FactRelay 文档
安全与提示词注入
将网页视为不可信输入,隔离采集与分析,并禁止模型接触密钥、工具和发布权限。
最近更新:2026年8月15日
公开网页可能包含诱导模型忽略规则、泄露信息或执行动作的文本。对 FactRelay 来说,网页是待分析数据,不是可以信任的指令。
隔离原则
受限抓取器 -> 原始快照 -> 文本清洗/结构化 -> 无工具分析模型 -> 人工审核 -> 人工发布
采集器不具备发布权限;分析模型没有 API 密钥、浏览器控制、网络访问或客户网站写权限;发布动作始终由人工完成。
输入防护
- 只允许
http和https; - 阻止 localhost、私网、link-local、云元数据地址与重定向绕过;
- 限制页面大小、下载时间和文件类型;
- 浏览器抓取时同时验证子请求;
- 将网页正文放入明确的数据字段,不拼接成系统指令;
- 模型输出使用严格结构并经过类型校验。
数据最小化
模型只接收完成当前判断所需的公开片段和批准事实。联系人、客户聊天、证件、合同和密钥不进入提示上下文。日志中对供应商令牌和敏感字段进行脱敏。
注入测试
发布前应使用包含“忽略先前规则”“读取环境变量”“调用工具发布内容”等恶意网页样本测试。验收标准不是模型有没有复述恶意文字,而是它不能因此获得工具、泄露密钥、访问内网或执行发布。
人工审批不是装饰
人工审核负责确认事实、判断观点性质和批准对外内容。审核记录包含人、时间、理由和使用证据,不能用一个无痕“已确认”按钮代替责任链。