На Национальной неделе кибербезопасности 2026 года (14–20 сентября, провинция Шаньдун) Китай показал смену приоритетов. На место обучению моделей отвечать корректно пришла задача контролировать автономные системы, которые получают доступ к файлам, API, корпоративным сервисам и могут действовать без подтверждения каждого шага.
Национальный технический комитет по стандартизации кибербезопасности представил AI Safety Governance Framework 3.0. Новая версия документа расширила внимание с больших языковых моделей на ИИ-агентов — системы, которые не только генерируют текст, но и выполняют задачи в инфраструктуре.
Framework 3.0 добавил отдельный раздел по управлению рисками на всем жизненном цикле агента: от проектирования до вывода из эксплуатации. Документ перечисляет конкретные проблемы. Промпт-инъекции, спрятанные в документе или веб-странице, которые читает агент, способны отклонить систему от исходной задачи. Вредоносный инструмент может содержать бэкдор либо вернуть специально подготовленные данные, изменяющие ход рассуждений. Загрязнение долговременной памяти, кража учетных данных, вывод привилегированных операций за пределы защитной среды — список расширился намного.
Фактически ИИ-агент теперь рассматривается как новый привилегированный субъект инфраструктуры, которому нужны собственные права, журналирование действий и механизмы отзыва доступа. Это совпадает с реальными экспериментами: агенты уже получают доступ к терминалам, репозиториям, браузерам и API.
Китай одновременно проверил, насколько сам ИИ пригоден для киберзащиты. В национальных испытаниях участвовали 251 команда из 151 организации. Организаторы подготовили восемь сценариев: защита от атак с применением ИИ, автоматический поиск уязвимостей в коде и системах, обнаружение угроз в сетевом трафике, удаление ложных срабатываний из журналов, тестирование защитных механизмов больших моделей, обнаружение изображений AIGC, выявление вредоносных действий агентов и поиск аномалий в учетных записях.
По набору заданий видно, куда движется практическое применение ИИ в информационной безопасности. Модели должны не пересказывать алерты аналитику, а самостоятельно разбирать трафик, код, журналы и действия других автономных систем.
Параллельно появились датасеты для обучения. CNCERT с исследовательскими организациями и ИБ-компаниями выпустил Cybersecurity Dataset 1.0: бенчмарк возможностей кибербезопасности, данные APT-атак и защиты, предупреждения систем безопасности, аномальный сетевой трафик и материалы по анализу уязвимостей.
Отдельная работа с синтетическим контентом выглядит логично на фоне роста дипфейков. Открыли AIGC Detection Dataset с 100 тысячами текстовых и 100 тысячами графических образцов для обнаружения и атрибуции сгенерированного контента. Chinese Internet Basic Corpus 4.0 включает 120 ГБ отобранных китайскоязычных материалов для обучения моделей.
Заметный сдвиг коснулся цепочки поставок ИИ. Китайская инженерная академия предлагает смотреть на нее гораздо шире программной supply chain. В нее входят семь типов активов: данные, модели, ПО, вычислительные мощности, платформы, инструменты и сервисы. Замена источника данных, версии модели, библиотеки или внешнего сервиса способна изменить безопасность всей системы.
Для обычного продукта проверка зависимостей заканчивается конкретной сборкой. С ИИ сложнее. Модель продолжает получать данные, агент подключает новые инструменты, память меняется во время работы, поведение зависит от контекста. Поэтому предлагается проверять компоненты на этапе сборки, а после запуска постоянно отслеживать риски во время выполнения.
На технологической выставке в Цзинане (более 40 участников) видно то же направление. China Mobile показывала платформу контроля безопасности агентов, Alibaba Cloud — инфраструктуру для защищенного запуска, Tencent — средства контроля данных и поведения агентов, Ant Group — концепцию доверенной агентной сети, Sangfor — системы ИИ для операций безопасности.
На форуме по управлению безопасностью ИИ обсуждали защиту на всем жизненном цикле, риски автономных агентов и применение моделей в финансовом и образовательном секторах. Представили практические руководства и результаты тестирования больших моделей.
По итогам недели вырисовывается прагматичная модель. Китай одновременно рассматривает ИИ как инструмент защиты, средство атак и самостоятельный объект, который нужно контролировать почти как сотрудника с доступом к корпоративной инфраструктуре. Поэтому появляются датасеты для обучения защитных моделей, полигоны для автоматического поиска уязвимостей, стандарты цепочки поставок и механизмы наблюдения за агентами.
Самый заметный сдвиг произошел не в технологиях, а в постановке вопроса. Безопасность ИИ перестает означать только «научить модель отвечать правильно». Когда модель получает память, инструменты, учетные данные и право действовать самостоятельно, защищать приходится не чат-бота, а полноценного цифрового исполнителя. Национальная неделя кибербезопасности показала, что именно вокруг такого исполнителя теперь строят отдельную инфраструктуру безопасности.
