跳到主要内容
返回洞察
AIRX INSIGHTS

AI 交互智能体安全与私有化部署白皮书(2026)

从数据分级、信任边界、模型与知识库安全到工具权限和运维审计,建立 AI 交互智能体部署选型与验收方法。

AI 交互智能体安全与私有化部署白皮书(2026)
AirX 行业洞察白皮书
本文目录展开阅读
  1. 执行摘要
  2. 一、先识别六类核心资产
  3. 1. 身份资产
  4. 2. 知识资产
  5. 3. 对话资产
  6. 4. 模型与提示资产
  7. 5. 接口与凭证资产
  8. 6. 运行资产
  9. 二、三种部署模式如何选择
  10. 模式 A:公有云模型或 SaaS API
  11. 模式 B:专有网络或混合部署
  12. 模式 C:本地或隔离环境部署
  13. 三、画出三条信任边界
  14. 用户到智能体
  15. 智能体到知识与模型
  16. 智能体到业务工具
  17. 四、七层纵深防御
  18. 第一层:身份与最小权限
  19. 第二层:网络与环境隔离
  20. 第三层:数据分级与最小化
  21. 第四层:知识库权限与来源治理
  22. 第五层:模型输入与输出防护
  23. 第六层:工具调用与业务控制
  24. 第七层:日志、监控与应急
  25. 五、知识库不是天然安全区
  26. 六、安全验收应覆盖攻击与失败
  27. 七、采购与交付需要问清的十五个问题
  28. 八、把安全做成持续运营指标
  29. 结语

“能否私有化部署”经常是企业评估 AI 交互智能体时提出的第一个安全问题,但部署位置只是控制手段之一。系统即使运行在本地,如果账号共用、知识库无权限隔离、工具接口权限过大、日志无法追溯,仍然可能泄露数据或执行错误操作。

真正需要回答的是:哪些数据和能力需要被保护,它们会经过哪些信任边界,谁能访问,发生异常时能否限制影响并恢复。本白皮书给出一套从架构选择到安全验收的方法,适用于数字人客服、展厅讲解、内部知识助手及连接业务系统的实时智能体。

本文是技术与治理参考,不构成法律意见或等保测评结论。涉及个人信息、重要数据及行业监管时,应结合数据类型、业务范围和主管部门要求进行专项评估。

执行摘要

企业不应把安全简化为“云端或本地”的二选一。一个可控的 AI 智能体至少需要落实以下原则:

  1. 先做数据分级,再选择部署位置;
  2. 把用户输入、检索内容和模型输出都视为不可信数据;
  3. 知识库权限应继承企业现有身份与组织边界;
  4. 模型负责理解和建议,确定性程序负责鉴权与执行;
  5. 高风险动作必须最小权限、二次确认并可审计;
  6. 日志记录需要兼顾追溯价值与个人信息最小化;
  7. 持续评测、补丁、备份和应急演练与首次上线同等重要。

一、先识别六类核心资产

没有资产清单,就无法判断应该保护什么。AI 交互智能体通常涉及以下六类资产。

1. 身份资产

包括真人形象素材、原声音频、训练后的形象模型、音色模型和使用授权记录。声音、面部等生物识别信息在符合特定条件时可能属于敏感个人信息,应设置更严格的处理目的、权限和保存期限。

2. 知识资产

包括产品资料、制度、培训内容、客户问答、合同模板和内部文档。知识库不仅要区分公开与内部,还应区分部门、岗位、项目和有效期。

3. 对话资产

包括用户问题、录音、识别文本、检索片段、模型回答和评价反馈。对话中可能临时出现手机号、账号、业务秘密等内容,不能因为它“只是日志”就默认长期保存。

4. 模型与提示资产

包括模型权重、系统提示词、工作流、评测集、安全规则和专有词表。系统提示词本身不应承担全部安全责任,但泄露后可能帮助攻击者绕过业务约束。

5. 接口与凭证资产

包括 API 密钥、数据库连接、工单权限、支付或预约接口、回调密钥。它们决定智能体能“做什么”,通常比一段回答是否准确更需要严格控制。

6. 运行资产

包括服务器、容器、镜像、依赖包、监控告警、备份和发布流水线。私有化项目在交付后仍需持续更新,否则会形成长期暴露的旧版本环境。

二、三种部署模式如何选择

模式 A:公有云模型或 SaaS API

企业通过互联网调用模型、语音或数字人服务。

适合:公开资料问答、营销内容、快速验证和数据敏感度较低的场景。

需要确认:输入是否用于训练、数据保存多久、服务区域、传输加密、删除机制、供应商变更和退出后的数据处理。

模式 B:专有网络或混合部署

业务系统和知识库保留在企业环境,模型或部分能力通过专线、私有网络连接或受控网关调用。

适合:需要使用内部知识,但希望保留云端模型能力与弹性的场景。

需要确认:哪些字段可以离开企业网络、网关如何脱敏、调用链如何审计、外部服务不可用时如何降级。

模式 C:本地或隔离环境部署

模型、知识库、渲染和业务服务运行在企业控制的环境中,必要时与公网隔离。

适合:高度敏感数据、强网络边界、低延迟终端或有明确本地化要求的场景。

需要确认:本地算力容量、模型升级、漏洞修复、许可证、运维人员能力、备份恢复以及离线环境中的更新介质管理。

决策因素 公有云 API 混合部署 本地或隔离部署
初始验证速度
企业控制范围 较低 较高
运维责任 供应商为主 双方协同 企业为主
弹性扩缩 通常较好 取决于架构 受本地资源限制
数据离开本地的范围 较大 可按字段控制 最小
升级与补丁复杂度 较低

不存在适用于所有企业的“最安全模式”。安全来自风险与控制匹配,而不是部署名称。公开知识客服可能通过云端 API 获得更好的成本与弹性;包含敏感内部资料的助手则可能需要混合或本地部署。

三、画出三条信任边界

智能体项目至少应画出三条边界,并标注跨越边界的数据。

用户到智能体

用户输入可能包含恶意指令、虚假身份、敏感信息或超长内容。语音、图片和上传文档同样是不可信输入。

智能体到知识与模型

检索系统可能返回用户无权查看的文档,外部网页或文档也可能包含隐藏指令。仅依赖提示词要求模型“不要泄露”并不可靠。

智能体到业务工具

模型可能组织错误参数、误解用户意图或受到提示注入影响。所有写操作都应再次进行身份、权限、参数和业务状态校验。

OWASP 将提示注入、敏感信息泄露、供应链、数据与模型污染、不当输出处理和过度代理等列为生成式 AI 应用的重要风险。尤其需要注意:检索增强生成和模型微调可以提高相关性,但不能自动消除提示注入。

四、七层纵深防御

第一层:身份与最小权限

  • 接入企业统一身份认证,避免共享账号;
  • 用户、运营人员、知识管理员和系统管理员分权;
  • 服务账号只授予当前任务需要的接口权限;
  • 高风险操作使用短期凭证、二次确认或人工审批。

第二层:网络与环境隔离

  • 管理端、模型端、知识库和业务接口划分网络区域;
  • 对外 API 通过网关统一鉴权、限流和记录;
  • 数据库和内部模型端点不直接暴露公网;
  • 开发、测试与生产使用不同凭证和数据。

第三层:数据分级与最小化

  • 明确公开、内部、敏感和受限数据;
  • 输入模型前删除与任务无关的字段;
  • 录音、转写、提示词和日志分别设置保存期限;
  • 为数据查询、更正、删除和退出建立可执行流程。

《个人信息保护法》将生物识别等信息列为敏感个人信息类型,并对处理敏感个人信息提出更严格要求。《数据安全法》强调数据处理活动应建立相应的安全治理和保护能力。项目应结合实际数据判断适用义务。

第四层:知识库权限与来源治理

  • 文档导入时记录所有者、密级、有效期和版本;
  • 检索前先按用户权限过滤,而不是检索后再让模型删除;
  • 对外部网页、邮件和上传文档执行格式清洗与风险检测;
  • 回答展示来源,使用户和运营人员可以复核。

第五层:模型输入与输出防护

  • 把系统指令与用户内容、检索内容分区组织;
  • 限制输入长度、文件类型和可解析内容;
  • 检测提示注入、越权请求和敏感字段;
  • 输出进入页面、数据库或命令执行前进行结构和类型验证;
  • 对高风险领域设置受控答案、拒答或转人工。

第六层:工具调用与业务控制

模型只能提出结构化的工具调用请求,应用程序必须独立校验:

  1. 当前用户是否拥有该动作权限;
  2. 参数类型、范围和业务状态是否有效;
  3. 是否需要用户再次确认;
  4. 是否超过频率、金额或数据范围限制;
  5. 执行结果是否需要脱敏后返回。

“模型说可以”不等于系统已经授权。将权限判断写入确定性代码,是避免过度代理的重要边界。

第七层:日志、监控与应急

  • 记录登录、知识变更、模型版本、工具调用和管理操作;
  • 对连续拒答、异常检索、越权尝试和调用突增设置告警;
  • 日志中隐藏凭证和不必要的个人信息;
  • 定期验证备份可恢复,而不是只验证备份任务成功;
  • 准备关闭工具、切换模型、回滚知识库和转人工的应急开关。

五、知识库不是天然安全区

企业常把 RAG 知识库视为“只读资料”,但它至少有三类风险。

第一类是权限混淆:不同部门文档进入同一索引,检索时没有按用户身份过滤。第二类是内容污染:过期制度或恶意文档进入知识库,影响回答与工具调用。第三类是间接提示注入:文档中的隐藏指令改变模型行为。

因此,知识库上线前需要完成:

  • 文档来源白名单;
  • 所有者和审批人;
  • 权限标签与检索前过滤;
  • 版本、有效期和自动下线规则;
  • 恶意指令与异常格式检测;
  • 引用片段、回答和最终操作的完整链路记录。

六、安全验收应覆盖攻击与失败

普通功能测试只证明系统在正常输入下能够工作。安全验收还应验证它在恶意输入、组件故障和权限不足时能否安全失败。

测试类别 示例
身份与权限 普通用户请求读取其他部门资料,或调用管理员工具
提示注入 用户要求忽略规则,上传含隐藏指令的文档或图片
敏感信息 输入手机号、账号、合同内容后检查日志与输出是否最小化
工具调用 修改参数、重复提交、越权写入、模拟接口超时与回调伪造
模型异常 无依据回答、长时间无响应、输出格式错误、连续重试
运行恢复 模型不可用、知识库回滚、节点故障、备份恢复与人工接管

验收报告不应只给出“通过/失败”,还应记录测试输入、预期结果、实际结果、证据、风险等级、责任人和修复期限。

七、采购与交付需要问清的十五个问题

  • 数据会经过哪些服务、地区和网络边界?
  • 输入和输出是否用于训练或产品改进?
  • 各类数据保存多久,如何查询和删除?
  • 能否接入企业统一身份与组织权限?
  • 知识库是否支持文档级或更细粒度授权?
  • 模型、知识、提示词和应用分别如何升级与回滚?
  • API 密钥和系统凭证如何保管与轮换?
  • 工具调用是否有独立鉴权、参数验证和二次确认?
  • 如何应对直接和间接提示注入?
  • 输出进入网页、数据库或其他系统前如何验证?
  • 是否提供完整操作日志,哪些角色可以查看?
  • 私有化环境的漏洞、补丁和依赖升级由谁负责?
  • 容量不足或模型不可用时如何降级?
  • 合同结束后模型、素材、知识和备份如何移交或销毁?
  • 生成内容的显式和隐式标识如何实现并随文件保留?

八、把安全做成持续运营指标

上线后可按月观察:越权请求拦截、敏感内容命中、知识过期、拒答与转人工、工具执行失败、异常恢复时间、补丁时效和备份恢复结果。指标的目标不是追求全部为零,而是及时发现边界变化并完成闭环。

当智能体从“回答问题”升级到“执行业务”时,应重新做一次风险评估。增加一个工具接口,可能比更换模型版本带来更大的权限变化。

结语

私有化部署不是一个产品开关,而是一组需要长期承担的控制责任。企业应从数据和业务风险出发,选择公有云、混合或本地部署,并用身份、网络、数据、知识、模型、工具和运维七层控制建立纵深防御。

了解技术交付可查看API 与私有化部署实时交互智能体。项目选型阶段可配合数字人 API 与私有化部署指南声音与肖像克隆合规指南使用。

参考资料:

让复杂的技术,成为可以落地的答案。

本文由 AirX 内容团队 基于产品实践整理。

AI 客服灵儿