路透社最新调查了一个颇有意味的案例。几年前,美国政府曾警告,中国正在推动国家支持的物流数据平台LOGINK向全球扩张。它原本希望连接海关、港口、船运和物流企业的数据,被美国一些官员形容为可能形成一件“贸易超级武器”。如今,这个项目的国际扩张却几乎突然消失:与日韩的合作中断,欧洲港口项目没有真正展开,网站失效,部分运营机构还陷入财务和法律纠纷。美国此前通过立法、外交游说和安全警告,阻止盟友和关键基础设施采用这一系统。
这件事最值得讨论的,其实不是美国当初有没有把LOGINK说得过于吓人,而是一个更基本的问题:面对中国控制的关键基础设施,究竟应该先相信,还是先防范?
答案应该是后者。
所谓“零信任”,并不是认定对方说的每一句话都是假的,而是不把自己的安全建立在对方的承诺上。中国企业说数据不会交给政府,不够;中国政府说只用于商业用途,也不够;甚至今天检查下来没有发现滥用,也不能自动推出明天不会改变用途。
真正可信的安全体系必须问另一组问题:对方能不能获得数据?一旦获得,自己能不能发现?能不能阻止?出了问题能不能马上切断?如果这些问题没有令人满意的答案,那么最好的办法就是一开始不要把关键数据交出去。
LOGINK就是典型。
假设它真的只交换船期、港口和运输信息,而且今天完全没有用于情报活动,那么美国拒绝加入,损失最多是一些物流效率。可是反过来,如果一个中国政府支持的平台最终成为全球物流数据枢纽,它掌握的不只是几艘船什么时候进港。数据积累到一定规模以后,可以分析供应链依赖、关键企业库存、港口能力、战略物资流向,甚至推测军事运输活动。
这时再发现风险,代价就完全不同了。
这也是零信任思维的核心:不是比较谁更善良,而是比较两种判断错误的代价。
错误地怀疑一个安全的平台,损失可能只是效率;错误地信任一个有战略用途的平台,损失却可能不可逆。既然两个方向的风险如此不对称,那么安全政策自然应该向谨慎一边倾斜。
尤其对于中国,这种原则更加重要。过去几十年的国际关系已经多次显示,北京的政策承诺会随着实力、利益和政治环境变化而重新解释。这里甚至不必争论每一次究竟是谁对谁错。仅仅存在这种制度性不确定性,就足以说明:关键安全不能依靠“北京已经保证”。
美国近年对中国科技和基础设施政策中,其实越来越能看到这种思想。
华为设备的问题,不必等到真的抓到某次窃密才处理;TikTok数据问题,也不必等到证明某一个用户的数据已经被北京调用;港口软件、通信设备、云服务乃至物流平台,道理都是一样的。真正的问题不是“你已经做了什么”,而是你掌握了什么能力,而我为什么要主动把这种能力交给你?
LOGINK最后的结局也说明了一点:美国并不需要证明它已经成为所谓“超级武器”,更不需要等到损害发生以后才行动。只要阻止它成为不可替代的全球基础设施,战略目的实际上已经达到相当一部分。路透的调查显示,美国的立法、外交压力和公开安全警告确实帮助降低了盟友接入LOGINK的意愿,虽然这个项目自身的经营和财务问题同样是衰落的重要原因。
因此,这件事体现的并不是“所有中国东西都不能用”。
更准确的原则是:
普通商品可以讲价格,关键基础设施必须讲控制权;低风险领域可以合作,高风险领域必须验证;能够随时替换的东西可以试,形成长期依赖的东西必须极端谨慎。
而对于军事、通信、能源、港口、物流和核心数据,最稳妥的标准甚至不是“验证后信任”,而是:
即使对方明天出尔反尔,我也不会因此受到致命损失。
这才是真正的零信任。
它不是一种外交情绪,而是一种工程设计。
对一个可信的国家,它可能显得多余;对一个承诺本身不足以构成安全保障的战略竞争对手,它就是保险。





