敏感信息脱敏
默认 guardrail 会在已知敏感模式进入持久任务历史、checkpoint、客户端显示或演化遥测前,将其改写为 <redacted:type>。
脱敏不是出站 DLP
模式匹配不能保证找到秘密或个人数据,也不会清理发送给模型 provider 的系统提示、对话历史、智能体 工具输入或其他任务上下文。Memory 持久化检查同样不是模型出站 scrubber。使用敏感数据前先阅读 数据流与隐私边界。
默认识别的内容
内置 15 类模式:email、美国电话、中国手机号、信用卡、美国 SSN、中国身份证、IPv4、IBAN、 OpenAI 风格 sk-/ak-/pk-/rk- key、JWT、AWS access key/secret、PEM 私钥、GitHub token 和 Slack token。替换标记分别为 <redacted:email>、<redacted:phone>、<redacted:cn-phone>、 <redacted:cc>、<redacted:ssn>、<redacted:cn-id>、<redacted:ipv4>、<redacted:iban>、 <redacted:api-key>、<redacted:jwt>、<redacted:aws-key>、<redacted:aws-secret>、 <redacted:private-key>、<redacted:github-token> 与 <redacted:slack-token>。
保护范围
开启时,Kairo 在完整模型文本、thinking 和工具结果进入持久历史、checkpoint、交互客户端或演化遥测前 检查。因为敏感值可能跨越多个流式 chunk,客户端拿到的是检查后的完整块,而不是原始增量帧。安全策略 初始化失败会阻止任务创建并给出 Host 错误,不会静默无保护运行。
该政策不脱敏智能体工具输入、系统提示或发给模型的对话历史。不要把凭据或个人数据写入提示,也不要 要求智能体把它们写进文件。
桌面端用户应该怎么做
- 即使已启用脱敏,也不要把真实凭据或个人数据写进提示、附件、仓库测试数据或截图。
- 看到
<redacted:type>只代表某个已知模式被替换,不代表整个任务已经不含敏感数据。 - 如果合成的敏感文本仍原样显示,停止任务,并在打开生产仓库前联系获批的 Kairo Code 支持渠道。
管理员专用的 guardrail 覆盖与诊断流程不属于公开桌面端用户手册。
策略链中的其他规则
关闭 PII 不会关闭另外三项默认规则:危险命令策略阻止格式化文件系统或递归删除系统根等命令;路径策略 阻止越权路径;工具循环策略在同一工具与参数调用三次时告警、五次时拒绝。误报应通过组织支持渠道提交 已移除私密内容的错误与触发动作说明。