种架构究竟能创造出怎样的全新信息平台?
埃隆·马斯克对特斯拉和SpaceX的考量方式可能截然不同,因为后者涉及尖端产业、航天运载火箭、卫星、电信和政府合同等诸多领域。杰夫·贝佐斯则会审视这对亚马逊、其供应链、供应商、云服务及其庞大的合作伙伴生态系统的影响。达里奥·阿莫迪则可能考虑Anthropic的商业投资组合,以及竞争对手在识别大型企业客户、计费模式或消费变化方面所能发挥的价值。这项测试的真正目的并非揣测这些高管的个人反应,而是要将那些单独来看似乎纯粹与会计相关的信息的战略意义具象化。
美国的做法也允许进行第二次实验。假设某个联邦机构宣布所有必要的安全措施都已到位:安全认证、审计、加密标准、托管要求、访问控制以及违规处罚。那么,一家敏感公司的董事会是否会接受以下结论:既然系统已经过认证,就无需再考虑攻击者在数据泄露后会如何利用这些数据?任何成熟的网络安全体系都会给出否定的答案。认证可以降低事件发生的概率,有时也能降低事件的影响;但它永远无法将一个复杂的系统变成一个坚不可摧的系统。
| 因此,正确的问题不是:“一个获得批准的平台是否安全?”而是:“如果账户、API、提供商或平台最终遭到入侵,对手能够重建多少战略情报?” |
|---|
2. 法国实际建成了什么:既没有通过电子邮件发送PDF文件,也没有建立任何数据库
对该系统进行可信的批判必须首先准确描述其运作方式。法国的改革并非将每张发票的完整PDF副本自动发送到国家庞大的单一数据库中。它依赖于经批准的平台来处理电子发票的开具、传输和接收,以及向政府传输某些发票、交易和支付数据。受改革约束的企业必须使用经批准的平台进行相关的数据流传输。到2026年9月1日,所有企业都必须能够接收电子发票;大中型企业必须在此日期前开具和传输必要的数据,而中小企业和微型企业的实施计划将持续到2027年。 [S1,S2,S3]
因此,这种架构是分布式的,但又标准化且互联互通。正是这种细微差别使得这场辩论引人入胜。分布式生态系统避免了单一中央数据库的一些弊端,但并不能消除集中化的风险:每个平台都维护或处理大量的业务关系,中央目录和互操作机制促进了路由,系统间的接口也成为关键资产。一种折衷方案未必具有全国性的影响;然而,它却可能产生一个足够庞大的语料库,对敌方来说极其有用。
法国法规也提出了重要的保障措施。平台尤其必须证明其计费系统的信息系统已获得 ISO/IEC 27001 认证。平台承诺在欧盟成员国境内运行该系统,并防止将托管服务数据传输到欧盟境外。如果使用云服务提供商,法规规定了与 SecNumCloud 认证相关的要求。审核内容涵盖合规性、安全性、可追溯性和完整性。这些机制并非徒有其表,而是构成了真正的安全基础。 [S4]
但承认这些保护措施并不意味着讨论就此结束。网络安全长期以来都依赖于纵深防御。一家公司可以拥有防火墙、多因素身份验证、日志记录、认证以及能力出众的团队,但它仍然有义务为合法账户被盗、API(应用程序编程接口)令牌被泄露或供应链中的供应商遭受攻击等情况做好准备。“假定攻击”的方法并非是对供应商能力的评判,而是一种工程方法,它拒绝将预防与确定性混为一谈。 [S39]
这种区分也必须适用于数据本身。法律规定了发票中必须包含哪些内容、哪些内容必须采用结构化格式以及哪些内容必须传输给行政部门。第242条规定,以结构化形式传输给行政部门的账单数据应从强制性信息中选择,但商品或服务的精确描述除外。然而,计划于2027年9月1日生效的一项变更,将在电子发票本身中添加若干结构化格式的信息,包括商品或服务的精确描述、数量、单价以及(如适用)送货地址。因此,正确的解释既不是“国家接收所有信息”,也不是“任何商业信息都不需要结构化”。正确的解释在于精确地映射数据流,并对所有非法律强制要求的信息应用最小披露原则。 [S5,S6]
重要提示 这份报告批评了强制性生态系统中存在的聚合和泄露风险。它并未声称存在一个包含所有公司所有发票的单一中央数据库(以纯文本形式呈现)。这一区别至关重要:夸大这种架构恰恰会削弱其所寻求的经济安全论证。 |
|---|
3. 发票作为经济指标:语料库能揭示什么
商业发票很少包含完整的商业秘密。正因如此,它才常常被低估。然而,经济情报往往是通过积累而发挥作用的。单凭送货地址并不能揭示产业战略。数量的增加本身并不能证明生产规模的扩大。新分包商的出现本身并不能表明技术的变革。但是,当成千上万个信号随着时间的推移而汇聚在一起时,格局就会发生变化。
发票语料库可用于重建公司部分客户-供应商关系图,衡量企业对特定合作伙伴的业务集中度,识别关键供应商,追踪价格或销量变化,观察季节性波动,检测新供应商的加入、现有供应商的退出、订单的异常增长或地址变更。在某些行业,过于详细的描述甚至可能泄露项目、机器、原型、地点、产品或运营的名称。附件、评论和元数据还能提供更多背景信息。这种重建能力并非纯粹的理论:经合组织记录了利用描述“谁从谁那里购买”关系的增值税交易数据大规模绘制买卖双方及生产网络的情况。法国的系统与这些外国数据库并不完全相同,也未必会向税务机关传输相同的字段,但这个例子足以证明结构化交易语料库的分析价值。 [S7,S36]
因此,保密性分为两个层次。第一层次是文件级保密:特定发票包含哪些内容?第二层次是分析级保密:通过比较文件可以推断出哪些信息?仅保护第一层次的网络安全策略可能无法保护第二层次。一张完全合法且普通的发票,由于与成千上万张其他发票、公开数据以及其他数据泄露事件中的信息相关联,可能成为战略信息。
这种逻辑解释了为什么真正的问题不仅仅在于强制性内容。还需要检查订单 ID、项目命名规则、附件、自由文本字段、PDF 或 XML 元数据、联系人地址,以及发票系统、CRM(客户关系管理)、ERP(企业资源规划)、DMS(文档管理)和银行系统之间的连接。一个拥有过大读取权限的技术连接器可以将对发票系统的局部入侵演变成通往整个信息环境的入口。
这种风险可以用一个简单的概念来概括:聚合的边际价值。一千张发票的价值并非仅仅是一张发票价值的一千倍。它们的价值可能更高,因为它们之间的关系恰恰使我们能够推断出经济结构。这种现象类似于某些出行数据:孤立的地理位置信息有限;而足够长的时间序列则可以揭示出行习惯、路线、敏感地点以及各种关系。 [S36]
4. 人工智能将文件盗窃转化为可操作的经济情报
或许,最重要的技术变革并非在于文件被窃取的方式,而在于窃取后如何利用这些文件。在大规模模型和软件代理出现之前,大规模数据窃取需要耗费大量人力。文件必须进行索引、识别公司、标准化格式、翻译、搜索关键词、比较时间段、绘制图表,并决定哪些信息值得深入分析。庞大的数据量本身就可能因为工作过载而成为一种不完善的保护措施。
这种基于数据量的保护正在逐渐失效。人工智能管道可以将异构文档转换为结构化数据,识别实体,对服务进行分类,检测关联关系,总结趋势,生成异常警报,并将结果与开放数据库进行交叉引用。攻击者不再需要阅读每一张发票;他们可以要求系统显示支出增长最快的二十家供应商、账单频率骤降的客户、新交付的站点、与敏感行业相关的公司,或者名称与特定行业术语相似的项目。
重点并非在于声称人工智能能够自动生成完美真理。模型会出错,数据可能存在歧义,相关性并不等同于因果关系。但就情报工作而言,即使是不完美的信号也足以指导人类的调查。因此,人工智能降低了预选的成本。它使我们能够从浩瀚的文档海洋中筛选出一系列目标、假设和异常情况,供分析人员进行验证。
法国国家网络安全局 (ANSSI) 已指出,间谍活动是威胁的重要组成部分。在其 2024 年的概述中,该机构指出,据信与中国利益相关的行动手段尤为密集和广泛,其目的是为了获取战略和经济情报。美国网络安全和基础设施安全局 (CISA) 及其合作伙伴则在 2025 年的报告中描述了受中华人民共和国支持的行为者试图持续访问全球网络,以支持其间谍系统。这些来源并未提及法国的发票;它们只是阐明了评估经济数据集价值的背景。 [S9,S15]
| 问题不再仅仅在于攻击者能窃取什么,而在于人工智能如何让他们理解、推断、优先排序并利用窃取的信息。 |
|---|
5. 特斯拉、SpaceX、亚马逊、Anthropic:四种情景解读战利品的价值
特斯拉:供应链即产业地图
如果美国的情况与法国类似,特斯拉发票的价值未必在于揭示技术方案,而在于逐步梳理供应商、服务、订单量变化和依赖关系。特定类型供应商订单的持续增长、新设备制造商的出现、目的地变更或某些服务的倍增,都可以作为其他公开信息的参考指标,例如招聘信息、许可证、卫星图像、物流动态、供应商公告、专利、技术出版物和国际贸易数据。
竞争对手、基金、经济情报机构或政府无需立即获得确切信息。只需提出假设即可:例如,某个供应商的重要性似乎正在提升;某个工厂的产量似乎正在增加;某种类型的设备正在兴起;某项支出正在减少。每个假设都可以指导有针对性的收集工作。因此,发票将成为降低不确定性的工具。
SpaceX:当商业情报影响战略基础设施
对于SpaceX公司而言,这个问题变得更加敏感,因为该公司处于商业航天、卫星通信、运载火箭以及与美国机构的合同关系等多个领域的交汇点。显然,一系列发票不会泄露猎鹰火箭、星舰火箭或卫星的设计机密。但它可以帮助识别专业分包商、供应计划、新服务的出现或支出模式的某些变化。在情报收集中,发现一个行事低调的供应商有时比阅读一份耸人听闻的文件更有用,因为它开辟了一条新的信息收集途径。
因此,不应将风险描述为“窃取发票就能让你重造一枚火箭”。这种说法荒谬至极。真正的风险是概率性的:它会增加对手对劳资关系的了解,便于其选择次要目标,并提供有关业务活动变化的线索。在复杂的价值链中,最容易接近的环节并非总是主公司;通常是规模较小、保护力度较弱的供应商,但他们却掌握着部分技术诀窍或时间节点。
亚马逊:物流、云计算和议价能力
亚马逊是第三个值得研究的案例,因为其业务数据的价值巨大,但又有所不同。供应商流动、服务提供商、设备、地点和支出模式等信息能够帮助企业深入了解供应链或基础设施。对于一家其商业模式部分依赖于大规模优化的公司而言,更好地了解竞争对手的成本、依赖关系或供应商变化,可以转化为竞争优势。
亚马逊云服务 (AWS) 也不容忽视。与技术服务相关的计费数据可以揭示业务关系和使用模式,而无需暴露托管内容。在某些市场,了解谁购买了什么、购买频率以及大致的消费水平就足以改进销售策略。这样,竞争对手就可以将销售团队的精力集中在已确定的客户身上,而不是盲目地寻找潜在客户。
Anthropic:发票作为竞争性潜在客户名单
Anthropic 的案例尤其具有启发性,因为它直接揭示了商业数据与竞争之间的联系。假设某个参与者从该公司获得了足够多的企业对企业 (B2B) 发票。根据合同和文件的实际结构,他们或许能够识别出一些客户公司,观察计费模式,发现使用量或支出的变化,并区分出最具战略意义的账户。他们未必掌握所有客户信息,也未必了解完整的条款和条件,更无法精确衡量 Claude 的使用情况。但他们至少已经降低了业务的不确定性。
由此,竞争对手可以尝试采取有针对性的反制措施:例如提供积分、临时降价、迁移协助、优惠的合同条款、集成服务或个性化支持。被窃取的数据将成为其获取市场份额的工具。鉴于美国联邦贸易委员会 (FTC) 在其对云服务提供商和人工智能开发商之间合作关系的研究中强调了某些商业信息的敏感性,这一现象就显得更加引人关注:财务数据、客户使用情况和收入数据一旦被开发竞争产品的合作伙伴获取,就会影响市场竞争。 [S30,S31]
这种类比并不意味着美国联邦贸易委员会(FTC)将发票等同于反垄断违法行为,也不意味着非法访问数据库必然构成违反竞争法。它阐明的是一个更简单的道理:美国监管机构已经将获取非公开的技术和商业信息视为可能改变竞争格局的因素。因此,发票数据库的战略价值并非凭空捏造,而是与人工智能经济领域中已记录在案的竞争政策考量相吻合。 [S30,S31]
6. 联邦贸易委员会与竞争:当信息获取成为市场问题时
如果华盛顿设想建立一套类似的全国性体系,联邦贸易委员会显然不会拥有可以随意推翻联邦法律的“灵丹妙药”,仅仅因为它认为某项法律存在危险。它的角色将会有所不同。该机构可以通过其研究、调查权、在竞争和消费者保护方面的专业知识,以及对服务提供商行为的审查,为相关讨论做出贡献。其对Microsoft-OpenAI、亚马逊-Anthropic和Google-Anthropic的6(b)调查经验恰恰表明,它关注的是依赖结构、转换成本、关键投入的获取以及合作伙伴之间敏感信息的流动。 [S30,S31]
应用于电子发票领域,竞争问题可以分解为几个子问题。有多少平台集中了数据流?退出或迁移成本是否很高?服务提供商能否将数据或元数据用于其他用途?有哪些壁垒可以防止滥用内部访问权限?客户信息能否被用于分析其业务或训练模型?发生意外事件会如何影响公平竞争环境?如果商业秘密被窃取并被竞争对手利用,适用何种责任制度? [S32]
美国联邦贸易委员会(FTC)已要求提供云人工智能合作的详细信息,这一事实本身就表明,在美国,竞争监管机构并不认为信息流动是一个无关紧要的问题。FTC在其报告中指出,一些云合作伙伴可能掌握其他合作伙伴无法获取的敏感信息,例如模型、开发方法、芯片联合设计方案、财务数据、客户使用情况和收入等。这一普遍原则是:即使公司之间没有法律上的合并,信息获取结构也能创造竞争优势。 [S30,S31]
这种观点值得纳入法国的讨论中。衡量一个平台的安全性不应仅仅看其对单个文件的保密性,还必须将其视为一个市场基础设施:哪些参与者可以看到哪些数据流,可以查看多长时间,拥有哪些导出能力,有哪些聚合可能性,以及在发生安全事件时有哪些证据机制?
7. 经济战并非比喻:法国自己都这么说。
如果将“经济战”与军事战混淆,那么将这些问题描述为“经济战”或许显得有些夸张。然而,法国机构自身却在使用这个词。一份参议院关于经济情报的报告指出,全球竞争日益激烈,不仅涉及企业,也涉及国家,并提醒我们,即使在欧盟内部,影响力交易依然存在,而欧盟成员国既是盟友又是竞争对手。 [S12]
2025年7月,法国国民议会发布了一份关于经济战的报告,重点关注国防工业和技术基础。报告描述了一场利用人力、物力、数字、法律、资本和信息资源的对抗。报告指出,每年针对国防工业和技术基础(DITB)的已确认攻击事件达500至550起,2024年经济安全警报数量超过750起,中小企业尤其容易受到攻击。这些数据并非涵盖整个法国经济,而是针对特定的国防领域。然而,它们足以说明威胁的严重程度,法国政府也认为这种威胁足以引起重视并加以评估和记录。 [S14]
当代经济战既不需要坦克也不需要导弹。它可以采取多种形式,包括资本攫取、定向招募、标准化、法律诉讼、影响力活动、出口管制、网络入侵、声誉攻击或窃取商业秘密。其目标未必是摧毁一家公司,而可能是使其依赖、延缓其发展、占领其市场、获取其专有技术、削弱其融资能力或影响其决策。
在这个世界里,交易数据成为了一种原材料。它揭示了公司购买、销售、支付、外包、加快或减慢了哪些业务流程。因此,一个强制要求对这些业务流程进行结构化数字化的国家,必须将其视为主权资产,而不仅仅是会计软件的输出结果。 [S36]
8. 外交盟友,经济竞争对手:权力关系的阴暗面
向公众解释最困难的一点是,政治联盟并不能消除经济竞争。两个国家可以结成军事联盟,在情报领域合作,捍卫共同价值观,同时在市场竞争中积极支持对方的企业。这并不意味着所有竞争都是秘密的或非法的。这仅仅意味着,利益不会因为友好宣言而消失。
“在经济问题上,既没有朋友也没有盟友。” 罗兰·莱斯库尔,参议院,2024 年 5 月 29 日。 [S13] |
|---|
这份声明尤其引人注目,因为它并非出自反美或反华的小册子,而是一位法国部长在参议院的发言。在同一段发言中,他强调,即使是盟友和伙伴也可能利用其安全手段获取经济情报或影响投资。此前,参议院已经强调了欧盟内部有时存在的激烈竞争。 [S12,S13]
这一认识迫使我们放弃过于简单化的世界观。中国既可以是战略竞争对手,也可以是贸易伙伴。美国既可以是历史悠久的军事盟友,也可以是主要的经济竞争对手。德国、意大利和其他欧洲伙伴既可以在欧盟内部合作,也可以积极捍卫自身的产业利益。印度、英国、日本和韩国既可以是安全伙伴,也可以在某些市场上是竞争对手。经济地缘政治是一个由相互交织的联盟构成的体系,而非泾渭分明的敌友关系。
法律域外效力问题本身就说明了这个问题,甚至无需讨论非法间谍活动。法国的可信云服务战略和SecNumCloud项目就明确纳入了旨在限制通过非欧盟法律获取敏感数据风险的标准。法国政府已公开捍卫这些保障措施,认为这是减少受域外外国法律约束的一种方式。其传递的信息很明确:即使服务提供商属于盟国,法律主权和数据保护仍然是相互独立的问题。 [S35]
因此,经济战的“阴暗面”并非指所有盟友都是暗地里的敌人。这种说法过于简单化。它的本质在于两个领域的持续并存:官方的合作与对资金、影响力、技术、标准、物资供应和市场份额的竞争。普通民众主要看到的是前者。而贸易机构、经济安全部门、外交使团和情报机构则在后者领域运作。
9. 为什么中国值得进行具体分析,而不是抱持幻想或天真的想法
中国在此问题上占据特殊地位,原因有三。首先,其庞大的工业和技术规模使其在全球价值链中拥有结构性利益。其次,北京已将人工智能明确列为战略优先事项。第三,法国和美国当局以及一些合作伙伴经常将网络间谍活动归咎于与中国政府有关联的行为体。这三个因素使得探讨结构化经济数据可能对中国行为体具有吸引力的情景变得尤为重要。然而,这并不意味着所有事件都应被解读为对北京的指控。
中国国务院于2025年发布的“人工智能+”规划旨在将人工智能深度融入经济、科学、基础设施、治理和社会等各个领域。该文件强调了中国在数据、产业体系和应用场景多样性方面的优势,并设定了2027年、2030年和2035年三个里程碑。该规划并非一份攻击性文件,而是一项旨在推动经济和技术转型的政策。尽管如此,它仍然展现了北京对人工智能全国性发展的宏伟构想。 [S22]
欧洲智库MERICS是一家专门研究当代中国的机构,该机构分析认为,中国此举旨在寻求在从半导体到模型和应用等整个技术领域实现自主。其2025年报告强调,北京将人工智能视为国家和经济安全的战略要地,并在美国出口限制的背景下寻求“独立可控”的能力。需要注意的是,这种解读仅是欧洲智库基于公开的中国信息来源所做的分析,并非官方的意向声明。 [S23]
中国官方也存在支持负责任的军事人工智能的论述。中国外交部在其国际立场中指出,相关武器系统必须始终处于人类的控制之下,人类必须承担最终责任,军事人工智能不得被用于谋求绝对霸权或发动战争。引用这些文本对于避免片面解读至关重要:中国并未公开支持不受监管的网络竞赛;相反,它支持建立在治理和人类控制框架之上。 [S24]
分析上的张力恰恰存在于官方论述、有据可查的旨在发展技术自主性的战略努力,以及其他国家归咎于中国行为体的行动之间。国际关系必须同时从这三个层面进行研究:一个国家说了什么,它做了什么,以及它的对手或伙伴声称观察到了什么。
10. 从传统间谍活动到人工智能辅助的网络间谍活动
法国当局已记录了与中国有关联的网络间谍活动的经济层面。法国国家网络安全局 (ANSSI) 在其 2024 年的概述中指出,据信来自中国的手段在旨在收集战略和经济情报的活动中尤为密集和广泛。措辞至关重要:该机构并未声称所有中国行动都以商业为目的,但明确将经济情报纳入了观察到的目标之中。 [S9]
美国描述了一种大规模现象。2025年,美国网络安全和基础设施安全局(CISA)及其多个合作伙伴机构联合发布了一份咨询报告,指出受中华人民共和国支持的行动者正以全球电信、政府、交通、住宿和军事基础设施网络为目标。该报告称,这些行动者寻求持续、长期的访问权限,特别是路由器和网络基础设施,而获取的数据可能使中国情报机构能够识别和追踪目标的通信和动向。 [S15]
两起美国法庭案件也体现了技术获取的经济层面。2026年1月,联邦陪审团裁定Google前工程师丁林伟犯有多项经济间谍罪和窃取人工智能相关商业秘密罪。美国司法部表示,超过两千页的机密信息被窃取,其中尤其涉及人工智能计算基础设施,陪审团认定其意图是为了推进与中华人民共和国相关的利益。这是一项判决,而不仅仅是情报的授予。 [S16]
2026年3月,另一起案件导致海能达通信公司因合谋窃取摩托罗拉解决方案公司的专有技术而被处以5000万美元的罚款。美国司法部解释说,海能达从摩托罗拉挖来的员工窃取了包括源代码在内的信息,使得海能达能够以远低于摩托罗拉的成本开发产品。这个例子几乎是生动地展现了企业层面的经济战:获取专有技术可以节省数年的研发时间、降低开发成本并缩短产品上市时间。 [S17]
这些案例显然并不能证明中国政府策划了所有涉及中国公民或公司的航班。但它们确实表明,存在一些法律认定的案例,其中技术机密被获取以服务于中国利益,而西方当局也认为经济间谍活动构成国家安全风险。在此背景下,结构化发票数据库的潜在价值不能用评估简单会计文件的方式来衡量。
11. Mythos、Tulongfeng、GLM-5.3:赛博加速赛
Anthropic案例:当AI代理编排了大部分网络行动时
2025年11月,Anthropic发布了一份报告,称这是首例有记录的、主要由人工智能策划的网络间谍活动。该公司自信地将此次行动归咎于一个名为GTG-1002的中国政府支持的组织。据报道,约有30个组织成为攻击目标,并且多次入侵成功。Anthropic称,Claude Code参与了侦察、漏洞发现和利用、凭证收集、横向移动、分析和数据窃取等行动。该公司估计,人工智能执行了80%到90%的战术操作,只有一些关键决策点由人类操作员负责。 [S18]
两点必须加以说明。首先,对受中国政府支持的行动者的认定来自Anthropic公司,并非法院判决或国际社会一致认可的认定。其次,所描述的自主性并不意味着该系统能够自由地策划地缘政治行动。人类拥有目标,提供了框架,并在特定环节进行了干预。此案例的意义在于:它表明,当行动者自行执行以往由人工完成的阶段性工作时,可以降低行动的人力成本。
这一进展对电子发票领域尤为重要。即使入侵本身仍采用传统方式,能够自动执行后渗透任务的代理程序也能对文档进行索引、选择业务目标、生成依赖关系图并生成情报报告。因此,攻击和对结果数据的分析可以集成到同一个代理链中。
360安全:屠龙峰、倚天真
2026年6月,路透社报道称,中国公司360安全技术有限公司推出了两款名为“依天突龙”的工具。其中,“突龙风”被描述为一个自动化漏洞发现系统,而“依天震”则旨在用于网络防御和事件响应。360创始人周宏毅明确表示,这项功能具有战略意义,并指出如果美国系统能够在没有国内对应系统的情况下分析中国基础设施,将存在“单向透明”的风险。 [S20]
360 声称图龙峰已发现数千个漏洞,其中一百多个据称已得到中国官方的验证。路透社表示无法独立证实这些发现。因此,我们必须避免将一家公司的声明等同于技术上的等效性。更合理的结论虽然范围更窄,但仍然意义重大:一家中国大型企业正在积极研发专门的漏洞发现工具,并在国际战略竞争中展示其能力。
Z.ai 和 GLM-5.3:发现阶段相近,应用阶段仍相距甚远
2026年8月,Z.ai公布了GLM-5.3在多项网络安全评估中的测试结果。路透社报道称,该模型在CyberGym测试中得分84.5%,而根据Z.ai自身的对比数据,Mythos 5的得分为83.8%;但在ExploitBench测试中,GLM-5.3的得分仅为54.4%,而Mythos 5的得分为78%。这一差异至关重要:检测或理解漏洞与生成可利用的漏洞利用程序是两种截然不同的能力。 [S21]
再次强调,这些结果来自开发商,尚未经过完整的独立验证。尽管如此,它们表明竞争格局已不再是“美国拥有先进型号,中国远远落后”的简单局面。根据MERICS的数据,尽管在先进芯片方面存在限制,但中国生态系统正在某些型号和应用领域缩小差距。像Xbox 360这样的专用系统以及像GLM-5.3这样的通用型号都表明,中国正在采取多元化的发展策略。 [S21,S23]
对于一个想要保护其经济资产的国家而言,其结论不应是陷入对每种模型具体级别的危言耸听的猜测。基准会改变,名称会改变,性能会提高。永恒的问题是:一个设计寿命为十年或二十年的基础设施,其安全防护应该依据2026年的攻击能力,还是应该依据网络安全自动化和文档分析能力在其使用寿命期间将显著提升这一合理假设?
12. 谁在真正观察中国?机构、基金会、智库和私人情报机构。
中国体制的部分不透明性使得研究工作困难重重。许多情报和网络防御能力本质上都是非公开的。因此,依赖单一信息来源是危险的,尤其是来自与北京存在战略竞争的国家的信息来源。最可靠的方法是交叉引用多种类型的信息来源:中国官方文件、法国当局、美国及其盟国机构、法院判决、学术机构、专业智库、网络情报公司以及国际媒体。
| 身体 | 自然 | 主要贡献 | 阅读注意事项 |
|---|---|---|---|
| ANSSI | 法国公共机构 | 年度概览、事件响应、技术归因和建议。有助于锁定法国并区分网络犯罪和国家间谍活动。 | 来源:法国官方;但并不涵盖所有机密情报。 |
| DGSI | 法国国内情报机构 | 闪光干扰、经济安全、提高企业对获取专有技术和信息方法的认识。 | 许多案例都已自愿匿名处理;预防是首要任务。 |
| CISA 和合作伙伴机构 | 美国及其盟国的网络当局 | 就作战方法、受损基础设施和国家支持的行动者进行联合技术意见。 | 政府声明;需与其他来源交叉核对。 |
| 美国司法部/联邦调查局 | 美国司法与反间谍 | 起诉书、认罪答辩、判决和经济间谍档案。 | 当存在判决或答辩时,具有非常强的事实价值;美国机构沟通。 |
| MERICS | 专门研究中国的欧洲智库 | 产业政策、人工智能、技术自主、经济、治理和安全。 | 欧洲分析方法;有助于理解中国文本的语境。 |
| 乔治城大学计算机科学与技术中心 | 美国学术研究中心 | 分析有关人工智能、半导体和中国军事需求的公共采购和公开文件。 | 开源作品;部分源文档缺失或不完整。 |
| 美中经济与安全审查委员会 | 美国国会委员会 | 关于数据、技术、经济、网络安全和中美权力动态的听证会和报告。 | 承认美国的战略视角;证词应与法律事实区分开来。 |
| 澳大利亚战略政策研究所 (ASPI) | 澳大利亚智库 | 经济网络间谍活动、关键技术、区域安全和影响力。 | 安全智库;分析结果需与官方和学术来源进行交叉核对。 |
| 詹姆斯敦基金会 | 美国基金会/智库 | 中国简报,随后是解放军、中国共产党、军事人工智能和安全系统。 | 公开资料和专家分析;部分结论为解释性结论。 |
| 记录未来 / Insikt Group | 关于威胁的私人情报 | 网络基础设施、指定组、能力提供商以及PLA/MSS生态系统与分包商之间的联系。 | 商业来源;对技术细节很有用,但需要核实出处。 |
| Anthropic Threat Intelligence | 私营人工智能公司 | 利用 Claude 滥用模板、代理活动和攻击技术。 | 对自身系统享有特权视图;归因和指标仍由公司所有。 |
| 路透社 | 国际新闻社 | 新闻记者对中国供应商广告进行核实,并明确报道未经独立核实的结果。 | 它不能取代技术审计,但可以提供重要的独立调解。 |
| 中国国务委员会/外交部 | 中国官方消息来源 | AI+计划、治理原则、数据安全、军事人工智能立场。 | 了解北京公开立场的重要一手资料;它们显然没有描述秘密行动。 |
所有这些信息来源都不应被视为绝对真理。美国机构在美国利益框架内运作;智库有其自身的机构文化;网络安全公司销售服务;政府表达其公开立场;人工智能公司描述其产品所观察到的滥用情况。可靠性源于信息的融合。当法国、美国、中国以及独立机构从不同视角描述人工智能的加速发展、数据日益增长的战略价值以及技术竞争的加剧时,公共政策制定者就不能再将这些方面视为税制改革的可选项。
因此,CSET分析了数千份与中国人民解放军相关的招标书和合同,以记录其在指挥、情报、监视、网络安全和其他职能领域的人工智能需求。该中心的另一项研究分析了民用机构如何为满足军事人工智能需求而进行动员。詹姆斯敦基金会则汇编了与DeepSeek等系统在某些军事或公共安全应用中的集成相关的公开采购文件和分析。需要注意的是,这些研究展现的是人工智能技术的应用动态和发展目标;它们并不能证明所有中国人工智能公司都为解放军服务,也不能证明所有民用人工智能模型都是军事工具。 [S25、S26、S27]
2026年4月,美中经济与安全审查委员会专门举行了一场题为“攫取更大字节:中国不断扩张的数据主导战略”的听证会,专门探讨中国的数据战略。此次听证会的目的本身就表明,在美国战略界,数据如今已被视为一种权力资产,而不仅仅是一种IT资源。该委员会隶属于美国国会,其视角自然受到中美竞争的影响;因此,其工作应被视为相关讨论的组成部分,而非中立的仲裁者。 [S28]
最后,Recorded Future 和其他威胁情报公司记录了一个生态系统,在这个系统中,被认为是隶属于中国国家安全部或中国人民解放军的组织会利用基础设施、软件、能力提供商,有时还会利用私人承包商。同样,信任程度也各不相同。但这种公私混合模式恰恰是现代网络归因复杂化的原因之一:一个国家可能与其服务有着或多或少直接的联系,而这些联系涉及的行动者也多种多样。 [S29]
13. 中国不是唯一威胁:俄罗斯、网络犯罪、内部威胁和私人竞争对手也存在。
仅仅将分析重点放在中国不应造成盲点。2026年7月,法国国家网络安全局(ANSSI)发布了一份关于“图拉”(Turla)作案手法的归属报告,该报告将其与俄罗斯联邦安全局(FSB)第16中心联系起来。该机构描述了针对政府、外交、国防、科研、科技、教育、媒体和能源等部门的情报收集活动,并明确指出法国的战略、外交和经济利益正受到攻击。 [S33]
网络犯罪仍然是一个巨大的威胁。勒索软件和数据窃取勒索主要是为了获取经济利益,但泄露的结果可能会被传播、转售、发布或再次利用。竞争对手无需亲自策划攻击,即可试图利用已泄露的数据。商业秘密法和不正当竞争法或许可以提供补救措施,但根据定义,只有在确定存在违反保密义务或非法使用行为之后,法律途径才能发挥作用。
内部威胁也必须考虑在内。拥有合法访问权限的员工、管理员、分包商或服务提供商都可能成为数据泄露的源头。因此,安全设计不应仅仅着眼于防范外部黑客。最小权限、角色分离、出口限制、日志记录以及对敏感操作的双重检查也能有效防止授权账户被滥用。 [S39]
最后,一般的经济竞争对手必须始终处于威胁模型之内。大多数竞争对手都遵守法律,显然不会购买被盗数据。法国法律根据商业秘密法保护那些不为公众所知或不易获取、因其保密性而具有商业价值且受到合理保护措施保护的信息。因此,准备这些保护措施的证据是经济网络安全的一部分。 [S37]
14. 法国的事件提醒我们一个简单的道理:认证并不能消除风险。
2026年8月,法国国家信息与自由委员会(CNIL)宣布,已接到有关公共财政总局(DGFiP)信息系统遭到数据泄露的通知。据该机构称,第三方能够访问并提取与个人和专业人士相关的税务和土地登记信息,包括部分收入数据、SIREN号码(法国企业注册号码)和公司名称。此次事件与电子发票平台无关,也并不意味着它们必然会遭遇同样的命运。它只是提醒我们,即使是受严格安全要求约束的敏感公共行政机构,也可能成为数据泄露的受害者。 [S10]
几个月前,内政部曾宣布ANTS门户网站发生一起可能影响1170万个账户的事件。当时的调查排除了附件和生物识别数据等其他数据,但该事件进一步凸显了保障大型公共系统安全无虞的难度。 [S11]
这些例子应谨慎使用。一项完善的网络安全策略并非是说:“既然法国税务局(DGFiP)或国家税务局(ANTS)遭遇了安全事件,那么所有获批的平台都将被攻击。”它应该是说:“尽管采取了保护措施,关键系统仍可能被攻破,因此,安全设计必须将攻破作为一种可能发生的情况,而不是将其视为不可能的事情。”这正是纵深防御的理念。
区分符合标准与技术上的绝对安全至关重要。即使某个平台通过了 ISO/IEC 27001 认证,也并不意味着它不存在漏洞。法国国家网络安全局 (ANSSI) 明确指出,SecNumCloud 针对的是特定威胁,而托管在合格云服务上的数字服务并不会自动获得该认证。此外,SecNumCloud 标准还指出,为了从技术上防止服务提供商对数据进行某些访问,客户可能需要采取额外的加密措施。 [S4,S40]
15. 意大利的先例:最大限度地减少政府保留和利用的资源
意大利比法国更早采用电子发票,其经验具有借鉴意义。意大利数据保护局(Garante per la protezione dei dati personali)曾批评该系统的某些初期问题,特别是发票内容的广泛存档。随后的发展引发了关于将数据限制在特定审计所需的税务信息范围内,以及如何保护敏感描述性字段的讨论。 [S34]
意大利的先例不能逐字照搬到法国。两国的法律结构、文本、义务和时间安排都存在差异。然而,该先例确立了一项基本的设计原则:商业接收方可能需要一些信息,而行政部门或中介机构则无需出于任何目的以明文形式保留或使用这些信息。这种将合同所需内容与税务审计所需数据分开的做法,为未来通过设计实现隐私保护开辟了一条尤为重要的途径。
它与选择性披露和保密计算技术并驾齐驱,这些技术包括:特定字段的端到端加密、保密计算、安全多方计算、零披露证明以及针对特定控制的同态加密。这些技术都无法在明天就取代法国的架构,而且有些技术仍然成本高昂或过于复杂。然而,它们的存在使我们无法将所有数据的未加密可见性视为一种永恒的技术必然。
16. 法国在2026年9月1日之前本应提出的问题
鉴于当前的形势,一篇具有永恒价值的文章并非重提旧事,仿佛2026年9月1日从未发生过。它的意义在于提出那些本应在此日期之前指导设计过程,且此后依然有效的关键问题。国家基础设施并非一成不变,其标准、审核、合同以及技术和实践要求都可能随之发展演变。
每个中间商必须以纯文本形式访问的最低限度的商业信息量是多少,以及需要保留多长时间?
被盗用的用户或管理员帐户能否导出数万甚至数十万张发票而不立即引发危机?
广播、阅读、导出和管理权限在技术上是相互独立的,还是单个帐户可以积累过多的权限?
加密密钥是否按客户端、客户端逻辑环境(“租户”)、时间段或敏感资产组合进行分离,以减少泄露事件的影响范围?
访问和导出日志是否复制到平台外部,以防止攻击者在删除数据的同时删除证据?
计费 API 的设计是否遵循最小权限原则,还是可以访问 CRM、合同、EDM 或整个 ERP 系统?
是否存在国家层面的通报和透明机制,能够迅速确定泄漏的量、性质和经济影响?
平台能否将数据用于次要目的,例如用户画像、培训或商业分析?合同是否明确禁止在没有必要的情况下进行此类操作?
该系统是否需要由“红队”定期进行测试,模拟合法账户被盗的真实场景,而不仅仅是检查外部漏洞?
当发生重大事件时,公司是否有足够快速的退出和撤销程序来切换平台?
是否存在一种责任和赔偿原则,适用于因商业秘密造成的损害,这种损害可能远远大于发票的面值?
法国是否为选择性披露、保密计算和加密技术方面的研究提供了充足的资金,以便在不造成不必要数据泄露的情况下进行控制?
敏感型公司能否按机构、业务组合或活动对资金流进行划分,而不造成进一步扩大攻击面的复杂性?
该法规是否明确区分了税务审计所必需的数据、商业接收方需要的数据以及绝不应进入发票渠道的数据?
这些问题并非不作为的理由。数字化转型已然展开,如果设计得当,与目前通过电子邮件传播未加密PDF文件的异构实践相比,它能够提升安全性。但前提是,功能集中化和标准化不会为攻击者带来更大的规模优势。正确的目标并非回归电子邮件,而是构建一种架构,使结构化的发票比大量安全性低下的业务文件更难被大规模利用。
17. 企业仍然可以采取的措施:降低泄密事件的战略价值
该系统的强制性并不意味着公司就只能被动应对。风险很大程度上源于公司自行添加的必要信息、项目命名方式以及技术访问权限的广度。务实的策略并非将泄露行为完全消除;因为当交易方身份、价格和其他细节必须依法包含在内时,这是不可能的。真正的策略是防止发票演变成完整的商业情报文件。
17.1. 发票必须保持发票的性质,而不是项目文件。
极简计费政策应删除自由格式的注释、内部原型名称、技术细节、员工姓名、操作说明以及法律或合同未要求的附件。合同、服务报告、计划、物料清单和报告必须通过单独的、经过认证的、分级管理的渠道进行分发。 [S7]
该原则可概括为双层架构。第一层包含交易的法律框架:交易双方、交易方式、价格、增值税、付款条款和所需披露的信息。第二层包含商业和技术知识:项目目标、执行细节、计划、合作方、规范、交付成果、进度安排和商业秘密。一个中立的标识符将这两层连接起来,而无需将发票变成商业秘密的语义索引。
17.2. 参考文献应明确指出,但无需叙述。
类似“AIRBUS-DEFENSE-RADAR-2027”或“NUCLEAR-PROJECT-FLAMANVILLE”这样的代码已经泄露了太多信息。在单独的存储库中生成和管理的非语义引用可以降低被盗语料库的价值。查找表因此成为真正的安全屏障:在风险较高的情况下,它绝不能与计费信息存储在同一租户、同一云平台、同一账户或同一管理环境中。
17.3. API绝不能变成大规模数据抽取通道
发票流程通常与客户关系管理系统 (CRM)、企业资源计划 (ERP)、银行系统、文档管理系统和会计工具相连接。每次集成都能提高效率,但也可能扩大安全漏洞的影响范围。用于开具发票的技术账户不应拥有 CRM 的完整读取权限。开票令牌不应能够导出长达十年的历史记录。API 密钥必须按功能分离,并能够立即撤销。 [S7,S39]
17.4. 禁止将大规模出口作为常规行为
最简单的保护措施之一就是明确界定异常行为。会计师的日常工作中并不需要十分钟内下载25万张发票。平台应该允许设置配额、临时权限提升、二次审批、安全延迟以及针对大批量导出数据的带外警报。如果一个平台无法检测大规模行为,就不应该仅仅根据其密码保护能力来评判它。
17.5. 现在构建商业秘密的证据
根据法国法律,要使信息作为商业秘密受到保护,除其他条件外,还必须采取合理的安全措施,并考虑具体情况。因此,仅仅标注“机密”并不足以证明存在此类安全措施。必须明确敏感类别、控制访问权限、记录知情必要性、划分系统、记录访问情况、加入合同条款并管理授权。网络安全由此也为信息的有效保护提供了法律证据。 [S37]
17.6. 考虑热存储和冷存储
《商法典》规定会计凭证及相关证明文件须保存十年。但这并不意味着所有应用程序都必须能够即时访问十年的所有发票。在架构、合同及相关义务允许的情况下,历史档案可以与日常运营存储分离,并采用强身份验证机制,防止被标准批量搜索。其目的是为了防止日常运营系统遭到破坏,从而自动授予对公司全部历史记录的访问权限。 [S38]
17.7. 使用前请测试断路器
危机应对程序必须允许撤销所有会话、禁用 API 令牌、暂停敏感账户、断开连接器、更新身份验证密钥,并通过独立于受损账户的渠道与平台保持联系。测试必须在真实环境下进行。从未执行过的应急程序通常只是假设,而非实际能力。
17.8. 要求国家和平台持续发展
在国家层面,有几项改进措施值得考虑:保密发票信息、更清晰地区分税务和商业信封、对中介机构不需要的字段进行端到端加密、按公司或时间段使用独立密钥、禁止通过单一账户进行全球出口、配额制和数据泄露检测、定期开展“红队”演练、公布事件指标、强制执行取证能力、建立补偿机制以及开展保密技术研究。本文前的技术文档已概述了这一方法:保护发票、商业图谱、身份信息、接口和存档,然后准备法律应对措施。 [S7、S39、S40]
18. 结论:如果华盛顿犹豫不决,巴黎又怎能不心存疑虑呢?
法国电子发票不应简单地以现代与传统的对立视角来评判。电子邮件和PDF并非安全典范。增值税欺诈是一个不容忽视的问题。数字化可以降低成本、改进会计流程并加快交易速度。获批的平台必须符合严格的安全要求。以上几点都不容忽视。 [S1,S4]
但如果仅止于此,这场辩论就显得不完整。法国正身处一个这样的世界:其自身机构谈论经济战,法国国家安全情报局(ANSSI)记录战略和经济间谍活动,法国情报总局(DGSI)提高企业对网络干预的认识,外国情报机构将目标对准数字基础设施,人工智能机密成为窃取和法律诉讼的对象,而最先进的人工智能系统也开始自动化网络行动和文档分析的很大一部分。 [S8,S9,S16,S18,S19,S33]
在这个世界里,法国在2026年9月1日之前应该问自己的问题不仅仅是:“我们如何实现发票电子化?”而是:“我们如何在不造成任何环节受损的情况下,强制建立经济数据生态系统,同时又不给对手、竞争对手或情报机构带来不成比例的优势?”
华盛顿的测试在此仍然完全适用。如果美国政府宣布推出类似的系统,Tesla、SpaceX、Amazon和Anthropic等公司很可能会要求就访问、保留、隔离、问责、域外效力以及攻击者聚合数据的能力做出保证。联邦贸易委员会(FTC)可能会在其管辖范围内,重点关注集中效应以及获取敏感信息对竞争构成的风险。安全机构则会审查国家行为体入侵的后果。为什么这些问题在涉及法国公司时就显得过分了呢?
在某些情况下,中国是潜在的对手;在另一些情况下,中国是合作伙伴;中国是主要的科技竞争对手;中国的网络能力一直受到密切监控。俄罗斯是另一个已被证实的威胁。网络犯罪分子不需要任何标记。一个拥有合法但恶意访问权限的人——即“内部威胁”——可以从内部打开攻击之门。盟国也仍在继续捍卫自身的经济利益。因此,国家安全不应建立在一个国家的名声之上,而应建立在针对特定能力和意图的威胁之上。
因此,最好的教义既非盲信,也非灾变论。它可以用一句话概括: 设计时要考虑到障碍物最终可能会被突破,然后确保被突破的门永远不会通向整栋建筑物。
这项改革旨在增进对经济活动的了解并简化经济流程。如今,我们必须以同样的目标,从相反的方向评估这项改革:防止未经授权的参与者通过同样的数据流,获得比法国希望允许的更深入的法国经济信息。 [S1]
| 问题不在于法国是否应该现代化,而在于它是否充分考虑了其决定标准化、互联互通和强制推行的项目的战略价值。 |
|---|
附件A. 参考体映射
下表列出了用于监测中国、网络威胁和经济战的主要信息来源。此表并非详尽无遗,其目的是为读者提供多样化的监测方法。
| 国家/类型 | 身体 | 实地追踪 | 推荐阅读 |
|---|---|---|---|
| 法国 | ANSSI | 网络威胁、归因、事件、建议 | 法国技术事实非常高 |
| 法国 | DGSI | 经济干预、反间谍、企业意识 | 高发案件,通常匿名处理 |
| 美国 | CISA | 联合网络安全建议、基础设施和操作规程 | 晋升为盟军政府官员 |
| 美国 | 美国司法部/联邦调查局 | 涉及窃取机密和经济间谍活动的法庭案件 | 判决/认罪时非常高 |
| 美国 | 美国联邦贸易委员会 | 竞争、敏感数据、云人工智能合作伙伴关系 | 在其监管范围内,级别非常高 |
| 欧洲 | MERICS | 中国经济、科技、人工智能与安全 | 专业智库,需交叉参考 |
| 美国 | CSET乔治城 | 解放军公共采购、军事人工智能、半导体 | 学术开源研究 |
| 美国 | 美国宪法 | 美中经济与安全,国会听证会 | 美国战略视角 |
| 澳大利亚 | 澳大利亚战略政策研究所 (ASPI) | 经济网络间谍活动、关键技术 | 安全智库,待比较 |
| 美国 | 詹姆斯敦基金会 | 中国人民解放军、安全、中国简报 | 专业开源分析 |
| 私人的 | 录制未来 / 洞察 | 威胁和基础设施方面的技术情报 | 商业用途,有佐证者适用 |
| 私人的 | Anthropic Threat Intelligence | 克劳德的滥用职权和代理人行动 | 专有数据;署名权归原作者所有 |
| 中国 | CAC / 国务委员会 | 官方经济和数字计划 | 公共政策的主要来源 |
| 中国 | 外交部 | 就人工智能、安全和治理问题公开表明立场 | 主要外交消息来源 |
| 国际的 | 路透社 | 新闻媒体对公告和限制的核实 | 独立二手资料 |
附录 B. 矩阵:已记录的事实、合理的情景和局限性
| 提议 | 资格 | 限制/预防措施 |
|---|---|---|
| 法国的系统依赖于经批准的平台,并允许向行政部门传输数据。 | 有据可查的事实 | 官方税务来源[S1、S2、S3]。但这并不意味着所有发票都包含在一个数据库中。 |
| 根据具体情况,发票可以显示参与方、价格、数量和其他信息。 | 有据可查的事实 | 具体内容取决于交易类型和强制性信息[S5,S6]。 |
| 汇总数千张发票有助于重建客户与供应商之间的关系和经济节奏。 | 合理的分析情景 | 准确性取决于语料库、可用字段以及与其他来源的交叉引用。经合组织的研究表明,交易增值税数据可用于绘制买卖双方网络图。 [S36]. |
| 如果获得了计费资金,外国服务机构可能会对此感兴趣。 | 风险情景 | 目前没有任何证据表明有任何服务针对法国平台。 |
| ANSSI 文件记录了据信是中国为战略和经济情报目的而采取的行动方法。 | 有据可查的事实 | 法国的技术/政府归因,而非将每次攻击都归咎于北京。 [S9]. |
| Anthropic将一场由中国政府支持的行动归因于一个组织,其中Claude Code,据称他执行了其中 80% 到 90% 的战术行动。 | Anthropic报告的事实 | 归因和指标均来自 Anthropic 公司;并非独立判断 [S18]. |
| 360声称拥有土龙峰和亿天真等先进网络工具。 | 公司公告 | 路透社尚未独立核实所报道的业绩数据。 [S20]. |
| GLM-5.3 在某些漏洞发现基准测试中已接近 Mythos 5。 | 供应商业绩由路透社报道 | 数据存在显著差异;结果未经独立验证。 [S21]. |
| 盟友之间也可能存在经济竞争对手。 | 政治与经济观察 | 但这并不意味着盟军有组织地进行非法行动[S12,S13]。 |
| ISO 27001 或 SecNumCloud 认证可使平台防篡改。 | 伪造的 | 这些设备可以降低风险并施加安全措施;但它们并不能保证不会发生任何事故[S4,S40]。 |
资料来源及参考书目
以下参考文献均因其官方性、司法性、学术性或明确注明出处而入选。文中已对案件的前瞻性分析进行标注。参考文献S7为作者撰写的内部技术性理论说明,不构成独立佐证,其关键要点已由外部法律、机构和学术来源[S36至S40]补充。访问及链接验证日期:2026年8月21日。
[S1] DGFiP,《了解电子发票》:平台的范围、目标和作用。 请查阅资料来源
[S2] DGFiP改革实施时间表。 请查阅资料来源
[S3] DGFiP,“电子发票和已批准的平台”:中心作用、电子发票和电子报告。 请查阅资料来源
[S4] Légifrance,适用于已批准平台的义务:ISO/IEC 27001、SecNumCloud、在欧盟境内运营和向欧盟境外传输。 请查阅资料来源
[S5] Légifrance,向行政部门传输的结构化计费数据,第 242 条 nonies J 和相关规定。 请查阅资料来源
[S6] Légifrance,自 2027 年 9 月 1 日起适用附加结构化数据。 请查阅资料来源
[S7] 作者的技术原则说明:发票数据最小化、“假定失陷(assume breach)”方法、商业秘密、API、隔离和应对措施。2026年8月14日版本,内部工作文档。
[S8] 法国国家安全总局(DGSI)的“闪电干预”行动:针对法国企业的经济干预行为。 请查阅资料来源
[S9] ANSSI,《2024 年网络威胁概览》:网络犯罪、俄罗斯、中国以及战略和经济情报的获取。 请查阅资料来源
[S10] 法国国家信息与自由委员会 (CNIL),“税务信息系统遭黑客攻击:检查正在进行中”,2026 年 8 月 18 日。 请查阅资料来源
[S11] 内政部,ANTS门户安全事件,截至2026年4月21日的进展报告。 请查阅资料来源
[S12] 参议院,“预测、适应、影响:经济情报作为重获主权的工具”,2023 年。 请查阅资料来源
[S13] 参议院,2024 年 5 月 29 日会议:关于经济情报的辩论和罗兰·莱斯库尔的声明。 请查阅资料来源
[S14] 国民议会,经济战信息报告,2025年7月16日,第1757号。 请查阅资料来源
[S15] CISA及其合作伙伴,《打击中国政府支持的行动者入侵全球网络以服务于全球间谍系统》,2025年。 请查阅资料来源
[S16] 美国司法部,对丁林伟的判决:经济间谍罪和人工智能技术盗窃罪,2026 年 1 月 30 日。 请查阅资料来源
[S17] 美国司法部于 2026 年 3 月 9 日裁定,海能达因串谋窃取摩托罗拉技术而被罚款 5000 万美元。 请查阅资料来源
[S18] Anthropic,“破坏首例已报道的人工智能策划的网络间谍活动”,完整报告,2025 年 11 月。 请查阅资料来源
[S19] Anthropic,关于代理式攻击自动化的威胁情报研究,2026年。 请查阅资料来源
[S20] 路透社,“中国360表示已开发出与Anthropic的Mythos相匹配的工具”,2026年6月24日。 请查阅资料来源
[S21] 路透社,“中国Z.ai称其新模型在网络防御测试中接近Anthropic的Mythos 5”,2026年8月14日。 请查阅资料来源
[S22] 中国国务院/国安会,《人工智能+》规划,2025年8月27日。 请查阅资料来源
[S23] MERICS,“中国在人工智能领域迈向自主:从芯片到大型语言模型”,2025 年 7 月 22 日。 请查阅资料来源
[S24] 中国外交部关于人工智能和人类控制在军事应用领域监管的立场。 请查阅资料来源
[S25] CSET,乔治城大学,“中国军事人工智能愿望清单”,2026 年。 请查阅资料来源
[S26] CSET,“揭开中国军民融合的面纱:解放军如何利用民用人工智能获取战略优势”,2025年。 请查阅资料来源
[S27] Jamestown 基金会,“DeepSeek 在中国军事和公共安全系统中的应用”,2025 年。 请查阅资料来源
[S28] 美中经济与安全审查委员会,听证会“获取更大的字节:中国不断扩大的数据主导地位战略”,2026 年 4 月 30 日。 请查阅资料来源
[S29] Recorded Future / Insikt Group,“描绘中国崛起为全球领先网络强国的历程”,2023 年。 请查阅资料来源
[S30] 美国联邦贸易委员会,“FTC 发布人工智能合作伙伴关系与投资研究工作人员报告”,2025 年 1 月 17 日。 请查阅资料来源
[S31] 美国联邦贸易委员会技术办公室,《美国联邦贸易委员会关于大型人工智能合作与投资的 6(b) 报告背后的故事》,2025 年。 请查阅资料来源
[S32] 美国联邦贸易委员会,《人工智能公司:履行您的隐私和保密承诺》,2024 年。 请查阅资料来源
[S33] ANSSI,“FSB中心针对和损害法国实体”,2026年7月13日。 请查阅资料来源
[S34] 个人数据保护保证,常见问题解答“电子发票”:完整存储、最小化、完整性和保密性。 请查阅资料来源
[S35] 国民议会/政府,关于可信云、SecNumCloud 和防止域外立法的回应。 请查阅资料来源
[S36] 经合组织,《基于证据的产业政策的交易数据》(2025):增值税交易数据作为分析企业间关系和生产网络的工具。 请查阅资料来源
[S37] 法国商法典第 L151-1 条:商业秘密保护标准,包括合理的保护措施。 请查阅资料来源
[S38] 法国商法典第 L123-22 条规定:会计凭证和证明文件的保存期限为十年。 请查阅资料来源
[S39] ANSSI,“纵深防御”,2026:最小权限、访问控制、加密、供应链和定期审计。 请查阅资料来源
[S40] ANSSI、SecNumCloud 常见问题解答和参考框架:资格范围、客户的剩余责任以及根据具体情况需要采取的额外措施的限制。 请查阅资料来源

