# AI Gateway 安全清单：信任控制面之前，先画清数据路径

> AI Gateway 可以减少密钥散落并统一策略，也会成为高价值中间层。安全审查应针对准确请求路径，而不是抽象产品类别。真正有用的问题是：在正常请求和故障期间，哪一方能看到或修改每个字段、凭证、线路与日志记录。

_发布 2026-08-15 · 更新 2026-08-15 · [KeepRouter Editorial](https://keeprouter.com/editorial-policy#editorial-team) · 11 分钟阅读_

![覆盖提示词、凭证、日志、工具与供应商线路的 AI Gateway 信任边界图](https://keeprouter.com/editorial/blog/ai-gateway-security-checklist.png)

_追踪正常请求与故障期间，哪一方能够读取或修改每个敏感字段。_

**先给结论：**应把 AI Gateway 当作能够接触模型凭证、提示词、文件、工具参数、输出与用量证据的信任边界。集中管理可以改善最小权限与故障响应，也会放大一次 Key 泄漏、策略错误或日志暴露的影响。安全性取决于配置后的准确线路、套餐与上游供应商，而不是产品名称里是否有“Gateway”。

产品评估时使用一次这份清单，每次重大路由、日志或工具变化前再使用一次。它不是认证问卷。每个答案都应指向配置、官方合同、测试结果、架构图或故障流程。

## 1. 画出请求与凭证路径

从真实操作开始，不要只画抽象框图。

| 跳转 | 跨边界数据 | 使用的凭证 | 应保留证据 |
|---|---|---|---|
| 用户到应用 | 提示词、文件、租户与任务上下文 | 用户 session 或服务身份 | 应用请求与授权决定 |
| 应用到网关 | 模型请求、工具 Schema 与元数据 | Gateway API Key 或 workload identity | 网关请求 ID 与准入结果 |
| 网关到供应商 | 转换后或原生供应商载荷 | 网关额度或客户 BYOK 凭证 | 可用供应商线路与上游响应身份 |
| 供应商到网关 | 流事件、用量、错误与模型输出 | 上游连接 | 终止状态、实测单位与错误分类 |
| 网关到应用 | 规范响应与计费证据 | 已有网关 session | 最终模型、费用、重试与回退记录 |

标记 TLS 在哪里终止、请求体在哪里解析，以及哪些系统能修改路由策略。托管服务如果保持上游映射私密，应把它记录为明确边界，不要自行推断供应商身份。

## 2. 同时限制网关与供应商凭证

按生产、预发布、服务和高风险工作流分离网关 Key。在产品支持时限制模型与消费范围。不要把广权限 Key 放进浏览器、移动端二进制、公开仓库或用户可控工具环境。

BYOK 需要审查两层凭证。确认供应商 Key 在哪里加密、谁能取回、如何轮换，以及撤销或额度耗尽后会发生什么。有些网关会回退到自己的付费凭证，这会改变线路、数据路径与账单，必须进入测试计划。[BYOK 答案](/zh/answers/what-is-byok-ai-gateway)列出商业检查项。

## 3. 开启日志前先给请求数据分级

提示词可能包含客户文本、源代码、密钥、个人数据与检索文档。工具参数可能比可见提示词更敏感，因为它们会包含数据库 Key、文件路径或交易细节。

决定网关可以保留哪些字段、哪些必须脱敏、哪些不能离开应用内存。核验默认日志、保留周期、删除路径、备份、支持人员访问与子处理方。零数据保留供应商线路不会自动关闭网关日志，网关设置也不会自动改变供应商合同。

## 4. 让路由留在批准的数据边界内

供应商故障切换可能跨账户、公司或区域，模型回退也可能改变安全行为与工具输出。为每个数据等级定义封闭的合格线路集合，区域或供应商限制如果是硬要求，就必须由机器执行。

记录请求模型、最终模型、服务线路证据、重试次数与策略版本。即使请求仍成功，也要在故障切换频率变化时告警。[LLM 故障切换设计指南](/zh/blog/llm-failover-design-guide)说明重试边界。

## 5. 把模型输出当作不可信输入

没有网关可以普遍消除提示词注入或不安全工具调用。应用应使用自己的 Schema 校验工具名称与参数，并在执行时授权，而不是在模型提出动作时授权。副作用使用稳定 operation ID，无法安全撤销的后果应要求人工检查。

内容过滤与授权必须分开。一个响应可以通过安全分类，却仍包含错误发票金额、文件路径或 SQL 片段。OWASP LLM 应用指南提供威胁目录，实际权限则由自己的工具图决定。

## 6. 测试租户与环境隔离

通过所有相关 API 与面板角色，尝试读取其他租户的日志、用量、提示词和 Key 元数据。测试可预测请求 ID、导出端点与支持流程。确认预发布环境无法消费生产额度或调用生产专用模型。

自托管网关还要检查数据库行级访问、备份权限、缓存 Key、指标标签与日志目的地。托管产品则要核验实际购买套餐中的组织、项目与角色边界。

## 7. 演练一次凭证与路由故障

1. 撤销网关 Key，并确认请求及时停止。
2. 轮换供应商 Key，确保它不会出现在日志或部署输出中。
3. 强制上游超时，检查每次重试或回退。
4. 在部分输出后取消流，确认应用状态。
5. 导出解释模型、用量与费用所需的请求证据。
6. 删除或脱敏已保留提示词，并确认备份遵循策略。
7. 回滚导致故障的策略变化。

如果演练无法回答谁调用了什么、哪条线路处理、保留了哪些数据、产生多少费用，网关还没有成为有效安全控制。

## 8. 记录剩余责任

托管不等于外包安全。网关运营方保护其服务，客户仍负责用户授权、提示词数据分级、Key 权限、模型评测、工具权限和接受供应商条款。自托管还会增加基础设施加固、依赖更新、密钥、备份和值班响应。

简短定义见[AI Gateway 安全吗](/zh/answers/is-an-ai-gateway-secure)，信任边界部署选择见[托管与自托管网关](/zh/compare/managed-vs-self-hosted-ai-gateways)。

## 常见问题

### 安全认证可以替代这份审查吗？

不能。认证描述控制体系，仍需审查准确线路、数据、日志、保留、身份与供应商配置。

### 应该记录提示词吗？

只有具备明确目的、访问策略、保留周期与删除流程时才记录，敏感字段可能需要脱敏或完全不记录。

### BYOK 会让网关看不到数据吗？

不一定。网关使用客户供应商凭证时，仍可能解析并记录请求。

### 风险最高的网关 Key 是什么？

长期有效、可访问大量模型、高消费并跨多个环境的 Key，会形成最大且可避免的影响范围。

## 参考的一手资料

_本文最近复核 2026-08-15_

1. [OWASP Top 10 for LLM applications](https://genai.owasp.org/llm-top-10/)
2. [NIST AI Risk Management Framework](https://www.nist.gov/itl/ai-risk-management-framework)
3. [Cloudflare AI Gateway data loss prevention](https://developers.cloudflare.com/ai-gateway/features/dlp/)
4. [Vercel AI Gateway authentication and BYOK](https://vercel.com/docs/ai-gateway/authentication-and-byok)
5. [KeepRouter security and data handling](https://keeprouter.com/security)

## 继续阅读

- [AI Gateway 安全吗？](https://keeprouter.com/zh/answers/is-an-ai-gateway-secure.md)
- [什么是 BYOK AI Gateway？](https://keeprouter.com/zh/answers/what-is-byok-ai-gateway.md)
- [托管与自托管 AI Gateway](https://keeprouter.com/zh/compare/managed-vs-self-hosted-ai-gateways.md)
- [LLM 故障切换设计指南：恢复请求，同时避免不安全重试](https://keeprouter.com/zh/blog/llm-failover-design-guide.md)
- [API 可观测性](https://keeprouter.com/zh/features/api-observability.md)
- [security](https://keeprouter.com/security.md)

[全部文章](https://keeprouter.com/zh/blog.md) · [模型与价格](https://keeprouter.com/models.md)
