“能否私有化部署”经常是企业评估 AI 交互智能体时提出的第一个安全问题,但部署位置只是控制手段之一。系统即使运行在本地,如果账号共用、知识库无权限隔离、工具接口权限过大、日志无法追溯,仍然可能泄露数据或执行错误操作。
真正需要回答的是:哪些数据和能力需要被保护,它们会经过哪些信任边界,谁能访问,发生异常时能否限制影响并恢复。本白皮书给出一套从架构选择到安全验收的方法,适用于数字人客服、展厅讲解、内部知识助手及连接业务系统的实时智能体。
本文是技术与治理参考,不构成法律意见或等保测评结论。涉及个人信息、重要数据及行业监管时,应结合数据类型、业务范围和主管部门要求进行专项评估。
执行摘要
企业不应把安全简化为“云端或本地”的二选一。一个可控的 AI 智能体至少需要落实以下原则:
- 先做数据分级,再选择部署位置;
- 把用户输入、检索内容和模型输出都视为不可信数据;
- 知识库权限应继承企业现有身份与组织边界;
- 模型负责理解和建议,确定性程序负责鉴权与执行;
- 高风险动作必须最小权限、二次确认并可审计;
- 日志记录需要兼顾追溯价值与个人信息最小化;
- 持续评测、补丁、备份和应急演练与首次上线同等重要。
一、先识别六类核心资产
没有资产清单,就无法判断应该保护什么。AI 交互智能体通常涉及以下六类资产。
1. 身份资产
包括真人形象素材、原声音频、训练后的形象模型、音色模型和使用授权记录。声音、面部等生物识别信息在符合特定条件时可能属于敏感个人信息,应设置更严格的处理目的、权限和保存期限。
2. 知识资产
包括产品资料、制度、培训内容、客户问答、合同模板和内部文档。知识库不仅要区分公开与内部,还应区分部门、岗位、项目和有效期。
3. 对话资产
包括用户问题、录音、识别文本、检索片段、模型回答和评价反馈。对话中可能临时出现手机号、账号、业务秘密等内容,不能因为它“只是日志”就默认长期保存。
4. 模型与提示资产
包括模型权重、系统提示词、工作流、评测集、安全规则和专有词表。系统提示词本身不应承担全部安全责任,但泄露后可能帮助攻击者绕过业务约束。
5. 接口与凭证资产
包括 API 密钥、数据库连接、工单权限、支付或预约接口、回调密钥。它们决定智能体能“做什么”,通常比一段回答是否准确更需要严格控制。
6. 运行资产
包括服务器、容器、镜像、依赖包、监控告警、备份和发布流水线。私有化项目在交付后仍需持续更新,否则会形成长期暴露的旧版本环境。
二、三种部署模式如何选择
模式 A:公有云模型或 SaaS API
企业通过互联网调用模型、语音或数字人服务。
适合:公开资料问答、营销内容、快速验证和数据敏感度较低的场景。
需要确认:输入是否用于训练、数据保存多久、服务区域、传输加密、删除机制、供应商变更和退出后的数据处理。
模式 B:专有网络或混合部署
业务系统和知识库保留在企业环境,模型或部分能力通过专线、私有网络连接或受控网关调用。
适合:需要使用内部知识,但希望保留云端模型能力与弹性的场景。
需要确认:哪些字段可以离开企业网络、网关如何脱敏、调用链如何审计、外部服务不可用时如何降级。
模式 C:本地或隔离环境部署
模型、知识库、渲染和业务服务运行在企业控制的环境中,必要时与公网隔离。
适合:高度敏感数据、强网络边界、低延迟终端或有明确本地化要求的场景。
需要确认:本地算力容量、模型升级、漏洞修复、许可证、运维人员能力、备份恢复以及离线环境中的更新介质管理。
| 决策因素 | 公有云 API | 混合部署 | 本地或隔离部署 |
|---|---|---|---|
| 初始验证速度 | 高 | 中 | 低 |
| 企业控制范围 | 较低 | 较高 | 高 |
| 运维责任 | 供应商为主 | 双方协同 | 企业为主 |
| 弹性扩缩 | 通常较好 | 取决于架构 | 受本地资源限制 |
| 数据离开本地的范围 | 较大 | 可按字段控制 | 最小 |
| 升级与补丁复杂度 | 较低 | 中 | 高 |
不存在适用于所有企业的“最安全模式”。安全来自风险与控制匹配,而不是部署名称。公开知识客服可能通过云端 API 获得更好的成本与弹性;包含敏感内部资料的助手则可能需要混合或本地部署。
三、画出三条信任边界
智能体项目至少应画出三条边界,并标注跨越边界的数据。
用户到智能体
用户输入可能包含恶意指令、虚假身份、敏感信息或超长内容。语音、图片和上传文档同样是不可信输入。
智能体到知识与模型
检索系统可能返回用户无权查看的文档,外部网页或文档也可能包含隐藏指令。仅依赖提示词要求模型“不要泄露”并不可靠。
智能体到业务工具
模型可能组织错误参数、误解用户意图或受到提示注入影响。所有写操作都应再次进行身份、权限、参数和业务状态校验。
OWASP 将提示注入、敏感信息泄露、供应链、数据与模型污染、不当输出处理和过度代理等列为生成式 AI 应用的重要风险。尤其需要注意:检索增强生成和模型微调可以提高相关性,但不能自动消除提示注入。
四、七层纵深防御
第一层:身份与最小权限
- 接入企业统一身份认证,避免共享账号;
- 用户、运营人员、知识管理员和系统管理员分权;
- 服务账号只授予当前任务需要的接口权限;
- 高风险操作使用短期凭证、二次确认或人工审批。
第二层:网络与环境隔离
- 管理端、模型端、知识库和业务接口划分网络区域;
- 对外 API 通过网关统一鉴权、限流和记录;
- 数据库和内部模型端点不直接暴露公网;
- 开发、测试与生产使用不同凭证和数据。
第三层:数据分级与最小化
- 明确公开、内部、敏感和受限数据;
- 输入模型前删除与任务无关的字段;
- 录音、转写、提示词和日志分别设置保存期限;
- 为数据查询、更正、删除和退出建立可执行流程。
《个人信息保护法》将生物识别等信息列为敏感个人信息类型,并对处理敏感个人信息提出更严格要求。《数据安全法》强调数据处理活动应建立相应的安全治理和保护能力。项目应结合实际数据判断适用义务。
第四层:知识库权限与来源治理
- 文档导入时记录所有者、密级、有效期和版本;
- 检索前先按用户权限过滤,而不是检索后再让模型删除;
- 对外部网页、邮件和上传文档执行格式清洗与风险检测;
- 回答展示来源,使用户和运营人员可以复核。
第五层:模型输入与输出防护
- 把系统指令与用户内容、检索内容分区组织;
- 限制输入长度、文件类型和可解析内容;
- 检测提示注入、越权请求和敏感字段;
- 输出进入页面、数据库或命令执行前进行结构和类型验证;
- 对高风险领域设置受控答案、拒答或转人工。
第六层:工具调用与业务控制
模型只能提出结构化的工具调用请求,应用程序必须独立校验:
- 当前用户是否拥有该动作权限;
- 参数类型、范围和业务状态是否有效;
- 是否需要用户再次确认;
- 是否超过频率、金额或数据范围限制;
- 执行结果是否需要脱敏后返回。
“模型说可以”不等于系统已经授权。将权限判断写入确定性代码,是避免过度代理的重要边界。
第七层:日志、监控与应急
- 记录登录、知识变更、模型版本、工具调用和管理操作;
- 对连续拒答、异常检索、越权尝试和调用突增设置告警;
- 日志中隐藏凭证和不必要的个人信息;
- 定期验证备份可恢复,而不是只验证备份任务成功;
- 准备关闭工具、切换模型、回滚知识库和转人工的应急开关。
五、知识库不是天然安全区
企业常把 RAG 知识库视为“只读资料”,但它至少有三类风险。
第一类是权限混淆:不同部门文档进入同一索引,检索时没有按用户身份过滤。第二类是内容污染:过期制度或恶意文档进入知识库,影响回答与工具调用。第三类是间接提示注入:文档中的隐藏指令改变模型行为。
因此,知识库上线前需要完成:
- 文档来源白名单;
- 所有者和审批人;
- 权限标签与检索前过滤;
- 版本、有效期和自动下线规则;
- 恶意指令与异常格式检测;
- 引用片段、回答和最终操作的完整链路记录。
六、安全验收应覆盖攻击与失败
普通功能测试只证明系统在正常输入下能够工作。安全验收还应验证它在恶意输入、组件故障和权限不足时能否安全失败。
| 测试类别 | 示例 |
|---|---|
| 身份与权限 | 普通用户请求读取其他部门资料,或调用管理员工具 |
| 提示注入 | 用户要求忽略规则,上传含隐藏指令的文档或图片 |
| 敏感信息 | 输入手机号、账号、合同内容后检查日志与输出是否最小化 |
| 工具调用 | 修改参数、重复提交、越权写入、模拟接口超时与回调伪造 |
| 模型异常 | 无依据回答、长时间无响应、输出格式错误、连续重试 |
| 运行恢复 | 模型不可用、知识库回滚、节点故障、备份恢复与人工接管 |
验收报告不应只给出“通过/失败”,还应记录测试输入、预期结果、实际结果、证据、风险等级、责任人和修复期限。
七、采购与交付需要问清的十五个问题
- 数据会经过哪些服务、地区和网络边界?
- 输入和输出是否用于训练或产品改进?
- 各类数据保存多久,如何查询和删除?
- 能否接入企业统一身份与组织权限?
- 知识库是否支持文档级或更细粒度授权?
- 模型、知识、提示词和应用分别如何升级与回滚?
- API 密钥和系统凭证如何保管与轮换?
- 工具调用是否有独立鉴权、参数验证和二次确认?
- 如何应对直接和间接提示注入?
- 输出进入网页、数据库或其他系统前如何验证?
- 是否提供完整操作日志,哪些角色可以查看?
- 私有化环境的漏洞、补丁和依赖升级由谁负责?
- 容量不足或模型不可用时如何降级?
- 合同结束后模型、素材、知识和备份如何移交或销毁?
- 生成内容的显式和隐式标识如何实现并随文件保留?
八、把安全做成持续运营指标
上线后可按月观察:越权请求拦截、敏感内容命中、知识过期、拒答与转人工、工具执行失败、异常恢复时间、补丁时效和备份恢复结果。指标的目标不是追求全部为零,而是及时发现边界变化并完成闭环。
当智能体从“回答问题”升级到“执行业务”时,应重新做一次风险评估。增加一个工具接口,可能比更换模型版本带来更大的权限变化。
结语
私有化部署不是一个产品开关,而是一组需要长期承担的控制责任。企业应从数据和业务风险出发,选择公有云、混合或本地部署,并用身份、网络、数据、知识、模型、工具和运维七层控制建立纵深防御。
了解技术交付可查看API 与私有化部署与实时交互智能体。项目选型阶段可配合数字人 API 与私有化部署指南和声音与肖像克隆合规指南使用。
参考资料:
