工信部印发"人工智能+软件"专项行动方案,智能安全检测嵌入开发全流程
作者:李辉 · 验收专家 | 审核:内容审核(软测实验室)
工信部近日正式印发《”人工智能+软件”专项行动实施方案》(工信部信发〔2026〕209号),并于2026年9月11日召开新闻发布会对外发布。方案明确,到2028年推广应用覆盖2万家规模以上软件企业,到2030年关键软件全面实现智能化升级。其中,”推动软件企业将智能安全检测嵌入软件开发全流程”作为”推进软件生产变革”任务中的重要部署,受到软件测试行业广泛关注。
政策核心:从智能编程到智能安全检测的三大转向
围绕智能编程与软件安全,方案明确了软件产业智能化变革的三个重点方向,共同构成生产变革与安全保障的双轮驱动。
转向一:开发工具链全面智能化
方案将”优化智能编程工具链条”列为生产变革的首要任务,支持发展智能体驱动的智能编程工具,推动项目级、全流程的自主开发能力。智能编程工具与代码托管平台、云服务、开源社区深度适配集成,让”好软件是用出来的”在真实场景中持续打磨工具成熟度。
转向二:智能安全检测嵌入开发全流程
这是方案中软件测试行业最关心的提法。方案明确,支持企业运用大模型和智能编程工具,对存量软件开展漏洞挖掘、缺陷自动识别和风险分级评估,提升高危安全隐患的发现和修复能力,并把智能安全检测嵌入软件开发全流程,实现安全隐患实时发现、及时处置。
转向三:新型风险识别与防控体系建立
方案同步提出,要管住智能编程带来的新风险,加强人工智能生成代码漏洞、训练数据污染、提示词诱导等新型风险的识别与防控,强化开发工具、代码库等访问控制。完善软件产品和服务质量管理与测评规范,建立覆盖开发、部署、应用等环节的智能体安全管理规范。

智能编程赋能软件安全:测试手段升级的四个着力点
在”推动智能编程赋能软件安全”这条主线上,方案部署了四个相互衔接的着力点,构成软件测试手段智能化的升级路径。
着力点一:大模型驱动的漏洞挖掘与缺陷自动识别
大模型与智能编程工具可用于存量软件漏洞挖掘和缺陷自动识别,结合风险分级评估机制,提升高危安全隐患的发现与修复效率。这与传统周期性人工漏洞扫描相比,能够在开发早期识别风险,缩短漏洞暴露窗口。
着力点二:渗透测试与攻防模拟的智能化重构
方案明确,强化渗透测试、攻防模拟等智能化安全测试手段,提升软件安全验证能力。这意味着传统依赖人工经验的渗透测试将与大模型驱动的攻击模拟、漏洞利用路径推演融合,构建”以攻促防”的智能化测试闭环。
着力点三:风险分级评估与高危隐患闭环
结合风险分级评估,方案要求高危安全隐患及时闭环处置。测试机构与企业需要建立从漏洞识别、风险定级、修复跟踪到回归验证的全流程闭环,让AI识别出来的风险真正落到修复责任与上线门槛。
着力点四:重点行业新软件上线前强制安全检测
方案明确,推动重点行业新上线软件上线前开展安全检测,发现风险及时整改。这一要求把”上线前安全测试”由可选项升级为准入门槛,金融、医疗、政务、能源等关键行业将率先受影响。

新型安全风险:AI生成代码带来的三类测试新课题
工信部信息技术发展司副司长王威伟在2026年9月11日新闻发布会上指出,”人工智能给软件产业发展带来新的安全课题”,主要体现在开发环节与产品环节两个维度,其中三类测试新课题尤为关键。
课题一:人工智能生成代码的漏洞识别
AI生成代码规模快速扩大,代码质量与安全性需要新的工程方法。智能编程深度嵌入开发工具链和代码库并自主操作,带来新的攻击入口,面临恶意指令注入等新型攻击风险。传统SAST/DAST工具需要在AI辅助下升级,支持提示词注入检测、模型输出合规检查等多维度验证。
课题二:训练数据污染与提示词诱导
训练数据污染、提示词诱导等风险直接影响AI生成代码的安全性。测试范围需要从源代码本身扩展到用于训练的数据资产、提示词模板、智能体技能包等新型对象,对测试机构的评估能力提出新要求。
课题三:智能体软件的行为可控与全程可溯
智能体具备自主执行能力,能够调用工具、访问数据,行为是否可控、可追溯成为核心问题。方案明确对直接进入生产一线的工业智能体,要求安全可靠、行为可校验,与工业控制系统软件、企业核心业务系统的交互适配必须经得起检验。推进智能体身份标识、可信互联、数据安全、行为管控等安全技术研究,将成为下一阶段测试规范化的重点方向。

对软件测试行业的影响:能力升级与企业行动建议
方案落地对软件测试行业既是机遇也是挑战,从能力升级与企业行动两个维度给出参考建议。
对第三方测评机构:具备CNAS体系、覆盖功能测试、性能测试、安全测试、代码审计等全维度能力的机构将更具竞争力。方案强调完善软件产品和服务质量管理与测评规范,第三方机构需要把AI生成代码检测、智能体行为验证等新型测试能力纳入能力图谱。北京尚云等具备CNAS资质的第三方软件测评机构,已陆续把AI代码审计、智能体行为验证等新型测试能力纳入服务目录。
对企业研发团队:建议尽早把智能安全检测嵌入研发流程,建立”开发即测试、上线必检测”的常态化机制。重点行业(金融、医疗、政务、能源)的新软件项目应在上线前完成由具备CNAS资质的第三方机构出具的安全测试报告,作为合规与风险防控的双重支撑。
对监管与标准:GB/T 25000.51-2016等通用软件测试标准、GB/T 22239-2019等保2.0标准,以及后续将出台的智能体安全标准,将构成新的合规框架。企业与机构应持续跟踪相关国家标准与行业规范的发布动态,提前完成能力布局与人员培训。
