摘要
高度敏感项目的核心风险不在于是否调用模型,而在于上下文在进入、路由、执行、流式返回、工具调用、缓存、可观测性和异常处理的每一步是否被不必要复制、扩大权限或送往错误接收方。本文给出 Vtslx AO 的公开参考方法:按分类、目的与授权决定上下文;以最少可用上下文替代完整会话搬运;将模型、工具和工具回包置于不同信任边界;高度敏感正文默认不缓存、不记录、不隐式外发。
这不是对合规评估或组织安全控制的替代。数据主权、保留周期、审批角色与地域限制应由数据所有者、法务和安全团队决定;本文将这些要求落到 AI 编排、工具、缓存与流式生命周期的可执行控制面中。
一、范围与设计立场
上下文包括用户输入、历史消息、检索片段、文件派生内容、系统指令、工具参数、工具回包、模型输出及可关联到人员、项目和资源的元数据。它不是单一 prompt 字符串,而是一条跨边界传播的数据流。高度敏感指泄露、错误关联、越权使用或不可逆外发会造成重大人身、组织、法律、财务或基础设施影响的数据或推导信息。
设计立场是目的绑定、最小披露、接收方绑定、不可信内容不升权,以及“保留是例外而非默认”。字段选择、去标识化/令牌化、受控摘要、片段检索应优先于原始全文;多个低敏片段组合后如能产生高敏结论,应以上调后的等级处理。
二、上下文控制面
上下文信封是控制信息,不要求复制原文。它描述任务目的、数据分级、项目/租户范围、允许接收方类别、允许工具能力、是否允许外发/缓存、审计关联标识和到期条件。高敏策略应处在协议载荷外的控制面,而不是寄希望于模型理解一句“请保密”。client_metadata 只承载低风险审计元数据;内部代理请求、会话对象、密钥字段和日志对象不能随公开响应传播。
敏感上下文策略探索器
选择数据级别与目标路径,查看公开策略语义;不展示生产地址、密钥、阈值或供应商配置。
三、生命周期:接收、构造、执行、返回与结束
接收阶段将任务目的与原始材料分开:无法证明必要性的材料不进入上下文。凭证、令牌、私钥、连接串和临时授权通常应完全拒绝进入模型,而由受控秘密引用或平台代理完成操作。文件和检索材料需在隔离解析环境中处理,其文本、注释、嵌入指令和链接都是不可信数据。
构造阶段以派生上下文替代原件,并保留受控的来源/版本关联,使授权人员能解释“它为何为此目的生成”,但关联本身不得直接还原原文。执行阶段要求身份范围、数据级别许可、目的地许可、工具能力许可、保留许可和当前风险状态同时成立;任何条件不满足,应拒绝、确认、隔离或仅返回受控摘要。
流式返回不能等完整输出后再检查:开始前验证请求,输出中检查片段和状态,违规时中断并返回最少解释。模型输出不得直接成为工具参数、数据库写入或对外消息;必须经过结构验证、权限复核和目标系统安全编码。任务结束后分别处理正文、派生物、缓存、附件中间件、追踪数据和审计事件;审计记录的是授权与策略命中,不是完整 prompt 或完整输出。
四、缓存、日志、工具与 MCP
高敏项目默认不缓存完整 prompt、完整输出、原始工具回包或可重建身份的组合字段。性能优化可优先缓存不含敏感正文的静态模板版本、批准公共知识版本或聚合指标;每次命中仍重新通过身份、范围和目的校验。错误日志、指标、追踪、告警与调试回放都是第二数据面,应只保留最小诊断信息并让正文采集默认关闭。
工具调用是独立权限请求:模型提供意图与候选参数,网关决定是否能调用、调用哪个资源、参数形状和返回字段。默认关闭未在项目许可清单中的工具、命名空间和远程 MCP;回包最小化、分级、扫描和裁剪后才能进入下一轮模型上下文。写操作、对外发送、权限变更和高价值读取需要人工确认或工作流审批。
五、分级、运行模式与验证表
| 级别 | 可进入形式 | 默认去向 | 缓存与日志 | 人工控制 |
|---|---|---|---|---|
| 公开/一般内部 | 任务相关原始或派生内容 | 批准常规路径 | 按产品策略,正文/诊断分离 | 常规授权 |
| 机密 | 最小字段、摘要、受控检索 | 范围受限模型与工具 | 避免完整复用;脱敏诊断 | 项目级授权 |
| 高度敏感 | 去标识化/裁剪派生内容;必要时引用 | 默认隔离路径 | 不缓存正文、不落调试日志、不在报错回显 | 所有者与安全审批例外 |
可公开运营指标包括分类覆盖率、最小化改写率、按级别的阻断/确认/隔离比例、越权工具拒绝率、带正文日志检测、缓存资格拒绝率、流式中断率和策略命中后的复核结论。它们应按项目范围聚合,避免成为新的内容索引。疑似泄露时应先停止相关路由或工具能力、撤销临时授权、隔离缓存与中间物、保全最小审计证据并由授权团队评估影响,而不是为了排障扩大原文访问面。
六、保证边界与结论
本文方法降低上下文在 AO 编排链路中被过度收集、跨边界传播、进入缓存/日志或被工具放大的风险,但不保证模型永不幻觉、不靠文本检测识别全部敏感信息,也不自动满足任一地区或行业的全部合规义务。推荐默认姿态是:先分类,再裁剪;先授权,再路由;高敏正文默认不缓存、不记录、不隐式外发;任何例外必须目的绑定、最小披露、短时有效并可审计。
