安全

Vtslx AO:高度敏感项目的上下文处理研究

面向高度敏感项目的上下文最小化、路由、缓存、工具与审计治理研究。

阅读文章19 分钟阅读
高度敏感上下文研究封面

摘要

高度敏感项目的核心风险不在于是否调用模型,而在于上下文在进入、路由、执行、流式返回、工具调用、缓存、可观测性和异常处理的每一步是否被不必要复制、扩大权限或送往错误接收方。本文给出 Vtslx AO 的公开参考方法:按分类、目的与授权决定上下文;以最少可用上下文替代完整会话搬运;将模型、工具和工具回包置于不同信任边界;高度敏感正文默认不缓存、不记录、不隐式外发。

这不是对合规评估或组织安全控制的替代。数据主权、保留周期、审批角色与地域限制应由数据所有者、法务和安全团队决定;本文将这些要求落到 AI 编排、工具、缓存与流式生命周期的可执行控制面中。

一、范围与设计立场

上下文包括用户输入、历史消息、检索片段、文件派生内容、系统指令、工具参数、工具回包、模型输出及可关联到人员、项目和资源的元数据。它不是单一 prompt 字符串,而是一条跨边界传播的数据流。高度敏感指泄露、错误关联、越权使用或不可逆外发会造成重大人身、组织、法律、财务或基础设施影响的数据或推导信息。

设计立场是目的绑定、最小披露、接收方绑定、不可信内容不升权,以及“保留是例外而非默认”。字段选择、去标识化/令牌化、受控摘要、片段检索应优先于原始全文;多个低敏片段组合后如能产生高敏结论,应以上调后的等级处理。

二、上下文控制面

调用方 / 业务系统入口:身份、分类、最小化上下文信封:目的、范围、级别、许可AO 网关:策略、路由、预算、审计模型执行受限工具 / MCP回包按不可信内容复检出口:输出检查、流式治理
图 1. 高度敏感上下文控制面。上下文信封携带目的、范围、级别与许可,而非复制原文;模型、工具、回包与出口分别处于不同信任边界。

上下文信封是控制信息,不要求复制原文。它描述任务目的、数据分级、项目/租户范围、允许接收方类别、允许工具能力、是否允许外发/缓存、审计关联标识和到期条件。高敏策略应处在协议载荷外的控制面,而不是寄希望于模型理解一句“请保密”。client_metadata 只承载低风险审计元数据;内部代理请求、会话对象、密钥字段和日志对象不能随公开响应传播。

敏感上下文策略探索器

选择数据级别与目标路径,查看公开策略语义;不展示生产地址、密钥、阈值或供应商配置。

高度敏感不携带密钥、完整身份资料或无关原件;先分类裁剪。
默认路由与保留默认隔离执行,对外出口需显式审批。 不缓存正文、不持久化正文、不在错误页回显。
路径约束仅发送当前任务必需且与接收方许可范围相符的派生上下文。

三、生命周期:接收、构造、执行、返回与结束

接收阶段将任务目的与原始材料分开:无法证明必要性的材料不进入上下文。凭证、令牌、私钥、连接串和临时授权通常应完全拒绝进入模型,而由受控秘密引用或平台代理完成操作。文件和检索材料需在隔离解析环境中处理,其文本、注释、嵌入指令和链接都是不可信数据。

构造阶段以派生上下文替代原件,并保留受控的来源/版本关联,使授权人员能解释“它为何为此目的生成”,但关联本身不得直接还原原文。执行阶段要求身份范围、数据级别许可、目的地许可、工具能力许可、保留许可和当前风险状态同时成立;任何条件不满足,应拒绝、确认、隔离或仅返回受控摘要。

流式返回不能等完整输出后再检查:开始前验证请求,输出中检查片段和状态,违规时中断并返回最少解释。模型输出不得直接成为工具参数、数据库写入或对外消息;必须经过结构验证、权限复核和目标系统安全编码。任务结束后分别处理正文、派生物、缓存、附件中间件、追踪数据和审计事件;审计记录的是授权与策略命中,不是完整 prompt 或完整输出。

四、缓存、日志、工具与 MCP

高敏项目默认不缓存完整 prompt、完整输出、原始工具回包或可重建身份的组合字段。性能优化可优先缓存不含敏感正文的静态模板版本、批准公共知识版本或聚合指标;每次命中仍重新通过身份、范围和目的校验。错误日志、指标、追踪、告警与调试回放都是第二数据面,应只保留最小诊断信息并让正文采集默认关闭。

工具调用是独立权限请求:模型提供意图与候选参数,网关决定是否能调用、调用哪个资源、参数形状和返回字段。默认关闭未在项目许可清单中的工具、命名空间和远程 MCP;回包最小化、分级、扫描和裁剪后才能进入下一轮模型上下文。写操作、对外发送、权限变更和高价值读取需要人工确认或工作流审批。

五、分级、运行模式与验证表

级别可进入形式默认去向缓存与日志人工控制
公开/一般内部任务相关原始或派生内容批准常规路径按产品策略,正文/诊断分离常规授权
机密最小字段、摘要、受控检索范围受限模型与工具避免完整复用;脱敏诊断项目级授权
高度敏感去标识化/裁剪派生内容;必要时引用默认隔离路径不缓存正文、不落调试日志、不在报错回显所有者与安全审批例外

可公开运营指标包括分类覆盖率、最小化改写率、按级别的阻断/确认/隔离比例、越权工具拒绝率、带正文日志检测、缓存资格拒绝率、流式中断率和策略命中后的复核结论。它们应按项目范围聚合,避免成为新的内容索引。疑似泄露时应先停止相关路由或工具能力、撤销临时授权、隔离缓存与中间物、保全最小审计证据并由授权团队评估影响,而不是为了排障扩大原文访问面。

六、保证边界与结论

本文方法降低上下文在 AO 编排链路中被过度收集、跨边界传播、进入缓存/日志或被工具放大的风险,但不保证模型永不幻觉、不靠文本检测识别全部敏感信息,也不自动满足任一地区或行业的全部合规义务。推荐默认姿态是:先分类,再裁剪;先授权,再路由;高敏正文默认不缓存、不记录、不隐式外发;任何例外必须目的绑定、最小披露、短时有效并可审计。