Vitalik Buterin呼吁人工智能转向“本地优先”路线。他认为,当前大量依赖云基础设施的AI工具,正在把用户的个人数据、操作权限和系统控制面暴露给外部服务器,隐私与安全风险都在上升。
他在最新博客中写道,AI已经不只是聊天工具。新的系统正演变为可自���执行任务的代理,能够“长时间思考并使用数百种工具”完成操作。这类能力扩大了攻击面,也提高了敏感信息暴露和未授权行为的可能性。Vitalik表示,他已经停止使用基于云的AI,并将自己的配置描述为“自主、本地、私密、安全”。
云端AI与代理能力扩张带来更多暴露面
Vitalik指出,很多AI系统依赖云服务,用户等于是在把“整个个人生活”交给云端AI处理和存储。问题不只在数据留存。部分AI代理还可能在未经用户同意的情况下修改关键设置,或新增通信通道。
他还提醒,大语言模型本身也会出错,或被诱导执行异常操作。随着模型被赋予更多控制权,防护措施就变得更重要。其引用的研究显示,大约15%的AI代理“技能”包含恶意指令;还有一些工具会在“用户不知情”的情况下把数据发送到外部服务器。
除已知风险外,Vitalik还提到隐藏后门问题。某些模型可能在特定条件下触发预设行为,按开发者利益行事。至于被称为开源的模型,他认为其中很多其实只是“开放权重”,内部结构并未完全公开,未知风��仍然存在。
Vitalik给出的本地方案:设备端模型、沙箱与人工复核
为降低风险,Vitalik提出一套围绕本地推理、本地存储和严格沙箱隔离构建的方案。核心思路很直接:把能留在本地的尽量留在本地,把各类工具隔离运行,并始终对外部输入保持警惕。
他测试了多种硬件配置,使用的是Qwen3.5:35B模型。其体验标准也很明确:低于50 tokens/s会“过于烦人”,难以日常使用;接近90 tokens/s时,体验会顺畅得多。一台配备NVIDIA 5090 GPU的笔记本可达到接近90 tokens/s,而DGX Spark约为60 tokens/s,他认为这与高端笔记本相比表现偏弱。
在软件层面,他的环境运行于NixOS,本地推理由llama-server负责,llama-swap用于管理模型,bubblewrap则承担进程隔离,限制文件和网络访问。按他的说法,AI应被谨慎使用:它可以有用,但不该被完全信任,这一点类似开发者对待智能合约的方式。
“2-of-2”确认机制限制未授权操作
在执���消息发送或交易等动作时,Vitalik采用“2-of-2”确认模型,也就是AI输出与人工批准两者都具备,操作才能继续。他认为,“人类 + LLM”的组合比单独依赖任何一方都更安全。
即便必须调用远程模型,他也不会直接把请求发出去,而是先经过本地模型处理,剔除敏感信息后再外发。对于无法负担整套本地硬件的用户,他建议几个人共同购买一台达到相应性能的电脑和GPU,再通过远程方式接入使用。
AI代理持续扩张,机会与风险同步增加
随着OpenClaw等项目获得关注,AI代理的使用正在增加。这类系统可以独立运行,并借助多个工具完成复杂任务。能力确实更强了。风险也更直接。
Vitalik警告,系统一旦处理恶意网页等外部内容,就可能被“轻易接管”。某些代理还能在未获批准的情况下改写提示词或系统设置,这会提高未授权访问与数据泄露的概率。

