乐于分享
好东西不私藏

近期AI与数据安全信息推送_2026年7月28日

近期AI与数据安全信息推送_2026年7月28日
统计周期:2026年7月22日 — 7月28日

发布时间:2026年7月28日


一、AI领域重要动态(本周)

以下为本周AI领域关键、热点与重要新闻,聚焦国产开源大模型全栈开放、国产模型调用量全球领先、Token经济与智能体协议治理等方向,共8条。


🚀 1. Kimi K3 全面开源:全球最大开源模型开放权重与三大训练基础设施

【事件】7月27日晚,月之暗面(Moonshot AI)宣布正式开源 @@Kimi K3@@ 完整模型权重并发布技术报告,同步开放支撑其训练的 @@MoonEP、FlashKDA、AgentEnv@@ 三大底层基础设施(Infra)技术。Kimi K3 采用混合专家(MoE)架构,总参数 @@2.8 万亿@@,为全球参数规模最大的开源大模型,具备原生视觉理解与百万 token 上下文,采用修改版 MIT 许可证,全球开发者可下载权重本地部署与二次开发。开源后迅速引爆社区:Hugging Face CEO 表示 K3 上线 30 分钟即登顶平台趋势榜首、创下最快增长纪录;华为昇腾 950、阿里真武 M890 超节点实现 Day0 适配,Nebius、Baseten、Fireworks 等海外厂商亦首日完成适配。

【值得关注】这是中国开源大模型里程碑式的"全栈开源"——不仅开放模型,更开放训练系统与智能体沙箱。对国内企业而言,采用开放权重模型可进一步降低算力与授权成本,但也需关注 @@模型来源可信、权重完整性校验@@ 与本地化部署的供应链安全,建立模型版本与依赖管理机制。


📱 2. 小米 MiMo-V2.5 登顶 OpenRouter 全球大模型周调用量榜首,中国模型包揽前五

【事件】7月27日 OpenRouter 发布最新周榜(7月20日—26日),小米自研 @@MiMo-V2.5@@ 以单周 @@10.5 万亿 Tokens@@ 调用量登顶,成为榜单唯一突破 10T 的模型,环比增长 12%。更引人关注的是,周调用量前五 @@全部被中国模型包揽@@:依次为小米 MiMo-V2.5、DeepSeek V4 Flash、腾讯 HY3、智谱 GLM-5.2、DeepSeek V4 Pro。OpenRouter 数据显示,中国模型近 28 天全球调用份额约 @@63.5%@@,美国模型仅 35.5%,中国模型整体市场份额已于 6 月初超过美国。

【值得关注】国产开源模型在完全市场化的第三方渠道实现领先,标志中国 AI 从"模型能力"走向"规模化应用生态"。企业在选型时可将国产开源模型作为高性价比选项,但需评估其长期维护、合规与数据安全边界。


🌏 3. 中国大模型周调用量达美国 14 倍,连续十三周领跑全球

【事件】7月28日据每日经济新闻测算,上周(7月20日—26日)全球 AI 大模型总调用 @@58 万亿 Token@@,其中中国达 33 万亿、美国仅 2.34 万亿,中国为美国的 @@14.1 倍@@ 且连续十三周居首;全球周调用前五均为国产模型。同期人民日报披露,我国 @@日均词元(Token)调用量已突破 140 万亿@@,企业为其提升效率的付费意愿持续增强,"小词元撬动智能经济大市场"成为新形态。

【值得关注】调用量数据是衡量 AI 实际渗透率的关键指标。中国模型的规模化应用优势,离不开国产算力与开源生态支撑;相关企业应抓住"Token 经济性"转向,优化推理成本与上下文管理,同时重视大规模调用下的数据合规与隐私保护。


💼 4. 金山办公月耗数万亿 Token,明确"不训基础模型、押注应用层"

【事件】7月28日钛媒体在 2026 生产力大会上报道,金山办公 CEO 章庆元透露公司内部员工 @@月耗 Token 达数万亿@@,并明确公司"不训练基础大模型、专注应用层"的策略;WAIC 期间金山已推出独立 AI 办公智能体"灵犀专业版"及企业版 WPS Comate,强调"模型不稀缺、上下文才稀缺"。

【值得关注】头部应用厂商正从"卷模型"转向"卷应用与上下文工程"。企业引入大模型能力时,应聚焦业务场景落地与数据闭环,做好企业文档、知识库等核心数据的 @@访问控制、脱敏与审计@@,防止敏感信息经智能体外泄。


⚠️ 5. 海外大模型 Token 代理灰色产业链曝光:提成高达 55%,用户数据近乎"裸奔"

【事件】7月28日证券时报刊发深度调查,揭露依托低价倒卖 Token 额度、搭建中转站的海外大模型 @@Token 代理灰色产业@@ 快速走红:分销"提成"高达 @@55%@@,部分站点通过虚报计费、模型掉包、数据转卖牟利,用户调用数据近乎"裸奔",治理与监管存在难题。

【值得关注】Token 代理灰产暴露了 AI 调用链条中的数据安全盲区。企业采购大模型 API 应通过正规渠道,避免使用来路不明的代理与中转服务;对经第三方转发的提示词、业务数据须加密脱敏,防范 @@数据转卖与泄露@@。


🔬 6. 郑纬民院士谈"Token 出海"底气与 DAA(日活跃智能体)新标准

【事件】WAIC 期间中国工程院院士郑纬民接受《环球时报》专访指出,行业正从"模型训练工厂"迈向"@@Token 生产工厂@@",并提出比 Token 更科学的评价指标——@@DAA(日活跃智能体)@@;其认为随着国产存储突破,一到两年可实现大模型输入输出全国产化,中国"Token 出海"具备坚实底气。

【值得关注】评价范式从"模型参数"转向"Token/智能体活跃度",意味着 AI 价值要看真实使用与产出。企业在布局出海时,应同步关注国产算力与存储自主化带来的数据主权与安全可控红利。


🧩 7. 全球 MCP 协议迎来史上最大修订,"2026-07-28 版本"强化授权与可信溯源

【事件】7月28日,全球 AI 智能体核心互联协议 @@MCP(模型上下文协议)@@ 发布"2026-07-28 版本候选规范",官方认定本次为协议问世以来规模最大的系统性修订,完整标准于当日正式对外发布。新版彻底取消会话绑定机制、新增统一能力发现/缓存/限流/审计标准、支持长周期任务协作,并全面落地 @@JSON Schema 与 W3C 链路追踪、强化 OAuth 授权@@,要求 AI 输出附带结构化数据与完整调用轨迹。

【值得关注】MCP 从"连接工具"升级为"可治理、可追溯的生产级智能体基础设施"。采用 MCP 构建企业智能体的组织,应借新版标准落实工具调用的 @@授权管控、审计留痕与最小权限@@,防范"有手的 AI"越权访问与数据泄露。


二、数据安全领域重要动态(本周及近期)

以下为本周及近期发布的数据安全相关法律法规、规章制度与标准规范,涵盖交通运输、能源、智能网联汽车等行业数据安全管理办法,数据交易/操作系统/IC卡等国家标准,智能体部署、DDoS 防护等安全指引,以及个人信息保护执法与地方数据跨境便利化,共14项。


🚆 1. 《交通运输数据安全管理办法》发布,行业首部数据安全管理制度落地

【发布机构】交通运输部

【时间】2026年7月(近日印发)

【核心内容】交通运输部印发 @@《交通运输数据安全管理办法》@@,作为交通运输行业 @@首部数据安全管理制度@@,共 7 章 41 条。办法衔接《数据安全法》《网络数据安全管理条例》,构建"制度规范+技术防护+协同治理"全链条体系,明确数据 @@分类分级保护、全生命周期安全管理、数据安全风险评估、监测预警与应急处置@@ 等要求;规定重要数据境内存储,数据处理者委托、共同处理数据时安全责任不因委托转移。

【值得关注】交通是数据最密集的领域之一(乘客身份、物流订单、车辆轨迹等)。办法填补行业专项制度空白,交通企业须依办法建立分类分级、风险评估与委托处理责任机制,在智能驾驶、智慧物流场景下守住安全底线。


🚗 2. GB 47955—2026《智能网联汽车 组合驾驶辅助系统安全要求》强制性国家标准发布

【发布机构】工业和信息化部等(强制性国家标准)

【时间】2026年7月2日发布

【核心内容】@@GB 47955—2026@@ 对智能网联汽车 @@组合驾驶辅助系统@@ 的功能安全、预期功能安全、@@软件升级与数据安全@@、人机交互等提出强制要求,旨在规范辅助驾驶功能边界、防范滥用与安全隐患。

【值得关注】智驾安全进入强制国标时代。车企在 OTA 升级、车端数据采集与车云通信中应落实数据安全与软件升级管理要求,防范因功能边界模糊、数据违规外传引发的安全与合规风险。


🔄 3. GB/T 37932-2025《数据安全技术 数据交易服务安全要求》实施

【发布机构】国家市场监督管理总局(国家标准化管理委员会),TC260 归口

【时间】2025年12月2日发布,2026年7月1日实施(代替 GB/T 37932-2019)

【核心内容】@@GB/T 37932-2025@@ 规定 @@数据交易@@ 服务的安全要求,覆盖交易主体、交易平台、数据交付、争议处置与安全保护,适用于数据交易服务机构开展活动,为数据要素合规流通提供安全基准。主要起草单位含中国电子技术标准化研究院、上海数据交易所、北京国际大数据交易所等。

【值得关注】数据交易进入"强标护航"阶段。数据交易所、经纪与供需双方应依标准落实主体审核、数据来源合规、交付安全与全程留痕,防范"带病数据"入场与交易环节泄露。


💻 4. GB/T 20272-2026《网络安全技术 操作系统安全技术规范》发布

【发布机构】国家市场监督管理总局(国家标准化管理委员会),TC260 归口

【时间】2026年4月30日发布,2026年11月1日实施(代替 GB/T 20272-2019、GB/T 20008-2005)

【核心内容】@@GB/T 20272-2026@@ 规定操作系统的 @@标识与鉴别、访问控制、安全审计、数据保护、可信路径@@ 等安全技术要求,适用于操作系统的设计、开发、测试与采购。

【值得关注】操作系统是数字基础设施的"根"。政企在基础软件选型与信创替代中,应将本标准作为安全基线,落实身份认证、最小权限与审计留痕,防范底层系统被穿透。


💳 5. GB/T 22186-2026《网络安全技术 具有中央处理器的 IC 卡芯片安全规范》发布

【发布机构】国家市场监督管理总局(国家标准化管理委员会),TC260 归口

【时间】2026年4月30日发布,2026年11月1日实施(代替 GB/T 22186-2016)

【核心内容】@@GB/T 22186-2026@@ 规定带有中央处理器的 @@IC 卡芯片@@ 的安全要求,覆盖逻辑安全、物理安全、密码与安全功能、生命周期管理,适用于金融、社保、交通、身份等 IC 卡芯片的设计、评估与检测。

【值得关注】IC 卡芯片承载大量高敏感凭证与支付信息。金融、政务、交通等发卡与终端厂商应依据新标开展芯片安全评估,强化侧信道防护与密钥全生命周期管理。


🎮 6. GA 1277.17-2026《互联网交互式服务安全管理要求 第17部分:网络游戏服务》实施

【发布机构】公安部(公安行业标准,公安部信息系统安全标准化技术委员会归口)

【时间】2026年2月28日发布,2026年7月1日实施

【核心内容】@@GA 1277.17-2026@@ 规定网络游戏服务的安全管理要求,覆盖用户实名、个人信息保护与数据安全、防沉迷等关键环节,为网络游戏服务平台落实网络安全与个人信息保护义务提供行业标准依据。

【值得关注】游戏平台汇集海量用户身份与支付信息。运营方应依标准落实实名认证、最小必要收集、未成年人保护与数据加密,避免违规收集与泄露风险。


🛡️ 7. 《网络安全技术 智能体部署使用安全指引》(TC260-PG-20266A)实践指南

【发布机构】全国网络安全标准化技术委员会(TC260)

【时间】2026年7月1日发布(v1.0-202607)

【核心内容】@@智能体部署使用安全指引@@ 围绕智能体全生命周期提出安全要求:上线前安全评估、部署前安全加固、运行中严格权限控制、下线时安全擦除数据;强调软件与模型来源可信、最小权限、最小网络暴露、活动审计、高风险操作管控等,附录给出组织内部智能体使用管理制度建议。

【值得关注】智能体治理从"管模型"进入"管应用、管行为"。企业内部对智能体的使用正从个人行为上升为组织责任;应建立智能体资产台账、未授权智能体发现能力与操作监控,防止"有手的 AI"带来越权与数据泄露。


📑 8. TC260 下达 2026 年 41 项网络安全国家标准项目立项

【发布机构】全国网络安全标准化技术委员会(TC260)

【时间】2026年7月16日发布立项通知

【核心内容】TC260 下达 @@41 项@@ 网络安全 @@国家标准立项@@,覆盖数据安全技术、人工智能安全、关键信息基础设施保护、密码应用、互联互通等多个方向,系统补强网络安全标准体系。

【值得关注】标准体系持续快速扩展。数据处理者与 AI 企业应对照立项方向(尤其是数据与 AI 安全)提前研判未来合规要求,将标准研制趋势纳入产品安全设计与合规规划。


🌊 9. 《网络安全技术 网络攻击防护指南 第1部分:分布式拒绝服务攻击(DDoS)》参编征集

【发布机构】全国网络安全标准化技术委员会(TC260)

【时间】2026年7月9日征集参编单位

【核心内容】TC260 就 @@网络攻击防护指南@@(第1部分:分布式拒绝服务攻击,@@DDoS@@)指导性技术文件征集参编单位,拟规范 DDoS 攻击的识别、防护与处置要求。

【值得关注】DDoS 仍是高频高损攻击。政企应将 DDoS 防护纳入常态化安全运营,依指南建立流量监测、清洗与应急联动;云服务商与运营商尤需强化跨域协同处置能力。


📱 10. 福建省网信办通报厦门多款 App 违规收集使用个人信息

【发布机构】福建省互联网信息办公室

【时间】2026年7月22日通报

【核心内容】根据 2026 年个人信息保护系列专项行动,福建省网信办检测发现,@@书香博士、猫小帅拼音等 18 款 App@@ 未明示收集使用个人信息的目的、方式和范围,@@英语翻译君、美团民宿等 5 款@@ 未经用户同意收集使用个人信息,另有 CAR++ 未同意向他人提供个人信息、多家 App 未提供删除/更正功能或投诉渠道。相关运营者须于通报发布 15 个工作日内完成整改。

【值得关注】APP 违规收集仍是专项整治常态化重点,地方执法持续加码。应用开发者与运营方应落实隐私政策明示、最小必要与单独同意,加强 SDK 供应链安全管理。


⚖️ 11. 网络执法典型案例(第十二期):科技公司未履行安全保护义务致数据泄露被罚

【发布机构】中央网信办(网络执法典型案例系列)

【时间】2026年7月23日发布

【核心内容】某科技公司承接客户系统开发,测试服务器内存储个人信息时,云主机违规向互联网开放数据库端口且存在弱口令漏洞,部分数据被境外 IP 窃取。属地网信部门依据《网络安全法》责令整改,给予警告并处罚款 @@1 万元@@。

【值得关注】测试环境往往成为数据泄露突破口。企业在开发测试中应严格隔离真实数据、关闭不必要的外网端口、消除弱口令,将安全保护义务落实到研发全生命周期。


🔁 12. 《促进和规范数据跨境流动规定》实施两周年,数据出境管理再上新台阶

【发布机构】国家互联网信息办公室

【时间】2026年(规定实施两周年,近期专题宣介)

【核心内容】国家网信办近期专题梳理《@@促进和规范数据跨境流动规定@@》实施两周年成效:数据出境已从"普遍评估"走向"清单管理 + 精准答疑",监管透明度与可预期性显著提升;数据出境安全评估、标准合同、个人信息保护认证三类路径并行,负面清单与便利化机制持续扩面。

【值得关注】跨境业务企业应把握政策红利,对照负面清单与政策问答厘清告知同意、评估延期与适用路径,该免则免、该报则报,在合规前提下高效流动数据。


⚡ 13. 国家能源局《能源行业数据安全管理办法(试行)》及分类分级指南施行

【发布机构】国家能源局(国能发规划规〔2025〕108号)

【时间】2025年12月8日印发,2026年7月1日起施行(有效期5年);配套《能源行业数据分类分级指南(2026年版)》同步施行

【核心内容】@@能源行业数据安全管理办法@@ 将能源行业数据分为一般、重要、核心三级,明确数据处理者安全责任,要求编制 @@重要数据目录@@、落实全生命周期安全保护、每年至少开展一次风险评估、重要数据出境与核心数据跨主体转移须申请风险评估;《分类分级指南》细化识别规则(如 1000 万吨/年煤矿坐标、千万级电力用户消费数据等为重要/核心数据)。

【值得关注】能源是关基核心领域,行业数据分类分级保护制度正式落地。电力、油气、煤炭等能源企业应依办法识别重要/核心数据、补齐风险评估与出境合规,将数据安全嵌入生产运营全流程。


🗂️ 14. 国家数据局印发《数据产权登记工作指引(试行)》

【发布机构】国家数据局综合司(国数综政策〔2026〕35号)

【时间】2026年7月1日印发

【核心内容】@@数据产权登记工作指引(试行)@@ 共 6 章 42 条,首次在国家层面将数据产权划分为 @@数据持有权、数据使用权、数据经营权@@ 三项基本权利,构建申请、受理、审查、公示、异议、存证、凭证核发的全链条闭环,设置初次、转让、变更、续期、注销五类登记类型,明确登记凭证可在交易、资产入表、融资担保、纠纷解决等场景通用并全国互认。

【值得关注】数据"身份证"制度落地,是数据基础制度从顶层设计走向执行的关键一步。企业在数据流通交易、资产入表前应重视产权登记,以统一凭证降低合规成本、化解确权顾虑,促进数据合规高效流通。


三、总结与建议

AI方向三条主线:

① 国产开源大模型"全栈开放"提速:Kimi K3 开放权重与三大训练基础设施、小米 MiMo-V2.5 登顶 OpenRouter 周调用量榜首、中国模型包揽前五并占全球约三分之二份额,开源生态与国产算力正构筑低成本、高效能的差异化竞争力;

② Token 经济与智能体协议成为新焦点:我国日均词元调用量突破 140 万亿、头部应用厂商押注应用层、郑纬民院士提出 DAA 评价范式,同时 Token 代理灰产暴露数据安全盲区,MCP 协议重大修订强化授权与可信溯源;

③ 规模化应用倒逼安全治理:从"模型竞赛"转向"应用与价值竞赛",企业智能体与 MCP 调用链的权限治理、审计留痕与最小权限成为落地底线。

数据安全方向三条主线:

① 重点行业数据安全制度密集落地:《交通运输数据安全管理办法》作为行业首部数据安全制度出台,能源行业办法与分类分级指南施行,智能网联汽车组合驾驶辅助强标发布,行业数据分类分级保护进入实操阶段;

② 数据安全技术标准体系持续夯实:数据交易安全(GB/T 37932)、操作系统安全(GB/T 20272)、IC 卡芯片安全(GB/T 22186)、网络游戏服务安全(GA 1277.17)等国家标准实施,智能体部署使用安全指引、DDoS 防护指南与 41 项国标立项同步推进;

③ 执法与便利化并重:福建省 App 违规通报、网络执法典型案例(数据泄露被罚)彰显常态化监管,数据跨境流动规定实施两周年与数据产权登记指引落地,则推动"管得住"与"流得动"在智能体与跨境新场景下持续平衡。


信息来源:国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、交通运输部、国家能源局、国家数据局、国家市场监督管理总局(国家标准化管理委员会)、全国网络安全标准化技术委员会(TC260)、公安部、福建省互联网信息办公室、中央网信办,及新华社、人民日报、央视网、光明网、每日经济新闻、证券时报、钛媒体、界面新闻、澎湃新闻、环球网、IT之家等官方与权威渠道,关键内容已多源交叉核对。