Appearance
安全、隐私与权限
基本原则
AI 工具拥有的权限越大,效率和风险都会同时增加。安全设计的目标不是“完全不出错”,而是让错误难以越界、能够被发现、可以停止和恢复。
数据分级
| 数据 | 默认处理方式 |
|---|---|
| 公开资料 | 可按任务需要使用,仍需核对版权和时效 |
| 内部资料 | 只提供完成任务所需片段,不默认外发 |
| 客户与个人信息 | 先脱敏、最小化,并确认处理依据和保存周期 |
| 密钥、Token、Cookie、密码 | 不进入提示词、文档、代码仓库和普通日志 |
| 合同、证件、医疗、财务明细 | 需要更严格授权、隔离、审计和专业复核 |
最小权限
- 只读任务不要授予写权限。
- 单目录任务不要开放整个磁盘。
- 测试环境使用独立账号和最小数据集。
- 数据库账号区分查询、写入和管理权限。
- 临时凭据设置短有效期,任务结束后撤销。
- 部署、发消息、购买、删除和生产写入必须单独确认。
常见风险清单
| 风险 | 控制措施 |
|---|---|
| 提示词注入 | 外部内容只作为数据,不自动变成指令;工具调用受策略约束 |
| 依赖投毒 | 锁定版本、核验来源、扫描漏洞、减少不必要依赖 |
| 明文密钥 | 使用环境变量或密钥管理服务;提交前扫描 |
| 越权访问 | 服务端验证身份和资源归属,不只依赖前端隐藏 |
| 输入攻击 | 参数化查询、输出编码、文件类型与大小限制 |
| 不可逆误操作 | 预览目标、二次确认、备份、回收站或回滚机制 |
| 敏感日志 | 过滤凭据和个人信息,限制日志访问与保留时间 |
| 供应链变更 | 记录组件清单、升级策略和替代方案 |
Agent 特有控制
Agent 的“思考”不等于授权。把能力拆成读取、建议、草拟、执行四个等级;默认从最低等级开始。每个工具要定义允许参数、禁止目标、调用次数、超时和失败处理。高风险动作应先产生可读预览,再由人确认。
外部网页、邮件、文档和代码注释都可能包含诱导指令。系统应明确区分用户指令、项目规则和不可信内容,不能让网页中的一句话改变权限边界。
上线前安全检查
- 身份验证、授权和资源归属在服务端生效。
- 输入、上传、跳转和错误返回经过约束。
- 依赖漏洞和许可证风险已检查。
- 密钥未进入 Git 历史、构建产物或前端代码。
- 备份恢复和权限撤销经过演练。
- 高风险操作留下操作者、时间、目标和结果记录。
安全问题不能只靠一段提示词解决。提示词可以提醒,真正边界必须由权限、代码、网络和流程共同保证。
