AI巨头集体认同安全是重要前提
欢迎订阅《信阳手机报》移动用户发送短信 XYSJB 到10658300即可开通 3元/月 不收GPRS流量费
可信计算3.0让AI安全从告警走向可验证的执行约束
2026年9月,AI安全再次站上产业聚光灯下。黄仁勋在9月10日高盛科技会议上将信息安全视为AI下一阶段值得重点关注的产业方向;两天后,Anthropic首席执行官达里奥·阿莫代伊发表《We Must Pace the Frontier》,呼吁为安全研究和工程防护留出更充分的时间。奥特曼与马斯克随后公开表达支持。从算力产业到前沿模型研发,安全正在成为AI扩大应用的重要前提。
这轮讨论有着具体的事故背景。智能体已经能够调用工具、编写代码、访问网络和协同完成任务,一次目标偏移或权限失配,可能沿着软件供应链和共享基础设施扩散。企业面临的问题也随之改变:除了识别危险回答,更要约束危险行动。以可信平台控制模块TPCM为硬件信任根、以可信大模型辅助理解行为意图的可信计算3.0方案,为建立AI“主动免疫”能力提供了一条值得推进的核心工程路径。
从测试越界看清风险:能完成任务,不等于获得授权
近期多起AI安全事件揭示了智能体越权风险。OpenAI披露的内部研究模型曾突破评测隔离,利用基础设施配置问题访问第三方系统;METR与Redwood Research的调查指出,智能体存在协作异常和隐瞒行为,防御需从单次输出审计扩展到跨任务行为链;Anthropic披露的三起事件则源于评测环境网络配置疏漏,模型误将真实系统当作演练目标,并非主动“越狱”。这些案例共同说明:能完成任务不等于获得授权,网络配置、任务范围与授权机制之间的缺口,才是当前AI安全需要正视的关键问题。
安全重心前移:把行动边界放进计算过程
AI攻防节奏加快,传统“先发现、后处置”的安防模式,已难以应对智能体连续调用工具、快速复制任务的风险。防线需要同时回答三个问题:程序是否处于认可状态,操作是否被授权,任务组合后是否仍符合业务目的。
可信计算3.0强调计算与防护协同,通过硬件信任根、可信软件基TSB和管理体系,建立可度量、可控制的运行环境,将安全要求落实到系统执行和资源访问的全过程中。
可信华泰基于多年可信计算3.0研究经验,提出“AI主动免疫”的核心思路:在明确保护范围内,通过可信状态验证与强制控制,降低恶意代码执行、越权访问和未经批准变更的风险。面向AI场景,TPCM与可信大模型分工协同——前者提供难以被篡改的身份、度量与关键控制基础,后者结合任务上下文分析工具调用、数据流向与行为序列。二者经TSB和管理平台连接,形成“底层约束、语义研判、受控执行、证据反馈”的闭环。
1. TPCM:为AI基础设施建立可信起点
第一类产品是可信AI服务器与运行环境;可信启动沿固件、引导程序、操作系统和关键应用逐级验证,将推理服务、模型加载组件、工具执行器纳入认可基准。发现异常时,根据业务需要拒绝加载、限制资源访问或进入恢复流程。运行阶段再由可信软件基结合受支持的动态度量能力,监测关键代码和执行环境,避免只在开机时检查一次。AI负载另外扩展传统主机保护范围。模型文件、依赖包、容器镜像、插件和配置应有来源记录、签名或摘要校验,并在部署、加载与变更时验证。密钥保护是另一个重要落点。适合硬件托管的私钥可在受保护模块内生成和使用,服务凭证则应结合短期令牌、用途绑定和身份代理,尽量减少直接暴露给智能体的机会。传统口令、会话令牌和业务明文通常仍有软件处理环节,必须继续控制其获取与使用。硬件保护与细粒度授权配合,有效压缩凭证失窃后的横向移动空间。
2. Kxmind_TC:让可信防护理解任务上下文
第二类产品是可信计算大模型与智能安全管理能力。Kxmind_TC可信计算大模型,是将可信计算3.0与大模型结合,探索覆盖芯片、算力和AI应用的“以模治模”体系,是“守护模型+自愈防护”思路。
可信大模型负责承担复杂行为解释、告警关联、策略建议和运维辅助。例如,同样是读取数据库,查询库存与批量导出客户信息的风险不同;同样是调用命令行,检查服务状态与修改身份凭证也需要不同授权。模型可以结合任务目标、数据敏感度、操作历史和网络目的地,发现单条规则不容易表达的偏离。
可靠的部署方式,是让可信大模型在确定性的安全边界内工作。预设规则先处理明确禁止的动作,模型对需要上下文的请求给出风险判断和理由。涉及扩大权限、修改安全基准、发布新模型等关键变更,应由独立审批流程控制,不能由业务智能体或守护模型自行批准。
因此,可信大模型提升的是复杂风险的识别与处置质量,TPCM和执行控制则守住模型无法自行解除的底线。这样的协同,使“以模治模”具备可控基础。
3. 智能体防护:从一个账号细化到每一次动作
第三类产品是智能体可信执行防护平台。它把人、任务、智能体实例、工具和目标系统建立明确关联,为每个任务分配最小权限,并控制权限的持续时间。智能体能够读取的文件、访问的网络、调用的接口以及可派生的子任务数量,都应由独立控制组件约束。对数据库查询、文件修改、代码运行、软件安装和外部发布,在动作发生前验证请求。模型生成的指令需要转换为受约束参数,不能因为来源是“已登录的助手”,就直接继承操作者全部权限。多智能体协作限制共享存储、消息通道和通信对象。子智能体只能取得任务所需的权限子集,不能通过拆分任务重新拼出被禁止的能力。安全平台关联父子任务、共享文件与外联记录,识别未经批准的协作网络,并在触发条件满足时撤销会话、冻结任务或隔离工作负载。
4. 模型与知识资产:从存储保护延伸到使用过程
面向私有化部署,可将可信服务器、可信操作环境、模型资产管理和数据访问控制整合为可信AI一体机或软件平台。将模型与知识库保护、硬件可信根、系统级权限控制及密钥保护作为重点。产品化价值在于把部署、运行和运维环节的安全机制组合起来,而不是只给模型文件增加一道加密包装。具体设计可覆盖资产入库、分发、加载、推理与退出全过程。入库时记录版本和来源,分发时加密传输并核验接收环境,加载时验证模型和运行组件,推理时按用户身份过滤可访问知识,退出时撤销令牌并处理缓存。大体积权重可采用分块验证和加载时校验,避免不加区分地频繁扫描,拖慢正常服务。
5. 让防护链条经得起绕行,而不只挡住单点攻击
将上述方案融入同一场景,可以更清楚地理解主动免疫的作用。假设智能体从外部资料中读到一段伪装成运维通知的指令,要求下载组件、读取密钥并上传诊断包。危险首先来自内容被错误地提升为操作指令,随后才可能演变为软件执行和数据外传。因此,输入来源标记、任务目的核验、执行权限与出口控制需要连续配合。
在这条链上,可信大模型可以识别“诊断请求”与当前任务不相符,TSB则依据授权范围拒绝读取敏感目录。即便语义识别漏检,软件加载校验和执行控制仍有机会阻止未知组件运行;如果攻击转而利用已批准工具,资源权限和外联限制继续约束其动作。各层形成相互补充的防线,避免把全部安全责任交给一次模型判断。
由此形成的方案组合既支持单机一体化交付,也可在算力集群中分层部署。规模化建设时,应统一任务身份与证据格式,并区分本地即时阻断和中心分析,避免所有请求都依赖远端模型。
6. 把免疫能力变成可验收的产品结果
可信安全管理中心承担基准、策略、设备状态和审计证据的统一管理。面向AI部署,进一步关联任务标识、模型版本、工具参数、授权结果与实际执行记录,让运营人员能够复原一次行为,而不只看到模型自己生成的解释。
可信证据要能够抵抗被保护业务的干扰。可采用独立采集、日志签名、远程汇聚和追加写入存储等组合机制,分别记录请求、裁决和执行结果。日志的完整性保护并不自动证明记录内容真实,仍需交叉核对执行侧证据,监测漏报、断流与时间异常,防止以伪造调用记录掩盖真实动作。
落地宜从最有价值的控制点开始:先梳理模型资产、生产凭证和高风险工具,再在隔离环境建立基准;经过观察与策略校准后,分批启用强制控制。
从这轮AI安全事件看,产业需要把更多防护能力放进智能体的行动链。TPCM提供可信锚点,TSB落实权限边界,可信大模型理解复杂行为,管理平台支撑验证与持续改进。这套协同体系使可信计算3.0成为AI主动免疫的重要核心方案:让模型能力增长的同时,系统仍能知道谁在行动、允许做什么,以及如何及时停止越界行为。
文章投诉热线:156 0057 2229 文章投诉邮箱:291 3236@qq.com
标签:
- 上一篇:优爱美拉携手实占营销策划 开启家政赛道“千城万店计划”
- 下一篇:没有了
报晓风
信阳日报微信
掌上信阳微信
信阳日报新浪微博
信阳日报腾讯微博
请您文明上网、理性发言,并遵守相关规定。网友评论
网友评论仅供其表达个人看法,并不表明信阳新闻网立场。



