多租户 RAG 为何挡不住越权:检索层 ACL 实现 80 万次金丝雀检测零泄露

Acceptable_Army_6472 · reddit · 2026-10-07

网络安全学生作者开源 GateKeep RAG,论证 prompt 护栏不是授权边界,应把多租户隔离当作数据库与检索问题解决。核心架构:在 Qdrant 向量检索阶段按 tenantid/角色/密级构造 payload 过滤;PostgreSQL 二次校验 canaccess 权限实现纵深防御;用 SHA-256 哈希链 + advisory lock 做防篡改审计账本;拒绝返回与「零匹配」保持同形,防枚举侧信道。评测:在 210 个 chunk 注入 CSPRNG 金丝雀串,82.4 万次检查 0 泄露;4,972 组反事实不变性测试(物理删除 vs 权限过滤)结果一致到 10^-4;相似度阈值设 0 仍零泄露,因为授权在过滤层而非分数截止。意外发现:cosine 相似度阈值无法可靠拒绝不可回答的越界查询,不能当安全边界。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →