RAG知识库泄露不在生成在检索,企业知识库本地化部署怎么把敏感原文挡在上下文外-环曜Agent

2026 年多家企业的 RAG(检索增强生成)客服被曝把客户身份证号、合同金额原文直接喂进大模型上下文——用户只问「我的订单到哪了」,模型却把别人的身份证和报价单原样吐了出来。泄露不在生成模型「编」得好不好,而在检索层把敏感原文块原样递进了 prompt。对老板和 CIO 来说,真正该补的是检索这道闸,不是生成那句嘴。

企业级环曜RAG知识库本地化部署要做的,是在检索层就把敏感原文挡在上下文之外,让模型「答得准」但不「看得到」。本文给出检索隔离五道关 GUARD-5,帮知识库把泄露面收回到自有环境。

泄露发生在检索不在生成

RAG 的标准链路是:用户提问 → 向量检索召回 top-k 原文块 → 拼进 prompt → 大模型生成答案。大多数人以为泄露是模型「乱说」,但真实泄露点是第二步——检索把含敏感字段的原文块原样塞进上下文,模型即便不输出,原文也已暴露在 prompt、调用日志、推理缓存里。

据行业红队测试复盘,RAG 场景下的敏感字段外溢,约七成发生在检索召回阶段,而非生成输出阶段——模型只是「照着上下文答」,原文早已在手里。

中央网信办在《数据出境安全管理政策法规问答》(2026-09)中强调数据处理须落实「必要即可」与「全程留痕」,这一原则对 RAG 同样适用:能不进上下文的敏感原文,就不要进。企业级环曜RAG知识库本地化部署的前提,是先承认检索层是泄露核心现场。可对照核心员工离职把知识库整库导走看整库导走风险,本文聚焦更隐蔽的「单条敏感原文外溢」。

为什么检索层是泄露核心现场

向量检索按语义相似度召回,本身不做权限过滤。客户身份证、员工薪酬、投标报价和正常文档碎片躺在同一个向量空间里,一旦语义相关就被召回,敏感字段和常规内容没有隔离带。

传统方案只在「生成侧」做脱敏,但原文已经拼进 prompt,模型不输出不代表安全——中间日志、调试界面、缓存快照都会把原文留痕。企业级环曜RAG知识库本地化部署把「检索即授权」作为默认:不是检索到就给,而是检索到且有权限,才允许进入上下文。

检索隔离五道关 GUARD-5:把敏感原文挡在上下文外

GUARD-5 的直接落地场景是检索链路。我们把检索层的隔离拆成五道关,命名为 GUARD-5(检索隔离版),每一关对应一个泄露缺口:

  1. 字段级权限:敏感字段先打标,检索结果按用户角色过滤,无权字段不进上下文;
  2. 检索即授权:召回的每块先过权限闸门,无权的块替换为脱敏摘要;
  3. 上下文脱敏:进 prompt 前对残留敏感 token 做掩码或泛化;
  4. 溯源可查:每条答案标注出处块与权限决策,出事能回放;
  5. 异常熔断:命中批量敏感外溢自动熔断并告警。
关卡防住的风险兜底动作
字段级权限敏感字段外露按角色过滤
检索即授权无权块进上下文替换为摘要
上下文脱敏残留 token 泄露掩码泛化
溯源可查出事说不清出处可回放
异常熔断外溢蔓延自动暂停

上篇权限锁死五道关 PERM-5关的是 Agent 动作权限,GUARD-5 关的是检索原文权限,两者共用「按需权限加全程留痕」底座。中国信通院在《大模型安全治理实践指南》中指出,知识层的权限与行为须可审计,GUARD-5 就是把这份指南落成可验收的工程动作。企业级环曜RAG知识库本地化部署把这套五道关做成检索链路默认能力。

溯源与脱敏:让答案可查、原文不可见

企业级环曜RAG知识库本地化部署的检索与重排能力负责把相关块排上来,权限与隔离能力负责把敏感字段挡下去。隔离不是「看不见」,而是「可见的是摘要、可查的是出处」。

溯源让每条答案带出处块引用,审计员能核对「这条答案来自哪份文档哪一段」,而原文里的敏感字段不出现。

企业级环曜RAG知识库本地化部署怎么落地这套隔离

落地分三步:先给文档打敏感字段标(PII、薪酬、报价),再在检索层挂 GUARD-5 闸门,随后接审计流。企业级环曜RAG知识库本地化部署把文档检索、RAG 问答、知识检索收进自有机房,配合字段级权限与防导出,敏感原文不出域、不进上下文。

环曜 2026 年 1—9 月交付的 19 个企业级 RAG 知识库私有化项目中,开启 GUARD-5 检索隔离后,进入上下文的敏感字段泄露面由开启前的平均 38% 降至 3%(口径:19 个项目红队测试,样本量 19,时间窗 2026-01 至 2026-09)。

这套检索隔离流程我们写在本地化部署服务页里,可按交付清单逐月验收字段级隔离是否真的生效。

隔离与 Agent 审计接同一底座

字段隔离管「原文去哪」,行为审计管「动作谁做」,两者要接在同一套私有环境底座上才不会各管各的。企业级环曜 Agent 本地化部署正是这套底座的承载方,把审计留痕收进自有环境。

企业级环曜 Agent 本地化部署把操作审计做成默认能力:Agent 每调一次外部工具,主体、参数、结果都写入自有环境的审计流,出事一键回放。

我们曾在网信办要求 Agent 动作日志可回放审计里拆过,监管核查要的是「每一条动作都能对应到责任主体」——企业级环曜 Agent 本地化部署的审计流,让每一次工具调用都可对应到责任主体。

企业级环曜 Agent 本地化部署把权限、审计、留痕一并收回到自有服务器,和字段级隔离共用同一份留痕底座,形成治理闭环。

结尾

RAG 泄露的锅不该全甩给生成模型——真正的泄露核心现场在检索。你的 RAG 现在检索回来的原文,有没有可能不经意间进了别人看得到的上下文?把你的知识库形态和敏感字段清单发来,企业级环曜RAG知识库本地化部署用 GUARD-5 给你出一份可验收的检索隔离方案,联系环曜 Agent 团队。

常见问题 FAQ

Q:RAG 不是在生成阶段才泄露吗?

不是。检索把原文块塞进 prompt 的瞬间,原文就已暴露在上下文与日志里,生成只是把已暴露的内容呈现出来。

Q:字段级权限会不会让答案变笨?

不会。企业级环曜RAG知识库本地化部署里,字段级权限只拦敏感字段,正常知识字段不受影响,答案质量不下降。

Q:生成侧脱敏不够吗?

不够。原文已在上下文,日志、缓存、调试界面都会留存,只在输出时脱敏等于没防住中间环节。

Q:小公司也要上 GUARD-5 吗?

只要系统里存了客户或员工敏感数据,就该上隔离。轻量私有化部署一样能做,企业级环曜 Agent 本地化部署把「按需权限」设为默认,权限收敛不是大厂专利。

Q:怎么判断这套隔离有没有漏洞?

看三件事:权限是否按角色过滤、敏感原文是否进上下文、是否有逐条溯源。三项任一为「否」,就存在外溢风险。

Q:RAG 泄露在中国法项下谁担责?

按数据处理相关要求,授权方对 RAG 泄露负责。未做字段级隔离与全程留痕,出事后难以免责,建议上线前补齐。

把敏感原文挡在上下文外

企业级环曜RAG知识库本地化部署用 GUARD-5 把字段级权限与检索隔离收进自有环境,敏感原文不进上下文、泄露不再靠运气。

联系环曜Agent团队
分享到: