开发者将不再写代码,这已成定局。平台与产品的各种设想被提出,拆解为用户故事,在项目委员会中通过,然后进入构建,经历一轮轮迭代、多个层级的预发布环境、或成功或不太成功的演示,以及无法计算的工作量,最终在产品卖得出去时进入运行阶段。
而我们这些习惯于贴近这些现代机制的功能内核工作的人,很快将再也看不到代码。
智能体接手了这一切,其组织程度取决于所需的能力资质和产品的要求。
这个问题,或者说这个智能体话题,其运作方式与所涉及参与者的选择固然可以讨论,但它不属于,或者说本来就不应只由开发团队单独裁决。这就是为什么信息安全负责人、信息系统负责人,以及其他头衔以 SI 结尾的负责人存在,并被假定承担相应责任。
因为我们知道:如果治理意味着预见,那么决策就意味着知情,而眼前的未来从未如此不确定。
为了提供更多背景并推进钥匙这一问题,我先提出以下前提:
- 任何定位于数字服务市场的组织,都必须将 AI 纳入其流程,才能保持竞争力。
- 这种结构性变革只有借助高性能推理才能规模化实现。
- 获得这类推理的唯一途径,是消费外部化的 AI 生产流,而这些公司和基础设施本身也处于竞争、技术加速和高度紧张的监管环境之中。
正是在这样的漩涡中,本笔记要展开的两个问题迫切地浮现出来:
- 如何保证机密链条得到妥善保管?
- 如何确保知识产权不会在技术运营方的处置下,落入竞争对手或恶意智能体之手?
五个要点
- 真正的问题不是选择哪个模型,而是掌控信息系统与推理服务商之间的信任边界。
- 两种不同的威胁必须一并处理:机密链条失控,以及信息资产外泄。
- 技术答案在于一个单一控制点,即 AI Privacy Gateway:分类、机密检测、DLP、策略、令牌化、审计。
- 组织答案在于分离五项职责,并按关键分包商的标准对服务商进行合同资质审查。
- 成功标准不是检测,而是不可绕过性:外部 AI 处理的只是信息的受控表示,永远不具备自行取回真实机密的能力。
两个问题,同一个断裂点
这两个问题对象不同。第一个关乎访问权限的保留,第二个关乎资产的保密。但两者都在同一个地方被决定:内部工具向外部推理服务商发送内容的那一刻。
第一个是堡垒问题。谁持有机密,谁可以重建它们,依据什么规则,如何轮换,留下什么痕迹。只要有一个环节可以在无人监管下还原数值,链条就断了:工作站上的一个 .env 文件、构建链里明文的环境变量、为了赶进度粘贴进提示词的密码。
第二个是信息边界问题。专有代码、架构、客户数据、方法、名单、报价表。风险不在于非法访问,而在于复用:被竞争对手复用、被用于模型训练,或被合同链条中未申报的分包商复用。
这两个问题在一个点上汇合:生成式 AI 工具、智能体、开发环境和流水线,已经成为向外写入的网络出口,而且往往得到技术团队的默许。开发工作站成了新的安全边界,服务商的 API 密钥成了新的绕过通道。
对 COMEX 而言,这项裁决已成为信任架构的决策。
四步方法
可信的答案包含四个步骤,每一步都有交付物和明确决策。跳过任何一步,结果要么是一纸空文,要么是三天即被绕过的屏障。
- 测绘。 盘点与外部模型通信的工具和智能体、调用点、服务商,以及实际发送的数据。交付物:AI 数据流地图。决策:授权使用的范围。
- 分类。 为资产命名。技术机密、个人数据、受监管数据、代码与专有技术。界定禁止外发、可假名化外发、可自由外发的内容。交付物:分类命名规范与禁止外发数据清单。决策:阈值与可执行规则。
- 插入控制。 在工具与服务商之间放置单一控制点,分离职责,对必须传输的内容做令牌化。交付物:目标架构与使用策略。决策:组件选型与托管方式。
- 证明。 以对抗方式测试泄露、记录日志、审查服务商资质、建立审计档案。交付物:可复现的证据。决策:批准上线及可逆性条件。
五项不可混淆的职责
第一个设计错误,是让保险库去执法。机密管理器负责保存和取回数值,它不检查流量、不决定放行,也不替代防泄露系统。把两者混为一谈会制造单一断裂点:保险库配置错误或被攻破的那一天,整条控制链随之崩塌。
因此必须分离五项职能,配以五位责任人和五笔预算。
- 保存:Secret Manager 或 Vault。确保真实机密永不离开信任边界。
- 检测:Secret Scanner 与 DLP。确保任何敏感值跨越边界时都会被看见。
- 决策:Policy Engine。确保每个数据流都有明确规则:放行、令牌化、遮蔽、阻断、记录。
- 转换:令牌化或脱敏。确保服务商收到可用但非真实的表示。
- 追踪:审计与 SIEM。确保每次跨越都有记录、可归责、可复核。

由此形成的流水线是线性的、清晰的。开发工具或构建链调用控制点。检测负责认定,策略负责裁决,转换负责执行。外部调用携带受控表示发出,返回也受到控制,一切都被记录。每个环节都可以独立审计。
AI Privacy Gateway:控制点
参考架构在内部工具(开发环境、智能体、脚本、构建流水线)与 AI 服务商之间插入一道网关,即 AI Privacy Gateway。它承载六项能力:分类、机密检测、防泄露、策略引擎、令牌化、审计。机密管理器仍是保险库,SIEM 接收痕迹。指导原则很简单:任何被列为禁止的数据都不跨越信任边界,真实机密留在受控的信息系统内。

在目标形态下,开发工作站上的编码助手不再直接与服务商通信。它面向本地或受控的调用点,由网关裁决,只有被授权的表示才会离开。生产环境再加一条网络规则:禁止从工作站和构建链直接访问服务商的调用点。
仅依赖开发者自觉或工具配置的安全策略,不是策略,只是建议。
假名化,而非放弃
核心技术是可逆令牌化。敏感值被替换为令牌,服务商基于令牌推理,映射表留在信任边界内。确定性变体尤其有用:同一个值生成同一个令牌,模型因此可以在不知道内容的情况下理解数据的一致性。
一份包含主机、用户和密码的配置文件,可以以抽象形式传输:
- DB_HOST=10.20.15.42 变为 DB_HOST=<DB_HOST_001>
- DB_USER=application_prod 变为 DB_USER=<DB_USER_002>
- DB_PASSWORD=xxxxxxxxxxxxxxxx 变为 DB_PASSWORD=<DB_PASSWORD_003>
映射留在本地:<DB_HOST_001> 对应真实值,<DB_USER_002> 对应真实值,<DB_PASSWORD_003> 对应真实值。再识别始终在本地受控进行,绝不委托给模型。
Skyflow 记录了这套架构:检测、替换为确定性令牌、交由模型处理,然后受控再识别。Protegrity 也记录了面向 AI 智能体场景的令牌化保护机制。这些组件并不能免去现实检验。对机密做令牌化,并不会让业务上下文变成匿名:内容仍然可用,有时仍然敏感。因此需要纵深防御,将保险库、令牌化、防泄露、策略、网络控制、日志记录与人工复核结合起来。
四类参与者,没有单一解法
市场已经提供了这些组件。四类足以构成对比。
- Skyflow:Privacy Vault,面向 LLM 场景的令牌化与受控去标识、再识别机制。
- Protegrity:工业级数据保护,以及覆盖整个流水线的令牌化。
- Nightfall AI:防泄露与外泄,聚焦 AI 智能体和编码智能体。
- Cloudflare AI Gateway:中介、可观测性、流量控制与防泄露,并有明确的编码智能体集成文档。

有两个陷阱必须了解。第一,以托管服务形式提供的网关,并不自动构成本地信任边界。对于高度受监管的系统,必须仔细审查数据处理方式、司法管辖、数据留存和分包链。第二,服务商的国籍本身并不能说明风险水平。它既不能说明实际使用的基础设施,也不能说明动员了哪些分包商、走哪些技术流。法国服务商不等于默认风险受控。
按关键分包商的标准审查供应商
没有合同安排,技术安排就站不住。对每家 AI 服务商,资质文件至少要确立十二个要点:司法管辖、处理地点、分包商、跨境传输、数据留存、提示复用、数据训练、日志、人工访问、删除、事件通知与可逆性。

这些要点将成为可执行条款与审查标准。可逆性尤其值得关注:没有书面且经过测试的退出方案,对服务商的依赖就会变成治理风险,而不再只是技术风险。资质审查也不是一签了之的文件,它会在报价、分包商或法律环境每次变化时重新修订。
最后还有一个时间点,它扩大了以上全部内容的影响范围。从 2026 年 12 月 9 日起,关于缺陷产品责任的欧盟第 2024/2853 号指令将软件明确纳入产品定义,无论其提供方式:安装在设备上、通过网络访问、托管在云端或以 SaaS 形式提供。符合欧盟法规意义的 AI 系统提供者被视为制造商,只有完全在商业活动之外开发的自由开源软件仍被排除在外。
一个在上市后继续学习或获得新功能的产品,可能因商业化之后出现的行为被认定为有缺陷。本应属于制造商控制范围的安全更新缺失,可能构成缺陷。仅一个网络安全漏洞本身,就足以引发民事责任。制造商还要对其集成或作为产品一部分呈现的第三方组件负责,受害者可以同时追究制造商、组件制造商、进口商、授权代表或履约服务提供商。
法国的转化立法在 2026 年夏季仍未公布,1985 年的制度继续适用,但改革方向已经确定:500 欧元的免赔门槛将取消,并针对某些迟发的身体损害设立 25 年的最长时效。对本文所述的治理而言,后果很直接:供应商资质文件不再是合规文档,而成为一份合同防御材料。在专业主体之间,该指令不涵盖纯经济损失:风险由合同分配,因此安全保证、漏洞修复义务、支持期限、事件通知、技术信息获取,以及责任上限,都必须现在就写进合同。
用测试来证明
未经测试的安排只是假设,不是保护。最小对抗测试集覆盖十二类:API 密钥、密码、私钥、JWT 令牌、.env 文件、云凭证、个人数据、专有代码、通过提示词外泄的尝试、再识别的尝试、模型响应中生成的机密,以及工具调用中出现的机密。

预发布用假机密和真实测试仓库进行。准生产引入正式环境和策略,并对误报进行有记录的复核。生产环境执行网络规则。上线决策由两条标准主导。第一条:外部服务商在任何时刻都不会收到被列为机密的数据。
开发者不能仅仅因为持有服务商的 API 密钥,就能绕过网关。正是这第二点,把安全上的权宜之计变成了安全架构。
推进路径与决策关口
对中小企业或受监管组织而言,现实路径分为四个阶段:POC、预发布、准生产、生产。POC 不需要完整平台。一台工作站、一道本地网关、一个保险库、一个兼容调用点和一组测试,就足以证明价值。这种证明覆盖整条链条:检测、决策、转换、外部调用、返回控制、审计。
每个阶段都按标准放行。十二类测试的检测全部合规。测试配置下零机密跨越边界。不可绕过性得到证明,即使持有有效的 API 密钥。日志可用。误报经过复核并有记录。资质文件已签署。退出方案已就绪。没有证据的通过,不叫通过。
COMEX 必须裁决的事项
技术选择已有框架。剩下的都是管理层决策:
- 范围:允许哪些外部 AI 用途,面向哪些业务,使用哪些工具。
- 架构:强制设置单一控制点,并禁止从工作站和构建链直接调用服务商。
- 数据与机密:正式分类、禁止外发清单、默认令牌化、唯一基准保险库。
- 服务商:强制资质审查表、定期复核、可逆性条款。
- 证据:日志记录、定期对抗测试、持续更新的审计档案。
- 职责:每项职能一位责任人、一个复核委员会、一份可执行的使用政策。
- 预算与路径:为组件、POC 和退出方案提供资金,而不仅是模型订阅费。
这些决策都不必等待下一个技术周期。用今天已有的组件都可以执行。
两个问题的回答
保管机密链条。 把机密的堡垒当作架构来对待,而不是个人纪律问题。唯一的基准保险库。仓库、配置和提示词中没有明文机密。所有需要传输的内容都令牌化。轮换有记录。访问有日志。只要没有任何单一环节能够独自还原真实值,链条就得以保全。
防止信息资产外泄。 把外发面压缩为受控表示。分类、防泄露、策略、令牌化、供应商合同资质审查、对抗测试、日志记录与人工复核。外部 AI 永远不具备自行取回真实机密的能力,绕过由网络和策略而非单靠自觉被杜绝。泄露于是成为一个可检测、可追溯、可归责的事件。
问题不再是我们的团队是否会使用外部 AI。他们已经在用。问题在于,组织是否重新掌握信任边界,还是让边界替自己作决定。
来源与参考
- Skyflow,Privacy Vault 与令牌化:skyflow.com
- Protegrity,数据保护与令牌化:protegrity.com
- Nightfall AI,DLP 与智能体安全:nightfall.ai
- Cloudflare AI Gateway,中介与 AI 流量控制:developers.cloudflare.com/ai-gateway,以及其集成文档
- 欧盟第 2024/1689 号条例(AI Act):eur-lex.europa.eu
- NIST AI 风险管理框架:nist.gov
- ANSSI,生成式 AI 系统安全建议:cyber.gouv.fr
- CNIL,人工智能:cnil.fr
- OWASP,大语言模型应用 Top 10:owasp.org
- ISO/IEC 42001:2023,AI 管理体系:iso.org
- Eve Chapman 2026 年 9 月 10 日文章:Linkedin
