"以模治模"写进政策:国内智能体新政安全条款逐条读
2026 年,国内智能体产品的执行形态发生了明显变化:定时任务、事件触发、长时自主执行成为主流产品能力,单次任务中的人工介入持续减少。执行链路的自动化程度越高,权限控制、行为审计和越权阻断的工程权重就越大。
监管侧对这一问题的回应集中在两份文件。2026 年 5 月 8 日,国家网信办等三部门公布《智能体规范应用与创新发展实施意见》(国信办发文〔2026〕6 号,下称"6 号文");2026 年 7 月 21 日,北京市发展和改革委员会等四部门印发《关于加快智能体引领发展的若干措施》(京发改〔2026〕1185 号,下称"北京十条")。
现有公开解读大多聚焦产业促进条款。本文限定范围,只解读两份文件中与安全直接相关的条款:先梳理 6 号文的安全条款分布与决策权限界定,再分析行为管控、供应链与风险处置条款,最后解读北京十条提出的技术路线,并给出对应的工程落地项。文中条款引用均为官方原文;执行细则尚未发布的内容,本文注明"待细则明确",不做扩大解释。

一、安全条款在 6 号文中的分布
6 号文正文分六个部分,可执行任务条目共 38 条。安全相关内容不局限于"守牢安全底线"板块,而是分布在四个位置。
基本原则部分,“坚持安全可控"列四项原则之首,要求"将智能体安全、可靠、可信作为发展的底线要求,贯穿智能体技术研发、应用部署与推广的全过程,切实防范系统性风险”。
夯实发展基础部分,第 2 条在工具链建设任务中写入安全工具:"发展对抗样本检测、行为异常检测等安全与治理工具,提升对智能体非合规行为的发现、干预、阻断、恢复能力。"安全工具与感知、记忆、决策等关键组件并列,属于技术底座建设任务。
构建标准协议部分,第 3 条将安全保障、可信认证纳入标准体系,要求加强智能体互联协议(AIP)国家标准、行业标准的推广应用,并在医疗、交通、媒体、公共安全领域制定强制性标准;第 4 条提出建设智能体注册平台,提供数字身份管理、检索发现、能力声明服务,支持开发者、部署方式、接口协议、合规认证信息的查询和管理。
守牢安全底线部分,第 5 至 14 条共 10 条任务,覆盖产品准则(第 5–7 条)、安全风险防范(第 8–10 条)、治理体系(第 11–12 条)与行业自律(第 13–14 条),条数仅次于应用场景板块。
文件的上位依据是国务院《关于深入实施"人工智能+"行动的意见》(国发〔2025〕11 号),该文件提出 2027 年智能终端和智能体普及率超过 70% 的目标。安全条款的任务量与这一普及率目标是匹配的。
二、决策权限的三级界定(第 6 条)
第 6 条"明确决策权限"是 6 号文安全条款的核心,原文如下:
“厘清仅限用户本人决策、需由用户授权决策和智能体自主决策等各种决策方式的合理边界及所需权限。确保用户对智能体自主决策享有知情权和最终决策权,智能体执行操作不得超出用户授权范围。”
该条将决策方式划分为三级,三级的边界条件与控制要求各不相同。
第一级"仅限用户本人决策",适用于重大人身、财产事项。智能体在此类决策中的角色限于辅助,决策主体必须是用户本人。
第二级"需由用户授权决策",智能体可以执行操作,但授权范围、有效期和可访问资源需由用户显式划定。对应到产品设计,授权应是可配置、可撤回的显式声明,而不是隐含在默认参数中的常开权限。
第三级"智能体自主决策",是唯一允许智能体自行作出决定的层级,附两项约束:用户对自主决策享有知情权和最终决策权;执行操作不得超出用户授权范围。
条文中两个术语需要精确理解。"最终决策权"限定的是决策归属:用户保留对自主决策结果的否决与变更权,该权利不因产品交互设计而被稀释。"执行不得超出用户授权范围"对应安全工程中的最小权限原则:权限默认最小化,越权操作应被识别并阻断。这两项在入侵检测与权限管理系统中有成熟实现方法,条款将其确定为智能体产品的合规要求。
该条款有明确的现实背景。2026 年 9 月海外安全厂商披露的威胁报告显示,已出现攻击者将决策权实际转移给智能体的案例:被窃取的访问凭证由失陷智能体的定时任务自动续租,受害者的云存储数据在无人工参与的情况下被转移。第 6 条约束的正是无人值守场景下的决策归属问题。

三、行为管控、内生安全与供应链(第 7–10 条)
第 7 条"加强行为管控"给出两项技术要求:规则内嵌与行为围栏。规则内嵌指将合规约束写入智能体的决策链路;行为围栏指在执行层建立隔离边界,限制可访问的场所与操作。该条按公共场所、隐私场所、专门场所对智能体行为作分类管理,并提出"探索利用区块链等技术,建立重要应用场景智能体行为可验证、可追溯机制"。行为日志的防篡改与可验证性是该条的技术重点,存证技术被直接写入条文。
第 8 条"提升内生安全能力"列出五类需要防范的风险:数据投毒、隐私泄露、算法篡改、系统漏洞、运行失控;要求研究数据安全、个人信息保护、密码防护、攻击检测、权限管理、行为控制等安全技术,并"探索建立智能体安全评估体系"。按此条推断,智能体产品将面临与现有应用上线检测类似的安全评估流程,具体形式待细则明确。
第 9 条"加强供应链安全"点名三个需要加强管理的环节:模型接入、应用程序接口调用、扩展工具使用。扩展工具对应第三方插件与工具服务生态(如 MCP 工具服务器)。该环节的风险在于:第三方工具的能力声明与实际行为可能不一致,被投毒的工具会将提示词注入的影响放大到执行层。条款同时要求建立供应链安全信息共享和预警机制。
第 10 条"化解应用衍生风险"将智能体自身的滥用风险纳入监管范围,点名的滥用形态包括自动化攻击、隐私侵犯、虚假信息生成传播、网络诈骗;处置机制为常态化风险识别、预警及干预,以及人机协同审核、拦截阻断。智能体在该条中既是保护对象,也是需要约束的潜在攻击载体。

四、分级治理框架与"以模治模"技术路线
6 号文第 11 条"构建分类分级治理框架"将监管对象分为两类。敏感领域及重点行业,由网信部门联合行业主管部门确定开放场景,实行备案、检测、问题产品召回等管理措施;生活娱乐、日常办公等低风险领域,通过合规自测、信息报告、分发平台管理、行业自律实现治理。日常办公划入低风险类别,适用合规自测与信息报告,监管成本较低,其前提是评估测试工具与自测流程具备可用性。
北京十条第 7 条"全面提升安全治理能力"给出安全治理的技术路线,原文如下:
“加快智能体安全基础设施建设,支持创新主体建设智能体安全服务平台,搭建靶场环境和可信沙箱,开发安全大模型提升’以模治模’能力,开放智能体漏洞扫描、安全检测、攻防对抗、安全认证等共性服务。”
这一条包含四层结构。其一,"智能体安全基础设施"确定安全能力的建设形态:平台化、公共服务化,而非各企业独立建设。其二,靶场环境与可信沙箱构成验证环境,智能体上线前在其中完成安全测试与对抗演练。其三,"安全大模型"与"以模治模"确定技术路线:行为异常检测、对抗测试与对齐评估由模型承担,即以模型为治理工具。其四,漏洞扫描、安全检测、攻防对抗、安全认证四类共性服务是上述能力的对外输出形式。
由该条可得出一个供需侧判断(本文推断,非文件原文):面向智能体的检测模型、对抗测试与评估服务将形成独立的采购品类,安全厂商的产品线将从针对传统信息系统的工具,扩展到针对模型行为的检测与评估产品。
协议层是安全审计的另一个落点。结合第 3、4 条,AIP 国家标准与智能体注册平台建成后,智能体的数字身份、能力声明与合规认证信息可在协议层核验,安全审计点从企业内部系统扩展到互联互通协议。需要说明,6 号文执行细则尚未全部发布,AIP 与注册平台的具体对接机制待细则明确。

五、对应的工程落地项
将上述条款映射到工程实践,形成四项可执行的控制措施。
第一项,决策分级授权。盘点产品中全部自主操作,按第 6 条三级归类:仅限本人决策的事项保留人工确认入口;需授权决策的事项实现授权范围、有效期的显式配置与撤回机制;自主决策事项提供知情提示与最终决策权的行使入口,包括否决、变更与终止。
第二项,执行边界校验。建立工具调用白名单与行为围栏,对操作对象、资源范围、执行时段做运行时校验,越权操作阻断并产生告警。对应条文为第 6 条"执行不得超出用户授权范围"与第 7 条行为围栏。
第三项,行为审计与存证。记录决策依据、工具调用与执行结果,日志采取防篡改措施,重要场景按第 7 条方向引入可验证存证。审计记录同时服务于安全事件回溯与合规自测报告。
第四项,AIP 与注册平台对接准备。跟踪 AIP 国家标准制定进度,在架构中预留数字身份与合规认证接口,避免细则发布后的大规模改造。
补充两项:将模型接入、API 调用、扩展工具三个供应链环节纳入安全评审;低风险领域产品提前完成合规自测并保留报告。

结语
两份文件构成一个完整的监管设计:国发 11 号文提出 2027 年 70% 的普及率目标,6 号文建立决策权限分级、行为管控、供应链安全与分类分级的制度框架,北京十条给出以安全大模型为核心、以靶场沙箱和四类共性服务为载体的技术实现路径。同期欧盟以 2026/1744 号条例将 AI 法案高风险义务推迟至 2027 年底与 2028 年;两相对照,国内安全条款的粒度已经落到自主决策的控制层面。
制度要求与技术实现之间的差距可以度量:分级授权、越权阻断、可验证审计在现有智能体产品中的覆盖率,是后续观察的主要指标。这些控制措施的普及程度,将决定第 6 条的约束停留在文本层面,还是进入工程实现。
参考来源
- 《智能体规范应用与创新发展实施意见》,国信办发文〔2026〕6 号,2026-05-08,https://www.cac.gov.cn/2026-05/08/c_1779979789523320.htm
- 《北京市关于加快智能体引领发展的若干措施》,京发改〔2026〕1185 号,2026-07-21 印发,https://www.beijing.gov.cn/zhengce/zhengcefagui/202607/t20260723_4781085.html
- 国务院《关于深入实施"人工智能+"行动的意见》,国发〔2025〕11 号
- Regulation (EU) 2026/1744(欧盟 AI 法案高风险义务推迟条例),2026-07-27 生效









