知识库 · 安全合规
客户数据能不能进大模型?
能否进模型取决于数据分级与红线策略:公开/内部可脱敏数据通常可进私有 RAG;客户 PII、合同原文、财务明细等须隔离或禁止。须先建权限矩阵与「什么能进模型」清单,再谈场景落地。
核心要点
- 对数据分级:公开、内部、敏感、禁止
- 明确禁止项:未脱敏客户信息、未授权合同、密钥凭证
- 私有部署或企业 API + 数据不出域策略
- 审计日志:谁问了什么、用了哪些文档
- 人工审核节点:高风险输出须人审后再执行
具体怎么做?
- 工作坊阶段完成安全与合规初筛
- 输出权限矩阵与数据红线文档
- RAG 知识库按密级分库或分权限
- 上线前安全评审与抽样审计