![]()
![]()
張 格
國家工業信息安全發展研究中心總工程師
人工智能(AI)技術正以前所未有的深度和廣度融入軟件產業的研發、部署與運行全生命周期,推動軟件供應鏈從傳統的代碼集成模式向AI能力聚合模式躍遷。這一深刻變革在大幅提升軟件生產效率與智能水平的同時,也使軟件供應鏈面臨的數據投毒、模型篡改、智能體劫持等新型安全威脅日益凸顯。因此,亟須構建適配AI時代特征的軟件供應鏈安全治理新框架,為智能軟件生態的安全治理提供理論參考與實踐路徑。
一、人工智能時代軟件供應鏈安全的重要性
軟件供應鏈是供需主體圍繞軟件采購、開發、交付、獲取、運維和廢止等全生命周期活動所形成的網鏈結構,其并非簡單的線性鏈條集合,而是要素多元、環節眾多、動態演化的復雜生態系統。從上游的研發源頭,到中游的集成構建,再到下游的交付運維,各個環節高度耦合、風險傳導性強,攻擊行為往往呈現“單點突破、全網蔓延”的顯著特征,增加了安全治理的難度。
(一)軟件供應鏈安全保障國家安全與民生權益
軟件作為新一代信息技術和數字經濟發展的核心基礎,其供應鏈安全直接關系到國家安全、社會穩定、企業利益與用戶權益。一方面,關鍵信息基礎設施高度依賴軟件支撐,一旦供應鏈遭受攻擊,可能引發重要行業運行的信息系統或工業控制系統癱瘓、數據泄露,進而威脅國家關鍵領域安全;另一方面,軟件安全漏洞也會通過供應鏈快速傳導,造成企業業務中斷、數據泄露、經濟損失及品牌聲譽損害,并導致用戶個人信息泄露、設備被植入惡意程序、隱私數據被竊取,嚴重侵害用戶的合法權益。
(二)我國高度重視軟件供應鏈安全治理體系建設
在法律法規層面,《中華人民共和國網絡安全法》《關鍵信息基礎設施安全保護條例》明確提出,“網絡產品、服務應當符合相關國家標準的強制性要求”“運營者應當優先采購安全可信的網絡產品和服務”等要求,《網絡安全審查辦法》更是將關鍵信息基礎設施供應鏈安全作為關注重點,為軟件供應鏈安全劃定了合規底線。2026年3月,《國務院關于產業鏈供應鏈安全的規定》正式公布并施行,為數字化、智能化時代的供應鏈安全治理提供了頂層制度框架。在標準規范層面,《信息安全技術ICT供應鏈安全風險管理指南》(GB/T 36637—2018)、《網絡安全技術軟件供應鏈安全要求》(GB/T 43698—2024)、《數字化供應鏈通用安全要求》(GB/T 46885—2025)等國家標準,明確了軟件供應鏈各環節的安全管控要求,為安全管理和評估提供了技術依據。2025年9月,全國網絡安全標準化技術委員會發布《人工智能安全治理框架》2.0版,在2024年初版基礎上,結合AI技術發展和應用實踐,進一步強化了軟件開源生態安全和供應鏈安全措施。
(三)人工智能重構軟件供應鏈并加劇安全風險
當前,AI技術進入高速迭代期,推動軟件供應鏈發生根本性重構,使其由傳統的代碼集成模式轉向AI能力聚合的發展新階段,即以大語言模型、生成式AI、智能體等技術為底層支撐,涵蓋模型研發、數據采集、開源組件集成、模型部署與推理、AI輔助開發以及云原生算力支撐的全鏈條智能軟件生態,其安全邊界從傳統代碼層面擴展至數據、模型、算法與運行態交互的多維空間。一是供應鏈核心要素方面,新增的預訓練模型、模型上下文協議生態、智能體插件、AI云服務等環節具有動態更新與持續迭代的特征,基于版本控制的傳統靜態管理方式難以適配。二是供應鏈結構方面,節點數量激增且鏈路錯綜復雜,模型訓練依賴多源異構數據、第三方開源框架與智算云基礎設施,模型部署后仍通過推理接口與外部環境持續交互。三是信任基礎方面,傳統的代碼簽名機制無法驗證模型權重是否被篡改、訓練數據是否被投毒,安全信任的建立需要依賴數據溯源、算法驗證等新型技術手段與治理機制。
AI技術的深度應用在提升軟件研發效率、豐富功能場景的同時,也打破了原有的安全邊界,引入了模型投毒、工具污染、智能體劫持等新型安全威脅,加劇了傳統供應鏈風險,并衍生出數據泄露、算法黑盒、合規失守等次生隱患。整體而言,軟件供應鏈安全威脅呈現出傳統風險升級、新型威脅爆發、衍生隱患疊加的復合特征,貫穿模型研發至運維部署全鏈路。特別是在能源、通信、政務、金融等關鍵領域,針對軟件供應鏈的網絡攻擊正呈現出愈演愈烈之勢,且其攻擊范圍從行業大模型延伸至支撐其運行的基礎設施底座。在此背景下,系統性強化AI驅動下的軟件供應鏈安全治理,已成為國家安全和行業發展的迫切需求。
二、人工智能時代軟件供應鏈安全風險分析
AI技術正在深度重塑軟件供應鏈的形態與安全格局,從大模型研發的數據投毒與組件污染,到部署階段的模型篡改與接口暴露,再到AI輔助開發與智算云生態,每一個環節都在傳統供應鏈安全的基礎上疊加了全新的風險維度。
(一)大模型自身供應鏈風險:從數據到部署的全鏈路隱患
大模型、生成式AI、行業模型及智能體本身屬于新型智能軟件,具備數據驅動、算法黑盒、開源依賴高、動態迭代快等特征,存在區別于傳統軟件的供應鏈安全風險。
一是訓練數據來源多樣,數據投毒風險持續上升。大模型訓練高度依賴互聯網公開語料、第三方數據集等開放來源,數據量大且結構復雜。在數據收集過程中,惡意內容、錯誤信息甚至誘導性語義很容易被混入訓練語料,影響模型的行為邏輯和輸出結果。這種風險具有較強的隱蔽性和長期性,一旦污染數據進入模型訓練流程,相關影響可能伴隨模型迭代持續存在,并通過模型蒸餾等方式進一步擴散,形成鏈式風險。
二是開源模型生態下,開源組件可信驗證難度增加。AI大模型研發深度依賴Transformers等架構及相關開源框架,一旦這些第三方組件被污染,就會直接威脅所有使用它的模型。攻擊者可以利用自動化工具,通過依賴混淆、錯別字搶注、代碼倉庫劫持等手段,在公共鏡像倉庫中批量發布極具迷惑性的惡意依賴包。如果開發人員缺乏必要的完整性驗證等安全審查,直接使用來源不明的組件,就極易將惡意代碼引入研發環境。尤其值得警惕的是,當前模型依賴關系動態變化,部分組件存在自動下載、更新等機制,使得傳統基于靜態邊界的安全驗證方式難以有效覆蓋,進一步增加了供應鏈風險識別難度。
三是大模型研發工具鏈被劫持。大模型研發依賴云原生集群等基礎設施,以及持續集成與持續交付(CI/CD)流水線、容器鏡像倉庫等自動化工具鏈,集中存儲大量高權限賬號、密鑰與訪問憑證。攻擊者竊取憑證、篡改構建腳本、劫持流水線調度節點,可在模型訓練、打包發布環節隱蔽植入后門,使帶毒模型仍具備正規簽名與合規資質,實現源頭隱蔽污染。
四是模型分發與部署篡改。大模型多以權重文件、容器鏡像、離線包等形式在開源社區流通,缺乏統一可信簽名、完整性校驗和溯源機制。攻擊者可篡改模型權重、植入后門,或惡意微調后仿冒官方版本二次分發。同時,模型推理接口大面積暴露,易遭受提示詞注入、對抗樣本攻擊;模型量化、剪枝、格式轉換等輕量化操作,還會破壞原有安全對齊機制,進而引發非預期高危輸出。
(二)人工智能賦能供應鏈的衍生風險:開發、底座與攻防維度的新挑戰
AI已全面滲透軟件開發、測試運維、智算底座、攻防對抗全流程,重構傳統供應鏈生產模式、信任邊界與風險傳導路徑,衍生出全新安全隱患。
一是AI輔助開發引發漏洞增加與批量擴散。美國網絡安全公司Veracode發布的《2025年生成式AI代碼安全報告》顯示,45%的AI代碼樣本含Web應用安全領域十大類高危漏洞(OWASP Top 10);AI代碼審查平臺CodeRabbit在其《AI與人類代碼生成現狀報告》(2025年12月)中實測顯示,AI輔助生成代碼的安全漏洞密度為純人工編寫代碼的2.74倍。此外,AI代碼助手依托海量開源代碼進行概率生成,極易復刻歷史漏洞、危險函數與不規范權限邏輯,造成漏洞規模化復制。大模型天然存在幻覺缺陷,虛構不存在的依賴包與接口,攻擊者提前搶注幻覺包名植入惡意程序,開發者盲目采信AI推薦,從供應鏈上游引入惡意開源組件。同時,多智能體協同開發權限過高,易遭提示詞注入、工具調用劫持,誘導越權操作與代碼篡改,風險跨項目橫向蔓延。
二是智算云算力底座帶來基礎設施風險。智算中心、GPU集群作為AI應用的算力底座,采用云原生多租戶架構,依賴大量開源分布式組件。底層漏洞易被攻擊者利用,穿透虛擬化隔離接管算力節點,竊取模型與核心數據;多租戶隔離機制缺陷可引發側信道攻擊、顯存越界讀取,造成跨租戶數據泄露與橫向滲透。此外,AI智能體動態調用外部網頁、第三方接口、開源數據集,將供應鏈安全邊界從研發交付延伸至運行態,外部不可信數據源易被劫持,誘發數據外泄與越權操作。
三是AI驅動網絡攻防不對稱,加劇軟件供應鏈威脅。AI大幅降低漏洞挖掘與攻擊編排門檻,可自主完成代碼審計、反編譯、漏洞匹配,自動串聯多漏洞構建復雜攻擊鏈,突破傳統邊界防護與系統隔離。當前,基于周期性掃描、已知特征匹配、人工流程管控構建的安全防護體系,與AI攻擊的高速化、自動化、智能化特征嚴重不匹配。
三、加強供應鏈安全治理相關對策建議
面對復合型、動態化的安全挑戰,需要從政策法規、標準體系、監管機制、技術能力和產業協同等多個維度系統施策,構建覆蓋模型研發、部署、運行全生命周期的敏捷安全治理體系。
(一)加強大模型研發過程中供應鏈的安全規范與監管
針對大模型研發環節的數據安全與組件污染風險,建立覆蓋研發全流程的安全管理制度。一是制定大模型訓練數據安全管理規范,要求研發主體對訓練數據的來源、內容合規性進行嚴格審查與備案,從源頭降低數據投毒風險。二是建立開源組件與模型的準入安全驗證制度,支持自主可控的開源框架與模型研發,要求研發團隊在引入第三方框架和預訓練模型時實施來源驗證與安全評估,防范依賴混淆和組件劫持。三是健全AI研發工具鏈的安全管理要求,明確研發環境的安全基線,對CI/CD等關鍵環節實施必要的審計與管控。
(二)健全模型部署與分發的安全準入與合規監管制度
參照《政務大模型應用安全規范》在安全評估與備案方面的制度設計,構建覆蓋模型部署全流程的準入與監管機制。一是推行大模型上線前安全評估制度,要求模型發布方在商業化部署前完成對抗魯棒性、后門檢測、安全對齊有效性等方面的安全評估,并向行業主管部門備案。二是建立模型分發的可信認證體系,推動形成行業認可的模型簽名與完整性驗證標準,為下游使用者提供不依附模型分發平臺、獨立自主的模型來源驗證能力。三是健全模型運行期的持續合規監管,要求服務提供方定期向行業主管部門提交安全運行報告,在發生安全事件時履行及時通報義務,形成貫穿模型全生命周期的合規監管閉環。
(三)壓實AI編碼工具與智能體供應商的安全主體責任
針對AI輔助開發和智能體協同引入的新型風險,強化對AI編碼工具提供商及智能體運營方的安全監管。一是要求AI編碼工具提供商對其訓練數據中的開源代碼安全質量承擔審計責任,建立訓練數據安全評估與過濾機制。二是明確AI編碼工具在第三方包推薦中的安全義務,要求工具優先匹配已注冊官方包,對幻覺包進行實時攔截警示。三是建立AI生成代碼的引入記錄與審計日志制度,要求開發團隊在使用AI編碼工具時記錄工具調用信息與人工審查過程,以便在安全事件發生時能夠回溯問題代碼的生成來源與審查責任人。
(四)依托云計算服務安全評估制度強化智算云安全管理
充分依托現行云計算服務安全評估制度,將智算云平臺納入安全評估范疇并強化專項管理。一是在《云計算服務安全評估辦法》框架下,針對智算云平臺的GPU集群多租戶隔離、模型推理服務防護等AI特有場景,增設專項安全評估指標,形成“通用云安全+AI擴展評估”的復合評價體系。二是將智算云服務商納入關鍵信息基礎設施供應鏈安全審查范圍,要求其按規定披露底層依賴組件清單、訓練環境安全配置及安全事件記錄,提升供應鏈透明度。三是建立智算云平臺運行期的持續安全監測與定期復評制度,對多租戶隔離有效性、AI網關身份認證等關鍵安全能力實施周期性驗證。
(五)提升國內基礎模型的網絡安全防御能力
面對AI驅動的供應鏈攻擊能力不斷升級的態勢,應著力提升國產基礎大模型自身的網絡安全能力,以AI防御AI,縮小攻防能力差距。一是將網絡安全能力納入基礎模型研發與評測的核心指標體系,在模型訓練中有機融入安全編碼規范、漏洞模式庫和供應鏈安全知識,增強模型在安全領域的綜合能力。二是推動建立面向網絡安全垂直領域的基礎模型能力評測基準,重點評估模型在代碼安全、漏洞識別、供應鏈分析等任務上的表現,形成常態化的能力測評機制。三是鼓勵基礎模型研發企業與網絡安全企業開展深度合作,聯合開發面向代碼審計、威脅情報分析、安全合規檢測等場景的AI安全工具,促進AI安全能力的產業化發展,推動跨境AI供應鏈安全國際合作,參與國際標準制定。
(本文刊登于《中國信息安全》雜志2026年第6期)
![]()
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.