Skip to content

防线工作台:责任链编排与流量分流

在大模型应用落地与全链路内容风控中,安全防御从来不是孤立的“单点拦截”,而是一套由浅入深、兼顾合规底线与业务可用性的系统工程。一个成熟的业务调用往往需要同时历经提示词越狱阻断、敏感凭据扫描、第三方深度合规审计、模型推理生成以及后置个人隐私(PII)脱敏掩码等多个阶段。

OmniCortex 在安全围栏体系中设立了「防线工作台」「适用流量绑定」模块,将多引擎安全责任链与请求流量风控解耦为一体化编排中枢。企业无需在业务系统代码中层层嵌套防御逻辑,即可在网关控制台实现业务防线生命周期管理、有序责任链串联、单步超时与容错逃生,以及基于 CEL 表达式的动态流量分流与沙箱演练闭环。


一、 核心解耦架构与分流治理理念

1. 业务防线与流量绑定的三层解耦

传统安全网关常将“检测流水线”硬编码绑定在反向代理或业务应用中,导致策略调整需要重新发版,且无法对研发测试、正式商用与高密业务进行差异化防御。OmniCortex 实现“防线”与“流量”的彻底解耦:

  • 业务防线(Guardrail Profile)专注定义“如何有序检测”:由哪些引擎驱动、挂载哪些处置策略包、按什么严格次序(Sequence 1..N)、在什么生命周期阶段(Input/Output)、以何种超时与容错机制执行流水线。
  • 适用流量绑定(Traffic Assignment)专注定义“对谁生效”:通过全局兜底、虚拟密钥(Virtual Key)或具体用户等治理主体,结合动态表达式与优先级,将不同敏感度的调用流量精准路由至对应防线。
  • 全网关分流沙箱(Routing Simulator)专注提供“运行前验证”:在策略上线前,以只读无损方式仿真推演流量命中轨迹,杜绝生产误杀。

2. 零配置默认直通原则 (Default Bypass)

为了保障业务接入的平滑性与向后兼容,OmniCortex 确立了默认直通(Default Bypass)作为安全路由基石:

  • 未显式匹配任何生效绑定规则的请求流量,网关默认采取安全直通策略,直接流向目标大模型,绝不产生非预期的意外阻断;
  • 只有被明确绑定规则命中的流量,才会进入防线责任链进行深度审查,兼顾系统灵活性与风控严密性。

二、 防线工作台与多级安全基线治理

进入控制台 「安全围栏」➔「防线工作台」

防线工作台双栏全景视区

📸 截图替换指引(图 1:防线工作台双栏全景视区)

  • 需截图内容:控制台「安全围栏」→「防线工作台」默认视窗。
  • 关键画面要素
    1. 顶部 Hero 概览栏:左侧盾牌图标、标题 防线工作台Pipeline Orchestrator 徽标、活跃防线条数;右侧「分流诊断沙箱」全局按钮;
    2. 左侧 4 列 ProfileSidebar:防线搜索框、「新建防线」按钮、多张防线卡片(包含运行指示绿点、防线名称、步骤数胶囊 N Steps、描述、UUID 缩略胶囊与 LLM 目标标识);
    3. 右侧 8 列主视区 Header:防线名称、编辑元数据笔形按钮、交互式 Active/Inactive 开关胶囊、防线 UUID 复制胶囊、右上角自动同步状态胶囊(呈现绿色小圆点与 已同步 文案);
    4. 分段选项卡(Segmented Master Tabs):选中的「责任链编排」Tab,下方展示已编排的步骤流水线卡片与流向指示器。
  • 推荐保存路径
    • 中文版:Documentation/docs/public/images/guardrails/zh/workbench-overview.png
    • 英文版:Documentation/docs/public/images/guardrails/en/workbench-overview.png

1. 业务防线的分级治理与状态控制

在真实企业实践中,不同部门或不同业务系统对大模型的安全要求截然不同。防线工作台提供了精细化的分级治理能力:

  • 场景化独立防线:企业可按业务风险敞口建立多条互不干扰的业务防线(例如为公网客服建立“严格反越狱防线”,为内部代码助手建立“凭据防泄露防线”,为理赔审批建立“金融核心合规防线”)。
  • 即时启停与无损旁路:每条防线均支持通过控制台微开关随时启停。在业务系统进行极限压力测试或临时排障时,管理员可一键将防线切为停用,匹配流量将自动转为安全直通(Bypass),无需重启网关或变更业务代码。

2. 向导式策略快速装配 (Creation Wizard)

点击侧边栏「新建防线」,通过轻量化向导快速组装全新的安全防护流水线:

新建防线向导穿梭编排器

📸 截图替换指引(图 2:新建业务防线两步向导穿梭编排器)

  • 需截图内容:点击「新建防线」后进入向导第 2 步的弹窗画面。
  • 关键画面要素
    1. 顶部向导指示器:两步胶囊导航,高亮选中「2 关联策略模板」;
    2. 左栏「候选策略包池」:搜索框、已注册策略包卡片(带引擎彩色图标、引擎徽标、已绑定规则数),以及因单引擎互斥而被置灰禁用的模板(显示琥珀色提示 当前引擎已有模板在防线中);
    3. 右栏「责任链流水线预览」:已添加的步骤卡片,带序号 12、上下移动按钮及清空流水线按钮。
  • 推荐保存路径
    • 中文版:Documentation/docs/public/images/guardrails/zh/workbench-create-wizard.png
    • 英文版:Documentation/docs/public/images/guardrails/en/workbench-create-wizard.png
  • 第一步(基础信息定义):声明防线名称与业务适用范围;
  • 第二步(双栏穿梭编排):左栏汇集「能力中心」中已发布的所有策略包资产,管理员只需点选即可将其注入右侧流水线,支持上下自由排序,形成开箱即用的责任链。

三、 责任链流水线 (Step Chain) 漏斗式防御

在主视区的 「责任链编排」 选项卡中,安全策略被可视化呈现为自上而下的有序流水线(Pipeline)。

1. 漏斗式分层过滤与算力优化

为什么责任链必须严格有序(Sequence 1..N)? 大模型安全检测涵盖从轻量级本地正则、中量级专用检测模型到高开销的远程深度语义审核。通过有序责任链编排,企业可以构建“低开销前置初筛 ➔ 高开销后置精检”的漏斗式防御体系

漏斗式分层初筛与算力优化拓扑
短路熔断 · 阶梯式降本防御
📥 客户端发起大模型调用请求 (Incoming Prompt)
↓ 注入责任链前哨
Step 1前哨轻量级规则初筛 (正则 / 敏感凭据扫描)
本地极速执行 · 零外部网络依赖
在高并发吞吐下快速扫描关键词黑名单、代码凭据连接串与注入特征,阻断通用型常见探针与简单违禁。
🛑 命中违规特征 ➔ 短路熔断:立即终止链路并返回阻断响应,拦截 80% 低级攻击,后续步骤零算力浪费
✅ 初筛无异常 ➔ 继续流转:流量过滤后仅余 20% 高阶不确定请求,平滑递交下游深度审查
↓ 初筛放行 · 进入深度判定
Step 2高阶语义对抗与模型判官 (AI Judge / Lakera)
深度上下文解析 · 单步超时保护 (3000ms)
针对复杂变种越狱、对抗性 Prompt、多意图混淆进行深度语义判决,仅对清洗后的少量请求进行高精度分析。
🛑 判定越狱违规 ➔ 刚性阻断:精准捕获绕过前哨的复杂攻击,记录威胁特征并安全阻断
✅ 语义安全 ➔ 准入放行:双重验证通过,确认为安全健康的用户输入
↓ 全流程安全准入
🚀
流向核心大模型集群推理 (LLM Inference)
彻底消除攻击流量对昂贵模型资源的无效消耗,保障业务推理高效顺畅
纯净流量入模
  • 短路熔断机制:前序步骤一旦命中刚性阻断(BLOCK),流水线立即截断并向客户端返回防御响应,绝不触发后续高开销的审查服务,大幅节省网络与算力开销。
  • 热插拔与灵活调序:通过卡片右上角的「上移」与「下移」按钮,可随时重构执行先后次序。

2. 单一引擎专职防御约束

在单条防线中,OmniCortex 遵循“同一个安全引擎仅允许挂载一个策略包”的架构约束:

  • 职责边界清晰:一个引擎专职负责一类安全防护目标(如 Lakera 专司越狱防范,Presidio 专司隐私脱敏),避免在同一条防线上挂载多个同类策略包产生规则冲突或逻辑震荡。
  • 归因解释确定:当请求被拦截或字段被脱敏时,审计系统能提供唯一的引擎归因路径,防止同类规则相互覆盖导致的责任不清。
  • 控制台智能防呆:编排流水线时,一旦某引擎的策略包已被选用,候选池中该引擎的其他模板会自动呈现置灰态,杜绝误配置。

3. 请求生命周期的双向门禁划分 (Phase)

责任链支持在模型调用的不同时机切入,构建进出双向闭环:

  • 输入侧前置审查 (input):在大模型处理 Prompt 之前拦截,护住模型底座。专注于防范 Prompt 注入、违规越狱指令、代码破坏行为与未授权提权;
  • 输出侧后置清洗 (output):在大模型回复送达客户端之前审查,护住终端用户与企业机密。专注于过滤模型幻觉产生的违规内容、对身份证/手机号等个人隐私(PII)进行自动掩码替换;
  • 进出双向协同 (both):同一套基础合规词库在进出两端双向执行。

步骤策略配置抽屉

📸 截图替换指引(图 3:步骤策略配置抽屉)

  • 需截图内容:点击步骤卡片右侧操作或「添加步骤」按钮唤出的右侧抽屉。
  • 关键画面要素
    1. 抽屉 Header:标题 添加执行步骤更换处置模板,左侧蓝色微渐变盾牌;
    2. 候选处置模板网格(2-Column Matrix):多张模板卡片,显示引擎图标、模板名称、引擎徽标标签、规则计数;已选中模板带蓝色光圈与对勾;
    3. 执行策略控制舱(Execution Policy Dock):
      • 检测方向(Phase)三段滑动胶囊:输入前置审查 / 输出后置审查 / 双向全量审查
      • 单步超时数字调节器,上方带有 1s3s (默认)5s 快捷标签;
      • 异常逃生模式双态直选胶囊:左侧绿色 旁路放行 (Fail-Open),右侧红色 严格阻断 (Fail-Closed)
  • 推荐保存路径
    • 中文版:Documentation/docs/public/images/guardrails/zh/workbench-step-drawer.png
    • 英文版:Documentation/docs/public/images/guardrails/en/workbench-step-drawer.png

四、 弹性高可用与容错逃生机制 (Failure Mode)

外部安全审查接口(如公有云合规检测、第三方私有模型判官)偶发抖动或不可用是分布式系统的常见隐患。若缺乏严谨的熔断逃生设计,单一安全依赖的宕机往往会连带拖死企业整个大模型业务链路。

OmniCortex 在责任链的每一个执行节点上,均提供独立的超时控制容错逃生模式

1. 单步毫秒级超时熔断

  • 按需设定耗时上限:每个步骤可单独配置允许消耗的最大时间(默认推荐 3000ms,支持快捷微调至 1000ms5000ms)。
  • 杜绝长尾级联等待:一旦单步检测耗时突破预设上限,网关立刻强行中断等待,防止客户端陷入漫长的网关网关超时(504 Gateway Timeout)。

2. 逃生模式选型决策:连续性优先 vs 合规底线优先

根据不同业务的合规敏感度,系统支持两种截然不同的逃生决策:

决策维度旁路放行 (Fail-Open)严格阻断 (Fail-Closed)
设计哲学可用性优先 (Availability First)合规底线优先 (Security First)
触发表现检测超时或依赖服务宕机时,记录安全警告日志并跳过该步骤,放行流量流向后续流水线或模型。检测超时或依赖服务宕机时,立即熔断整个请求,返回明确的安全拦截状态码(HTTP 403)。
终端体验业务完全无感,对话照常流畅进行,安全风险在后台打标审计。客户端收到服务受限提示,杜绝任何未经验证的数据穿透出境。
典型适用场景内部研发 Copilot、客服闲聊、低敏感度智能体创作等注重交互流畅度的业务。金融转账、理赔审核、政务公开、涉敏医疗等一旦违规即造成重大合规处罚的核心系统。

五、 适用流量绑定与 CEL 动态路由 (Traffic Assignments)

完成防线编排后,切换至 「适用流量绑定」 选项卡。流量绑定用于解决“线上成百上千个应用请求,究竟该路由给哪条防线”的精准分流问题。

适用流量绑定与 CEL 动态路由

📸 截图替换指引(图 4:适用流量绑定与 CEL 动态路由)

  • 需截图内容:切换至「适用流量绑定」选项卡后的完整主视区。
  • 关键画面要素
    1. 顶部 Header:标题 适用流量绑定、规则统计徽章、右侧「测试防线(分流沙箱)」与「新建绑定」按钮;
    2. 规则卡片流水线:按优先级升序排布的多张规则条目(包含阶梯序号 #1, #2、主体图标、主体类型徽章 虚拟密钥 / 个人 / 全局、业务规则名称、底层 UUID 复制按钮、右侧 priority: 10sample: 100%活跃 状态标签与编辑/删除按钮);
    3. 底部保底直通微卡片:浅蓝底虚线框,标明 默认直通 (Default Bypass) 安全提示。
  • 推荐保存路径
    • 中文版:Documentation/docs/public/images/guardrails/zh/workbench-assignments-tab.png
    • 英文版:Documentation/docs/public/images/guardrails/en/workbench-assignments-tab.png

1. 三层治理主体划分与精细化赋权

摆脱全公司所有调用“共用一套安全规则”的粗放模式,系统支持针对三种粒度分配防线:

  • 虚拟密钥主体 (virtual_key):面向生产接入服务。不同的业务系统使用不同的虚拟密钥,即可各自挂载针对性的防御防线(如为支付微服务分配高密防线,为工单微服务分配常规防线);
  • 用户个人主体 (user):面向内部测试或特权调试。支持为特定研发人员单独绑定实验性防线,方便安全人员在线验证新规则;
  • 全域保底规则 (global):面向未单独分配规则的通用流量。优先级固定为最低兜底(Priority: 9999),确保系统始终拥有一层基础安全网。

2. 规则优先级与确定性路由

  • 流量绑定规则采用升序优先级机制(数值越小,越先匹配)。
  • 当请求到达网关,系统按优先级顺次求值;首个命中的规则即刻锁定目标防线,并终止后续匹配。清晰的确定性机制杜绝了多规则重叠时的行为歧义。

六、 端到端全景流转与责任链决策拓扑

下图展现了一个业务请求从进入网关、匹配分流规则、穿越责任链有序过滤,直至安全响应交付终端的端到端全景拓扑:

🌐 OmniCortex 端到端分流与责任链决策执行拓扑CEL Routing & Sequential Pipeline
1. 流量接入与分流规则路由 (Traffic Routing)
客户端发起 LLM 调用 ➔ 网关读取请求凭证与主体属性 ➔ 按优先级逐级匹配绑定规则:
• 未命中任何激活规则 ➔ 触发 Default Bypass 默认直通 ➔ 直接流向大模型
• 命中规则 ➔ 锁定专属业务防线 ➔ 进入有序责任链
2. 输入阶段责任链 (Input Phase Steps) ── 漏斗式初筛与外部复核
Step 1: 本地敏感词与凭据初筛 (序号: 1)
毫秒级快速通过,未检出违规指令 ➔ 放行流向下一阶段
Step 2: 外部语义越狱审查 API (序号: 2)
单步超时上限: 3000ms ➔ 遇网络抖动触发逃生判定
• 若配置为 FAIL_OPEN: 记录告警日志,跳过该步,保障连续性继续执行 ✅
• 若配置为 FAIL_CLOSED: 立即短路熔断,返回 403 阻断错误 🛑
3. 核心大模型推理 (LLM Inference)
输入门禁全部放行 ➔ 网关将安全 Prompt 转发至目标模型集群 ➔ 模型生成回复。
4. 输出阶段责任链 (Output Phase Steps) ── 隐私合规兜底掩码
Step 3: 个人隐私识别与脱敏 (序号: 3)
捕获模型生成内容中的用户手机号与银行卡号 ➔ 触发 REDACT 动作替换为安全掩码 ➔ 最终安全回复递交给终端用户。

七、 全网关分流诊断沙箱演练 (Routing Simulator)

在配置了复杂的多防线与多主体绑定规则后,管理员如何在不干扰生产环境的前提下,验证某业务流量能否被正确防御?

点击工作台右上角的 「分流诊断沙箱」,即可展开具备只读推演能力的沙箱视区。

全网关分流诊断沙箱演练

📸 截图替换指引(图 5:全网关分流诊断沙箱演练)

  • 需截图内容:点击工作台右上角「分流沙箱」按钮滑出的 560px 抽屉。
  • 关键画面要素
    1. 顶部蓝色提示卡片:标明 只读模拟评估,不消耗 Token、不产生实际调用、不污染生产审计日志
    2. 模拟上下文单选按钮组:全局流量 / 虚拟密钥 / 指定用户;选择虚拟密钥后展示密钥下拉选择器;
    3. 「执行分流路由诊断」蓝色渐变按钮;
    4. 诊断结果卡片:
      • 若命中:绿色圆圈勾选图标,显示 🎯 成功命中业务防线,标明命中的防线名称、防线 ID 缩略标签与命中的具体规则名;
      • 卡片下方附有蓝色「前往编排该防线」按钮,支持一键在主界面定位选中该防线;
      • 若未命中:浅灰底卡片,展示 🛡️ 未命中任何绑定规则,触发默认直通 (Default Bypass)
  • 推荐保存路径
    • 中文版:Documentation/docs/public/images/guardrails/zh/workbench-routing-simulator.png
    • 英文版:Documentation/docs/public/images/guardrails/en/workbench-routing-simulator.png

1. 只读仿真三大保障

  • 零 Token 消耗:纯粹在控制面进行规则匹配逻辑静态推演,不向大模型发起真实网络调用;
  • 零生产环境污染:不占用业务调用配额,不产生真实的外部安全审计日志垃圾数据;
  • 真实逻辑一致:采用与网关数据面完全同构的求值算法,所见即所得。

2. 闭环调试实操动线

  1. 打开沙箱,选择需要测试的治理主体(如挑选特定的 虚拟密钥);
  2. 点击「执行分流路由诊断」;
  3. 直观获知流量归宿:查看该凭证命中了哪条规则、最终路由至哪条业务防线;
  4. 点击卡片下方的「前往编排该防线」,主工作台视区自动聚焦至目标防线,实现从诊断到调整的无缝衔接。

八、 常见异常排查指南 (Troubleshooting)

1. 尝试追加步骤时模板不可选(提示:“当前引擎已有模板在防线中”)

  • 核心逻辑:违反了单防线“单一引擎专职防御”约束,当前防线中已有该引擎的策略包。
  • 处置方案:若需调整检测规则,请点击已有步骤的「更换模板」进行整体切换;或前往「能力中心」直接编辑该策略包增删具体规则,严禁在同一防线中堆砌同类引擎步骤。

2. 线上业务偶尔收到安全阻断报错,排查发现是外部审查接口超时

  • 核心逻辑:该步骤设置了 严格阻断 (Fail-Closed),且预设超时时间过短,外部接口偶发网络抖动时触发了硬拦截。
  • 处置方案
    • 对于允许轻度容错的非金融核心业务,将该步骤逃生模式切换为 旁路放行 (Fail-Open),保障业务连续性;
    • 或点击步骤卡片上的超时气泡,将耗时上限适当宽限至 3000ms

3. 模型生成了敏感违规内容,但网关未执行拦截或掩码

  • 核心逻辑:步骤的检测执行阶段(Phase)配置偏差。
  • 处置方案:检查负责该检测的步骤是否被设置成了仅 input。若仅设为 input,系统只审查用户发送的输入指令,无法感知模型的回复生成;将阶段调整为 outputboth 即可闭环。

4. 新配防线未生效,请求仍旧直通大模型

  • 核心逻辑:防线未绑定目标流量,或绑定规则的优先级被全局规则遮蔽。
  • 处置方案:在「适用流量绑定」Tab 中确认是否为目标虚拟密钥建立了规则,并检查其优先级数值是否小于兜底规则。