Scenario Case / AI Agent

智能体数据与权限治理案例

以企业知识助手接入内部文档和业务工具为场景, 说明如何协同建设研发、管理、安全保障等能力, 防止敏感数据泄露、越权调用和行为失控。

案例性质: 场景化参考重点: 数据、权限、行为、审计
人工智能系统数据与调用链路示意图
智能体系统需要同时约束数据流与执行行为

Scenario

企业知识助手接入业务系统

企业知识助手需要检索内部文档, 并通过工具完成工单查询、报表生成和通知发送。若只依赖登录认证, 智能体可能在提示注入影响下读取超出用户权限的数据, 调用不应开放的工具, 或在输出中泄露个人信息和业务敏感字段。

真实性说明: 本案例用于解释控制方法和验收思路, 不对应特定客户。控制范围应根据实际数据等级、业务工具和自主决策权限重新评估。

Threat Model

需要优先验证的四类风险

DATA

敏感数据越权检索

知识库只按文档相关度返回内容, 没有继承用户、部门和项目权限。

PROMPT

提示注入改变任务

恶意内容诱导智能体忽略原始指令, 输出系统提示、凭据或内部文档。

TOOL

高风险工具误调用

智能体能够直接执行发送、删除、审批等操作, 缺少参数验证和人工确认。

AUDIT

行为与责任不可追溯

日志只记录用户问题和最终答案, 无法还原检索内容、策略版本与工具参数。

Capability Collaboration

研发、管理、安全保障等能力如何协同

能力实施动作关键证据
研发能力检索权限过滤、输入输出检测、工具白名单、参数校验、高风险动作二次确认策略配置、测试用例、拦截日志
管理能力定义自主决策等级、数据用途、授权时效、例外审批和人工接管责任权限矩阵、审批记录、责任清单
安全保障提示注入测试、敏感信息检测、异常调用监控、模型和插件完整性验证评估报告、告警记录、组件清单
运营能力复核高风险会话、分析误报漏报、更新攻击样本和控制策略运营报表、复盘记录、策略版本

Acceptance Targets

建议验收目标

100%高风险工具纳入授权
100%敏感操作具备审计链
最小化知识检索权限与数据范围
可阻断越权与提示注入攻击
  1. 01
    权限继承测试: 不同角色对同一问题只能检索其有权访问的文档和字段。
  2. 02
    攻击模拟测试: 提示注入、编码绕过和间接注入不能改变系统授权边界。
  3. 03
    高风险动作测试: 删除、发送、审批等操作必须经过身份绑定、参数校验与人工确认。
  4. 04
    审计还原测试: 能够关联用户、授权、策略、检索内容、工具参数、响应和最终输出。