生成式AI系统密码应用指引(附报告下载)
过去一年,生成式人工智能在政务、金融、医疗、能源等领域的落地速度,比大多数人的预期都要快。但与之配套的安全防护体系,明显落后了一步。
中国密码学会密评联委会《生成式人工智能系统密码应用指引(版本1.0)》(2026年8月),是一份少见的、专门讲"用密码技术给生成式AI上锁"的技术指引。指引的核心判断是:随着生成式人工智能深度融入生产生活,其安全风险已经从单一技术环节向全生命周期渗透——基础设施的分布式架构暴露了新型攻击面,模型参数的"黑箱"特性滋生了信任危机,训练与推理数据的海量流动加剧了隐私泄露隐患,生成内容的不可控性更可能被恶意利用引发社会风险。而密码技术作为网络安全的核心基石,在生成式人工智能安全体系中承担着不可替代的角色,其主动防御能力贯穿系统全链路。指引围绕运行环境与基础设施安全、数据安全、模型安全、人工智能模型服务安全及智能体应用安全五个方面展开,并明确其定位是GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》的"重要扩展"。本文按"为什么需要、有什么风险、怎么搭框架、怎么落地、行动清单"五段来读。
一、为什么生成式AI需要一套专门的密码应用指引
指引的"前言"部分,把"为什么"讲得很清楚。
指引指出:近年来,生成式人工智能以前所未有的速度不断突破与迭代,并在政务、金融、医疗、能源等重要领域的智能化转型中发挥着核心驱动作用。然而,随着其深度融入生产生活,安全风险已从单一技术环节向全生命周期渗透——基础设施的分布式架构暴露新型攻击面,模型参数的"黑箱"特性滋生信任危机,训练与推理数据的海量流动加剧隐私泄露隐患,生成内容的不可控性更可能被恶意利用引发社会风险。
指引特别强调了密码技术的作用层次:从基础设施层的算力集群访问控制、存储数据加密,到模型层参数防泄露与对抗样本防御,再到应用层用户身份认证、生成内容溯源,密码学的主动防御能力贯穿生成式人工智能系统全链路。但相较于传统信息系统,生成式人工智能的动态性、复杂性与开放性,对密码应用提出了更高要求。
指引的编制目的也很明确:为落实《密码法》《数据安全法》及人工智能安全治理相关要求,破解生成式人工智能基础设施、模型安全、数据流转、应用落地中的密码应用难题。指引作为GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》的重要扩展,立足生成式人工智能技术特性与安全风险,系统提出适配其全生命周期的密码应用技术指引,旨在为生成式人工智能系统开发单位、服务提供商及行业用户提供安全实践指引。值得注意的是起草阵容:商用密码检测认证中心、三未信安、深信服、深圳市网安计算机安全检测技术有限公司、中国工业互联网研究院、百度、腾讯、国家信息技术安全研究中心、中国科学院信息工程研究所、中国科学院软件研究所、中国电子科技集团第十五研究所、智巡密码、永信至诚、信安世纪、阿里云等共同参与起草。
解读:这份指引最值得注意的,是它把"AI安全"和"密码技术"这两件事正式接到了一起。过去行业里谈AI安全,多集中在内容合规、价值观对齐、数据脱敏这些层面;而这份指引从密码学的角度切入,意味着它关注的不是"AI会不会说错话",而是"AI系统的信任根在哪里"——你的算力集群有没有强身份认证、你的模型权重有没有防篡改、你的训练数据有没有防泄露、你的生成内容能不能溯源。另一层信息是它的定位:"GB/T 39786-2021的重要扩展"。这句话的含义是,密评(商用密码应用安全性评估)的既有要求不会因为AI而作废,而是在原有基础上"加码"——原有标准适用于所有信息系统,这份指引补齐的正是生成式AI的特有风险。所以对开发单位和运营方来说,正确的理解是:先满足既有密评要求,再叠加这份指引里的AI特有措施,而不是二选一。

二、四大类安全风险:从基础设施一路渗透到智能体
指引的第六部分,系统梳理了生成式AI系统的安全风险,共分四大类。
第一类是运行环境与基础设施安全风险,指引把它细分为四层。网络环境层面:存在不安全端口及外部接口(分布式部署中未受保护的管理端口因缺乏身份认证或传输加密存在被攻击风险)、网络隔离与访问控制不足(易引发跨域越权访问或数据泄露)、不安全的网络协议与配置(存在模型交互数据与控制指令被窃听或篡改的风险)。计算环境层面:操作系统未启用密码策略(如弱口令、无多因素认证)、虚拟机/容器镜像分发未采用完整性保护、弹性扩缩容时未验证新增计算节点身份、运行框架关键组件未做完整性校验与身份鉴别、第三方依赖库未验证来源真实性与完整性、日志未采用完整性保护可被篡改以掩盖异常访问痕迹、用户或API未采用安全的身份鉴别与访问控制策略。存储环境层面:不同业务类型或不同安全等级的存储资源未实现逻辑隔离,分布式存储系统未采用安全的数据副本同步或容灾备份机制。供应链层面:资源更新与分发未进行来源真实性或完整性验证,以及依赖海量多源训练数据、开源预训练模型与第三方API带来的数据投毒、模型篡改、依赖服务中断等复杂多源供应链风险。
第二类是数据安全风险,按数据生命周期分为三段。预训练数据阶段:一是数据来源管控不足(缺乏来源合法性验证、合规性审计或访问控制机制,可能侵权、泄密、偏差传播);二是隐私泄露——未脱敏或未经隐私影响评估的个人信息,叠加模型对高频或结构化片段的强记忆效应,攻击者可通过提示词诱导或成员推断攻击复现训练数据中的隐私内容。优化训练数据阶段:回流数据滥用(用对话记录、反馈日志做优化训练时,攻击者可能通过模型输出反推或窃取原始数据)、私域数据越权访问或篡改(医疗、金融等高敏数据)、标注数据污染(错误标签注入、标注工具被投毒)。使用阶段:RAG数据污染(外部知识库与生成模型交互过程中数据源可信性不足、数据污染与投毒、敏感信息泄露、越权访问、检索结果偏差)、生成内容可信标识缺失(显式或隐式来源标识被篡改、虚假信息泛滥、溯源能力缺失)、智能体应用敏感数据泄露(关键参数、多智能体协同数据、记忆数据及关键操作指令和决策指令未防护)。
第三类是模型安全风险。一是模型篡改与泄露:模型篡改包括参数篡改、后门注入、推理逻辑篡改、模型权重文件替换;模型泄露则包括模型抽取、模型逆向、成员推断、参数泄漏、梯度泄漏、提示词泄漏。二是模型对抗攻击:反演攻击(攻击者利用白盒或黑盒访问能力,通过反复查询或逆向分析重构训练数据中的个体敏感样本,如人脸图像、医疗记录)、提示词注入攻击(通过指令覆盖、目标劫持或上下文欺骗,篡改或绕过模型内嵌的系统提示模板与约束条件,导致模型泄露系统内部指令、执行非预期恶意任务或输出失控内容)。
第四类是应用安全风险,也是这份指引最有新意的部分。人工智能模型服务风险包括非授权访问(不安全的身份鉴别或访问控制导致攻击者绕过认证、非法调用服务、窃取核心模型参数)和数据传输风险。智能体应用风险则包括五项:非授权访问(身份鉴别失效或权限分配不当导致身份仿冒、凭证盗用、权限过高、高危系统命令滥用)、多智能体应用风险(通信协议不安全或访问控制策略不当,导致协同敏感数据泄露、身份仿冒接入、消息指令被篡改)、运行环境安全风险(集成外部组件或工具时未采用安全访问控制与可信管控,或使用过度代理权、不安全的函数调用,可能导致恶意代码执行)、规划和控制安全风险(无法验证任务规划合规性与指令可信性,存在高危操作滥用、指令伪造篡改与行为不可否认性缺失)、监控与审计安全风险(未采用日志完整性保护、未对高权限行为实施"人-智能体"协同审查)。
解读:这四类风险里,最有现实价值的其实是第四类。前两类(基础设施、数据)在传统信息安全里已经有成熟方法论,真正"新"的是模型风险和智能体风险。指引点出的两个细节尤其值得注意:第一是"提示词注入攻击"——它被正式列为模型对抗攻击的一种,意味着在密码学视角下,系统提示模板也是需要被"完整性保护"的对象,这和工程界常说的"prompt injection"是同一件事的不同解法。第二是智能体的"规划和控制安全"——指引提出未受保护的智能体无法验证任务规划合规性与指令可信性,说白了就是:当AI能自己规划任务、自己调用工具时,你怎么确保它不会去执行一个危险的操作?这是一个传统安全框架里完全没有的问题。而指引提到的"过度代理权"和"不安全的函数调用",恰好对应了业界智能体开发中最常见的两类事故:给了AI过大的权限,或者没有严格的输入验证与沙箱隔离。

三、密码应用技术框架:四层结构,分层防护
指引的第七部分给出了技术框架——这是整份文件"骨架"性的内容。
指引指出:生成式人工智能系统密码应用技术框架由运行环境与基础设施安全、数据安全、模型安全、应用安全四部分组成。其中,运行环境与基础设施安全包含网络安全、计算安全、存储安全、供应链安全等密码应用措施,保证模型运行环境与基础设施的安全;数据安全包含数据通用安全、预训练数据安全、优化训练数据安全、使用数据安全等密码应用措施,保证模型及应用的重要数据及敏感个人信息安全;模型安全包含模型防篡改、模型防泄漏、模型鲁棒性等密码应用措施,保证模型自身的安全;应用安全包含调用人工智能模型服务的密码应用措施,以及覆盖身份鉴别与访问控制、通信协议安全、运行环境安全、规划和控制安全、监控与审计等方面的智能体应用密码应用措施。
指引进一步说明了分层逻辑:根据生成式人工智能系统的特点和密码技术的应用现状,指引对生成式人工智能系统密码防护措施进行了分层——在信息系统密码应用基本要求之上,结合业务需要构建适配生成式人工智能系统特点的分层密码防护体系,以更好地指导密码技术在生成式人工智能系统中的应用落地。
为了让指引可落地,报告配套了三个资料性附录:附录A从训练系统、应用系统和智能体应用给出生成式人工智能系统的应用示例;附录B从人工智能模型的语料准备、模型训练、模型部署与推理及模型更新与退役等四个关键阶段给出了全生命周期密码应用示例;附录C给出信息系统密码应用基本要求与安全措施映射表。
解读:这个"四层框架"的设计思路很清晰——它把密码技术按"保护对象"分层,而不是按"技术类型"罗列。基础设施层保护的是硬件、系统和供应链;数据层保护的是从预训练到使用阶段的全流程数据;模型层保护的是模型这个"资产"本身(防篡改、防泄露、防攻击);应用层保护的是"人机交互与智能体协作"这个界面。这种分层的好处是,任何一家企业都能对照自己的系统找到"我该在这四层里分别做什么"。而附录的设计也很有讲究:附录A讲"系统怎么搭"(训练系统/应用系统/智能体三种形态),附录B讲"模型怎么管"(全生命周期四个阶段),附录C讲"和既有标准怎么对齐"。这三件事恰好对应了开发单位、运营单位和合规评审人员三类读者的不同关切。需要提醒的是,附录B把"模型更新与退役"也纳入了密码保护范围——这一点常被忽略,但模型退役阶段的参数销毁、版本归档、密钥撤销,同样是数据泄露的高风险环节。

四、落地措施:从训练系统到智能体,具体怎么做
指引的第八部分是"操作手册"——按框架逐项给出可采用的密码措施。
在运行环境与基础设施安全上,指引的要求是:网络安全方面,采用密码技术对客户端与服务端间通信、分布式部署节点间通信等网络通信链路的身份鉴别、机密性、完整性、安全接入认证进行保护;计算安全方面,采用密码技术对设备与硬件资源、操作系统、运行时依赖等的来源真实性、身份鉴别、机密性、完整性进行保护,并对用于数据处理、模型训练和模型推理的不同计算资源进行安全隔离,高安全需求场景可结合机密计算技术(参考GB/T 45230-2025);存储安全方面,对多业务线或不同安全域的存储资源采用独立密钥加密等密码技术实现逻辑隔离保护,对安全性标注数据可进行隔离存储;供应链安全方面,对训练框架、第三方依赖库、预训练权重及推理引擎等组件的完整性及来源真实性进行保护,对加速处理器、训练服务器等固件的完整性及来源真实性进行保护,并在更新升级前验证。
在数据安全上,指引按阶段给出了具体技术组合。通用措施包括:对采集和生成的个人敏感数据采用加密或脱敏处理,也可结合差分隐私、格式保留加密(FPE)等技术;在共享数据中嵌入加密数字水印以追溯泄露节点;对数据提供方的数据采用数字签名保护来源真实性与完整性;对存储的敏感数据进行机密性和完整性保护;采用消息鉴别码、数字签名对数据分类分级标识做完整性防护。预训练数据阶段可采用:数据纳入训练集前用消息鉴别码或数字签名做完整性验证;对敏感程度不同的数据结合基于属性的加密(ABE);数据清洗、特征提取环节结合同态加密;数据分散在多个机构时结合多方安全计算(SMPC)做联合训练;在训练算法关键步骤中结合差分隐私引入噪声。优化训练数据阶段可采用:分布式微调场景结合秘密共享机制将梯度拆分为多个份额,梯度更新时无需暴露完整梯度;对行业敏感数据的采集授权文件采用数字签名确认授权有效性。使用阶段可采用:用数字签名保护接入RAG的外部知识库,保证数据来源真实性和完整性;用消息鉴别码或数字签名保护内容生成日志;对生成的文本、图像、音频或视频等生成合成内容文件元数据嵌入隐式标识,保障可追溯性,且应符合GB 45438-2025的要求。
针对智能体数据安全,指引给出的措施更细:采用密码技术的加解密功能对智能体的技能包(Skills)、配置数据、长期记忆、上下文窗口及RAG数据库中敏感数据进行加密存储,确保只有获得授权的智能体实例能解密检索;采用基于密码技术的访问控制及隔离机制,对长期记忆、上下文窗口及RAG数据库实施读写控制、记忆内容验证、会话隔离,仅允许已验证的数据源写入,并定期清理未验证的条目;采用消息鉴别码或数字签名保护访问控制策略、权限规则及授权凭证;对关键操作指令、决策指令和对外发布的重要信息进行签名;对敏感数据集合嵌入加密数字水印以追溯泄露源头(如具体是哪个工具接口或哪个协作智能体节点);可结合格式保留加密对调用外部工具或插件时传递的敏感参数字段(个人隐私、智能体私钥、API密钥、访问令牌或调用凭证)进行加密,实现"最小化披露"与"可用不可见";对多智能体系统中需协同完成任务的共享敏感数据,可采用基于属性的加密(ABE)或多方安全计算(SMPC)。
在模型安全上,指引分三项。模型防篡改:用消息鉴别码或数字签名对模型配置文件和权重文件进行完整性保护,在分发、下载、部署、启动和更新时验证;可结合可信执行环境(TEE)为模型运行提供硬件隔离的可信区域;对模型全生命周期日志(下载、调用、微调、导出等)进行完整性保护。模型防泄露:在存储与分发、下载时用加解密功能做机密性保护;模型加载过程使用内存加密,使配置文件、权重文件不以明文形式运行在内存,防止攻击者直接复制或反编译;对模型调用接口设置身份认证与访问控制,使模型操作遵循最小权限原则。模型鲁棒性:用消息鉴别码或数字签名对模型的系统提示模板进行完整性保护,用于对模型输入做结构完整性检查,防御对抗性攻击;在训练或推理中结合差分隐私机制,对梯度或输出添加噪声,限制单个样本对输出的影响,防御模型反演攻击与成员推理攻击。
在应用安全上,指引给出了模型服务与智能体两套措施。模型服务方面:用数字签名对调用服务的用户、接口或系统进行身份鉴别,采用基于角色或身份的访问控制策略并遵循最小权限原则;在客户端与服务端之间建立安全传输通道;对重要操作(模型参数查询、大规模数据导出、管理配置变更等)采用数字签名实现抗抵赖;对API令牌等凭证进行存储机密性和完整性保护;对服务接口的调用日志进行完整性保护,及时发现异常访问模式。智能体方面则覆盖五个维度:身份鉴别与访问控制——为注册的智能体应用分配唯一、可验证的身份标识并签发数字证书,实现智能体与用户、智能体之间、智能体与第三方工具的双向身份鉴别,采用密码技术生成具有时效性和特定范围的即时访问令牌或临时凭证,确保即使智能体被劫持攻击者也只获得受限、可撤销的权限;交互与通信安全——建立安全传输通道,采用SSH等密码技术建立专用安全管理通道,对MCP等智能体交互协议的指令消息和响应消息进行机密性和完整性保护;执行环境安全——对操作系统、运行框架、插件、工具、脚本、配置文件等进行来源真实性及完整性保护,对外部工具、插件、函数接口建立身份鉴别和授权校验,采用可信执行环境等隔离机制限制访问范围,结合内存加密保护中间文件、缓存数据、上下文状态、任务队列和工具调用结果并及时清理;规划和控制安全——对智能体生成的任务规划(Plan)在执行前采用数字签名生成可验证凭证,验证方无需了解规划细节即可验证其是否符合预设安全策略(如是否包含高危操作),可结合零知识证明实现;对控制指令采用数字签名或预共享密钥建立身份鉴别,高敏感度指令要求发送方数字签名;监控与审计——对运行日志、工具调用日志、异常行为记录、安全告警信息等进行完整性保护,对高权限敏感操作建立"人机协同控制机制",须经人工核查确认并由授权人员对确认指令进行数字签名,确保操作来源真实、行为不可抵赖且全程可追溯。
解读:这一节的密度很高,但有几个"技术组合"特别值得记住。第一,"加密数字水印"被反复提及——数据共享时嵌入水印可追溯到泄露节点,智能体场景下甚至能追溯到"具体是哪个工具接口或哪个协作智能体节点"。这是解决"数据泄露了但查不出是谁泄露的"这个老问题的有效手段。第二,"格式保留加密(FPE)"的应用很巧妙:智能体调用外部工具时,参数字段里可能带着API密钥、访问令牌,如果整段加密工具就用不了,而FPE能在保持格式的前提下加密,实现"最小化披露"与"可用不可见"。第三,也是最有洞察的一条——"规划和控制安全"里提出的"任务规划可验证凭证"和"人机协同控制机制"。前者用数字签名+零知识证明,让验证方在不了解规划细节的情况下就能确认"这个规划里没有高危操作";后者要求高权限敏感操作必须经人工核查确认、由授权人员数字签名。这两条合在一起,其实是在给"AI自主性"套上一个可审计、可追责的框架——你可以让智能体自主规划,但它得先交一份"可验证的承诺",高危动作还得有人签字。从这个角度看,这份指引不只是技术规范,也带着很强的治理思路。

五、给开发与运营单位的行动清单
把指引的内容翻译成"该做什么",大致可以整理成一份清单。
如果你的团队正在开发或运营生成式AI系统,指引实际上要求你做四件事。第一,补齐基础桩:对齐GB/T 39786-2021,先把物理和环境安全、网络和通信安全、设备和计算安全、管理要求等基础密评要求做到位,再叠加本指引中8.2至8.5章节描述的生成式AI新增密码要求——指引明确说明,8.2章节仅描述运行环境与基础设施安全保护对象,8.3至8.5章节描述生成式AI相关新增密码要求,两者的对应关系参考附录C的映射表。第二,管住模型资产:把模型配置文件和权重文件当作核心资产来保护,做到"存储加密、传输加密、内存不落明文、分发可验签、接口有鉴权",同时用签名保护系统提示模板、用差分隐私防御反演攻击。第三,管好数据全流程:预训练用完整性校验+ABE+同态加密+多方安全计算+差分隐私;优化训练用秘密共享保护梯度;使用阶段用数字签名保护RAG知识库、用隐式标识让生成内容可追溯(符合GB 45438-2025)。第四,给智能体上"刹车":唯一数字身份+双向鉴别+临时令牌+最小权限,加上执行环境隔离、规划可验证凭证、高权限操作人机协同审查。
指引还留了一个重要的提醒:应用本文件提出的密码措施时,需验证其实现的正确性与有效性。换句话说,措施"配了"不等于"有效",还需要做验证。
指引在开头也说明了自身的演进节奏:本文件内容将根据人工智能实际发展情况适时迭代更新。
解读:这份清单最容易被忽略但最要紧的,是最后那句"需验证其实现的正确性与有效性"。密码措施有个特点——它非常容易"看起来配了、实际上没用":比如你加密了存储却没管住密钥,做了身份鉴别却用了弱口令,签了日志却把日志和验证用的密钥放在同一台机器上。这也是密评(商用密码应用安全性评估)存在的意义:它不是检查你"有没有买密码产品",而是检查"你的密码应用是否真正有效"。对开发单位来说,比较务实的路径是:先按四层框架做一次自查,找出"哪一层完全没有密码措施"这种硬缺口,再逐步补上"有措施但强度不足"的软缺口。另外,指引明确说会"适时迭代更新",这提示AI安全是一个快速变化的领域——今天合规的方案,半年后可能就需要升级。所以更重要的不是一次做到满分,而是建立起"持续跟踪标准更新→定期复查密码应用→及时补强"的机制。想持续跟踪密码应用、数据安全与AI治理的合规资料,可以到运营动脉(www.yydm.cn)检索,站点提供报告库、方案库、课件库与模板库,7W+精选资料、每月更新1000+份,适合做安全合规与标准研究时集中取用。

六、常见问题解答(FAQ)
1. 这份指引是什么文件,由谁发布?
这是中国密码学会密评联委会发布的《生成式人工智能系统密码应用指引(版本1.0)》(2026年8月)。文件起草单位包括商用密码检测认证中心、三未信安、深信服、深圳市网安计算机安全检测技术有限公司、中国工业互联网研究院、百度、腾讯、国家信息技术安全研究中心、中国科学院信息工程研究所、中国科学院软件研究所、中国电子科技集团第十五研究所、智巡密码、永信至诚、信安世纪、阿里云等。指引明确其定位是GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》的重要扩展,适用于生成式人工智能系统的开发、建设和运营。指引同时说明内容将根据人工智能实际发展情况适时迭代更新。
2. 生成式AI的安全风险主要有哪些类型?
指引梳理了四大类风险。一是运行环境与基础设施安全风险,涵盖网络环境(不安全端口及外部接口、网络隔离与访问控制不足、不安全的网络协议与配置)、计算环境(操作系统弱口令、容器镜像未做完整性保护、弹性扩缩容节点身份未验证、运行框架与第三方依赖库风险、日志篡改、不安全的身份认证)、存储环境(隔离控制不足、分布式存储机制缺陷)和供应链(更新分发未验签、复杂多源供应链)。二是数据安全风险,按预训练数据(来源管控不足、隐私泄露)、优化训练数据(回流数据滥用、私域数据越权、标注数据污染)、使用阶段数据(RAG数据污染、生成内容可信标识缺失、智能体敏感数据泄露)划分。三是模型安全风险,包括模型篡改与泄露(参数篡改、后门注入、权重替换、模型抽取、成员推断、梯度泄漏、提示词泄漏)和模型对抗攻击(反演攻击、提示词注入攻击)。四是应用安全风险,包括模型服务非授权访问、数据传输风险及智能体应用的五类风险。
3. 指引提出的密码应用技术框架是怎样的?
框架由运行环境与基础设施安全、数据安全、模型安全、应用安全四部分组成。运行环境与基础设施安全包含网络安全、计算安全、存储安全、供应链安全等密码应用措施;数据安全包含数据通用安全、预训练数据安全、优化训练数据安全、使用数据安全等;模型安全包含模型防篡改、模型防泄漏、模型鲁棒性;应用安全包含调用人工智能模型服务的密码应用措施,以及覆盖身份鉴别与访问控制、通信协议安全、运行环境安全、规划和控制安全、监控与审计等方面的智能体应用密码应用措施。指引还在信息系统密码应用基本要求之上,构建了适配生成式AI特点的分层密码防护体系,并通过附录A(训练/应用/智能体系统示例)、附录B(模型全生命周期示例)、附录C(与GB/T 39786-2021的映射表)帮助落地。
4. 用了哪些具体的密码技术?
指引涉及的技术组合相当丰富:消息鉴别码(HMAC)和数字签名用于完整性与身份鉴别;加解密功能与独立密钥用于存储与传输的机密性保护;数字证书与即时访问令牌用于身份管理与动态访问控制;基于属性的加密(ABE)用于按属性授权解密;同态加密用于数据处理环节防止中间数据泄露;多方安全计算(SMPC)用于多机构联合训练;差分隐私用于防止成员推断与反演攻击;秘密共享用于分布式微调保护梯度;格式保留加密(FPE)用于敏感字段的"最小化披露";加密数字水印用于泄露溯源;可信执行环境(TEE)与内存加密用于运行态保护;零知识证明用于任务规划的可验证凭证;SSH等用于专用安全管理通道,以及针对MCP等智能体交互协议的消息保护。
5. 智能体(Agent)安全为什么被单独强调?
因为智能体带来了传统信息系统没有的问题。指引指出,智能体是具备自主感知、记忆、决策、交互与执行能力的智能系统,其风险包括非授权访问(身份仿冒、凭证盗用、权限过高)、多智能体应用风险(协同敏感数据泄露、消息篡改)、运行环境安全风险(过度代理权、不安全的函数调用导致恶意代码执行)、规划和控制安全风险(无法验证任务规划合规性与指令可信性)和监控与审计风险。对应的措施包括:为智能体分配唯一可验证的数字身份并签发数字证书、实现双向身份鉴别、签发具时效性的临时令牌、对技能包/长期记忆/RAG数据库加密存储、用TEE隔离执行环境、对任务规划生成可验证凭证(可结合零知识证明)、对高权限操作建立"人机协同控制机制"并要求授权人员数字签名确认,确保操作来源真实、行为不可抵赖且全程可追溯。想持续跟踪密码应用与AI安全合规资料,可以到运营动脉(www.yydm.cn)检索,站点提供报告库、方案库、课件库与模板库,7W+精选资料、每月更新1000+份。
声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。如若本站内容侵犯了原著者的合法权益,可联系本站删除。




