16 国产模型、数据分级、隐私拦截与 AIGC 审计
章节目标
理解中国企业 AI 项目中的国产化、私有化和合规要求,设计数据分级、脱敏、隐私拦截、AIGC 审计和上线门禁。
开篇案例:为什么“换成国产模型”不等于合规
某政企客户要求 AI 系统必须使用国产模型。团队把模型 API 换成了国内供应商,认为合规问题解决了。但安全评审继续追问:敏感字段是否在进模型前脱敏?检索结果是否按密级过滤?日志里是否保存了完整 Prompt?生成内容是否有 AIGC 审计?高风险工具是否有人审和回滚?
国产模型只是合规方案的一部分,不是全部。FDE 要设计的是完整治理链路:数据分级、权限过滤、模型路由、隐私拦截、审计日志、Agent 自治等级和上线门禁。
模型适配
企业项目常见模型包括 DeepSeek、通义千问、智谱 GLM、Kimi、豆包、混元、文心等。FDE 应设计模型适配层,避免业务代码绑定单一模型 API。
适配层要统一:
- 输入和输出格式。
- 错误码。
- 超时和重试。
- 流式响应。
- 结构化输出。
- 模型版本记录。
数据分级
| 级别 | 示例 | 策略 |
|---|---|---|
| 公开 | 官网资料、公开政策 | 可进入公有云模型 |
| 内部 | 内部制度、流程文档 | 限制访问范围 |
| 敏感 | 客户信息、订单、财务明细 | 脱敏、审计、权限过滤 |
| 核心 | 商业秘密、涉密文件 | 私有化、审批、严格留痕 |
脱敏应发生在 Prompt 发送到模型之前,而不是仅在日志中处理。
隐私拦截
需要覆盖五个环节:
- 输入侧:用户输入和上传文件。
- 检索侧:知识库返回内容。
- 工具侧:工具参数和返回结果。
- 输出侧:模型最终回答。
- 日志侧:记录 hash、摘要和风险标记。
AIGC 审计
输出要检查:
- 事实错误。
- 违规内容。
- 敏感信息。
- 版权风险。
- 歧视偏见。
- 不当承诺。
重要业务输出要可追溯到数据来源和生成链路。
Agent Registry 与分级自治
Agent Registry
企业级 Agent 治理的基础设施,登记:
- Agent 名称、版本、负责人、状态。
- 绑定工具白名单与知识库范围。
- 关联评估集与上线审批记录。
L0–L4 自治等级
| 等级 | 描述 | 人审要求 |
|---|---|---|
| L0 | 只读问答、无工具 | 抽样复核 |
| L1 | 建议型输出、不执行 | 关键场景人审 |
| L2 | 低风险工具(查询类) | 异常触发人审 |
| L3 | 中风险工具(创建草稿) | 发布前人审 |
| L4 | 高风险执行(资金、对外承诺) | 逐步放行 + 强审计 |
Circuit Breaker(熔断)
当连续失败率、延迟或成本超过阈值时,自动降级为只读模式、转人工或切换备用模型,避免 Agent 在异常状态下持续执行。
Policy-as-code
把数据分级、工具权限、审批规则写成可版本化策略(OPA、自定义规则引擎等),在网关、工具层和 Agent 编排层统一执行。
行业合规矩阵
| 行业 | 额外关注 |
|---|---|
| 政企 | 涉密分级、留痕、国产化 |
| 金融 | 适当性、反欺诈、模型解释留档 |
| 医疗 | 诊疗边界、隐私、责任认定 |
| 跨境 | 数据出境、属地法规 |
| 教育 | 未成年人保护、内容安全 |
治理设计的最小闭环
数据分级 → 输入拦截 → 权限检索 → 模型/工具调用 → 输出审计 → 人审/回滚 → 日志留痕
这条链路里任何一环缺失,都会让系统在安全评审时被拦下。尤其是工具调用场景,合规不只发生在模型输入输出,也发生在工具参数、工具返回和执行结果。
上线门禁
- 数据来源已确认。
- 敏感数据已分类并脱敏。
- 用户身份、知识库权限和工具权限已确认。
- Golden Dataset 已通过最低阈值。
- 高风险动作已设置人审、审批、幂等和回滚。
- 模型、Prompt、知识库、工具和代码版本已固定。
- 日志、Trace、成本、延迟、告警和审计已开启。
上线评审角色表
| 角色 | 关注点 | 需要签字或确认 |
|---|---|---|
| 业务负责人 | 场景价值、试用范围、责任边界 | 是 |
| IT / 运维 | 部署、日志、备份、告警 | 是 |
| 安全 / 合规 | 数据分级、审计、模型路由 | 是 |
| 数据负责人 | 数据来源、权限、更新 | 是 |
| FDE | 架构、评估、工具治理、回滚 | 是 |
上线门禁不是 FDE 一个人的 checklist,而是跨职能责任确认表。
实操任务
为你的 PoC 完成:
- 数据分级表。
- 脱敏规则。
- 输入/输出拦截规则。
- 审计日志字段。
- 上线门禁清单。
交付物
- 数据分级方案。
- 隐私拦截策略。
- AIGC 审计流程。
- 上线评审表。
常见误区
- 只换国产模型,不重做评估。
- 日志保存完整敏感 Prompt。
- 高风险输出没有人工审核。
- 上线门禁只写技术项,不写业务责任。
检查清单
- 是否知道哪些数据不能进入公有云模型?
- 是否在检索和工具调用前做权限判断?
- 是否能回答“谁在什么时候用什么模型处理了什么数据”?
- 是否有回滚和人工接管方案?