Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Китай превращает кибербезопасность искусственного интеллекта в национальную инфраструктуру и готовится к войне искусственного интеллекта с искусственным интеллектом

Китайская Национальная неделя кибербезопасности в этом году получилась не столько кампанией про сложные пароли и осторожность в интернете, сколько смотром того, как страна собирается защищаться в мире автономного искусственного интеллекта (ИИ). В центре программы оказались датасеты с APT-атаками, автоматический поиск уязвимостей, контроль ИИ-агентов, обнаружение сгенерированного контента и безопасность всей цепочки поставок искусственного интеллекта.

Национальная неделя проходила с 14 по 20 сентября 2026 года по всему Китаю, а основные мероприятия принимал Цзинань в провинции Шаньдун. Организаторами выступили десять государственных ведомств. Помимо главного форума в программу вошли специализированные секции, технологическая выставка, отраслевые мероприятия и соревнования. Но почти через всю программу красной нитью прошел ИИ, причем уже не только большие языковые модели.

На открытии Национальный технический комитет по стандартизации кибербезопасности представил AI Safety Governance Framework 3.0. Первые две версии документа выходили в 2024 и 2025 годах. Третья сохранила прежнюю схему из классификации рисков, технических мер и управления, но заметно сместила внимание к системам, которые не просто генерируют текст, а сами выполняют задачи.

Разница хорошо видна уже по структуре документа. В Framework 3.0 появился отдельный раздел по управлению рисками ИИ-агентов на всем жизненном цикле, от проектирования и установки до работы с памятью и окончательного вывода из эксплуатации. Китайские разработчики перечисляют вполне практические проблемы: кражу учетных данных, чрезмерные полномочия, подмену целей, вредоносные инструменты, отравление ответов внешних сервисов, загрязнение долговременной памяти и сохранение забытых API-ключей после отключения агента.

Отдельно разобраны промпт-инъекции. Вредоносную инструкцию можно спрятать не только в запросе пользователя, но и в документе, письме, веб-странице, сообщении или журнале, который читает агент. После такой встречи автономная система способна отклониться от исходной задачи и выполнить действие, которого пользователь вообще не планировал. Для агента с доступом к файловой системе, корпоративным API, почте или исходному коду последствия уже не ограничиваются странным ответом в окне чата.

В документе отдельно описана еще одна неприятная категория атак. Внешний инструмент может содержать бэкдор, притвориться доверенным сервисом или вернуть агенту специально подготовленные данные, которые изменят дальнейший ход рассуждений. Авторы Framework 3.0 также рассматривают кражу и загрязнение памяти, зацикливание вызовов инструментов, выход из защитной среды, злоупотребление системными привилегиями и оставшиеся после удаления агента учетные записи. Фактически ИИ-агент рассматривается уже как новый привилегированный субъект инфраструктуры, которому нужны собственные права, журналирование и механизмы отзыва доступа.

Такой подход хорошо совпадает с реальными экспериментами последних месяцев. ИИ-агенты уже получают доступ к терминалу, репозиториям, браузерам и API, поэтому ошибка или успешная атака на агента превращается в действие внутри настоящей инфраструктуры. SecurityLab подробно разбирал, почему агент с доступом к инструментам принципиально опаснее обычного чат-бота.

Китай параллельно проверил, насколько сам ИИ уже пригоден для киберзащиты. В национальных испытаниях участвовала 251 команда из 151 организации. Организаторы подготовили восемь сценариев: защиту от атак с применением ИИ, автоматический поиск уязвимостей в системах и исходном коде, обнаружение угроз в сетевом трафике, очистку журналов ИБ от лишних срабатываний, тестирование защитных механизмов больших моделей, обнаружение изображений AIGC, выявление вредоносных действий ИИ-агентов и поиск аномалий в учетных записях IPTV.

В итоге организаторы выделили 32 команды. Среди участников были ИБ-компании, операторы связи, банки, университеты, исследовательские организации и государственные структуры. Вычислительную среду для испытаний предоставила Huawei на базе Ascend. Сам набор заданий, пожалуй, интереснее списка победителей. По нему хорошо видно, куда движется практическое применение ИИ в информационной безопасности: модели должны не только пересказывать алерты аналитику, но и самостоятельно разбирать трафик, код, журналы и действия других автономных систем.

Параллельно появился материал для обучения таких систем. CNCERT вместе с исследовательскими организациями и ИБ-компаниями выпустил Cybersecurity Dataset 1.0. В него входят пять наборов: бенчмарк возможностей кибербезопасности, данные APT-атак и защиты, предупреждения систем безопасности, аномальный сетевой трафик и материалы для анализа уязвимостей.

В подготовке участвовали CNCERT, Zhongguancun Laboratory, Университет науки и технологий Китая, Институт компьютерных сетей Китайской академии наук, NSFOCUS и Chaitin Tech. Данные разместили на платформе Китайской ассоциации кибербезопасности. Для доступа требуется регистрация и подтверждение пользователя.

Вместе с ИБ-набором Китай открыл еще два крупных датасета. AIGC Detection Dataset содержит 100 тысяч текстовых и 100 тысяч графических образцов для исследований по обнаружению и атрибуции сгенерированного контента. Chinese Internet Basic Corpus 4.0 включает 120 ГБ отобранных китайскоязычных материалов для обучения моделей. Отдельная работа с синтетическим контентом выглядит вполне логично на фоне быстрого роста дипфейков и других материалов, происхождение которых становится все труднее определить по внешнему виду.

Еще один заметный сдвиг касается цепочки поставок ИИ. Китайская инженерная академия предлагает смотреть на нее гораздо шире привычной программной supply chain. В нее входят семь типов взаимозависимых активов: данные, модели, программное обеспечение, вычислительные мощности, платформы, инструменты и сервисы. Замена источника данных, версии модели, библиотеки или внешнего сервиса способна изменить безопасность всей системы.

Для обычного программного продукта проверка зависимостей хотя бы теоретически заканчивается конкретной сборкой. С ИИ все сложнее. Модель продолжает получать данные, агент подключает инструменты и сервисы, память меняется во время работы, а поведение зависит от внешнего контекста. Поэтому китайские специалисты предлагают проверять происхождение компонентов еще на этапе сборки, а после запуска постоянно отслеживать риски во время выполнения.

Тот же переход от разговоров к инфраструктуре был заметен на технологической выставке в Цзинане. В экспозиции участвовали более 40 организаций. China Mobile показывала платформу контроля безопасности агентов, Alibaba Cloud представляла инфраструктуру для их защищенного запуска, Tencent демонстрировала средства контроля данных, поведения и навыков агентов, Ant Group развивала концепцию доверенной агентной сети, а Sangfor показывала системы ИИ для операций безопасности.

Получается довольно показательная картина. Еще недавно индустрия в основном обсуждала, как не дать большой модели выдать запрещенный ответ или раскрыть данные. Теперь проблема перемещается на уровень действий. Агент может выбрать инструмент, обратиться к API, получить чужие данные, запомнить вредоносную инструкцию и выполнить цепочку операций без подтверждения каждого шага. Именно поэтому Китай отдельно тестирует детектирование вредоносных действий агентов и одновременно строит системы наблюдения за ними.

На форуме по управлению безопасностью ИИ обсуждались защита на всем жизненном цикле, риски автономных агентов и применение моделей в финансовом и образовательном секторах. Там же представили практические руководства по безопасности ИИ-приложений и результаты тестирования больших моделей.

Тема ИИ при этом соседствовала с гораздо более приземленными вопросами. Китай представил первые зарегистрированные модели потребительских сетевых камер с национальной маркировкой кибербезопасности. Общая система маркировки использует три уровня: базовый, повышенный и передовой, обозначаемые одной, двумя и тремя звездами. Для максимального уровня продукт должен пройти независимое тестирование на проникновение.

Еще один блок посвятили проблеме, знакомой любому владельцу старого смартфона или SSD: удаленный файл далеко не всегда означает уничтоженные данные. Китай выпустил три руководства к обязательному стандарту GB 46864-2025. Документы описывают блочное стирание полупроводниковой памяти, очистку электроники перед переработкой и перепродажей, а также безопасное удаление данных со смартфонов и планшетов с последующей проверкой результата. Для переработчиков предусмотрены журналы операций по очистке, а производителям накопителей предлагается корректно реализовывать и проверять команды стирания.

Масштаб задачи хорошо показывает статистика, представленная во время недели. В Китае насчитывается около 198 млн несовершеннолетних пользователей интернета, а уровень проникновения сети среди них достиг 98,3%. При этом 78,5% опрошенных несовершеннолетних уже пользовались ИИ для учебы, творчества или развлечений. 83% опрошенных преподавателей опасаются злоупотребления ИИ учениками.

По итогам недели вырисовывается довольно прагматичная модель. Китай одновременно рассматривает ИИ как инструмент защиты, средство проведения атак и самостоятельный объект, который приходится контролировать почти как нового сотрудника с доступом к корпоративной инфраструктуре. Поэтому рядом появляются датасеты для обучения защитных моделей, полигоны для автоматического поиска уязвимостей, стандарты цепочки поставок и отдельные механизмы наблюдения за агентами.

Самый заметный сдвиг произошел даже не в технологиях, а в постановке вопроса. Безопасность ИИ постепенно перестает означать только «научить модель отвечать правильно». Когда модель получает память, инструменты, учетные данные и право действовать самостоятельно, защищать приходится уже не чат-бота, а полноценного цифрового исполнителя. Китайская Национальная неделя кибербезопасности показала, что именно вокруг такого исполнителя теперь начинают строить отдельную инфраструктуру безопасности.

SecurityLab