新闻资讯
多咖AI

知识库权限管理,企业 AI 应用容易忽略的安全要点

知识库权限管理,企业 AI 应用容易忽略的安全要点

企业 AI 应用最容易踩的安全坑,不是模型被攻击,而是知识库权限失控。销售问 AI“高管薪酬结构”,系统真答了;普通员工问“并购计划”,AI 把战略文档摘要了出来。这不是 AI 能力问题,是权限管理缺失。

权限必须继承源系统,而不是在知识库重新定义。 企业知识散落在 OA、CRM、ERP、网盘、Wiki 中,每个系统都有自己的权限体系。知识库不应另建一套权限,而应继承源系统权限:用户在 OA 能看什么,在 AI 里就能问什么;在 CRM 无权查看的客户信息,在 AI 里也应被拒绝。权限映射是知识库建设的前置工程。

检索层过滤,而不是生成后遮挡。 很多方案在模型生成答案后,再判断用户是否有权限,然后决定是否展示。这已经晚了——模型已经“看到”了敏感信息,可能通过措辞泄露。正确做法是在检索层过滤:根据用户身份,只召回其有权查看的文档分块。模型从未接触无权内容,泄露风险从源头消除。

字段级权限与脱敏。 同一份文档,不同角色可见字段不同。例如合同模板,销售可见条款,法务可见全部,财务可见金额部分。知识库需要支持字段级权限:对无权字段进行脱敏或隐藏。对于手机号、身份证号、银行账号等敏感信息,入库前应做脱敏处理,AI 回答时只展示脱敏后内容。

审计日志与越权测试。 记录每一次问答:谁问了什么、系统检索了哪些文档、返回了什么、是否触发权限拦截。审计日志既是安全要求,也是合规要求。上线前做越权测试:用不同角色账号尝试问敏感问题,验证系统是否正确拒答。越权测试应成为上线前的必过项。

多租户与部门隔离。 集团型企业往往有多个子公司、多个部门。知识库需要支持多租户隔离:A 公司员工不能检索 B 公司文档,即使同属一个集团。部门之间也应有隔离策略,财务、HR、研发、销售各自的知识域独立。隔离不是靠提示词,而是靠检索层的强制过滤。

人员变动同步。 员工离职、调岗、转部门,权限必须实时同步。如果知识库权限与 HR 系统脱节,离职员工仍可通过 AI 查询敏感信息,调岗员工仍能看到原部门文档。建议将知识库权限与 HR 系统或统一身份认证平台对接,实现自动同步。

加密与私有化部署。 对于高敏感行业,知识库应加密存储,检索和生成在私有化环境中完成,数据不出域。传输层加密、存储层加密、密钥管理,都是基础要求。私有化不是万能,但至少能控制数据边界。

安全不是事后补丁,而是设计前提。 知识库建设初期就要把权限模型、脱敏策略、审计日志、越权测试纳入方案。等到上线后再补权限,往往要重构检索层,代价极高。企业 AI 应用的安全底线,不在模型,而在知识库的权限管理。