封閉源碼的代價:AGPL 侵權與 3D 列印的地緣政治風險

開源軟體、工業智慧財產與國家安全的交叉點,在約瑟夫·普魯薩(Josef Prusa)與 Bambu Lab 之間的當前爭議中,前所未有地顯而易見。衝突的核心是一場關於授權合規的技術分歧,進而延伸為對在受限國家監控框架下運營的公司所整合的封閉源碼二進位檔案之地緣政治風險的廣泛討論。

AGPL 侵權:一個「二進位黑盒」

PrusaSlicer 採用 GNU Affero General Public License (AGPL-3.0) 授權,這是目前最強力的 copyleft 授權之一。AGPL 的核心原則很簡單:若你分支軟體並創建衍生作品,該作品亦必須保持開源。此舉確保社群能受惠於商業實體所作的改進。

根據約瑟夫·普魯薩的說法,BambuStudio(PrusaSlicer 的分支)違反了此社會契約。Bambu Lab 雖然公開了切片程式碼的部分,卻將網路外掛保持封閉源碼。此外掛負責與 Bambu 雲端的通信。

普魯薩認為「分離作品」的抗辯——即外掛是獨立實體因此不受 copyleft 約束——在此情況下無效。他主張兩者密不可分:

BS 若沒有外掛就無法執行其主要功能。外掛若沒有 BS 也無法運作。它們不是兩個恰好相互通訊的產品,而是一個產品因 PR 授權洗白的便利而分割成兩個檔案。

此外,普魯薩指出此架構的一個關鍵安全缺陷:網路二進位檔並未隨軟體一起打包,而是於執行時從 CDN 下載。這意味著負責資料傳輸的軟體部分可以即時被更改,且不會有任何公開審計或透明度。

地緣政治層面:「五法框架」

對普魯薩而言,授權侵權是更大、更系統性風險的徵兆。他概述了中國政府於 2017 至 2023 年間制定的「五法框架」,此框架實質上剝奪了企業保持中立的可能性:

  1. 國家情報法(2017):要求所有組織支援並配合國家情報工作,且禁止披露此類合作。
  2. 密碼法(2020):商業加密須經國家批准,且在要求時必須提供解密金鑰。
  3. 資料安全法(2021):賦予國家對涉及國家安全之資料的域外管轄權,亦即伺服器位於歐盟或美國等地並不保證免於管轄。
  4. 反間諜法(2023):將間諜行為的定義擴大至包括工業資料。
  5. 網路產品安全漏洞管理辦法(2021):要求在 48 小時內向國家通報漏洞,可能促成國家支援的零時差攻擊。

普魯薩指出,由於 3D 列印被列為「中國製造 2025」計畫中的戰略技術,這些法律使 3D 列印機成為智慧財產盜竊的高風險失效點。列印機常置於研發實驗室與原型製作坊,機器以及連接電腦上的切片軟體正好位於新智慧財產產生的現場。

社群觀點與反論點

此揭露在技術社群中引發激烈討論,意見分為認為這是關鍵安全警訊者與視之為競爭或表演性爭執者兩派。

提升警惕的論點

許多使用者對工業間諜的潛在風險感到警惕。一位使用者指出對敏感製造的風險,說道:「我真希望烏克蘭的工坊不會使用 Bambu Cloud 列印機來製造無人機。」其他人則強調失去對自有產品的控制,認為任何朝向封閉生態系模型轉變的公司都會失去使用者的信任。

懷疑者與「全球化風險」觀點

部分評論者認為此風險並非中國公司獨有。一位使用者指出,美國公司在《雲端法案》下亦具類似的資料存取能力,暗示將焦點放在 Bambu Lab 可能是對大型科技公司更廣泛系統性問題的轉移注意:

[T]his 與我們已經可能洩漏的所有資料有何不同?人工智慧、手機與每日使用的支付系統亦是如此……我只是感覺這與保護我們的智慧財產無關,而是為了找尋敵人。

其他人質疑所挖掘資料的實際價值,認為若缺乏中繼資料,隨機的 3D STL 檔案集合對外國情報機構可能毫無用處。

開源授權的執行缺口

此情況凸顯開源授權的常見問題:執行困難。普魯薩承認雖曾考慮採取法律行動,但實務上授權受讓方位於中國,意味著任何案件可能只能在適用中國法律的中國法院審理。

正如一位社群成員所言:「沒有可行執行途徑的授權,在實務上僅是建議。」這造成一個不穩定的環境,使得公司能夠利用開源社群的勞力卻忽視相應的法律義務,因為訴訟成本往往超過可能的回收金額。

Sources