纵深防御(defense-in-depth) 安全与工程
别名:
纵深防御
不依赖单点防线、用多层独立机制叠加的安全策略:通道隔离(工具输出只回填不进 system prompt)、能力限制(路径约束/命令白名单/审批门)、人工兜底(审批门)、持续监控。微软的建议是假设注入一定会发生,设计系统让它发生时损失可控。
它是什么
纵深防御(defense-in-depth)是不依赖单点防线、用多层独立机制叠加的安全策略。微软的判断:假设注入一定会发生,设计系统让它发生时损失可控。对应到产品,缓解分四层:通道隔离(工具输出只回填、绝不进 system prompt)、能力限制(路径约束/命令白名单/审批门)、人工兜底(审批门)、持续监控(plan drift / critic agent,生产环境)。
每层为什么都不完美
标记不能防注入;白名单拦命令不拦参数;路径校验不追踪符号链接;审批门会被审批疲劳绕过。纵深防御的意义恰恰在于承认这些——每一层都不完美,但叠加后攻击者无处可绕。ch18 的交互门 + 硬门(审批门两层)就是纵深防御的第一个例子:交互门被绕过,硬门仍然拦截。
厂商实践
微软的间接注入防御清单(Prompt Shields、Spotlighting/数据标记、plan drift 检测、critic agent、最小权限、人在环、信息流控制)是纵深防御的完整清单;对自主 AI Agent,微软同样强调「应用层设计 + 身份 + 人工监督」多层叠加。OWASP Agentic 列表的十个风险(ASI01-ASI10)本身就是按「没有单点解药」来组织的。
在本教程的位置
第 19 章「prompt injection:原理与缓解」一节的四层缓解表;第 18 章的审批门是「人工兜底」那一层。相关词条:提示注入、沙箱、最小权限。