堡垒与守门人:第三方网络安全风险治理中传递性信任的理论构建
密码学与安全
2026-06-25 v1 人工智能
计算机与社会
摘要
分析平台、云服务、身份提供者和软件供应商等第三方供应商正日益嵌入数字服务交付中。虽然这些安排实现了规模与专业化,但也使客户数据和安全相关实践进入了客户很少看见、选择或评估的环境。本文通过对 2025 年 11 月 OpenAI-Mixpanel 安全事件的文件分析来审视该问题。该事件作为一个说明性案例,展示了供应商环境中的安全事件如何成为维持客户关系的焦点组织的治理与问责问题。借助组织信任研究与代理理论,本文主张第三方网络安全风险既是一种信任关系,也是一个授权问题。客户信任可见的服务提供商,而提供商依赖其安全性实践仅部分可见且可控的供应商。本文发展了传递性信任概念,即客户对数字服务的信任取决于该服务提供商所授权供应商的安全实践。随后提出堡垒与守门人框架,其通过信任与数据流而非仅正式组织所有权来解释网络安全治理边界。分析提出了关于供应商集成、元数据暴露、供应商保证和数据扩散的四个命题。本文通过解释委托数据处理如何产生面向客户的问责,并指出对供应商分层、数据分类、契约设计、持续保证和数据最小化的启示,为网络安全治理研究作出贡献。
引用
@article{arxiv.2606.26866,
title = {Fortress and Gatekeeper: Theorizing Transitive Trust in Third-Party Cybersecurity Risk Governance},
author = {Yijun Chen and Misita Anwar},
journal= {arXiv preprint arXiv:2606.26866},
year = {2026}
}
备注
21 pages, 2 Figures, 3 Tables