商务部提议对 IaaS 提供商实施“了解你的客户”要求
美国商务部一项拟议规则将对云基础设施提供商施加“了解你的客户”和类似反洗钱的义务,包括收集详细身份数据并报告外国用户的某些 AI 训练活动。评论者警告,这可能会巩固大规模监控、侵蚀网上匿名性、加重小型主机商负担,并把客户推向外国提供商;支持者则认为,需要更强监管来遏制网络犯罪、欺诈以及对大规模算力的滥用。争论的核心在于,此类监管究竟能否真正提升安全,还是只会以隐私和创新为代价,扩大国家与企业对数字基础设施的控制。
拟议 IaaS KYC 规则的目的与范围
- 该规则将要求美国 IaaS 提供商为外国客户及实益所有人收集并保留身份数据(姓名、地址、付款来源、联系信息、IP 和时间戳),并报告某些 AI 训练用途。
- 有人认为这些信息中的大部分本来就会为计费/反欺诈而收集,但并不会像银行业那样进行正式核验。
- 一些人将其视为把金融领域的 AML/KYC 模板(OFAC 名单、SARs、持续监控)延伸到云基础设施。
隐私、匿名性与互联网自由
- 强烈担忧认为这会进一步去匿名化基础设施,并把隐私刑罪化,使互联网从一种无需许可的“只要有个收件箱就行”模式,转向由国家把关、以身份优先的模式。
- 也有人反驳称,对普通用户而言,网上有意义的匿名性实际上早已不复存在,而坚持相反看法大多只是在帮助坏人。
- 争论焦点在于隐私是一个光谱(选择与披露程度很重要),还是一个二元状态(你要么匿名,要么不匿名)。
KYC/AML 的有效性与成本
- 批评者说,KYC/AML 对大规模洗钱和恐怖融资几乎没什么作用,主要给无辜者增加负担,并造成监管俘获和合规壁垒。
- 支持者认为,匿名使用共享基础设施是大规模诈骗、垃圾邮件和恶意软件的核心,因此提高犯罪分子的成本和门槛是值得的。
- 不少人指出,尽管有 AML,许多大银行仍然洗钱,而小客户却面临严格限制、延迟和侵入式审查。
安全与国防论点
- 支持者认为,鉴于现代威胁面(关键基础设施可通过互联网触达、AI 被滥用),对算力施加某种基于身份的监管是合理的。
- 反对者则主张,应该让关键系统更安全或与网络隔离,而不是监视所有人;身份证检查被比作“出示证件”的文化,而且可能因过度依赖身份而降低安全性。
对提供商、竞争与创新的影响
- 人们担心合规开销会伤害小型和由青少年经营的托管业务,扼杀匿名或低摩擦注册,并偏向大型既有企业(监管俘获)。
- 还有人担心,不受此类规则约束的外国提供商会获得效率优势,而且这类似于其他全球性监控/出口管制推进。
AI、GPU 与出口管制
- 该规则包含这样一项报告要求:当外国用户训练可能支持恶意网络活动的“大型 AI 模型”时需要报告;一些人认为这实际上几乎覆盖了大多数规模可观的 AI 训练。
- 有人认为,这主要是在堵住美国现有限制先进 GPU 流向中国努力中的一个漏洞;但也有人认为,文本的范围远不止顶级芯片。
法律与公民自由担忧
- 担心存在行政权越权(绕过国会)、通过让私营公司代为执行而轻易规避第四修正案,以及难以逆转的“棘轮效应”。