2026 年 9 月,中央网信办发布《数据出境安全管理政策法规问答》,把数据出境的认证、评估、备案路径一次性讲清——企业知识库里存着的客户身份证、合同、报价,只要进了云上 RAG 通道,就可能被认定为「个人信息出境」。对老板和 CIO 来说,不出境不是「别用海外云」一句话,而是要把客户信息在检索与生成全链路钉在境内自有环境。
企业级环曜RAG知识库本地化部署把客户信息不出境做成默认能力:文档检索、RAG 问答、知识检索全部跑在自有机房,敏感字段不进任何跨境上下文。本文用检索隔离五道关 GUARD-5,把出境风险收回到可验收的工程动作。
9月认证落地,知识库客户信息被点名
《数据出境安全管理政策法规问答》(2026-09)明确,处理个人信息达到规定数量的企业,向境外提供数据须走安全评估或认证;而知识库一旦把客户字段喂给境外大模型,就属于出境。国家网信办《促进和规范数据跨境流动规定》(2024-03)给出豁免边界:关基、超量个人信息出境必须申报,自由贸易试验区负面清单外可走备案。
据环曜交付观察,约六成 RAG 项目上线前未把「客户信息是否出境」纳入架构评审——检索召回的原文块若经境外推理服务,即构成被动出境。
可对照核心员工离职把知识库整库导走看内部导出风险,本文聚焦更隐蔽的「跨境外溢」。
为什么知识库容易被动出境
向量检索把客户字段和常规文档放进同一个语义空间,召回时不懂「这是谁的数据、要去哪」。一旦 RAG 链路接了境外推理 API,原文块随 prompt 出境,企业甚至不知道发生了传输。
传统方案靠「合同里写不境外出」兜底,但技术链路没拦——数据照常进跨境上下文,合规承诺落空。企业级环曜RAG知识库本地化部署把「私有环境即授权」作为默认:不是接了境外就能跑,而是链路全在境内才允许生成。
检索隔离五道关 GUARD-5:把客户信息钉在境内
我们把不出境的检索隔离拆成五道关,命名为 GUARD-5(出境防护版),每关对应一个外溢缺口:
- 境内私有化:文档检索与推理全跑自有机房,跨境通道默认关闭;
- 字段级权限:客户身份证、报价等敏感字段先打标,检索结果按角色过滤;
- 检索即授权:召回的每块先过权限闸门,无权的块替换为脱敏摘要;
- 溯源可查:每条答案标注出处块与权限决策,出事能回放;
- 异常熔断:命中批量敏感外溢自动熔断并告警。
| 关卡 | 防住的风险 | 兜底动作 |
|---|---|---|
| 境内私有化 | 链路跨境 | 关闭跨境通道 |
| 字段级权限 | 敏感字段外露 | 按角色过滤 |
| 检索即授权 | 无权块进上下文 | 替换为摘要 |
| 溯源可查 | 出事说不清 | 出处可回放 |
| 异常熔断 | 外溢蔓延 | 自动暂停 |
上篇权限锁死五道关 PERM-5关的是 Agent 动作权限,GUARD-5 关的是检索原文出境,两者共用「必要即可加全程留痕」底座。中国信通院在《大模型安全治理实践指南》中指出,知识层权限与行为须可审计,GUARD-5 就是把这份指南落成可验收的境内底座。企业级环曜RAG知识库本地化部署把这套五道关做成检索链路默认能力。
溯源与脱敏:让答案可查、原文不跨境
企业级环曜RAG知识库本地化部署的检索与重排能力负责把相关块排上来,权限与隔离能力负责把敏感字段挡下去。隔离不是「看不见」,而是「可见的是摘要、可查的是出处」。
溯源让每条答案带出处块引用,审计员能核对「这条答案来自哪份文档哪一段」,而原文里的客户字段不出现。
企业级环曜RAG知识库本地化部署怎么落地不出境
落地分三步:先给文档打敏感字段标(PII、客户身份证、报价),再在检索层挂 GUARD-5 闸门,随后接审计流。企业级环曜RAG知识库本地化部署把文档检索、RAG 问答、知识检索收进自有机房,配合字段级权限与防导出,客户信息不出域、不进跨境上下文。
环曜 2026 年 1—9 月交付的 23 个企业级 RAG 知识库私有化项目中,开启 GUARD-5 境内隔离后,客户信息出境面由上线前平均 41% 降至 0%(口径:23 个项目红队测试,样本量 23,时间窗 2026-01 至 2026-09)。
这套境内隔离流程我们写在本地化部署服务页里,可按交付清单逐月验收字段级隔离是否真的生效。
隔离与 Agent 审计接同一底座
字段隔离管「原文去哪」,行为审计管「动作谁做」,两者要接在同一套私有环境底座上才不会各管各的。企业级环曜 Agent 本地化部署正是这套底座的承载方,把审计留痕收进自有环境。
企业级环曜 Agent 本地化部署把操作审计做成默认能力:Agent 每调一次外部工具,主体、参数、结果都写入自有环境的审计流,出事一键回放。
我们曾在网信办要求 Agent 动作日志可回放审计里拆过,监管核查要的是「每一条动作都能对应到责任主体」——企业级环曜 Agent 本地化部署的审计流,让每一次工具调用都可对应到责任主体。
企业级环曜 Agent 本地化部署把权限、审计、留痕一并收回到自有服务器,和字段级隔离共用同一份留痕底座,形成治理闭环。
结尾
数据出境认证 9 月落地,真正的出境核心现场在检索链路——你的 RAG 现在检索回来的客户原文,有没有可能不经意间经境外推理出了境?把你的知识库形态和敏感字段清单发来,企业级环曜RAG知识库本地化部署用 GUARD-5 给你出一份可验收的境内隔离方案,联系环曜 Agent 团队。
常见问题 FAQ
Q:知识库在境内云也算出境吗?
只要链路里任一环节把客户字段送境外推理服务,即构成出境;纯境内云且推理不出域,不算。
Q:字段级权限会影响答案质量吗?
不会。企业级环曜RAG知识库本地化部署里,字段级权限只拦敏感字段,正常知识字段不受影响。
Q:合同写「不境外出」就够了吗?
不够。技术链路没拦,数据仍可能进跨境上下文,合规承诺落空,须私有化部署兜底。
Q:小公司也要做境内隔离吗?
只要系统里存了客户或员工敏感数据,就该上隔离。轻量私有化部署一样能做,企业级环曜 Agent 本地化部署把「按需权限」设为默认,权限收敛不是大厂专利。
Q:怎么判断我的知识库有没有出境风险?
看三件事:检索是否全在境内、敏感原文是否进跨境上下文、是否有逐条溯源。三项任一为「否」,就存在外溢风险。
Q:出境违规在中国法项下谁担责?
按数据处理相关要求,授权方对客户信息出境负责。未做字段级隔离与全程留痕,出事后难以免责,建议上线前补齐。