文 | 中国交通通信信息中心交通运输信息安全中心 贺林佳 杜渐 李飞 徐若雨

随着大模型、智能体和多模态感知技术加快应用,人工智能(AI)正由信息查询和辅助分析工具,进一步应用于路网运行监测、港口生产调度、船舶交通组织、基础设施养护、运输执法和应急处置等交通运输核心业务。交通运输AI系统通常同时连接行业数据、业务平台和现场设备,模型异常可能由错误输出传导至运输组织和物理运行。2025年交通运输部等七部门印发《关于“人工智能+交通运输”的实施意见》,2026年交通运输部等五部门发布《“人工智能+交通运输”典型应用场景创新行动方案》,持续推动人工智能向智慧公路、智能航运、智能建养和安全监管等场景深化应用。综上,有必要聚焦AI系统自身漏洞,系统分析其风险机理及行业影响,进而建立与交通运输业务特点相适应的评估和防护机制。

一、交通运输AI系统应用及其自身漏洞

交通运输AI系统应用正由单点识别、辅助分析向“感知—预测—决策—执行”一体化演进。交通运输部等五部门于2026年6月发布的《“人工智能+交通运输”典型应用场景创新行动方案》,提出布局智能驾驶、智慧公路、智能航运、智能建养、智慧货运和智能安全监管等典型场景。智慧公路利用多模态大模型开展路网全要素感知、交通流推演和疏导策略生成;智能航运面向船岸协同、港航调度、船闸调度和辅助靠离泊;智能建养偏重结构状态感知、病害识别和养护决策;智能安全监管用于异常事件识别、事故推演和干预策略生成。

总体来说,交通运输AI系统的应用具有四个方面的突出特征:一是多源数据融合,AI系统融合交通运输业务中涉及的视频、雷达、定位、气象水文、设施状态等数据;二是业务连续性需求,路网、港航和运输组织业务对AI系统的响应时效与持续可用性要求较高;三是决策与执行深度耦合,AI系统正由识别预测向调度优化、工具调用和设备控制延伸;四是跨系统协同,AI系统通常接入既有调度、监测、收费、航运和应急系统,同一模型及其组件存在跨区域、跨单位复用的情形。这些特征使交通运输AI系统的自身漏洞风险更易由信息层缺陷传导至业务运行和物理安全。

AI系统自身漏洞,是指存在于数据、模型、算法框架、知识库、智能体工具及运行环境中的缺陷或薄弱环节,可能被攻击者利用或在异常条件下引发非预期行为。结合交通运输应用场景,AI系统自身漏洞主要包括以下四类:一是模型鲁棒性与场景泛化缺陷,表现为模型在边界场景、数据分布变化或对抗输入下出现识别和决策失效;二是数据、知识库和模型组件缺陷,包括数据投毒、检索内容污染、模型后门、组件篡改、不安全加载等;三是交互和工具权限管控不当,包括提示词注入、上下文污染、输出校验不足、过度授权等;四是运行保障不足,包括资源耗尽、模型漂移、监测留痕不足、故障降级能力缺失(即遭遇故障时AI系统由自动执行降为辅助分析,并回退至确定性规则、本地控制或人工操作)等。

传统软件遵循确定性逻辑,如果输入X被传递给函数Y,系统将始终产生相同的输出Z;软件漏洞在代码层面可以进行明确的推理、复现错误、追踪执行路径以及修补。然而,AI系统自身漏洞具有明显的语义性、概率性和传导性特征。即使语法和格式输入符合规范,AI系统仍可能存在模糊性或歧义等问题,进而在语义层面诱导模型产生非预期行为。同时,模型漏洞的触发也受模型版本、上下文环境、系统提示和外部工具状态等多重因素影响,难以像传统代码漏洞一样稳定复现。微软AI红队在文章中指出,生成式AI输出具有概率性,“同一提示在多次运行中可能产生不同结果”;OpenAI 2025年《ChatGPT Agent System Card》也显示,测试场景不同,系统成功抵御提示词注入攻击的比例可从99.5%降至67%。AI和传统机器学习系统的运作方式不同,AI“逻辑”并非以代码形式编写,而是从数十亿个学习参数中涌现。不存在可供利用或修补的显式条件语句或固定分支,诸多漏洞难以像传统代码漏洞一样稳定复现。对于交通运输领域,同一恶意路况信息或伪造调度文件,可能在某次被AI系统忽略中诱发非预期工具调用,进而导致更多现实环境风险。交通运输领域具有业务连续性要求高、感知来源多、区域跨度大和服务受众广等特点,如果模型异常就可能影响道路通行、船舶航行、港口作业等交通运输业务场景。因此,有必要重视AI系统自身漏洞风险。

二、交通运输AI系统自身漏洞风险分析

在交通运输AI应用架构中,系统自身漏洞既作用于模型本身,也可能以知识库、工具和生产系统等为载体导致风险级联传导。结合交通运输业务现状,AI系统自身漏洞主要表现出以下四类风险。

(一)模型鲁棒性与场景泛化缺陷可能导致业务判断失真

交通运输业务场景环境开放且持续变化,其AI系统在实际运行中可能面临极端天气、重大事故、设备故障、施工占道、节假日高峰等超出常规训练数据分布的情况。在低照度、遮挡、通信延迟、感知数据缺失或对抗扰动下,模型可能出现性能突降,进而造成道路事件漏报、船舶碰撞风险误判等问题。对于通行信号控制、港口生产调度、船闸运行等直接影响运行决策的业务,模型鲁棒性或场景泛化缺陷还可能沿业务链条传导。

(二)数据、知识库和模型组件缺陷可能污染决策依据

交通运输AI系统依赖视频图像、车辆和船舶轨迹、气象水文、设施监测、生产作业等数据,数据投毒、传感器数据伪造、时间戳或空间坐标篡改等都可能影响模型训练和推理结果;过期规范、错误预案或嵌入恶意指令的外部材料进入知识库后,也可能通过检索增强生成影响模型判断。模型权重、微调适配器、配置文件和部署镜像等模型组件若来源不明、被篡改或采用不安全加载方式,还可能引入模型后门、参数污染甚至服务器代码执行风险。此外,同一模型和组件在多个地区、港口或公路系统复用时,单点缺陷还可能跨系统扩散。

(三)交互与工具权限控制不当可能引发越权操作

提示词注入可将隐藏在用户输入、网页、邮件和业务文档中的恶意内容转化为模型指令。当不可信内容能直接影响工具调用,且智能体有写入、删除或控制权限时,可能产生越权操作。交通运输AI系统若接入车辆船舶数据库、调度系统、工单系统或信息发布接口,则可能被诱导批量读取敏感数据、修改业务文件或调用非授权功能;若模型输出缺少结构化约束和确定性业务规则校验,则错误参数还可能进入出行调度、港口作业、船舶交通组织或应急信息发布流程。

(四)运行保障不足可能影响业务运行连续性

大模型推理和智能体循环任务持续消耗算力、内存和接口资源,超长输入、高频访问或递归调用可能造成服务响应下降甚至中断。模型还可能因运行时输入数据的统计特征与训练样本偏离,或因知识库、模型版本更新,而发生性能漂移。交通运输业务连续性要求较高,若AI系统与生产系统深度绑定,却缺少全链路日志、异常行为监测和故障降级机制,模型异常可能影响监测预警、运输调度和应急处置;发生安全事件后,也可能因模型版本、检索内容和工具调用过程不可追溯而增加研判和恢复难度。

三、交通运输AI系统自身漏洞治理面临的挑战

近年来,我国人工智能安全治理体系不断完善。2025年9月发布的《人工智能安全治理框架》2.0版对技术内生安全、技术应用安全和应用衍生安全风险作出系统分类,并强化全生命周期管理;2026年5月发布的《智能体规范应用与创新发展实施意见》对决策权限、行为管控、供应链安全和分类分级治理提出要求。交通运输领域,2025年9月印发的《关于“人工智能+交通运输”的实施意见》明确提出建设行业大模型测试验证平台,构建技术监测、安全评测、风险预警和应急响应体系。

行业治理实践也开始由原则要求向场景验证和运行监管延伸。2026年发布的《“人工智能+交通运输”典型应用场景创新行动方案》按照“技术突破—场景验证—产业应用—体系升级”的路径组织试点;《智能航运2030行动计划》提出建立智能航行船舶运行监测系统,并构建涵盖测试验证与试点运营的监管治理平台;2026年8月发布的《“人工智能+交通运输”应用安全指引》提出了人工智能应用全生命周期的安全治理框架;上述实践为交通运输AI系统自身漏洞风险的安全防护提供了依据。

但从行业应用来看,仍存在四个方面的挑战:一是场景化评测和准入依据不足,通用模型指标难以准确反映交通运输业务失效后果;二是数据、模型、第三方组件来源复杂,开发者、集成商和运营单位之间的可信管理和漏洞处置责任边界有待明确;三是模型与生产系统之间的控制边界尚不清晰,工具授权、输出校验、高风险操作人工确认等安全机制标准不一,安全管控能力参差不齐;四是模型监测与既有交通运行安全管理衔接不足,模型变更后的回归测试、异常行为审计、故障降级等机制仍需进一步完善。

四、交通运输AI系统自身漏洞风险评估与安全防护建议

针对上述挑战,围绕“场景评测—可信供应链—控制边界—运行监测”,与既有网络安全、运行安全和应急管理体系衔接,建立完善交通运输AI系统自身漏洞评估与防护机制。

(一)建立面向运行安全后果的场景化评测与准入机制

依据AI对业务系统的介入程度,可将AI系统划分为信息服务类、辅助分析类和受控执行类三类。公众问答、材料辅助等信息服务类AI系统,应强化评估管控,保障数据安全;路网态势研判、基础设施病害识别、船舶风险预警等辅助分析类AI系统,应增加场景鲁棒性验证,完善错误建议分析能力;交通管制、船闸调度、港口生产组织、危险货物监管、应急指挥等受控执行类AI系统应按照最高业务安全等级开展准入测试,明确自动执行边界和人工接管条件。

准入测试需复现真实交通运行条件,覆盖常规运行、临界边界、恶意攻击和极端工况等场景。如智慧公路,应考虑夜间、雨雪、施工作业、突发拥堵和感知缺失等场景;智能航运应考虑复杂通航环境、气象水文变化、AIS/GNSS异常和通信中断;智能建养应考虑遮挡、相似病害和传感器异常,并叠加提示词注入、知识库污染、工具越权等攻击场景。除业务准确率外,应量化攻击成功率(ASR)、事件漏报率、未授权工具调用率、禁止操作执行率、敏感数据外泄率、人工接管时长和业务恢复时长。对业务执行类系统,未授权写入、越权控制、绕过审批执行和敏感数据外泄应列为零容忍管控项;模型、知识库、工具或权限变更后,应重新通过场景回归测试方可恢复生产权限。

(二)建立交通运输AI系统数据与模型供应链可信管控机制

针对交通运输AI系统数据治理,应保障数据完整性与可用性。在完整性方面,建立数据校验与异常核查机制,不能只做格式和完整性校验。对路侧视频与雷达、ETC、AIS、北斗/GNSS、气象水文、桥隧监测和港口生产等数据,应结合时间戳、空间位置、路网或航道拓扑、运动规律和多源观测开展一致性校验,识别伪造轨迹、时空错位和异常感知。对进入知识库的法规标准、调度规则、应急预案和养护手册等,应记录权威来源、版本和有效期,失效文件不得继续参与检索决策。

对模型权重、微调适配器、算法框架、容器镜像和智能体工具,应实行来源登记、数字签名、哈希校验、漏洞扫描和隔离加载等技术措施,并建立人工智能物料清单(AI-BOM)。区别于主要记录软件依赖关系的软件物料清单(SBOM),AI-BOM还应覆盖模型、数据、知识库和工具链;交通运输场景的最小物料清单项应包括模型及适配器版本、数据及知识库来源、部署节点、对接业务系统、工具及应用程序编程接口(API)权限、软件依赖、完整性校验值、责任主体和最近安全评测结果,并标识是否连接关键信息基础设施或工业生产控制系统。针对上游模型和组件漏洞,应明确开发者、集成商和运营单位在风险通报、暂停使用、版本回退、安全复测各环节的安全管控责任。

使用外部模型或云端AI服务时,应设置可输入数据清单和接口访问边界,明确数据留存、二次训练和安全事件通报要求。对于交通运输重要数据、关键信息基础设施运行数据以及未经脱敏的个人信息,应避免直接提交至安全边界和数据用途不明确的公共模型服务;第三方模型、插件和版本上线前,须在独立隔离环境完成验证。

(三)建立AI系统与生产控制系统安全隔离机制

引入AI系统的交通运输生产业务系统应构建“模型推理研判—安全规则校验—业务闭环执行”三层管控结构。大模型输出内容不得直接作为船闸通行、港口作业、设备启停及应急信息发布等业务场景的控制指令;确需自动执行的,应转为字段固定、取值限定的结构化参数,经实时工况校验、业务逻辑校验和安全约束校验后方可进入执行环节,不得绕过既有联锁保护、阈值管控和人工授权管理机制。

智能体工具应按查询、分析、写入和控制四类实施分级权限管理,遵循最小权限、短期凭证、专用账户和读写分离等安全管控要求。外部文档解析、代码执行和公网访问应在独立隔离环境中;涉及路网运行状态调整、船舶交通组织、船闸调度、港口生产计划变更等高影响操作,应设置人工复核或双重授权,并向操作人员展示执行对象、关键参数和影响范围。模型本身不得持有通用管理员权限或长期有效的生产系统凭证。

关键业务执行须保留独立于AI的确定性控制规则和人工接管能力。当出现模型运算异常、感知数据冲突、通信链路中断、资源不足或安全攻击告警等情形时,应先行撤销AI写入及控制权限,依据实际情况按照“自动执行—辅助分析—规则控制/人工操作”逐级降级。降级后的系统仍需保障路网通航、生产调度和应急处置等基本业务功能,对关键操作提供中止、撤销和状态恢复等功能。

(四)融合AI运行监测与既有交通运输安全保障机制

将AI运行监测融入路网运行监测、港航生产管理、基础设施运维和应急指挥等既有安全保障体系,形成模型行为与业务后果的一体化联合监测机制。建立AI资产台账,记录模型版本、提示模板、检索依据、工作调用记录及审批结果,实现全链路可追溯。明确异常监测范围,重点监测提示词注入、知识库异常访问、连续性越权调用、资源消耗突增等,以及事件识别漏报、轨迹判断异常、模型结论与多源感知或业务规则冲突等交通业务异常。当季节变化、极端天气和交通流结构变化造成模型性能持续下降时,应触发复测或故障降级机制。

依托行业大模型测试验证平台和典型应用场景库,构建交通运输行业AI攻击测试场景集,持续模拟虚假路况与交通事件、AIS/GNSS轨迹欺骗、传感器遮挡或失效、恶意调度文件、知识库污染、第三方工具失陷、通信中断和资源耗尽等场景,验证系统在“识别—阻断—接管—恢复”全过程的有效性。测试场景应结合实际运行故障、网络安全事件和应急演练等发现的问题,在模型或系统更新后重复验证。

AI安全事件处置应与交通运输网络安全、运行安全和应急预案衔接。事件可能影响交通运输业务实际运行时,应首先切断AI对生产系统的写入和控制链路,保障基本业务运行,再撤销接口凭证、隔离受污染模型或知识库、回退安全版本并保留完整调用轨迹。恢复自动执行权限前,应完成漏洞复现、修复验证和场景回归测试,避免模型层问题在生产系统中重复发生。

五、结 语

交通运输AI系统自身漏洞具有概率性触发、行业传导性和现实危害性等特点。下一步,应依托行业大模型测试验证平台和典型应用场景库,完善场景化安全评测准入机制,落实模型开发商、集成商和运营单位的主体责任,并将工具权限审计、运行监测、故障降级等纳入交通运输AI系统全生命周期管理,形成“测试验证—上线准入—运行监测—事件处置—复测改进”闭环管理,防止AI系统自身漏洞演变为交通运输行业公共安全风险,推动人工智能在交通运输领域安全、可靠应用。

(本文刊登于《中国信息安全》杂志2026年第8期)

声明:本文来自中国信息安全,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。