防线工作台:责任链编排与流量分流
在大模型应用落地与全链路内容风控中,安全防御从来不是孤立的“单点拦截”,而是一套由浅入深、兼顾合规底线与业务可用性的系统工程。一个成熟的业务调用往往需要同时历经提示词越狱阻断、敏感凭据扫描、第三方深度合规审计、模型推理生成以及后置个人隐私(PII)脱敏掩码等多个阶段。
OmniCortex 在安全围栏体系中设立了「防线工作台」与「适用流量绑定」模块,将多引擎安全责任链与请求流量风控解耦为一体化编排中枢。企业无需在业务系统代码中层层嵌套防御逻辑,即可在网关控制台实现业务防线生命周期管理、有序责任链串联、单步超时与容错逃生,以及基于 CEL 表达式的动态流量分流与沙箱演练闭环。
一、 核心解耦架构与分流治理理念
1. 业务防线与流量绑定的三层解耦
传统安全网关常将“检测流水线”硬编码绑定在反向代理或业务应用中,导致策略调整需要重新发版,且无法对研发测试、正式商用与高密业务进行差异化防御。OmniCortex 实现“防线”与“流量”的彻底解耦:
- 业务防线(Guardrail Profile)专注定义“如何有序检测”:由哪些引擎驱动、挂载哪些处置策略包、按什么严格次序(Sequence 1..N)、在什么生命周期阶段(Input/Output)、以何种超时与容错机制执行流水线。
- 适用流量绑定(Traffic Assignment)专注定义“对谁生效”:通过全局兜底、虚拟密钥(Virtual Key)或具体用户等治理主体,结合动态表达式与优先级,将不同敏感度的调用流量精准路由至对应防线。
- 全网关分流沙箱(Routing Simulator)专注提供“运行前验证”:在策略上线前,以只读无损方式仿真推演流量命中轨迹,杜绝生产误杀。
2. 零配置默认直通原则 (Default Bypass)
为了保障业务接入的平滑性与向后兼容,OmniCortex 确立了默认直通(Default Bypass)作为安全路由基石:
- 未显式匹配任何生效绑定规则的请求流量,网关默认采取安全直通策略,直接流向目标大模型,绝不产生非预期的意外阻断;
- 只有被明确绑定规则命中的流量,才会进入防线责任链进行深度审查,兼顾系统灵活性与风控严密性。
二、 防线工作台与多级安全基线治理
进入控制台 「安全围栏」➔「防线工作台」。

📸 截图替换指引(图 1:防线工作台双栏全景视区)
- 需截图内容:控制台「安全围栏」→「防线工作台」默认视窗。
- 关键画面要素:
- 顶部 Hero 概览栏:左侧盾牌图标、标题
防线工作台、Pipeline Orchestrator徽标、活跃防线条数;右侧「分流诊断沙箱」全局按钮; - 左侧 4 列
ProfileSidebar:防线搜索框、「新建防线」按钮、多张防线卡片(包含运行指示绿点、防线名称、步骤数胶囊N Steps、描述、UUID 缩略胶囊与LLM目标标识); - 右侧 8 列主视区 Header:防线名称、编辑元数据笔形按钮、交互式 Active/Inactive 开关胶囊、防线 UUID 复制胶囊、右上角自动同步状态胶囊(呈现绿色小圆点与
已同步文案); - 分段选项卡(Segmented Master Tabs):选中的「责任链编排」Tab,下方展示已编排的步骤流水线卡片与流向指示器。
- 顶部 Hero 概览栏:左侧盾牌图标、标题
- 推荐保存路径:
- 中文版:
Documentation/docs/public/images/guardrails/zh/workbench-overview.png - 英文版:
Documentation/docs/public/images/guardrails/en/workbench-overview.png
- 中文版:
1. 业务防线的分级治理与状态控制
在真实企业实践中,不同部门或不同业务系统对大模型的安全要求截然不同。防线工作台提供了精细化的分级治理能力:
- 场景化独立防线:企业可按业务风险敞口建立多条互不干扰的业务防线(例如为公网客服建立“严格反越狱防线”,为内部代码助手建立“凭据防泄露防线”,为理赔审批建立“金融核心合规防线”)。
- 即时启停与无损旁路:每条防线均支持通过控制台微开关随时启停。在业务系统进行极限压力测试或临时排障时,管理员可一键将防线切为停用,匹配流量将自动转为安全直通(Bypass),无需重启网关或变更业务代码。
2. 向导式策略快速装配 (Creation Wizard)
点击侧边栏「新建防线」,通过轻量化向导快速组装全新的安全防护流水线:

📸 截图替换指引(图 2:新建业务防线两步向导穿梭编排器)
- 需截图内容:点击「新建防线」后进入向导第 2 步的弹窗画面。
- 关键画面要素:
- 顶部向导指示器:两步胶囊导航,高亮选中「2 关联策略模板」;
- 左栏「候选策略包池」:搜索框、已注册策略包卡片(带引擎彩色图标、引擎徽标、已绑定规则数),以及因单引擎互斥而被置灰禁用的模板(显示琥珀色提示
当前引擎已有模板在防线中); - 右栏「责任链流水线预览」:已添加的步骤卡片,带序号
1、2、上下移动按钮及清空流水线按钮。
- 推荐保存路径:
- 中文版:
Documentation/docs/public/images/guardrails/zh/workbench-create-wizard.png - 英文版:
Documentation/docs/public/images/guardrails/en/workbench-create-wizard.png
- 中文版:
- 第一步(基础信息定义):声明防线名称与业务适用范围;
- 第二步(双栏穿梭编排):左栏汇集「能力中心」中已发布的所有策略包资产,管理员只需点选即可将其注入右侧流水线,支持上下自由排序,形成开箱即用的责任链。
三、 责任链流水线 (Step Chain) 漏斗式防御
在主视区的 「责任链编排」 选项卡中,安全策略被可视化呈现为自上而下的有序流水线(Pipeline)。
1. 漏斗式分层过滤与算力优化
为什么责任链必须严格有序(Sequence 1..N)? 大模型安全检测涵盖从轻量级本地正则、中量级专用检测模型到高开销的远程深度语义审核。通过有序责任链编排,企业可以构建“低开销前置初筛 ➔ 高开销后置精检”的漏斗式防御体系:
- 短路熔断机制:前序步骤一旦命中刚性阻断(
BLOCK),流水线立即截断并向客户端返回防御响应,绝不触发后续高开销的审查服务,大幅节省网络与算力开销。 - 热插拔与灵活调序:通过卡片右上角的「上移」与「下移」按钮,可随时重构执行先后次序。
2. 单一引擎专职防御约束
在单条防线中,OmniCortex 遵循“同一个安全引擎仅允许挂载一个策略包”的架构约束:
- 职责边界清晰:一个引擎专职负责一类安全防护目标(如 Lakera 专司越狱防范,Presidio 专司隐私脱敏),避免在同一条防线上挂载多个同类策略包产生规则冲突或逻辑震荡。
- 归因解释确定:当请求被拦截或字段被脱敏时,审计系统能提供唯一的引擎归因路径,防止同类规则相互覆盖导致的责任不清。
- 控制台智能防呆:编排流水线时,一旦某引擎的策略包已被选用,候选池中该引擎的其他模板会自动呈现置灰态,杜绝误配置。
3. 请求生命周期的双向门禁划分 (Phase)
责任链支持在模型调用的不同时机切入,构建进出双向闭环:
- 输入侧前置审查 (
input):在大模型处理 Prompt 之前拦截,护住模型底座。专注于防范 Prompt 注入、违规越狱指令、代码破坏行为与未授权提权; - 输出侧后置清洗 (
output):在大模型回复送达客户端之前审查,护住终端用户与企业机密。专注于过滤模型幻觉产生的违规内容、对身份证/手机号等个人隐私(PII)进行自动掩码替换; - 进出双向协同 (
both):同一套基础合规词库在进出两端双向执行。

📸 截图替换指引(图 3:步骤策略配置抽屉)
- 需截图内容:点击步骤卡片右侧操作或「添加步骤」按钮唤出的右侧抽屉。
- 关键画面要素:
- 抽屉 Header:标题
添加执行步骤或更换处置模板,左侧蓝色微渐变盾牌; - 候选处置模板网格(2-Column Matrix):多张模板卡片,显示引擎图标、模板名称、引擎徽标标签、规则计数;已选中模板带蓝色光圈与对勾;
- 执行策略控制舱(Execution Policy Dock):
- 检测方向(Phase)三段滑动胶囊:
输入前置审查/输出后置审查/双向全量审查; - 单步超时数字调节器,上方带有
1s、3s (默认)、5s快捷标签; - 异常逃生模式双态直选胶囊:左侧绿色
旁路放行 (Fail-Open),右侧红色严格阻断 (Fail-Closed)。
- 检测方向(Phase)三段滑动胶囊:
- 抽屉 Header:标题
- 推荐保存路径:
- 中文版:
Documentation/docs/public/images/guardrails/zh/workbench-step-drawer.png - 英文版:
Documentation/docs/public/images/guardrails/en/workbench-step-drawer.png
- 中文版:
四、 弹性高可用与容错逃生机制 (Failure Mode)
外部安全审查接口(如公有云合规检测、第三方私有模型判官)偶发抖动或不可用是分布式系统的常见隐患。若缺乏严谨的熔断逃生设计,单一安全依赖的宕机往往会连带拖死企业整个大模型业务链路。
OmniCortex 在责任链的每一个执行节点上,均提供独立的超时控制与容错逃生模式。
1. 单步毫秒级超时熔断
- 按需设定耗时上限:每个步骤可单独配置允许消耗的最大时间(默认推荐
3000ms,支持快捷微调至1000ms或5000ms)。 - 杜绝长尾级联等待:一旦单步检测耗时突破预设上限,网关立刻强行中断等待,防止客户端陷入漫长的网关网关超时(504 Gateway Timeout)。
2. 逃生模式选型决策:连续性优先 vs 合规底线优先
根据不同业务的合规敏感度,系统支持两种截然不同的逃生决策:
| 决策维度 | 旁路放行 (Fail-Open) | 严格阻断 (Fail-Closed) |
|---|---|---|
| 设计哲学 | 可用性优先 (Availability First) | 合规底线优先 (Security First) |
| 触发表现 | 检测超时或依赖服务宕机时,记录安全警告日志并跳过该步骤,放行流量流向后续流水线或模型。 | 检测超时或依赖服务宕机时,立即熔断整个请求,返回明确的安全拦截状态码(HTTP 403)。 |
| 终端体验 | 业务完全无感,对话照常流畅进行,安全风险在后台打标审计。 | 客户端收到服务受限提示,杜绝任何未经验证的数据穿透出境。 |
| 典型适用场景 | 内部研发 Copilot、客服闲聊、低敏感度智能体创作等注重交互流畅度的业务。 | 金融转账、理赔审核、政务公开、涉敏医疗等一旦违规即造成重大合规处罚的核心系统。 |
五、 适用流量绑定与 CEL 动态路由 (Traffic Assignments)
完成防线编排后,切换至 「适用流量绑定」 选项卡。流量绑定用于解决“线上成百上千个应用请求,究竟该路由给哪条防线”的精准分流问题。

📸 截图替换指引(图 4:适用流量绑定与 CEL 动态路由)
- 需截图内容:切换至「适用流量绑定」选项卡后的完整主视区。
- 关键画面要素:
- 顶部 Header:标题
适用流量绑定、规则统计徽章、右侧「测试防线(分流沙箱)」与「新建绑定」按钮; - 规则卡片流水线:按优先级升序排布的多张规则条目(包含阶梯序号
#1,#2、主体图标、主体类型徽章虚拟密钥/个人/全局、业务规则名称、底层 UUID 复制按钮、右侧priority: 10、sample: 100%、活跃状态标签与编辑/删除按钮); - 底部保底直通微卡片:浅蓝底虚线框,标明
默认直通 (Default Bypass)安全提示。
- 顶部 Header:标题
- 推荐保存路径:
- 中文版:
Documentation/docs/public/images/guardrails/zh/workbench-assignments-tab.png - 英文版:
Documentation/docs/public/images/guardrails/en/workbench-assignments-tab.png
- 中文版:
1. 三层治理主体划分与精细化赋权
摆脱全公司所有调用“共用一套安全规则”的粗放模式,系统支持针对三种粒度分配防线:
- 虚拟密钥主体 (
virtual_key):面向生产接入服务。不同的业务系统使用不同的虚拟密钥,即可各自挂载针对性的防御防线(如为支付微服务分配高密防线,为工单微服务分配常规防线); - 用户个人主体 (
user):面向内部测试或特权调试。支持为特定研发人员单独绑定实验性防线,方便安全人员在线验证新规则; - 全域保底规则 (
global):面向未单独分配规则的通用流量。优先级固定为最低兜底(Priority: 9999),确保系统始终拥有一层基础安全网。
2. 规则优先级与确定性路由
- 流量绑定规则采用升序优先级机制(数值越小,越先匹配)。
- 当请求到达网关,系统按优先级顺次求值;首个命中的规则即刻锁定目标防线,并终止后续匹配。清晰的确定性机制杜绝了多规则重叠时的行为歧义。
六、 端到端全景流转与责任链决策拓扑
下图展现了一个业务请求从进入网关、匹配分流规则、穿越责任链有序过滤,直至安全响应交付终端的端到端全景拓扑:
• 未命中任何激活规则 ➔ 触发 Default Bypass 默认直通 ➔ 直接流向大模型
• 命中规则 ➔ 锁定专属业务防线 ➔ 进入有序责任链
• 若配置为 FAIL_CLOSED: 立即短路熔断,返回 403 阻断错误 🛑
捕获模型生成内容中的用户手机号与银行卡号 ➔ 触发
REDACT 动作替换为安全掩码 ➔ 最终安全回复递交给终端用户。 七、 全网关分流诊断沙箱演练 (Routing Simulator)
在配置了复杂的多防线与多主体绑定规则后,管理员如何在不干扰生产环境的前提下,验证某业务流量能否被正确防御?
点击工作台右上角的 「分流诊断沙箱」,即可展开具备只读推演能力的沙箱视区。

📸 截图替换指引(图 5:全网关分流诊断沙箱演练)
- 需截图内容:点击工作台右上角「分流沙箱」按钮滑出的 560px 抽屉。
- 关键画面要素:
- 顶部蓝色提示卡片:标明
只读模拟评估,不消耗 Token、不产生实际调用、不污染生产审计日志; - 模拟上下文单选按钮组:
全局流量/虚拟密钥/指定用户;选择虚拟密钥后展示密钥下拉选择器; - 「执行分流路由诊断」蓝色渐变按钮;
- 诊断结果卡片:
- 若命中:绿色圆圈勾选图标,显示
🎯 成功命中业务防线,标明命中的防线名称、防线 ID 缩略标签与命中的具体规则名; - 卡片下方附有蓝色「前往编排该防线」按钮,支持一键在主界面定位选中该防线;
- 若未命中:浅灰底卡片,展示
🛡️ 未命中任何绑定规则,触发默认直通 (Default Bypass)。
- 若命中:绿色圆圈勾选图标,显示
- 顶部蓝色提示卡片:标明
- 推荐保存路径:
- 中文版:
Documentation/docs/public/images/guardrails/zh/workbench-routing-simulator.png - 英文版:
Documentation/docs/public/images/guardrails/en/workbench-routing-simulator.png
- 中文版:
1. 只读仿真三大保障
- 零 Token 消耗:纯粹在控制面进行规则匹配逻辑静态推演,不向大模型发起真实网络调用;
- 零生产环境污染:不占用业务调用配额,不产生真实的外部安全审计日志垃圾数据;
- 真实逻辑一致:采用与网关数据面完全同构的求值算法,所见即所得。
2. 闭环调试实操动线
- 打开沙箱,选择需要测试的治理主体(如挑选特定的
虚拟密钥); - 点击「执行分流路由诊断」;
- 直观获知流量归宿:查看该凭证命中了哪条规则、最终路由至哪条业务防线;
- 点击卡片下方的「前往编排该防线」,主工作台视区自动聚焦至目标防线,实现从诊断到调整的无缝衔接。
八、 常见异常排查指南 (Troubleshooting)
1. 尝试追加步骤时模板不可选(提示:“当前引擎已有模板在防线中”)
- 核心逻辑:违反了单防线“单一引擎专职防御”约束,当前防线中已有该引擎的策略包。
- 处置方案:若需调整检测规则,请点击已有步骤的「更换模板」进行整体切换;或前往「能力中心」直接编辑该策略包增删具体规则,严禁在同一防线中堆砌同类引擎步骤。
2. 线上业务偶尔收到安全阻断报错,排查发现是外部审查接口超时
- 核心逻辑:该步骤设置了
严格阻断 (Fail-Closed),且预设超时时间过短,外部接口偶发网络抖动时触发了硬拦截。 - 处置方案:
- 对于允许轻度容错的非金融核心业务,将该步骤逃生模式切换为
旁路放行 (Fail-Open),保障业务连续性; - 或点击步骤卡片上的超时气泡,将耗时上限适当宽限至
3000ms。
- 对于允许轻度容错的非金融核心业务,将该步骤逃生模式切换为
3. 模型生成了敏感违规内容,但网关未执行拦截或掩码
- 核心逻辑:步骤的检测执行阶段(Phase)配置偏差。
- 处置方案:检查负责该检测的步骤是否被设置成了仅
input。若仅设为input,系统只审查用户发送的输入指令,无法感知模型的回复生成;将阶段调整为output或both即可闭环。
4. 新配防线未生效,请求仍旧直通大模型
- 核心逻辑:防线未绑定目标流量,或绑定规则的优先级被全局规则遮蔽。
- 处置方案:在「适用流量绑定」Tab 中确认是否为目标虚拟密钥建立了规则,并检查其优先级数值是否小于兜底规则。