AI密码合规有了首份施工图:解读《生成式人工智能系统密码应用指引》及金融落地路径

核心摘要

  • AI密码合规有了首份可操作指引
  • 智能体身份与记忆成为防护新焦点
  • 模型权重与语料首次纳入密码保护
  • 金融业密评将从系统延伸到智能应用

AI密码合规有了首份施工图:解读《生成式人工智能系统密码应用指引》及金融落地路径

核心摘要

引言:为什么大模型需要一份"密码施工图"

过去金融机构谈密码应用,说的是主机、网络、数据库、业务系统——这是一套围绕"信息资产"建立起来的成熟体系,依据是 GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》,也就是密评(商用密码应用安全性评估)的根基。但当大模型把"数据、模型、提示词、智能体、记忆、RAG 知识库"这些新资产带进生产环境后,原来那套密码边界就出现了明显的盲区:模型权重文件值得用密码保护吗?语料投毒靠什么防?智能体的"记忆"和"技能"该不该加密?机器与机器之间的对话,身份怎么验?

2026 年 8 月,中国密码学会密评联委会发布的《生成式人工智能系统密码应用指引》(V1.0,下称"指引"),给出的正是这些问题的一份系统性答案。它既是首份面向生成式人工智能的密码应用技术文件,也是把既有密评体系向 AI 时代延伸的"施工图"——对正在把大模型、智能体搬进生产业务的金融业而言,这份文件的阅读价值不亚于一张合规体检表。

一、指引讲了什么:一份按"新资产"重新排布的密码地图

指引的核心动作,是把密码保护的边界从"信息系统"扩展到"生成式人工智能系统"这一新的保护对象,并给出了一个全新的分层视图。它先用一张参考架构把系统拆成运行环境与基础设施层、数据层、模型层、应用层四层,再按这四层逐一梳理风险、给出密码措施,最后用三个附录(训练系统、应用系统、智能体应用)和一个全生命周期示例(语料准备-模型训练-模型部署与推理-模型更新与退役)把手把手落地路径补全。

1. 风险侧:五类风险,每一类都贴着大模型自己的痛点

指引识别的风险不是通用信息安全风险的"换皮",而是真正瞄准了 AI 的独有资产:

2. 措施侧:四层密码应用技术框架

对应风险,指引给出四层防护,逐条落到具体密码技术与产品(SM2 签名、SM3 摘要、SM4 对称加密、数字证书、数字水印、TEE/机密计算、同态加密、差分隐私、格式保留加密 FPE、多方安全计算 SMPC、秘密共享、基于属性的加密 ABE、零知识证明等):

二、指引的深层意义:三处值得金融机构细读的转向

定义与其把指引读成又一份合规文件,不如读出它背后的三个转向——这三件事将直接改变银行 AI 建设的验收标准。

转向一:密评的对象,从"信息系统"走向"智能系统"

指引明确以 GB/T 39786-2021 为基本要求底座,把系统的物理环境、网络、设备计算、管理要求等基础密码要求整体继承下来,再在 8.2-8.5 节叠加 AI 新增要求,并在附录 C 给出与既有体系的逐项映射。这意味着:未来银行的大模型平台、智能体中台、RAG 服务在做密码应用安全性评估时,将有明确的对标条款。对金融机构最直接的含义是——不要等密评专家上门才发现"模型文件没有签名保护""智能体调用外部工具没做身份鉴别",这些现在都有了白纸黑字的依据。

转向二:密码保护的边界,从"数据"扩展到"模型与智能体行为"

过去密码保护的对象是静态与传输中的数据;指引把边界推到三个新维度:一是模型资产(配置文件、权重文件、提示词模板),二是智能体的运行态资产(技能包、长期记忆、上下文窗口、RAG 数据库),三是智能体的行为本身(任务规划、工具调用指令、控制指令的签名与追溯)。这背后是一场观念升级:当"会自主行动"的智能体出现,密码的作用就从"保护数据不被偷"延伸为"证明动作是谁做的、指令是否被篡改、行为是否可抵赖"。

转向三:隐私保护,从"脱敏一刀切"走向"密码技术组合拳"

有意思的是,指引并没有把隐私保护押注在单一技术上。预训练阶段可以用 ABE 分级保护、用同态加密做密态特征处理;训练阶段可以用差分隐私加噪、用 SMPC 做联合训练;使用阶段可以用 FPE 做敏感字段"最小化披露"、用数字水印做泄露溯源。三种数学工具各管一段——既要可用性(FPE 保住数据格式与统计特性)、又要可算性(同态/SMPC 让计算发生在密文上)、还要可问责(水印能指出是哪个节点、哪个环节漏的)。对既要激活数据价值、又要守住隐私红线的金融业,这套组合拳比单一脱敏方案实用得多。

三、金融领域:五条看得见的落地主线

指引是通用技术文件,但它的每一层,在金融场景里都能找到具体的"落点"。以下五条主线是金融机构最直接的行动路径。

1. 智能体安全:把"机器身份"管起来,是银行落地智能体的第一课

指引里篇幅最重、也最切中银行当务之急的,是智能体应用的密码措施。银行正在把智能体部署到客服、反洗钱辅助、信贷审批辅助、合规问答、编程助手等场景,而智能体的安全痛点在指引里几乎被逐条点名:

2. 密评合规:银行大模型建设应把"AI 密码应用"提前纳入预算与验收

指引发布后,金融业的密评范围大概率会从"传统信息系统"逐步扩展到"AI 应用系统"。对银行而言,最务实的动作是:在新建大模型平台、智能体中台的项目设计阶段,就把"模型文件签名验签、密钥管理、日志完整性、身份认证"作为默认安全组件放进架构,而不是上线前才补。 历史经验反复证明:密码合规后补的成本,远高于原生设计。附录 A 给出的训练系统、应用系统、智能体应用三套参考架构,可以直接当作银行 AI 平台建设的密码架构蓝本。

3. 隐私保护组合拳:让"数据不出域"从口号变成可审计的技术事实

金融数据的特殊之处在于:既要用它训练和推理,又绝不能让它裸奔出机构边界。指引给出的组合正是为此设计:

4. 模型资产保护:把模型当成"金融资产"来管理

对银行而言,自研或微调的大模型、以及承载业务判断的权重文件,本身已成为高价值资产。指引对应的做法是:权重与配置文件签名防篡改 + 加密存储与传输 + TEE/机密计算环境下运行 + 全生命周期密钥管理 + 退役时的密钥安全销毁与版本号追溯链。 其中两点对金融业尤为新鲜:一是"模型退役"环节——不再使用的模型要清密钥、撤权限、留审计日志,防止"退役模型还在被人偷偷调用";二是"模型更新包"要用数字签名验证来源,防止恶意更新注入——这相当于给模型迭代补上了软件供应链该有的那道门禁。

5. 供应链与数据治理:把 AI 依赖的"每一块砖"都验明正身

金融业供应链风险治理已经很成熟,但 AI 引入了一批新的"供应链成员":开源预训练模型、训练框架、第三方依赖库、推理引擎、GPU 模组固件、外部 RAG 知识源。指引要求对它们逐一做完整性及来源真实性验证,对 RAG 外部知识库验证数字签名、对知识条目写入加完整性标签。对银行的意义是:尽职调查不能停在"这家供应商有没有资质",还要往下走到"它给我的模型权重、组件固件、知识库数据,是否验过签名、能否证明没被篡改"。

四、给金融机构的行动清单

  1. 把"AI 密码应用"写进项目立项基线:大模型平台、智能体中台、RAG 服务在方案设计期即纳入密码应用设计,对照指引 8.2-8.5 自检,避免上线后返工。
  2. 先给智能体发"数字身份证":建立智能体数字证书与双向身份鉴别机制,明确权限边界与最小授权,高敏感动作设"人机协同审查 + 人工签名确认"。
  3. 对智能体记忆与 RAG 实施加密隔离:技能包、长期记忆、上下文窗口、RAG 数据库按安全级别独立密钥加密,仅允许已验证数据源写入。
  4. 用密码组合拳支撑"数据不出域":机构间联合建模优先 SMPC,客户数据脱敏优先 FPE 与差分隐私,全链路埋加密数字水印用于泄露溯源。
  5. 把模型当资产管全生命周期:权重/配置文件签名 + 加密 + TEE 运行 + 退役清钥留痕 + 更新包验签,建立可验证的模型版本演进链。
  6. AI 供应链尽调下沉到组件级:对开源模型、依赖库、固件、外部知识源逐一验证来源真实性与完整性,纳入采购与准入流程。

FAQ

Q1:这份指引有强制约束力吗?我看它只是"指引"。

它是以中国密码学会密评联委会名义发布的技术文件,非强制性国标。但它的定位是密评体系向 AI 领域延伸的"施工图",与 GB/T 39786-2021、GB 45438-2025 等形成衔接;金融机构在做商用密码应用安全性评估或接受监管检查时,它具备很强的对标参考价值,建议按"事实上的合规基线"对待。

Q2:银行还没有大规模用智能体,这份指引是不是太超前了?

不超前。指引按"训练系统、应用系统、智能体应用"三套示例给出,银行即使只做了 RAG 问答这类轻量应用,也适用其中的数据安全、模型服务安全条款。早期把密码边界设计对,比规模上来了再补漏成本低得多。

Q3:指引对国产商用密码(SM 系列)的要求会推高成本吗?

指引整体围绕商用密码体系展开(SM2/SM3/SM4、TLCP、TCM 等)。对金融机构而言,这既是合规要求,也意味着国产密码产品的供给生态已经成熟——密码基础设施层(证书认证系统、签名验签服务器、服务器密码机、时间戳服务器)基本都是成熟商用产品,属于"可采购、可落地"的范畴。

Q4:同态加密、多方安全计算这类技术在金融场景落地成熟吗?

指引将其定位为"可结合"的增强手段而非强制项。其中 SMPC 联邦训练、FPE 脱敏、差分隐私、数字水印在金融业已有较成熟的落地实践;同态加密主要用于密态特征处理等特定环节,性能代价仍需业务侧评估。建议按"基础条款照做、增强条款按场景选做"的节奏推进。

结语

《生成式人工智能系统密码应用指引》最值得金融业记住的一点是:它用一张架构图、一张风险清单、一套可落地的措施,完成了密码合规从"信息系统时代"向"智能系统时代"的桥梁搭建。它没有许诺一个没有风险的世界,而是把"模型会被偷、语料会被投毒、智能体会越权、机器身份会被冒用"这些正在发生的风险,翻译成了一批有标准答案的密码动作。

对银行来说,这本施工图带来的是一件事先做对的机会:当行业还在争论大模型要不要上、智能体要不要放时,把密码地基按指引先打牢——这块地基不会决定 AI 能走多快,但会决定 AI 能不能在金融业走稳、走远。 密码从来没有站在创新的对立面,它只是用最笨拙的数学,为最激进的智能想象兜底。

作者:金融行业风险管理从业者

附:事实来源——中国密码学会密评联委会《生成式人工智能系统密码应用指引》(V1.0,2026年8月发布,26页)。本文对指引的结构、风险清单、密码措施与附录示例的引用均以该文件原文为准,包括:第四层应用安全中的智能体五域措施(身份鉴别与访问控制、交互与通信安全、执行环境安全、规划和控制安全、监控与审计)、附录A的训练系统/应用系统/智能体应用三套密码应用架构、附录B的模型全生命周期(语料准备-模型训练-模型部署与推理-模型更新与退役)密码应用要点,以及与 GB/T 39786-2021 的附录C映射关系。面向金融业的落地路径与行动清单为本文基于指引内容的分析推断,供行业参考。

(内容由AI生成,仅供参考)

关于作者

毕超,博士、高级工程师(计算机技术专业),金融行业风险管理从业者。

清华大学校友导师,中国人工智能学会终身会员,中国计算机学会学术审稿专家。

研究方向:大语言模型、数字金融、金融科技。2024年获北京市西城区"西融计划"青年拔尖人才。

了解更多:关于作者