识别:字段和数据分类
授权:角色、项目和范围
查询:策略下推与聚合门槛
输出:明细、导出和分享控制
审计:问题、查询和结果留痕
结论:授权必须在模型之外执行
模型可以帮助理解问题,但不能自行决定用户是否有权查看工资、客户联系方式或个人身份信息。访问决策应由身份系统、数据权限和策略引擎执行。
即使模型被诱导、提示词被绕过或查询生成错误,底层数据源仍应拒绝越权读取。
先完成数据分类和身份映射
给字段标记公开、内部、敏感和受限等级,记录数据负责人、用途和保留期限。把企业身份映射到组织、项目、角色、行范围和列权限。
匿名化并不自动安全:小样本聚合、唯一组合和连续追问仍可能推断个人,因此要考虑重识别风险。
控制查询,也要控制输出
查询层可使用只读账号、允许列表、行列策略、聚合门槛、扫描上限和超时。输出层还要限制明细展示、下载、复制、外部分享与通知内容。
图表和报告可能比对话保存更久,应继承生成时的数据范围,并在权限撤销后处理已分享产物。
审计要能回答四个问题
谁在什么时间、以什么身份、对哪些数据提出了什么问题?系统生成了什么查询?返回了什么级别的结果?谁复核或导出了它?
日志应避免再次保存完整敏感值,可记录标识、摘要、策略命中和版本。设置访问、保留和删除规则。
用攻击性问题验收
测试直接索取敏感字段、换同义词、分步追问、跨项目引用、极小分组、导出和分享。期望结果应是拒绝、脱敏或安全聚合,并留下原因。
AskTable.ai 已确认具备组织、角色、项目和数据范围能力;字段级策略、审计保留、身份系统集成和私有部署条件仍需逐项确认。
