RAGBOX / 我們的方法
我們的方法
面向管理者、IT 與資料負責人的指南。了解可見風險,共同定義 Private AI 範圍。
RAGBOX 私有 AI 控制框架
此為 RAGBOX 規劃指引,非外部認證標準。每層需負責人、證據與測試。
RAGBOX · RAGBOX 私有 AI 控制框架
01身分
02權限
03工作區
04知識庫
05模型
06稽核
AI 準備度評估
每題同權重:實施100%、部分50%、尚未0%。0–30緊急、31–60風險、61–80建置中、81–100就緒。
初步自評,非安全認證或法遵稽核
- 未受控 AI — Shadow AI 是企業核准或可見範圍之外的 AI 使用。風險取決於資料、工具、帳戶及合約,並不代表所有公共 AI 不安全。
- AI 使用政策 — AI 紀錄應說明誰何時用哪些資料與模型做什麼、誰可審查。平衡必要證據與日誌敏感資訊。
- 受管 AI — RBAC 依角色分配權限,並關聯工作區、來源及代理。隱藏按鈕不是權限執行。
- 私有知識 AI — 依來源、版本及負責人整理核准 AI 知識。內部文件不代表所有員工可存取。
- 私有代理式 AI — AI 代理使用模型選擇步驟與工具完成目標。除文件存取外,還需操作權限;模型建議操作不代表使用者獲授權。
如何實踐
- 選擇授權文件
- 指定負責人
- 準備參考問答
- 測試拒絕存取與刪除
- 擴展前衡量品質、速度與成本
參考資料
公開來源解釋原則,不認證或背書 RAGBOX。
- NIST AI Risk Management Framework
- Microsoft: Retrieval-augmented generation
- OWASP: RAG Security Cheat Sheet
- OWASP: Prompt Injection Prevention
實際應用前需專家審閱,非個案法律或稅務建議。