安全与隐私总览

把 AI 部署进企业,安全问题不是「模型会不会说错话」,而是四个更具体的问题:谁能看什么、谁能改什么、改动记在哪里、以及哪些数据永远不越过哪条线。这个板块给出这四个问题的完整答案。

// 一句话理解

安全设计的出发点不是「限制 AI」,而是「让 AI 适用与人相同的规则」。一个数字员工能看的、能做的、要留痕的,与它所服务岗位上的人完全一致——多一分是漏洞,少一分是它没法干活。

这个板块回答什么

四个问题,四层机制

问题机制失效时会发生什么
谁能看什么三级分级 + 三层权限 + 资料分发关卡跨部门泄露;AI 成为绕过权限的新通道
谁能改什么动作合约:改变状态必须经受控动作提交无法归因的数据变更;出错后不知道该退回什么
改动记在哪里操作台账:每次动作绑定发起者、依据与结果审计断链;合规无法证明
数据不越过哪条线数据边界:分层允许清单 + 受控过境流登记客户数据在无人察觉时流出边界

五条不可协商的原则

最小可用Least material

数字员工每次拿到的资料,是完成当前任务所需且有权查看的最小集合——不是「它所属部门的全部」。资料范围是按任务动态确定的,不是一次性授权后长期持有。

权限不上浮No privilege escalation

数字员工的权限永远不高于它服务的岗位。任何「为了效果更好而给 AI 开更大权限」的请求,都要通过调整岗位定义或换一个有权限的岗位来解决。

默认最严Deny by default

没有明确定级的资料按最严一级处理;没有明确授权的访问一律拒绝;跨边界能力默认关闭,需要双方显式开通。默认开放的系统,安全性等于最粗心的那次配置。

留痕不可选Mandatory trail

有副作用的操作必须留痕,这不是一个可以为了性能或体验关掉的开关。台账记录发起者、时间、类型、结果与依据的元数据——但不记录业务内容本身。

可停机Kill switch

每个数字员工都有一个明确的停机开关,能在不重启整个系统的前提下让它立即停止工作。一个停不下来的自动化系统,无论表现多好都不该上线。

隐私:客户数据的归属

AIDC 的部署形态决定了隐私边界的位置:客户的原始数据留在客户自己的运行时环境里,平台只保存关于这些数据的元数据。这不是一条政策承诺,而是一个结构性事实——平台层根本没有存放客户原始数据的位置。

上线之前

一个数字员工要进入生产,八条基线必须全部满足:唯一负责人、最小权限、高风险动作人工批准、全程留痕、可回滚、数据不外流、有评估记录、有停机开关。这八条不是打分项,是准入条件——缺一条就不上线。完整说明见 AI 治理基线

相关阅读