文章总结: 美国战争部新规将AI生成代码视为未经验证输入,要求涉及安全功能的AI修改须人工审查,非公开信息不得输入外部GenAI,并需记录模型版本数据形成类似SBOM的追溯。该政策收紧旨在平衡加速交付与安全问责,短期或拖慢进度,长期将改变供应商准入门槛,可能被盟友效仿。
综合评分: 82
文章分类: 政策法规,AI安全,安全建设,解决方案
情报洞察|从战略引导到强制合规:美国战争部AI软件新规的转向
原创
Cismag
Cismag
信息安全与通信保密杂志社
2026年9月20日 17:35
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
情报速览
美国国防部/战争部首席信息官(CIO)批准题为《加速任务软件》(Accelerated Mission Software)的战争部指令(DoWI)。该指令于9月8日生效,旨在为人工智能(AI)辅助软件开发工作制定安全、问责和透明要求,并推动软件复用以加快能力交付。
该指令规定,软件开发团队对AI生成或修改代码的安全性、功能性和完整性负全责;AI生成代码应视作未经验证的输入项,涉及安全性或安全功能的AI修改项必须经过人工审查和批准。AI生成或修改的软件代码、脚本和自动化测试,须同人工编写代码一样接受严格代码审查和安全测试;集成AI生成或修改代码前,必须审查其安全漏洞、安全影响、逻辑错误、细微缺陷、潜在知识产权侵权、许可证义务和安全控制落实情况。
除非生成式人工智能(GenAI)应用程序或服务部署在国防部/战争部信息系统内并获准使用,否则不得将非公开的国防部/战争部信息(包括代码、配置脚本、基础设施定义、示意图或文档等)输入GenAI应用程序或服务。
开发专有软件时,仅可使用符合《人工智能网络安全风险管理的定制指南》(AI Cybersecurity Risk Management Tailoring Guide)要求、且经国防部/战争部网络安全审批流程正式授权的AI应用程序或服务;获批AI服务须以合同形式保证,政府数据和用户提示词不会被共享,或用于训练非公共领域、非国防领域模型,并允许指定机构审计和监督相关信息使用情况。
该指令还要求软件项目团队记录用于生成或测试软件的模型、版本和重要数据集,并将这类信息纳入类似软件物料清单(SBOM)的软件证据包,支撑AI驱动组件的风险评估与追溯。
(来源:https://ibl.ai/blog/dod-dowi-8430-01-software-defined-warfare-sovereign-ai)(相关阅读:从AI滥用风险到共生安全:构建可控、可信的智能防护体系)
事件点评
该件事更像政策收紧,不是技术突破或危机。
美国国防部/战争部把AI写代码纳入安全审查和问责:这类代码被视为未经验证的输入项,涉及安全功能须人工批准,非公开信息不得喂给外部GenAI,还要记录模型版本和数据、做类似SBOM的追溯。
美国国防部/战争部意图比较直接:AI已进武器软件,规则不能缺位。
短期合规会拖慢交付,长期会改变国防AI供应商准入门槛和数据规则,也可能被盟友效仿。但一边要加速一边要严审,若授权和审查人力跟不上,容易形成形式化流程。
★
★ ★ ★
★
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信息安全与通信保密杂志社 Cismag
Cismag《情报洞察|从战略引导到强制合规:美国战争部AI软件新规的转向》