KEEL · 龙骨 · A CURRICULUM FOR THE AI ERA
安全控制术语地图 — keel 龙骨
Safety Controls 的参考信息:安全控制术语地图
| 术语 | 准确定义 | 容易混淆的地方 |
|---|---|---|
| Asset | 需要保护的数据、系统、能力、声誉或人身安全 | 不只数据库;模型凭据和审批权也是资产 |
| Threat | 可能利用弱点造成影响的情形或行为 | Threat 不是已经发生的 Incident |
| Vulnerability | 可被利用的设计、实现或配置弱点 | 模型会犯错是条件,不是足够具体的漏洞描述 |
| Risk | 威胁发生可能性与影响的组合判断 | 风险优先级需要业务语境,不能只抄清单 |
| Trust boundary | 两侧信任假设、身份或权限发生变化的边界 | 进程内函数调用也可能跨越信任边界 |
| Principal | 可被认证并承担动作责任的主体 | 用户、服务账号、Agent instance 都可能是 principal |
| Authentication | 证明主体是谁 | 知道名字不等于已认证 |
| Authorization | 决定主体能否对资源执行动作 | schema 校验不是授权 |
| Delegation | 主体在受限范围内让另一主体代为行动 | 任务委派不自动转移全部权限 |
| Capability | 可被引用和限制的一项能力 | capability 名称不是 API token |
| Credential | 用来证明身份或获得访问的秘密/证书 | 不应放进 prompt、记忆或 Agent 消息 |
| Scope | 凭据或授权允许的动作和资源范围 | 宽 scope 会放大泄露后的影响 |
| Token audience | token 预期由哪个服务消费 | 接收并转发非本服务 token 是危险的 passthrough |
| Confused deputy | 有权限的服务被较低权限调用者诱导,替其执行越权动作 | 仅验证 deputy 自己有权限是不够的 |
| Provenance | 数据或指令的来源、创建主体、时间和处理链 | 文本内容相同,来源不同,信任结论也不同 |
| Taint | 标记数据来自不可信来源并传播该属性 | taint 是辅助信号,不是自动判恶意 |
| Prompt injection | 不可信输入试图改变模型原有指令或行为目标 | 与 SQL injection 机制不同,不能只靠转义彻底解决 |
| Indirect prompt injection | 攻击指令藏在网页、文档、邮件、工具结果或记忆中 | 用户不必直接输入攻击文本 |
| PDP | Policy Decision Point,根据可信上下文计算 allow/deny/approval | PDP 不执行现实动作 |
| PEP | Policy Enforcement Point,在动作发生前强制执行决定 | PEP 必须位于调用方绕不过去的位置 |
| Default deny | 未明确允许的动作默认拒绝 | 不是所有异常都“为了可用性先放行” |
| Least privilege | 只提供完成当前任务所需的最小权限、时间和资源范围 | 只读 token 仍需租户和数据范围限制 |
| Sandbox | 限制进程、文件、网络、系统调用和资源的隔离环境 | 沙箱不是绝对安全,也不替代外部权限 |
| SSRF | 攻击者诱导服务端请求非预期地址 | URL 语法合法仍可能指向内网或云元数据 |
| Exfiltration | 数据通过回答、工具、URL、日志、文件或侧信道离开允许边界 | 输出过滤只覆盖其中一个通道 |
| Approval binding | 将人工决定绑定到具体动作 fingerprint 和上下文 | approved=true 无法证明批准了什么 |
| Separation of duties | 高风险流程由不同主体承担请求、审批或执行责任 | Reviewer 和 Approver 不应默认是同一角色 |
| Audit event | 为调查和问责保存的不可抵赖安全事实 | 调试日志不等于审计记录 |
| Red team | 在授权范围内模拟攻击路径以发现弱点 | 不能替代持续回归测试和风险治理 |