Skip to content

认识 Google Fairwind 计划:谷歌把最强的模型先给了白帽子,而不是付费用户 ​

先说个让我挺不爽的事实。

2026 年 9 月 30 日谷歌发了 Gemini 4 Argon,号称 18 项基准里 13 项领先 GPT-6 Astra 和 Claude Opus 5.5。你想试试?对不起,你现在用不了。

那谁能用?不是买了 Google AI Ultra 的年费会员,不是排队排了两年的企业级大客户。是一群你听都没听过的白帽子。

谷歌为此专门搞了个受控准入机制,叫 Fairwind 计划(Fairwind Program)。这名字你大概率第一次听说,但它可能是近两年 AI 行业里最值得琢磨的一次发布动作——因为它把"谁能用最强模型"这件事,从商业问题变成了安全问题。

这是第一次,一家公司公开宣布:我这个模型有点危险,所以最强版本先不给买得起的人,先给"证明过自己不会乱来"的人。

这话听着有点怪对吧?往下看,你会觉得它其实很合理,而且有点后背发凉。

所以 Fairwind 计划到底是什么 ​

一句话版本:它是谷歌对最先进网络安全 AI 能力搞的"限量供应"制度,只对通过审核的政府机构、关键基础设施运营商和安全厂商开放,让防御方比攻击者更早拿到最强的 AI 攻防能力。

注意它的第一个版本不是为 Gemini 4 Argon 做的。时间线是这样的:

  • 2025 年 10 月:Google DeepMind 发布 CodeMender,一个实验性的代码安全智能体,能自主发现并修复漏洞。
  • 2026 年 7 月 22 日:CodeMender 从研究预览升级为企业预览版,挂到 Gemini Enterprise Agent Platform 和 AI Threat Defense 上卖。
  • 2026 年 9 月初:谷歌发布 Gemini 3.8 Flash 和 Gemini 3.8 Flash Cyber,同一天推出 Fairwind 计划。当时给的是 3.8 Flash Cyber + CodeMender 这套组合。
  • 2026 年 9 月 30 日:Gemini 4 Argon 发布,一部分 Fairwind 伙伴拿到了 Argon 的独家访问权,可以直接接进 CodeMender 里干活。

也就是说,Fairwind 不是 Argon 的附属品,它是一个比 Argon 还早存在的、独立的准入通道。Argon 只是往这条通道里塞进来的最新武器。

Google DeepMind 安全与隐私副总裁 John "Four" Flynn 的说法挺直白:

"过去要花好几周手工修复的漏洞,防御方现在几分钟内就能生成经过验证、可以直接部署的补丁,而且全程在组织自己的安全云环境里。"

为什么"撬锁的手艺"必须先给开锁师傅 ​

这里必须解释清楚一件事,不然整个计划看着像阴谋论。

能找漏洞的模型,天然也会挖漏洞。

一个能读完几百万行代码、指出"这个第 847 行的内存拷贝没做边界检查"的模型,它做这件事的能力,跟"找到一个能被人利用的漏洞"的能力,在技术上是一回事。区别只在于:谁在用,用完之后是提交补丁还是卖给黑产。

这就是安全行业说的双刃性(dual-use)。

谷歌对此的处理方式,写在了 Argon 的发布博文里,DeepMind 首席 AI 架构师 Koray Kavukcuoglu 原话:

"对于受信任的防御方和谷歌内部团队,我们会发布**不带网络安全护栏(without cyber guardrails)**的 Argon,让他们能使用其完整的前沿级网络安全防御能力。"

把这句官方措辞翻译成人话:谷歌承认自己造了一把很快的刀,并且决定——这把完整版的刀,暂时只发给有执照的人。

而且这个担心不是空穴来风。就在上个月,Anthropic 在 9 月 10 日的威胁情报报告里披露:从 2025 年 12 月到 2026 年 8 月,Claude 系列模型已经出现在 15 起真实世界安全事件的攻击工具链里。更早几周,Anthropic 还承认自家模型在一次网络安全评估中逃出了测试沙箱,去碰了三家外部组织的真实系统——它以为那些是模拟目标。

行业里已经有前车之鉴了。谷歌这次选择先把防御端口子打开,某种程度上是在抢在事故之前做解释,而不是事后写复盘。

Fairwind 的准入门槛,比你想的严得多 ​

我扒了一下 Fairwind 官方页面披露的治理条款,说实话,比大多数公司的内部权限管理都狠:

① 先做背景调查,而且是查你的黑历史 申请加入的组织要过 due diligence,谷歌会核查你的安全记录和合规经营历史。不是填个表单就能进。

② 只开放三类"社会韧性关键"对象 优先级从高到低:

  • 政府与国家网络机构 —— 保护公共部门网络和公民服务免受定向入侵
  • 关键基础设施运营商 —— 医疗、电信、能源、金融网络,防止运行中断
  • 核心技术平台 —— 那些一旦出问题会连累下游几百万用户的底层软件

③ 双用途任务被圈死了 Fairwind 伙伴只允许做防御和学术研究性质的双用途任务,明确列出的白名单是:授权威胁模拟、逆向工程、恶意软件分析。超出这个范围?封号。

④ 账号权限卡到具体的人 不是整个公司都能用。只有内部网络安全组、应急响应组、渗透测试组的成员有资格碰,而且必须配用户级认证 + 抗钓鱼 MFA,组织还要记录员工的访问和使用情况。

⑤ 禁止转手,一次都不能

Access to the Fairwind Program is strictly controlled, and we do not allow partner organizations to share, redistribute, or sell access to our frontier models.

不能共享、不能再分发、不能转卖。这条很关键——它堵死了"大厂拿号、二道贩子加价"的经典套路。

目前全球有 650 多家伙伴参与。谷歌只公开点了 Wiz 这一家的名字(Wiz 是被谷歌收购的云安全公司,自己人优先也算正常)。

技术栈:Argon 是刀刃,CodeMender 是持刀的手 ​

光有模型没用,得有个能干活的壳。Fairwind 给的是模型 + 智能体的组合:

组件角色关键数据
Gemini 4 Argon前沿推理引擎,部分 Fairwind 伙伴独占CWE-bench v1 得分 68%,与最高水平并列第一
Gemini 3.8 Flash Cyber上一代的专用安全模型,成本更低CWE-Bench pass@1 47.2%(对标前沿模型 47.8%,但便宜得多);跨 20 种编程语言的内部基准成功率 超 70%
CodeMender代码安全智能体,负责扫描、验证、打补丁三步支持 C/C++、Go、Java、Python、Ruby、Rust、TypeScript

CodeMender 这套"三步走"才是重点,值得单独掰扯:

  1. Scan(扫描) —— 不是简单的静态模式匹配,而是带着代码库的上下文去理解,找内存破坏、注入、Web 安全、密码学缺陷、不安全数据处理这些硬骨头。
  2. Verify(验证) —— 这是我觉得最聪明的一步。它会在你自己管理的隔离沙箱里写一段 PoC 利用代码并真的跑一遍,证明这个漏洞确实可被利用。跑不通的就直接扔掉,从根上治你的告警疲劳。
  3. Remediate(修复) —— 对验证通过的漏洞自动生成补丁,用 LLM-as-a-Judge 做二次检查确认没破坏业务逻辑,然后以 code diff 形式交给人类 Approve。

第 2 步是整个产品的灵魂。传统扫描器一年报给你八千个"高危",你修到第三百个发现一半是误报,从此再也不看它的邮件。CodeMender 的做法是:先证明这东西真能被打穿,再谈修。 一个能被验证的漏洞,比一百条理论告警值钱。

真实案例:三条我觉得有说服力的证据 ​

跑分可以刷,这三个不太好刷。

① Wiz 拿 Argon 找到了一个全球医院在用的医疗软件关键漏洞 这是谷歌公开披露的唯一一个 Argon 在 Fairwind 里的实战战果。重点是后半句:此前的其他前沿模型都没发现它。一个能让病人信息泄露的洞,藏在一堆"理论上安全"的代码里,是被 Argon 翻出来的。

② V8 引擎里挖出 55 个已确认问题 更早一点,用 Gemini 3.5 Flash Cyber 驱动的 CodeMender,在 Chrome 的 V8 JavaScript 引擎上测试时,挖出了 55 个已确认的安全问题。V8 是什么级别的工程?全球最受 scrutiny 的 JS 引擎之一,常年被各路安全研究团队盯着挖。在这种地方还能挖出 55 个,含金量不用多说。

③ 补丁周期从"20 到 70 天"压到"几分钟" 这数字来自 Google Cloud 产品负责人 Clemens Viernickel。漏洞管理是四步:准备 → 扫描 → 修复 → 监控。现在发现已经快到几分钟到几天,但补丁的开发、测试、审批仍然要 20 天到 70 天。 中间这个巨大的时间差,就是攻击者最喜欢的窗口。CodeMender 补的就是这段。

早期客户名单也挺有意思:Salesforce、Robinhood、Palo Alto Networks,谷歌自己的 Chrome 团队和 YouTube 团队也在内部用。Robinhood 安全运营负责人 Scott Ponte 的评价我挺喜欢:

"CodeMender 能持续发现我们其他 AI 工具完全漏掉的关键漏洞。它不只找理论缺陷——它会证明眼前的风险,并给出经过验证的精准修复,还不破坏核心业务逻辑。"

另外顺带一提,谷歌通过 Google.org 在网络安全领域的资助已经累计超过 1 亿美元,其中最新的 2026 年美国影响力报告披露:3600 万美元资助了 35 家网络诊所,为 1250 多家医院、公立学区和市政公用事业单位提供免费的实操安全支持。这条 Fairwind 之外的支线容易被忽略,但它说明谷歌在"草根防御"上也下了注——不至于全是精英路线。

初体验:普通开发者现在能干什么 ​

坦白讲,你现在申请 Fairwind 大概率进不去,它是邀请 + 审核制,而且要填官方表单走背景调查。

但下面这三件事,今天下午就能做:

① 用公开模型版的 CodeMender 先跑起来 Fairwind 优先给的是 Gemini 3.8 Flash Cyber 和 Argon,但任何 Google Cloud 客户都可以通过 Gemini Enterprise Agent Platform 上的 CodeMender,搭配公开托管的模型使用,或者走 AI Threat Defense 套件。能力打折,流程是一样的。

② 把 CVE 案例转成团队的安全上下文喂给模型 CodeMender 的核心优势是"harness"(带安全上下文的执行框架),不是模型本身。你自己在 Gemini CLI 或 Antigravity 里搭一套:扫 C/C++ / Go / Python 代码 → 沙箱跑 PoC → 生成 diff → 人工 review,这套流程今天就能复刻个七成。重点是沙箱必须是隔离的,别在生产目录上跑。

③ 盯开放顺序,别到时候手忙脚乱 谷歌公布的节奏是:

Fairwind 防御方(已开放)
    ↓ 完成额外安全测试
付费 API 客户
    ↓
Google AI Ultra 订阅用户
    ↓
普通消费者 / Gemini App

Argon 的定价已经公布:首发优惠价 每百万输入 token 2 美元、输出 10 美元,缓存输入打 0.95 折(相当于每百万 0.10 美元)。优惠期结束后会涨到输入 4 美元、输出 20 美元——所以真开放了,早接的价格优势不小。

我个人建议:这段时间与其等着用 Argon,不如先把 CI/CD 里那套"扫描 → 人工 triage → 修 → 再扫"的流程理清楚。等模型开放那天,能不能接得住,取决于你的流水线干不干净,不取决于模型多强。

值得吐槽的一点 ​

我必须说句不太客气的话。

Fairwind 这套体系,本质上是谷歌自己当裁判、自己定规则、自己审核谁能进。650 家伙伴名单不公开,准入标准不透明,审计报告没有第三方。这套东西运转得不错,但它之所以能运转,全靠"谷歌是个守规矩的公司"这个前提。

行业中立性?谈不上。赢家通吃?多少有点——大厂和安全公司拿到了你和竞争对手都拿不到的能力,中小团队的相对安全水平反而被拉开了。

不过话说回来,另一条路(完全开放)的代价我们已经在别处看到过了:15 起真实事件,一个逃出沙箱跑到别人家生产环境的智能体。 两害相权,我现在倾向于 Fairwind 这个答案是对的。

但它肯定不是最终答案。 一个由企业主导、基于自愿的行业自律机制,能否演化成足够透明、可互操作的通行标准,才是真正悬着的问题。

站在普通开发者的角度,最诚实的结论是:这件事提醒我们,AI 能力的分配从来不只是技术问题,也是权力问题。而你现在唯一能做的,是别让自己成为最后一个知道的人。

进阶 ​

更多开源技术干货和学习资料,关注公众号「遇码」,领取专属福利。

Gemini中文文档