本文是什么,又不是什么
本章中的每一种情景——核冲突、人为设计的疫情、网络攻击行动、缓慢的权力丧失——最终都作用于同一套基础层之上:也就是负责输送电力、水、燃料、食物与通信的各种物理系统。这些情景无论哪一种,最终会造成多大的损害,在很大程度上都取决于这套基础层本身的各项特性——而这些特性,早在事件发生的许多年前,就已经被固定了下来。
本文的内容,大多是已被观察到的工程学事实:更换所需的时间、已被记录的故障案例,以及官方的事后调查报告。凡是本文对未来进行推测之处——尤其是关于 AI 助力下的目标锁定——都会明确标注出来。本文不包含任何攻击指南;基础设施在对抗视角下的探讨,收录在AI 助力的针对基础设施的网络攻击一文中,而家庭层面的应对方式,则收录在「持续运作与应急准备」这一章中。
更换时间的层级结构
关于任何一个组件,最具预测价值的问题,从来不是「它会不会坏」,而是「要多久才能有替代品」。现代基础设施,可以划分为三个层级:
数天级别:配送环节。 架空线路、变电站、本地燃料配送、供水干管。公用事业公司会例行修复这些设施;各地区都储备着相应的维修队伍与备件。这一层级的损坏,虽然令人痛苦,但通常是局部性的。
数月至数年级别:大型电力变压器。 那些用于将电压升高以进行远距离输电、再降低以供城市使用的最大型变压器,都是按订单在少数几家工厂定制生产的,交货周期长达一年以上,国内的备用库存也十分有限。美国能源部之所以专门设立了变压器韧性项目,正是因为这类组件一旦发生数量并不算多的故障,就足以让某个地区的恢复工作,以「年」为单位来计量(美国能源部,变压器韧性与先进组件项目)。
实际上几乎永远不可能快速解决:芯片制造、海底电缆与时间同步。 最先进的半导体晶圆厂,是人类所建造的最复杂的物体之一,而全球相当一部分的先进芯片,都来自同一家公司旗下屈指可数的几座工厂(半导体行业协会,芯片数据)。海底电缆的维修,需要依靠全球范围内数量仅有几十艘的专业船队。而 GPS,则是一项几乎没有人会想到的隐藏依赖:精确的位置与授时信号,同步着电网、金融网络与蜂窝通信系统的运行,美国国家标准与技术研究院(NIST)之所以把基于 GPS 的时间传输,当作一项国家级基准来维护,正是因为下游的一切,都依赖于它(NIST,GPS 时间传输)。
与灭绝级风险真正相关的洞见,并不在于这些东西会损坏。而在于,一个情景只需要在恰当的地点,损坏其中少数几项恢复速度最慢的组件,就足以把一起本可存活下来的事件,转变成一场持续数年之久的文明层面的创伤。
已经预演过的未遂事件
三起事件,已经证明了连锁崩溃的速度:
1989年3月,魁北克。 一场地磁暴,在输电线路中感应出电流,在短短90秒内就让魁北克水电公司的电网跳闸,导致600万人在寒冬中断电长达九个小时;这场风暴还波及了整个北美地区的变压器(NOAA 空间天气预报中心,地磁暴;1989年3月地磁暴)。这是一次自然事件,按历史标准衡量还算温和,但依然险些触及了恢复速度最慢的那个层级。
2003年8月,美国东北部大停电。 一次软件告警故障,加上俄亥俄州的一处线路接触问题,通过电网保护系统在美国东北部与安大略省之间连锁扩散,导致大约5000万人断电——部分地区断电时间长达数日。美加联合工作组的最终报告,读起来就像一份目录清单,记录着一连串微小的数字化故障,是如何叠加成一场波及整片大陆的实体性灾难的(美加电力系统大停电工作组最终报告)。
2021年2月,得克萨斯州。 一次寒潮同时推高了需求、压低了供给——气井、管道、风电、煤电与核电全都受到影响——而相关设备此前并未进行冬季防护改造。超过400万用户断电;数百人因此丧生。得克萨斯电力可靠性委员会,当时距离一场持续数月之久的连锁性电网崩溃,只有几分钟之遥。美国能源部自己针对这起事件的分析指出,整套系统当时距离一场失控性崩溃究竟有多近(美国能源信息署对2021年2月寒潮的分析)。
这三起事件,没有一起是蓄意攻击。也没有一起涉及 AI。这三起事件,都在数分钟到数小时之内,从正常运行状态,演变成了区域性的危机,而每一次,都是靠着运气、系统本身的冗余空间,以及系统其余部分的完好无损,才刚好停在了「恢复需要数年」这一层级的门槛之前。
AI 特有的叠加因素
情景分析。如果在这幅图景中加入一个具备网络能力的 AI 系统,那么目标锁定问题所发生的变化,就不仅仅是量的变化,而是质的变化。
进攻方拥有一种结构性的优势:它只需要找到那些数量稀少、更换缓慢的组件,而防御方却必须无时无刻、在所有地方保护好每一个这样的组件。一台大型电力变压器,是一件有名称、有坐标、被列入目录的实物。变电站、管道压缩站与电缆登陆站,同样如此。这些相关信息的分布位置,大多是公开的,或是可以被推断出来的。
一场由 AI 助力的行动,并不需要让整片大陆陷入黑暗。它只需要让那数百个更换周期长达一年的组件出现劣化——劣化的速度要慢到看起来像是普通故障、分布要广到足以骗过模式识别系统,时机要恰好与情景本身已经施加的其他压力相重合。2003年那场大停电,已经展示了保护系统本身是如何传播故障的;一个耐心且理解那些继电保护设定的对手,并不需要以蛮力压制整个电网,只需要说服它自我瘫痪就够了。本手册的网络攻击一文,涵盖了这类行动的整体逻辑;本文所要说明的,则是一个范围更窄的问题:这种被瞄准的脆弱性是真实存在的、是可以被测量的,并且早在任何 AI 介入之前,就已经被记录在了各国政府的事后调查报告之中。
一个令人不安的结论
韧性是一种存量。它积累在备用变压器、冗余的制造产能、冬季防护改造、训练有素的线路维修队伍,以及经过演练的应急流程之中——这一积累过程要耗费数年时间与真金白银,还要对抗那些奖励眼下的廉价、而非日后的稳健性的政治激励结构。而它的消耗,却只需要短短几天。
这种存量,大部分都不是家庭层面能够左右的变量。没有哪个储藏室能放得下一台500吨重变压器的替代品,也没有哪个家庭能给一片气田做好防冻改造。当情景的走向取决于这套基础层本身时,个人能做的,只是相对于这场故障来调整自己所处的位置——这正是应急准备那一章,借由外出避险还是原地避难一文所回答的问题——同时向那些真正掌握着这些存量资源的机构施加压力。基础设施要害节点一文,正是「应对与影响力」那一章,从杠杆作用的角度,对同样这些物理系统所作的探讨。
什么才是家庭层面能够左右的变量
第06章所倡导的纪律,其定位是针对这套基础层本身的韧性,而不是针对某个具体成因的韧性:
- 应当把连续数周失去电力、供水与网络连接,当作基准情形来假设,而不是当作极端尾部情形。上文提到的每一次预演,都支持这一时长对一起区域性事件而言是完全可信的。
- 储备那些在失去电网、燃料或网络之后,依然能够平稳、渐进地发挥作用的物资与技能——也就是核心家庭储备与水、电与食物安全两篇文章中给出的标准指引。
- 在真正需要之前,就先建立起本地层面的协调机制。2003年与2021年的事后调查报告,都指向同一项发现:各类机构当时都是在临场应变,而决定「一个糟糕的星期」与「一起大规模伤亡事件」之间那道分界线的,往往正是一位邻居、几栋楼共用的一台发电机,或是一间早已备好应急方案的教堂大厅。
- 把韧性,当作一件需要用数年时间去建立、每年加以测试的事情,而不是恐慌之中临时采购的商品。这套基础层会迅速失效;而你的家庭,理应成为那个失效得最慢的组件。