安全与隐私总览
把 AI 部署进企业,安全问题不是「模型会不会说错话」,而是四个更具体的问题:谁能看什么、谁能改什么、改动记在哪里、以及哪些数据永远不越过哪条线。这个板块给出这四个问题的完整答案。
// 一句话理解
安全设计的出发点不是「限制 AI」,而是「让 AI 适用与人相同的规则」。一个数字员工能看的、能做的、要留痕的,与它所服务岗位上的人完全一致——多一分是漏洞,少一分是它没法干活。
这个板块回答什么
权限模型基础设施、数据、工具三层权限,以及跨部门访问的关键规则——「谁能看什么、能改什么」的完整答案。
数据安全分级Company / Department / Group 三级按共享范围划分,对数据与数字员工统一适用。
数据边界什么数据允许出现在哪一层,以及为什么客户的原始数据永不进入平台存放层。
AI 治理基线(上线八条)任何数字员工上线前必须满足的八条底线,缺一条不予上线。
治理规则约束目录增长方式与跨域协作方式的规则,以及组织结构的演化条件。
可靠性与降级多层冗余与五种典型故障的降级策略:出问题时如何有序退守。
四个问题,四层机制
| 问题 | 机制 | 失效时会发生什么 |
|---|---|---|
| 谁能看什么 | 三级分级 + 三层权限 + 资料分发关卡 | 跨部门泄露;AI 成为绕过权限的新通道 |
| 谁能改什么 | 动作合约:改变状态必须经受控动作提交 | 无法归因的数据变更;出错后不知道该退回什么 |
| 改动记在哪里 | 操作台账:每次动作绑定发起者、依据与结果 | 审计断链;合规无法证明 |
| 数据不越过哪条线 | 数据边界:分层允许清单 + 受控过境流登记 | 客户数据在无人察觉时流出边界 |
五条不可协商的原则
最小可用Least material数字员工每次拿到的资料,是完成当前任务所需且有权查看的最小集合——不是「它所属部门的全部」。资料范围是按任务动态确定的,不是一次性授权后长期持有。
权限不上浮No privilege escalation数字员工的权限永远不高于它服务的岗位。任何「为了效果更好而给 AI 开更大权限」的请求,都要通过调整岗位定义或换一个有权限的岗位来解决。
默认最严Deny by default没有明确定级的资料按最严一级处理;没有明确授权的访问一律拒绝;跨边界能力默认关闭,需要双方显式开通。默认开放的系统,安全性等于最粗心的那次配置。
留痕不可选Mandatory trail有副作用的操作必须留痕,这不是一个可以为了性能或体验关掉的开关。台账记录发起者、时间、类型、结果与依据的元数据——但不记录业务内容本身。
可停机Kill switch每个数字员工都有一个明确的停机开关,能在不重启整个系统的前提下让它立即停止工作。一个停不下来的自动化系统,无论表现多好都不该上线。
隐私:客户数据的归属
AIDC 的部署形态决定了隐私边界的位置:客户的原始数据留在客户自己的运行时环境里,平台只保存关于这些数据的元数据。这不是一条政策承诺,而是一个结构性事实——平台层根本没有存放客户原始数据的位置。
- 不用客户数据训练模型。客户的文件、对话与业务记录不进入任何模型的训练流程。
- 凭证不上平台。访问客户业务系统的凭证存放在客户自己的运行时,平台不持有能直接触达客户系统的密钥。
- 加密与撤销是公司级的。每家公司的数据由独立密钥保护;合作结束时撤销密钥即可切断访问。
- 过境必须登记。确实需要经过平台展示的内容(例如对话消息、运行时日志),走明确登记的受控过境流:只过境、不落库,每次查看留痕。
上线之前
一个数字员工要进入生产,八条基线必须全部满足:唯一负责人、最小权限、高风险动作人工批准、全程留痕、可回滚、数据不外流、有评估记录、有停机开关。这八条不是打分项,是准入条件——缺一条就不上线。完整说明见 AI 治理基线。
相关阅读
- Action Log — 留痕落在哪里、怎么查
- 智能体组网与协作 — 跨边界协作的信任矩阵
- 数据集成总览 — 分级从数据进入的那一刻就开始