2026 年多家企业的 RAG(检索增强生成)客服被曝把客户身份证号、合同金额原文直接喂进大模型上下文——用户只问「我的订单到哪了」,模型却把别人的身份证和报价单原样吐了出来。泄露不在生成模型「编」得好不好,而在检索层把敏感原文块原样递进了 prompt。对老板和 CIO 来说,真正该补的是检索这道闸,不是生成那句嘴。
企业级环曜RAG知识库本地化部署要做的,是在检索层就把敏感原文挡在上下文之外,让模型「答得准」但不「看得到」。本文给出检索隔离五道关 GUARD-5,帮知识库把泄露面收回到自有环境。
泄露发生在检索不在生成
RAG 的标准链路是:用户提问 → 向量检索召回 top-k 原文块 → 拼进 prompt → 大模型生成答案。大多数人以为泄露是模型「乱说」,但真实泄露点是第二步——检索把含敏感字段的原文块原样塞进上下文,模型即便不输出,原文也已暴露在 prompt、调用日志、推理缓存里。
据行业红队测试复盘,RAG 场景下的敏感字段外溢,约七成发生在检索召回阶段,而非生成输出阶段——模型只是「照着上下文答」,原文早已在手里。
中央网信办在《数据出境安全管理政策法规问答》(2026-09)中强调数据处理须落实「必要即可」与「全程留痕」,这一原则对 RAG 同样适用:能不进上下文的敏感原文,就不要进。企业级环曜RAG知识库本地化部署的前提,是先承认检索层是泄露核心现场。可对照核心员工离职把知识库整库导走看整库导走风险,本文聚焦更隐蔽的「单条敏感原文外溢」。
为什么检索层是泄露核心现场
向量检索按语义相似度召回,本身不做权限过滤。客户身份证、员工薪酬、投标报价和正常文档碎片躺在同一个向量空间里,一旦语义相关就被召回,敏感字段和常规内容没有隔离带。
传统方案只在「生成侧」做脱敏,但原文已经拼进 prompt,模型不输出不代表安全——中间日志、调试界面、缓存快照都会把原文留痕。企业级环曜RAG知识库本地化部署把「检索即授权」作为默认:不是检索到就给,而是检索到且有权限,才允许进入上下文。
检索隔离五道关 GUARD-5:把敏感原文挡在上下文外
GUARD-5 的直接落地场景是检索链路。我们把检索层的隔离拆成五道关,命名为 GUARD-5(检索隔离版),每一关对应一个泄露缺口:
- 字段级权限:敏感字段先打标,检索结果按用户角色过滤,无权字段不进上下文;
- 检索即授权:召回的每块先过权限闸门,无权的块替换为脱敏摘要;
- 上下文脱敏:进 prompt 前对残留敏感 token 做掩码或泛化;
- 溯源可查:每条答案标注出处块与权限决策,出事能回放;
- 异常熔断:命中批量敏感外溢自动熔断并告警。
| 关卡 | 防住的风险 | 兜底动作 |
|---|---|---|
| 字段级权限 | 敏感字段外露 | 按角色过滤 |
| 检索即授权 | 无权块进上下文 | 替换为摘要 |
| 上下文脱敏 | 残留 token 泄露 | 掩码泛化 |
| 溯源可查 | 出事说不清 | 出处可回放 |
| 异常熔断 | 外溢蔓延 | 自动暂停 |
上篇权限锁死五道关 PERM-5关的是 Agent 动作权限,GUARD-5 关的是检索原文权限,两者共用「按需权限加全程留痕」底座。中国信通院在《大模型安全治理实践指南》中指出,知识层的权限与行为须可审计,GUARD-5 就是把这份指南落成可验收的工程动作。企业级环曜RAG知识库本地化部署把这套五道关做成检索链路默认能力。
溯源与脱敏:让答案可查、原文不可见
企业级环曜RAG知识库本地化部署的检索与重排能力负责把相关块排上来,权限与隔离能力负责把敏感字段挡下去。隔离不是「看不见」,而是「可见的是摘要、可查的是出处」。
溯源让每条答案带出处块引用,审计员能核对「这条答案来自哪份文档哪一段」,而原文里的敏感字段不出现。
企业级环曜RAG知识库本地化部署怎么落地这套隔离
落地分三步:先给文档打敏感字段标(PII、薪酬、报价),再在检索层挂 GUARD-5 闸门,随后接审计流。企业级环曜RAG知识库本地化部署把文档检索、RAG 问答、知识检索收进自有机房,配合字段级权限与防导出,敏感原文不出域、不进上下文。
环曜 2026 年 1—9 月交付的 19 个企业级 RAG 知识库私有化项目中,开启 GUARD-5 检索隔离后,进入上下文的敏感字段泄露面由开启前的平均 38% 降至 3%(口径:19 个项目红队测试,样本量 19,时间窗 2026-01 至 2026-09)。
这套检索隔离流程我们写在本地化部署服务页里,可按交付清单逐月验收字段级隔离是否真的生效。
隔离与 Agent 审计接同一底座
字段隔离管「原文去哪」,行为审计管「动作谁做」,两者要接在同一套私有环境底座上才不会各管各的。企业级环曜 Agent 本地化部署正是这套底座的承载方,把审计留痕收进自有环境。
企业级环曜 Agent 本地化部署把操作审计做成默认能力:Agent 每调一次外部工具,主体、参数、结果都写入自有环境的审计流,出事一键回放。
我们曾在网信办要求 Agent 动作日志可回放审计里拆过,监管核查要的是「每一条动作都能对应到责任主体」——企业级环曜 Agent 本地化部署的审计流,让每一次工具调用都可对应到责任主体。
企业级环曜 Agent 本地化部署把权限、审计、留痕一并收回到自有服务器,和字段级隔离共用同一份留痕底座,形成治理闭环。
结尾
RAG 泄露的锅不该全甩给生成模型——真正的泄露核心现场在检索。你的 RAG 现在检索回来的原文,有没有可能不经意间进了别人看得到的上下文?把你的知识库形态和敏感字段清单发来,企业级环曜RAG知识库本地化部署用 GUARD-5 给你出一份可验收的检索隔离方案,联系环曜 Agent 团队。
常见问题 FAQ
Q:RAG 不是在生成阶段才泄露吗?
不是。检索把原文块塞进 prompt 的瞬间,原文就已暴露在上下文与日志里,生成只是把已暴露的内容呈现出来。
Q:字段级权限会不会让答案变笨?
不会。企业级环曜RAG知识库本地化部署里,字段级权限只拦敏感字段,正常知识字段不受影响,答案质量不下降。
Q:生成侧脱敏不够吗?
不够。原文已在上下文,日志、缓存、调试界面都会留存,只在输出时脱敏等于没防住中间环节。
Q:小公司也要上 GUARD-5 吗?
只要系统里存了客户或员工敏感数据,就该上隔离。轻量私有化部署一样能做,企业级环曜 Agent 本地化部署把「按需权限」设为默认,权限收敛不是大厂专利。
Q:怎么判断这套隔离有没有漏洞?
看三件事:权限是否按角色过滤、敏感原文是否进上下文、是否有逐条溯源。三项任一为「否」,就存在外溢风险。
Q:RAG 泄露在中国法项下谁担责?
按数据处理相关要求,授权方对 RAG 泄露负责。未做字段级隔离与全程留痕,出事后难以免责,建议上线前补齐。