把 AI 接进业务系统:五个安全检查点

发布于 2026-09-30

把 AI 接进业务系统:五个安全检查点

AI 能力一旦接入生产系统,就同时获得了"读数据"和"触发动作"的可能。上线前过一遍下面五个检查点,能挡掉绝大多数事故。

检查点一:密钥只在服务端

Key 存在服务端环境变量或密钥管理服务中,不进代码仓库、不进前端、不进移动端;

客户端要调用时,走自己的后端转发,不要下发平台的 Key;

项目类场景使用子 Key:每个客户端/客户一把,可随时吊销。

检查点二:权限按最小可用给

模型白名单:只开放业务真正需要的模型,避免误调用高价模型;

额度上限:每把 Key 设额度,异常时损失有上限;

分组隔离:测试与生产分开,测试 Key 用完即废。

检查点三:输入输出双向校验

输入侧:外部内容(网页、文档、用户输入)进入提示词前要标明来源与边界,防止提示注入让模型"按外部指令办事";

输出侧:结构化校验(字段、类型、取值),再做业务规则校验(金额范围、白名单);

敏感信息:不要把完整的密钥、身份证号、银行卡号拼进提示词;确需处理时先脱敏。

检查点四:可追溯

记录每次调用的时间、Key、模型、用量、结果状态,出问题能回放;

涉及内容生成时保留来源引用,便于核查;

关键操作留审计日志,谁在什么时间触发了什么。

检查点五:高风险动作必须有人确认

把动作分级:

级别 例子 处理

--- --- ---

只读 查询、摘要、分类 可直接执行

低风险写入 生成草稿、打标签 自动执行 + 可回滚

高风险 付款、删除数据、对外发送 人工确认后执行

实践中,把"模型建议"和"系统执行"分成两步,中间加一道确认,是投入产出比最高的防护。

一份可以贴到发布清单上的自检

[ ] 密钥只存在服务端,客户端零密钥

[ ] 每把 Key 有额度上限与模型白名单

[ ] 输入有来源标注,输出有结构与业务校验

[ ] 调用有日志、能按 Key 归因

[ ] 高风险动作有人工确认与回滚方案

安全不是限制 AI 能力,而是让能力可以被放心地用起来。

返回列表 · 技术交流