AI行业复盘 | 科研院所专题 外包运维盗科研数据!院所翻车复盘 |
科研院所的AI泄密、涉密数据泄露、AI使用审计——2026年8月国家安全机关披露的一起案件,把科研单位的数据外包风险摊在了明面上。案情本身没有技术含量:某科研单位将实验数据库运维外包给第三方企业,但未建立驻场人员背景审查、数据调取留痕等安全防范机制;一名外包运维人员受境外间谍情报机关利诱拉拢,利用远程运维权限下载海量核心科研数据,跨境提供给境外间谍情报机关,后被国家安全机关抓获。该科研单位相关责任人员也被依法追责问责。
这起案件值得完整复盘,因为它踩中的每一个坑,几乎每家科研单位都有。没有零日漏洞、没有高级持续攻击、没有内部技术骨干叛变——只有一个被过度授权的外包账号,和一套从未开启的审计留痕。当把业务、数据、权限一并交给服务承包商并当起"甩手掌柜",风险的引信就已经点上了。
第一环,准入把关流于形式。科研单位选择外包运维时,通常只看资质证书与报价,对驻场人员的背景审查往往简化为一份名单。国家安全机关在梳理同类案件时明确指出,对服务商资质、股权背景、安全信用、从业人员背景审查流于形式,等于把服务外包给了问题企业与问题人员,直接放大失泄密风险。而在科研场景,驻场人员接触的是原始实验数据——这是整个单位最核心的资产。
第二环,权限管控松软。这是本案的直接原因。远程运维权限本应遵循最小授权原则:只开放必要的库、必要的操作、必要的时段,且每一次调取都留痕。实际情况是数据查询、下载、导出、远程运维权限被过度下放,操作日志、访问审计、离岗注销这些基础要求都没有严格落实。当一个账号既能连进核心库、又能批量导出、还不留痕迹,"海量下载"就只是一次操作的距离。
第三环,闭环管理缺失。缺少专项保密协议与数据安全条款,项目结束后未严格核验销毁数据、回收权限、清退人员,导致数据长期被第三方留存。这一环的可怕之处在于时间维度——即使当期没出事,留在第三方手里的数据和没注销的账号,会一直是悬着的风险,直到某天被利用。
与外包案同批披露的还有几起典型情形,逻辑高度趋同。最高人民法院公开案例显示,某公司在为某医院提供数据外包服务过程中,暗中从后台收集挂号用户个人信息导入自建数据库,去重后合计28万余条,涉事公司构成侵犯公民个人信息罪被依法惩处。另一起案例中,某机构将门户网站外包给第三方建设维护却未建立安全管理制度,"一托了之",第三方未落实基本防护、未修复已知漏洞、未履行风险告知义务,系统上线后遭攻击并被植入违法内容,双方均被依法责令限期改正。
废旧设备环节的风险同样刺眼。国家安全机关与保密行政管理部门披露:某单位把内部硬盘简单清空后当作废品变卖,这批硬盘经翻新流入市场,被查出仍残留多家党政机关、高校的内部文件;某单位将存有涉密信息的废旧打印机硒鼓交由供应商回收,相关人员通过技术手段还原硒鼓残留内容并将涉密信息售往境外;某单位服务器弃用后仍留存于机房,境外间谍情报机关通过网络扫描探测实施入侵,控制服务器后将其作为跳板实施网络窃密。
把这些案例并排看,共同的失败模式清晰可见:底数不清、处置不规范、监管不到位。资产台账只记固定资产不标涉密属性;"删除即销毁、格式化即清零"的认知误区长期存在;前期采购领用层层把关,末端环节标准降低、审核缺位。管理链条上任何一段的松弛,都会被现实精确命中。
过去数据泄露的后果主要是数据本身被拿走,现在多了一层:数据可以被直接用于训练同类模型。市场监管总局2026年8月20日公布的六起侵犯商业秘密典型案例中,全国首例人工智能垂类大模型商业秘密案件给出了明确的执法口径——一名资深算法专家将原单位AI模型的专属提示词模板、审查规则、标注规范发送给其实际控制的同业公司用于研发同类模型,被处罚款35万元。经专家论证,这些以自然语言形式存在的资料组合形成的方案,具备非公知性、商业价值与保密管控要件,构成技术商业秘密。
对科研单位来说,这意味着受保护的资产清单需要重写。除了实验数据、原始记录、技术路线,还要加上标注规范、数据清洗规则、评价判据、提示词模板这类"方法论资产"。它们过去被当成个人经验随人流动,现在在法律上已具备秘密属性,在技术上又恰好是训练同类模型最关键的输入。一旦外流,别人不只是拿到了数据,而是拿到了复制整套能力的钥匙。
另一个被低估的通道是研究人员自己的日常调用。8月24日国家安全部通报的入职季案例中,一位科研机构研究人员在撰写研究报告时为图方便使用某AI应用软件,擅自将核心数据及实验成果作为写作素材上传,导致该研究领域涉密信息泄露,事后受到严肃处理。外包账号是"大门被撬",日常调用是"墙上有缝"——后者频率高得多,且几乎不会被当成安全事件上报。
复盘的价值在于给出可操作的对策。针对上述三个失守环节,对应的技术抓手其实很明确。
对应权限松软,要做的是调用收口与最小授权。把所有对核心数据与模型的调用收敛到统一网关,按账号、按角色、按数据类别设定可访问范围,取消"一个账号通全库"的历史遗留。51API 网关在运行时执行策略,51Tokens 侧配置管理规则并编译下发,管理与执行分离——权限调整是配置动作,不需要动业务系统。
对应留痕缺失,要做的是全量审计。每一次调用记录时间、账号、所属课题、数据类别、命中规则、处置结果。这份记录平时用于管理,出事时用于还原"谁、在何时、对什么数据、做了什么"。本案中如果数据调取有留痕,海量下载在第一批就会触发异常告警,而不是等到人被抓获才知道数据已经出境。
对应闭环缺失,要做的是生命周期管理。项目结束、人员离场、合作终止时,权限回收、数据核验、账号注销必须有强制流程与可查记录。统一网关的好处是账号在一处管理,清退是一个动作而不是一场排查。
对应日常调用泄密,要做的是请求侧敏感识别。请求进入模型之前识别涉密特征、内部标识与特定格式,命中低风险规则给出提醒并允许带理由 Override 留痕,命中红线规则直接拦截。五种处置动作——放行、提醒、脱敏放行、拦截、转审批——覆盖了从"完全可以用"到"必须先审批"的完整区间。
需说明边界:51Tokens 解决的是"看得见、拦得住、查得到",把风险判断从个人记忆搬到系统规则;它不替代驻场人员背景审查等管理措施,不替代 DLP / SIEM 等专业安全系统,也不承诺 100% 拦截。技术能压缩风险面,但替代不了制度与人。
2026年8月20日,《网络数据安全风险评估办法》正式施行。办法明确重要数据处理者应当每年度开展风险评估,重要数据安全状态发生重大变化且可能造成不利影响时应及时对变化及影响部分开展评估,并在年度评估完成后的规定时限内按主管部门要求报送报告;发现可能危害国家安全、公共利益的活动,有关部门可责令整改,拒不整改或整改未达要求的,可能被要求停止处理重要数据。办法同时鼓励一般数据处理者至少每三年评估一次,并明确委托第三方评估不能转移主体责任。
这条规定对科研单位的实际影响是:外包不再等于免责。把数据交给第三方之后,主体责任仍在单位这一侧,而证明自己"建立并实际运行了管控措施"的唯一途径,就是拿得出连续的证据。合同里的保密条款是纸面证据,网关侧的调用留痕才是运行证据。两者的分量在追责场景下完全不同。
市场监管总局8月18日的专题发布会披露,2023年至2026年6月,全国检察机关共受理审查起诉侵犯商业秘密犯罪488件1242人,并强调行政执法、民事诉讼、刑事追责与专利权属修复的协同。追责链条越完整,单位能否自证合规就越关键。
把这起案件转成可执行的自查项,大致是六条:一是外包准入——服务商资质、股权背景、安全信用、驻场人员背景是否实质审查而非形式备案。二是最小授权——外包账号能访问的库、能执行的操作、能覆盖的时段是否真的最小化。三是调取留痕——数据查询、下载、导出是否全量记录并有异常告警。
四是闭环清退——项目结束后数据销毁、权限回收、人员清退是否有核验记录。五是资产标密——固定资产台账是否同步标注涉密属性,废旧设备处置是否前置保密审核,硬盘、硒鼓、内置存储是否分类处理。六是日常调用——研究人员把实验数据粘进公网AI工具时,系统侧是否拦得住。
六条里前五条是管理动作,第六条是技术能力,缺任何一条都会在某个环节漏风。这起案件最值得记住的一点是:单位相关责任人员也被依法追责问责。数据是研究人员的心血,但守住数据的责任在管理者身上。
科研单位的数据资产,是国家科技投入的沉淀。把权限收窄、把留痕打开、把闭环做实、把调用管住,四件事都不难,难的是在没出事的时候就把它们做完。这轮通报既是警示,也是一次难得的自查窗口。
最后留三个问题给科研单位管理者:你们的外包运维账号,现在能访问哪些数据、有没有留痕?项目结题后的权限回收有核验记录吗?研究人员把核心数据粘进公网AI,系统侧拦得住吗?欢迎在评论区聊聊你们在AI合规、AI省钱、AI考核上的实际经验。
—— 51Tokens,让每一次模型调用都看得见、说得清、查得到
图:51AIPro 全流程 AI 治理一体化解决方案 · 服务架构

51AIPro · 企业AI治理专家
安全·合规·可控·增效,AI 全流程治理一次布防
长按识别 · 关注公众号 |
长按识别 · 合作洽谈 |
官网 https://51aipro.com/