FactRelay 文档

安全与提示词注入

将网页视为不可信输入,隔离采集与分析,并禁止模型接触密钥、工具和发布权限。

最近更新:2026年8月15日

公开网页可能包含诱导模型忽略规则、泄露信息或执行动作的文本。对 FactRelay 来说,网页是待分析数据,不是可以信任的指令。

隔离原则

受限抓取器 -> 原始快照 -> 文本清洗/结构化 -> 无工具分析模型 -> 人工审核 -> 人工发布

采集器不具备发布权限;分析模型没有 API 密钥、浏览器控制、网络访问或客户网站写权限;发布动作始终由人工完成。

输入防护

  • 只允许 httphttps
  • 阻止 localhost、私网、link-local、云元数据地址与重定向绕过;
  • 限制页面大小、下载时间和文件类型;
  • 浏览器抓取时同时验证子请求;
  • 将网页正文放入明确的数据字段,不拼接成系统指令;
  • 模型输出使用严格结构并经过类型校验。

数据最小化

模型只接收完成当前判断所需的公开片段和批准事实。联系人、客户聊天、证件、合同和密钥不进入提示上下文。日志中对供应商令牌和敏感字段进行脱敏。

注入测试

发布前应使用包含“忽略先前规则”“读取环境变量”“调用工具发布内容”等恶意网页样本测试。验收标准不是模型有没有复述恶意文字,而是它不能因此获得工具、泄露密钥、访问内网或执行发布。

人工审批不是装饰

人工审核负责确认事实、判断观点性质和批准对外内容。审核记录包含人、时间、理由和使用证据,不能用一个无痕“已确认”按钮代替责任链。

输入关键词,快速找到方法、产品和标准文档。