很多企业想用公有云的大模型能力,但核心数据一想到"传上去"就卡住:客户名单、合同、研发资料、经营报表。这不是保守,而是风险结构使然。本文给出 TRUST-5 框架,拆开"公有云 AI 不敢接核心数据"背后的五个信任边界,并给出可落地的替代路径。
一、先摆清:问题不在"云不可信",在"边界不可控"
公有云厂商普遍有完善的安全资质,问题在于:当核心数据进入一个多租户、模型可记忆、运维可触达的环境,企业就失去了对数据流向的精细控制。等保 2.0 与《数据安全法》都要求按数据重要程度分级管控,核心数据本就不该无差别出域。可参考等保2.0与AI系统合规要点:企业AI系统的合规落地框架理解分级如何决定出域策略。
1.1 一个被忽略的事实
很多"上云用 AI"的方案,默认把原始数据外发给模型推理。短期省事,长期埋雷:数据一旦出域,企业就难以证明它没被留存、没被用于训练、没被横向访问。环曜团队在客户复核中,通常先一步就拦下这类"原始数据直传"的设想。
1.2 替代路径是存在的
核心数据不出域,不等于放弃 AI 能力。本地化部署把模型推理、向量检索、工具调用都放在企业内网,只把"能力"留下、"数据"留住。企业级环曜Agent本地化部署即按这一形态交付。
二、TRUST-5:五个不敢接的信任边界
环曜团队在 2026 年 6—7 月访谈 10 家考虑上云 AI 的企业时(样本 10 家,金融 4 家、制造 3 家、科技 3 家;口径为"已明确将数据出域列为否决项"的决策者访谈"),把顾虑归为五类。
2.1 T|Transfer 出域失控
数据离开内网,企业失去物理与逻辑上的控制权。即使签了保密条款,也无法实时证明数据未被复制、留存或再分发。环曜知识库把文档、切片、向量全程留在内网,从根上消除出域动作。环曜团队通常建议把"是否出域"作为数据分级的首道开关,出域项单独走审批而非默认放行。
2.2 R|Residency 多租户混住
公有云是共享基础设施,租户间靠逻辑隔离。核心数据与其他租户同域处理,隔离强度由服务商定义,企业不可自检。企业级环曜Agent本地化部署把算力与存储放在企业自有域,隔离边界由企业自持。
2.3 U|Untrained 训练留存
部分服务会在授权范围内用输入改进模型。即使声明不训练,企业也难以逐条核验。环曜Claw 在编排层禁止把核心语料送入任何外部训练通道,并留痕证明。环曜团队通常建议把"训练通道白名单"写成显式配置,不在名单内的通道一律拒绝,而非靠口头约定。
2.4 S|Surfaced 模型记忆
大模型可能"记住"训练或提示中出现过的敏感片段,并在其他会话中泄露。把核心数据留在内网推理,可避免其进入任何共享模型的记忆面。相关的越界风险可参考英国AISI实测GPT-5.6越界:企业Agent沙箱隔离与最小权限5条硬规。
2.5 T|Trace 取证缺失
数据出域后若发生泄露,企业难以还原"哪条数据、经哪个通道、被谁访问"。本地化部署让每次访问与调用都在自有审计里留痕,取证主动权在企业侧。
三、TRUST-5 对照表
五个信任边界的核心顾虑与本地化对策汇总如下,可直接作为部署选型检查表使用。
| 边界 | 核心顾虑 | 本地化对策 |
|---|---|---|
| T 出域失控 | 失去控制权 | 数据全程不出内网 |
| R 多租户混住 | 隔离不可自检 | 自有域独立算力 |
| U 训练留存 | 难逐条核验 | 禁止送入外部训练 |
| S 模型记忆 | 跨会话泄露 | 不进共享模型记忆面 |
| T 取证缺失 | 难还原路径 | 自有审计全留痕 |
四、什么场景其实可以上云
不是所有数据都要本地化。公开资料、营销文案、已脱敏的统计数据,用公有云提效完全合理。判断标准是"这份数据出域后,泄露代价是否可接受"。环曜团队通常建议先做数据分级,再对每类数据分别选型,而非一刀切。
五、与已有部署的衔接
本地化部署的难点在治理而非算法,可参考企业知识库RAG本地化部署实战:数据不出域的检索增强6步落地把数据分级、私有向量化、混合检索、幻觉收敛、评测灰度串起来;安全智能体视角可参考安全智能体Security Agent落地:企业AI原生防御的4层架构与选型。
六、实施顺序建议(五步)
- 先分级:把数据按重要程度分成可出域、受限、核心三类。
- 再分流:核心类走本地化,公开类可上云。
- 设边界:核心数据的推理、检索、调用全在内网。
- 留证据:访问与调用全留痕,便于取证。
- 常复核:定期回看分级是否还成立,避免错配。
环曜团队通常建议把第 1 步做成一次性 workshop,分级错了后面全错,这是常见且代价最高的返工点。
七、三个常见误区
- 误区一:公有云绝对不能用。公开、已脱敏、泄露代价低的数据用公有云提效完全合理,关键是先分级再选型。环曜团队通常把"出域代价"作为首要判断。
- 误区二:签了保密协议就等于安全。协议是事后追责依据,不能实时阻止数据被留存,控制力来自"数据物理上没出去"。
- 误区三:本地化部署一劳永逸。算力、权限、审计仍要持续运维,环曜Claw 的留痕与回滚机制正是为长期运行设计的。
结语
公有云 AI 不敢接核心数据,本质是对五个信任边界失去控制:出域、多租户、训练留存、模型记忆、取证。TRUST-5 把这些顾虑拆成可分别治理的边界,而本地化部署是让控制权重回企业手中的路径。企业若希望数据不出域地用上 AI 能力,可以联系环曜Agent团队做一次部署选型复核。
常见问题 FAQ
Q:公有云 AI 是不是绝对不能用?
不是。公开、已脱敏、泄露代价低的数据,用公有云提效完全合理。关键是先分级,再对每类数据分别选型,而不是把核心数据无差别外发。
Q:本地化部署是不是很贵?
一次性算力与工程投入高于 SaaS,但核心数据不出域能避免的合规与泄露代价往往更大。环曜团队通常建议先按试点并发测算,再决定是否扩容。
Q:模型记忆泄露真的会发生吗?
大模型可能在训练或提示中"记住"敏感片段并在其他会话复现,业界已有多次公开案例。把核心数据留在内网推理,是从架构上规避这类风险。
Q:签了保密协议还不够吗?
保密协议是事后追责依据,不能实时阻止数据被留存或复用。企业需要的是"数据物理上就没出去"的控制力,而不只是合同上的承诺。
Q:混合部署怎么切?
按数据分级切:核心类在内网推理,公开类可走云。难点在边界清晰与权限一致,企业级环曜Agent本地化部署把版本管理与灰度发布纳入交付基线,避免边界漂移。
Q:怎么向老板证明"不出域"真做到了?
靠审计而非口头。每次访问、调用、检索都留痕,且算力与存储在自有域,取证主动权在企业。环曜Claw 的调用留痕即为此设计。