AI Gateway 安全清单:信任控制面之前,先画清数据路径
AI Gateway 可以减少密钥散落并统一策略,也会成为高价值中间层。安全审查应针对准确请求路径,而不是抽象产品类别。真正有用的问题是:在正常请求和故障期间,哪一方能看到或修改每个字段、凭证、线路与日志记录。
发布 2026-08-15 · 更新 2026-08-15 · KeepRouter Editorial · 11 分钟阅读

先给结论:应把 AI Gateway 当作能够接触模型凭证、提示词、文件、工具参数、输出与用量证据的信任边界。集中管理可以改善最小权限与故障响应,也会放大一次 Key 泄漏、策略错误或日志暴露的影响。安全性取决于配置后的准确线路、套餐与上游供应商,而不是产品名称里是否有“Gateway”。
产品评估时使用一次这份清单,每次重大路由、日志或工具变化前再使用一次。它不是认证问卷。每个答案都应指向配置、官方合同、测试结果、架构图或故障流程。
1. 画出请求与凭证路径
从真实操作开始,不要只画抽象框图。
| 跳转 | 跨边界数据 | 使用的凭证 | 应保留证据 |
|---|---|---|---|
| 用户到应用 | 提示词、文件、租户与任务上下文 | 用户 session 或服务身份 | 应用请求与授权决定 |
| 应用到网关 | 模型请求、工具 Schema 与元数据 | Gateway API Key 或 workload identity | 网关请求 ID 与准入结果 |
| 网关到供应商 | 转换后或原生供应商载荷 | 网关额度或客户 BYOK 凭证 | 可用供应商线路与上游响应身份 |
| 供应商到网关 | 流事件、用量、错误与模型输出 | 上游连接 | 终止状态、实测单位与错误分类 |
| 网关到应用 | 规范响应与计费证据 | 已有网关 session | 最终模型、费用、重试与回退记录 |
标记 TLS 在哪里终止、请求体在哪里解析,以及哪些系统能修改路由策略。托管服务如果保持上游映射私密,应把它记录为明确边界,不要自行推断供应商身份。
2. 同时限制网关与供应商凭证
按生产、预发布、服务和高风险工作流分离网关 Key。在产品支持时限制模型与消费范围。不要把广权限 Key 放进浏览器、移动端二进制、公开仓库或用户可控工具环境。
BYOK 需要审查两层凭证。确认供应商 Key 在哪里加密、谁能取回、如何轮换,以及撤销或额度耗尽后会发生什么。有些网关会回退到自己的付费凭证,这会改变线路、数据路径与账单,必须进入测试计划。BYOK 答案列出商业检查项。
3. 开启日志前先给请求数据分级
提示词可能包含客户文本、源代码、密钥、个人数据与检索文档。工具参数可能比可见提示词更敏感,因为它们会包含数据库 Key、文件路径或交易细节。
决定网关可以保留哪些字段、哪些必须脱敏、哪些不能离开应用内存。核验默认日志、保留周期、删除路径、备份、支持人员访问与子处理方。零数据保留供应商线路不会自动关闭网关日志,网关设置也不会自动改变供应商合同。
4. 让路由留在批准的数据边界内
供应商故障切换可能跨账户、公司或区域,模型回退也可能改变安全行为与工具输出。为每个数据等级定义封闭的合格线路集合,区域或供应商限制如果是硬要求,就必须由机器执行。
记录请求模型、最终模型、服务线路证据、重试次数与策略版本。即使请求仍成功,也要在故障切换频率变化时告警。LLM 故障切换设计指南说明重试边界。
5. 把模型输出当作不可信输入
没有网关可以普遍消除提示词注入或不安全工具调用。应用应使用自己的 Schema 校验工具名称与参数,并在执行时授权,而不是在模型提出动作时授权。副作用使用稳定 operation ID,无法安全撤销的后果应要求人工检查。
内容过滤与授权必须分开。一个响应可以通过安全分类,却仍包含错误发票金额、文件路径或 SQL 片段。OWASP LLM 应用指南提供威胁目录,实际权限则由自己的工具图决定。
6. 测试租户与环境隔离
通过所有相关 API 与面板角色,尝试读取其他租户的日志、用量、提示词和 Key 元数据。测试可预测请求 ID、导出端点与支持流程。确认预发布环境无法消费生产额度或调用生产专用模型。
自托管网关还要检查数据库行级访问、备份权限、缓存 Key、指标标签与日志目的地。托管产品则要核验实际购买套餐中的组织、项目与角色边界。
7. 演练一次凭证与路由故障
- 撤销网关 Key,并确认请求及时停止。
- 轮换供应商 Key,确保它不会出现在日志或部署输出中。
- 强制上游超时,检查每次重试或回退。
- 在部分输出后取消流,确认应用状态。
- 导出解释模型、用量与费用所需的请求证据。
- 删除或脱敏已保留提示词,并确认备份遵循策略。
- 回滚导致故障的策略变化。
如果演练无法回答谁调用了什么、哪条线路处理、保留了哪些数据、产生多少费用,网关还没有成为有效安全控制。
8. 记录剩余责任
托管不等于外包安全。网关运营方保护其服务,客户仍负责用户授权、提示词数据分级、Key 权限、模型评测、工具权限和接受供应商条款。自托管还会增加基础设施加固、依赖更新、密钥、备份和值班响应。
简短定义见AI Gateway 安全吗,信任边界部署选择见托管与自托管网关。
常见问题
安全认证可以替代这份审查吗?
不能。认证描述控制体系,仍需审查准确线路、数据、日志、保留、身份与供应商配置。
应该记录提示词吗?
只有具备明确目的、访问策略、保留周期与删除流程时才记录,敏感字段可能需要脱敏或完全不记录。
BYOK 会让网关看不到数据吗?
不一定。网关使用客户供应商凭证时,仍可能解析并记录请求。
风险最高的网关 Key 是什么?
长期有效、可访问大量模型、高消费并跨多个环境的 Key,会形成最大且可避免的影响范围。
参考的一手资料
本文最近复核 2026-08-15
- [1] OWASP Top 10 for LLM applications
- [2] NIST AI Risk Management Framework
- [3] Cloudflare AI Gateway data loss prevention
- [4] Vercel AI Gateway authentication and BYOK
- [5] KeepRouter security and data handling