人工智能系统的安全状态,不再由某个“固定版本”决定,而是由数据、模型、软件、算力、平台、工具和服务持续组合而成。2026年9月14日举行的国家网络安全宣传周网络安全技术高峰论坛提出,这七类资产彼此依赖,任何来源变更或版本迭代都可能影响模型的安全、合规和业务表现。9月14日发布的《人工智能安全治理框架3.0》进一步强调风险导向、敏捷治理和安全可控,为企业从静态清单转向动态追踪提供了现实依据。相关信息可参见国家网信办转载报道[1]与全国网安标委发布信息[2]。
一、七类资产必须使用同一套版本语言
企业首先应建立统一的AI资产账本,但不能把七类资产都简化成一个版本号。数据资产应记录数据集标识、来源主体、授权范围、采集日期、清洗规则、标注批次和内容摘要;模型资产应记录基础模型、权重、适配器、提示模板、检索库及安全策略;软件资产应覆盖源代码、依赖包、镜像和固件;算力资产应记录芯片、驱动、运行区域及隔离配置;平台资产应覆盖编排、网关、日志和权限系统;工具资产应记录插件、智能体工具、API权限与参数;服务资产则要记录供应商、接口版本、服务区域、协议及退出条件。
账本中的每项资产都应生成不可混淆的唯一标识,并关联哈希值、数字签名、责任人、审批单、生效时间和下线时间。这样才能把“现在用了什么”扩展为“从哪里来、由谁改、为何改、影响了谁、能否恢复”。尤其是模型服务和外部API,供应商可能在接口名称不变的情况下调整底层模型或策略,因此还应保存响应特征、能力基线和定期抽样结果。
二、来源核验不能停留在供应商声明
来源核验至少分为主体、制品和过程三层。主体层核验供应商身份、授权链、服务资质和维护状态;制品层校验下载地址、签名、摘要值、许可证及依赖关系;过程层记录构建环境、发布流水线、测试报告和交付人员。对于开源模型、数据集和插件,镜像地址与项目名称相似并不代表来源可信,应以官方仓库、可验证签名和固定提交记录为准。
2026年9月14日的论坛公开信息明确提到,对未知或新版本制品,应开展试运行,并做好签名校验、来源核验、场景评测和安全回溯。这意味着企业不能把“能够下载”视为“可以上线”,也不能把一次安全扫描作为永久通行证。相关观点由大众日报公开报道[3]披露,并可通过国家网信办转载的网安周观察[4]交叉核验。
三、把“九不准”和“七条底线”转成变更门禁
面向中文互联网服务,供应链控制不能只检查技术漏洞,还要防止违法有害信息、虚假信息、侵权内容、隐私泄露、歧视偏见以及危害网络安全等风险进入生产链路。企业可以把“九不准”的禁止性要求和“七条底线”所强调的法律法规、国家利益、公民权益、社会公共秩序、道德风尚及信息真实性等要求,转化为可执行的发布门禁,而不是停留在制度文件中。
- 数据变更:检查来源合法性、授权范围、个人信息处理、偏见分布和有害内容污染。
- 模型变更:开展红线内容、安全拒答、事实性、越权调用和提示注入测试。
- 软件与工具变更:执行代码审查、依赖扫描、权限最小化和恶意行为检测。
- 算力与平台变更:验证隔离边界、访问控制、日志完整性及密钥管理。
- 服务变更:核验供应商通知、数据流向、内容治理能力和应急退出安排。
任何门禁失败都不应只生成告警,而应自动阻断高风险发布,并把证据推送给安全、法务、内容治理和业务负责人。涉及上线范围扩大、数据来源替换、基础模型切换或智能体权限提升的变更,应提升审批等级,避免普通配置修改绕过合规评估。
四、用变更图谱实现风险联动处置
资产账本解决“有什么”,变更图谱则回答“影响谁”。企业可将七类资产及其调用、训练、部署、授权关系表示为有向依赖图。某数据集被发现存在授权问题时,系统应自动定位使用它训练或微调的模型,再追踪这些模型部署的平台、调用它们的工具以及对外提供的服务。某插件出现高危漏洞时,也应反向识别其访问的数据、获得的权限和触达的业务流程。
联动处置可按风险等级设置四种动作:低风险进入观察名单并增加抽检;中风险限制流量、冻结新部署并启动复核;高风险隔离资产、撤销凭据和回滚版本;重大风险立即停止相关服务,保全日志、样本、签名和审批记录,同时启动报告与用户告知流程。处置完成后还要把根因和影响范围回写账本,避免同一风险通过其他镜像、账号或环境再次进入。
五、建立可恢复、可证明的运行闭环
AI供应链治理的关键产物不是一张静态物料表,而是一条完整证据链。每次变更都应形成“申请、比对、核验、测试、审批、发布、监测、处置、复盘”记录,并保存变更前后的安全评测结果。版本回滚也不能只恢复模型文件,还要同步恢复数据快照、提示模板、检索库、工具权限、平台策略和服务路由,否则可能出现名义上回滚、实际行为仍然变化的情况。
《人工智能安全治理框架3.0》延续“风险分类、技术应对、综合治理”的逻辑,并增加对智能体等新风险的关注。企业落地时,可把七类资产账本作为治理底座,把来源证据作为准入条件,把场景评测作为发布依据,把运行监测和撤销能力作为最终保障。框架的发布背景与要点可由国家网信办发布页面[5]和全国网安标委文件页面[6]相互印证。
总结
AI供应链版本追踪的目标,不是为七类资产分别建立七套孤立台账,而是用统一标识连接来源、版本、行为、风险和责任。只有做到变更可发现、来源可验证、影响可计算、风险可阻断、版本可撤销、过程可审计,企业才能把内容安全底线和互联网信息服务要求落实到研发及运营环节,让每一次模型升级、数据替换或工具接入都有依据、有边界、有退路。
事件或资料日期:2026年9月14日,《人工智能安全治理框架3.0》发布;同日,2026年国家网络安全宣传周网络安全技术高峰论坛举行并讨论AI供应链安全;2026年9月17日,相关权威报道进一步公开七类资产、动态风险和治理建议。资料来源:国家网信办[1]、全国网安标委[2]、高峰论坛官方消息[3]、网安周观察报道[4]。