CSAGCR云安全联盟2025年基于大语言模型LLM的系统安全关键授权实践报告41页_1mb
报告摘要
基于大语言模型(LLM)的系统安全:关键授权实践
致谢
报告由CSA人工智能技术与风险工作组专家编写,CSA大中华区翻译并审校,感谢相关单位及个人支持。
摘要
本文提供关于在系统中安全集成大语言模型(LLM)的设计和授权原则指导,重点防止因LLM的非确定性带来的系统安全风险。
目录
- 总原则
- 系统组成部分
- 非确定性与挑战
- 编排器、向量数据库与LLM的角色
- 提示注入风险
- 授权与风险控制原则
- 检查与设计模式
全文总结
本报告基于大语言模型(LLM)在不同系统环境中的集成风险分析,提炼了关键授权原则与安全设计模式,指导工程人员设计具备系统韧性与可控性的LLM应用。
核心原则
- 授权分离:授权决策必须由系统外部组件完成,禁止LLM执行授权任务。
- 默认拒绝策略:默认权限为“无法确定”,防止因LLM非确定性的意外行为导致安全漏洞。
- 最小权限原则:访问控制应限制在“仅需”水平,避免过度授权。
安全组件设计
- 编排器:负责LLM输入输出管理,防止授权 leaking 及提示注入攻击。
- 向量数据库:用于语义搜索,需确保在检索前完成数据访问授权。
- 验证器:作为辅助控制层,防范通过LLM输入输出的恶意数据注入。
- LLM缓存:必须通过外部检查确认缓存数据的权限,防止未经验证的缓存泄露。
架构设计与模式
- 检索增强生成(RAG):整合外部语义文档提高响应准确性,但外部数据检索需确保访问控制同步。
- 代码生成系统:执行LLM生成代码需以沙箱环境运行,并进行严格的输入验证与权限隔离。
- API集成模式:通过编排层进行API调用,避免LLM参与身份传递,确保服务端审核。
- 智能体框架:基于LLM的多智能体系统需更高的安全隔离,防止跨系统越权操作。
安全训练与模型维护
- 敏感数据训练存在风险,建议使用匿名化或差分隐私。
- 训练后微调无法改变基础授权机制,必须在系统层面上应用访问控制。
常见误区与案例
- 权限设计不系统:依赖LLM选择数据或方法,造成字段级失效。
- 未处理提示注入与越狱攻击:误信LLM所述而混合在系统级别处理授权,导致数据泄露或越权访问。
- 缓存或日志记录缺陷:缓存不检查权限导致信息过早泄露,未记录操作导致审计困难。
结论
LLM系统安全依赖于明确的授权策略及严格的上下游验证机制,建议系统设计者始终遵循以下原则:
- 授权始终发生在LLM外部。
- 以最小权限方式处理数据访问。
- 实现纵深防御,防止意外注入与越权。
完整报告可访问 CSAGCLAI安全工作组官网。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载