![]()
![]()
王英梅
中國海洋石油集團有限公司信息技術中心
當前,人工智能(AI)技術正以前所未有的速度向能源行業滲透。在油氣勘探開發領域,以中國石油昆侖大模型、中國石化長城大模型、中國海油“海能”大模型為代表的行業專用AI系統,已在地震數據處理、油藏仿真模擬、智能鉆井決策、管網泄漏檢測等核心業務場景中實現規模化應用,AI技術正在從輔助工具升級為驅動油氣行業新質生產力的核心引擎。
然而,AI應用在油氣行業的快速推廣也帶來了全新的網絡安全挑戰。與傳統軟件不同,AI系統具有“代碼—模型—數據—組件”的供應鏈結構,其安全風險覆蓋了從預訓練基座模型、數據集、開源框架到推理部署環境的全鏈條。2024年國家標準《網絡安全技術軟件供應鏈安全要求》(GB/T 43698—2024)的正式實施,以及2026年《國務院關于產業鏈供應鏈安全的規定》的公布與施行,標志著軟件供應鏈安全已從行業自律上升為國家法規的強制性要求。2026年5月,國家網信辦、國家發展改革委、工信部三部委聯合印發了《智能體規范應用與創新發展實施意見》(以下簡稱《實施意見》),要求加強對智能體供應鏈的安全管理。對于作為關鍵信息基礎設施運營者的大型油氣行業央企而言,建立適應AI特性的軟件供應鏈安全治理體系,已成為保障能源生產安全和國家安全的緊迫任務。
一、油氣行業AI應用現狀
在國家“人工智能+”戰略和能源安全新戰略的雙重驅動下,我國油氣行業正加快推進智能化轉型。中國石油、中國石化、中國海油已相繼發布了具有自主知識產權的行業大模型,形成了覆蓋勘探、開發、生產、儲運全產業鏈的AI應用體系。中國石油昆侖大模型采用混合專家架構(MoE),在地震波波動方程求解、反演建模等任務中效率提升了5倍至10倍。中國石化在能源行業率先實現DeepSeek全尺寸模型的本地化部署,并編制了《石油化工行業大模型測試題集》,系統驗證大模型在石化行業的適用性。中國海油“海能”模型涵蓋智能油氣田、智能工程、智能工廠等八大類業務場景,推動海上油田由經驗決策向數據驅動的智能調控轉型。
在應用層面,AI技術已深度融入油氣核心業務鏈條。根據公開材料,在勘探環節,基于深度學習的地震解釋AI大模型顯著提升了數據處理精度和效率;在開發環節,智能鉆井系統通過實時巖性識別將儲層鉆遇率明顯提升;在生產環節,智能油田實現站場無人值守、自動診斷注采異常并遠程調控。上述應用的高效運轉高度依賴復雜的AI供應鏈,包括開源深度學習框架(如PyTorch、TensorFlow等)、第三方預訓練模型、數據標注服務、向量數據庫、AI中間件組件以及算力基礎設施等。
二、AI供應鏈安全管理的新內涵
AI技術的深度應用正在重塑軟件供應鏈的安全圖景。傳統軟件供應鏈安全管理以代碼可信和漏洞防控為核心,其管理對象、檢查邏輯和信任假設均建立在確定性系統之上。然而,大語言模型、智能體等新型AI組件的引入,使供應鏈從單一的代碼分發鏈條演變為涵蓋模型、數據、工具與算力的復雜生態,傳統管理范式在覆蓋范圍、檢測時機和信任驗證等方面面臨系統性挑戰。厘清傳統管理的適用邊界,是準確界定AI供應鏈安全管理新內涵的邏輯前提。
(一)基于“代碼集成”認知的傳統軟件供應鏈安全管理的局限性
傳統供應鏈安全建立在“代碼集成”的認知基礎之上,圍繞軟件物料清單(SBOM)管理、開源組件漏洞掃描、第三方庫依賴審查展開。然而,AI時代的供應鏈已演變為涵蓋“模型—數據—工具(插件)—算力”的多層復合架構,傳統方式在檢查范圍、時機、信任邏輯等方面有待針對性升級。
在檢查范圍方面,OWASP LLM Top 10 2025已將供應鏈漏洞(LLM03:2025)列為第三大風險,并指出大語言模型依賴的“第三方組件的復雜網絡”正成為新型攻擊面。而傳統的“軟件供應鏈安全圖譜”難以覆蓋預訓練模型、LoRA適配器、智能體插件等AI特有資產。能源企業在引入AI能力時,往往缺乏對這些新型資產的安全審查機制,形成管理盲區。
在檢查時機方面,傳統安全偏重“上線前檢測”,而AI模型存在“運行時投毒”風險。模型在生產環境中可能持續學習和自我更新,攻擊者可在部署后注入惡意行為,這種“動態威脅”特征對傳統一次性安全檢測模式提出新的挑戰。
在信任邏輯方面,傳統供應鏈關注代碼來源可信,即“代碼由誰編寫”“代碼是否存在漏洞”。同時,AI時代還需構建多維度信任驗證框架,涵蓋模型輸出可靠性、智能體決策意圖可控性、插件調用預期符合度、數據流向合規性等核心要素。這些驗證需求難以通過傳統代碼審計滿足,亟須建立新型信任驗證機制。
(二)基于“模型—數據—工具—算力”的AI供應鏈新內涵
由于傳統軟件供應鏈是確定性的代碼分發與組合過程,AI供應鏈是一個涉及數據采集清洗、模型實驗訓練、模型存儲分發和持續監控演化的復雜過程,需要在傳統軟件供應鏈維度上進行拓展。
一是模型供應鏈。傳統軟件引入的是人類可讀的確定性代碼,邏輯分支與數據流向可逐行審計,軟件依賴扁平化的代碼包組合,可通過SBOM精確追溯,漏洞具有明確的觸發條件。模型供應鏈引入的卻是數十億級權重參數構成的“黑盒化知識”,其行為具有不可解釋性和涌現性,同一輸入在不同上下文可能產生差異化輸出,這種“非確定性”是傳統代碼不具備的特征。同時,模型供應鏈呈現深度層級嵌套:基座模型之上疊加微調、蒸餾、LoRA適配器,每一層不僅繼承能力,也繼承后門與偏見,形成“風險逐層傳導”鏈條。
二是數據供應鏈,包括訓練數據、提示詞模板、檢索增強生成(RAG)知識庫的來源與質量管控。數據投毒攻擊可直接污染模型行為,其來源追溯和質量校驗至關重要。
三是工具供應鏈,包括AI編程助手、模型中間件(如MCP協議)、模型倉庫、Skills平臺的安全審查。以AI編程助手為例,其在提升開發效率的同時,也可能將惡意代碼自動引入生產系統,成為供應鏈攻擊的新通道。
四是算力供應鏈,包括云GPU服務、AI專用芯片的供應鏈安全與彈性。算力層面的供應鏈中斷或惡意植入,可能直接影響AI系統的可用性和安全性。
三、AI供應鏈安全風險分析
AI供應鏈相較于傳統軟件供應鏈具有更高的復雜性和不確定性,其安全風險主要體現在以下五個層面。
一是模型層面的安全風險。預訓練基座模型的后門攻擊是當前最具隱蔽性的威脅形態。攻擊者在模型權重中嵌入精心構造的觸發器,使模型在絕大多數輸入下表現完全正常,僅在特定輸入條件下激活惡意行為。2024年,公開披露的PiCo越獄框架對多模態大模型的攻擊成功率高達84.13%,揭示了當前多模態大模型安全防御機制的脆弱性。對于將AI模型用于油氣管網調度、設備控制等場景的油氣企業而言,模型后門可能導致嚴重的生產安全事故。
二是數據層面的安全風險。訓練數據投毒是攻擊者影響AI系統行為的主要手段。攻擊者向訓練集中注入精心構造的惡意樣本,可在不改變模型正常表現的前提下,扭曲特定場景下的決策結果。油氣行業的訓練數據涉及地質勘探、油藏描述、生產運行等高度敏感的專業數據,一旦數據源被污染,不僅會導致AI模型性能下降,更可能泄露國家能源戰略資源信息。此外,RAG系統引入的外部知識庫也成為新的攻擊面,存在被定向投毒的風險。
三是組件層面的安全風險。AI系統依賴于大量的開源框架和第三方庫,這些組件的安全漏洞會直接傳導至下游AI應用。OWASP發布的LLM Top 10將“供應鏈漏洞”列為大語言模型應用的首要安全風險之一。以Hugging Face為代表的公共模型社區成為惡意模型傳播的重要渠道,開發者直接從公網下載開源模型而不經過安全檢測,極有可能將含有后門或惡意代碼的模型引入生產環境。
四是基礎設施層面的安全風險。高端AI算力芯片面臨的國際出口管制日趨嚴格,關鍵AI框架和模型的供應鏈安全受到地緣政治因素的深刻影響。對油氣央企而言,AI算力獲取渠道的合規性、信創替代的可行性以及斷供應急預案的有效性,直接關系到智能化轉型的可持續性。
五是供應鏈層面的安全風險。傳統SBOM只覆蓋軟件代碼和組件,而對于模型權重文件、訓練數據集、提示詞模板等AI特有的資產缺乏記錄能力。這意味著企業在引入一個AI應用時,往往并不清楚它“里面究竟裝的是什么”,比如用了哪個版本的基座模型?訓練數據來自哪里?依賴了哪些第三方組件?這種“黑箱式”的供應鏈管理,使得企業難以準確掌握AI系統的完整成分,在出現安全事件時無法快速定位影響范圍,嚴重制約了漏洞響應和應急處置的效率。
四、油氣行業AI供應鏈安全治理框架
上述風險分析表明,AI供應鏈的安全威脅已突破了傳統軟件安全邊界,呈現出“模型黑箱化、數據投毒化、組件嵌套化、基礎設施地緣政治化、資產圖譜模糊化”的系統性特征。這些風險并非單一技術或管理手段所能應對,需遵循“風險驅動、全生命周期覆蓋、技管融合、內外協同”的原則,構建“組織制度定責、管理機制運轉、技術平臺賦能、生態協同兜底”的治理體系。
(一)建立健全AI供應鏈安全管理組織與制度,明確責任主體
有效的AI供應鏈安全治理首先需要清晰的組織保障。《實施意見》把智能體安全從傳統的信息安全范疇擴展到行為安全、權限安全、供應鏈安全三個維度,這意味著,安全責任由此從信息技術部門延伸至業務、科技、采購、法務、生產安全等多部門,成為協同共治的系統性工程。可成立由信息技術部門、技術研究部門(AI研發)、物資采購部門、生產安全部門、法律合規部門共同參與的AI軟件供應鏈安全專項工作組,該工作組的核心職責包括:制定AI供應鏈安全戰略、協調跨部門的安全事件應急處置,監督安全治理指標的落實情況。
在制度層面,制定《AI供應鏈安全管理辦法》作為專項制度,明確以下內容:AI應用安全分級標準,將關聯生產控制類應用定為高風險,要求執行最嚴格的全生命周期安全管理;模型、數據、AI組件作為新型資產的準入基準和管理要求,填補傳統資產管理制度的空白;AI系統建設與采購需同步提交人工智能物料清單和模型卡、數據卡,作為安全審查和上線的前置條件;嚴禁將未經安全掃描和審批的模型文件直接加載到生產或測試環境,建立“先檢測、后使用”的剛性約束。
(二)構建AI物料清單與智能體注冊機制,完善全生命周期安全管理
治理體系的兩大核心工具是人工智能物料清單(AI-BOM)與智能體注冊機制和全生命周期安全管理:前者讓組件可盤點、風險可追溯,后者實現從源頭準入到退出退役的端到端閉環。
1.構建AI-BOM與智能體注冊機制,讓資產可盤點、風險可追溯
AI-BOM是實現供應鏈透明化管理的核心工具。與傳統SBOM僅記錄軟件組件不同,AI-BOM應覆蓋模型架構與參數、基座模型來源與版本、訓練數據集標識與哈希值、AI框架版本、提示詞模板、訓練環境配置等AI特有的資產信息。
AI-BOM應作為AI應用上線的強制性前置條件,與智能體注冊機制結合起來,每個智能體在上線前必須完成AI-BOM生成和內部注冊,聲明其身份、能力、依賴組件、權限范圍、開發者信息,集中匯聚至集團統一的配置管理數據庫(CMDB)或者信息化資產管理平臺,實現“一圖看清”全集團AI資產成分。當上游組件爆出漏洞時,通過AIBOM數據庫可在分鐘級定位受影響的應用,為了減少填報的工作量,可以建立自動化檢測工具或者將AI BOM生成與研發工具深度集成。
2.完善全生命周期安全管理
全生命周期安全管理是AI供應鏈安全治理的核心技術機制,涵蓋以下五個關鍵環節。
一是源頭準入環節。對模型、數據、AI組件進行準入管理,對模型準入主要檢查預訓練基座模型是否來源于經認證的模型庫,對模型文件執行惡意代碼掃描、后門檢測、魯棒性基準測試,并核驗許可證是否允許商用及是否含限制性條款;對數據準入主要檢查訓練/微調數據集來源的合法性、敏感信息含量,對標注數據抽樣進行病毒和惡意代碼檢測,對RAG引入的外部知識庫實施來源可信評估;對AI組件準入應要求AI框架、開發工具納入統一網絡資產管理,從公網直接下載的框架及工具需強制進行軟件成分分析(SCA),阻斷含嚴重漏洞的版本進入開發環境。
二是開發與訓練環境安全保障環節。核心措施包括:隔離訓練環境(GPU/算力集群)、實施操作審計,防止訓練任務被植入后門或數據被非法外傳;在訓練、微調、建設RAG過程中集成自動化安全檢查節點,包括數據投毒檢測、模型后門掃描、對抗魯棒性評估等,建立基線規則,結果不符合基線則阻斷模型注冊;所有模型制品(權重文件、配置文件)在注冊時強制完成完整性簽名,并歸檔到受控模型注冊中心,禁止繞過直接拉取使用。
三是部署與運行安全環節。推理服務發布應附帶AI-BOM,準確記錄模型版本、基座來源、訓練數據摘要、框架依賴等,作為漏洞影響范圍和合規追溯的基線。部署時進行簽名校驗、完整性校驗,保證加載的模型與注冊中心一致。運行時部署AI專用防護措施,包括輸入內容過濾、提示注入攔截、越獄檢測、敏感信息輸出阻斷、模型訪問速率限制,并針對模型幻覺建立事實性審查機制,尤其關注影響調度指令等關鍵決策的場景。
四是運行維護環節。建立AI漏洞專屬跟蹤渠道,跟蹤MITRE ATLAS、OWASP Top 10 for LLM、主流框架安全公告及模型社區預警。基于AI BOM快速定位受影響模型,執行模型熱修復、緊急回滾或下線。制定AI供應鏈安全事件專項應急預案,覆蓋上游模型倉庫投毒、公共數據集被污染、預訓練基座后門爆發等場景,并將其納入集團整體應急演練計劃。設立定期的AI供應鏈安全滲透演練,模擬模型后門嵌入、數據管道投毒、社區模型劫持等攻擊場景,在實戰中檢驗檢測、阻斷和恢復流程的有效性。這種“以攻促防”的思路,遠比靜態的合規檢查更能發現治理體系中的真實短板。
五是退出與退役環節。制定模型退役流程,包括模型及相關數據的安全擦除、許可證合規終止、AI-BOM歸檔等,避免遺留資產成為攻擊跳板。對于存儲敏感訓練數據的介質,必須執行符合國密標準的數據銷毀程序,確保數據不可恢復。
(三)建立平臺化技術支撐手段,實現工具鏈的集成與協同
構建或基于已有的安全運營中心(SOC)平臺建設集團統一的AI安全管理中心,將模型安全掃描、數據投毒檢測、對抗魯棒性評估、AI-BOM生成校驗等能力以標準化API和插件形式嵌入AI應用開發流水線,設立自動放行、警告、阻斷三級門禁規則。同時,建設內部可信AI制品倉庫,所有內部AI研發強制從該倉庫拉取經過審核的模型、數據集和框架鏡像。對于直接作用于油氣管網、電網調度的高風險AI推理服務,建議實施旁路或串聯的內容過濾和指令監控,防止AI誤判導致的物理安全事件。
(四)建立內外協同機制,共同應對AI供應鏈安全
治理體系從內外兩端協同發力:外部以供應商生態管理為抓手、內部以安全文化建設為根基。
1.供應商生態管理,從“用得上”到“信得過”
AI供應鏈的供應商管理需要在傳統分級管理基礎上新增“AI模型供應商”“數據標注服務商”“算力平臺服務商”“智能體組建服務商”等細分類別,并制定專門的評估標準。關鍵模型API調用場景需在合同中明確約定數據不用于反向訓練、推理數據境內處理、安全事件通告服務級別協議(SLA)等條款。《實施意見》提出推動建立智能體軟件商店和行業供需信息發布平臺,這意味著,未來智能體產品的市場準入將與安全檢測、合規認證、信用評價掛鉤,應將能證明智能體自身的安全性,作為進入能源等重要行業的關鍵考核指標。
2.安全文化建設,是比工具更深層的治理
技術手段和制度規范無論多么完善,最終仍需依靠人來執行。長期網絡安全運營實踐表明,安全事件發生頻率最低的企業,往往并非安全工具最為先進,而是安全文化最深入人心。AI供應鏈安全治理尤其如此,因其所涉及的知識領域橫跨AI技術、網絡安全、法務合規、采購管理等多個專業壁壘較高的部門。
安全文化建設的核心在于“讓每一位員工將安全視為自身責任”。具體而言,面向AI研發人員的安全培訓應避免停留在寬泛的“安全意識”層面,而應圍繞實操性主題展開,包括開源模型的許可證風險識別、訓練數據中敏感信息的脫敏方法、模型輸出幻覺在代碼層面的校驗路徑等。
五、結 語
油氣行業作為國家關鍵信息基礎設施的重要承載,其AI供應鏈安全治理體系的構建具有顯著的系統性、長期性與戰略意義。隨著AI技術的持續滲透與攻擊面的同步演化,治理體系需在動態迭代中實現風險可見、能力可證、響應可及。建議能源行業以《實施意見》落地為契機,加快構建適配AI時代特征的供應鏈安全治理能力,為保障國家能源安全、護航能源行業智能化轉型提供堅實支撐。
(本文刊登于《中國信息安全》雜志2026年第6期)
![]()
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.