当公司的机密数据交给 AI 系统处理时,这份数据在整个流程的每一站,分别面临什么风险、又该如何防范?
RAG 的合规之所以比传统数据库更棘手,在于它天然缺乏审计轨迹。一次提问会在几秒内跨多个来源完成读取、检索、汇总,而 GDPR、HIPAA 这类法规要求企业能说清个人数据存在哪、被如何使用。一旦系统在回答里带出了本不该出现的个人数据,事后往往难以证明合规。所以下面按数据的四种"状态"逐一梳理风险,这四种状态(静态、传输、使用、落地)背后是业界通用的安全概念,不过把它们归拢成一份四项清单是本文的讲法,并非某项合规标准(如 ISO 27001、SOC 2)的正式分类。
| 数据状态 | 会出现在哪里 | 主要风险 | 怎么防范 |
|---|---|---|---|
| ① 静态(At Rest,数据存着没动) | 向量库里的向量和原文块、微调后的模型权重、日志、备份 | 原文常以明文散落在多处;向量已被证明可反推回原文——拿到向量库读取权限的攻击者,用现成工具即可还原出敏感内容,"存成向量"不等于"脱敏";权重会记住训练数据,且难以定点删除 | 静态加密 + 客户自持密钥、严格权限管控、确保数据可被彻底删除 |
| ② 传输(In Transit,数据在网络上流动) | 系统内的每一次传送。RAG 天然分布式,一次提问就会触发多段内部传输(查询发往向量库、取回文档块、文档块转发给模型);其中最关键的是完整 Prompt 送往云端模型这一步 | TLS(网址栏的小锁)只防中途被第三方窃听,不对接收方保密;用公开云端模型,等于机密原文真正离开了公司边界,交由另一家公司处理 | 自托管或使用符合数据主权要求的推理服务;送出前脱敏;明确划定哪些数据绝不可离开边界 |
| ③ 使用与日志(In Use + Logs,数据正被处理或被记录) | 推理时暂存的 KV cache;日志平台记录的完整 prompt 与回应 | 最易被忽略、风险却很大:日志是机密内容的持久明文副本;合同若允许,还可能被用于训练或长期留存 | 入日志前先脱敏;设定保留期上限(如 30 天);在合同中明确约定用途限制 |
| ④ 落地与权限(Residency + Access,数据存在哪、谁能看) | 各存储与推理环节的物理所在地(哪个国家、哪个司法管辖区);RAG 检索时对原文档的访问控制 | 跨境传输可能违反当地法规;越权检索——文档被转成向量入库的那一刻,原本的访问权限就被剥离了,若不额外补回,系统会把用户无权查看的内容也检索进答案 | 确保存放地合规;切块入库时给每一块绑定原文档的权限清单(ACL),检索时按提问者身份实时过滤 |
表里有三处值得单独点破,因为它们最反直觉,也最容易埋雷:
"删除"往往只是假象。 向量数据库出于性能考虑,默认把删除做成元数据层面的"软删除"——把 API 返回无错误当成删除成功,数据其实可能仍物理存在,被软删除的向量甚至可以重建。这与"权重难以定点删除"是同一个痛点在不同存储层的体现,而 GDPR 第 17 条要求的是真正、完整的删除。
脱敏不是一涂了之。 简单涂黑会破坏语义:把姓名或账号直接抹掉,模型也就失去了生成有用回答所需的信息。正确做法是用保留上下文的令牌化替代粗暴删除——既遮住敏感值,又保留它在句中的角色。
权限默认会丢失。 来自 Confluence、SharePoint、内部 wiki 的文档,一旦转成向量,原有的访问控制就不再随附。这正是"绑定 ACL"必须作为一个额外动作去做的原因——它不会自动继承。
这些并非危言耸听。OWASP 已在 2025 年将「向量与嵌入弱点」列为独立的安全类别,并把提示注入列为 LLM 应用的头号风险,而 RAG 恰恰是暴露面最大的架构。
两个最值得记住的结论:
- 全流程中最敏感的单一动作,是机密内容被拼进完整 Prompt、送往云端模型的那一刻——这是数据真正离开公司掌控的时点。
- 最易被漏掉的单一风险点,是日志系统——注意力都放在"数据库安不安全",却忘了日志里也完整存着一份明文对话。
延伸:托管云端模型(MaaS)到底会存下什么?
MaaS(Model-as-a-Service,模型即服务)指通过网络调用的云端模型,而非自建部署。它到底留存什么,是合规评估的关键:
- 权重是只读的:提问的内容不会被写进模型参数、改变模型本身。"模型自己带存储"是常见误解——除非供应商特意拿对话去做后续训练,那是另一回事。
- 提示缓存是易被忽略的短期落点:若供应商开启跨请求的提示缓存(见 3.3),请求开头的部分内容会以 KV cache 形式在其基础设施中短暂驻留。这不等于用于训练或长期留存,但严格说,推理并非完全无状态。
- 真正会长期保留的是日志(完整问答明文)、滥用检测记录、以及(合同允许时)用于训练的数据——是否保留、留多久,取决于合同条款与技术设置。
- ZDR(Zero Data Retention,零数据保留):一种合同条款,签署后可关闭上述持久化留存。但需确认它是否涵盖提示缓存这类基础设施层的短期驻留,以免留下缺口。