① 输出形态可控
Agent 的每一个写操作都是结构化提案 Proposal,带着明确的作用对象、动作与影响面。
让每一次 Agent 动作可预期 · 可约束 · 可追溯——模型在甲方内网运行,数据在甲方边界内流转;FlyOntOS 以五层纵深防御把智能体的每一次提议、每一次裁决、每一次写入都纳入确定性的安全秩序。模型负责聪明,本体负责守规矩。
六个数字,讲清 FlyOntOS 开箱即用的安全能力。
5
层纵深防御体系
12
类本体安全模型
3
条强制访问控制公理
5
类敏感动作双人授权
∅
Agent 默认权限
100%
写操作经确定性裁决
从模型服务到投入产出,每一项都有明确的技术依托。
| # | 保障能力 | FlyOntOS 如何保障 | 状态 |
|---|---|---|---|
| 1 | 数据边界内流转 | 模型权重、推理过程、知识库与业务数据全部运行在甲方内网,对外无任何模型调用通道 | ★ 私有化部署 |
| 2 | 直接提示词防护 | L2 输入净化层对入口指令做规范化处理;输出强制走 JSON Schema 约束解码,自由文本不得直接执行 | ★ 成熟能力 |
| 3 | 语料与检索内容防护 | 文档向量化前完成净化;RAG 召回内容在系统提示中以「数据」角色标注,只读不听;配合检索前密级过滤 | ★ 成熟能力 |
| 4 | Agent 权限最小化 | Agent 默认权限为空集;L4 行动闸门按 Scoped Session 授予最小工具集与标记集 | ★ 成熟能力 |
| 5 | 密级随数据传播 | 密级标记沿图边传播,派生节点取其上游可达集合的并集——标记不会因复制、加工、组装而丢失 | ★ 本体驱动 |
| 6 | 检索隔离与向量安全 | 知识库项目级隔离 + 检索前密级过滤,先过滤后检索,不同密级内容不进入同一召回通道 | ★ 成熟能力 |
| 7 | 模型供应链管控 | 模型 SBOM:权重哈希、来源证明与 License 登记;推理框架版本跟踪 | ★ 成熟能力 |
| 8 | 推理资源隔离 | 不同密级会话隔离推理资源,防止显存与 KV cache 跨会话残留 | ★ 成熟能力 |
| 9 | 推理服务受控访问 | 推理网关 mTLS + 令牌,限额限流;最终用户身份与 Scoped Session 全链路透传,审计链不断点 | ★ 成熟能力 |
| 10 | 国密与密评 | 推理网关与存储通道启用 SM2 / SM3 / SM4,满足商用密码应用安全性评估要求 | ★ 已交付 |
把「模型的不确定性」和「规则体系的确定性」各归其位。
Agent 的每一个写操作都是结构化提案 Proposal,带着明确的作用对象、动作与影响面。
提案统一过一道确定性安全裁决层——SHACL / SWRL / 规则引擎,结果可复现。
裁决逻辑独立于模型上下文,不参与对话、不受提示影响。
模型可以提议,决定权在本体:输出形态可控、裁决层确定性、裁决路径隔离,三者共同保证写操作永远经过确定性的安全秩序。
每层独立生效,相互加固,共同守护「读得准、写得安全、查得清楚」。
对象级决策溯源,每一次动作都能讲清「为什么」。
工具白名单 · 参数校验 · 影响面控制 · 敏感动作双人授权。
密级 · 标记 · 分类分级 → 强制访问控制(MAC)。
语料净化 · 检索降权 · 结构化输出约束。
网关鉴权 · 身份透传 · SBOM · 会话隔离 · 国密通道。
模型上架、上线、上线后被谁调用,全程有据可查。
| 能力 | 交付内容 | 状态 |
|---|---|---|
| 受控访问网关 | mTLS 双向认证 + 令牌校验,限额限流,拒绝匿名调用 | ★ 内建 |
| 身份全链路透传 | 最终用户身份与 Scoped Session 随请求透传至推理网关,审计链条完整 | ★ 内建 |
| 模型 SBOM | 权重哈希 · 来源证明 · License 登记 · 推理框架版本基线 | ★ 成熟能力 |
| 会话资源隔离 | 不同密级会话分配独立推理资源,会话结束即清理 | ★ 成熟能力 |
| 国密通道 | 网关与存储通道启用 SM2 / SM4 | ★ 已交付 |
| 机密计算 | 按需提供权重加密与可信执行环境方案 | ★ 可选配 |
三道防线,把「读到的内容」与「执行的指令」彻底分开。
文档在向量化之前完成规范化与可疑指令剥离。
知识库从源头保持干净。
召回片段以数据角色进入上下文,并附权限标注。
模型知道哪些内容「只能读、不能听」。
输出必须符合 JSON Schema,通过约束解码落地。
模型输出天然可校验、可拦截、可审计。
安全不只管「谁登录」,更管「数据本身是什么级别」。
| 机制 | 保障内容 | 技术依托 |
|---|---|---|
| 标记随数据传播 | 密级沿图边传播,派生节点取上游可达集合的并集,加工与组装过程中标记不丢失 | Neo4j 图数据库 |
| 项目密级上界约束 | 项目可配置最大密级上限,超出即在写入前拦截 | SHACL 形状约束 |
| Scoped Session | 登录时选择本次会话的标记子集,不同性质的工作互不干扰 | L4 上下文本体 |
| Agent 权限最小化 | Agent 默认权限为空集,按会话授予最小工具集与标记集,授予动作由人确认 | L0 本体 + Scoped Session |
SecurityLabel · ClassificationLevel · Compartment · Caveat DataClassification · SensitivityCategory Clearance · Purpose · PropagationRule
三道闸门协同,让 Agent 的能力始终运行在划定范围内。
| 闸门 | 控制点 | 实现方式 |
|---|---|---|
| 工具白名单 | 当前会话可调用的 MCP 与内置工具清单 | ODRL Policy |
| 参数校验 | 目标路径、写入对象、目标库等入参的密级一致性 | SHACL 校验 Proposal |
| 影响面控制 | 动作涉及的规模、是否跨密级、是否写外部系统 | 规则引擎 → 人工确认 |
把最关键的那几件事,交给两个人共同把关。
GUARDED 01
任何摘除或降级动作均需双人确认,全过程留痕。
GUARDED 02
按行数与密级双重阈值控制,超额自动升级为审批流程。
GUARDED 03
类与属性定义的变更走版本化评审,可回滚可比对。
GUARDED 04
SHACL / SWRL 规则的修改纳入变更管理,自进化过程同样接受约束。
GUARDED 05
回滚与前进执行同一套校验标准,历史版本完整可追溯。
五类统一交付:
双人授权 + 专项审计报表
★ 一次性配置,全局生效
对象级决策溯源,把「是什么」和「为什么」一起记录下来。
Object-Level Provenance
谁(用户 + Scoped Session)
→ 意图
→ 读了哪些本体对象 / 三元组(带密级)
→ 触发了哪些规则(SHACL / SWRL 编号)
→ 模型生成了什么 Proposal
→ 闸门如何判决(通过 / 拦截 / 升级确认)
→ 最终写入了什么
→ 依据哪条法规条款
一处重要复用:最后一行「依据哪条法规条款」与《践行华为本体思想》中的 derivedFrom 溯源设计是同一套引擎——合规溯源与安全审计共用一条对象 → 规则 → 条款的链路。
安全规则以本体形式存在,和业务逻辑用同一套语言表达。
AgentCapability Agent 在某 Scoped Session 下被授予的能力集合 ├─ allowedTools 工具白名单 └─ allowedMarkings 标记集合 Proposal 模型产出的结构化提案 ├─ targetObjects 拟作用的本体对象集合 ├─ intendedAction 拟执行的动作 └─ blastRadius 影响面 Adjudication 安全闸门裁决结果 └─ verdict ALLOW / DENY / ESCALATE(含触发的规则编号)
| # | 公理(SHACL / SWRL 表达) | 保障强度 |
|---|---|---|
| 1 | 拟作用对象中存在超出当前会话密级者 → 该提案不被放行,密级维度以系统判定为准 | 系统级保障 |
| 2 | 判决为放行且动作属于五类敏感动作 → 必须存在有效双人授权,形成完整授权链 | 校验保障 |
| 3 | 影响面达到阈值,或动作涉及结构与规则变更 → 升级为人工确认 | 流程保障 |
安全能力可直接映射到测评条目,交付即可验证。
| 防御层 | GB/T 45654-2025 生成式AI服务安全基本要求 | OWASP LLM Top 10 | 等保三级 / 密评 |
|---|---|---|---|
| L1 模型服务层 | 模型安全 · 安全措施 | LLM03 供应链 | 安全通信网络 · 国密 SM2/SM4 |
| L2 输入净化层 | 语料安全 · 模型安全 | LLM01 · LLM05 | 安全计算环境 |
| L3 本体安全层 | 安全措施 · 数据保护 | LLM02 敏感信息 | 安全区域边界 · 访问控制 |
| L4 行动闸门层 | 安全措施 | LLM06 代理行为 | 安全计算环境 · 剩余信息保护 |
| L5 审计追溯层 | 安全措施 · 可追溯 | 全场景兜底 | 安全审计(对象级) |
支持私有化部署、混合云与信创环境。我们提供从架构设计、策略配置到测评配合的完整交付。
L2 到 L5 可作为安全层部署在既有大模型平台与 Agent 平台之上,不要求替换现有基础设施。