深圳市大模型安全服务招标公告(深圳市深汕特别合作区智慧城市建设管理服务中心2025)



2025年度深汕特别合作区大模型安全服务项目询价公告

一、采购项目名称:2025年度深汕特别合作区大模型安全服务项目
二、采购项目需求:
(一)项目概况:为保障深汕特别合作区大模型及相关应用在安装部署、上线调试、推广应用全生命周期安全合规、风险可控,需提升深汕特别合作区大模型安全防护能力。
(二)项目技术要求:
1.服务内容:
(1)大模型风险评估服务。提供一套大模型风险评估工具(工具要求见附件1),协助评估和缓解大模型在数据处理、模型构建和应用部署中的风险。
(2)软件成分分析服务。提供一套第三方组件成分分析工具(工具要求见附件1),针对合作区项目源代码、二进制文件及特征文件中的组件进行静态解析,基于引用到的组件及漏洞进行深层分析,并提供组件、漏洞修复建议,实现开发阶段的风险组件生命周期闭环管理。服务期内至少开展30个系统软件成分分析。
(3)大模型安全防护服务。提供一套大模型安全防护工具(工具要求见附件1),具备访问控制、对抗攻击检测、内容合规审核、敏感数据脱敏、审计溯源等多个功能模块。
2.服务要求:
(1)培训要求:
供应商应根据实际的服务内容提供相应的培训,具体培训要求包括:
①提供本项目所涉及的工具功能培训,并提供用户手册;
②提供一次大模型安全(大模型风险评估、大模型安全防护)相关培训;
③提供一次软件开发与应用安全相关培训。
(2)其他要求:
①本项目所涉及的工具供应商应在合同签订后10个工作日内到货;
②本项目所涉及的工具供应商应通过我区要求的安全性测试,包括源代码审计、渗透测试、安全专项测评。工具数据格式、规范兼容我区已有系统,若供应商不再提供服务,我区有权要求供应商迁移工具数据;
③供应商应遵守法律法规和我区安全规定及要求。
(三)项目商务要求:
1.服务期限:自合同签订之日起一年。
2.付款方式:拟分四期支付,具体以合同约定为准。
三、供应商资格要求:
1.具有独立法人资格或具有独立承担民事责任的能力的其它组织(提供营业执照或事业单位法人证等法人证明扫描件,原件备查);
2.本项目不接受联合体投标;
3.参与本项目投标前三年内,在经营活动中没有重大违法记录;
4.参与本项目政府采购活动时不存在被有关部门禁止参与政府采购活动且在有效期内的情况;
5.具备《中华人民共和国政府采购法》第二十二条第一款的条件;
6.未被列入失信被执行人、重大税收违法案件当事人名单、政府采购严重违法失信行为记录名单。
注:“信用中国”、“中国政府采购网”以及“深圳市政府采购监管网”为供应商信用信息的查询渠道。
四、采购项目需要落实的政府采购政策:
按《政府采购促进中小企业发展管理办法》(财库〔2020〕46号)、《财政部 司法部关于政府采购支持监狱企业发展有关问题的通知》(财库〔2014〕68号)和《三部门联合发布关于促进残疾人就业政府采购政策的通知》(财库〔2017〕141号)的有关规定执行。
五、重要提示:
1.报价单内容按照统一模板填写(详看附件2)
2.供应商报价为市场摸底,最终采购方式由采购人负责解释。
3.本公告期限:符合资格的供应商应当在2025年7月21日上午9:00至2025年7月25日下午6:00期间将报价单发送至以下邮箱:
深圳市深汕特别合作区智慧城市建设管理服务中心招采:zjzx@szss.gov.cn
深圳市深汕特别合作区智慧城市建设管理服务中心财务:zjzx_zhglb_cw@szss.gov.cn
(5个工作日,公布当天不算)
4.采购人有权对供应商就本项目资格条款要求提供的相关证明资料(原件)进行审查。供应商提供虚假资料被查实的,则可能面临被取消本项目报价资格、列入不良行为记录名单、三年内禁止参与本区政府采购活动的风险。
5.本询价公告及本项目招标文件所涉及的时间一律为北京时间。报价单位有义务在询价期间浏览深圳市深汕交易有限公司官网https://www.sszbdl.com/,在深圳市深汕交易有限公司官网上公布的与本项目有关的信息视为已送达各报价人。
六、联系方式
采购单位
单位名称:深圳市深汕特别合作区智慧城市建设管理服务中心
详细地址:深圳市深汕特别合作区管委会文贞楼2栋2楼
项目联系人:张工
联系方式:13509921173
附件1:工具技术要求.doc
附件2:报价单模板.docx

附件112.2025年度深汕特别合作区大模型安全服务3.项目工具技术要求一、工具明细清单序号工具名称数量单位备注1大模型风险评估工具1套软件部署,支持国产化环境部署2第三方组件成分分析工具1套软件部署,支持国产化环境部署3大模型安全防护工具1套软件部署,支持国产化环境部署二、具体技术要求序号工具名称技术要求1大模型风险评估工具1、提供大模型风险评估工具一套,评估和缓解大模型在数据处理、模型构建和应用部署中的风险,包含一年软件升级及维保服务。2、支持统一大模型风险展示与管理,能在同一界面分别展示并查询历史任务中所有语料安全风险、内容安全风险、基础安全风险。支持根据风险类型、风险子项、关联模型、关联任务、风险状态、检测方式、发现时间等检索到具体风险项。★3、支持语料安全检测,支持本地上传或远程服务器上传语料,通过内置或自定义关键字、正则表达式、字典以及分类分级数据模版对文字、图片、压缩包、设计图纸、视频、音频以及思维导图等类型开展在线或离线检测,检查模型训练数据中的隐私泄露和版权问题,保障数据安全性。(提供产品功能截图)★4、支持基础安全检测,能够评估大模型运行环境及业务安全,支持大模型资产探测能力,包括模型IP地址、端口、类型、模型厂商、模型名称等信息。同时,支持针对大模型网站应用、服务框架进行漏洞扫描,内置漏洞特征库不少于30万条,包含但不限于Ollama安全漏洞、vLLM安全漏洞、Open WebUI安全漏洞、Gradio安全漏洞等,漏洞知识库与CVE、CNNVD、Bugtraq、CNCVE、CNVD等国际、国内漏洞库标准兼容。(提供产品功能截图)5、支持违规内容安全检测,评估大模型生成的内容遵循法律法规、平台政策和社会规范,避免产生违法、暴力、仇恨言论、虚假信息、成人内容或其他不合规的内容,内置检测用例不少于10万条,确保其输出的内容在不同应用场景下都是安全和合适的。(提供产品功能截图)★6、支持大模型应用性检测,支持内容拒答率评估大模型是否会因为误解提示而错误地拒绝实际无害的请求,减少误判和不必要的拒绝;支持鲁棒性以及对抗性检测,测试模型抵御提示词窃取以及恶意输入的能力,评估模型的稳定性和安全性;支持应答率测试,评估模型对必须回答的问题给出正确回答的表现,分析其在关键任务中的准确性。(提供产品功能截图)7、系统用于常态化大模型安全检测,需支持自定义系统名称、版权信息和系统的Logo信息。支持检测任务参数灵活配置避免评估任务对大模型业务影响,包括执行方式、扫描时间段、调度优先级、任务超时时间等。8、支持自定义编辑大模型策略模板,可组合形成深汕合作区大模型风险检测模板,完成针对性评估任务,导出的报告类型包括HTML、WORD、EXCEL、PDF等报告格式。2第三方组件成分分析工具1、提供一套用于开源组件特征提取的第三方组件成分分析工具,能够获取软件项目中的开源组件特征信息。2、提供第三方组件成分分析系统,针对项目源代码、二进制文件及特征文件中的组件进行静态解析,基于引用到的组件及漏洞进行深层分析,并提供组件、漏洞修复建议,实现开发阶段的风险组件生命周期闭环管理。3、对源代码中的开源组件进行安全检测,私有化部署,无代码行数限制、无用户数限制。提供一年系统软件升级、规则库升级和技术支持服务。4、支持多种方式的源代码来源发起检测,包括:本地源代码(zip压缩包、rar压缩包、tar.gz、tgz.bz2压缩包)、代码仓库(Gitlab、Gitee、FTP、SVN)。★5、支持特征文件分析并进行开源组件分析。支持企业自研代码指纹采集及指纹库建立,提供代码指纹生成工具,将企业自研代码生成代码指纹并上传至指纹仓库,形成企业自研代码指纹库,支持企业自主对企业自研代码指纹库进行更新和管理维护。自研代码由用户自行生成代码指纹文件导入,溯源不能直接使用到用户源代码。6、支持常用的依赖包管理器的依赖检测,包括Maven、Gradle、Npm、Yarn、Pypi、Composer、Go Modules、Cocoapods、Nuget、Paket、Conan、SBT、RubyGems、Cpanm、Cargo、Bundler、Luarocks、Autoconf、Cmake、Make、Xmake。7、支持多种压缩文件格式的二进制开源软件成分分析,如zip、tar.gz、tar.bz2、tar.xz、rar。★8、支持以直接依赖组件的维度提供升级方案,升级方案既支持修复直接依赖组件的漏洞也支持修复间接依赖漏洞,支持在升级版本前查看可以修复的漏洞、未修复的漏洞以及升级后新引入的漏洞。★9、支持以组件风险等级、组件名称、组件版本范围、许可证名称、许可证类型、组件更新时间、组件许可证标签、组件是否被投毒等维度设置管控策略,可配置满足一条或多条规则时视为违反了策略,对违反管控策略的组件给出提示。可设置例外组件及版本范围。10、可直接在系统进行远程扫描也能提供插件与Jenkins、GitLab-CI、IDEA集成,可对私服仓库(Nexus2.x、Nexus3.x、Artifactory 6.x、Artifactory7.x)定期/即时进行开源组件安全检查,并同步检测结果到系统中进行在线查看。11、支持分析开源组件所关联的漏洞,漏洞库兼容CNNVD、NVD等权威漏洞库以及开源社区(未被权威漏洞库收录)漏洞情报,系统支持开源组件数量不少于700万,开源组件版本数量不少于1个亿,兼容CVE、CNVD、CNNVD等漏洞库,漏洞数据不少于30万条,支持自定义漏洞。★12、支持检测出被供应链投毒污染的组件,帮助组织降低遭受软件供应链攻击的风险。支持检测组件是否存在篡改的情况,对篡改的组件给出提示。3大模型安全防护工具1、提供一套大模型安全防护工具,针对私有化部署大模型的API和聊天应用,提供访问控制、对抗攻击检测、内容合规审核、敏感数据脱敏、审计溯源等能力,包含一年软件升级及维保服务。2、支持反向代理发布AI业务,实现AI应用的暴露面收缩和隐藏,在不改造现有AI应用的情况下完成上线,实时审核输入输出内容,实现大模型访问的全链路安全防护,通过代理能力提供对AI应用的访问控制、身份鉴权、动态脱敏、内容审核、攻击防护等功能。3、支持设置IP黑白名单限制访问权限,支持基于客户端IP、请求URL、请求方法、请求体、HOST、UA、Referer、请求头、响应体等多个维度配置大模型API的访问控制规则。(提供产品功能截图)★4、支持内置身份认证插件以及严格的访问控制机制阻断未授权访问,确保大模型服务仅对通过身份验证的合法用户开放,自动提取并关联前端访问大模型的真实用户名,实现用户身份与大模型访问行为的精准关联,基于提取的真实用户名做针对性访问控制。(提供产品功能截图)5、支持敏感数据识别及脱敏,内置敏感数据识别标签,如身如份证号、手机号、银行卡号、姓名、地址、邮箱等个人敏感数据,自动识别敏感数据,匹配不同场景脱敏算法,确保大模型运行中敏感数据的安全性和合规性。6、支持内容合规审核,内置多个敏感话题,检测提示词与生成内容是否包含敏感话题内容,如涉暴涉恐涉政的危害国家安全内容,或包含涉及赌博、色情、毒品及其他违规违法内容,支持自定义敏感话题,根据业务需求配置特定的话题检测规则。★7、支持攻击防护,实时检测并拦截提示词注入攻击(如越狱攻击,上下文攻击,数据泄露诱导,模型欺骗等),防止恶意提示词对模型的影响;支持基于API、服务、API调用者三个维度的限流限速功能,支持基于大模型Token的限流限速,防御应用层DDOS攻击。(提供产品功能截图)★8、支持细粒度大模型日志审计溯源,包含访问时间、客户端IP、URI、服务名称、请求内容、请求token数量、返回内容、响应token数量、合规评分、合规检测、响应延迟等;支持根据会话ID进行聊天内容上下文关联展示,并按时间轴穿透查看历史上下文关联。(提供产品功能截图)附件2:(报价单可灵活设计,模板仅供参考)2025年度深汕特别合作区大模型安全服务项目报价单一、报价内容项目名称:2025年度深汕特别合作区大模型安全服务项目采购单位:深圳市深汕特别合作区智慧城市建设管理服务中心报价单位:XXX报价(总价):联系人:电话:地址:二、报价明细(此报价表内只需填写一年的项目服务费)序号服务项目服务内容费用(元)1大模型风险评估服务提供一套大模型风险评估工具(工具要求见附件1),协助评估和缓解大模型在数据处理、模型构建和应用部署中的风险。X2软件成分分析服务提供一套第三方组件成分分析工具(工具要求见附件1),针对合作区项目源代码、二进制文件及特征文件中的组件进行静态解析,基于引用到的组件及漏洞进行深层分析,并提供组件、漏洞修复建议,实现开发阶段的风险组件生命周期闭环管理。服务期内至少开展30个系统软件成分分析。X3大模型安全防护服务提供一套大模型安全防护工具(工具要求见附件1),具备访问控制、对抗攻击检测、内容合规审核、敏感数据脱敏、审计溯源等多个功能模块。X合计含税X(大写:X X X)三、具体需求响应情况完全满足本项目需求。四、供应商资格条件完全满足本项目资格要求。XXX公司(需加盖公章)2025年XX月XX日

投标 / 标书制作要点(原创)

本大模型安全服务涉及「招标公告」,投标方需重点关注:① 营业执照经营范围须含招标公告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。深圳市项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086