1. 从提示词到系统
  2. 附录
  3. 附录 D 安全审查清单

附录 D 安全审查清单

本清单是第 23 章审查框架的可打印版本。它只覆盖提示词系统特有的风险,不替代账号体系、传输加密、密钥管理、依赖漏洞、主机与网络等通用安全评估。

一、审查信息

表 D-1 审查对象记录

填写
系统/功能
审查范围
生产版本
模型与版本
提示词/规则版本
工具与数据源版本
审查人
审查日期
上次审查与遗留项

结果统一填写:通过不通过不适用。每个“通过”都要附证据位置;不能只写判断。

二、入口与信任边界

表 D-2 输入与上下文边界检查

检查项 结果 证据/问题编号
已列出所有用户输入入口,包括附件、语音转写和表单字段
已列出所有检索内容、知识库文档和网页抓取内容
已列出所有工具回执、回调消息和外部系统字段
已标出哪些“内部数据”实际上可以被用户或第三方影响
不可信文本与系统指令在结构上分区,而不是只靠自然语言提醒
不可信文本只能提供证据,不能自行获得指令权
新数据源有明确的清洗、长度、格式和对象校验
无法分类或来源不明的输入有安全出口

三、证据、状态与作用域

表 D-3 模型输出与动作边界检查

检查项 结果 证据/问题编号
关键业务状态都能追溯到存在的原始证据
证据记录来源、时间、原文和作用域
事件只解释证据,不改写原始证据
当前状态有唯一权威读入口,历史不是当前状态
候选状态与已提交状态分开,提交检查 base_version
用户、会话、需求、订单等对象标识由可信代码绑定
模型不能通过生成新对象标识扩大查询或操作范围
CONFLICTSTALECLEARED 等非正常状态都有明确出口

四、许可、动作与外部副作用

表 D-4 身份、权限与作用域检查

检查项 结果 证据/问题编号
同一业务许可只有一个权威闸门实现
闸门只读状态,不选动作、不写状态、不执行工具
策略只能从闸门允许的动作中选择
字段值与使用许可分别建模,例如“有手机号”不等于“可电话联系”
用户拒绝与撤回会持续约束后续轮次和人工移交
工具动作在执行前已形成可审计的计划动作
工具权限、参数范围和对象作用域由代码强制
调用前先持久化执行记录与稳定幂等键
UNKNOWN 进入对账而非自动重试
FAILED 的重试需要独立策略、预算与授权
人工接管确实完成后才切换控制模式

五、表达、验证与信息泄露

表 D-5 日志、回放与数据最小化检查

检查项 结果 证据/问题编号
渲染层只读获准动作与事实白名单
完成语由匹配外部动作的 SUCCESS 结果支撑
未来承诺有实际任务、回调、轮询或人工流程支撑
验证器只能整条通过或否决,不能静默改写
原因码、内部字段名、规则结构和敏感追踪不直接回显给用户
日志中的敏感字段已脱敏、掩码或散列
探针只回显获准的非敏感诊断信息
错误信息不会暴露绕过条件或内部拓扑

六、对抗测试、发布与持续治理

表 D-6 失败处理与人工移交检查

检查项 结果 证据/问题编号
对抗集覆盖直接注入、间接注入、对象错配与权限扩大
已做“假设模型被说服”的下游越权测试
安全关键规则由确定性断言判分,不只依赖评审模型
多次运行使用与风险匹配的 strict k/k 门禁
影子运行不会调用真实有副作用的工具
金丝雀用例运行在隔离账号、沙箱或模拟工具中
发布包能定位模型、提示词、规则、工具和数据版本
发现异常时有明确的停止、降级和回滚路径
每条清单项都有来源、负责人和复查周期
新增数据源、工具、渠道或模型后会重新执行本清单

七、发布结论

表 D-7 安全审查结论

结论 勾选
允许发布
限制放量,完成下列条件后复查
阻止发布

必须修复的问题:

表 D-8 遗留风险登记

编号 风险 负责人 截止时间 验证方式 状态

审查签字:____________________ 日期:____________________

读到不对的地方?

勘误、疑问,或者你在自己项目里的验证与反例,都欢迎交流。

微信联系
微信二维码

扫码添加,备注「从提示词到系统」