安全 — 密钥、API密钥轮换、审计日志与护栏
理解2026年LLM安全最佳实践:集中密钥库、AI网关模式、PII清洗
安全 — 密钥、API密钥轮换、审计日志与护栏
通过集中密钥库(HashiCorp Vault, AWS Secrets Manager, Azure Key Vault)消除密钥散布。永远不要在配置文件、VCS中的env文件、电子表格中存储凭据。使用IAM角色而非静态密钥;CI/CD用OIDC。AI网关模式是2026年解决方案:应用→网关→模型提供商,网关在运行时从密钥库拉取凭据。在密钥库中轮换,所有应用在几分钟内获取——无需重新部署,无需Slack”谁有新密钥”消息。轮换策略<=90天;每次提交用TruffleHog / GitGuardian / Gitleaks扫描。零信任:MFA、SSO、RBAC/ABAC、短期token、设备姿态。PII清洗使用实体识别在转发前掩码PHI/PII;一致分词(Mesh方法)将敏感值映射到稳定占位符,使LLM保留代码/关系语义。网络出口:LLM服务在专用VPC/VNet子网中,仅白名单
api.openai.com、api.anthropic.com等;阻止所有其他出站。2026年事件驱动因素:Vercel供应链攻击通过受损CI/CD凭据泄露了数千客户部署的env变量。
类型: 学习 语言: Python (stdlib, toy PII清洗器 + 审计日志写入器) 前置知识: Phase 17 · 19 (AI网关), Phase 17 · 13 (可观测性) 时间: ~60分钟
学习目标
- 解释AI网关模式:应用→网关→提供商,网关从密钥库拉取凭据。
- 描述密钥轮换策略:<=90天,密钥库中轮换,应用自动获取。
- 说出PII清洗方法:实体识别+一致分词(Mesh方法)。
- 设计网络出口策略:专用子网+白名单。
问题
API密钥散布在配置文件、env变量和电子表格中。轮换需要重新部署。泄露导致供应链攻击。2026年解决方案是集中密钥库+AI网关模式。
概念
AI网关模式
应用→网关→模型提供商。网关在运行时从密钥库拉取凭据。轮换在密钥库中完成,所有应用自动获取。
密钥轮换
- <=90天轮换策略。
- 密钥库中轮换,应用自动获取。
- 每次提交用TruffleHog/GitGuardian/Gitleaks扫描。
PII清洗
- 实体识别在转发前掩码PHI/PII。
- 一致分词(Mesh方法):敏感值映射到稳定占位符。
- LLM保留代码/关系语义。
网络出口
- LLM服务在专用VPC/VNet子网。
- 仅白名单提供商API端点。
- 阻止所有其他出站。
零信任
- MFA、SSO、RBAC/ABAC。
- 短期token。
- 设备姿态检查。
实践
code/main.py实现toy PII清洗器和审计日志写入器。
输出
本课程产生outputs/skill-llm-security-checklist.md。LLM部署安全检查清单。
练习
- 设计AI网关密钥管理:3个提供商,轮换策略,审计日志。
- PII清洗如何处理”我的名字是John,SSN是123-45-6789”?写出清洗后输出。
- 设计网络出口策略:VPC子网,安全组,白名单。
- 阅读Vercel供应链攻击报告。描述攻击路径和防御。
- 实现一致分词:相同PII值跨请求映射到相同占位符。
关键术语
| 术语 | 常见说法 | 实际含义 |
|---|---|---|
| AI网关模式 | ”网关拉密钥” | 网关在运行时从密钥库拉取凭据 |
| 密钥散布 | ”到处都是密钥” | 凭据分散在配置文件和电子表格中 |
| PII清洗 | ”脱敏” | 在转发给LLM前掩码个人身份信息 |
| 一致分词 | ”稳定占位符” | 相同PII值映射到相同占位符跨请求 |
| 零信任 | ”不默认信任” | MFA+SSO+RBAC+短期token+设备姿态 |