AI Gateway 安全清单:信任控制面之前,先画清数据路径

AI Gateway 可以减少密钥散落并统一策略,也会成为高价值中间层。安全审查应针对准确请求路径,而不是抽象产品类别。真正有用的问题是:在正常请求和故障期间,哪一方能看到或修改每个字段、凭证、线路与日志记录。

发布 2026-08-15 · 更新 2026-08-15 · KeepRouter Editorial · 11 分钟阅读

覆盖提示词、凭证、日志、工具与供应商线路的 AI Gateway 信任边界图
追踪正常请求与故障期间,哪一方能够读取或修改每个敏感字段。

先给结论:应把 AI Gateway 当作能够接触模型凭证、提示词、文件、工具参数、输出与用量证据的信任边界。集中管理可以改善最小权限与故障响应,也会放大一次 Key 泄漏、策略错误或日志暴露的影响。安全性取决于配置后的准确线路、套餐与上游供应商,而不是产品名称里是否有“Gateway”。

产品评估时使用一次这份清单,每次重大路由、日志或工具变化前再使用一次。它不是认证问卷。每个答案都应指向配置、官方合同、测试结果、架构图或故障流程。

1. 画出请求与凭证路径

从真实操作开始,不要只画抽象框图。

跳转跨边界数据使用的凭证应保留证据
用户到应用提示词、文件、租户与任务上下文用户 session 或服务身份应用请求与授权决定
应用到网关模型请求、工具 Schema 与元数据Gateway API Key 或 workload identity网关请求 ID 与准入结果
网关到供应商转换后或原生供应商载荷网关额度或客户 BYOK 凭证可用供应商线路与上游响应身份
供应商到网关流事件、用量、错误与模型输出上游连接终止状态、实测单位与错误分类
网关到应用规范响应与计费证据已有网关 session最终模型、费用、重试与回退记录

标记 TLS 在哪里终止、请求体在哪里解析,以及哪些系统能修改路由策略。托管服务如果保持上游映射私密,应把它记录为明确边界,不要自行推断供应商身份。

2. 同时限制网关与供应商凭证

按生产、预发布、服务和高风险工作流分离网关 Key。在产品支持时限制模型与消费范围。不要把广权限 Key 放进浏览器、移动端二进制、公开仓库或用户可控工具环境。

BYOK 需要审查两层凭证。确认供应商 Key 在哪里加密、谁能取回、如何轮换,以及撤销或额度耗尽后会发生什么。有些网关会回退到自己的付费凭证,这会改变线路、数据路径与账单,必须进入测试计划。BYOK 答案列出商业检查项。

3. 开启日志前先给请求数据分级

提示词可能包含客户文本、源代码、密钥、个人数据与检索文档。工具参数可能比可见提示词更敏感,因为它们会包含数据库 Key、文件路径或交易细节。

决定网关可以保留哪些字段、哪些必须脱敏、哪些不能离开应用内存。核验默认日志、保留周期、删除路径、备份、支持人员访问与子处理方。零数据保留供应商线路不会自动关闭网关日志,网关设置也不会自动改变供应商合同。

4. 让路由留在批准的数据边界内

供应商故障切换可能跨账户、公司或区域,模型回退也可能改变安全行为与工具输出。为每个数据等级定义封闭的合格线路集合,区域或供应商限制如果是硬要求,就必须由机器执行。

记录请求模型、最终模型、服务线路证据、重试次数与策略版本。即使请求仍成功,也要在故障切换频率变化时告警。LLM 故障切换设计指南说明重试边界。

5. 把模型输出当作不可信输入

没有网关可以普遍消除提示词注入或不安全工具调用。应用应使用自己的 Schema 校验工具名称与参数,并在执行时授权,而不是在模型提出动作时授权。副作用使用稳定 operation ID,无法安全撤销的后果应要求人工检查。

内容过滤与授权必须分开。一个响应可以通过安全分类,却仍包含错误发票金额、文件路径或 SQL 片段。OWASP LLM 应用指南提供威胁目录,实际权限则由自己的工具图决定。

6. 测试租户与环境隔离

通过所有相关 API 与面板角色,尝试读取其他租户的日志、用量、提示词和 Key 元数据。测试可预测请求 ID、导出端点与支持流程。确认预发布环境无法消费生产额度或调用生产专用模型。

自托管网关还要检查数据库行级访问、备份权限、缓存 Key、指标标签与日志目的地。托管产品则要核验实际购买套餐中的组织、项目与角色边界。

7. 演练一次凭证与路由故障

  1. 撤销网关 Key,并确认请求及时停止。
  2. 轮换供应商 Key,确保它不会出现在日志或部署输出中。
  3. 强制上游超时,检查每次重试或回退。
  4. 在部分输出后取消流,确认应用状态。
  5. 导出解释模型、用量与费用所需的请求证据。
  6. 删除或脱敏已保留提示词,并确认备份遵循策略。
  7. 回滚导致故障的策略变化。

如果演练无法回答谁调用了什么、哪条线路处理、保留了哪些数据、产生多少费用,网关还没有成为有效安全控制。

8. 记录剩余责任

托管不等于外包安全。网关运营方保护其服务,客户仍负责用户授权、提示词数据分级、Key 权限、模型评测、工具权限和接受供应商条款。自托管还会增加基础设施加固、依赖更新、密钥、备份和值班响应。

简短定义见AI Gateway 安全吗,信任边界部署选择见托管与自托管网关

常见问题

安全认证可以替代这份审查吗?

不能。认证描述控制体系,仍需审查准确线路、数据、日志、保留、身份与供应商配置。

应该记录提示词吗?

只有具备明确目的、访问策略、保留周期与删除流程时才记录,敏感字段可能需要脱敏或完全不记录。

BYOK 会让网关看不到数据吗?

不一定。网关使用客户供应商凭证时,仍可能解析并记录请求。

风险最高的网关 Key 是什么?

长期有效、可访问大量模型、高消费并跨多个环境的 Key,会形成最大且可避免的影响范围。

参考的一手资料

本文最近复核 2026-08-15

  1. [1] OWASP Top 10 for LLM applications
  2. [2] NIST AI Risk Management Framework
  3. [3] Cloudflare AI Gateway data loss prevention
  4. [4] Vercel AI Gateway authentication and BYOK
  5. [5] KeepRouter security and data handling

继续阅读

← 全部文章 · 模型与价格 · 获取 API Key