RAGBOX / 我们的方法
我们的方法
面向管理者、IT 与数据负责人的指南。了解可见风险,共同定义 Private AI 范围。
RAGBOX 私有 AI 控制框架
此为 RAGBOX 规划指引,非外部认证标准。每层需负责人、证据与测试。
RAGBOX · RAGBOX 私有 AI 控制框架
01身份
02权限
03工作空间
04知识库
05模型
06审计
AI 就绪评估
每题同权重:实施100%、部分50%、尚未0%。0–30紧急、31–60风险、61–80建设中、81–100就绪。
初步自评,非安全认证或合规审计
- 未受控 AI — Shadow AI 是企业批准或可见范围之外的 AI 使用。风险取决于数据、工具、账户与合同,并不代表所有公共 AI 不安全。
- AI 使用政策 — AI 记录应说明谁何时用哪些数据与模型做什么、谁可审核。平衡必要证据与日志敏感信息。
- 受管 AI — RBAC 按角色分配权限,并关联空间、来源和智能体。隐藏按钮不是权限执行。
- 私有知识 AI — 按来源、版本和负责人整理获批 AI 知识。内部文档不代表所有员工可访问。
- 私有代理式 AI — AI 智能体使用模型选择步骤和工具实现目标。除文档访问外,还需操作权限;模型建议操作不代表用户获授权。
如何实践
- 选择授权文档
- 指定负责人
- 准备参考问答
- 测试拒绝访问与删除
- 扩展前衡量质量、速度与成本
参考资料
公共来源解释原则,不认证或背书 RAGBOX。
- NIST AI Risk Management Framework
- Microsoft: Retrieval-augmented generation
- OWASP: RAG Security Cheat Sheet
- OWASP: Prompt Injection Prevention
实际应用前需专家审核,非个案法律或税务建议。