把 AI 接进业务系统:五个安全检查点
发布于 2026-09-30
把 AI 接进业务系统:五个安全检查点
AI 能力一旦接入生产系统,就同时获得了"读数据"和"触发动作"的可能。上线前过一遍下面五个检查点,能挡掉绝大多数事故。
检查点一:密钥只在服务端
Key 存在服务端环境变量或密钥管理服务中,不进代码仓库、不进前端、不进移动端;
客户端要调用时,走自己的后端转发,不要下发平台的 Key;
项目类场景使用子 Key:每个客户端/客户一把,可随时吊销。
检查点二:权限按最小可用给
模型白名单:只开放业务真正需要的模型,避免误调用高价模型;
额度上限:每把 Key 设额度,异常时损失有上限;
分组隔离:测试与生产分开,测试 Key 用完即废。
检查点三:输入输出双向校验
输入侧:外部内容(网页、文档、用户输入)进入提示词前要标明来源与边界,防止提示注入让模型"按外部指令办事";
输出侧:结构化校验(字段、类型、取值),再做业务规则校验(金额范围、白名单);
敏感信息:不要把完整的密钥、身份证号、银行卡号拼进提示词;确需处理时先脱敏。
检查点四:可追溯
记录每次调用的时间、Key、模型、用量、结果状态,出问题能回放;
涉及内容生成时保留来源引用,便于核查;
关键操作留审计日志,谁在什么时间触发了什么。
检查点五:高风险动作必须有人确认
把动作分级:
级别 例子 处理
--- --- ---
只读 查询、摘要、分类 可直接执行
低风险写入 生成草稿、打标签 自动执行 + 可回滚
高风险 付款、删除数据、对外发送 人工确认后执行
实践中,把"模型建议"和"系统执行"分成两步,中间加一道确认,是投入产出比最高的防护。
一份可以贴到发布清单上的自检
[ ] 密钥只存在服务端,客户端零密钥
[ ] 每把 Key 有额度上限与模型白名单
[ ] 输入有来源标注,输出有结构与业务校验
[ ] 调用有日志、能按 Key 归因
[ ] 高风险动作有人工确认与回滚方案
安全不是限制 AI 能力,而是让能力可以被放心地用起来。