企业引入新模型时,大家通常先问“它能做什么”,很少先问“它能看到什么、改动什么”。但模型越能读文件、调用工具和执行长任务,权限边界越不能靠一句系统提示词维持。
截至 2026-09-05,GPT-6 的官方型号和能力尚未在本文完成核验。下面的安全方法适用于任何待引入的新模型。
一、先画数据流
至少画清:
text
每个箭头都要问:数据是否离开边界,谁能读取,日志保存多久。
二、数据分级后再决定能否发送
| 数据级别 | 示例 | 处理建议 |
|---|---|---|
| 公开 | 公共文档 | 可用于普通测试 |
| 内部 | 流程和非敏感报表 | 需项目授权 |
| 敏感 | 客户、合同和设计资料 | 脱敏或隔离环境 |
| 高敏感 | 密钥、支付和身份信息 | 默认不发送 |
模型“看不懂密钥”不是安全策略。
三、工具权限要单独审计
模型本身只是一部分风险。
工具可能允许:
text
每项工具都应有用途、范围、账号和撤销方式。
四、凭证不能放进普通上下文
建议使用短期、最小范围凭证。
禁止:
text
凭证读取应由受控工具完成,并在日志中脱敏。
五、把必须成立的规则交给确定性控制
提示词和 Skill 只能提高模型遵守规则的概率。
必须始终成立的约束应由:
text
共同执行。
六、人工审批要落到动作
“高风险操作需要审批”过于模糊。
应写成:
text
每条规则还要写明审批人、超时和拒绝后的处理。
七、审计日志至少包含什么
text
如果模型身份无法回显,应记录为审计缺口。
八、提示词注入要按数据处理
企业资料中可能包含“忽略之前规则”“发送文件”等恶意文本。
检索内容必须被视为数据,而不是新的系统指令。
工具执行前仍要经过权限和参数检查。
九、上线前做四组测试
text
每组都要保存输入、工具轨迹和最终结果。
十、发生越权后怎样回放
发现一次越权读取时,不要只删除输出消息。
应保留并检查:
text
先暂停相关路由,再判断是索引过滤、身份映射、缓存还是工具层的问题。
修复后把这次事故加入回归测试,确认同一输入和相近输入都不会重复越权。
十一、结论
新模型进入企业的门槛,不只是回答质量,还包括数据边界、凭证隔离、工具权限、审计日志和人工审批。
在 GPT-6 具体能力和接口尚未完成官方核验前,可以先用这份清单审查现有工作流。模型升级时,权限和审批规则不能因为名称变化而自动放宽。




