学完这一课,你可以
- 追踪数据从原件到检索、提示、日志和测试副本的用途与负责人。
- 把模糊风险词改成能指导保护、调查和恢复的具体情景。
- 区分业务、数据、运行和专业事项的决定权,写出待确认或可执行的决定。
开始之前
- 带上第 6 课的测试记录、剩余未知与下一步建议。只有纸面方案也可以完成本课。
- 本课使用北辰的两类合成事件:调岗后旧会话仍可看原区域信息,以及撤回的资料仍被引用。不要假设二者有同一个原因。
先问谁能决定,而不是先填风险等级
你可能已经能提出下一步,却没有权替客户接受所有后果。业务负责人确认任务范围与业务选择;数据负责人确认含义、用途和访问;运行负责人确认支持、暂停和恢复安排。设备安全、隐私或其他专业判断由具备相应资格与权限的人负责,不能让项目组用表决覆盖。
这些职责可能由一人承担多项,也可能分在不同团队。关键是具体到人、权限和替补安排,而不是写“业务确认”“安全审批”。讨论前说明今天需要决定哪件事、谁能决定、需要什么材料,意见不一致时先维持明确的受限状态。
NIST 已发布的 AI RMF 1.0 与生成式 AI 配套资料可以帮助你检查风险问题。它们是自愿框架,不是客户授权或法律合规证明。本课练习组织事实与选择;在真实项目中,专业要求与剩余风险仍需由实际负责人确认。
沿着数据实际走过的路径找副本
拿一张工单开始,不要先画一个很大的“数据平台”。逐项追问:它来自哪里,字段是什么意思,当前允许用于什么,哪些人能看,是否会传给模型或其他服务。访问原件的许可,不自动包含新用途、第三方传输、导出和长期保存。
北辰公开事件列出至少五类副本:检索索引、模型提示、轨迹日志、评估数据集和导出报表。还要按你的系统查会话、缓存与备份。每个副本记录位置、用途、可见角色、保留与删除方式、撤权或撤回如何传播,以及谁负责验证;自学时写你拟议的控制,别声称系统已经实现。
不要为了排障记录所有原文。可以先保存请求编号、版本、受限可见的错误码和核对结果,按需要与授权决定是否保存内容。删除也不是简单地移除一条数据库记录:剩余副本、合法保留义务和恢复机制需要负责人确认,尤其不能未经授权删除调查所需的证据。
| 数据位置 | 要确认的事 | 撤回后的检查 |
|---|---|---|
| 工单原件 | 用途、字段含义与区域访问 | 谁仍能查、谁能纠正 |
| 检索索引 | 过滤发生在哪一步、版本如何同步 | 旧版本是否仍会被召回 |
| 提示与会话 | 哪些内容传给谁、会话能存多久 | 存续会话是否仍暴露内容 |
| 日志与评估集 | 排障用途、最少内容、阅读权限 | 敏感片段是否仍可读取或重放 |
| 导出、缓存与备份 | 实际位置、保留与恢复规则 | 恢复操作会不会带回已撤回内容 |
把风险写成发生时能用的说明
“隐私风险:加强管理”没有告诉任何人怎样行动。换成一个具体情景:某种条件下,什么可能发生,谁受影响,当前控制做了什么,缺口在哪里,先怎样保护,由谁决定能否继续。描述的是可调查的情况,不要在日志不全时把可能原因写成确认根因。
例如:“两名调岗员工的旧会话仍能显示原区域客户信息。已确认现象,身份同步、会话缓存或检索过滤的具体原因尚未确定。先限制相关访问并保留获准调查的记录;数据负责人判断影响范围,运行负责人执行暂停并验证恢复条件。”这比“权限管理风险”多了实际用途。
另一条应单独写:“助手引用已撤回的安全步骤;共享盘仍有该文件,但目前不能确认每个副本的状态。停用受影响资料与任务路径,核对来源版本和传播机制。”即使文档对某人可见,也可能已经失效;不能把资料有效性全部归入权限问题。
示例:同时收到两种投诉时怎样处理
把自己放在收到北辰投诉的现场。你手里只有投诉原文和有限日志,还不能判断是否存在更多受影响者。你的第一件事是减少继续暴露,而不是承诺“十分钟修好”。保护动作要由有权的人执行;如果你没有权限,就立即提交具体暂停请求并说明当前暴露。
把记录分成两栏:已经确认的事实,与尚待查证的问题。确认的是两名调岗员工旧会话可见原区域信息,以及一条回答引用了撤回资料;未知可能包括受影响任务、内容范围、发生时间窗和其他副本。不能把“暂时只收到两起报告”说成“只有两个人受影响”。
下面的顺序用于桌面练习。真实系统怎样限制访问、保存证据、通知相关人员以及满足专业要求,应由负责团队确认;自学不需要真实账号或执行任何删除。你练的是说明顺序、判断边界与下一步。
- 先保护:请求数据与运行负责人限制相关旧会话和受影响知识路径;范围暂时无法区分时选择更保守的受限方式。
- 分开建记录:把跨区域信息暴露与失效资料引用分别编号,保留来源、时间、请求标识与已做动作。
- 通知需要行动的人:说明确认事实、潜在影响、目前未知和需要他们决定的具体事项,不把完整敏感内容发给所有人。
- 调查两条路径:一条验证调岗后身份与权限怎样在存续会话生效;另一条验证资料撤回怎样到达索引、提示、日志和测试副本。
- 形成恢复条件:用模拟身份和合成资料测试已知路径、相关边界与回归;请相应负责人决定是否恢复哪一部分,并保留运行停止权。
- 更新说明:说清已做保护、调查到哪一步、哪些影响仍待查证、下次何时更新。恢复服务与处置已经发生的影响分别记录。
工具的权限与停止控制要在动作发生前生效
初期北辰助手不自动提交申请。若之后提出工具提交能力,先回答三个问题:能操作什么、用谁的权限、什么条件下动作会被拒绝。模型看到文档里的命令,不应因此获得新的权力;外部文本是输入材料,不能替代系统策略与业务授权。
工具限制可以包括允许的动作与参数、任务与用户资格、审批要求、速率和范围限制。记录请求、判断和最终状态,让获准排障的人能够重建发生了什么。停止能力还要验证进行中的任务、排队任务与其他入口,不能只隐藏前端按钮。
OWASP 安全社区的智能体资料与《智能体控制规范》(Agent Control Standard,ACS)提供检查控制的参考。采用任何框架前,都应确认实现版本、配置、控制是否覆盖实际动作,以及控制服务不可用时怎样处理,再在测试环境验证。引用一个标准名称、安装一个库或保存日志,都不能单独证明系统受控,更不等于认证。
把会议结论写成可以执行的决定
讨论不是从“大家能不能接受”开始,而是从“今天要决定什么”开始。先让材料负责人纠正事实,再请用户和运行人员说明影响,技术人员说明控制与未知。最后比较暂停、限缩、补证或恢复某一部分的选择,由相应有权的人决定。
一条可用的练习结论是:“保持旧会话的相关访问受限;仅用合成数据验证三种调岗情景;工程负责人提交测试记录,数据负责人确认访问恢复条件,运行负责人执行并保留停止权。若无法证明会话内撤权生效,继续限制真实数据访问。”其中三种情景是你设计的测试数量,要列出具体情景,不能把它当固定行业要求。
提出升级请求时给足背景与选择:需要谁决定什么、目前已做什么、剩余未知、各选项代价、何时需要答复。不必把所有日常改动都开治理会;改变数据用途、权限、动作、试点范围或关键控制的事项才需要检查相应决定权。
不要让“有人签字”掩盖还没解决的问题
常见误区是把数据负责人、安全或法务当成所有问题的承接者。手册有效性、设备适用性、接口状态、复核容量分别需要不同证据;专业意见也有适用范围。写清谁提供事实、谁实现控制、谁决定是否接受剩余风险,签字不会把这些责任自动转走。
另一种误区是把恢复代码版本说成“问题全部解决”。恢复只改变后续路径,之前已经显示的信息、已经保存的副本或已经发生的动作仍需调查与处置。你可以确认恢复测试通过,却不能由此猜测全部影响都已撤销。
完成本课时,每项未解决的风险应有负责人、下一步、限制与复核条件。没有真实负责人时,写“待数据负责人确认”,不要用角色名假装已经得到许可。你现在准备的内容,下一课会变成可以检查的试用条件,而不是一份只为了证明“我们考虑过”的表格。
动手练习
用北辰两条投诉做桌面演练:写一页数据与责任清单、一条权限风险、一条资料有效性风险和一份待确认的恢复建议。只使用合成内容。
- 01
追踪一条工单进入索引、提示、日志、评估集与导出,写用途、访问、保留和负责人;未知项保留为未知。
- 02
分别写两类事件的确认事实、潜在影响与待查证范围,不猜根因、不承诺恢复时间。
- 03
提出立即保护动作,标明由谁执行、怎样确认已经生效,以及暂时怎样完成原任务。
- 04
为每类事件设计至少一项模拟测试;包括存续会话、撤回资料与一个正常允许的任务,避免只证明“全部拒绝”。
- 05
比较暂停、受限补证和部分恢复,写每个选项的证据要求与代价。
- 06
写决定人、范围、排除项、恢复条件、停止权和下一次更新时间;自学时明确尚未获得真实授权。
分开追查权限与撤回传播
从有限日志列出已确认影响、未知范围和保护动作,分别追查旧会话与撤回资料。
独立合成日志;一次导出不能证明全部副本范围,保护动作也不代表根因已修复。
先读字段说明,完成计算或走查,再核对指南中的自检要点。文件可下载后用表格软件或文本编辑器阅读,无需运行代码。
检查你的理解
先写下自己的回答,再展开解析,看看还需要补充什么。
客户给了工单导出,是否可以直接用于模型测试?
不一定。需要确认本次用途、访问者、第三方接收、保留期限和适用要求;拿到文件不等于这些已经获准。自学用合成数据即可。
发现旧会话越权,为什么不先等完整根因?
根因调查可能需要时间,而暴露可能继续。先由有权的人采取保护并保存获准证据,再调查;保护范围与恢复条件都要说明,不是假装已经知道根因。
权限检查全部通过,就能恢复撤回手册的引用吗?
不能。可见不代表有效。资料版本、撤回传播与设备适用性是另一组检查,需要相应负责人确认。
本课记录与下一步
一张数据与负责人清单、三个具体风险场景,以及允许继续运行的条件。
尚未消除的风险都有具名负责人;暂停和恢复的方法已经试过;客户风险由获得授权的人接受。
把数据用途、具体风险、控制测试和负责人决定整理成第 8 课的检查输入。下一课判断的是哪些人可以在什么任务和条件下试用,不只是一份回答分数。