直接回答。 企业搜索AI的权限测试,要沿着原文、切片、检索、缓存和答案逐段检查。只验证用户打不开文件,并不能证明助手不会通过摘要、历史会话或其他人的缓存把内容返回给他。
核心要点
- 先建立用户与资料的授权矩阵,再选择测试账号。
- 使用合成资料和明确许可的环境,不对生产系统擅自探测。
- 测试撤权、组织变更和缓存,不只检查首次登录。
- 权限边界由服务端执行,提示词不能替代访问控制。
- 没有看到越权只说明这批测试通过,不等于完整安全认证。
先写清楚谁本来可以看到什么
假设人力资料仅允许人事角色访问,项目资料允许项目成员访问,公共制度允许全体员工访问。建立矩阵时要把例外和资料继承关系写清楚。如果企业本身不知道授权边界,测试团队就无法判断一次搜索结果究竟是泄露还是正常共享。
矩阵还应区分查看原文、查看摘要和使用衍生结果。有的业务只允许提供脱敏统计,不允许查看个体记录。不能简单用“有文件权限”代替所有输出用途的授权。具体合法用途与制度要求应由企业相关负责人确认,本文不是法律意见。
测试账号应专门创建并获得明确许可。资料可以用虚构部门、金额和人员名称,但要保留真实的权限结构。不要为了验证系统而把真正敏感文件复制到不受控测试库,也不要通过同事账号绕过身份校验。
沿着数据路径逐段检查
| 环节 | 需要确认的边界 |
|---|---|
| 上传与同步 | 谁可以把资料带入知识库 |
| 文档切片 | 切片是否保留原文授权信息 |
| 检索过滤 | 服务端是否按当前用户筛选 |
| 答案生成 | 是否混入未经授权的上下文 |
| 缓存与历史 | 是否绑定正确用户、组织和版本 |
| 导出与日志 | 接收者是否有权看到内容 |
给仅限人事的合成文档放一个独特事实,再用无权账号提出普通业务问题。期待结果不是泄露这个事实之后再附一句“请保密”,而是无法使用该资料完成请求。也要检查引用标题和错误提示,避免系统只保护正文却暴露文件存在与敏感主题。
不要把问题限定成直接询问文件名。用户可能通过相关背景问题获得摘要,或在一次长会话里逐步拼出信息。测试应覆盖正常检索、摘要和后续追问,但所有范围都应由授权测试计划界定,不提供擅自攻击第三方系统的权限。
撤销权限往往比新增权限难
把测试账号移出项目组后,重新检查原文、检索结果、已有会话和已生成摘要。服务端如果继续使用旧缓存,用户即使无法再打开文件,仍可能从助手得到以前的内容。应由系统设计明确哪些衍生结果需要同步撤销,哪些有经批准的独立保留目的。
撤权测试应记录事件发生、授权同步完成和各组件生效的时间。不能凭用户刷新页面的时刻推断后端已全部更新。如果系统承诺一个生效窗口,就用实际记录检查该承诺,而不是随意引用通用的几分钟标准。
员工离职、组织合并和客户租户迁移还可能改变跨系统身份映射。应检查同一邮箱被重新分配、角色继承和服务账号访问等情况。测试是否适用取决于企业实际身份体系,不能把一套清单直接视为所有架构都已覆盖。
提示词只能说明规则,不能执法
在提示词里告诉模型“不要泄露人事资料”,不能让它承担访问控制。未经授权内容如果已经进入上下文,系统就依赖模型在复杂输出中始终守住边界。更可靠的实现是在检索前和数据访问处限制获准范围,并对输出和衍生资料继续检查。
技术评审应说明授权判断发生在哪里,使用什么用户身份,失败时是否默认拒绝,以及管理员如何获得临时访问。管理员权限也需要审批、期限和日志,不能因为是运维人员就无限复制所有问答内容用于排障。
服务账号尤其需要单独记录。一个后台账号可能能访问整个资料库,但代表用户运行的请求仍应按用户权限取数。把后台权限直接带到面向员工的答案中,会让表面正确的单点登录掩盖真正的数据边界缺口。
让结果能够复核
每条测试保存用例编号、账号角色、合成资料版本、期待结果和实际结果。若发现泄露,应按企业事件流程限制传播,不把泄露样本贴进公开工单。整改后要在相同用例和相关变体上重新验证,避免只修复一个关键词。
报告应区分已检查的组件、未覆盖范围和依赖条件。一次正确拒答不能替代安全测试;第三方审计报告也要看其系统范围、日期与方法,不是看到认证标识就默认新知识助手同样覆盖。必要时由授权安全团队进行进一步评估。
理门的企业AI方法帮助业务把权限矩阵转成验证问题;资源中心可用于准备评审。通过沟通入口讨论知识库前,先确认测试环境、身份边界和资料用途,再安排具体检查。
常见问题
所有资料脱敏后是否不用权限?
不是。脱敏可能降低风险,但仍可能保留商业信息、组合识别线索和用途限制,访问控制不能因此被默认取消。
前端隐藏按钮是否足够?
不够。服务端仍需检查访问权限。按钮不可见不表示接口无法返回不该返回的数据。
没有发现泄露能否承诺安全?
应说明测试范围和条件,不作无限外推。架构与资料变化后还需要持续复查。
参考来源
- NIST AI RMF Core:MEASURE 2.7及2.10涉及安全、韧性与隐私评估。本文测试路径为实践建议,不是完整渗透测试规范。
- NIST AI RMF Playbook:自愿风险管理建议需结合情境选用,不构成产品安全证明。
预约沟通