王英梅,中国海洋石油集团有限公司信息技术中心

当前,人工智能(AI)技术正以前所未有的速度向能源行业渗透。在油气勘探开发领域,以中国石油昆仑大模型、中国石化长城大模型、中国海油“海能”大模型为代表的行业专用AI系统,已在地震数据处理、油藏仿真模拟、智能钻井决策、管网泄漏检测等核心业务场景中实现规模化应用,AI技术正在从辅助工具升级为驱动油气行业新质生产力的核心引擎。

然而,AI应用在油气行业的快速推广也带来了全新的网络安全挑战。与传统软件不同,AI系统具有“代码—模型—数据—组件”的供应链结构,其安全风险覆盖了从预训练基座模型、数据集、开源框架到推理部署环境的全链条。2024年国家标准《网络安全技术软件供应链安全要求》(GB/T 43698—2024)的正式实施,以及2026年《国务院关于产业链供应链安全的规定》的公布与施行,标志着软件供应链安全已从行业自律上升为国家法规的强制性要求。2026年5月,国家网信办、国家发展改革委、工信部三部委联合印发了《智能体规范应用与创新发展实施意见》(以下简称《实施意见》),要求加强对智能体供应链的安全管理。对于作为关键信息基础设施运营者的大型油气行业央企而言,建立适应AI特性的软件供应链安全治理体系,已成为保障能源生产安全和国家安全的紧迫任务。

一、油气行业AI应用现状

在国家“人工智能+”战略和能源安全新战略的双重驱动下,我国油气行业正加快推进智能化转型。中国石油、中国石化、中国海油已相继发布了具有自主知识产权的行业大模型,形成了覆盖勘探、开发、生产、储运全产业链的AI应用体系。中国石油昆仑大模型采用混合专家架构(MoE),在地震波波动方程求解、反演建模等任务中效率提升了5倍至10倍。中国石化在能源行业率先实现DeepSeek全尺寸模型的本地化部署,并编制了《石油化工行业大模型测试题集》,系统验证大模型在石化行业的适用性。中国海油“海能”模型涵盖智能油气田、智能工程、智能工厂等八大类业务场景,推动海上油田由经验决策向数据驱动的智能调控转型。

在应用层面,AI技术已深度融入油气核心业务链条。根据公开材料,在勘探环节,基于深度学习的地震解释AI大模型显著提升了数据处理精度和效率;在开发环节,智能钻井系统通过实时岩性识别将储层钻遇率明显提升;在生产环节,智能油田实现站场无人值守、自动诊断注采异常并远程调控。上述应用的高效运转高度依赖复杂的AI供应链,包括开源深度学习框架(如PyTorch、TensorFlow等)、第三方预训练模型、数据标注服务、向量数据库、AI中间件组件以及算力基础设施等。

二、AI供应链安全管理的新内涵

AI技术的深度应用正在重塑软件供应链的安全图景。传统软件供应链安全管理以代码可信和漏洞防控为核心,其管理对象、检查逻辑和信任假设均建立在确定性系统之上。然而,大语言模型、智能体等新型AI组件的引入,使供应链从单一的代码分发链条演变为涵盖模型、数据、工具与算力的复杂生态,传统管理范式在覆盖范围、检测时机和信任验证等方面面临系统性挑战。厘清传统管理的适用边界,是准确界定AI供应链安全管理新内涵的逻辑前提。

(一)基于“代码集成”认知的传统软件供应链安全管理的局限性

传统供应链安全建立在“代码集成”的认知基础之上,围绕软件物料清单(SBOM)管理、开源组件漏洞扫描、第三方库依赖审查展开。然而,AI时代的供应链已演变为涵盖“模型—数据—工具(插件)—算力”的多层复合架构,传统方式在检查范围、时机、信任逻辑等方面有待针对性升级。

在检查范围方面,OWASP LLM Top 10 2025已将供应链漏洞(LLM03:2025)列为第三大风险,并指出大语言模型依赖的“第三方组件的复杂网络”正成为新型攻击面。而传统的“软件供应链安全图谱”难以覆盖预训练模型、LoRA适配器、智能体插件等AI特有资产。能源企业在引入AI能力时,往往缺乏对这些新型资产的安全审查机制,形成管理盲区。

在检查时机方面,传统安全偏重“上线前检测”,而AI模型存在“运行时投毒”风险。模型在生产环境中可能持续学习和自我更新,攻击者可在部署后注入恶意行为,这种“动态威胁”特征对传统一次性安全检测模式提出新的挑战。

在信任逻辑方面,传统供应链关注代码来源可信,即“代码由谁编写”“代码是否存在漏洞”。同时,AI时代还需构建多维度信任验证框架,涵盖模型输出可靠性、智能体决策意图可控性、插件调用预期符合度、数据流向合规性等核心要素。这些验证需求难以通过传统代码审计满足,亟须建立新型信任验证机制。

(二)基于“模型—数据—工具—算力”的AI供应链新内涵

由于传统软件供应链是确定性的代码分发与组合过程,AI供应链是一个涉及数据采集清洗、模型实验训练、模型存储分发和持续监控演化的复杂过程,需要在传统软件供应链维度上进行拓展。

一是模型供应链。传统软件引入的是人类可读的确定性代码,逻辑分支与数据流向可逐行审计,软件依赖扁平化的代码包组合,可通过SBOM精确追溯,漏洞具有明确的触发条件。模型供应链引入的却是数十亿级权重参数构成的“黑盒化知识”,其行为具有不可解释性和涌现性,同一输入在不同上下文可能产生差异化输出,这种“非确定性”是传统代码不具备的特征。同时,模型供应链呈现深度层级嵌套:基座模型之上叠加微调、蒸馏、LoRA适配器,每一层不仅继承能力,也继承后门与偏见,形成“风险逐层传导”链条。

二是数据供应链,包括训练数据、提示词模板、检索增强生成(RAG)知识库的来源与质量管控。数据投毒攻击可直接污染模型行为,其来源追溯和质量校验至关重要。

三是工具供应链,包括AI编程助手、模型中间件(如MCP协议)、模型仓库、Skills平台的安全审查。以AI编程助手为例,其在提升开发效率的同时,也可能将恶意代码自动引入生产系统,成为供应链攻击的新通道。

四是算力供应链,包括云GPU服务、AI专用芯片的供应链安全与弹性。算力层面的供应链中断或恶意植入,可能直接影响AI系统的可用性和安全性。

三、AI供应链安全风险分析

AI供应链相较于传统软件供应链具有更高的复杂性和不确定性,其安全风险主要体现在以下五个层面。

一是模型层面的安全风险。预训练基座模型的后门攻击是当前最具隐蔽性的威胁形态。攻击者在模型权重中嵌入精心构造的触发器,使模型在绝大多数输入下表现完全正常,仅在特定输入条件下激活恶意行为。2024年,公开披露的PiCo越狱框架对多模态大模型的攻击成功率高达84.13%,揭示了当前多模态大模型安全防御机制的脆弱性。对于将AI模型用于油气管网调度、设备控制等场景的油气企业而言,模型后门可能导致严重的生产安全事故。

二是数据层面的安全风险。训练数据投毒是攻击者影响AI系统行为的主要手段。攻击者向训练集中注入精心构造的恶意样本,可在不改变模型正常表现的前提下,扭曲特定场景下的决策结果。油气行业的训练数据涉及地质勘探、油藏描述、生产运行等高度敏感的专业数据,一旦数据源被污染,不仅会导致AI模型性能下降,更可能泄露国家能源战略资源信息。此外,RAG系统引入的外部知识库也成为新的攻击面,存在被定向投毒的风险。

三是组件层面的安全风险。AI系统依赖于大量的开源框架和第三方库,这些组件的安全漏洞会直接传导至下游AI应用。OWASP发布的LLM Top 10将“供应链漏洞”列为大语言模型应用的首要安全风险之一。以Hugging Face为代表的公共模型社区成为恶意模型传播的重要渠道,开发者直接从公网下载开源模型而不经过安全检测,极有可能将含有后门或恶意代码的模型引入生产环境。

四是基础设施层面的安全风险。高端AI算力芯片面临的国际出口管制日趋严格,关键AI框架和模型的供应链安全受到地缘政治因素的深刻影响。对油气央企而言,AI算力获取渠道的合规性、信创替代的可行性以及断供应急预案的有效性,直接关系到智能化转型的可持续性。

五是供应链层面的安全风险。传统SBOM只覆盖软件代码和组件,而对于模型权重文件、训练数据集、提示词模板等AI特有的资产缺乏记录能力。这意味着企业在引入一个AI应用时,往往并不清楚它“里面究竟装的是什么”,比如用了哪个版本的基座模型?训练数据来自哪里?依赖了哪些第三方组件?这种“黑箱式”的供应链管理,使得企业难以准确掌握AI系统的完整成分,在出现安全事件时无法快速定位影响范围,严重制约了漏洞响应和应急处置的效率。

四、油气行业AI供应链安全治理框架

上述风险分析表明,AI供应链的安全威胁已突破了传统软件安全边界,呈现出“模型黑箱化、数据投毒化、组件嵌套化、基础设施地缘政治化、资产图谱模糊化”的系统性特征。这些风险并非单一技术或管理手段所能应对,需遵循“风险驱动、全生命周期覆盖、技管融合、内外协同”的原则,构建“组织制度定责、管理机制运转、技术平台赋能、生态协同兜底”的治理体系。

(一)建立健全AI供应链安全管理组织与制度,明确责任主体

有效的AI供应链安全治理首先需要清晰的组织保障。《实施意见》把智能体安全从传统的信息安全范畴扩展到行为安全、权限安全、供应链安全三个维度,这意味着,安全责任由此从信息技术部门延伸至业务、科技、采购、法务、生产安全等多部门,成为协同共治的系统性工程。可成立由信息技术部门、技术研究部门(AI研发)、物资采购部门、生产安全部门、法律合规部门共同参与的AI软件供应链安全专项工作组,该工作组的核心职责包括:制定AI供应链安全战略、协调跨部门的安全事件应急处置,监督安全治理指标的落实情况。

在制度层面,制定《AI供应链安全管理办法》作为专项制度,明确以下内容:AI应用安全分级标准,将关联生产控制类应用定为高风险,要求执行最严格的全生命周期安全管理;模型、数据、AI组件作为新型资产的准入基准和管理要求,填补传统资产管理制度的空白;AI系统建设与采购需同步提交人工智能物料清单和模型卡、数据卡,作为安全审查和上线的前置条件;严禁将未经安全扫描和审批的模型文件直接加载到生产或测试环境,建立“先检测、后使用”的刚性约束。

(二)构建AI物料清单与智能体注册机制,完善全生命周期安全管理

治理体系的两大核心工具是人工智能物料清单(AI-BOM)与智能体注册机制和全生命周期安全管理:前者让组件可盘点、风险可追溯,后者实现从源头准入到退出退役的端到端闭环。

1.构建AI-BOM与智能体注册机制,让资产可盘点、风险可追溯

AI-BOM是实现供应链透明化管理的核心工具。与传统SBOM仅记录软件组件不同,AI-BOM应覆盖模型架构与参数、基座模型来源与版本、训练数据集标识与哈希值、AI框架版本、提示词模板、训练环境配置等AI特有的资产信息。

AI-BOM应作为AI应用上线的强制性前置条件,与智能体注册机制结合起来,每个智能体在上线前必须完成AI-BOM生成和内部注册,声明其身份、能力、依赖组件、权限范围、开发者信息,集中汇聚至集团统一的配置管理数据库(CMDB)或者信息化资产管理平台,实现“一图看清”全集团AI资产成分。当上游组件爆出漏洞时,通过AIBOM数据库可在分钟级定位受影响的应用,为了减少填报的工作量,可以建立自动化检测工具或者将AI BOM生成与研发工具深度集成。

2.完善全生命周期安全管理

全生命周期安全管理是AI供应链安全治理的核心技术机制,涵盖以下五个关键环节。

一是源头准入环节。对模型、数据、AI组件进行准入管理,对模型准入主要检查预训练基座模型是否来源于经认证的模型库,对模型文件执行恶意代码扫描、后门检测、鲁棒性基准测试,并核验许可证是否允许商用及是否含限制性条款;对数据准入主要检查训练/微调数据集来源的合法性、敏感信息含量,对标注数据抽样进行病毒和恶意代码检测,对RAG引入的外部知识库实施来源可信评估;对AI组件准入应要求AI框架、开发工具纳入统一网络资产管理,从公网直接下载的框架及工具需强制进行软件成分分析(SCA),阻断含严重漏洞的版本进入开发环境。

二是开发与训练环境安全保障环节。核心措施包括:隔离训练环境(GPU/算力集群)、实施操作审计,防止训练任务被植入后门或数据被非法外传;在训练、微调、建设RAG过程中集成自动化安全检查节点,包括数据投毒检测、模型后门扫描、对抗鲁棒性评估等,建立基线规则,结果不符合基线则阻断模型注册;所有模型制品(权重文件、配置文件)在注册时强制完成完整性签名,并归档到受控模型注册中心,禁止绕过直接拉取使用。

三是部署与运行安全环节。推理服务发布应附带AI-BOM,准确记录模型版本、基座来源、训练数据摘要、框架依赖等,作为漏洞影响范围和合规追溯的基线。部署时进行签名校验、完整性校验,保证加载的模型与注册中心一致。运行时部署AI专用防护措施,包括输入内容过滤、提示注入拦截、越狱检测、敏感信息输出阻断、模型访问速率限制,并针对模型幻觉建立事实性审查机制,尤其关注影响调度指令等关键决策的场景。

四是运行维护环节。建立AI漏洞专属跟踪渠道,跟踪MITRE ATLAS、OWASP Top 10 for LLM、主流框架安全公告及模型社区预警。基于AI BOM快速定位受影响模型,执行模型热修复、紧急回滚或下线。制定AI供应链安全事件专项应急预案,覆盖上游模型仓库投毒、公共数据集被污染、预训练基座后门爆发等场景,并将其纳入集团整体应急演练计划。设立定期的AI供应链安全渗透演练,模拟模型后门嵌入、数据管道投毒、社区模型劫持等攻击场景,在实战中检验检测、阻断和恢复流程的有效性。这种“以攻促防”的思路,远比静态的合规检查更能发现治理体系中的真实短板。

五是退出与退役环节。制定模型退役流程,包括模型及相关数据的安全擦除、许可证合规终止、AI-BOM归档等,避免遗留资产成为攻击跳板。对于存储敏感训练数据的介质,必须执行符合国密标准的数据销毁程序,确保数据不可恢复。

(三)建立平台化技术支撑手段,实现工具链的集成与协同

构建或基于已有的安全运营中心(SOC)平台建设集团统一的AI安全管理中心,将模型安全扫描、数据投毒检测、对抗鲁棒性评估、AI-BOM生成校验等能力以标准化API和插件形式嵌入AI应用开发流水线,设立自动放行、警告、阻断三级门禁规则。同时,建设内部可信AI制品仓库,所有内部AI研发强制从该仓库拉取经过审核的模型、数据集和框架镜像。对于直接作用于油气管网、电网调度的高风险AI推理服务,建议实施旁路或串联的内容过滤和指令监控,防止AI误判导致的物理安全事件。

(四)建立内外协同机制,共同应对AI供应链安全

治理体系从内外两端协同发力:外部以供应商生态管理为抓手、内部以安全文化建设为根基。

1.供应商生态管理,从“用得上”到“信得过”

AI供应链的供应商管理需要在传统分级管理基础上新增“AI模型供应商”“数据标注服务商”“算力平台服务商”“智能体组建服务商”等细分类别,并制定专门的评估标准。关键模型API调用场景需在合同中明确约定数据不用于反向训练、推理数据境内处理、安全事件通告服务级别协议(SLA)等条款。《实施意见》提出推动建立智能体软件商店和行业供需信息发布平台,这意味着,未来智能体产品的市场准入将与安全检测、合规认证、信用评价挂钩,应将能证明智能体自身的安全性,作为进入能源等重要行业的关键考核指标。

2.安全文化建设,是比工具更深层的治理

技术手段和制度规范无论多么完善,最终仍需依靠人来执行。长期网络安全运营实践表明,安全事件发生频率最低的企业,往往并非安全工具最为先进,而是安全文化最深入人心。AI供应链安全治理尤其如此,因其所涉及的知识领域横跨AI技术、网络安全、法务合规、采购管理等多个专业壁垒较高的部门。

安全文化建设的核心在于“让每一位员工将安全视为自身责任”。具体而言,面向AI研发人员的安全培训应避免停留在宽泛的“安全意识”层面,而应围绕实操性主题展开,包括开源模型的许可证风险识别、训练数据中敏感信息的脱敏方法、模型输出幻觉在代码层面的校验路径等。

五、结 语

油气行业作为国家关键信息基础设施的重要承载,其AI供应链安全治理体系的构建具有显著的系统性、长期性与战略意义。随着AI技术的持续渗透与攻击面的同步演化,治理体系需在动态迭代中实现风险可见、能力可证、响应可及。建议能源行业以《实施意见》落地为契机,加快构建适配AI时代特征的供应链安全治理能力,为保障国家能源安全、护航能源行业智能化转型提供坚实支撑。

(本文刊登于《中国信息安全》杂志2026年第6期)

声明:本文来自中国信息安全,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。