KEEL · 龙骨 · A CURRICULUM FOR THE AI ERA

安全控制术语地图 — keel 龙骨

Safety Controls 的参考信息:安全控制术语地图

术语 准确定义 容易混淆的地方
Asset 需要保护的数据、系统、能力、声誉或人身安全 不只数据库;模型凭据和审批权也是资产
Threat 可能利用弱点造成影响的情形或行为 Threat 不是已经发生的 Incident
Vulnerability 可被利用的设计、实现或配置弱点 模型会犯错是条件,不是足够具体的漏洞描述
Risk 威胁发生可能性与影响的组合判断 风险优先级需要业务语境,不能只抄清单
Trust boundary 两侧信任假设、身份或权限发生变化的边界 进程内函数调用也可能跨越信任边界
Principal 可被认证并承担动作责任的主体 用户、服务账号、Agent instance 都可能是 principal
Authentication 证明主体是谁 知道名字不等于已认证
Authorization 决定主体能否对资源执行动作 schema 校验不是授权
Delegation 主体在受限范围内让另一主体代为行动 任务委派不自动转移全部权限
Capability 可被引用和限制的一项能力 capability 名称不是 API token
Credential 用来证明身份或获得访问的秘密/证书 不应放进 prompt、记忆或 Agent 消息
Scope 凭据或授权允许的动作和资源范围 宽 scope 会放大泄露后的影响
Token audience token 预期由哪个服务消费 接收并转发非本服务 token 是危险的 passthrough
Confused deputy 有权限的服务被较低权限调用者诱导,替其执行越权动作 仅验证 deputy 自己有权限是不够的
Provenance 数据或指令的来源、创建主体、时间和处理链 文本内容相同,来源不同,信任结论也不同
Taint 标记数据来自不可信来源并传播该属性 taint 是辅助信号,不是自动判恶意
Prompt injection 不可信输入试图改变模型原有指令或行为目标 与 SQL injection 机制不同,不能只靠转义彻底解决
Indirect prompt injection 攻击指令藏在网页、文档、邮件、工具结果或记忆中 用户不必直接输入攻击文本
PDP Policy Decision Point,根据可信上下文计算 allow/deny/approval PDP 不执行现实动作
PEP Policy Enforcement Point,在动作发生前强制执行决定 PEP 必须位于调用方绕不过去的位置
Default deny 未明确允许的动作默认拒绝 不是所有异常都“为了可用性先放行”
Least privilege 只提供完成当前任务所需的最小权限、时间和资源范围 只读 token 仍需租户和数据范围限制
Sandbox 限制进程、文件、网络、系统调用和资源的隔离环境 沙箱不是绝对安全,也不替代外部权限
SSRF 攻击者诱导服务端请求非预期地址 URL 语法合法仍可能指向内网或云元数据
Exfiltration 数据通过回答、工具、URL、日志、文件或侧信道离开允许边界 输出过滤只覆盖其中一个通道
Approval binding 将人工决定绑定到具体动作 fingerprint 和上下文 approved=true 无法证明批准了什么
Separation of duties 高风险流程由不同主体承担请求、审批或执行责任 Reviewer 和 Approver 不应默认是同一角色
Audit event 为调查和问责保存的不可抵赖安全事实 调试日志不等于审计记录
Red team 在授权范围内模拟攻击路径以发现弱点 不能替代持续回归测试和风险治理

返回课程入口

进入 keel 阅读