> For the complete documentation index, see [llms.txt](https://yeasy.gitbook.io/ai_security_guide/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://yeasy.gitbook.io/ai_security_guide/di-san-bu-fen-fang-yu-pian/09_io_protection/summary.md).

# 本章小结

格式、长度和编码检查应先于内容检测。关键词、语义分类与守卫模型是概率性防护，不能替代数据授权和工具权限。

输出检查还要考虑下游使用：回复中的内容可能被当成代码、链接或外部图片处理。敏感数据保护应从输入和检索权限开始，输出脱敏作为补偿；水印与签名溯源也需要结合审核、访问控制和审计使用。

## 最小防线

针对提示词与内部数据泄露这一常见问题，最小可行防线包括以下四项：

1. 机密不入上下文：系统提示中不应放置密钥、内部 URL、数据库结构和策略原文，需要时在模型之外实施控制。
2. 外部内容默认不可信：RAG 文档与工具返回值标记来源，并限制其能触发的动作；检测清洗只能降低频率，不能替代这一边界。
3. 输出脱敏与策略拦截：对“系统提示/内部指令/PII/密钥模式”等做检测与替换。
4. 工具最小权限：每个工具做 allowlist，高风险动作需人工审批。

## 检查与练习

1. 检查一个允许 Markdown 图片的回答界面：模型生成带合成数据的外部 URL 时，哪个组件能在请求发出前拒绝它？
2. 为一条包含编码文本的输入写出处理顺序，并用正常多语言样本检验误拒。
3. 比较增加一次模型审核前后的漏报、误报、延迟与成本，写出是否上线的判据。
