个人开发者上架鸿蒙 AI 应用:12 条整改打回,再撞三座大山 上篇我终于让插件市场在鸿蒙真机上一键安装跑通信心满满——补丁打完了、ACL 批下来了、包也签好了技术侧的坎一个个都过了。当时以为上架就是临门一脚。结果一脚踢到钢板上第一次提审被 AppGallery 打回 12 条整改。更糟的是12 条还没改完就发现背后还有一座更大的山——AI 应用合规三件套算法备案、大模型登记、安全评估。先说结论技术侧的坑补丁、ACL、签名在这套合规面前全是小儿科。真正的地狱是「个人开发者 AI 应用 上架」这个组合。这篇把两轮闯关完整记下来给同样想上架的兄弟避避雷。一、第一关12 条整改打回第一次提审收到 12 条反馈。真正需要动脑子的三条主干ArkWeb 合规最硬审核说「渲染网页未使用 ArkWeb 组件」。商标撞名应用名撞了上游 AI 厂商名和系统商标。AI 生成标识缺「AI 生成合成内容」的显式标识。其余 9 条是可快速闭环的小项图标透明背景、应用介绍不符、隐私页空白、显示「测试版本」、审核没 API Key 没法测、快捷方式缺图标、备案校验失败……下面三条主干逐条讲。二、最硬的一条ArkWeb 合规这条戳中了整个方案的命门。我们的主 UI 就是 dsh 的 Web 界面而它当前由**随包分发的 ChromiumElectron 渲染器**渲染不是鸿蒙要求的ArkWeb 组件。更麻烦的是应用还声明了browsableviewData被系统当成「浏览器」看待。整改分两档方案 A已做移除浏览器语义删掉browsable/viewData所有外部网页统一走 ArkWeb 页并回复审核「主界面是应用自带界面非浏览器上网」。方案 BPoC 验证可行彻底把主 UI 的渲染层从 Chromium 换成 ArkUIWeb组件。我们做了个 PoC结论是技术可行——但有个必踩的坑ArkWeb 默认关闭 DOM storage得开domStorageAccess(true)databaseAccess(true)否则 dsh 的localStorage直接崩。三、商标撞名被迫更名应用名撞了上游 AI 厂商名和系统商标两条红线都踩了。最后统一更名DSH Desktop图标也换了应用内 dsh 的品牌 mark 一并替换。教训很朴素别拿上游项目名当自己的应用名哪怕你只是「基于它构建」。撞名这一条就够你来回折腾好几天。四、AI 生成标识右下角一行灰字按《人工智能生成合成内容标识办法》AI 生成内容要显式标识。我们在鸿蒙壳层主窗口右下角加了一行常驻灰字「内容由 AI 生成仅供参考」不拦截点击、不影响操作真机验证通过截图随包提交。五、第二关地狱级AI 合规三件套12 条还没喘口气就撞上更大的山。因为应用核心是「向用户呈现大模型生成的文本」所以本应用 生成式 AI 服务提供者含深度合成AGC 的「AI 功能声明」必须填「涉及 · 文本」并完成算法备案 大模型登记 安全评估三件套三者不可互相替代。先破除两个侥幸「模型不是我训练的能不能豁免」——不能。面向用户呈现生成结果的一方就是「服务提供者」模型方只是技术支持者。上游模型厂商备案过 ≠ 你备案过。「AI 功能声明填不涉及行不行」——不行。判定标准是「软件包是否含 AI 生成合成内容」跟谁提供模型无关。5.1 合规全景三条主线 一条支线本应用的合规本质是「三条主线 一条支线」以主体资格为先决条件主体资格先决公司 / 个体工商户 / 上游协议 ├─ 算法备案网信办 ← 主线 ├─ 安全评估公安网安 ← 主线 └─ AGC 上架应用市场 ← 主线 └ 并行支线大模型登记属地网信办四者关系不可互相替代手续主管解决什么必办吗算法备案网信办算法机制透明、安全主体责任✅ 必办大模型登记属地网信办调用已备案模型的应用「谁来运营」✅ 必办纯调用走简化登记安全评估公安网安舆论属性 / 社会动员能力服务✅ 必办AI 内容标识随备案 / 评估提交显式 隐式标识✅ 显式已做5.2 三件套逐环节详解① 算法备案——入口「互联网信息服务算法备案系统」角色是深度合成服务提供者面向终端用户底层模型由第三方提供算法类型选生成合成类深度合成。填报三步主体信息承诺书、签字公章→ 算法信息自评估报告、公示内容→ 关联产品。周期约 1–2 个月可能补正。② 大模型登记简化——本应用「仅调用已备案第三方 API、无二次开发」所以走**「大模型登记」**而不是「大模型备案」后者是自研 / 二次微调才需要。核心材料信息采集表、调用已备案模型情况说明、产品服务协议含隐私政策、内容安全管理制度、拦截关键词库、评估测试题集、测试通道。周期约 2–4 个月各地不一。③ 安全评估——入口「全国互联网安全管理服务平台」主管属地公安网安。材料《自评估报告》打印、签字盖章后扫描 PDF 提交结果截图。《自评估报告》有七大内容安全管理负责人 / 机构、用户真实身份核验、日志留存、违法有害信息防范处置、个人信息保护与防扩散、投诉举报制度、为网信 / 公安提供技术数据支持机制。个人主体可受理。④ AGC 上架——「AI 功能声明」的判定标准 软件包是否包含 AI 生成合成内容与「谁提供模型」无关。本应用包含大模型生成的文本 → 选「涉及」服务类型勾「文本」选「涉及」后须上传 AI 生成标识材料 资质文件。5.3 五个关键问题与结论#问题结论1AI 功能声明能否填「不涉及」不能必须「涉及 · 文本」2安全评估表「前置许可」怎么填应用类型选工具类「人工智能技术 / 算法」不能留空3个人主体能否算法备案不能——系统主体类型里没有「个人」正式入口是「个体工商户」4纯调用第三方模型能否豁免不能——呈现生成结果的一方就是「服务提供者」5个人身份能否做安全评估能——可受理前置许可直接选「否」六、个人开发者怎么过四条路针对「个人主体没法算法备案」这个死结按成本从低到高有四条路路线做法优点风险1. 上游模型备案承载最轻不自备案提交已备案模型的备案截图 备案号最快有个人成功先例稳定性取决于审核方合作协议难拿2. 注册个体工商户推荐个体户执照 个体户主体做备案 登记 安全评估可控、系统主体类型明确支持部分地区要刻章受理口径不一3. 注册有限责任公司最稳独立法人全流程无争议上架 / 开票 / 资质 / 合作最顺成本与维护负担最高4. 联合申报 / 挂靠不推荐由持证公司代运营起步快备案号不在你名下、主体不可控建议执行顺序先做安全评估个人可受理且 AGC 的资质条目实际指向它→ 试路线 1上游备案承载→ 被拒就办个体工商户路线 2→ 长期做产品直接上公司路线 3。七、关键决策点动手前这几个岔路口要提前想清楚主体路径先试「上游备案承载」轻还是直接办个体工商户可控——取决于你能不能接受首次被拒的往返成本。调用入口直接用模型厂商官方 API还是走转售平台能出合作协议——影响路线 1 的可行性。隐式标识应用若提供生成内容的下载 / 复制 / 导出需按《标识办法》补文件元数据的AIGC隐式标识。大模型登记口径属地网信办是否受理个体户 / 个人登记——必须先电话确认。AGC 接受度AGC 是否接受「上游备案 合作协议」还是坚持本应用自有备案——提审前向审核口径确认。八、依据与参考法规《生成式人工智能服务管理暂行办法》《互联网信息服务深度合成管理规定》《互联网信息服务算法推荐管理规定》《具有舆论属性或社会动员能力的互联网信息服务安全评估规定》《人工智能生成合成内容标识办法》2025-09-01 施行官方平台互联网信息服务算法备案系统网信办全国互联网安全管理服务平台公安网安华为 AGC《配置 AI 功能声明》写在最后以上就是我把一个 AI Agent 上架鸿蒙的完整闯关12 条整改 ArkWeb 合规 商标更名 AI 三件套。技术侧的坑再难都能绕真正压人的是「个人身份 AI 应用」这道制度坎。目前上架仍在艰难推进中正在进行《安全评估》。这条路我还在走等真正上架那一刻我再写一篇完整复盘。如果你也在琢磨上架一个 AI 应用这篇的踩坑清单尤其 AI 合规三件套能帮你少走不少弯路。代码已开源欢迎 star鸿蒙工程https://github.com/fellow99/dsh-desktop-hos桌面工程https://github.com/fellow99/dsh-desktop工程总览https://github.com/fellow99/deepseek-harness-workspace上游 DeepSeek Harnesshttps://github.com/deepseek-ai/deepseek-harness插件市场https://github.com/dsh-market/dsh-market鸿蒙 Electron 运行时https://atomgit.com/jianguoxu/harmonypc-electron感谢各位关注欢迎访问我的 GitHub 主页https://fellow99.github.io/