← 返回全部文章

提示注入如何串成隐私泄漏链:企业应在哪些文档节点先做脱敏?

本文面向需要处理法律文书、合同、客户材料和业务文件的企业管理者、法务及文档处理人员,说明提示注入场景下如何识别文档流转风险,并在交给后续AI、外部人员或系统前完成敏感信息识别、人工核验与脱敏。读者可据此建立可复核、可交接的安全版本处理流程。

企业在文档节点先做脱敏降低隐私暴露

核心要点

  • 提示注入只能作为文档处理风险建模场景,现有证据不足以证明其必然改变后续处理或直接造成隐私泄漏。
  • 文档进入自动处理、人工分析或外部共享节点前,应根据接触范围、处理对象和业务需要设置脱敏检查点。
  • 需要保留结构并在AI处理后恢复原值时,应使用占位替换并保存还原字典,星号和遮蔽不适用于该流程。
  • 脱敏结果必须核验识别位置、替换结果、人工修改和流转条件;编辑原文后必须重新执行脱敏。
  • 脱敏卫士可执行文档识别、核验、导出和占位还原,但不负责检测、解释或阻断提示注入,也不提供企业级权限、审计和管理能力。

提示注入为什么会演变成隐私泄漏链

提示注入在本节只能作为一种风险建模场景:如果文档中混入会影响下游处理的指令性内容,原始材料可能先后经过导入、识别、人工核验、AI 总结或改写,再被发送给外部人员或系统。这样一来,风险关注点就不应只停留在单个文件,还要查看哪些节点接触了原文,哪些节点只应接触脱敏版本。现有产品资料并未确认提示注入会以何种机制改变后续处理,也不支持把它直接描述为必然发生的泄漏链。

责任人在文档进入下游AI前补充敏感字段标记

企业可先处理文档中的敏感要素,例如自然人姓名、证件、联系方式、地址、案件编号、组织名称、合同编号、账户、金额和联系人信息;法律文书、合同、客户材料及业务文件在交给外部人员或后续 AI 前,可先生成脱敏版。若下游 AI 仍需保留业务结构并支持后续还原,则使用占位替换,并保留配套还原字典;星号和遮蔽不适用于这一流程。

脱敏卫士 对应的解决方案是:导入材料,选择需要识别的要素,识别并核验敏感信息,再复制脱敏文本或导出安全文件,将安全版本交给后续 AI。AI 返回内容后,可把占位内容和原字典交给还原功能。该流程减少下游节点接触原始敏感内容,但 脱敏卫士 已证能力集中在文档脱敏、结果核验和占位还原,并不负责检测、解释或阻断提示注入本身。

使用者仍应根据材料性质和授权范围确定处理要素,并核验结果。在线端可在“原文内容”文本框中粘贴文本,或上传 TXT、DOCX 文件;完成输入、方式和要素选择后,点击“开始脱敏”。

企业应如何判断文档脱敏节点的优先级

企业可把脱敏检查点放在文档进入自动处理、人工分析、外部共享等节点之前。排序时,可先看三个条件:是否会交给新的自动处理对象,是否会扩大接触范围,是否需要保留结构并在后续还原。进入无关处理节点或外部共享前的文档优先级更高;人工分析前则取决于分析人员是否确实需要看到原始敏感值。归档前是否处理属于企业治理安排,现有产品证据不能直接证明其优先级。

文档交给后续 AI 前,流程可先导入材料,识别并核验敏感信息,再复制脱敏文本或导出安全文件;使用本地 Agent 时,也可由 Agent 调用脱敏 Skill 或 CLI,在本地生成安全版本后再传给后续 AI 节点。法律文书、合同、客户材料、业务文件、PDF 和扫描件对外发送前,可先完成识别、核验和补充标记,再导出脱敏版。 这类材料包含姓名、证件、联系方式、地址、案件编号、账户、金额或组织标识时,不宜等分析或共享完成后才处理。法律文书和案件材料应按实际内容选择要素,并逐份核验结果。

脱敏卫士 可作为上述检查点的执行入口。在线端支持导入 TXT、DOCX 或粘贴文本,用户可选择星号替换或占位替换,并按四组 36 类文本要素进行设置。 下游 AI 需要保留文档结构并在处理后恢复原值时,使用占位方式并保留还原字典;星号方式不提供可还原映射。 对固定必须隐藏的名称、编号或内容,可配置黑名单;黑名单会在模型识别前独立匹配,核验页显示锁定且不允许取消。

在线端不提供桌面端历史记录和继续核验,也没有 API、企业管理后台和审计日志。企业应明确谁负责核验、导出和交接,不能把一次处理视为完整治理。

把脱敏要求嵌入文档流时需要核验什么

文档进入模型、分析工具或共享渠道前,先明确三件事:哪些内容属于待处理敏感信息、采用哪种替换方式、处理后是否仍满足当前业务用途。不同材料的范围并不相同。例如,合同可核验组织名称、合同编号、统一社会信用代码、账户、金额、地址和联系人信息;案件材料还可涉及姓名、证件、联系方式、案件编号及律师执业证号。具体范围应结合材料性质、授权范围和适用规则确定。

脱敏方式取决于后续是否需要保留文档结构并还原原值。对外发送时,可导出星号、占位或遮蔽版本;若要把内容交给 AI 总结、改写、翻译或审阅,并在后续恢复原始内容,则应使用占位替换,同时保留还原字典,并要求下游处理保留占位符。星号和遮蔽不适用于这条还原流程。

核验不应只看文件是否生成。处理人员应确认输入完整、要素选择符合任务范围,并逐项检查识别位置、替换结果和必要的人工调整。合同场景可使用对比视图核验替换位置;案件材料可逐份核验多文件结果。 在线端的启动条件包括已输入文本或成功导入文件、已选择脱敏方式和待识别要素;结果页同时展示原文与脱敏结果,识别或替换位置可点击查看。

记录时至少保留处理范围、所选方式、核验结果、人工修改情况以及下一步流转条件。若编辑原文,当前结果会失效,确认后必须重新点击开始脱敏。 使用脱敏卫士 时,可从在线端导入文本、TXT 或 DOCX,完成脱敏后查看或导出安全版本,再将安全版本交给后续 AI;产品边界包括在线端不提供桌面端历史记录和继续核验,也没有企业管理后台和审计日志,因此复核记录与流转留痕仍需由企业按自身流程维护。

脱敏卫士 如何承接文档节点的脱敏需求

企业把文档交给外部人员或后续 AI 前,可使用脱敏卫士 导入材料,选择需要识别的敏感要素,完成识别、核验和补充标记,再导出脱敏版。法律文书、合同、客户材料和业务文件可按这一流程处理;PDF、扫描件及图像实体识别属于核心应用流程覆盖的范围,不能直接等同于在线端能力。

在线端支持在“原文内容”中粘贴文本,也支持导入 TXT 和 DOCX;DOCX 会解析为文档文本并显示在原文区域。在线端可选择星号替换或占位替换,并从主体身份、联系与定位、业务文书与专业资质、金融账户与资产标识四组共 36 类文本要素中勾选识别项。印章、指纹、人脸、二维码和条形码五类图像实体设置不属于在线端。

如果后续 AI 需要保留文档结构,选择占位替换并保留还原字典。安全版本交给 AI 总结、改写、翻译或审阅后,再将返回内容与原字典交给还原功能;星号和遮蔽不适用于这条还原流程。对外共享时,核心流程覆盖的合同及附件可导出 DOCX 或 PDF 脱敏版,并通过对比视图核验组织名称、合同编号、统一社会信用代码、账户、金额、地址和联系人等替换位置。

进入下一节点前,应在结果页面复核原文与脱敏结果。识别位置或替换位置可点击查看;编辑原文会使当前结果失效,确认编辑后需重新执行脱敏。固定必须隐藏的名称、编号或内容,可建立黑名单;黑名单在模型识别前独立匹配,命中项会在核验页显示为锁定状态。

使用边界也要纳入审批:桌面端不提供账号、组织、角色和权限体系,也没有云存储、跨设备同步、多人协作、API、企业管理后台和审计日志;在线端不提供桌面端历史记录和继续核验。企业仍需结合原文件、替换结果和业务要求,确认文档是否适合发送或提交给下一处理节点。

如何将一次处理落实为可持续的文档治理动作

企业可以把脱敏安排嵌入文档流转节点:材料准备交给后续 AI、发送给外部人员或系统前,先生成安全版本;导出或发送前,由负责该材料流转的人核验识别结果,并依据材料性质、授权范围和适用规则决定是否补充标记、重新处理或暂停流转。

责任人逐页核验安全版本并保管还原字典

处理方式取决于下游是否需要保留业务结构并还原原始内容。只需对外阅读时,可使用星号或遮蔽;需要让 AI 总结、改写、翻译或审阅,之后再恢复原文时,应使用占位替换并保存配套还原字典,要求下游保留占位符文本。星号和遮蔽不适用于还原流程。

文档被编辑、处理工具变化、接收对象改变,或下游 AI 流程改为对外发送时,都应重新评估。在线端编辑原文会使当前结果失效,确认继续编辑后必须重新点击“开始脱敏”;修改后未重新导出的版本不能作为最终安全版本。

可以先从一条具体流程落地:在脱敏卫士 在线端粘贴文本,或导入 TXT、DOCX 文件,选择脱敏方式和要素,核验结果后导出安全版本。合同可重点检查组织名称、合同编号、账户、金额、地址和联系人;黑名单用于锁定必须隐藏的内容,白名单用于保留指定词语。 若流程需要后续还原,导出占位版时同步保管字典。

脱敏卫士 在线端不提供桌面端历史记录和继续核验,也没有账号、组织、角色、权限体系、企业管理后台、API 或审计日志。 团队应在自身授权、复核和留痕机制中补足这些治理要求;一旦无法确认处理范围或输出状态,暂停共享并重新处理。

开始处理前,可先查看哪些敏感信息需要脱敏,再根据后续用途判断应采用可逆还是不可逆脱敏

常见问题

文档交给AI之前为什么要先脱敏?

因为后续AI可能接触原始姓名、证件、联系方式、地址、案件编号、账户或金额等敏感信息。先生成并核验安全版本,可以减少下游节点接触原文的范围。

企业应把脱敏放在哪些文档节点?

优先放在文档进入新的自动处理对象、扩大人工或系统接触范围,以及发送给外部人员或系统之前。人工分析前是否脱敏,则取决于分析人员是否确实需要看到原始值。

AI总结后还需要恢复原文时应该选择哪种脱敏方式?

应选择占位替换并保留配套还原字典,同时要求下游AI保留占位符。AI返回内容后,再将内容与字典交给还原功能;星号和遮蔽方式不适用于此流程。

脱敏完成后人工核验需要检查什么?

应检查输入是否完整、选择的敏感要素是否符合任务范围、识别位置和替换结果是否准确,并确认人工修改、导出版本及下一步流转条件。编辑原文后还必须重新执行脱敏。

脱敏卫士能否检测或阻断提示注入?

不能。现有产品能力集中在文档脱敏、结果核验、导出安全版本和占位内容还原,提示注入的检测、解释与阻断仍需由企业配置其他安全控制和治理流程。

参考来源

  1. arXiv:间接提示注入与隐私泄漏研究(2026-05-18)
  2. 脱敏卫士官网