金融领域智能体安全团体标准发布,第三方智能体操作金融应用界面须获授权-新华网
新华网 > > 正文
2026 09/14 15:06:57
来源:新华网

金融领域智能体安全团体标准发布,第三方智能体操作金融应用界面须获授权

字体:

  北京金融科技产业联盟于2026年8月27日批准发布《智能体技术金融应用安全要求》团体标准,编号 T/BFIA 070-2026,自发布之日起实施。该标准由北京国家金融科技认证中心牵头,联合中国邮政储蓄银行、中国工商银行、中国银联、中国银行、交通银行、华夏银行等金融机构及蚂蚁、华为、腾讯云、火山引擎等相关科技公司共同制定,这是首个面向金融领域智能体技术应用的安全要求团体标准,适用于金融机构、科技公司开展金融场景智能体技术开发与安全建设。

  标准规定了智能体技术在金融领域应用时的初始化与输入安全、模型推理与决策安全、身份鉴别与操作安全、数据安全与隐私保护、风险防控与合规等五个方面的要求,适用于金融机构、科技公司等开展面向金融场景的智能体技术应用开发、部署及安全建设。

  标准要求,在身份鉴别与操作安全方面,手机端第三方智能体未经金融机构授权不得利用系统权限自动化读取、操作金融应用软件GUI界面;在数据安全与隐私保护方面,标准提出智能体通过麦克风、截屏、录屏、共享屏幕等系统权限获取数据资源时,应遵守被调用方安全策略。

  据公开技术资料,智能体操作移动应用存在两条主要路径。

  一类是接口调用路径:应用方开放应用程序接口(API)或标准协议,智能体按接口规范发起调用、传递参数并获取回执。在这一路径下,调用主体、调用内容、权限边界与调用频次可由应用方定义与限制,并保留调用记录。

  另一类是界面操作路径:不依赖应用方开放接口,通过截取屏幕内容、读取无障碍事件或调用系统能力获取界面状态,由模型识别控件与文字后,以模拟点击、滑动、输入等方式完成操作。后者在行业内通常被称为GUI路径。

  GUI路径的常见实现方式包括:申请并使用无障碍权限读取界面控件与文字;通过屏幕注入等方式模拟点击、滑动与输入;利用录屏、截屏能力获取屏幕内容;对屏幕内容进行光学字符识别(OCR);由模型规划操作步骤并驱动上述能力,形成“自然语言指令—界面感知—模拟执行”的链路。

  GUI路径由于不依赖应用方配合,应用方难以辨识当前操作主体是用户本人、用户授权的智能体还是其背后的第三方,也难以事先限定其可读取的数据范围、可执行的动作类型,以及超出范围时的熔断机制。

  有业内分析认为,《智能体技术金融应用安全要求》团体标准为金融机构采购与评估智能体技术服务提供了可对照的安全依据。团体标准的约束力通常不来自罚则,而来自它成为采购清单上的条目、成为测评的基准、成为发生争议后判断责任时的参照。

【纠错】 【责任编辑:周靖杰】