MAREF × 414号政策
AI应用服务商安全治理入池指南
政策依据:工信厅科函〔2026〕414号《关于开展人工智能应用服务商培育专项行动的通知》
核心要求:2026年底全国服务商资源池突破2000家,2027年底不少于3000家。安全治理是四大靶向能力之一。
关键数据
3000+
服务商入池目标
4/4
安全治理=硬门槛
10/10
OWASP覆盖率
5行
代码接入
三大痛点
有Agent,无治理
多Agent系统裸奔,无审批门、熔断机制、审计链
有安全意识,无安全基线
OWASP Agentic Top 10已发布,国内覆盖框架屈指可数
有合规需求,无合规工具
国央企采购需等保/关基/数据安全法合规证据
MAREF解法
10态Gray Code治理状态机
Hamming距离=1设计,任何状态转移不会跳过安全门
- 3次连续失败自动HALT
- 30秒冷却期防级联故障
- 数学可证明的安全保证
OWASP Agentic Top 10全覆盖
8层防御架构层层拦截,10/10风险覆盖
- 输入清洗 + 权限检查
- 工具调用审计 + 沙箱隔离
- 安全门 + 策略决策树
可验证审计链 + 国密合规
Ed25519签名 + Merkle树聚合,支持离线验证
- 国密SM2/SM3/SM4-GCM原生支持
- 跨组织联邦审计
- 不可篡改证据链
代码示例
from maref.loop import GovernedLoop
# 5行代码接入任何Agent框架
loop = GovernedLoop(governance=MAREF_OVERLAY)
result = await loop.run(agent=my_crewai_crew)
# 一键安全体检
maref audit --level L3
# 应急响应
maref halt --scope all-agents --reason "suspicious-tool-chain" 政策时间线
1
2026-08-31
414号文件发布
2
2026-12-01
首批报送截止
3
2026年底
全国突破2000家
4
2027年底
不少于3000家
政府视角:安全治理成熟度模型
L1
基础日志记录
操作日志结构化存储
L2
输入清洗 + 权限检查
基础安全防护
L3
工具调用审计 + 沙箱隔离
入池推荐等级
L4
安全门 + 策略决策树 + 威胁检测
生产级安全
L5
形式化验证 + 可验证审计链 + 国密合规
最高安全等级
服务商运行 maref audit --level L3 即可自动生成入池评估报告
FDE能力对接
414号文件首次在国家层面提出前线部署工程师(FDE)职业序列。MAREF为FDE提供"Agent安全运维瑞士军刀":
现场安全巡检
maref fde check --target production 应急响应
maref halt --scope all-agents 跨框架统一治理
LangGraph/CrewAI/AutoGen通用
能力认证对接
治理矩阵映射分级标准