Part X 安全、合规与组织¶
本部分目标¶
Part X 收束整本书,把前面已经建立的 Runtime、数据、工具、Trace、Eval、部署和前端能力放回企业责任体系。安全回答“攻击者怎样突破系统”,Guardrails 回答“平台平时怎样做风险决策”,合规回答“组织怎样证明自己满足外部与内部义务”,组织治理回答“谁长期承担这些责任以及平台怎样演进”。
这四章不是相互独立的附录。Prompt Injection 只有在工具权限和 Policy 独立执行时才真正受控;Guardrails 的策略只有进入 Trace、样本和发布流程才可运营;合规只有能读取运行证据才不需要事后补材料;组织边界如果不清楚,前面所有技术控制最终都会失去 owner。
本部分章节¶
| 章 | 主题 | 核心问题 |
|---|---|---|
| 第50章 安全与攻防 | 攻击面、Prompt Injection、工具越权、Red Teaming | Agent 怎样在模型之外建立真正安全边界 |
| 第51章 Guardrails 与内容安全 | 分层控制、Policy Engine、DLP、误杀漏杀 | 风险判断怎样变成可执行、可恢复的运行决策 |
| 第52章 合规与法规 | 风险分级、控制矩阵、Provenance、证据包 | 法规与内部制度怎样落到持续可查的工程证据 |
| 第53章 组织、人才与平台演进路线图 | 责任、ROI/SLO、人才、路线图、退役 | 企业怎样把 Agent 从试点变成长期公共能力 |
四个贯穿原则¶
模型不能成为授权主体。 模型可以提出动作,平台必须独立决定是否允许。
安全和合规都要落到运行证据。 拒绝、审批、数据访问、模型路由、Artifact 和删除都应能回到具体 Run、版本和 owner。
策略与制度都需要生命周期。 Guardrails、合规控制、例外和风险等级会随业务变化,需要版本、复审和退役。
组织治理必须允许“不做”和“下线”。 没有 owner、无法证明价值、长期不达标或风险不可接受的 Agent,不应因为已经上线就永久存在。
阅读建议¶
安全和平台工程团队建议顺序阅读第50–52章,再回到第53章确定责任。管理者可以重点读第52、53章,并结合 Part VII 的 SLO、FinOps、Eval 和 Part VIII 的发布治理理解“技术证据怎样进入组织决策”。业务应用团队则应特别关注第50章工具权限、第51章恢复路径和第53章生产准入卡。
Part X 的最终目标,是让整本书的技术体系有一个组织层面的闭环:每项能力有人负责,每次风险有独立控制,每次关键行为有证据,每个场景也有进入和退出机制。