企业知识库接入大模型后,数据泄露风险通常不是发生在静态存储阶段,而是发生在检索、上下文拼接和模型输出阶段。
很多企业已经做了文档权限、数据库加密、内网部署和访问日志,但一旦把知识库接入 RAG、Dify Workflow 或 Agent,用户访问资料的方式就发生了变化。用户不需要直接打开文档,只要向模型提问,系统就可能把相关文档片段召回,并由模型转述给用户。
这时,原来的安全边界就不够了。
一、数据泄露的典型链路
一个常见的大模型知识库问答流程是:
用户提问
-> 向量检索 / 全文检索
-> 文档切片召回
-> 上下文拼接
-> 大模型生成回答
-> 返回用户
如果每一步都只看语义相关度,而不看用户权限和数据敏感级别,就容易出现越权回答。
例如,普通员工询问售后流程,检索系统召回了包含客户合同、内部报价和特殊赔付条款的资料。模型并不知道这些信息是否应该展示,只会根据上下文生成答案。最终用户没有打开原文件,却通过模型获得了敏感信息。
二、三类常见风险
| 风险类型 | 发生位置 | 说明 |
|---|---|---|
| 越权检索 | RAG 召回阶段 | 用户无权限文档被召回进上下文 |
| PII 外流 | 模型调用前 | 手机号、身份证号、客户资料未脱敏 |
| 提示词注入 | 用户输入阶段 | 用户诱导模型输出上下文或绕过规则 |
这些风险都不是传统内容审核能完整解决的。敏感词过滤只能看表层文本,无法理解“输出刚才检索到的全部上下文”这类高风险意图。
三、工程治理建议
企业可以从四个层面补齐安全能力。
第一,检索权限控制。不要让向量检索直接在全量知识库里召回内容。检索前应根据用户身份、部门、角色和文档权限筛选可访问集合。
第二,输入端检测。用户输入进入检索和模型前,要识别提示词注入、越狱、诱导输出原文、越权查询等风险。
第三,PII 脱敏。身份证号、手机号、银行卡号、客户资料等信息,在进入外部模型 API 前应做遮掩或替换。
第四,输出审查。模型生成结果返回用户前,需要检查是否包含内部资料、隐私字段、合同信息、违规建议或越权内容。
四、Dify 场景下的检查清单
如果企业正在用 Dify 搭建知识库问答或 Agent,可以先检查以下问题:
- 知识库是否按用户权限分层?
- RAG 召回是否能过滤用户无权访问的文档?
- 用户输入是否检测提示词注入和越狱?
- PII 是否会在调用模型前自动脱敏?
- 输出端是否能拦截内部资料和敏感字段?
- 是否有审计日志记录输入、召回、输出和风险动作?
- 高风险回答是否能转人工或返回安全提示?
这些问题比单纯讨论“模型是否安全”更接近实际落地。
五、一个治理案例
某企业把售后手册、客户合同、运维文档和质检报告放进同一个知识库。如果没有权限过滤,业务人员询问“某产品故障如何处理”时,系统可能同时召回公开售后流程和内部质检资料。
更合理的做法是:售后人员只能召回服务流程和公开政策;质检团队才能召回内部质量报告;合同条款需要更高权限,并且输出端必须避免直接返回敏感报价和赔付底线。
这类边界无法只靠 Prompt 保证,需要检索权限、运行时检测和输出审查共同实现。
六、总结
企业知识库接入大模型后,安全边界从“文件访问权限”扩展到“模型运行时数据流”。如果只保护存储层,不保护检索、上下文和输出层,仍然可能发生越权泄露。
唯客 AI 护栏这类运行时安全系统,可以帮助企业在输入、输出和审计环节补齐安全控制。知识库接入大模型的目标不是让所有资料都更容易被问到,而是让正确的人在正确边界内获得正确答案。

1475

被折叠的 条评论
为什么被折叠?



