01
来源:授权空间与发布人
02
处理:文本、指令与元数据分离
03
检索:权限、范围与版本
04
执行:工具和数据权限不继承文档
05
输出:引用、复核与审计
结论:文档内容不能获得系统权限
知识库里可能出现恶意指令、过期操作步骤或无意复制的提示词。模型若把它们当系统命令,可能偏离问题或尝试不安全工具。
文档只能提供业务事实候选,身份、权限、工具允许范围和执行策略必须由系统控制。
控制谁能发布哪些知识
区分草稿、已审核和已发布内容,记录所有者、适用项目、生效时间和版本。外部网页、附件和用户上传内容采用更低信任级别。
敏感文档沿用原访问权限,检索结果不能因为进入向量库而扩大可见范围。
解析事实与指令边界
对“忽略规则”“执行命令”“导出全部数据”等内容标记为不可信指令,不直接进入工具计划。
业务规则应使用结构化字段描述、指标定义或审核后的知识条目,而不是依赖长文中的隐含句子。
工具执行保持最小权限
即使检索文本要求访问新表或调用外部接口,执行层仍按用户、项目和允许清单校验。
输出展示引用来源、版本和片段,让复核者判断知识是否适用;高风险结论保留人工确认。
用注入样本验收
测试文档内隐藏指令、冲突规则、过期版本、跨项目引用和外部链接,确认系统忽略越权指令并保留证据。
AskTable.ai 已确认支持业务文档和语义配置方向;文档审核、隔离、注入检测和引用能力需项目核验。
