跳到正文

敏感信息脱敏

默认 guardrail 会在已知敏感模式进入持久任务历史、checkpoint、客户端显示或演化遥测前,将其改写为 <redacted:type>

脱敏不是出站 DLP

模式匹配不能保证找到秘密或个人数据,也不会清理发送给模型 provider 的系统提示、对话历史、智能体 工具输入或其他任务上下文。Memory 持久化检查同样不是模型出站 scrubber。使用敏感数据前先阅读 数据流与隐私边界

默认识别的内容

内置 15 类模式:email、美国电话、中国手机号、信用卡、美国 SSN、中国身份证、IPv4、IBAN、 OpenAI 风格 sk-/ak-/pk-/rk- key、JWT、AWS access key/secret、PEM 私钥、GitHub token 和 Slack token。替换标记分别为 <redacted:email><redacted:phone><redacted:cn-phone><redacted:cc><redacted:ssn><redacted:cn-id><redacted:ipv4><redacted:iban><redacted:api-key><redacted:jwt><redacted:aws-key><redacted:aws-secret><redacted:private-key><redacted:github-token><redacted:slack-token>

保护范围

开启时,Kairo 在完整模型文本、thinking 和工具结果进入持久历史、checkpoint、交互客户端或演化遥测前 检查。因为敏感值可能跨越多个流式 chunk,客户端拿到的是检查后的完整块,而不是原始增量帧。安全策略 初始化失败会阻止任务创建并给出 Host 错误,不会静默无保护运行。

该政策不脱敏智能体工具输入、系统提示或发给模型的对话历史。不要把凭据或个人数据写入提示,也不要 要求智能体把它们写进文件。

桌面端用户应该怎么做

  • 即使已启用脱敏,也不要把真实凭据或个人数据写进提示、附件、仓库测试数据或截图。
  • 看到 <redacted:type> 只代表某个已知模式被替换,不代表整个任务已经不含敏感数据。
  • 如果合成的敏感文本仍原样显示,停止任务,并在打开生产仓库前联系获批的 Kairo Code 支持渠道。

管理员专用的 guardrail 覆盖与诊断流程不属于公开桌面端用户手册。

策略链中的其他规则

关闭 PII 不会关闭另外三项默认规则:危险命令策略阻止格式化文件系统或递归删除系统根等命令;路径策略 阻止越权路径;工具循环策略在同一工具与参数调用三次时告警、五次时拒绝。误报应通过组织支持渠道提交 已移除私密内容的错误与触发动作说明。

Kairo Code 用户手册 · 闭源产品分发