2026年9月11日,工业和信息化部发布《“人工智能+软件”专项行动实施方案》。文件将“推进软件生产变革”列为重点任务,提出发展智能编程工具和智能开发平台,同时要求加强人工智能生成代码安全审查、开发工具与代码库访问控制以及知识产权合规治理。政策释放的信号很明确:智能编程可以提高效率,但生成速度不能取代安全责任,工具能力越强,企业越需要建立可验证、可追溯、可问责的治理机制。相关内容已由工业和信息化部正式文件与央视网报道交叉核验。
智能编程进入全流程,风险也从代码片段扩展到整个工程
传统代码补全工具主要给出单行或函数级建议,新一代智能编程工具则可能读取项目文档、分析整个代码仓库、修改多个文件、调用终端并运行测试。按照工信部2026年9月11日发布的政策解读,智能编程将覆盖需求分析、代码生成和测试验证等研发环节,重点行业新上线软件还应在上线前开展安全检测并及时整改。官方政策解读
权限扩大意味着风险边界同步扩大。一段看似正确的生成代码,可能包含越权访问、不安全依赖、错误的数据处理逻辑或未经验证的外部接口;能够自主执行命令的编程智能体,还可能受到恶意指令注入影响。企业不能把模型输出视为已经审核的交付物,也不能因为代码能够编译、测试能够通过,就默认其安全、合法且适合上线。
以“九不准”和“七条底线”审视代码生成
《互联网信息服务管理办法》相关禁止性要求以及网络空间“七条底线”,强调国家利益、公共秩序、公民合法权益、道德风尚和信息真实性等基本边界。国家网信部门公开资料也将违反“九不准”或“七条底线”的互联网违法和不良信息纳入举报受理范围。中国网信网资料 对智能编程而言,这些要求不能只在产品内容审核阶段执行,还应前移到需求、训练数据、提示词、代码、接口和上线运营全过程。
例如,论坛、社区和内容平台使用智能工具生成审核模块时,应重点检查模型是否可能放大违法和不良信息传播,是否会因规则缺失而输出虚假结论;涉及账号、位置、交易或健康等信息时,应确认采集范围、调用权限和日志内容是否必要;面向公众的自动发布功能,则必须设置人工复核、异常阻断和申诉纠错机制。合规不是给代码增加几条关键词过滤规则,而是要求系统在设计阶段就具备边界意识。
企业需要建立五道代码安全关口
- 第一道关口是工具准入。明确工具是否会上传代码和提示词、数据存储在哪里、是否用于模型训练、能否关闭数据留存,并核查供应商的安全能力、服务协议和事件响应机制。核心代码、密钥、个人信息及未公开业务资料不得直接输入未经批准的公共工具。
- 第二道关口是最小权限。为编程智能体设置独立身份,只开放完成任务所必需的仓库、分支和命令权限。生产环境、密钥系统及核心数据库应默认隔离,高风险操作必须经过人工审批,避免一个提示词触发跨系统修改。
- 第三道关口是生成代码审查。在合并请求中标注人工智能参与范围,由代码作者承担最终责任。安全部门应综合使用静态分析、依赖扫描、密钥检测、单元测试和动态测试,重点排查注入、越权、资源滥用以及异常外联。
- 第四道关口是开源与知识产权核验。记录模型、版本、提示词摘要和生成时间,对相似代码片段开展来源与许可证检查。工信部方案明确提出加强人工智能生成代码的知识产权合规治理,并加强开源许可协议应用与合规指引。经济观察网2026年9月11日报道
- 第五道关口是上线后监测。保留工具调用、代码变更、审批和部署日志,为高权限智能体设置调用限额、行为告警与紧急停用机制。一旦发现异常,应能够定位生成来源、影响范围和责任环节,而不是只回滚代码。
从“禁止使用”转向“分级使用”
企业不必在全面开放与完全禁用之间二选一。更可行的办法是按数据敏感度和业务风险分级:测试脚本、文档和样板代码可以在受控环境中优先试点;一般业务代码需要人工复核和自动扫描;身份认证、支付结算、安全策略、关键基础设施及核心算法代码则应采用更严格的本地化工具、双人审核和独立测试。
同时,应把安全指标纳入智能编程效果评估。除了统计生成量和采纳率,还要观察缺陷逃逸率、漏洞修复时间、许可证告警、敏感信息暴露事件以及人工复核成本。只有效率提升没有带来风险上升,智能编程才算形成可持续的生产力。
总结
“人工智能+软件”专项行动把智能编程推向规模化应用,也把代码安全与合规提升为产业基础能力。企业真正需要的不是让人工智能写出更多代码,而是让每一段进入生产环境的代码都有明确权限、可靠检测、合法来源和责任主体。以“九不准”和“七条底线”校准产品方向,以最小权限、人工复核、自动检测、知识产权治理和全程留痕约束工具行为,才能让人机协同建立在安全、可信和可控的基础上。
事件及资料日期:
《“人工智能+软件”专项行动实施方案》成文日期为2026年9月2日,发布日期为2026年9月11日,来源:工业和信息化部通知。
配套政策解读发布日期为2026年9月11日,来源:工业和信息化部信息技术发展司。
交叉核验报道发布日期为2026年9月11日,来源:央视网、经济观察网。
“九不准”和“七条底线”框架参考资料发布日期为2015年4月23日,来源:中国网信网。