Skip to content

安全、隐私与权限

基本原则

AI 工具拥有的权限越大,效率和风险都会同时增加。安全设计的目标不是“完全不出错”,而是让错误难以越界、能够被发现、可以停止和恢复。

数据分级

数据默认处理方式
公开资料可按任务需要使用,仍需核对版权和时效
内部资料只提供完成任务所需片段,不默认外发
客户与个人信息先脱敏、最小化,并确认处理依据和保存周期
密钥、Token、Cookie、密码不进入提示词、文档、代码仓库和普通日志
合同、证件、医疗、财务明细需要更严格授权、隔离、审计和专业复核

最小权限

  • 只读任务不要授予写权限。
  • 单目录任务不要开放整个磁盘。
  • 测试环境使用独立账号和最小数据集。
  • 数据库账号区分查询、写入和管理权限。
  • 临时凭据设置短有效期,任务结束后撤销。
  • 部署、发消息、购买、删除和生产写入必须单独确认。

常见风险清单

风险控制措施
提示词注入外部内容只作为数据,不自动变成指令;工具调用受策略约束
依赖投毒锁定版本、核验来源、扫描漏洞、减少不必要依赖
明文密钥使用环境变量或密钥管理服务;提交前扫描
越权访问服务端验证身份和资源归属,不只依赖前端隐藏
输入攻击参数化查询、输出编码、文件类型与大小限制
不可逆误操作预览目标、二次确认、备份、回收站或回滚机制
敏感日志过滤凭据和个人信息,限制日志访问与保留时间
供应链变更记录组件清单、升级策略和替代方案

Agent 特有控制

Agent 的“思考”不等于授权。把能力拆成读取、建议、草拟、执行四个等级;默认从最低等级开始。每个工具要定义允许参数、禁止目标、调用次数、超时和失败处理。高风险动作应先产生可读预览,再由人确认。

外部网页、邮件、文档和代码注释都可能包含诱导指令。系统应明确区分用户指令、项目规则和不可信内容,不能让网页中的一句话改变权限边界。

上线前安全检查

  • 身份验证、授权和资源归属在服务端生效。
  • 输入、上传、跳转和错误返回经过约束。
  • 依赖漏洞和许可证风险已检查。
  • 密钥未进入 Git 历史、构建产物或前端代码。
  • 备份恢复和权限撤销经过演练。
  • 高风险操作留下操作者、时间、目标和结果记录。

安全问题不能只靠一段提示词解决。提示词可以提醒,真正边界必须由权限、代码、网络和流程共同保证。

维知 Wiki · 面向应用工程的 AI 知识与训练系统