机器之下的机器:硬件是新的战略护城河
2026年8月,一支新型海军无人艇队给英国上了一堂令人不安的课。
英国皇家海军以1,230万英镑订购了20艘K3 Scout无人艇 [1]。随后,*《每日电讯报》*报道称,艇上的第三方摄像系统含有部分中国来源的元件,并向一个位于中国的IP地址发送未记录在案的“心跳”通信。英国国防部表示,全面调查没有发现其数据或系统曾被外部访问、破坏或传输的证据 [2]。
这个区别至关重要。此事不能证明北京收到了海军影像,也不能证明存在有意的情报行动。
它证明的是一件更普通、因而也更危险的事:一条被认为安全的军用供应链,正在以采购方未曾验证的方式运行。
云之下的控制平面
多年来,商业世界的主导叙事是“软件正在吞噬世界”。从经济上看,它确实如此;从战略上看,这个命题并不完整。
每一朵云都有物理实体。每个应用都继承底层处理器、启动固件、无线模块、传感器、存储控制器和更新系统的行为。硬件决定哪些代码最先运行、加密密钥在哪里生成、传感器采集什么、设备连接哪些网络端点,以及谁能改变这些规则。
固件位于操作系统之下、之前或之外。一旦这一层遭到入侵,上层安全软件可能看不到任何异常;重装操作系统也未必能清除问题。NIST将信任根描述为上层保护机制赖以成立的基础组件 [3]。
这就是硬件为何已经成为最终的控制平面。
战略护城河不只是拥有工厂或设计芯片,而是能够验证设计、追溯关键部件、控制更新、更换供应商,并在原始厂商失去兴趣甚至消失后继续维护设备。
一家公司即便拥有设备外壳,若无法审计和维持其行为,就不拥有整个技术栈。它只是向供应商租用信任。
看不见的战争
理解这一点不需要阴谋论。公开记录已经足够严峻。
1970年,美国中央情报局与西德联邦情报局秘密收购了Crypto AG。这家瑞士制造商当时受到世界多国政府信赖。瑞士议会后来的调查发现,该公司曾出口被故意削弱的加密设备:部分产品遭到操控,使情报机构能够读取客户以为安全的通信 [4]。
产品并非情报行动的外围工具。产品本身就是行动。
爱德华·斯诺登提供的文件后来描述了美国国家安全局有针对性的“运输拦截”:运往监控目标的网络设备在途中被转移,植入信标装置,重新封装后继续运输。公开图片似乎显示了带有思科品牌的设备,但报道并未证明思科参与其中;思科否认曾协助政府削弱其产品 [5][6]。
关于中国行为体,最有力的公开证据呈现出不同模式。2023年美日联合通报称,与中国有关联的BlackTech行动者在攻陷路由器后修改固件、隐藏变更、关闭日志并安装后门,由此从海外子公司横向进入企业总部 [7]。
美国司法部称,被美国机构归因于中国的“伏特台风”劫持了数百台大多已结束生命周期的思科和网件路由器,以掩护针对美国及外国基础设施的行动 [8]。2024年,执法机构还瓦解了“亚麻台风”控制的僵尸网络,其中包含超过20万台被攻陷的路由器、IP摄像头、录像机和存储设备。恶意活动通过普通消费设备发出,因此看起来就像普通家庭流量 [9]。
两边的证据并不对称。美国记录包括泄露内部文件所描述的定向供应链拦截;公开归因于中国的案例则更清楚地显示了部署后的大规模入侵。两者都不能证明中国工厂通常会预装国家后门。
但两者共同确立了一个原则:谁控制操作系统之下的层,谁就控制上面一切获得信任的条件。
伟大的放弃
西方企业没有开会投票决定放弃技术自主。它们只是在一个又一个看似合理的季度决策中,把自主性优化掉了。
轻资产模式降低了资本需求,合同制造加快了上市速度,精益库存释放了现金。全球供应商带来更低的价格、深度专业化和规模。高管因利润率和增长受到奖励,而不是因为保留冗余产能,或理解分包商元件里的固件。
收益立刻出现;风险则被推迟并分散。
供应链变成了保证书的链条。总包商相信集成商,集成商相信模块供应商、元件经纪商和工厂。采购部门检查价格、交期、规格和证书,却很少测试每一条出站连接,也很少确保对源代码、签名基础设施和备件的终身访问。
消失的不只是工厂产能,还有隐性知识、专用工具、供应商可见性,以及无需别人许可就能恢复运行的能力。
主权不等于自给自足。没有哪个先进经济体能高效地在国内生产所有部件。主权意味着受控依赖:知道什么最关键,能够验证它,保留替代方案,在中断期间继续运行,并把不可避免的依赖集中在可信盟友之间。
主权的反面不是全球化,而是没有选项的不透明。
当日常电器变成传感器
现代监控平台很少看起来像监控设备。
2026年1月,美国联邦贸易委员会最终批准了一项和解命令,涉及对通用汽车和OnStar的指控:两家公司在没有充分告知和明确同意的情况下,收集、使用并出售数百万辆车的精确位置和驾驶行为数据。该命令在五年内禁止向消费者报告机构披露某些数据 [10]。
现代联网汽车是一组移动传感器,配有摄像头、麦克风、GPS、蓝牙、蜂窝网络和可远程更新的软件。改善导航与安全的系统,也可能描绘个人日常路线、人际关系、就医记录和关键基础设施。
在家中,这条边界更薄。2024年,ABC News在一名安全研究人员协助下,从建筑外远程攻陷了一位已同意测试的用户所拥有的中国制造Ecovacs Deebot X2。演示访问了设备的计算机、摄像头和麦克风,并在没有正常录制提示的情况下传输图像 [11]。另一个独立的Ecovacs云漏洞后来被美国国家漏洞数据库收录,并已在更新版本中修复;该漏洞允许已认证的攻击者绕过保护实时视频的PIN码 [12]。
这并非中国独有的问题。FTC指控亚马逊旗下Ring向员工和承包商提供了过度的私人视频访问权限,也未能阻止攻击者接管账户和摄像头;其中一名员工查看了数千段来自私密空间的录像 [13]。在另一起FTC与司法部案件中,亚马逊被指多年保留部分儿童Alexa语音录音和位置数据,且未兑现删除承诺 [14]。
联网产品并不自动等于间谍软件。但拥有传感器、网络接入、云依赖和可远程更新固件的产品,已经具备监控端点的架构。安全薄弱、过度采集、敌对访问或治理变化,无需更换设备就能完成这种转变。
主权溢价
战略威胁正是在这里转化为商业机会。
“信任”正在从营销话术进入采购和市场准入。2026年1月,白宫要求联邦机构维护完整的软硬件清单,并依据任务风险制定相应的保障流程。该政策没有强制要求硬件物料清单,但明确承认硬件是联邦网络风险面的一部分 [15]。
美国商务部的一项最终规则自2025年3月起生效:从2027车型年起,逐步限制特定与中国和俄罗斯有关联的车辆连接及自动驾驶软件;从2030车型年起,限制涵盖范围内的连接硬件 [16]。欧盟《网络韧性法案》也已成为正式法律:事件报告义务从2026年9月开始,主要的生命周期安全、支持、合规和漏洞处理制度则从2027年12月起适用 [17]。
这些措施不能证明一个万亿美元的市场预测。它们做了更有用的事:把信任变成采购标准、监管义务和持续运营支出。
机会贯穿整个技术栈:安全硅片与信任根;可信的制造、封装、测试与追溯;签名溯源和设备证明;可复现固件、受保护更新、防回滚与恢复能力;以及能够检验供应商声明的独立实验室。
机会也包括隐私保护型产品:在本地处理数据的摄像头、无需厂商云也能工作的家电、麦克风和无线模块的物理开关、可见的出站通信、由客户控制的加密密钥,以及不把日常生活数据残留变现的商业模式。
在企业层面,主权云必须延伸到边缘。局部控制平面、受本地司法管辖的密钥、可信网络、离线模式和可替换供应商,将与数据中心的位置同样重要。
“国产”并不等于“可信”。物料清单不能证明设备没有问题,认证也无法保证不存在高水平植入。信任需要贯穿设计、部件、制造、固件、更新、运营方与司法管辖的证据。
正因为困难,这条护城河才有价值。制造知识会累积,认证历史会沉淀,安全更新记录会成为声誉资产。可信供应商网络需要多年建设,无法靠更漂亮的界面或更低的首发价格迅速复制。
窗口正在关闭
看不见的战争已经不再隐形。它显现在一个无法解释的出站数据包、一份保险数据库、一段实时摄像画面、一台被劫持的路由器,以及一条在损害已无法忽视之后才写成的采购规则中。
重建能力需要多年。晶圆厂、封装线、安全实验室、固件团队和可信供应商网络,不会按照软件的时间表凭空出现。与此同时,联网传感器的存量每天都在增加。
下一代品类领导者不会只承诺隐私。它们会证明谁控制设备、设备通信什么、如何被改变,以及它能否在销售它的厂商退出后继续运行。
硬件是新的战略护城河。重建它的企业与国家将同时获得经济价值和行动自由。只优化单位成本的人,最终可能发现:最便宜的部件带来了最昂贵的依赖。
常见问题
为什么硬件正在成为战略护城河? 硬件与固件决定哪些代码最先运行、密钥在哪里生成、传感器采集什么、设备连接哪些网络,以及谁能改变这些规则。能够验证并维护这些层的企业,掌握着软件本身无法消除的风险与能力。
每一台联网设备都是间谍软件吗? 不是。联网设备并不自动等于间谍软件。但传感器、网络接入、云依赖和可远程更新的固件共同构成了监控端点的架构。薄弱的安全、过度采集、敌对访问或治理变化,都可能激活这种能力。
技术主权在实践中意味着什么? 技术主权意味着受控依赖,而不是闭关自给:明确关键部件并验证它们,保留替代方案,控制固件和更新,并在供应商倒闭或地缘政治中断时继续运行。
可信硬件最大的机会在哪里? 机会覆盖安全硅片、可信制造与封装、部件溯源、设备证明、可审计固件、长期更新基础设施、隐私保护型联网产品、主权云与边缘系统,以及独立安全验证服务。