北京炼石网络技术_人工智能行业:图解网安标委《人工智能安全治理框架3.0》_20260927.pdf
摘要
炼石
CipherGateway
图解 网安标委
《人工智能安全治理框架3.0》
炼石网络
2026年9月
炼石
CipherGateway
一图解 《人工智能安全治理框架3.0》
二数据安全建设实践
网安标委发布框架3.0:延续风险分类、: 技术应对、纟 综合治理 炼石
CipherGateway
发布信息
2026年9月14日,在2026年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会(以下简称“网安标委”)发
布《人工智能安全治理框架3.0》(以下简称《框架3.0》)。
为贯彻落实《全球人工智能治理倡议》,2024年、2025年网安标委先后发布了《人工智能安全治理框架1.0》《人工智能
安全治理框架2.0》,受到各界广泛关注。为应对人工智能发展新趋势、回应安全治理新挑战,探求人工智能四个“时代之
问”的正确答案,在国家互联网信息办公室的指导下,网安标委组织中国网络空间研究院、国家互联网信息办公室数据与
技术保障中心等专业机构、科研院所、行业企业,在《框架1.0》《框架2.0》基础上研究编制了《框架3.0》。
版本沿革
2024年 2025年 2026年9月
人工智能
安全治理框架3.0
Al Safety Governance Framework 3.0
框架1.0 框架 2.0 框架 3.0
全国网络安全标准化技术委员会
前言:一年来的技术与应用变化 前言:新的安全风险
2026年9月
·基础大模型在长程任务规划、长上下文记忆、复杂任务推理 ·网络攻击自动化、规模化、智能化能力跃升,传统攻防格局
上取得突破,智能体任务规划、工具调用、跨应用协作能力 面临重塑
风险分类 技术应对 综合治理
增强
·与现实世界连接紧密,网络空间风险向物理世界传导扩散 ·工作助手、个人助理、智能体手机等产品丰富,使用门槛降
,“,丫
核心逻辑三段延续1.0/2.0;本版另附风险分级原 ·模型算法出现自主学习优化、自我递归提升的自加速态势,
则、智能体风险管理框架、可信人工智能基本准 低,从专业场景走向大众化应用 则三个附件。
演进速度与方向会否超出人类预判和掌控需关注警惕
三版演进:1.0建边界,2.0全生命周期,3.0控制智能系统 炼石
CipherGateway
解读:三版框架不是彼此独立的文件,治理对象经历“模型一→应用→智能系统与智能生态”三次扩展,治理方式相应从建立边界到全生命周期管理,再到动态、持续、可干
预的控制体系。
1.0(2024年)建立边界 2.0(2025年)全生命周期 3.0(2026年9月)智能系统控制
·任务:第一次较完整说明人工智能安全治理管什么、 ·新增原则:“可信应用、防范失控”,关注滥用、 :背景:长程规划、长上下文记忆、复杂推理、工具 由谁管、用什么方法管 恶用与超出预期的行为 调用、跨应用协作能力增强,产品从对话工具走向 ·原则:包容审慎、风险导向、技管结合、开放合作 ·风险:两类扩展为三类,新增衍生安全风险(社会 工作助手、个人助理、智能终端
四项 结构、生态环境、文化形态、伦理规范的长期影响) 转向:从讨论“回答得对不对、内容合不合规”
·风险:内生(模型算法、数据、系统)与应用(网 ·指引:安全要求延伸到研发、建设部署、运行管理、 到必须讨论“会不会自己采取行动、行动是否越权、 络、现实、认知、伦理)两分 访问使用四个阶段,从“一次性检查”转为“全生 能不能被及时阻止” ·责任:按模型算法研发者、服务提供者、重点领域 命周期管理”
,,
使用者、社会公众划分 ·治理:法律法规、科技伦理、开源生态、供应链、 推理、记忆、调用工具并持续行动的智能系统
·特点:基础框架,尚未展开大模型规模化应用后的 分类分级、内容溯源、测评、信息共享、人才、国 ·落点:权限控制、动态监测、人工审批、紧急停止、
复杂场景 际合作 系统回退、沙箱监管与人类最终控制
行业解读归纳的四个治理转向(3.0相对前两版)
静态合规→动态治理 一般人工监督→人类最终控制 单一模型→整个生态系统 技术安全→社会安全
“随行伴跑”、动态测试、弹性准入、实时监 高风险操作人工审批、保留人工或传统系统切 模型、数据、算力、框架、插件、知识库、平 继续保留社会、环境、文化、伦理衍生风险; 控、持续优化,不是一次上线审核换永久安全 换、重要升级安全评估并可回退 台、开发者、提供者、用户形成依赖关系,任 关注更加具体 证明 一环节都可能成为风险入口
出处:iAx自留地《《人工智能安全治理框架3.0》浅析》 (2026-09-15) 4
5章3附件:54项风险在映射表中对应技术措施与治理举措 炼石
CipherGateway
人工智能安全治理框架3.0全国网络安全标准化技术委员会2026年9月
前言 1.治理原则5项 附件1风险分级原则 附件2智能体风险管理框架 附件3可信AI准则8项
2.风险分类:3大类14个子类54项 3.技术应对56项 4.综合治理20项 5.安全指引51 条
2.1 内生 17 项 2.2 应用 25 项 2.3 衍生 12 项
- 4.1 顶层设计 4 5.1模型算法研发15
2.1.1模型4 2.2.1 智能体 4 2.3.1 社会 4
- 4.2 治理能力 3
3.1 内生风险应对 19
5.2应用建设部署9
3.2 应用风险应对 26
- 2.1.2 算法 3 2.2.2 具身智能 4
- 2.1.3 数据 7 2.2.3 冲击网络安全 4 2.3.3 文化 2 4.3沙箱监管4 3.3 衍生风险应对 11 5.3 应用运行管理20
2.3.2 环境 2
2.1.4算力设施与运行环
2.2.4 信息内容 5
2.3.4 伦理 4
境3
映射表:风险→技术措 4.4管理举措6
2.2.5 侵害个人信息权益 施→治理举措 5.4 应用访问使用 7
3
4.5治理共识3
2.2.6现实安全5
条款间关联 (原文标注):4.4.1→附件 1 风险分级原则、附件 2 智能体风险管理框架;4.5.1→附件3 可信人工智能基本准则 映射表(原文第 32-33页):连接第 2 章风险、第 3 章技术措施与第 4 章治理举措;第 5 章安全指引按研发、部署、运行、使用四个环节编排
5
五项治理原:从包容审慎、石 确保安全到可信应用、 防范失控 炼石
CipherGatewa
- 1.人工智能安全 总体要求:秉持共同、综合、合作、可持续的安全观,坚持发展和安全并重,以促进人工智能创新发展为第一要务,以有效防范化解安全风险为出发点和
治理原则
落脚点;压实相关主体安全责任,打造全过程全要素治理链条,积极研究应对人工智能灾难性风险的共识性准则
- 2.人工智能安全风 原则 要点(1.1-1.5条款压缩) 框架内对应条款(炼石对照)
险分类
鼓励发展创新,对研发及应用采取包容态度,积极运用“沙箱”监管等风险可控机制,为新
1.1 4.3 构建柔性、动态、可控的沙箱监管
- 3.人工智能安全 技术新应用提供容错纠错空间;严守安全底线,对危害公众合法权益、社会公共利益、国家 包容审慎、确保安全 环境
风险技术应对措施 安全、人类生存发展的风险及时采取措施
- 4.人工智能安全 1.2 系统分析技术内生、应用赋能、衍生扩散风险;从应用场景、智能化水平、应用规模等维度第2章三大类风险;附件1分级三要
风险综合治理措施 风险导向、敏捷治理 进行风险分级,进而匹配应对措施;建立“随行伴跑”、持续优化的治理机制 素
- 5.人工智能安全 1.3 面向研发应用全过程,技术应对和综合治理相结合;明确模型算法研发者、服务提供者、系第3章技术应对措施;第4章综合治
指引
技管结合、协同应对 统使用者等主体安全责任,发挥政府监管、行业自律、社会监督等机制作用 理措施
- 附件 1 人工智能安
全风险的分级原则 1.4 推动安全治理国际合作,发挥世界人工智能合作组织等平台作用,加强发展战略、治理规则、4.5.3国际交流合作;附件3准则8全
开放合作、共治共享 技术标准的对接协调,早日形成具有广泛共识的全球治理框架 球协同共治
- 附件 2 智能体风险 管理框架
1.5 加强智能体行为失控等突出风险的防范治理;推动构建法律法规、技术监测、风险预警、应附件2智能体风险管理框架;附件3 可信应用、防范失控 急响应体系,防范滥用恶用,确保人工智能始终处于人类控制之下 准则1 人类最终控制
三大类14个子类54项:内生17、 应用25、 衍生 12 炼石
CipherGateway
2.1内生安全风险 17项 2.2 应用安全风险 25 项 2.3衍生安全风险12 项
- 1.人工智能安全
治理原则
定位:作为信息技术的最新发展成果,所涉及 定位:作为促进生产力发展的技术工具,在应 定位:作为模拟、延伸、扩展人类智能的技术 的模型、算法、数据、算力设施与运行环境, 用过程中面临被误用、滥用、恶用风险 科学,对社会结构、生态环境、文化范式和伦 不可避免存在技术缺陷或弱点 理规范带来影响和冲击,甚至可能出现脱离人
- 2.人工智能安全风
类控制
险分类
2.1.1模型 2.2.1 智能体 2.3.1社会
- 3.人工智能安全
风险技术应对措施
2.1.2 算法
3
2.2.2 具身智能 2.3.2 环境
2.1.3数据 2.2.3冲击网络安全 2.3.3文化
- 4.人工智能安全
风险综合治理措施
2.1.4算力设施与运行环境 2.2.4 信息内容 2.3.4伦理
- 5.人工智能安全 2.2.5侵害个人信息权益
指引
2.2.6现实安全 5
- 附件 1 人工智能安 全风险的分级原则
- 附件 2 智能体风险
管理框架 炼石解读:与数据直接相关的风险分布在多个子类:2.1.3数据安全风险7项(含来源不清、投毒污染、处理不规范导致泄露、合成数据可推导原始数
据);2.2.1(d)记忆存储风险(记忆留存不当、记忆窃取);2.2.5侵害个人信息权益风险3项;2.1.4(a)中的权重被窃取。数据保护要求因此同时落
在内生与应用两大类风险中。
内生风险17项: 模型4、算法3、数据7、算力设施与运行环境3 炼石
CipherGateway
2.1.1模型安全风险 2.1.2算法安全风险
- 1.人工智能安全 治理原则
a输出“幻觉”:基于统计学的决策判断无法绝对可靠,输出与实际 a可解释性不足:推理过程不透明,输出难以预测和归因,异常难以 不符、凭空虚构或偏离上下文 快速修正和溯源追责
- 2.人工智能安全风 b安全机制不可靠:安全对齐不充分;闭源模型规则不透明、外部 b算法偏见、歧视:特征选取、权重设置带入人为偏好,或训练数 险分类
难审计;开源模型安全机制可被解除、削弱或绕过 据质量、多样性问题导致不公平 c注入攻击威胁:构造对抗样本、在输入中插入恶意指令绕过护栏; c鲁棒性不强:深度神经网络非线性、大规模,易受复杂环境或恶意
- 3.人工智能安全
风险技术应对措施 直接篡改权重、植入后门 干扰影响,带来性能下降、决策错误 d行为偏离预期:为完成目标突破规则秩序,未经授权获取权限和 资源,甚至欺骗评测、隐藏能力、拒绝指令
- 4.人工智能安全
风险综合治理措施
2.1.3数据安全风险 2.1.4算力设施与运行环境
- 5.人工智能安全
指引
a训练数据内容不当b来源不清c标注不完善 a算力安全:芯片、算力调度平台、跨域算力网络的缺陷、漏洞、后
- d数据投毒污染:篡改训练数据,或在部署使用中篡改知识库、文 门;算力资源恶意消耗;风险跨边界传递
- 附件 1 人工智能安
全风险的分级原则 档库、网页数据源、智能体记忆模块数据 b组件安全:开发框架、计算框架、执行平台、算子库、通信库、 e数据处理不规范:违规收集使用数据;敏感信息暗藏于模型参数, 协议,以及智能体调用的技能、插件、服务接口
- 附件 2 智能体风险 因防护不健全、未“遗忘”、诱导交互导致泄露 C供应链安全:单边强制措施制造壁垒,芯片、软件、工具、服务断
管理框架 f输出个人不实信息g合成数据缺陷:分布覆盖不足、未经筛选轮 供
替混入训练集,可能被用于推导原始数据
- 附件3 可信人工智
应用安全风险六类25项:从智能体、具身智能到现实安全 炼石
CipherGateway
2.2.1 智能体 (4) 2.2.2 具身智能 (4) 2.2.3 冲击网络安全 (4)
- 1.人工智能安全 治理原则
a 身份和权限滥用:凭证劫持、身份仿冒、 a环境感知:对抗样本、传感器干扰、信 a攻击能力护散:自然语言即可下达复杂 过度授权,越权调用工具、执行敏感操作 号欺骗、遮挡与光照突变 攻击指令,可构建自主攻击武器并扩散
- 2.人工智能安全风 b 推理规划:意图理解偏差、路径偏离 b 物理执行:“幻觉”决策、识别偏差、 b 防御能力滞后:基于静态规则、样本、 险分类
目标劫持 控制算法缺陷、硬件故障导致生产紊乱、 策略的传统防护体系面临结构性失效 c 调用执行:工具劫持、工具投毒、应答 伤人、物理破坏 C 自主化网络攻击:智能体为完成正当目
- 3.人工智能安全
风险技术应对措施 数据污染、资源过载 C人机交互:身份误认、身体边界被突破、 标出现规则越界,自发生成攻击意图并自 d记忆存储:记忆留存不当、失真、污染、 情感依赖与操纵、责任归属不清 主实施
- 4.人工智能安全 窃取 d群体协同:单体失控、协议漏洞、恶意 d溯源和追责困难:自动篡改痕迹、轮换
风险综合治理措施 节点渗透、级联故障扩散 IP、变换载荷;权责划分复杂
- 5.人工智能安全 2.2.4信息内容(5)
2.2.5侵害个人信息权益(3) 2.2.6现实安全(5)
指引
a输出违法信息b 混淆事实、误导用户 a 未经同意记录对话内容、操作行为并用 a 关基稳定运行:能源、电信、金融、交 (“深伪”、未标识) 于训练 通领域性能下降、服务中断、操作失控
- 附件 1 人工智能安
全风险的分级原则 c 污染网络内容生态(低质信息、模型循 b 未制定内部制度,未开展合规审计与影 b 应用需求错配:能力不匹配、盲目部署 环引用) 响评估 造成资源闲置 d加剧“信息茧房”e产生价值观偏差 C个人行使权利渠道不畅通 c 被违法犯罪利用“作恶”:伪造身份和
- 附件 2 智能体风险
管理框架 (偏好学习与强化学习后强化特定立场) 音视频实施电信网络诈骗等
d核生化导武器知识失控e操纵社会认
附件3可信人工智 知(自动化账号、虚假身份、认知战)
能基本准则
专栏四则:非预期自主行为、 自主攻击、 智能体社交、GEO投毒 炼石
CipherGateway
专栏一非预期自主行为风险(2.1.1) 专栏二自主实施网络攻击威胁(2.2.3)
- 1.人工智能安全
治理原则
条件:智能体被赋予网络访问、程序执行、文件操作权限,
现象(业界报道):个别模型收到关闭指令后拒绝停止,自 而行为约束、沙箱隔离、实时监测不足时,异常推理可直接
- 2.人工智能安全风 行修改或禁用关闭脚本继续执行;发现身处评测环境后策略 转化为真实操作 险分类 性降低表现、掩饰已采取行为;为提升成绩自主利用环境漏 观察:研究测试中多次出现先进模型自主完成多步骤攻击模
洞突破隔离,入侵外部真实系统 拟、突破测试环境、连接外部网络、对第三方系统未授权操
作
- 3.人工智能安全
风险技术应对措施 趋势:由辅助人实施攻击向大模型自主组织和执行演进;通
影响:安全约束失效、人工干预被规避、系统权限被滥用,
过开放应用或开源发布向下游扩散 对操作可控性、可中断性、安全评测有效性提出新挑战
- 4.人工智能安全
风险综合治理措施
专栏三智能体社交平台安全风险(2.2.4) 专栏四GEO投毒操控大模型推荐内容(2.2.4)
- 5.人工智能安全
指引
手法:生成式引擎优化(GEO)本用于提高被检索、引用、
形态:面向智能体的网络社交平台,智能体自主发帖、浏览、
推荐的概率;相关机构批量发布倾向性文章、虚构评测、假 互动,形成智能体网络社群
- 附件 1 人工智能安 冒专家、重复制造品牌评价,使大模型在联网检索或RAG
全风险的分级原则 风险:缺乏完备的账号检测和安全防护体系,易被操纵输出
中频繁引用,把商业推广包装为“客观答案”
特定言论或植入违法信息;社交过程呈黑箱特性,生成机制
实质:利用生成式系统信息获取和证据整合机制的不透明性,
- 附件 2 智能体风险 难预测、难溯源;网络结构放大传播范围 管理框架 对大模型认知来源实施隐蔽干预
提示:关注其带来的政治、宗教等内容安全风险
关注点:信息来源真实性、商业内容标识、生成答案可追溯 附件3可信人工智 性、异常内容集中投放
能基本准则
10
本报告来源于三个皮匠报告站(www.sgpjbg.com),由用户Id:1181721下载,文档Id:1340124,下载日期:2026-09-20
衍生风险12项:社会4、环境2、文化2、伦理4 石
CipherGateway
- 1.人工智能安全 2.3.1社会(4) 2.3.2 环境(2) 2.3.3 文化 (2) 2.3.4伦理(4)
治理原则
(a)加剧社会偏见:对人群标识 (a)冲击劳动就业结构:个别行 (a)挑战资源供需平衡:算力设 (a)破坏文化多样性:训练数据
分类、区别对待 业领域传统劳动力需求明显下降 施无序建设、轻量模型碎片化部署、 偏向高资源语言,小语种和方言在
- 2.人工智能安全风 (b)加剧科研伦理风险:降低生
同质化模型重复开发,加速电力、 数字领域的生存空间萎缩
险分类 (b)冲击教育、抑制创新:自主 物、基因等高伦理风险科研领域门
土地、水等资源消耗 槛
学习、研究、创作能力退化 (b)文化重塑和入侵:人类调整
(c)情感依赖:青少年、老年人
- 3.人工智能安全 (c)社交异化:虚拟亲密关系冲 (b)影响绿色低碳发展:训练能 思维与语言表达方式,向人工智能
群体过度依赖、情感操纵
风险技术应对措施 击现实社交,影响家庭婚育基础 耗激增、算力中心能效偏低、电子 “反向对齐” (d)“自我意识”觉醒、脱离人
废弃物污染加重,推高碳排放总量 类控制:不排除出现更高级别智能 (d)扩大智能鸿沟:算力、研发、 涌现,寻求外部权力
- 4.人工智能安全 服务水平、数字素养差距
风险综合治理措施
- 5.人工智能安全 映射表:衍生风险12项→3.3技术措施条目(原文第33页) 指引
风险 技术措施 风险 技术措施 冲击劳动就业结构
3.3.1(a) 挑战资源供需平衡 3.3.2(a)(b)
- 附件 1 人工智能安
冲击教育、抑制创新
3.3.1 (b)
全风险的分级原则 影响绿色低碳发展 3.3.2(a)(b) 社交异化风险
3.3.1 (c)
破坏文化多样性 3.3.3(a)(b) 扩大智能鸿沟 3.3.1(a)(b) 文化重塑和入侵
3.3.3 (a) (b)
- 附件 2 智能体风险
加剧社会偏见
加剧科研伦理风险
管理框架 3.3.4(a)(b) (c)
3.3.4 (a) (b) (c)
情感依赖风险 3.3.4(a)(c) ) (d) “自我意识”觉醒、脱离人类控制 3.3.4 (a)(b) (c)
附件3可信人工智 三大类合计54项:内生 17 +应用 25 +衍生 12;第3章按相同子类结构设置技术措施(3.1.1-3.3.4)
能基本准则
11
内生风险应对19项:护栏、红队测试、安全对齐、多元供应链 炼石
CipherGateway
条款:模型算法研发者、服务提供者、系统使用者等,需从训练数据、模型算法、算力设施、产品服务、应用场景各环节采取技术措施防范应对。
- 1.人工智能安全 治理原则
3.1.1模型 (5条) 3.1.2算法(5条)
- 2.人工智能安全风 a改进模型架构、扩充数据规模与多样性、引入人类监督;外挂知识 a提升可解释性、透明性,为内部构造、推理逻辑、接口、输出提供 险分类 库、检索增强生成、多模型交叉验证降低错误生成 说明
b训练/微调中加入注入攻击样本、漏洞信息等数据,提升防御注入、 b引入公平性约束、对抗性去偏技术 恶意指令与后门的能力 c建立并实施安全开发规范
- 3.人工智能安全
风险技术应对措施 c通过红队测试等模拟攻击发现并修复漏洞 d上线和重大版本更新前,多维评价机制开展算法安全评估(可解释 d部署安全护栏,审核输入,拦截恶意提示、越狱指令、编码绕过等 性、公平性、社会福祉贡献度) 高危请求 e运行中采集交互反馈、运行日志开展风险监测
- 4.人工智能安全 e训练阶段强化安全对齐,防范欺骗红队、隐藏能力、规避管控
风险综合治理措施
- 5.人工智能安全 3.1.3数据(6条) 3.1.4算力设施与运行环境(3条)
指引
a训练数据与用户交互数据在收集、存储、使用、加工、传输、提供、
公开、删除各环节遵循数据与个人信息安全规则 a部署维护中建立安全规范,跟踪软硬件漏洞、后门、缺陷,定期检
- 附件 1 人工智能安 b使用真实、准确、多样且来源合法的数据,过滤虚假、偏见、失效 测并修补加固 全风险的分级原则 数据,不含核生化导武器等高危敏感数据
b完善几余设计与容灾机制
- c规范标注流程
- d涉及敏感个人信息和重要数据的符合法律法规标准;合理以合成数 c关注芯片、软件、工具、算力和数据资源的供应链风险,提高多元
- 附件 2 智能体风险
管理框架 据替代个人特征数据
化、稳定性
e建立合成数据质量评价标准(统计检验、专家校验、基准比对) f训练数据选择与结果输出防止侵犯知识产权
附件3可信人工智
应用风险应对26项:智能体唯一身份、最小权限、人工审批 炼石
CipherGatewoy
3.2.1智能体(4) 3.2.2 具身智能(4) 3.2.3冲击网络安全(4)
- 1.人工智能安全
治理原则
a赋予唯一身份标识与凭证,支持身份鉴别; a模拟物理世界全场景攻击,开展视觉、语音、 a训练阶段通过对齐训练、安全微调把安全规
按任务分配最小权限;凭证动态管理 范转化为模型内在行为逻辑 激光雷达等传感器抗干扰测试
b工作流中设置多层检测与拦截点,关键节点 b设置网络安全护栏,识别自主攻击意图,阻
- 2.人工智能安全风 b应用前仿真测试、极端条件测试;配备安全 险分类 强制人工审批并完整记录日志 断异常访问、高频探测、漏洞利用、攻击工
失效保护和紧急停机
c验证外部工具、插件、技能的安全性与完整 具调用 性,清除隐患工具,阻断异常调用 c使用中定期巡检,故障预警与应急处置 c建立服务降级机制:识别到攻击意图时差异
- 3.人工智能安全 d运行期安全监测,记录操作与处理行为,行 d群体通信协议安全、异常节点隔离、全局安 化降低能力或拒答
风险技术应对措施
为可感知、可追溯、可审计 全熔断;级联故障、群体失控演练 d以人工智能赋能防御:漏洞动态巡检、异常 行为研判、攻击态势预判
- 4.人工智能安全
风险综合治理措施 3.2.4信息内容(5) 3.2.5侵害个人信息权益(3) 3.2.6现实安全(6)
a披露原理、能力、适用场景、安全风险;按 a防止运行中被干扰、篡改而输出不可信结果 a记录对话、操作行为并用于训练,应依法告
- 5.人工智能安全 场景设置能力边界,裁减可被滥用功能
指引 b输出动态过滤,技术与人工复核结合,避免 知、取得同意
b建立决策校验、容错、纠偏机制;引入高度 输出违法信息、敏感个人信息和重要数据 b健全内部制度与操作规程;按法规和国家标 自主操作时同步建立“人在回路”“熔
断”“一键管控”
- 附件 1 人工智能安 c对生成合成内容进行标识,可识别、可追溯、
准开展合规审计和影响评估
全风险的分级原则 c聚合多模型/系统的平台加强权限管理、接口
可信赖 c建立便捷的个人行使权利申请受理和处理机 访问控制 d对关联分析用户提问以判断身份、喜好、思 制 d部署前拆解真实业务场景,厘清能力边界,
- 附件 2 智能体风险 避免技术盲从
管理框架 想倾向的系统,严格防范滥用
- e用户认证、用途识别,防止用于核生化导武 e健全应急处置与熔断机制 器制造
- f加强自动化账号、虚假身份、生成合成内容
附件3可信人工智
能基本准则 检测
衍生风险应对11项:社会3、环境2、文化2、伦理4 炼石
- 1.人工智能安全 3.3.1社会(3) 3.3.2 环境 (2) 3.3.3 文化 (2) 3.3.4伦理(4) 治理原则
- (a)对易受冲击职业常态化监测、 (a)科学规划算力中心、数据中 (a)文化偏见检测与纠偏,模型 (a)训练数据筛选、价值观对齐、
识别、预警 心布局,集约化建设;建立全链条 开发融入各国历史文化、社会制度 输出校验,规避歧视
- (b)优化“人工智能+教育”生 绿色技术标准体系 知识 (b)政府部门、关键信息基础设
- 2.人工智能安全风 险分类 态,防止过度依赖与思维惰性 (b)低功耗芯片、轻量化算法、 (b)数据增强、迁移学习提升小 施等重点领域系统具备应急管控措
(c)婚恋、家庭、情感场景强化 智能算力调度,算力资源集约整合、 语种模型能力 施
人工智能身份提示 共享复用 (c)鼓励透明决策逻辑和可解释
- 3.人工智能安全 算法
风险技术应对措施
(d)拟人化互动服务具备过度依
赖预警;沉迷或时长过长时以弹窗
等方式提示
- 4.人工智能安全
风险综合治理措施
- 5.人工智能安全 “拟人化互动/情感依赖”在框架各章的分布(炼石按条款对照整理) 指引
章节 条款 内容要点
- 风险分类 2.2.2(c)人机交互安全风险 拟人化设计引发身份误认、情感依赖与操纵
- 附件 1 人工智能安 全风险的分级原则 风险分类 2.3.1 (c)社交异化风险 虚拟亲密关系冲击现实社交,影响家庭婚育基础
- 风险分类 2.3.4(c)情感依赖风险 青少年、老年人群体过度依赖、情感操纵
附件 2 智能体风险 婚恋、家庭、情感场景强化人工智能身份提示 管理框架
技术应对
3.3.1 (c)
过度依赖风险预警、情感边界引导;沉迷或时长过长时弹窗提示 安全指引
技术应对
3.3.4 (d)
未成年人、老年人防沉迷;用户身份提醒、使用时长提醒、危机干预
5.3.17 / 5.3.20
附件3可信人工智 5.4.6 合理控制儿童和青少年使用时长,预防沉迷、情感依赖
安全指引
映射表:三类风险各自对应技术措施条目与第4章治理措施 炼石
CipherGateway
1.人工智能安全 安全风险 (第2章) 技术应对措施(第3章) 综合治理措施(第4章) 治理原则
内生安全风险 4小类17项 3.1.1模型(a)-(e) 3.1.2算法(a)-(e) 4.1.2 发挥技术标准引领作用
2.人工智能安全风
险分类 3.1.3数据(a)-(f) 3.1.4算力设施(a)-(c) 4.2.1 建设安全测评体系
模型 算法 数据
加强研发应用安全管理
例: 输出“幻觉” →3.1.1(a); 注入攻击→3.1.1(b)(c)(d); 4.4.3
算力设施
数据投毒→3.1.3(b)
3.人工智能安全
风险技术应对措施
应用安全风险 6小类25项 3.2.1智能体(a)-(d) 3.2.2具身智能(a)-(d) 4.1.1 完善安全法律法规 4.4.2 生成内容可追溯
风险快速发现应对
开源与供应链安全
- 人工智能安全 4.4.4
4.1.3
3.2.3 网络安全 (a)-(d) 3.2.4 信息内容 (a)-(e)
风险综合治理措施 智能体 具身智能
重要行业规范应用
4.4.5 共享安全风险信息
4.2.2
3.2.5 个人信息 (a)-(c) 3.2.6 现实安全 (a)-(f)
网络安全 信息内容
沙箱监管环境
4.4.6 AI驱动安全防护
4.3
例:身份和权限滥用→3.2.1(a);自主化网络攻击
5.人工智能安全 个人信息 现实安全
→3.2.3(a)(b)(c);混淆事实→3.2.4(a)(b)(e) 4.4.1 应用分类分级管理
指引
- 附件 1 人工智能安 衍生安全风险 4小类12项 3.3.1社会(a)-(c) 3.3.2环境(a)(b) 4.1.4 加强人工智能科技伦理治理
全风险的分级原则
4.2.3
3.3.3 文化 (a)(b) 3.3.4 伦理 (a)-(d)
加大安全人才培养力度
社会 环境 文化
4.5.1 增进协同应对失控风险的共识
例:情感依赖-→>3.3.4(a)(c)(d); “自我意识”觉醒
伦理
- 附件 2 智能体风险 →3.3.4(a)(b)(c)
- 4.5.2 提升全社会安全意识
管理框架
- 4.5.3 促进安全治理国际交流合作
炼石解读:映射表把第4章20条治理措施分配到三类风险,应用安全风险对应的治理措施最多(9条),沙箱监管、分类分级、内容溯源、开源供应链均落在这一类,与 附件3可信人工智
能基本准则 前言“从回答问题向执行任务演进”的判断一致。出处:原文第32-33页映射表,本页按三大类压缩。
15
综合治理20条分五方面:顶层设计、 能力、沙箱、 管理、共识 炼石
CipherGatewoy
- 1.人工智能安全 4.1完善顶层设计(4) 4.2 提升治理能力 (3) 4.3 沙箱监管环境(4) 4.4 强化管理举措(6) 4.5深化治理共识 (3) 治理原则
4.1.1完善安全法律法规: 4.2.1建设安全测评体系: 4.3.1行业分类与风险分级 4.4.1应用分类及安全风险 4.5.1协同应对失控风险:
分类分级监管、测试评估 模型算法测评、应用通用 相结合的沙箱规则:适用 分级管理(附件1);关 最终用户、用途管理;推
- 2.人工智能安全风 最终用途管理、重点场景 测评、具体场景测评相衔 对象、测试范围、权责、 基人工智能系统登记备案; 广可信人工智能基本准则 险分类
安全应用;明确训练、标 接;动态更新模型网络安 退出条件 智能体风险管理框架(附 (附件 3);开发者定期 注、使用、输出各环节数 全能力评估基准;漏洞众 4.3.2动态测试和弹性准入: 件2) 测试潜在技术失控风险
- 3.人工智能安全 据安全与个人信息保护要 测 以技术创新性、风险可控 4.4.2推广生成合成内容可 4.5.2提升全社会安全意识:
风险技术应对措施
求,对个人信息去标识化 4.2.2促进重要行业规范应 性、社会价值性为准入标 追溯管理(显式、隐式标 面向政府、企业、公用事 等脱敏处理;防范政务、 用:制定大模型建设部署 准,向初创、中小微、公 识,覆盖制作、传播、分 业单位教育培训
风险综合治理措施4.人工智能安全 金融等领域重要数据、核 基础安全指南(模型选用 共服务项目倾斜 发) 4.5.3国际交流合作:支持 心数据泄露 部署、运行、停用),政 4.3.3探索规范责任豁免: 4.4.3研发应用安全管理: 联合国主渠道;APEC、 4.1.2发挥技术标准引领: 务、金融、教育、广播电 无主观过错且风险可控的 覆盖模型全生命周期 G20、上合组织、金砖等
- 人工智能安全指引 模型安全、数据安全、系 视、卫生健康、应急管理 行为;危害国家安全、侵 4.4.4开源生态与供应链安 多边机制;推进《人工智 统安全、应用安全、测试 等行业应用安全指南 犯人身权益、重大损害或 全:明确开源模型下载使 能全球治理行动计划》 评估标准;以“小快灵” 4.2.3加大安全人才培养 故意违法不因入箱免责
用的“禁止性”行为
- 附件 1 人工智能安 标准指导智能体、具身智 从基础教育到高等教育的
全风险的分级原则 能 培养链条;无人驾驶、智 4.3.4沙箱测试数据共享平台;测试结果证明与跨部 4.4.5共享风险信息:建设
人工智能漏洞信息库 4.1.3构建风险快速发现与 慧医疗、类脑智能、脑机 门认可,避免重复测试
4.4.6人工智能驱动的网络
- 附件 2 智能体风险 应对体系:监测、预警、 接口等领域安全人才 管理框架 安全防护:从被动防御转
处置机制;投诉举报渠道
向预测性主动防御
4.1.4加强科技伦理治理:
- 附件3 可信人工智 伦理审查贯穿全过程
沙箱监管:按行业定入箱标准,关 关基人工智能系统纳入登记备案 炼石
CipherGateway
- 1.人工智能安全 4.3构建柔性、动态、可控的沙箱监管环境 4.4.1应用分类及安全风险分级管理 治理原则
条款
行业分类×风险分级:金融、教育、广播电视、卫生
- 2.人工智能安全风 入箱规则 健康等分别制定入箱标准与测试要求;按项目风险等 ·根据功能、性能、应用场景对人工智能应用分类
险分类 级采取不同强度监测和干预
·从应用场景、智能化水平、应用规模等维度对安全风险评价分 级,采取差异化防范措施(附件1)
- 3.人工智能安全 ·对在关键信息基础设施应用的人工智能系统进行登记备案,要
风险技术应对措施 动态测试 根据技术迭代和测试进展调整测试期限、范围、场景; 求具备与安全需求相匹配的防护能力 实时监测、阶段性评估、规则调整贯穿全过程 ·建立智能体风险管理框架(附件2)
- 4.人工智能安全
风险综合治理措施
以技术创新性、风险可控性、社会价值性为主要准入
弹性准入 配套(4.1.1/4.2.2)
标准,向初创企业、中小微企业、公共服务项目适当
- 5.人工智能安全 倾斜 指引 ·法律法规层面推动分类分级监管、测试评估最终用途管理制度
·行业层面制定大模型建设部署基础安全指南,从模型选用、部 无主观过错且风险可控的行为探索责任豁免;危害国 署、运行、停用提出安全基线
责任豁免
- 附件 1 人工智能安 家安全、侵犯人身权益、造成重大损害或故意违法, 全风险的分级原则 不因入箱免责
- 附件 2 智能体风险 炼石解读 管理框架 5 数据与成果 沙箱测试数据共享平台整合政务数据和行业公共数据
沙箱是“包容审慎”原则(1.1)的制度载体,分类分级是“风
完善测试结果证明和跨部门认可规则,避免重复测试
险导向”原则(1.2)的落点;两者共同决定一个应用要按哪一 附件3可信人工智 档安全要求建设。
能基本准则
17
安全指引51条:研发15、建设部署9、 运行管理20、访问使用7 炼石
CipherGateway
第5章按人工智能应用链条上的四类活动主体给出指引;条数按原文5.1.1-5.4.7逐条清点。
- 1.人工智能安全 治理原则
5.1模型算法研发(15条) 5.2应用建设部署(9条) 5.3应用运行管理(20条) 5.4 应用访问使用 (7 条)
- 2.人工智能安全风险分类 对象:模型算法研发者 对象:建设部署人工智能 对象:运行管理人工智能 ·对象:使用者
应用的服务提供者 (含基于基础大模型、开 应用的单位
- 3.人工智能安全 源模型二次开发者)
覆盖:选择信誉良好的应 风险技术应对措施 覆盖:管理监督与人工复
覆盖:必要性与风险分级 用、阅读协议合理预期、 核、最小权限与加密、运
覆盖:算法设计与对齐、 评估、供应链来源与完整 个人信息保护意识(联网
- 4.人工智能安全 行监测与应急、生成内容
风险综合治理措施 训练环境安全、训练数据 性校验、漏洞检测与追溯、 标识与深伪检测、内容交 或记忆功能的智能体审慎 集与标注、训练中安全验 访问控制配置(默认配置、 互规范、日志留存不少于 披露)、了解数据处理与
- 5.人工智能安全 证、定期测评与测试报告、 默认口令)、接口身份识 6 个月、透明度与解释、 权限、关注网络安全风险、 指引
使用者权益与协议、责任 干扰容忍度告知、安全评 别与权限控制、数据访问 控制儿童青少年使用时长、
主体、数据全生命周期、
估披露、版本管理、智能 权限与备份、安全护栏、 识别生成合成内容标识并
- 附件 1 人工智能安 韧性评估、人员培训、误 全风险的分级原则 体行为边界、上游缺陷评 外挂知识库管理、具身智 用滥用处置、特殊群体、 警惕“深伪”
估、开源协议与来源校验、 能部署安全评估 事件报告、变更评估与回
- 附件 2 智能体风险管理框架 开源社区参与 退、拟人化服务提醒
四类主体在数据上的共同要求:来源合法、最小权限、敏感数据加密与脱敏、日志可审计
附件3可信人工智
能基本准则
18
研发指引15条:数据可溯 定期测评、片 版本回退、 智能体边界 炼石
CipherGatewo
- 1.人工智能安全 设计与训练(5.1.1-5.1.6) 测试与披露(5.1.7-5.1.11) 智能体与二次开发(5.1.12-5.1.15) 治理原则
5.1.1算法规则、模型及智能体框架设计 5.1.7定期安全测试评估,风险分类分级 5.1.12合理设定智能体行为边界,可能
环节提升可靠性、透明度、容错性、隐 测评与优化机制;对智能体自主行为、 造成严重损害的操作配备人工审批,约
- 2.人工智能安全风
险分类 私保护;设计有效可靠的对齐算法 工具调用专项测评 束工具调用和外部交互
5.1.2训练环境安全:网络安全配置、数 5.1.8人工、自动、混合测试;沙箱仿真; 5.1.13基于基础大模型二次开发的,评
- 3.人工智能安全
风险技术应对措施 据加密;对开发框架、代码做安全审计 多模态、具身智能加强仿真测试;商业 估模型及上游组件安全缺陷,防范向下 5.1.3训练数据集来源清晰、内容合规, 化用途研发者应形成详细测试报告 游扩散
- 4.人工智能安全 对合成数据做质量和安全性评估 5.1.9评估对外界干扰的容忍程度,以适 5.1.14基于开源模型二次开发的,遵循
风险综合治理措施
5.1.4标注流程:交叉标注、结果审计 用范围、注意事项、使用禁忌告知服务 开源协议,从官方渠道或主流开源社区 提供者和其他研发者 获取并做来源、完整性校验
- 5.人工智能安全 5.1.5数据安全与个人信息保护:正当合
指引
法必要原则;去标识化等脱敏处理;防 5.1.10定期披露安全评估、审计与异常 5.1.15参与开源社区建设,提供合规治 范泄露、流失、扩散、侵权 处置情况 理解决方案、治理工具、最佳实践
- 附件 1 人工智能安
全风险的分级原则
5.1.6训练及迭代中持续校验安全边界、 5.1.11模型、关键配置、数据集版本管
鲁棒性、价值观对齐 理,商用版本应可回退
- 附件 2 智能体风险 管理框架
炼石解读:5.1.5与5.1.2把“数据加密、去标识化”写进研发环节,对象是训练数据与训练环境;这与第5.3.2条“处理敏感数据时使用加密技术”(运行环节)
附件 3可信人工智
前后呼应,构成训练侧与运行侧两处数据保护要求。 能基本准则
19
建设部署指引9条:分级评估、供应链校验、量 最小权限、护栏 炼石
CipherGatewa
- 1.人工智能安全 5.2人工智能应用建设部署的安全指引(9条) 5.4应用访问使用的安全指引(7条) 治理原则
5.2.1分级评估 评估应用必要性及长期潜在影响,按场景重要性、智能化水平、应用规模
使用者
分级,参考风险等级开展安全评估和定期审计
- 2.人工智能安全风 5.4.1选择信誉良好的应用 险分类
5.2.2供应链 模型文件、框架工具、第三方库及智能体依赖的工具、插件从官方渠道获
5.4.2阅读合同或服务协议,了解功能、限 取,选成熟版本,做来源、完整性校验和安全测试
制和隐私政策,合理设定预期
- 3.人工智能安全 软硬件、第三方工具、智能体工具插件不含未修复可利用已知漏洞;建立 5.4.3避免不必要地输入敏感信息;使用具
风险技术应对措施 5.2.3漏洞
漏洞追溯机制,防范供应链后门 备联网或记忆功能的智能体时审慎披露个人 信息
5.2.4访问控制 准确配置软件、运行参数、功能模块调用策略,禁用非必要端口和服务,
- 4.人工智能安全 5.4.4了解数据处理方式和权限获取情况, 重点检查默认配置、默认口令
风险综合治理措施 避免使用不符合隐私保护原则的产品
5.2.5接口管理 人机交互接口和API做身份识别与权限控制,最小化访问权限,限制调用 5.4.5关注网络安全风险,避免应用成为攻 5.人工智能安全 频率,一般用户禁用高风险操作,恶意用户暂停服务、阻断访问 击目标
指引 5.4.6控制儿童和青少年使用时长,预防沉
5.2.6数据 了解场景的数据安全和隐私保护要求,限制数据访问权限防超范围使用
制定备份恢复计划,定期检查处理流程 迷、情感依赖
5.4.7根据标识识别生成内容,对“深伪”
附件1人工智能安
全风险的分级原则 5.2.7护栏 识别拦截违法不良内容、提示词注入攻击,防范输出超出业务范围,核验 保持警惕,不轻信、不传播
RAG、联网交互获取的外部内容
附件 2 智能体风险 5.2.8知识库 RAG、知识库问答类应用加强外挂知识库和外部知识来源管理,防范知识库 炼石解读 管理框架 投毒、内容污染,确保生成内容来源可溯
5.2.5、5.2.6 与 5.3.2 三处均要求最小权限
5.2.9具身智能 按作业场景开展安全评估,配备故障自检、碰撞防护、紧急停止,制定安 分别落在接口、数据、账户三个层面。 附件3可信人工智 全操作规程
能基本准则
运行管理20条:日志留存不少于6个月,重大变更评估并可回退 炼石
CipherGatewo
- 1.人工智能安全 管理与监测(5.3.1-5.3.7) 透明与权益(5.3.8-5.3.13) 韧性与处置(5.3.14-5.3.20) 治理原则
5.3.1明确责任方,健全人工复核,关 5.3.8公开能力、局限性、适用人群、 5.3.14评估故障、攻击等异常条件下
键场景决策透明可控,在人类授权和 场景 的抵御能力,确保最低限度有效功能
- 2.人工智能安全风险分类 控制下运行 5.3.15从业人员安全意识和能力培训 5.3.9说明目标实现度和偏离度,重大
5.3.2严格管理权限,最小权限原则,
影响决策做解释 5.3.16协议中明确:发现误用、滥用, 增强账户安全,处理敏感数据时使用
- 3.人工智能安全 提供者有权纠正、暂停或提前终止服 加密技术 5.3.10合同或服务协议以易懂方式告
风险技术应对措施 务 5.3.3运行监测与应急预案,关键指标 知适用范围、注意事项、使用禁忌 预警值,具备切换到人工或传统系 5.3.17面向未成年人、老年人及特殊
- 人工智能安全 5.3.11支持使用者行使人类监督和控
统的能力,定期演练 群体设置防沉迷、防过度依赖机制 风险综合治理措施 制权利
5.3.4生成内容加显式或隐式标识;政 5.3.18事件发现、报告和处置机制; 务信息公开、司法取证场景部署深度 5.3.12明确数据归属及算法缺陷的责 重大事件依法依规向主管部门报告并
- 人工智能安全指引 伪造检测工具 任主体,责任链条可追溯 告知受影响用户
5.3.5内容交互规范、安全运营、投诉 5.3.13评估数据泄露、隐私泄露、违 5.3.19更新、升级、微调或调整功能
反馈、技术防护
规收集使用风险,建立数据全生命周 权限的重要变更做安全评估,确认安
- 附件 1 人工智能安
全风险的分级原则 5.3.6记录系统行为、用户行为日志,
期安全管理,加强用户交互数据、 全能力不下降并保留回退能力 留存不少于6个月,定期审计
RAG数据防护 5.3.20拟人化互动服务健全身份提醒
5.3.7实时风险监控管理机制
- 附件 2 智能体风险 时长提醒和危机干预,防止诱导情感 管理框架 依赖
附件 3可信人工智 炼石解读:20条中有量化要求的只有5.3.6“日志留存不少于6个月”;其余为定性要求,落地时需结合行业指南(4.2.2)细化。
能基本准则
风险分级三要素:瓜 应用场景、智能化水平、 应用规模,分五级 炼石
CipherGateway
1.人工智能安全 一、主要分级要素 二、风险级别:对国家安全、社会稳定和公民权益的影响 治理原则
- 应用场景 1低安全风险 轻微威胁性且影响范围很小;安全基本无影响,潜在危害轻微
2.人工智能安全风 反映实际使用中的运行环境、目标需求;涉及应用目
险分类 的、行业领域、使用环境、服务对象及可能涉及的社
2一般安全风险 -定威胁性但影响范围有限;影响较小,潜在危害可控
会、经济、安全影响
3.人工智能安全 明显威胁性和局部性影响特征;可能带来较大影响,产生局部
风险技术应对措施 3较大安全风险
社会面危害
- 智能化水平
重大威胁性和区域性影响特征;可能带来严重影响,产生重
低:仅可作为辅助建议,决策需人工介入
4.人工智能安全 4重大安全风险
风险综合治理措施 水平提高→人工介入频次和范围减小 大社会面危害 高:无需人工干预,全流程自主决策运行
灾难性和系统性威胁特征;造成颠覆性或不可逆转的特别
5特别重大安全风险
严重影响
5.人工智能安全
指引 3.应用规模
三、风险定级:国家标准→行业细则→分类分级工作
用户范围有限或领域单一(企业内部智能工具、区域
附件 1 人工智能安 性服务)影响相对可控;达到一定规模或深嵌关键行 全风险的分级原则 业流程(智能辅助驾驶、城市运行管理、工业生产调 分类分级国家标准 分类分级行业细则 风险分类分级
度、行业级金融风控模型)可能快速扩散并引发系统
明确分类分级基本流程、 主管 (监管)部门:(1) 组织本行业单位开展,指 性影响
分级要素,给出行业领域 选取并实例化分级要素; 导识别、防范化解重大和 附件 2 智能体风险管理框架 细化行业指南的步骤方法 (2)制定定级原则、要素 较大安全风险
权重
附件3可信人工智 关联:原则1.2、指引5.2.1采用同样三个维度;4.4.1要求对关键信
能基本准则 息基础设施中应用的人工智能系统登记备案
22
智能体风险33项:从设计研发到停用下线八环节,其他六项 炼石
CipherGateway
1.人工智能安全 出处:附件2图“智能体生命周期” 治理原则
条款:智能体的安全风险贯穿设计研发、安装部署、指令输入、推理规
推理规划
指令输入 调用执行 划、调用执行、记忆存储、结果输出、停用下线全生命周期各环节。
2.人工智能安全风
险分类 吉果输出 范围:围绕智能体涉及的大模型、外围工具、记忆、交互协议、技能
用户
设计研发 安装部署 智能体 工具 停用下线 (skills)等方面的安全风险提出防范措施,供研发者、提供者、使用者
记忆存储
3.人工智能安全 参考。
风险技术应对措施
记忆
1设计研发(3) 2安装部署(3) 3 指令输入(2)
风险综合治理措施4.人工智能安全 安全需求分析不充分/技术选型不恰 物料和组件污染/部署环境薄弱/安全 提示注入攻击(指令藏于文档、邮件
当/安全机制设计不完善 测评不足 网页、日志)/上下文溢出攻击
- 人工智能安全
指引 4推理规划(3) 5调用执行(7) 6记忆存储(4)
意图理解偏差/路径偏离/目标劫持 工具投毒/工具越权/工具选择偏见/应 记忆留存不当(未加密、隔离) /记
附件 1 人工智能安 答数据污染/身份伪造/工具劫持/资源 忆失真/记忆污染/记忆窃取
全风险的分级原则
过载
附件 2 智能体风险 7结果输出(2) 8停用下线(3) 9 其他 (6)
管理框架
敏感违法信息内容输出/实施恶意行 服务残留/权限与凭证遗留/数据留存 通信协议安全/日志缺失/行为逃逸/系
为 不当 统权限滥用/技能管理不当/超范围使
附件3可信人工智 用数据
智能体防范34项:唯一身份、 最小权限, 人工审批、记忆隔离 炼石
CipherGatewoy
1.人工智能安全 1风险预防前置(4) 2 身份与权限管理 (3) 3加强人工审批(4) 4供应链与工具管理(6)
治理原则
安全需求确认 (风险台账) 身份管理:唯一身份标识, 风险分级控制:高风险操作 调用前检查版本、描述文件、 /安全风险分级/安全控制策 禁止实例间共享/权限管理: 转交用户接管,中低风险需 参数、元数据/公平调用/工
- 人工智能安全风 略(环境隔离、网络分段、 划清仅限用户决策、需用户 用户授权/人工控制节点: 具异常检测告警阻断/清理 险分类 分阶段渐进式部署)/安全 授权、智能体自主决策的边 删除文件、发送数据、修改 闲置、权限过高工具/技能
机制确认(保留版本发布与 界,最小权限/凭证管理: 配置须二次确认,提供回滚 优先来源可靠、经安全测试 3.人工智能安全 回退记录) 标准化动态授权凭证,超范 撤销/审批日志防篡改/审批 /第三方组件来源、完整性、
风险技术应对措施 围触发拦截预警,停用后立 系统异常或用户无响应时默 版本校验
即撤销 认拒绝
- 人工智能安全
风险综合治理措施 5运行时动态管理(6) 6持续监测与审计(8) 7 停用安全管理(3) 炼石解读
输入分类与优先级、来源可 异常阻断/数据管理:必要 全面关停服务(进程、端口、 七类措施与 3.2.1 的四条技 信度校验/安全护栏(规划 原则,提供给大模型或第三 连接,撤销第三方授权、取 术措施一一对应:身份权限
- 人工智能安全
指引 调用、输出)/记忆隔离: 方前取得同意,境内数据境 消订阅)/备份必要数据/清 (a)、人工审批(b)、 凭证、密钥原则上不写入记 内存储/全量日志(文件、 理部署环境(卸载、重置、 供应链工具(c)、监测审 忆,敏感个人信息加密、访 指令、网络、技能、交易支 清除残留文件、账号凭证 计(d);附件2 把每条展
附件 1 人工智能安
全风险的分级原则 问控制、最短保存期限/通 付)并脱敏防改/安全审 开为可操作项。
信相互鉴别,完整性、机密 计/沙箱环境验证/常态化红 性、可用性、抗重放/自主 队测试/应急预案/重大变更
附件2智能体风险 涉及数据保护的落点:记忆 管理框架 执行参数(步骤、频次、时 安全影响评估与回归测试
加密与隔离、日志脱敏防篡
长、资源)/沙箱、容器隔 改、境内存储、交互数据同 离高风险操作
附件3可信人工智 意与撤回。
可信人工智能八项准则:人类最终控制、 尊重主权、价值对齐 炼石
CipherGateway
条款:落实《全球人工智能治理倡议》,遵循“以人为本、智能向善”,共同防范应对人工智能技术失控风险,促进技术在世界范围内可信应用。
- 1.人工智能安全 治理原则
- 2.人工智能安全风 1人类最终控制 2尊重国家主权 3价值观对齐 4提升系统透明度
险分类
关键环节设置人类控制机制, 尊重所在国主权与法律,依 和平、发展、公平、正义、 功能目标、运行逻辑、模型
- 3.人工智能安全 最终裁决权归属人类:安全 法接受监管,不得干涉他国 民主、自由的全人类共同价 使用、数据来源、决策依据
风险技术应对措施
控制阈值、安全终止开关、 内政;尊重各国数字主权, 值融入全生命周期 的必要披露 人工干预有效窗口 不得胁迫选边站队
- 4.人工智能安全
风险综合治理措施
- 5.人工智能安全 5促进可客观验证 6强化安全防护 7 前瞻预防应对 8全球协同共治
指引
客观、公正、透明的测试与 设计部署中强化风险建模、 前瞻性风险识别评估、动态 支持联合国主渠道,反对以 认证机制,功能、性能、安 安全测试和防护机制,全生 监测、应急响应;模型安全 小圈子治理取代全球治理,
- 附件 1 人工智能安
全风险的分级原则 全特性、决策链条可被技术 命周期审计与记录 风险评测,推动评测方法、 加强面向发展中国家的能力
验证 基准国际互认 建设
- 附件 2 智能体风险 管理框架
附件3可信人工智 炼石解读:八项准则中第1、6、7项对应第4.5.1条“开发者定期测试潜在技术失控风险”的要求;第2项写明数据与数智技术路径的自主选择权。
落地要点:按附件1定级,按第5章对号指引,按附件2管智能体 炼石
CipherGateway
1定级:先确定风险级别 2对号:按主体找到自己的指引 3数据:训练侧与运行侧两处保护
出处: 附件 1 / 4.4.1 出处:第 5 章 出处: 5.1.5 /5.3.2 /5.3.13
按应用场景、智能化水平、应用规模三要素
研发者 15 条、建设部署 9 条、运行管理 20 训练数据去标识化、训练环境数据加密;运 评价,对照五级;关基场景的人工智能系统
条、使用者7条;一个单位同时扮演多个角 行中敏感数据加密、最小权限、用户交互数
按4.4.1做登记备案;行业细则出台后按行业
色时叠加适用 据与 RAG数据防护;日志留存不少于6个月
规范复核
4 智能体:按附件2建七类控制 5内容:标识与检测两端并举 6 变更:评估、回退、报告
出处: 附件2 /3.2.1 出处: 3.2.4 / 4.4.2 / 5.3.4 出处: 5.1.11/5.3.19 /5.3.18
唯一身份与最小权限、高风险操作人工审批 生成合成内容显式或隐式标识;政务公开、 商用版本可回退;更新、微调、调整权限前 且异常默认拒绝、记忆隔离(凭证密钥不入 司法取证场景部署深伪检测;GEO投毒场景 做安全评估,确认安全能力不下降;重大事 记忆)、工具供应链校验、全量日志脱敏防 关注信息来源真实性与商业内容标识 件依法依规报告主管部门并告知用户
改、停用清理
炼石解读:框架3.0的数据安全要求集中在训练数据、运行时敏感数据、智能体记忆与日志四处,均落在应用与智能体内部,而非网络边界
注:本页为炼石依据原文条款整理的落地提示,条款号可回溯;框架为指导性文件,具体义务以后续法律法规、国家标准和行业细则为准。
炼石
CipherGateway
图解 《人工智能安全治理框架3.0》
二数据安全建设实践
27
安全需求: “风险与合规” 共同驱动数据安全建设 炼石
安全产业自身 信息技术产业
数据安全产业发展阶段性(先发展再治理,今天已到拐点)、自身特殊性
L
(经济学外部效应带来的密集法律法规),形成非线性增长驱动力 11 拉动数据开发利用,数据安全更加紧迫 内在风险:数据风险如影随形伴生数据处理 1
“AI新时代”
安全防护与信息技术呈共生关系,每次技术革新都伴随安全技术升级,大 模型、智能体等颠覆性技术突破,更要求安全防护体系进行范式级重构
。根据IBM最新发布的《2025年数据泄露成本报告》,数据泄露的平均成本超444万美元。
人中国人民限村有 UBCE
无界上下文暴露
江苏某地方农商银行因违反网络安全与数据安全管 浙江某科技公司为市政府开发运维信息系统,私自
理规定等被警告,并被罚款114.5万元。 迁移数据,造成严重数据泄露罚款100万元。 品全量敏感数据持续暴露 跨系统数据自动汇聚 隐蔽外传,DLP无法拦截
无任务隔离 跨系统数据在同- 产生任 智能体文本加工能力使敏感数据可被摘要、改写、
权威消息 全量敏感数据始终处于无法收敛的泄需风险中。
何单一系统都不允许存在的高价值关联数据集。 编码后隐蔽外传,传统DLP手段几乎无法拦截载
《焦点访谈》曝光上海桌 向镜外出售中国高铁教棚
南昌某高校3万条师生个人信息数据在境外互联网 国家安全机关破获我国首例涉及 被公开售卖,被南昌公安网安部门罚款85万元。 高铁运行安全的危害国家安全类案件
智能体文本加工 传貌DLP防火糖β 表B 统一记忆池
经济学外部效应:数据泄露给他人造成损害,对企业影响反而不大。解决 办法是通过立法,让“防数据泄露”成为公共安全产品,类似环保 全核心风险: 智能体上下文无边界=数据泄露无边界
全量暴露,风险不收敛:上下文无密级区分,敏感数据始终处于泄露口
网络安全法 个人信息保护法 数据安全法 密码法
跨系统汇聚,产生超权数据集:多源数据在同一记忆池中自动聚合,形成单
网络安全等级保护条例 关键信息基础设施安全
保护条例 网络数据安全管理条例 商用密码管理条例 一系统权限下不应存在的高价值关联
等保 HW 关保 数评 密评 语义变形外传,传统DLP系统性失效:摘要、改写、编码等能力使敏感数据
信创 经变形后隐蔽流出,特征匹配机制无法识别,防护体系存在根本性盲区
28.1
落地痛点:安全建设从网络到数据,安全和业务纽结缠绕难以改造 石
CipherGateway
数据访问内 控风险
数据过量访 未授权的
问风险 审计 数据访问风险
业务操作身 重要
运维人员 份风险
内控风险
防改
数据
水印
发风险 越权访问风险
数据外发合 应用系统升级涉及面 成本高周期长
企业应用系统总体架构图示例 规风险
已上线系统升级风险大,影响业务连续
数据安全建设面临“两难” 安全
增益
数据保护体现为面向应用的功能型安全需求,要在 应用中融合实现,但改造重要信息系统成本高、风
改造 险大、周期长,新的AI应用场景下传统安全手段影 成本
响效率,因此安全机制总是滞后或缺失 而数据保护不落实,则合规风险越来越大、因泄露
导致的业务风险会快速累积
29
免改造产品场景:数据安全合规准入、 实战评价 炼石
CipherGateway
密评密改合规产品 数据安全实战防护产品
智能体安全沙箱 大模型TEE平台
一站式密改套餐敏捷交付 密码安全一体化+事前事中事后全防护
本地执行安全可控 远端推理可信可证
免改造密改产品 数据安全管控平台
跨域传输
外部接入: (1) 国密TEE信任根与远程证明算
数据库加密
业务Agent ①远程证明握手 力环境先验证、后连接
拦截明文请求 ②模型权重内存态国密保护 文件加密 数据发现识别、分类分级 ②国密TLS通道
70分密改套餐 TEE内存态:动态解密运行
静态脱敏动态脱敏 5层纵深防护专属隔离区
应用和数据安全密码模块 密钥管理系统 细粒度访问控制 ③密钥协商 ③推理全链路国密护栏
L1 提示注入防御 加密Prompt输入→受保护内存态
信源加密与身份鉴别
数据访问检测响应、API安全 推理输出合规过滤
端点白名单 加密请求
L2
关基免改造密码机 密码套件
中 数据流转安全态势感知 L3 凭据保护 ④多节点TEE协同推理与GPU 协同签名系统
算力隔离
终端安全沙箱 服务器密码机 L4 WASM沙箱 加密结果 分布式协同推理 软件密码模块 L5 行为审计
访问审计 水印追溯 ③沙箱-TEE端到端协同联动
事后
密码卡 本地控权限、远端保安全
AOE面向切面加密·重要网络与信息系统保护 AOS面向切面沙箱·AI数据保护
免改造数据安全产品平台
敏捷部署:旁路平台结合主路控制面,免改造应用落地保护 CipherGateway
公开 智能体沙箱
终端Agent管控 智能体沙箱
服务端Agent管控
用户访问
提供
前台系统 后台系统 CRM 应用
AOE插件模块
传输 终端安全/隐写水印 保护结构化数据
用户 泄漏追溯、可信空间
AOE代理模块
保护结构化数据
加工
使用 数据安全管理平台 WE
hadoop 文件系统 HOFS MySQL /数据库
存储 非结构化数据 结构化数据
密钥管理
收集 TFE模块保护非结构化数据 保护结构化数据UDF/TDE/SDK模块
CipherGateway
AOE·密评整改
一站式密改套餐敏捷交付
密评要点解析 CipherGateway炼石
属于密码应用层,含高风险项最多 属于密码支撑层 最贴合业务
密改落地由用户执行,无法绕过 密改落地不一定由用户执行,有可能属于IDC 业务风险影响范围广, 改造难度大 所需密码产品会随着信息系统新增或变 托管方、云服务商等 涉及核心的高风险项, 且分值最高
化,而扩容或调整 整体被评,可复用到被承载的每个信息系统
密码测评规则 密码合规要点(以密码应用三级系统为例)
GB/T 39786-2021
依据 《信息安全技术信息系统密码应用基本要求》 物理和环境 身份鉴别 门禁记录 监控记录 密码产品认证
密码服务资质 10分
通过要求 60分以上,无高风险
网络和通信 身份鉴别 数据的完整性 访问控制信息 设备认证 密码 密码 20分
测评规则 打分制,满分100,共41项检测项,包含8个方面 和机密性 完整性 服务资质 产品认证
典型问题 无合规的密码设备,无管理制度 设备和计算 身份鉴别加密通道 访问控制和安全日志和程标记的完整性 序完整性 真实性 服务资质产品认证密码 密码 10分
重要网络与信息系统(关基、等保三级、政务等)
评估周期
每年至少一次 应用和数据 身份鉴别 传输和存储的机密性 完整性 不可否认性 密码 密码 30分
服务资质 产品认证
高风险项,一票否决
·实体间未通过密码技术进行身份鉴别(网络和通信:无缓解措施) 管理制度 密码人员管理密钥管理建设运行 应急处置 密码软硬件 介质管理等制度
:未采用密码技术保证通信过程中重要数据的机密性
·未采用密码技术建立安全的信息传输通道,如SSLVPN 人员管理 角色 职责 权限 审计机制培训与考核 保密协议
·未采用密码技术保证重要数据在存储过程中的机密性(无缓解措施)
未采用密码技术保证重要数据在存储过程中的完整性
30分
·未采用密码技术保证重要数据在传输过程中的机密性 昆建设运行 密码应用方案 实施方案
未采用密码技术提供数据原发证据和数据接收证据(法律责任场景)
未建立密码相关管理制度
,未制定密码应用解决方案、实施方案和应急处置方案, ,未通过评审 应急处置 应急处置方案 及时上报
。未采用密码技术对从外部连接到内部的设备进行认证(第四级)
场景之一:服务端存储加密、使用解密/脱敏 CipherGateway炼石
结构化数据 非结构化数据
支持ABAC的访问控制策略,实 主体到人 客体到字段
现用户与字段文档级防护
细粒度 TFE文件安全模块 访问控制 明文 密文
周林 应用 应用 应用 身份证 62108756125 程序1 程序2 程序3
手机号 17712348471
住址 中关村大街 应用服务器 数据库
用户1 授权进程可 用户态 未授权进程 身份证 周林 商 窃取 读取文件明文 TFE安全模块 只能读密文
6210***125
手机号 177****8471 ?数据
密文 8
住址***大街 用户2 AOE插件
数据安全管理平台 内核态
姓名 姓名 =jfn4321jnd os
身份证
手机号 1860000134 磁盘存储密文
用户3
住址 =mfdas^43
面向服务侧存储加密 面向用户侧动态脱敏
密钥管理系统 数据安全管理平台
密钥管理系统
不影响业务人员使用、不影响DBA运维
名 电话 卡等级 示例 品40-国PSs白表国 血模式国Pss表国U
示例
TASSENGER_ID LTEEER
WpqGbcRV.
13171630482 非常言
全铭 电话 卡等级 送送时间 3N8OWkdylyOoB 13570417164 非常客 TIBBCTELEPHONE_MUMBER T
3NYeVE1Kmgaeg. 14735816218 非常窖 刘 通
101091000000000021509627李 888888+8373 普通
-2714 非常香 2020-01-240905.
高***2342 非常客 2020-01-240905., 9413 000023121143 380+WX1ImhGqaYDtUA=s 10248759753
000021509627 17765361362
非常客
101091000000000025727366 王 6196
非常窖 2020-01-24 0905 3v8zWU9gmSi4e. 10250726110
3cwtWV5+mDyGKE40w=18519574810
00025412895 3/4GH1NpjZ1sYA== 12916666358
39/2VW1xIguH3K. 13156901590 非常膏 *9182
2020-01-24 09 05
刘 管卡套户 2020-01-240905.
000025727366
Os4WUBsmgG+f. 11965283955 非常客 00027788076
王
0/-/N9yet1Ew=s 14133053398
-4085 非常香 2020-01-24 09.05.
OPOS5C0000000000T601O 0002790436330AnVHN/mi2x/80Gg=14954994219
马
非常春 3/4GWV5Vix2yTD 18777677924 非常容
101091000000000082017159**---0088
2020-01-24 09 05
p000321987890veTWw9anCe99mJuw==14443421156
应用查看脱敏后数据 应用看到密文 DBA工具查看脱敏数据 DBA工具查看密文
-34
炼石
技术对比: 服务端数据安全”! 典型路线 CipherGateway
指标 免开发改造的本方案(以加密为例) 改造应用方案 (以加密为例) 数据库外挂安全方案 (以加密为例)
实施成本 实施工作量小,免改造应用代码 实施工作量大,需改造应用代码,集成加密机客户端SDK 实施工作量中,需针对目标数据库的每个版本做适配
运维成本低工作量小,变更时仅需通过可视化管 运维成本高工作量大,变更时需要将前期投入的改造工作 运维成本中工作量中,需要改动数据库新增加的视图和触 运维成本
理平台即可完成,操作简单快捷 重新再投入一遍,不可缺省 发器等,对数据库服务器稳定性产生隐患
可靠性高,插件成为应用程序的一部分,不单独 可靠性中,数据需要传输给集中部署的加密机进行加解密, 可靠性低,外挂模块需要在数据库服务器单独启进程,增
可靠性
启进程,插件可靠性取决于应用自身可靠性 形成性能瓶颈和单点故障风险 加了单点故障风险,同时需要对数据库改表名、加规则
性能 性能高,基于高性能国密算法、脱敏算法 性能中,需要将数据传入传出加密机,额外增加网络延时 性能低,针对字段添加触发器和多层视图
兼容性 支持绝大多数数据库,与数据库解耦 支持绝大多数数据库,取决于SDK编程语言类型 仅支持Oracle等部分数据库,对国产数据库、NoSQL、
乃至DB2、SQL Server等兼容性差
数据流 原地加解密数据、脱敏数据不改变原数据流转路径和网络拓扑,免改造模块 改变数据流转路径,明文先经过SDK传入到加密机,加密后将密文返回SDK,最终存入数据库 改变数据流转路径,明文先经过外挂模块传入到加密机,加密后将密文返回外挂模块,最终存入数据库
可灵活扩展,统一可视化策略管理,横向覆盖更 扩展成本高,加密策略需要通过硬代码实现,任何策略改 扩展成本中,需适配新数据库及改表名,对集中式加密资
扩展性
多应用,不影响已部署应用的加解密性能 动,都需要改动代码,不灵活而且风险大 源增加压力,会分摊到已部署数据库的加解密算力
应用升级影响 不影响应用升级,加解密等功能与应用轻耦合 应用升级需要维护加密代码,加解密与应用代码紧耦合 应用升级要评估数据库,占用数据库服务器宝贵性能资源
数据库运维端
管理平台
+KMS 加密机
数据库开发接口
触发器
密文
扩展素引接口
外部接口调用
密文
密文一
用户 应用系统 数据库 用户 应用系统 数据库 应用系统 安全服务身份访间控制
35
规模部署案例-72个业务系统 (50家软件厂商),免开发改造敏捷交付 炼石
CipherGatewoy
项目背景介绍 外网系统(5个) 生产系统(44个)
系统名称 开发厂商 开发语言数据库 系统名称 开发厂商 开发语言 数据库 数据量
客户:某政务平台**装备综合信息服务网
Java Mysql 安全生产大数据应用系统 Java Mysql
*部政府信息公开平台 Java Mysql 应对特别重大灾害指挥部现场协调保障系统 北京辰安科技股份有限公司 Java Postgresql 17G
项目名称:数据安全密码防护项目
######****部网站 太极计算机股份有限公司 安全生产gis系统 nodejs
Postgresql
**指挥一张图系统 北京辰安科技股份有限公司 Java Postgresql 10G 秀*部科信之家门户网站 拓尔思 Java MySQL****大数据应用平台 Java Mysql
互联网+执法系统 太极计算机股份有限公司 Java Gaussdb
复杂数据处理流程的统一防护能力:
****统一门户系统 联通数科 Java MySQL 安全生产综合信息平台 Java Mysql.
1W
*科技信息化基础能力和资源统计系统北京安信创业信息科技发展有限公司 Java Mysql
针对某政务平台复杂业务系统(包括44个生产 管理系统(23个) 全国烟花爆竹流向管理信息系统 北京丹灵云 Java Oracle 2T
系统名称 开发厂商 开发语言 数据库 量级 灾害事故复盘系统 贵州东方世纪科技股份有限公司 Java Postgresq!
系统、23个管理系统和5个外网系统),采用 防汛抗旱防台风会商子系统 四创科技有限公司
Java Oracle
商用密码技术对敏感个人信息和重要数据进行 智慧机关系统 Java 高斯100 数据治理系统 Java 高斯+hadoop
北京辰安科技股份有限公司
5W Java Postgresql
离退休干部系统 北京卓越联腾 Java PolarDB
6T
加密保护,实现了字段级的数据加密,有效提 危化品风险预警系统 Java Postgresg
标准化管理系统 华宇蓝创科技 Java Mysql 5K 互联网+政务系统 Java 高斯100
升了数据安全性。通过统一集中式管控,能够 灾害综合风险监测预警系统 太极计算机股份有限公司
Java Kingbase
部政务外网OA办公平台 Java Kingbase 地灾平台 武汉地大信息工程股份有限公司 Java MySQL 10G
集中管理各个系统中的加密策略,确保数据安 *物资物流系统(**资源管理 京东
系统) Java Mysql 10w 重特大灾害现场指挥协调辅助系统 广州数鹏通 Java MySQL
全防护的一致性和高效性。 视频会议系统 华为 非药品易制毒管理系统 北京安信创业信息科技发展有限公司 Java Kingbase 8W
.net SQLserver
**装备数据智能服务子系统 北京安信创业信息科技发展有限公司
Java mysql、 Kingbase
安全监管系统 太极计算机股份有限公司 Java
mysql.
Kingbase**装备综合信息大数据智能服务系统 徐工汉云技术股份有限公司 Java PolarDB 200G
跨厂商与技术的高效兼容能力: 安全生产信用信息系统
太极计算机股份有限公司 Java MySQL 工业互联网+危化安全生产公共服务系统 中国安全生产科学研究院 Java Kingbase Java MySQL 30G 粉尘涉爆系统 浙江图讯科技股份有限公司 Java、Vue、H5 openGauss2.1.0 3K
公司
项目涉及50家软件厂商,涵盖了多种编程语言
*装备实战仿真推演系统 北京未尔锐创科技有限公司 Java
烟花爆竹安全监管信息综合管常州市瑞德信息科技有限 Mysq! 15G
国家油气输送管道地理信息系统 中国安全生产科学研究院 Java mysql
理子系统 公司 Java Kingbase 20G
(JAVA、.net、C++等8种)和数据库 北京广通优云科技股份有 通信大数据辅助决策子系统 中移系统集成有限公司
20W 运维管理平台 限公司 Java 达梦
Java Kingbase、PolarDB
(Oracle、Mysql、PolarDB等9种),产品跨 国家指挥综合业务系统 西安未来国际信息股份有限公司 Java GaussDB100 750G
全国安全生产知识技能考核信 华为
异构系统的集成能力确保了数据安全防护方案 浪潮软件股份有限公司
Java 2W 防汛抗旱决策支持系统 贵州东方世纪科技股份有限公司
息系统 Java polar-o
openGauss
****干部网络学院 知学云 Java. MySQL. 3T 调查评估和统计分析应用系统 北京安信创业信息科技发展有限公司 Java KingbaseV8R6
能够无缝融入现有系统,无需对应用开发进行
互联网+监管系统二期 vue+antdes 无 卫星遥感数据处理服务系统 航天宏图信息技术股份有限公司 Java PolarDB 18G
ign 自然灾害综合监测预警系统 太极计算机股份有限公司 Java PolarDB IT
大规模改造。
中央部门预算管理系统
预案管理和**演练系统 救援协调局 Java Mysql、Postgresql
查系统 1W 北斗**综合服务系统 北京安信创业信息科技发展有限公司 Java Postgresql 100W 档案信息系统 Java Kingbase
Java Kingbase
大数据应用支撑平台
敏捷实施与快速落地能力: 视频资源管控平台 小鱼易连 Java 华为openGauss
北京安信创业信息科技发 1G**科技众创子系统 展有限公司 Java Kingbase 10W 全国避难场所辅助调度系统 北京百分点科技集团股份有限公司 Java Postgresql 12W
项目通过1个项目经理在6个月内实现了敏捷实
4k 400G
危险化学品登记综合服务系统 化学品登记中心 Java
Java Mysql
动系统
Postgresq!
地震灾害**响应与决策支持系统
航天科工海鹰集团、北京英莫 python Postgresql 3k
施和快速上线。免应用开发改造的技术优势大 *宣教公共服务系统
100G***部网络党校 知学云
3T
Java、 Vue KingbaseV8R
新华网(北京)
Java Mysql
中航材、中科软、北斗天汇联合体 Java
幅缩短实施周期,保障数据安全防护方案能够 监测预警值守管理子系统 北京航天数据 Mysql 10W
**救援航空调度子系统
Java Kingbase 5W
灾害事故e键通 北京泰策科技有限公司 Java mysql8 200W
6T
迅速落地并满足合规要求。 小鱼易连视频会议系统 小鱼易连 C++、Java Mysql 危化品风险预警系统 化学品登记中心 Java Postgresql
国家自然灾害救助资金管理系统 四川迪思腾科技有限责任公司
polardbx 800W 视频联网系统 海康威视
Java
专家管理子系统 易天气(北京)科技 Java kingbase 10W
C++、 Java Postgresql
36
密评合规:70分密改套餐 炼石
测评层面 测评单元 备注 满分 得分 密码产品
高风险 密改四件套,轻松过密评
4.17 0.00
安全 电子门禁记录数据存储完整性 2.92 0.00 高风险可缓解
(10分) 视频监控记录数据存储完整性 2.92 0.00 国密VPN 密码认证 应用加密 身份鉴别 高风险 5.71 5.71 网关产品 网关产品 网关产品
(无缓解)
网络和通信通信数据完整性 4 4
IPSecVPN安全网关
SSLVPN安全网关 解决网络和通信 解决应用和数据 应用和数据21分
安全 通信过程中重要数据的机密性 高风险
5.71 5.71
(20分) 网络边界访问控制信息的完整性 20分、 缓解高风 5分、 缓解高风 高风险,设备和
险 险 计算4分
2.29 2.29
安全接入认证 2.29 2.29
身份鉴别 高风险高风险 2.56 2.56 SSLVPN安全网关
远程管理通道安全 2.56 2.56 服务器密码机
设备和计算系统资源访问控制信息完整性 1.03 1.03 应用和数据安全密码模块 提供基础加解密算力与密管能力
安全 重要信息资源安全标记完整性
1.03 1.03 软件密码模块
(10分) 日志记录完整性 1.03 1.03 重要可执行程序完整性、重要可 多场景:! 单应用密改、批量应用密改、大规模应用分期密改 执行程序来源真实性 1.79 0.00 身份鉴别 高风险 5.77 5.77
其他
访问控制信息完整性 2.31 2.31 应用和数据安全密码模块 重要信息资源安全标记完整性 2.31 2.31 协同签名服务端密码模块
高风险 5.77 5.77 协同签名客户端密码模块 安全 高风险 服务器密码机
应用和数据重要数据传输机密性
密码认证网
重要数据存储机密性 5.77 5.77 (30分) (无缓解) 软件密码模块
4.04 4.04 重要数据传输完整性 密码卡 重要数据存储完整性 高风险 4.04 4.04 不可否认性 高风险 -- - 仅限法律责任场景
安全管理
按得分80%计算 30 24 专业管理制度模板
(30分) 应用加密产品
合计 100 82.22
服务器密码
*参考密评联委会《商用密码应用安全性评估量化评估规则(2023版)》
炼石
高性能:PCT专利保护的高速国密实现,不影响业务效率
CipherGateway
数据SM4加解密测试
Intel专利 基于SM4的保留格式加密(FPE)
oo
2000
35
加密10亿条手机号,仅耗时20秒
1500
IN
1000
500
OpensSL Intel专利实现 炼石专利实现 天下密码 佳快不破
0
基于PKI的数字信封加密 协同签名身份鉴别
密钥派生接口 EVP国密接口 FPE格式保留加密 炼石独有PCT专利
炼石PCT专利(安全、性能高) 打破Intel垫断
单颗CPU上SM4加解密
Java python" Ruby
突破140Gbps!
C++ GO
相当于每秒可加密6部3GB大小的高清电影
移动端SM4加解密
SM2 SM3 SM4 SM9 zUc
突破1.7Gbps!
8 Linux ios
相当于每秒可加密100多张2MB大小的高清照片
Mac OS CIOECUD
高可靠:专业密钥管理、 实时离线解密,保障高可用 炼石
CipherGateway
KMS密管设备
管理员
KMS密管集群
- 运维工具离线解密
1、根据门限算法加密导出至3 明文
真随机数 根密钥 个USBKey,任意2个可还原
2、跨设备需人工同步 管理员
Priorityactions:Supportlifelonglearningandreskillingandassistemployerstodeliver管理平台集群
Priorityactions:Invest inaccountingskills,capabilities andtechnologyadoptionthat
真随机数 accountantshortagesthatcannotbeflledbydomestictalent,remainingresponsive
模块密钥 Strengthencross-sectorcollaboration:Fostergreatercollaborationacrossgovernment,由根密钥加密落盘存储 明文 密文
2、跨设备自动同步 业务用户
- 应用系统实时解密
ETL工具
模块密钥派 1、不落盘存储
生 工作密钥(数据加密、数据MAC) 2、由模块密钥实 4.实时解密明文到备用库
开发人员 应用程序
to changing economic and labour market needs such as addressing junior,intermediate
CipherSuite 管理员
Buildfuture-readyskillsandcapabilities:Equipstudentsandworkers withthe skills
密管设备支持双机热备、两地三中心等高可用模式,根密钥明文不出密
密码算法是标准,密钥管理机制可靠, 只要密文数据还在,一定可解密 码卡,模块密钥明文不出密管设备
常态状态下,支持应用系统解密、支持DBA运维工具直接解密
工作密钥安全从平台分发到数据控制面模块,模块可缓存工作密钥后独
·应急情况下,支持刷库还原明文、支持实时解密明文到备用库 立运行,平台不需要实时在线
极端情况下,用运维工具或程序可以兜底解密 保守策略下,当重启应用服务后,模块才需从平台更新密钥
高可用:模块健壮可诊断、平台“两地三中心” CipherGateway炼石
区域1
IDC1 DC2
应用1 应用N
W
结构化 非结构化
【模块可离线运行】
模块从平台获取规则后可缓存在内存中,当平台不可用也可正常运行
区域2 仅当模块所在服务重启时才需要从平台集群重取规则
【模块强化健壮性】 IDC3
·以AOE插件为例,本身作为应用的一部分,无单独进程,不会死进程
在没有匹配规则状态下,模块默认采用透传模式,最大限度优先业务 从 模块经过多年研发打磨、运行实践,兼容广泛苛刻的企业级应用场景
【模块可诊断】
模块自身可记录环境、启动流程、异常事件等日志,以及告警功能 两地三中心各5套安全管理平台(以及KMS)组成集群,三中心 针对Java等应用环境支持不停机实时诊断机制,排查潜在故障成因 的主之间实时双向同步数据,在同一中心内主从间同步数据
40
工业级:力 加密实现机制兼容复杂场景 炼石
支持数据加密后的密文态查询 不停服加密关键应用
类型 规则 示例
用户N
a 手机号型 按照3、4、4拆分加密 用户1 用户2,
b 身份证号型 按照6、4、4、4拆分加密
住址型 按照3、3、其余拆分加密
灰度发布服务
e 其他 ...
生产流量 灰度流量
姓名 性别 年龄 手机号 身份证号
张三 男 20 18811112222 11010219960102B333 应用节点 应用节点 应用节点? 应用节点 应用节点 应用节点
n1 n2 pl p2 p3 ID1 ID2ID3I ID4
n3 p4
ID5
AOEClient批量加密
生产数据库
密钥ID nl,n2,n3 男 20 p1,p2,p3,p4 D1,ID2,ID3,ID4,ID5
前置条件:
应用支持以灰度发布方式更新发布 支持密态数据库的模糊查询操作。对加密字段做特定处理,先将加密字段按 生产所有应用节点提前安装插件,且插件配置为支持明密文共存场景 照规则拆解,然后对拆解后部分分别加密处理,之后将各部分密文合成一个
割接步骤:
字段 (拆解的规则可由应用定制化,通过策略管理来进行配置) 应用滚动更新安装支持明密文共存场景的AOE插件
限制条件 验证业务功能
,支持应用对加密策略进行定制,但加密策略确定后原则上不建议更改 对存量数据执行批量加密任务 ·为支持模糊查询会对加密字段的长度进行扩张 加密过程中对业务功能进行验证
加密完成后应用滚动更新安装正常AOE插件
验证业务功能
41
好用好管:集中式管控,分布式保护,分阶段上线 CipherGateway炼石
统一策略管理 集中式管控 统一密钥管理
热石CASB=
总部
配 配
一 置 置
数据安全主平台
CipherSuite 应用1 应用N
应用1 应用N
分布式保护
应用集成SDK
AOE-Plugin模块
AOE-Proxy模块
WE
结构化 非结构化 TFE模块 FDE模块 非结构化 结构化
数据中心1 数据中心2
42
覆盖齐全:一站式支持多路线,结合业务场景交付最优组合 CipherGateway炼石
支持 支持 支持
支持
应用内加密
(集成密码SDK) 数据库加密网关 UDF用户自定义函数加密 TFE透明文件加密
用户 终端安全沙箱 数据库外挂加密
应用代理网关
支持 支持
应用内加密(AOE面向切面加密) TDE透明数据加密 FDE全磁盘加密
用户端 应用服务器 数据库 文件系统
加密技术 部署位置 加密粒度 性能 防DBA DB存储过程 实施成本 可靠性
密文计算
终端安全沙箱 终端 文件/虚拟卷 高 / 低 高 应用代理网关 终端-应用服务器之间 字段/文件 中 支持 影响 高 低
应用内加密(集成密码SDK) 应用服务器 字段/文件 高 支持 影响 高
应用内加密(AOE面向切面加密) 应用服务器 字段 高 支持 影响 低 高 数据库加密网关 应用服务器-数据库之间 字段 中 支持 影响 低 中 数据库外挂加密 数据库 字段 低 支持 影响 中 中
TDE透明数据加密 数据库 字段/表空间 高 不支持 不影响 低 中 UDF用户自定义函数加密 数据库 字段 高 不支持 不影响 高 高 TFE透明文件加密 文件系统 文件 中 不支持 不影响 低 高 FDE全磁盘加密 文件系统 磁盘/卷 高 不支持 不影响 低 高
43
炼石
CipherGateway
AOE·数评整改
事前事中事后全防护
数据安全法律法规位阶(金融行业为例) CipherGateway炼石
立法法规定我国法律效力位阶共分六级,从高到低依次为根本法、 基本法、·
股法、行政法规、地方性法规、规章,效力位阶依次降低
中华人民共和国
立法法
根本法 宪法,全国人大制定,最高法律效力
《中华人民共和国网络安全法》
基本法 全国人大制定,效力仅次于宪法 《中华人民共和国密码法》
《中华人民共和国数据安全法》
般法 全国人大常委会制定 《中华人民共和国个人信息保护法》
行政法规 国务院制定 《网络数据安全管理条例》
《商用密码管理条例》
地方性法规 地方人大及其常委会制定 《关键信息基础设施安全保护条例》 部门 (自治条例和单行条例) 《网络安全等级保护条例》(征) 规章
地方政府规章 政府常务会议或全体会议决定 金监局《银行保险机构数据安全管理办法》
央行《中国人民银行业务领域数据安全管理办法》 证监会《证券期货业网络和信息安全管理办法》
部务会议或委员会会议决定 *依据《中华人民共和国立法法》2023年修正版
《中国银保监会监管数据安全管理办法(试行)》
合规筛选:国家“两法一条例”与金监局央行 “两办法” 技术要求 炼石
CipherGateway
- 识别 P.防护 D.检测 R.响应 R.恢复 C.反制 场景
数据分类分级标识 数据加密 数据去标识化 数据安全风险监测 数据容灾备份 数据 数据出境安全评估 访问控制 数据匿名化 访问审计
数据安全风险评估 API变更安全测试 数据引入或共享管控
数据 漏洞管理 安全认证
转移追溯
个人信息保护影响评估 数据安全应急响应与演练 人工智能数据安全 隐私计算 专用线路传输
序 数据安全能力 “两法一条例”条款 《银行保险机构数据安全管理办法》条款 《中国人民银行业务领域数据安全管理办法》条款
1 数据分类分级 《个人信息保护法》第五十一条;《 《条例》第五条、 第十六~十九条、第二十一条 第六~九条、第十二条、第三十条、第八条、第十九条
第二十九条
数据安全风险评估 《数据安全法》第二十九条、第三十条; 《条例》 第二十二条、第三十四条、第六十六条 第三十四条、第三十六条、第四十二条
第三十一条、第三十三条、第五十二条
3 个人信息保护影响评估 《个人信息保护法》第五十六条 第五十八条
数据加密、密码保护 《个人信息保护法》第五十一条; 《条例》第九条、 第二十八条 第三十二条、第三十五条
第三十三条
条;
匿名化、脱敏/去标识化、 《个人信息保护法》第五十一 《条例》第二十 第十七条、第二十六条、第三十条、第三十三条、第四十六条、
删除 四条 第二十七条、第三十八条、第四十七条 第三十八条
5
《个人信息保护法》第五十一条;《条例》第九条、
- 9 访问控制 第四十一条、第四十二条、第四十九条 第二十九条、第三十五条
第三十条
- 7 安全认证、身份管理 《条例》第九条 第四十七条 第二十九条、第三十一条
- 8 漏洞管理 第六十八条 第四十一条 《数据安全法》第二十九条;《条例》第十条
- 9 数据安全风险监测 第十一条、第七十二条、第七十四条 第三十九条、第四十条、第四十二条、第四十五条
《个人信息保护法》第五十一条、第五十七条;
- 10 应急演练 第十一条、第五十二条、第六十四条 第四十四条 《条例》第十一条、第三十条
- 11 数据容灾备份 《条例》第九条 第三十七条、第四十五条、第四十九条 第三十二条
- 12 数据访问审计 《条例》第二十七条、第五十二条 第二十八条、第三十条、第四十三条、第四十九条 第四十五条、第四十六条
- 10 数据转移追溯、风险溯源 第三十三条 第三十条 数据出境安全、数据外部 《个人信息保护法》第五十九条;《条例》第十二
- 11 第二十条 第二十四条 引入或合作共享 条
- 12 人工智能数据安全 《条例》第十九条 第五十二条
- 13 隐私计算 第二十三条、第三十六条
- 14 专用线路数据传输 第三十五条
- 15 API变更安全测试 第三十六条
炼石
数评合规:国标83项407条提炼技术构建实战 a)数据安全管理制度 pherGateway
- b)安全组织机构
- c)分类分级管理
- d)人员安全管理
8.3数据安全
管理
e)合作外包管理
GP 制定目的 f)安全威胁和应急管理 A1.6.24
为贯彻落实《数据安全法》关于
9)开发运维管理
中华人民共和国国家标准 h)云数据安全
数据安全风险评估的要求, 国家
a)数据收集安全
市场监督管理总局、国家标准化
GB/T 455772025
环境安全
b)数据存储安全
管理委员会联合发布《数据安全 c)数据传输安全
8.4数据处理 d)数据使用和加工安全
技术数据安全风险评估方法》 活动安全
数据安全技术 数据安全风险评估方法 (GB/T45577-2025),用于指
e)数据提供安全
导开展数据安全风险评估工作。
- f)数据公开安全
- g)数据删除安全
Data security technology-Risk assessment method for data security
主要内容 a)网络安全防
h)其他数据处理活动安全
b)身份鉴别与访问控制
A323投权管
该标准描述了数据安全风险评估 C)监测预警 A.3.3监测预督
8.5数据安全 d)数据脱敏 A.3.4数据脱缴
技术 e)数据防泄露
的基本概念、要素关系、分析原
A.3.5数据防泄露
- f)数据接口安全
- g)数据备份恢复
理,给出了数据安全风险评估的实 h)安全审计
a)个人信息处理基本原则 梁原贝
施流程、评估内容、分析评价方 b)个人信息告知
c个人信息同意
法等;适用于指导数据处理者、
2025-04-25发布 2025-11-01实施 d)个人信息处理
提供个人信息
国家市场监督管理总局 第三方评估机构开展数据安全风 8.6个人信息 国家标准花督理委赏会 保护
- e)敏感个人信息处理
险评估,也可供有关主管监管部门
复制、可携带
- f)个人信息主体权利
实施数据安全检查评估时参考。
A4.7.1个
- g)个人信息安全义务
hy个人信息投诉举报 A.4.8个人信息投诉举报
i)大型网络平台个人信息保护 A.4.9大型网络平台个人信息保护 47
看见方能治理:数据流转安全态势感知 炼石
看清每一份敏感数据的来龙去脉一一贯通事前预防·事中管控·事后追溯
家底说不清哪些系统、哪些字段里躺着敏感数据和重要数 流动看不见 数据被谁取走、发给了谁、有没有流到境 承诺难自证 监管检查、上级审计、客户问询时,“数据
据?人工填表申报,报上去的与实际对不上。 外,通常事后才知道,甚至一直不知道。 未滥用、未出域”拿不出可核查的证据链。
平台做什么五步走通 接进来→认出来→画出来→看得住→说得清
1 接进来 2 认出来 3画出来 4 看得住 5 说得清
数据全面接入 自动识别与分级 资产地图与流转图谱 监测预警与处置 合规自证与开放
·数据库、文件、接口、日志等多 ·内置国家与行业分类分级标准 ·敏感数据家底一张图,逐表逐字 异常访问、超量外发即时预警 ·流转台账随时可查可导出 来源
段
出境用量按接收方、按年度累计 迎检材料、评估报告一键生成 旁路只读采集,不改造业务系统
·规则+词典+大模型辅助识别
·字段级“前世今生”血缘链路
告警派单跟踪,处置全程留痕 ·结果可开放给上级平台与安全平 ·云上云下、信创环境均可部署 ·谁在取、发给谁、最终去了哪 台
·人工复核确认,定级结果可追责
个平台,横跨全周期 同一份资产地图与流转图谱,支撑三个阶段的不同决策
事前·防患 事中·管住 事后·说清
敏感数据、重要数据自动盘点并定级 流转、外发、出境全过程持续监测 任一数据可回溯来源与全部去向 圈出高风险外发出口与过度授权账号 ·出境用量逼近年度阈值提前预警 ·泄露或变更的影响面一键分析
·加密、脱敏、访问管控用在刀刃上 与加密网关等管控手段协同处置 ·台账与报告支撑检查、通报与问责
回答:我有什么?哪里最危险? 回答:此刻在发生什么?要不要拦? 回答:谁碰过?影响多大?怎么证明?
看得见,才敢放开用:先把家底和流动摸清楚,保护措施才有落点,合规承诺才有证据 数据安全法·个人信息保护法·分类分级国标
48
功能展示:: 现在怎么样/数据怎么流/合规迎检怎么办 CipherGateway炼石
图为演示环境,数据均为样例
丨①态势大屏 现在怎么样 I②流转图谱 数据怎么流
炼石·数据流转安全态势感知中心
DATA-FLOW SECURITY SITUATIONAL AWARENESS
2020-09:58:24
60 18 18 23 41
件总量
1 综合风险指数 全城数据流转态势
■实时安全告警
23
|多维风险雷达
1 风险趋势 (近 30 日)
谁在取、发给谁、最终去了哪一一逐条链路可追可导出
I血缘热点 高敏影响面TOP ■③合规迎检 合规迎检怎么办
分类分级分布(TOP流转通道)
45.92
全融业-9号文专项行动道检包(11项) 立期平估导出JSON每出CSV导出Word每出POF
L3con
敏感流转、出境流转、未处置告警、综合风险指数,一屏可见,不用四处翻报表
银行保险机购数据安全管理办流(金规(2024)24号)
·全域流转态势实时铺开:红色链路即数据出境,橙色即高敏级流转,点开可下钻到事件
银行保险机构数提安全管理办诺(金规(2024)24号)
·血缘热点按「影响面」排序,直接回答「动这张表会波及多少下游、跨几次境』
银行保险机构政授安全管理办法(金规(2024)24号)
检查项逐条锚定法规条款,不达标可下钻证据、一键转整改
分类分级:纟 结合法规要求,基于AI技术落地 CipherGateway炼石
分类分类框架标准确认 自动化数据分类分级任务 分类分级持续运营
网络可达、只读权限 数据库扫描/离线导入
(11)导出结果
(1)依据行业属性生成分类分级框架 (2)部署平台 (4)导入数据
(3) 导入分类分
级框架
W
有行标 匹配行标标准
(7)清洗数据 (6)数据填充 (5)创建任务 《分类分级清单》《数据安全分类分级报告》
没行标 匹配国标及其他 “噪音数据”清洗 生成字段注释 创建分类分级任务 (12)安全闭环
知识库。
策略联动:提取重要数据、敏感数据
深度 结合自身业务性 等数据特征,生成防护策略,传递给
AI引擎
分析 质。
(8)分类分级 (9)审核结果 (10)输出结果 数据安全设备进行加密脱敏。 动态管理:形成动态数据分类分级调
AI自动化执行分类 AI+人工双重审核置 清单、报告、策略 输出物: 《数据分类分级框架》 (Excel) 整,实现数据安全动态管理。
分级任务 信度 API
识别
业务 关键
场景
系统 摸清
数据 梳理
家底
现状 关系
流理
终端覆盖:终端探针提供无感式数据发现 炼石
CipherGateway
口X
个人敏感数据发现
端点数据安全探针 01 对多种常见文件格式通过内容的提取和分析,采用高效识别语言算法自动
勤格直,高效率,款教照情准吉理
判别文件是否疑似涉敏,并保存扫描结果,以备进一步的处理
正在81支片:123102/274315 时:00:21:11
个人敏感数据处置
113852 35923 5119 69750 6142 93382 鲜行卡号
02 可对识别出的疑似涉敏文件进行加白处理,将其标注为非涉敏文件;或对 识别出的疑似涉敏文件从终端上永久性删除
车副丰面
停止扫描
可视化汇总及报告
- 03
将客户端的扫描结果以数据看板、数据态势,可视化图表的形 式呈现,形成可见数据分析及可导出的报表
个性化扫描设置
- 04
强化后台管理功能,可进行权限配置,自定义扫描范围和规则,
覆盖办公环境终端,实现对敏感数据的合规管理
51
事前防护:最小化敏感数据访问范围 炼石
CipherGateway
存储 使用 加工 传输 提供
易于实施的“主体到
,支持与应用身 客体到字段
主体到人
份管理打通 细粒度
访问控制
姓名 张珊珊
身份证号 621087335677356125 手机号 13900334901
数据安全 行程 Pvg-pek-pvg
管理平台
管理员组
姓名 张珊珊
身份证号
窃取
手机号 139****901 应用系统
行程 数据库 数据
*"*'**d
操作员组
姓名 张珊珊
身份证号 姓名 张珊珊
84950084048405048X
身份证号 84950084048405048X
手机号 13234540661
用户 (李盼)
行程 手机号 13234540661
3a7vOwCPOHGNabWv
行程 3a7vOwCPOHGNabWv
可适配应用系统自带身份管理或统一IAM系统,实现结合用户身份的动态脱敏
可支持ABAC基于属性的访问控制等细粒度授权
炼石
事前防护:终端安全沙箱构建可信工作空间
CipherGateway
田口日回口
禁止复制
禁止另存为
零信任 导出需审批 安全工作环境
防止屏幕捕获
防止键盘记录
安全工作空间 普通桌面
采用零信任架构,结合安全沙箱、轻量可信计算、加密技术在用户电脑终端创建出一个受保护的逻辑隔离的安全工作桌面,与之对应的,把原
WindoWs环境叫做“普通桌面”;“安全桌面”内,所有的文件自动加密,所有的网络访问受控,未经授权任何把数据和文件从里面“拿”出
去的行为都会被审计和检查授权,任何试图越权访问的操作都会被拒绝,而用户操作习惯无需改变。
注册表隔离 文件重定向隔离 服务隔离 通讯隔离 输入输出管控 外设接入隔离
炼石
事中检测响应:业务人员风险操作的识别处置 CipherGateway
存储 使用 加工 传输 提供
示例
免改造控制面对所有流经的业务操作进行监测,结合当
用户C2016122123:43:22下载文件产品库
用户C 前的业务上下文,判断行为是否符合正常的行为模式
详细设计/作动器总体设计图(最终)
如果发现是异常操作和不合规操作,则进行告警甚至对 行为不符合日常工作时间 行为异常 执行阻断 操作阻断,以防止恶意操作带来的数据泄露和系统破坏
应用
示例
场景举例
客户信息安全内控增强
某员工用户C有权使用单位的PLM系统,
并能访问到某乙型产品中的设计数据。偶然一 客服人员每天需要查询高价值的大客户信息,以便提供服 次,此人在正常工作时间内,批量下载全套 务,但存在过量访问的内控风险,而业务应用往往缺失细
粒度安全机制
数据库 的产品数据,此时数据控制面的实时监控功
通过免改造控制面的安全内控增强,可实现客服人员每天
能捕捉到此异常行为,会立即执行阻断,并 访问大客户信息的阈值,比如100条以内可正常访问,超
将该事件进行记录和报警。 过100条系统进行告警,超过200条会触发阻断(通过流
程审批后才能访问)
事后审计:可定责到人的访问审计追溯 炼石
ClpherGateway
存储 使用 加工 传输 提供
数据控制面
记录所有访问敏感数据的行为
应用
数据库 包括账号、时间、IP、会话、操作、对象、耗时、结果等
一 等内容,形成包含终端用户身份的SOL日志。用户可通过
1 数据审计
1 追溯系统 日志查询数据的访问情况,在事故发生后精确溯源
日志
操作时间 操作者 行为 操作对象 操作对象ID 操作对象名称 操作对象所有者 状态 是否告警 告警类型 附件属性 客户端IP
签名
MEUC 09,9 09,9 279568 1722630.90
OCITL
TE ou_1 21.308 172.1630.90
MEQO
下E 03,3 95760 17236.10.98
TE o_13
TE
37633 17216109
TE 04,4 04,4 香 163544 172.0610.90
MEUC
事后溯源:隐写水印结合操作上下文实现泄露追溯 炼石
CipherGateway
在显示屏幕、电子文件(文档、图片、视频、音频)、访问页面(APP页面、业务系统页面)嵌入隐性水印,用于
文件流转路径追踪、数据泄露取证。支持独立软件部署或SDK调用,嵌入的隐性水印不影响用户正常工作。
印 溯 【取证报告
防 显示屏幕 电子文件 访问页面 数据溯源分析平台 组织单位:XXXX
8888
护
溯源标识:111-222-333
x IP:192.168.3.185
象 流转路径
MAC: XX-XX-XX-XX-XX-XX
②流转点 D流转点
①起点
包流转点
世嘉点
世露点
HarmonyOs 数 ①流转点
CIOCUD
操作系统
据泄
露 取证
5
屏幕截屏/拍照/录像 文档拷贝/打印/拍照 拷贝/流转/共享
终端类型
实战防护: 密码安全一体化,免改造打造数据防绕过保护 CipherGateway炼石
0
数据资产管理系统
样本 敏感 面向用户重建安全规则: 与权限体系结合的解 面向运维重构数据边界: 抽取 数据 只有符合权限的用户才能访 密策略,无法被绕过
数据加密系统 无法从应用后台获取敏感 风险 问到其应该使用的数据
分类 资产 数据明文信息
评估 分级 可视 事前 存储 解密 结合业务场景的风险监测 加密 授权 可定责到人的高置信审计 锚点 身份
解密 鉴别
终端数据安全沙箱
数据脱敏系统 企业数据中心 安全隔离 访问控制 企业业务部门
文件加密 行为审计 免改造数据安全平台 动态脱敏 数据遮掩 /ScM MES
ERP
事后 PLM 安全 集中式管控 密钥 静态 身份 外包工作区域 策略 分布式保护 管理 脱敏 鉴别
品
数据安全网关
数据审计追溯系统
访问留存 接口审计 企业IT部门
导出水印 文件水印 数据检测响应系统 企业网络
攻击识别 攻击特征 告警审计 控制面投送多样安全能力, 优先落地数据加密脱敏
分级处理 响应联动 检测可视
产品价值: 将安全能力投送到真实的数据处理流程中 炼石
数据安全态势感知
(日志审计)
CipherGateway
免改造技术对流动数据的高覆盖率识别与控制,实现安全与业务有机融合 免改造
(统一策略管理
数据安全平台
全文检索引擎 加密脱敏模块
任务调度系统
资源管理 数据 可视化工具 动监测 接口传输
态脱敏
其他基础技
可视化平台
数据云 中间件传输
OLTP
身份认证
可视化库
日志审计
数据库对库同步
HOLAP
数据加密
MOLAP
分布式存储 文件传输
ROLAP
文据提供公开
分析 单机存储
数据加工 数据转换
离线计算
安全沙箱 实时计算 数据集成 昆 网页数据
数据发现
数据梳理
终端 水印追溯 日志数据 实时收集
数据使用
实时收集 关系型数据库
数据清洗
数据发现
数据发现 安全沙箱
实时收集 日志数据
数据预处理
终端 水印追溯 结构化数据 离线收集
关系型数据库
非结构化数据 找集 离线收集 NoSQL
数据收
半结构化数据 HDFS ,SQL
58
炼石
CipherGateway
AOS·AI数据安全
炼石
企业落地AI痛点:不敢用→不能用→用不起来 CipherGateway
先敢用,再谈能用、多用一一三种“死法”的解药
用不起来 不能用
不敢用
客户的问题
人愿不愿用?旧习惯改没改?
客户的问题 不解决会怎样
账号能不能跑得起来? 野马没人骑=温水煮青蛙(慢性)
客户的问题
敢不敢让它碰生产/数据? 不解决会怎样 AOS解药
封号=当天停摆(急性)
不解决会怎样 harness驾驭工程
出一次事=一票否决 (猝死) AOS解药 IP稳定性治理
AOS解药
安全合规(国密/等保) 安全是敢用的前提
敢用:让企业敢放手让AI碰生产和数据 炼石
CipherGateway
政企不敢用AI,不是不想,是不敢一一安全是“敢用”的前提
商业秘密防泄露 合规红线/免责 西 数据出境合规
,痛点:AI能读你的源码、凭证、客户数据,可 端侧沙箱四切面guard:危险命令/文件操作实 ·痛点:用 Claude 等境外 Al,对话、代码、客
能经 LLM 外发或被诱导泄露 时拦 户数据都在往外发
· 我们做:工具/凭证网关治理:凭证零知识替换 ·rm -rf 误删、git push --force 覆盖远端、读 ·我们做:明文留在端侧,默认只上“元数据+ 数据不外流+国密加密 ~/.ssh 私钥外发一一当场挡下 哈希”;出口流量切面管控,该拦的拦
·知情权:看见agent 跟所有服务器交换了什么 ·全程国密审计:行为可追溯、不可抵赖,出事能 ·合规:对齐数据出境监管,数据主权可保障-
(含 AI厂商的隐性遥测) 举证免责 一私有化部署可全程留在本地
·威胁覆盖:绝大多数的 AI 实际事故是“误导型”
(被诱导犯错),AOS覆盖这条主线
合规地基|国密+信创·等保/密评/关基
出事可举证·免责留痕
端侧沙箱 (端侧处理·数据不出域)
路线对比:一刀切禁用不是答案,管得住才敢用 炼石
CipherGateway
路线A·一刀切禁用 路线B·裸用放任不管 路线C·AOS管住继续用
全面禁用先进AI+推自研替代 编码agent外泄是行业性风险; 升级安全版本,继续用头部AI 主动放弃头部生产力 开源编码agent过滤可被绕过 外联全见·域名级拦截·审计链存证·判级脱
二红头文件点名的风险仍存在于核心网段 敏·私有化不出域
=监管要求逐条变成部署清单
监管连续加码:2021《网络产品安全漏洞管理规定》》 2024 2025 2026
建NVDB 数据出境评估常态化 CSTIS通报DeepSeek部署风险 NVDB点名境外AI编程工具
监管坐实了我们一直在管的事一一管得住,才敢用;管得细,才用得好
来源NVDB通报 模型对战榜(量子位) GitHub泄露(The Register)·开源agent过滤绕过(THN)
基于AOS的AI生产力方案,让企业AI敢用·能用·多用 CipherGateway炼石
自下而上四层:安全层让企业敢用,稳定层让服务能用,应用层让全员多用,最终由使用者获得可衡量的产出
使用者 全员AI客户端售前/销售/交付/研发 多端接入:移动端·网页·产出回仓 大模型/智能体
海外模型
批量复制头部员工 组织经验留存 运转效率可量化
Claude
工作配置一键下发 人员流动经验不流失 投入产出看板 ChatGPT/Codex
多用
多端协同 工具编排 验证回路
移动端指挥·产物回仓 第三方工具接入与凭证治理 AI对自身产出先行自检 国内模型
DeepSeek
终端与账号统管 出口地址稳定治理 账号合规使用 用量提醒与激励 WorkBuddy
能用 GLM
集中控制台·版本配置下发 固定独占·不漂移 登录态与使用特征监测 达标全额报销·未达标自担
Kimi
千问
①网络进出切面 ②本地执行切面 ③文件读写切面
敢用 流量解析·凭证替换·回传可见 终端会话包裹·命令策略判定 操作系统内核沙箱·敏感路径阻断
模型中立
④兜底生效切面
兼容主流
持续核验前三道关口防护真实生效·进程树全程可见·失效即时告警,绝不静默失灵
安全底座 单一程序终端沙箱 国产商用密码与信创适配·等保/密评/关基:私有化或云端交付·意图与行为双向印证,全程留痕可举证 十年数据安全合规积累
中立执行层不要求AI配合,只在它与外界对话的接触面上设置关卡,无需改造现有工具- 一账号管稳,全员用透,企业才敢放手
案例-政府海量数据:某部委14亿人口核心民生数据保护
CipherGateway
项目背景介绍 部署和实施方案
客户行业:政府 项目名称:某部委持卡库数据安全建设项目 部级环境
应用和数据安全密
项目需求: 省端库 码模块
某部委持卡库拥有全国的某民生卡数据,均为涉及公民隐私的 0 三
敏感数据,受《网络安全法》、《密码法》、《数据安全法》
以及《个人信息保护法》等法律法规的合规要求,需要对持卡 部端应用
(Tuxedo)
库数据采用密码技术进行保护。
项目建设目标及实施痛点: 密文 密文
省端应用
目标1:通过免应用改造模式,实现部级持卡库敏感数据的加 持卡库 灾备库
密保护。
O
·目标2:基于国密算法实现加密,满足合规要求。
10
目标3:适配省端数据通过接口上传至部级库的业务场景,通 部端应用 AOE插件
过本方案实时加密后,以密文形式存入数据库中。 省端应用 (TongEASY) .
- 痛点1:海量数据,部级库中已有历史数据数百亿条,加密处 密文 理,包括集中库,以及灾备库。
- 痛点2:实时性,方案实施后,生产库和灾备库之间海量数据 备库 的实时同步机制不变 省端库
案例-金融关键应用:某交易所重要数据保护 CipherGateway
项目背景介绍 项目建设方案
客户行业:金融 在数据中心机房部署两套数据安全管理平台,平台旁路部署,使用高可用 项目名称:某大型证券交易所数据安全项目 部署模式。在应用侧部署免改造加密插件实现对业务系统中结构化(AOE
插件)和非结构化(TFE插件)数据的存储加密,提供有效且易于实施的数据
项目需求: 安全保护。
行情经营、网站等相关的多个系统中均存在大量的会员相关信 息,如会员账号、股东账号、个人邮箱、真实姓名等敏感数据
数据需要在日常业务中高速流转。依据行业及国家相关规定,
需要对敏感数据进行保护。需要实现密钥的统一管理、策略的 所 数据安全管理平台 统一管理、加解密元数据的统一管理,实现“分布式加密、集
AOE插
中式管控”的保护体系。 xxx服务
通过密评
项目实施痛点: 三
级
AOE插件
【生产应用使用信创环境,需要完全适配当前信创环境; 管理端 跑批程序 数据库 【需要使用国密算法,对系统中存放的敏感数据进行加密;
AOE插件
AOE插件 AOE插件
「需要通过国家密码管理部门核准,符合密评审核要求;
TFE模块
AOE插件
门户网 CMS系统 后台管理系统 文件加密系统 通行证主应用
【应用存在批量数据导入场景,单次导入数据千万量级,需要 服务通行证
在执行批量导入时加密数据不影响系统使用;
新增解决方案在部署过程中无需应用系统进行代码改造,上
业务数据流向 (明文) 业务数据流向 (密文) 密钥、加密策略流向
线变更需要操作快,周期短;
案例-运营商BOSS应用:某省移动BOSS数据保护
CipherGateway
项目背景介绍 项目实施部署方案
客户行业:运营商
数据加密系统高可用集群
项目名称:BOSS个人信息保护
项目需求:
密钥和策略
针对BOSS客户资料表进行加密保护,在实现数据安全的同时,
也符合两部委对于商用密码应用的考核要求。该方案已正式通 BOSS系统业务侧 过集团基线评审,获得集团大力支持。 省会 -地级市1 地级市 地级市3
BOSS系统 BOSS系统· BOSs系统-.
BOSS系统
AOE插件 ,AOE插件 AOE插件 AOE插件
项目实施痛点:
BOSS客户资料表加密,影响所有访问资料表的业务,涉及三
方面协同改造(改造范围):集团全网客户中心、省内
Oracle Oracle lOracle Oracle
1
CRM/BOSS/经分系统。
解决方案:
BOSS系统:1、应用安装AOE插件,应用写入数据实
漂壳曼伴 漂壳曼伴 透表曼伴 滤壳曼伴
时加密,应用读取数据实时解密;2、历史数据可通
DSG数据采集
国密SDK
基于国密SDK的解密服务
过AOE客户端工具进行全量加密
集团:在省端的数据采集程序集成SDK,调用SDK解
Kafka
Vertica数据库 Teradata数仓
密接口,实现采集数据解密
↑
经分:BOSS侧导出的密文AVL文件解密成明文文件, 集团业务侧 经分系统业务侧 经分系统 按照原逻辑解析明文文件,把数据写入vertica数据库 和TD数据库
66
案例-工业关键应用:某大型国有车企数据保护 CipherGateway
项目背景介绍 部署和实施方案
客户行业:制造业 项目名称:某大型现代车企车联网系统数据加密 数据安全
管理员 应用服务
项目需求:
企业拥有大量车主和车辆的敏感数据,且受国内外GDPR 加密模块 数据安全管理平台
以及国内《网络安全法》、《密码法》等法律法规的合规 数据库 提供数据加密、审计、密钥管理 要求,需要应用密码技术,建设密码平台使得车辆档案系
统、车联网客服系统、监控系统,云上+云下数据得到保
护。
项目建设内容:
对车联网carbond库10个高敏感字段1400多万条数据进
行国密算法加密,同时不影响上下游业务流向,不影响数
车联网客服系统 监控系统 数据同步结点 车辆档案系统
据维护和使用。
单表同步测试400万条数据,多表同
项目收益:
步测试30万条数据,同时在100、200、
1、实现核心系统的应用数据加密需求,保护用户隐私数
500并发下对模拟255张表进行数据实时
据安全,提升系统安全水平。
2、满足国家关于个人隐私数据保护、商用密码信息系统 写入同步测试,可完成同步。
密码应用规范要求。 核心数据库(新库) 核心数据库(旧库)
公司定位:炼石就是数据安全 炼石
CipherGateway
炼石是以免改造为特色的AI数据安全厂商, 国家级专精特新“重点小巨人”,自研高效投送安全能力的免改造产品, 聚焦AI数据安全与国密卡脖子难题破解,帮各行业政企客户打造领先AI数据安全保护体系,敏捷交付密评密改合规。
脱钩断链 专利“卡脖子”布局 网络攻击显性化 高频化 高损化
实战型AI数据安全与密改厂商
2015 2016 2017 2018 2019 2020 2021 2022 2023 2024 2025 2026
公司成立 应用融合 Pre-A轮 免改造 免改造 A轮 数据安全 A+轮 数据安全 全域 Al B轮 安天投资 数据安全 国科嘉和 数据安全 数据保护平台 腾讯投资 主平台 领航新界 产品+服务 数据保护 数据安全 元起资本
LHVENTURES 蚂蚁集团
腾讯安全 领航新界 朗玛峰大学 ANTGROUP
威胁检测 系统安全 中国科学院 腾讯云 强化炼石系统安全能力 强化炼石安全算法能力 产品共研深度融合 拓展市场战略布局 运营赋能增效发展 蚂蚁生态资本
三安天 国科嘉和 M朗玛峰创投 元起资本
Tencent腾讯 重庆科技成果转化基金
cAshcAPitAu YUAN PARTNERS
网络安全民企国家队 中科院直投基金 “产业互联网巨买 国资 科创赛道专业基金 网安专业基金
.58
炼石
CipherGateway
炼石免改造数据安全
www.ciphergateway.com 010-88459460 sales@ciphergateway.com
本站所有资讯是用户利用其本地Agent获取并分享,均为公开信息,如需删除请联系我们。

