开发者将不再写代码,这已成定局。平台与产品的各种设想被提出,拆解为用户故事,在项目委员会中通过,然后进入构建,经历一轮轮迭代、多个层级的预发布环境、或成功或不太成功的演示,以及无法计算的工作量,最终在产品卖得出去时进入运行阶段。

而我们这些习惯于贴近这些现代机制的功能内核工作的人,很快将再也看不到代码。

智能体接手了这一切,其组织程度取决于所需的能力资质和产品的要求。

这个问题,或者说这个智能体话题,其运作方式与所涉及参与者的选择固然可以讨论,但它不属于,或者说本来就不应只由开发团队单独裁决。这就是为什么信息安全负责人、信息系统负责人,以及其他头衔以 SI 结尾的负责人存在,并被假定承担相应责任。

因为我们知道:如果治理意味着预见,那么决策就意味着知情,而眼前的未来从未如此不确定。

为了提供更多背景并推进钥匙这一问题,我先提出以下前提:

  • 任何定位于数字服务市场的组织,都必须将 AI 纳入其流程,才能保持竞争力。
  • 这种结构性变革只有借助高性能推理才能规模化实现。
  • 获得这类推理的唯一途径,是消费外部化的 AI 生产流,而这些公司和基础设施本身也处于竞争、技术加速和高度紧张的监管环境之中。

正是在这样的漩涡中,本笔记要展开的两个问题迫切地浮现出来:

  • 如何保证机密链条得到妥善保管?
  • 如何确保知识产权不会在技术运营方的处置下,落入竞争对手或恶意智能体之手?

五个要点

  1. 真正的问题不是选择哪个模型,而是掌控信息系统与推理服务商之间的信任边界。
  2. 两种不同的威胁必须一并处理:机密链条失控,以及信息资产外泄。
  3. 技术答案在于一个单一控制点,即 AI Privacy Gateway:分类、机密检测、DLP、策略、令牌化、审计。
  4. 组织答案在于分离五项职责,并按关键分包商的标准对服务商进行合同资质审查。
  5. 成功标准不是检测,而是不可绕过性:外部 AI 处理的只是信息的受控表示,永远不具备自行取回真实机密的能力。

两个问题,同一个断裂点

这两个问题对象不同。第一个关乎访问权限的保留,第二个关乎资产的保密。但两者都在同一个地方被决定:内部工具向外部推理服务商发送内容的那一刻。

第一个是堡垒问题。谁持有机密,谁可以重建它们,依据什么规则,如何轮换,留下什么痕迹。只要有一个环节可以在无人监管下还原数值,链条就断了:工作站上的一个 .env 文件、构建链里明文的环境变量、为了赶进度粘贴进提示词的密码。

第二个是信息边界问题。专有代码、架构、客户数据、方法、名单、报价表。风险不在于非法访问,而在于复用:被竞争对手复用、被用于模型训练,或被合同链条中未申报的分包商复用。

这两个问题在一个点上汇合:生成式 AI 工具、智能体、开发环境和流水线,已经成为向外写入的网络出口,而且往往得到技术团队的默许。开发工作站成了新的安全边界,服务商的 API 密钥成了新的绕过通道。

对 COMEX 而言,这项裁决已成为信任架构的决策。

四步方法

可信的答案包含四个步骤,每一步都有交付物和明确决策。跳过任何一步,结果要么是一纸空文,要么是三天即被绕过的屏障。

  1. 测绘。 盘点与外部模型通信的工具和智能体、调用点、服务商,以及实际发送的数据。交付物:AI 数据流地图。决策:授权使用的范围。
  2. 分类。 为资产命名。技术机密、个人数据、受监管数据、代码与专有技术。界定禁止外发、可假名化外发、可自由外发的内容。交付物:分类命名规范与禁止外发数据清单。决策:阈值与可执行规则。
  3. 插入控制。 在工具与服务商之间放置单一控制点,分离职责,对必须传输的内容做令牌化。交付物:目标架构与使用策略。决策:组件选型与托管方式。
  4. 证明。 以对抗方式测试泄露、记录日志、审查服务商资质、建立审计档案。交付物:可复现的证据。决策:批准上线及可逆性条件。

五项不可混淆的职责

第一个设计错误,是让保险库去执法。机密管理器负责保存和取回数值,它不检查流量、不决定放行,也不替代防泄露系统。把两者混为一谈会制造单一断裂点:保险库配置错误或被攻破的那一天,整条控制链随之崩塌。

因此必须分离五项职能,配以五位责任人和五笔预算。

  • 保存:Secret Manager 或 Vault。确保真实机密永不离开信任边界。
  • 检测:Secret Scanner 与 DLP。确保任何敏感值跨越边界时都会被看见。
  • 决策:Policy Engine。确保每个数据流都有明确规则:放行、令牌化、遮蔽、阻断、记录。
  • 转换:令牌化或脱敏。确保服务商收到可用但非真实的表示。
  • 追踪:审计与 SIEM。确保每次跨越都有记录、可归责、可复核。

图 1 - 五项职责、五个组件、五位责任人

由此形成的流水线是线性的、清晰的。开发工具或构建链调用控制点。检测负责认定,策略负责裁决,转换负责执行。外部调用携带受控表示发出,返回也受到控制,一切都被记录。每个环节都可以独立审计。

AI Privacy Gateway:控制点

参考架构在内部工具(开发环境、智能体、脚本、构建流水线)与 AI 服务商之间插入一道网关,即 AI Privacy Gateway。它承载六项能力:分类、机密检测、防泄露、策略引擎、令牌化、审计。机密管理器仍是保险库,SIEM 接收痕迹。指导原则很简单:任何被列为禁止的数据都不跨越信任边界,真实机密留在受控的信息系统内。

图 2 - 信任边界:网关控制什么可以出去,保险库保存什么不该出去

在目标形态下,开发工作站上的编码助手不再直接与服务商通信。它面向本地或受控的调用点,由网关裁决,只有被授权的表示才会离开。生产环境再加一条网络规则:禁止从工作站和构建链直接访问服务商的调用点

仅依赖开发者自觉或工具配置的安全策略,不是策略,只是建议。

假名化,而非放弃

核心技术是可逆令牌化。敏感值被替换为令牌,服务商基于令牌推理,映射表留在信任边界内。确定性变体尤其有用:同一个值生成同一个令牌,模型因此可以在不知道内容的情况下理解数据的一致性。

一份包含主机、用户和密码的配置文件,可以以抽象形式传输:

  • DB_HOST=10.20.15.42 变为 DB_HOST=<DB_HOST_001>
  • DB_USER=application_prod 变为 DB_USER=<DB_USER_002>
  • DB_PASSWORD=xxxxxxxxxxxxxxxx 变为 DB_PASSWORD=<DB_PASSWORD_003>

映射留在本地:<DB_HOST_001> 对应真实值,<DB_USER_002> 对应真实值,<DB_PASSWORD_003> 对应真实值。再识别始终在本地受控进行,绝不委托给模型。

Skyflow 记录了这套架构:检测、替换为确定性令牌、交由模型处理,然后受控再识别。Protegrity 也记录了面向 AI 智能体场景的令牌化保护机制。这些组件并不能免去现实检验。对机密做令牌化,并不会让业务上下文变成匿名:内容仍然可用,有时仍然敏感。因此需要纵深防御,将保险库、令牌化、防泄露、策略、网络控制、日志记录与人工复核结合起来。

四类参与者,没有单一解法

市场已经提供了这些组件。四类足以构成对比。

  • Skyflow:Privacy Vault,面向 LLM 场景的令牌化与受控去标识、再识别机制。
  • Protegrity:工业级数据保护,以及覆盖整个流水线的令牌化。
  • Nightfall AI:防泄露与外泄,聚焦 AI 智能体和编码智能体。
  • Cloudflare AI Gateway:中介、可观测性、流量控制与防泄露,并有明确的编码智能体集成文档。

图 3 - 四类组件,四种责任范围

有两个陷阱必须了解。第一,以托管服务形式提供的网关,并不自动构成本地信任边界。对于高度受监管的系统,必须仔细审查数据处理方式、司法管辖、数据留存和分包链。第二,服务商的国籍本身并不能说明风险水平。它既不能说明实际使用的基础设施,也不能说明动员了哪些分包商、走哪些技术流。法国服务商不等于默认风险受控。

按关键分包商的标准审查供应商

没有合同安排,技术安排就站不住。对每家 AI 服务商,资质文件至少要确立十二个要点:司法管辖、处理地点、分包商、跨境传输、数据留存、提示复用、数据训练、日志、人工访问、删除、事件通知与可逆性。

图 4 - 对每家 AI 服务商要确立的十二个要点

这些要点将成为可执行条款与审查标准。可逆性尤其值得关注:没有书面且经过测试的退出方案,对服务商的依赖就会变成治理风险,而不再只是技术风险。资质审查也不是一签了之的文件,它会在报价、分包商或法律环境每次变化时重新修订。

最后还有一个时间点,它扩大了以上全部内容的影响范围。从 2026 年 12 月 9 日起,关于缺陷产品责任的欧盟第 2024/2853 号指令将软件明确纳入产品定义,无论其提供方式:安装在设备上、通过网络访问、托管在云端或以 SaaS 形式提供。符合欧盟法规意义的 AI 系统提供者被视为制造商,只有完全在商业活动之外开发的自由开源软件仍被排除在外。

一个在上市后继续学习或获得新功能的产品,可能因商业化之后出现的行为被认定为有缺陷。本应属于制造商控制范围的安全更新缺失,可能构成缺陷。仅一个网络安全漏洞本身,就足以引发民事责任。制造商还要对其集成或作为产品一部分呈现的第三方组件负责,受害者可以同时追究制造商、组件制造商、进口商、授权代表或履约服务提供商。

法国的转化立法在 2026 年夏季仍未公布,1985 年的制度继续适用,但改革方向已经确定:500 欧元的免赔门槛将取消,并针对某些迟发的身体损害设立 25 年的最长时效。对本文所述的治理而言,后果很直接:供应商资质文件不再是合规文档,而成为一份合同防御材料。在专业主体之间,该指令不涵盖纯经济损失:风险由合同分配,因此安全保证、漏洞修复义务、支持期限、事件通知、技术信息获取,以及责任上限,都必须现在就写进合同。

用测试来证明

未经测试的安排只是假设,不是保护。最小对抗测试集覆盖十二类:API 密钥、密码、私钥、JWT 令牌、.env 文件、云凭证、个人数据、专有代码、通过提示词外泄的尝试、再识别的尝试、模型响应中生成的机密,以及工具调用中出现的机密。

图 5 - 十二项对抗测试的最小集合,从预发布到生产

预发布用假机密和真实测试仓库进行。准生产引入正式环境和策略,并对误报进行有记录的复核。生产环境执行网络规则。上线决策由两条标准主导。第一条:外部服务商在任何时刻都不会收到被列为机密的数据。

开发者不能仅仅因为持有服务商的 API 密钥,就能绕过网关。正是这第二点,把安全上的权宜之计变成了安全架构。

推进路径与决策关口

对中小企业或受监管组织而言,现实路径分为四个阶段:POC、预发布、准生产、生产。POC 不需要完整平台。一台工作站、一道本地网关、一个保险库、一个兼容调用点和一组测试,就足以证明价值。这种证明覆盖整条链条:检测、决策、转换、外部调用、返回控制、审计。

每个阶段都按标准放行。十二类测试的检测全部合规。测试配置下零机密跨越边界。不可绕过性得到证明,即使持有有效的 API 密钥。日志可用。误报经过复核并有记录。资质文件已签署。退出方案已就绪。没有证据的通过,不叫通过。

COMEX 必须裁决的事项

技术选择已有框架。剩下的都是管理层决策:

  1. 范围:允许哪些外部 AI 用途,面向哪些业务,使用哪些工具。
  2. 架构:强制设置单一控制点,并禁止从工作站和构建链直接调用服务商。
  3. 数据与机密:正式分类、禁止外发清单、默认令牌化、唯一基准保险库。
  4. 服务商:强制资质审查表、定期复核、可逆性条款。
  5. 证据:日志记录、定期对抗测试、持续更新的审计档案。
  6. 职责:每项职能一位责任人、一个复核委员会、一份可执行的使用政策。
  7. 预算与路径:为组件、POC 和退出方案提供资金,而不仅是模型订阅费。

这些决策都不必等待下一个技术周期。用今天已有的组件都可以执行。

两个问题的回答

保管机密链条。 把机密的堡垒当作架构来对待,而不是个人纪律问题。唯一的基准保险库。仓库、配置和提示词中没有明文机密。所有需要传输的内容都令牌化。轮换有记录。访问有日志。只要没有任何单一环节能够独自还原真实值,链条就得以保全。

防止信息资产外泄。 把外发面压缩为受控表示。分类、防泄露、策略、令牌化、供应商合同资质审查、对抗测试、日志记录与人工复核。外部 AI 永远不具备自行取回真实机密的能力,绕过由网络和策略而非单靠自觉被杜绝。泄露于是成为一个可检测、可追溯、可归责的事件。

问题不再是我们的团队是否会使用外部 AI。他们已经在用。问题在于,组织是否重新掌握信任边界,还是让边界替自己作决定。

来源与参考