能力专题 · Capability Topic

安全架构

让每一次 Agent 动作可预期 · 可约束 · 可追溯——模型在甲方内网运行,数据在甲方边界内流转;FlyOntOS 以五层纵深防御把智能体的每一次提议、每一次裁决、每一次写入都纳入确定性的安全秩序。模型负责聪明,本体负责守规矩。

★ 内建能力 = 开箱即用,标准交付★ 可选配 = 按客户环境启用模型负责聪明,本体负责守规矩
Security by Default

一套让安全管理变简单的体系

六个数字,讲清 FlyOntOS 开箱即用的安全能力。

5

层纵深防御体系

12

类本体安全模型

3

条强制访问控制公理

5

类敏感动作双人授权

∅

Agent 默认权限

100%

写操作经确定性裁决

Ten Guarantees

十项安全保障能力矩阵

从模型服务到投入产出,每一项都有明确的技术依托。

#保障能力FlyOntOS 如何保障状态
1数据边界内流转模型权重、推理过程、知识库与业务数据全部运行在甲方内网,对外无任何模型调用通道★ 私有化部署
2直接提示词防护L2 输入净化层对入口指令做规范化处理;输出强制走 JSON Schema 约束解码,自由文本不得直接执行★ 成熟能力
3语料与检索内容防护文档向量化前完成净化;RAG 召回内容在系统提示中以「数据」角色标注,只读不听;配合检索前密级过滤★ 成熟能力
4Agent 权限最小化Agent 默认权限为空集;L4 行动闸门按 Scoped Session 授予最小工具集与标记集★ 成熟能力
5密级随数据传播密级标记沿图边传播,派生节点取其上游可达集合的并集——标记不会因复制、加工、组装而丢失★ 本体驱动
6检索隔离与向量安全知识库项目级隔离 + 检索前密级过滤,先过滤后检索,不同密级内容不进入同一召回通道★ 成熟能力
7模型供应链管控模型 SBOM:权重哈希、来源证明与 License 登记;推理框架版本跟踪★ 成熟能力
8推理资源隔离不同密级会话隔离推理资源,防止显存与 KV cache 跨会话残留★ 成熟能力
9推理服务受控访问推理网关 mTLS + 令牌,限额限流;最终用户身份与 Scoped Session 全链路透传,审计链不断点★ 成熟能力
10国密与密评推理网关与存储通道启用 SM2 / SM3 / SM4,满足商用密码应用安全性评估要求★ 已交付
Design Principle

核心设计:LLM 提议,本体裁决

把「模型的不确定性」和「规则体系的确定性」各归其位。

① 输出形态可控

Agent 的每一个写操作都是结构化提案 Proposal,带着明确的作用对象、动作与影响面。

② 裁决层确定性

提案统一过一道确定性安全裁决层——SHACL / SWRL / 规则引擎,结果可复现。

③ 裁决路径隔离

裁决逻辑独立于模型上下文,不参与对话、不受提示影响。

模型可以提议,决定权在本体:输出形态可控、裁决层确定性、裁决路径隔离,三者共同保证写操作永远经过确定性的安全秩序。

Defense in Depth

五层纵深防御体系

每层独立生效,相互加固,共同守护「读得准、写得安全、查得清楚」。

L5

审计追溯层

对象级决策溯源,每一次动作都能讲清「为什么」。

★ 内建
L4

行动闸门层

工具白名单 · 参数校验 · 影响面控制 · 敏感动作双人授权。

★ OWL-S + ODRL
L3

本体安全层 L0

密级 · 标记 · 分类分级 → 强制访问控制(MAC)。

★ 本体驱动
L2

输入净化层

语料净化 · 检索降权 · 结构化输出约束。

★ 内建
L1

模型服务层

网关鉴权 · 身份透传 · SBOM · 会话隔离 · 国密通道。

★ 成熟能力
Layer 1 · Model Serving

L1 模型服务层:让推理服务成为受管的资产

模型上架、上线、上线后被谁调用,全程有据可查。

能力交付内容状态
受控访问网关mTLS 双向认证 + 令牌校验,限额限流,拒绝匿名调用★ 内建
身份全链路透传最终用户身份与 Scoped Session 随请求透传至推理网关,审计链条完整★ 内建
模型 SBOM权重哈希 · 来源证明 · License 登记 · 推理框架版本基线★ 成熟能力
会话资源隔离不同密级会话分配独立推理资源,会话结束即清理★ 成熟能力
国密通道网关与存储通道启用 SM2 / SM4★ 已交付
机密计算按需提供权重加密与可信执行环境方案★ 可选配
Layer 2 · Input Sanitization

L2 输入净化层:让外部内容只被当作数据

三道防线,把「读到的内容」与「执行的指令」彻底分开。

① 语料入口净化

文档在向量化之前完成规范化与可疑指令剥离。

知识库从源头保持干净。

② 检索内容角色标注

召回片段以数据角色进入上下文,并附权限标注。

模型知道哪些内容「只能读、不能听」。

③ 结构化输出约束

输出必须符合 JSON Schema,通过约束解码落地。

模型输出天然可校验、可拦截、可审计。

Layer 3 · Ontology Security

L3 本体安全层 L0:密级是本体的一等公民

安全不只管「谁登录」,更管「数据本身是什么级别」。

机制保障内容技术依托
标记随数据传播密级沿图边传播,派生节点取上游可达集合的并集,加工与组装过程中标记不丢失Neo4j 图数据库
项目密级上界约束项目可配置最大密级上限,超出即在写入前拦截SHACL 形状约束
Scoped Session登录时选择本次会话的标记子集,不同性质的工作互不干扰L4 上下文本体
Agent 权限最小化Agent 默认权限为空集,按会话授予最小工具集与标记集,授予动作由人确认L0 本体 + Scoped Session

L0 安全本体 · 安全类定义

SecurityLabel  ·  ClassificationLevel  ·  Compartment  ·  Caveat
DataClassification  ·  SensitivityCategory
Clearance      ·  Purpose      ·  PropagationRule
Layer 4 · Action Gate

L4 行动闸门层:能力越强,边界越清晰

三道闸门协同,让 Agent 的能力始终运行在划定范围内。

闸门控制点实现方式
工具白名单当前会话可调用的 MCP 与内置工具清单ODRL Policy
参数校验目标路径、写入对象、目标库等入参的密级一致性SHACL 校验 Proposal
影响面控制动作涉及的规模、是否跨密级、是否写外部系统规则引擎 → 人工确认

五类敏感动作 · 双人授权 + 专项审计报表

把最关键的那几件事,交给两个人共同把关。

密级标记的调整

GUARDED 01

任何摘除或降级动作均需双人确认,全过程留痕。

批量导出与下载

GUARDED 02

按行数与密级双重阈值控制,超额自动升级为审批流程。

本体结构变更

GUARDED 03

类与属性定义的变更走版本化评审,可回滚可比对。

规则库变更

GUARDED 04

SHACL / SWRL 规则的修改纳入变更管理,自进化过程同样接受约束。

本体版本回滚

GUARDED 05

回滚与前进执行同一套校验标准,历史版本完整可追溯。

五类统一交付:
双人授权 + 专项审计报表
★ 一次性配置,全局生效

Layer 5 · Audit & Provenance

L5 审计追溯层:每一条结论都能讲出来历

对象级决策溯源,把「是什么」和「为什么」一起记录下来。

Object-Level Provenance

谁(用户 + Scoped Session)

→ 意图

→ 读了哪些本体对象 / 三元组(带密级)

→ 触发了哪些规则(SHACL / SWRL 编号)

→ 模型生成了什么 Proposal

→ 闸门如何判决(通过 / 拦截 / 升级确认)

→ 最终写入了什么

→ 依据哪条法规条款

一处重要复用:最后一行「依据哪条法规条款」与《践行华为本体思想》中的 derivedFrom 溯源设计是同一套引擎——合规溯源与安全审计共用一条对象 → 规则 → 条款的链路。

Three Constant Axioms

三条恒定公理:写进本体,因而不需依赖约定

安全规则以本体形式存在,和业务逻辑用同一套语言表达。

L0 安全本体 · 行动与裁决模型

AgentCapability     Agent 在某 Scoped Session 下被授予的能力集合
├─ allowedTools     工具白名单
└─ allowedMarkings  标记集合

Proposal            模型产出的结构化提案
├─ targetObjects    拟作用的本体对象集合
├─ intendedAction   拟执行的动作
└─ blastRadius      影响面

Adjudication        安全闸门裁决结果
└─ verdict          ALLOW / DENY / ESCALATE(含触发的规则编号)
#公理(SHACL / SWRL 表达)保障强度
1拟作用对象中存在超出当前会话密级者 → 该提案不被放行,密级维度以系统判定为准系统级保障
2判决为放行且动作属于五类敏感动作 → 必须存在有效双人授权,形成完整授权链校验保障
3影响面达到阈值,或动作涉及结构与规则变更 → 升级为人工确认流程保障
Compliance Mapping

合规对标:每一层都有出处

安全能力可直接映射到测评条目,交付即可验证。

防御层GB/T 45654-2025 生成式AI服务安全基本要求OWASP LLM Top 10等保三级 / 密评
L1 模型服务层模型安全 · 安全措施LLM03 供应链安全通信网络 · 国密 SM2/SM4
L2 输入净化层语料安全 · 模型安全LLM01 · LLM05安全计算环境
L3 本体安全层安全措施 · 数据保护LLM02 敏感信息安全区域边界 · 访问控制
L4 行动闸门层安全措施LLM06 代理行为安全计算环境 · 剩余信息保护
L5 审计追溯层安全措施 · 可追溯全场景兜底安全审计(对象级)
Get Started

把这套能力搬到你的环境里

支持私有化部署、混合云与信创环境。我们提供从架构设计、策略配置到测评配合的完整交付。

L2 到 L5 可作为安全层部署在既有大模型平台与 Agent 平台之上,不要求替换现有基础设施。