先说结论

2026年9月23日下午的云栖大会"蚂蚁密算专场:密算织域,融数成智",只讲一个矛盾:AI爆发之后,企业最缺的不再是模型和算力——云上两者都是最好的——而是高价值数据不敢离开自己的物理边界。论坛当天发布的"密算一号"(企业级可信智能云服务平台,会后启动首批定向邀测)就是蚂蚁密算和阿里云给出的答案:把安全域从"物理资产域"改成"数据安全域",用TPM可信硬件加全链路密态计算让管理员也碰不到密钥,做到等保四级强度、密文计算成本约为明文的1.21倍(外滩大会白皮书口径为1.5倍以内)。但整场论坛真正值得记住的,是几位讲者不约而同指向的下一个卡点:技术上"数据可用不可见"已经跑通(医保商保清分结算中心每天处理三到五千单),规模化卡在"出了事谁负责"和"价值怎么计量"上——数据产权登记凭证在论坛前一天(9月21日)发放了首批56家,圆桌上上海数据集团沈可称之为"政策利好"。下面按"标准与域、云与算力、行业实践、发布、圆桌"展开。

一、“域"正在被重新定义:从物理资产域到数据安全域

开场主旨是国家数据发展研究院数据资源研究部主任王威。他把背景铺得很直白:数据从信息化时代的"成本中心"变成了生产要素,国家数据局在推数据要素市场化配置改革;数据与AI构成"双向进化飞轮”——AI要高质量数据供给,智能体跑完又产生新数据。卡点在供给端:“谁愿意把数据贡献出来?都愿意。但真出了安全问题,你替我负责吗?挨了处分你来担着吗?“他总结为三个"不敢”:不敢给(担心应用失控)、不敢用(担心来源风险)、不敢管(担心人员失控)。国家数据局2024年11月印发的《可信数据空间发展行动计划(2024—2028年)》试图用"可信管控、资源交互、价值共创"三大能力解决信任问题,王威现场披露的下一步,是联合蚂蚁等机构做可信数据空间的可信度研究、评测和测量,让"可信"变成可度量、可复现、可采信的市场基础设施,而非自我声明。

蚂蚁集团副总裁兼首席技术安全官、蚂蚁密算董事长韦韬把这个问题往下挖了一层,也是全场技术含量最高的二十分钟。他的推理链是:传统安全域与物理资产绑定——数据要到云上算,域就得延伸——但物理域"要不然是我的要不然是你的”,一延伸原始数据就"出域",直接game over。而人们真正担心的不是"云"这个抽象概念,是外部运维和研发人员构成了信任根:系统管理员有管理权,你加了密,密钥也在他的系统里。以前这是理论风险,大模型让它变成现实风险——散落的稀疏数据,问一下大模型就能汇聚提炼出核心信息。他举的例子很具体:不敢用公有云系统挖自己代码的漏洞(挖完不知道多少人知道你有洞)、法律文件禁上网、工厂产线数据、金融合同审计;还有前一阵数学家Boaz Barak证明世纪难题、OpenAI抢先宣布"我也解决了"的争议——OpenAI的回应是"不能排除利用了你的信息,但我是独立工作的"。国内这边,公安部也发过预警:你以为在用境内大模型服务,实际承载方可能在境外被路由出去。所以要保护的不只是原始数据,还有提示词、知识库、工具调用信息——数据到智能的全链路保护。

出路是两条正在制定的国家标准(据韦韬现场介绍,属全国数据标准化技术委员会在推):数据安全域的技术要求和密态计算的技术要求。数据安全域由安全技术构建逻辑边界,基于技术信任而非组织信任,可延展、可融合、可审计——这就是论坛标题"织域"的本义:多方数据安全域相互交织,各方不丧失控制权地参与融合计算。支撑它的密态计算体系韦韬称为"四纵两横":四纵即四重可信——密钥、账号身份、应用管控、日志审计都不能被管理员越权触碰;基础是TPM可信硬件做远程度量,密钥只有数据源方和可信系统持有。这件事蚂蚁做了五六年、投入超十亿元,与阿里云合作把虚拟机层、操作系统层、容器层全部重构。他给的数字是:全链路达到等保四级强度——“大部分企业机构自己的物理安全域连等保三级都没达到”——而密文计算成本能控制在明文的1.5倍。国际比较是他的强项叙述:欧洲的国际数据空间(IDS)想做这件事"彻底没有技术能力",美国是加密计算的发起者(Intel SGX时代项目差点被砍,韦韬自称当年受邀站台),但加密计算只是单点环节,“不保障你的密钥、账号、应用和审计”,体系化至今没有完成——“我们是国际率先实现的”。这些判断来自韦韬个人视角,写作时不替其背书,但其标准制定进程有外部信息可对照。

二、云和算力侧的接应:从AK泄露到十万卡集群

阿里云的杨永(云安全产品线高级产品专家)把企业视角的恐惧拆成了数据。他引用的行业统计是:88%的企业开始用AI,但AI投入的回报率只有25%——因为"非常重要的数据压根儿不敢放进AI里跑"。阿里云侧的应对相当工程化:九十多款云产品全链路加密且免费;支持BYOK(自带密钥)和HYOK(密钥放在客户自己的保险柜/加密机,云全程不碰数据面密钥);最大的泄露源头是AK(AccessKey)泄露,所以用RAM Role加ECS唯一ID加TPM做无AK鉴权,AK异常时联动自动轮换。推理侧,密钥不出GPU芯片,适配TDX和Intel SGX的机密推理,支持国产TEE芯片。他还点了一个行业现状的暗角:买设备时供应商"说有TEE就有",阿里云为此提供KBS密钥签发与远程证明——“我们看到过有的设备有TEE,但从来没有运行过”。

曙光智算总工程师郭庆代表算力供给侧。超算互联网2023年启动、列入"十五五"规划109项工程之一,2026年7月国内首个全国产十万卡AI超集群"曙光8000"接入,平台算力99%以上国产自主可控。与蚂蚁密算的合作是把密态推理能力接到统一入口上,他给了三个落地场景:办公(密态处理Agent输入输出)、医疗(三甲医院互联网问诊中病历密态流转)、金融(2026年6月金融监管总局文件鼓励金融机构使用国家级算力节点,已与蚂蚁密算在银行场景试点)。这三个场景与后面极数宝的医保实践、钉钉的三年前落地形成了呼应。

三、行业实践:从"保住数据"到"数据创造价值"的两个样本

银联:大模型隐私保护的技术路线图。中国银联金融科技研究院技术总监周雍恺的分享是全场最"硬"的,他坦承"第一次公开讲、还不太成熟"。核心是一个三角:隐私安全、系统开销、模型效果不可兼得——同态加密和MPC有严格密码学证明但开销是明文的100到1000倍,大模型时代完全不可用。两条路线里,硬件TEE成熟度依赖芯片,软件路线则有两次漂亮的反转:模型拆分(客户端算几层再发隐向量到云端)去年10月被一篇论文击穿——LLM是单射函数,隐向量藏得再深也能反推回原始输入;银联联合高校用白盒黑盒测试验证恢复率80-90%,“本来是保护的研究,变成了攻击的研究”。权值混淆(转写为"斜边混淆")则在QKV矩阵上左右乘混淆矩阵、下层用逆矩阵抵消,把明文模型变成"火星文"模型:不加噪声置换恢复攻击100%成功,加了噪声则词频攻击恢复率不到1%且无法验证哪1%正确;性能开销可忽略但模型效果非无损。工程化的最后一公里是把客户端混淆搬到云端TEE内做多租户共享,这个方向银联正与蚂蚁密算合作研究,并筹备在金融标准联盟立项团体标准。银联承担着国家人工智能应用中试基地(金融方向),需求侧的原因也很直白:连国有大行都存在弹性算力接口缺口。

极数宝:医保商保清分结算中心的规模数字。北京极数宝健康科技董事长李克斌讲的这个案例是全场唯一给出运营数据的规模化实践:国家医保局授权、北京西城区承接、极数宝投资建设运营的"医保+商保"清分结算中心,2024年12月20日启动试点,架构是"两平台一通道"——医保数据服务专区+商保综合平台+密算通道(蚂蚁密算承建)。约束极严:国家医保局开放159个字段、仅31个字段可明文输出,个人"一单一授权",原始数据不出域、明文不出域。产出:已与60余家保司和机构签约,20家保司的22款产品上线,累计突破10万单,每天3000-5000单,覆盖人群从1000万涨到3000万以上。这个案例外部信息可以交叉验证(2025年7月成果发布、协和医院支付宝商保码"免材料秒报销"、获2025"数据要素ד大赛全国总决赛三等奖)。它证明的不是技术先进性,而是多方获益的商业模式能跑通:群众少跑腿、保司提效、数据方不失控。

中数联物流科技(上海)总经理沈旸的分享提供了完全不同的视角,值得单独一提。这家自称"中国第一家数据科技央企"的公司把智能体当作数据的新用户:可信空间1.0只是"联盟版数据仓库目录”,剩下的对接签合同一样没少;而AI agent数量每年50-100倍增长,“AI没什么私心”,他们已在中国移联沙箱里跑通智能体自己开户、付款、买数据集、完成任务、互相复用成果的闭环。最生动的是成本对照:给AI做一次跨境物流路径优化需要十条一毛钱一条的实时数据,传统流程要跟十几家公司分别签合同——“等签完合同这事早就凉了”。他的结论是企业该把Agent当客户伺候,甚至给Agent一千块创业基金让它自己活一年,“生存是最好的验证”。

四、密算一号与圆桌:发布之后,规模化还卡在哪里

压轴发布由蚂蚁密算总裁刘前伟主讲。他先回应了预热后最多的疑问"什么是密算一号":标准相对完善、技术相对成熟、产业有落地案例,缺的是把这些沉淀做成样板间——一个连接国家数据基础设施枢纽节点的企业级可信智能云服务平台(与杭州密算中心的"杭密一号"定位不同)。平台承诺的安全水位:与等保四级相当、全链路密态、成本为明文约1.21倍;能力上"帮你找数据(数据探查、问数)、帮你做业务(依托蚂蚁生态)、帮你安全合规、帮你用好AI"。技术细节与韦韬呼应:与曙光、阿里云合作在云端隔离出GPU/CPU的TEE环境做密态推理,云端无人参与、密钥分发完全基于TPM,“业务运营方也能自证清白”——从主体信任走向主体信任加技术信任。两套底座是密态计算(四纵两横)和HOP可信原生智能体引擎(韦韬在外滩大会发布,谭晓生后来在圆桌上的通俗解读是"用对付不靠谱员工的SOP方法对付不靠谱的智能体")。发布会后八位嘉宾(刘前伟、刘冰、杨永、韦韬、初北平、沈旸、沈可、李克斌)共同启动定向邀测。上海海事大学校长初北平在寄语里给了港航场景的想象空间:船、货、海关、气象数据在数据安全域里可用不可见,支撑智能船舶、智能港口、多式联运,“让数据安全出海”。

圆桌《跨域之后:数据、算力与智能如何走向规模化服务》由中国信通院人工智能研究所副总工程师闫树主持,五个方向的信息密度都不低。

**买方视角。**达能中国北亚及大洋洲信息技术与数据副总裁刘冰说企业买的从来不是数据本身,而是"数据+专家能力+AI加持"的决策服务;她后来补充的"三个确定性"(价值落地、安全合规、运营可持续)基本概括了外企的全部顾虑。**平台侧的真实需求。**蚂蚁密算副总经理沈宁讲了他刚从南航得到的反馈:南航今年决策不自建智算中心了,租公共算力,随之而来的问题就是提示词、Hugging Face工程记录的memory、中转站和Claude Code的数据外流风险怎么防——“如何安全可信地使用公共算力,是马上要解决的问题”。硬件侧的惊人数字。海光信息总裁助理马庆怀披露:海光从一号到四号累计卖出CPU超1000万片,每颗都内置安全模块和可信根(含CSV机密计算支持),但真正开了license启用安全功能的不到100万颗,开启率不到10%——“预置不等于启用"是安全规模化的真实底色,海光的目标是把开启率提到10%以上。**安全观。**谭晓生的观点很有个人风格:没有绝对安全,内网数据照样在暗网有卖;中国公有云发展不如西方与"数据不能出域"的规定有关,“不能说错,这是一个选择”;2023年大模型备案卡了几个月,大家着急就是因为先进生产力不拥抱就落后。智能体安全今年才从头摸索:身份要作为人和程序之外的第三种身份管理、权限是拿人的一部分短期授权、访问控制可以改造零信任网关来实现、意图管控则是HOP的用武之地。

**从PoC到生产。**沈宁给的三条件最清晰:所有参与方都有获得感(任何一方利益没保障都走不到商业化)、场景必须产生增量收益、创新不能沿传统路径(医保商保这件事十年前靠"把保司窗口搬到医院对面"也能凑合解决,新时代要靠数据能力重新想)。刘冰补了企业内部的两道墙:流程改造(不改造流程、KPI和人才绩效,AI价值就反映不到P&L上)和责任确定(IT部门、业务部门、智能体提供方、大模型提供方、平台方,出了问题谁担责,要在设计之初拆到颗粒度)。**价值计量。**沈可的框架是:商业的核心是把不确定性变成确定,规模化前有三个阈值——来源可信、过程可审计(这两个技术能解)、价值可量化(只能靠参与主体的共识)。他刚好赶上一个时间点:全国首批数据产权登记凭证于9月21日(论坛前两天)在北京、上海、深圳发放,56家企业机构拿到持有权、使用权、经营权的证明;上海数据集团是上海平台的建设方,自己第一个完成三权确权的产品已过审。他的态度是"头号推广官”:确权是第三方背书的价值显性化,解开数据资产入表、抵押质押多年的困局,“在哪里登记都好,这对全行业是政策利好”。

把这些串起来:四条机制链

**链一:算力孤岛的解法是重定义"域",而不是放松合规。**变化:AI爆发使自建算力事倍功半(韦韬:国企年投上千万自建、半年就过时;南航干脆放弃自建)。机制:信任根从"外部运维人员"换成TPM可信硬件+四纵两横密态体系,等保四级、密文成本1.5倍/1.21倍,“原始数据不出域"在不迁就物理域的前提下被重新满足。影响:云厂商、芯片厂商(海光/曙光)、蚂蚁密算形成联合供给。启发:企业AI上云的评估问题应从"云可不可信"换成"域怎么定义、密钥谁持有、日志能否自证清白”;观察指标是数据安全域和密态计算两项国标的落地进度,以及密算一号邀测的规模。

**链二:智能体是新用户,数据服务要为它重构交付。**变化:Agent数量每年50-100倍增长(沈旸),且"无私心"。机制:数据流通最慢的环节是人——买5000元和50万元的数据走同样的七天流程;Agent Pay(身份、结算、资源发现、验证)加沙箱化自动交易把流程成本压到数据价格本身。影响:数据公司会围绕Agent重新设计产品(探查、问数、按任务计费);同时智能体安全(身份/权限/意图)成为2026年才起步的新战场。启发:判断一家数据服务商的前瞻性,可以看它是否已把Agent当作客户做适配(沈旸用Cloudflare的Agent Ready测试:多数官网只有14-21分)。

**链三:从PoC到规模化,卡的是责任闭环,不是技术。**变化:密态计算已让"数据可用不可见"在医保这种最高敏感度场景跑通(22款产品、日3000-5000单)。机制:多方获益+增量收益+责任颗粒度拆解(沈宁、刘冰);数据产权登记让价值可计量、权属不因使用而转移(沈可)。影响:确权凭证、责任认定、以及谭晓生说的"有没有主管部门敢说一句’上了密算就算没出域’",将决定这个产业的速度——他原话是"但凡有人敢说这么一句话,这个产业立马就起来了"。启发:企业在PoC立项时就把各方责任和收益分配写成合同附件,比堆技术指标更能决定项目能否转生产。

**链四:安全能力的真实渗透率看激活,不看出货。**变化:1000万片海光CPU都带安全功能,开启率不到10%。机制:开启要license、用户认知空白、外挂式安全成本高;内生安全+密态一体化方案(曙光+蚂蚁的统一入口)降低门槛。影响:安全从"选配"变"默认"需要厂商把开箱体验做进产品而非依赖用户主动性。启发:评估任何安全基础设施,问激活率而不是部署量——这与企业AI采用率88%而回报率仅25%是同一件事的两面。

结尾:观察什么

这场论坛给出的确定性是:数据安全域+密态计算把"敢不敢"的问题在技术上基本解决了,密算一号把它变成了可申请、可调用、可验证的云服务(议程原话),并且医保商保清分这样的场景证明了商业闭环存在。仍未解决的是制度侧的确定性——出了问题谁背锅、数据价值如何计量、隐私计算算不算法律意义上的匿名化。未来一年值得盯的信号:数据安全域与密态计算两项国标的正式发布;数据产权登记从首批56家放量;银联牵头的金融大模型跨域隐私保护团标立项;密算一号从定向邀测转向公开商用;以及海光们能否把安全功能开启率从10%以内推过10%这条线。用刘前伟的话收尾:数据的孤岛已经被密态计算解决,数据的价值流动才刚刚开始——“让数据敢用,让价值发生”。


归属与转写说明:本文基于2026云栖大会该论坛官方回放的语音转写整理,共314个时间段、覆盖全场约3小时28分(0-12497秒)。文中所有观点与数字均归属到具体讲者;外部事实(密算一号发布、可信数据空间行动计划、数据产权登记凭证、医保商保试点、曙光8000、蚂蚁密算公司与HOP等)经公开报道交叉核验,共13项;未经独立核验的口述数字(如海光CPU累计超1000万片、开启率不到10%、密文成本1.21倍等)均标注为讲者陈述。主要ASR校正:榕树成智→融数成智、密算之域→密算织域、韦涛→韦韬、杨勇→杨永、沈洋/沈阳→沈旸、周永凯→周雍恺、李科斌→李克斌、集数宝→极数宝、刘千伟→刘前伟、严树→闫树、朱北平→初北平、沈明→沈宁、PUC→PoC、DE码四级→等保四级;银联讲的"斜边混淆"疑为"权值混淆"(weight obfuscation),韦韬提到的"OPC赛道"原文保留待考。