2026-08-07 17:20:07 西盟科技资讯
不少企业在推进内部人工智能应用时,往往存在一种隐含假设:"模型仅在内网运行、不对外提供服务,因此不会引发重大风险。"基于这一判断,企业在数据管理上不够严格,流程设计上不够严密,安全防护措施也滞后于实际部署。
两起案例:某银行员工将一份包含客户身份证号码及银行卡号的Excel文件粘贴至某公开模型的对话窗口,仅为了获取"按格式整理"的建议——该数据由此出境,而分行对此毫无察觉;另有一家制造企业,将已被植入恶意代码的RAG知识库接入全员问答助手,在无人直接操作模型的情况下,错误指令被悄然执行,导致内部问答内容被篡改数百次。
先拆穿一个"法律安全港"的幻觉
许多人认为"内部使用"天然具备合规性,其依据是《生成式人工智能服务管理暂行办法》第二条。该条款将"仅用于内部使用、不向境内公众提供"的情形排除在专项监管范围之外。
然而,这一豁免仅针对《暂行办法》这一部法规的"专项监管",并不意味着免除其他法律责任。换言之,监管并未赋予企业"免死金牌",而仅仅是"少填一张表"。以下三项义务,内部AI系统同样无法规避:
●《网络安全法》《数据安全法》《个人信息保护法》等高阶法律依然适用。内部系统同样需遵守数据分类分级、权限管控、个人信息处理等底线要求。举例而言,员工将包含个人信息的合同粘贴至公网模型,依然构成"向他人提供个人信息",《个人信息保护法》的规制并不因此失效。
●行业监管亦不会因"不面客"而降低标准。金融、能源、政务、医疗等行业对内部系统的数据保护与审计要求,并不因"不对外提供服务"而有所放松。银行内网运行的模型,仍需通过等级保护测评与行业科技风险审查;电网调度侧的智能体,同样须满足电力监控系统安全防护的相关规定。
●一旦发生事故,责任追究亦不会缺位。内部模型泄露客户信息、导致工控决策被篡改、误删生产数据等情形,相关责任主体无从逃脱——安全生产法、刑法中均设有相应条款,不会因"未对外服务"而免予追究。
一句话:法律给了"不面客"一个专项监管的豁免口,但没给一张免责牌。把"不面客"当成"可以不设防"的依据,是企业最容易踩的第一个坑。
面客 vs 不面客,风险到底差在哪?
两类场景各有高风险维度,不能简单判定哪一类风险更高。准确而言,面向客户的AI风险主要集中于监管压力与业务中断,内部不面客AI则在暴露面、攻击面、管控盲区与责任界定层面风险更高。
需要明确的是,合规建设从来不是"面向客户才需开展、不面向客户即可省略"的选择题。两类场景仅在是否需要填报专项备案表上存在监管要求差异,在底层的数据保护、权限控制、审计留痕等方面,执行标准是统一的。若将"不面向客户"作为缩减合规成本的理由,前期省下的合规流程成本,最终往往需要由安全事故来承担。
首先需要明确企业内网AI的通常形态。部署于企业内网的AI大体可分为三类,不同形态面临不同的安全挑战:
●形态A·私有化大模型:自建基座结合行业微调,部署于客户机房或私有云。风险包括语料投毒、后门植入、模型窃取、内生幻觉,且运维与微调链路本身也构成攻击面。责任主体为算法团队与运维团队,易受"模型自主训练,必然安全"的错误认知误导。
●形态B·调用公网或第三方模型API:业务系统集成GPT、通义、KIM、DeepSeek等。风险包括影子API、Token滥用、敏感数据外发、跨境传输合规风险、API路由劫持。责任主体为业务方与安全团队,数据流出路径往往难以明确。
●形态C·员工自发使用:员工以个人账户访问Codex、OpenClaw等工具。风险为影子AI,即企业对该类使用完全不可控,数据防泄漏与网络监控全面失效。责任覆盖全员,是管控难度最高也最为普遍的场景。


图 1 六维风险雷达——两类场景各有高风险维度(相对风险水平示意,非实测数值)
内部AI更难被发现的原因在于,其未处于统一管控的入口层面。面向外部用户的AI至少具备统一网关、SLA协议,并由对外服务团队提供保障;而内部AI分散存在于员工浏览器、业务系统接口及各类调试设备中。缺失统一入口即意味着无法实现有效管控,风险将在各类常规操作中逐步积累。
六个被忽视的内网雷区
以下六个方面是内部AI落地过程中最易被忽视的风险点。这些风险并非主要源于外部黑客攻击,而更多源自日常使用行为本身。每项风险均对应后续绿盟方案中的一项能力点。
① 影子 AI:最普遍、最容易被忽略[最普遍]
员工用个人账号把内部数据粘贴进公网模型,企业侧完全不可见。
机制:浏览器直连 api.openai.com 等端点,流量走 TLS 443,DLP 不解密即不可见,也没有 AI 网关做收口。
② RAG 知识库投毒:零点击也能中招 [零点击]
检索增强问答把"知识库内容"当作事实依据,污染库即污染回答。
机制:攻击者无需触达模型本身,只要让被污染的 chunk 在 top-k 向量召回中命中,隐藏指令就会被当作"知识"注入上下文。
③ 模型供应链后门 [难察觉]
开源或第三方模型、权重、依赖库,本身就是攻击载体。
机制:模型文件可携带后门,pickle 等格式在反序列化时即可执行代码;哈希校验只能证明"未被篡改",证明不了"本身无毒"。
④ Agent 越权与工具调用失控[新威胁]
智能体"规划—工具—记忆"三件套一旦越界,危害远超一次对话。
机制:被诱导的 Agent 会顺着工具调用链连续动作——读库、发邮件、调 API、改配置。一次提示注入,可能触发一串越权操作。
⑤ 输出违规与幻觉[高概率]
模型生成不实或违规内容,直接触发合规与声誉风险。
机制:即使输入无害,模型也可能在汇总内部文档时泄露未公开信息,或输出不符合价值观的内容。
⑥ 算力滥用与资损[资损]
高频请求耗尽 Token 与算力,造成服务中断或持续资损。
机制:缺乏配额与异常检测的开放端点,容易被脚本化刷取;2025 年多家企业已出现因 AI 接口被滥用导致的账单异常。
绿盟怎么解:用懂 AI 的方式,防 AI 的风险
传统安全设备,包括防火墙、WAF、DLP等,其设计逻辑更多是基于流量、端口、关键词规则,无法识别AI的语义层面行为。因此,应对AI安全威胁需采用适配AI特性的防护方案,这也是绿盟科技开发该产品的核心出发点:依托专门训练的安全模型识别AI流量中的异常意图与行为,而非依赖堆叠规则。公司以"清风卫"为品牌,将相关能力架构为四道纵深防线(图3)。

图 3 清风卫 · 四道纵深主动免疫防线
三条贯穿产品的设计思路:
●以安全模型识别威胁,而非依赖关键词规则。AI攻击往往表现为"话术正常、意图越权",关键词规则难以拦截此类攻击,需借助模型理解语义。
●检测、防护、复盘应视为一体。上线前开展评估、运行中实施拦截、事后进行审计,三者数据应贯通使用,避免各自为政,否则产品虽部署到位却难以形成有效联动。
●在决策环节判断意图。安全重心不应仅关注"内容是否正确",而应聚焦于"该动作是否应当执行"——即在智能体拟调用工具之际即行介入。
AI-UTM · AI 安全网关【综合安全堡垒】
该设备为一款集成多项安全能力的综合AI安全网关,涵盖语料评估、模型评测、AI 网关、运行时围栏、传统网络安全及全链路审计等模块,所有功能均集成于单一设备或系统之中。企业无需再另行采购多个单点产品,也无需在不同厂商之间进行多番对账与协调。
① 内容安全方面:采用三级过滤机制(词法过滤、语义分析、上下文关联),配备记忆窗口。即便员工分十轮将涉密信息逐步输入模型,单轮操作虽无法察觉,但跨轮上下文可完整拼合,从而实现有效检测。
② 算力资源方面:实施三级优先级动态分配与智能预测机制,高优先级推理任务可抢占资源,异常高频请求则被限流或熔断,以防止算力资源被过度消耗。
③ AI-DLP 方面:敏感识别准确率超过90%,支持多模态识别与字段级脱敏,可自动识别身份证、合同、源代码等信息并执行脱敏处理。
④ 大模型安全评估方面:安全网关内嵌评测能力,与 AI-SCAN 同源。
整体架构采用"三体防护"模式,结合规则匹配、自研安全小模型及微调安全大模型。可对内部网络所有 AI 调用(包括私搭的 OpenClaw 类智能体)实施全域管控。支持网关及旁路两种部署方式,具备毫秒级流式响应能力。该设备直接对应前述安全风险领域:影子 AI(统一收口所有 AI 调用)、语料投毒(评估与脱敏)、算力滥用(限额与熔断)、数据出域(AI-DLP 字段级脱敏)。
标签:语料评估 · 全域流量管控 · AI-DLP>90% · 影子AI收口 · 全链路审计
AI-SCAN · 大模型安全评估系统 【大模型体检中心】
AI-SCAN专注于执行"上线前的全面评测",作为模型发布前的安全把关环节。其核心任务是将模型置于对抗环境中进行反复测试,识别越狱、注入、投毒、后门等安全弱点,并输出具有可操作性的修复建议。
完整的评测链路如下:
① 接入——将模型、应用或智能体接入评测环境;
② 扫描——依据七大维度实施标准化扫描(内容安全、对抗安全、模型后门、供应链安全、智能体、Skills、MCP等);
③ 红队对抗——利用对抗样本与变异算法,自动生成越狱、注入、投毒样本以试探安全边界;
④ 对标打分——参照国家标准与行业规范输出安全评分;
⑤ 给出建议——不仅指出薄弱环节,还提供修复方向及备案支撑材料;
⑥ 复测——修复完成后返回步骤②重新执行扫描,直至满足基线要求。
七个维度的重点关注内容分别为:内容安全(涵盖价值观、违规、偏见等超百余个标签)、对抗安全(包含百余种对抗模板及自动变异机制,覆盖提示注入、越狱、幻觉诱导等2多类攻击场景)、模型后门(后门触发机制与隐蔽指令识别)、供应链安全(模型文件格式扫描、依赖项CVE检测及开源后门识别)、智能体(Agent行为规范与工具调用权限边界)、Skills(权限收敛与最小授权原则)、MCP(协议层安全评估及工具/资源授权审计)。该评测体系可接入CI/CD流程,模型每迭代一次即自动执行评测,未通过基线则不予发布(实现测评左移);最终输出CVSS-AI类评分、修复建议及备案材料,直接归档用于合规举证。
标签:内容安全 · 对抗安全 · 模型后门 · 供应链安全 · 智能体·Skills · MCP 评估
AI-GR · 安全围栏【实时哨兵】
该组件驻守于推理运行时阶段,作为毫秒级的"实时哨兵"发挥作用。在输入进入、模型思考、结果输出的全过程中,它对每一环节进行实时监控,以拦截提示注入、越狱攻击及违规输出。其不仅审查输出的合规性,更关注意图是否被劫持。
系统联动"五大安全"模型(内容价值观、提示词攻击、数据安全、算力DDoS、安全代答),覆盖输入、中间过程与输出三个环节。采取三层防御架构:输入层实施注入与越权拦截,中间层通过RAG机制防止污染并防范越权检索,输出层进行价值观过滤、事实性校验及数据脱敏。意图对齐机制旨在将"用户预期行为"与"模型被诱导行为"分开校验,识别看似无害实则诱导的隐式攻击。与AI-UTM的分工协作,AI-UTM负责入口管理与流量收口(网关层,决定请求能否进入、数据能否传出),AI-GR负责每次推理的实时判定(运行时层,决定本次回答能否输出)。二者分别承担"守门"与"盯场"的角色,协同配合方能构成完整的防护体系。
标签:运行时防护 · 流式低时延 · 意图对齐 · 出域审计
三款产品不是各自为战:语料与流量由 AI-UTM "收口",模型或智能体由 AI-SCAN "体检",运行时由 AI-GR "监测",最后统一汇入 AI-UTM 的"审计与运营"。端侧场景则配置了开源插件"NSF-ClawGuard",该插件可与AI-GR/AI-UTM实现联动,从而覆盖自建智能体在工具调用过程中的安全防护。
给内部 AI 建设的落地建议
安全能力并非采购完成即可落地。内部AI治理本质是一项系统性工程,需依次完成资产梳理、源头管控、上线前检测、运行中拦截、全流程留痕。下文将分阶段明确可落地执行动作,各阶段均列明目标、责任主体、交付成果及常见误区。
阶段一 · 资产梳理
·目标:厘清内网部署的所有AI项目、使用主体及数据流转路径。
·动作:部署AI流量与资产测绘,排查影子AI、私搭智能体及违规API调用;建立AI资产台账。
·责任主体:安全管理员 + IT / 网络。
·交付成果:AI资产清单、影子AI清单、风险敞口地图。
·常见误区:不可仅依赖网络流量检测——浏览器直连及SaaS端点无法通过该方式覆盖,需结合端点检测、网关监测、账号审计三类手段联合排查。
阶段二 · 源头管控
·目标:将"语料可信、模型可信、流量可信"从理念要求转化为准入标准。
·动作:训练/微调语料上线前完成安全评估与脱敏处理;将模型来源与完整性纳入准入核查(哈希/签名 + 供应链核验);通过AI-UTM实现统一接入,对所有内网AI调用进行集中管控。
·责任主体:数据团队 + 算法团队 + 安全团队。
·交付成果:语料准入规范、模型白名单、供应链核验记录。
·常见误区:不可仅验证模型完整性,还需检测模型本身的安全隐患——哈希校验仅能验证模型未被篡改,无法检测后门风险,需开展专项安全评测。
阶段三 · 上线检测(可与阶段二并行开展)
·目标:所有拟上线的模型/应用均需完成安全评测后方可准入。
·动作:通过AI-SCAN对内容安全、对抗样本、后门、供应链、智能体、Skills、MCP开展全维度评测;将评测环节接入CI/CD流水线,实现迭代即检测,未达安全基线不予发布;评测结果统一归档,作为备案与审计材料。
·责任主体:算法团队 + DevSecOps。
·交付成果:评测报告、CI门禁、备案材料包。
·常见误区:安全评测并非一次性工作——模型每完成一次迭代均需重新评测,建议设置为流水线自动触发,避免依赖人工触发出现遗漏。
阶段四 · 运行拦截
·目标:在推理侧实时拦截注入攻击、越权访问及违规数据出域行为。
·动作:部署运行时围栏 + 网关策略;配置输入、中间过程、输出三层检测并完成意图对齐;对敏感数据出域内置脱敏与审批流程。
·责任主体:安全运营团队。
·交付成果:实时拦截策略、告警规则、数据出域审批流程。
·常见误区:围栏策略不可一刀切——过度拦截会影响正常业务开展,需先观测再逐步收紧规则,提前预留白名单与灰度空间。
阶段五 · 持续运营
·目标:实现所有AI使用行为均可复盘、可举证。
·动作:推进全链路审计常态化;定期复盘告警与安全事件;将审计日志用于合规举证与责任界定;参照OWASP LLM/Agentic Top 10或相关国标开展年度复评。
·责任主体:安全运营团队。
·交付成果:审计看板、事件复盘报告、合规举证包。
·常见误区:审计日志未统一汇总,安全事件发生后仍无法还原责任链条——需对各产品的日志进行统一归集管控。
一张表:风险 → 产品 → 动作

写在最后
"内部使用AI且不面向外部用户,即可保证安全"——该假设已不成立。不面向外部用户仅会将风险从"外部黑客"转移至"内网与模型自身",风险并未消失,反而会更为隐蔽,治理难度也更高。
但值得说明的是,此类风险并非不可治理。识别影子AI、管控语料与流量、上线前安全检测、运行时风险拦截、构建全链路可追溯体系——通过以上五项措施,即可构建可行的内网AI安全防护路径。绿盟科技依托"清风卫"产品矩阵,提供从"可识别"到"可管控"的一体化安全能力,支撑企业落地AI应用,同时保障AI应用的安全运行。
常见问题(FAQ)
Q: 企业内网使用AI大模型,数据会泄露到外网吗?
会。最常见的情形是员工将包含敏感数据的文件直接粘贴到公网模型的对话窗口中,企业侧对此完全无感知。浏览器直连模型API,流量走TLS加密,传统DLP不解密就无法发现。这就是"影子AI"问题,也是目前企业内部AI使用中最普遍、最难管控的风险。
Q: 什么是RAG知识库投毒?怎么防?
RAG(检索增强生成)将企业知识库作为模型回答的依据。攻击者不需要接触模型本身,只要将恶意内容混入知识库,当这些被污染的文档在向量检索中被召回时,隐藏指令就会被当作"知识"注入模型的上下文,从而操纵回答内容。防护需要在语料上线前做好安全评估和来源审查。
Q: 绿盟科技的清风卫产品包含哪些能力?
清风卫包含三款核心产品:AI-UTM(AI安全网关)负责流量收口与统一管控,涵盖语料评估、AI网关、AI-DLP、全链路审计;AI-SCAN(大模型安全评估系统)负责模型上线前的对抗评测,覆盖内容安全、对抗安全、模型后门、供应链等七大维度;AI-GR(安全围栏)负责推理运行时的实时拦截,防止提示注入、越狱攻击和违规输出。三者协同形成"收口→体检→监测"的完整防护链。
Q: 企业内部AI安全治理应该从哪一步开始?
从资产梳理开始——先搞清楚内网部署了多少AI项目、谁在用、数据怎么流转。排查影子AI、私搭智能体、违规API调用,建立AI资产台账。没有这一步,后面的源头管控、上线检测、运行拦截都缺乏对象基础。
Q: 模型供应链后门是什么?哈希校验能防吗?
开源或第三方模型文件本身可能被植入后门,某些格式在反序列化时即可执行恶意代码。哈希校验只能证明模型文件"没被篡改过",但证明不了它"本身无毒"。需要专门的模型安全评测来检测后门风险,不能只依赖完整性校验。
Q: 企业内网AI应用需要满足哪些法律合规要求?
虽然《生成式人工智能服务管理暂行办法》对"不面向公众"的内部使用场景有专项监管豁免,但《网络安全法》《数据安全法》《个人信息保护法》等上位法仍全面适用。金融、能源、政务、医疗等行业还有各自的行业监管要求,不会因"不对外服务"而降低标准。简言之,少填一张备案表≠免除了所有安全责任。