企业知识库权限审计,必须从“查配置”转向“验链路”
企业已经给知识库设了权限,不代表 AI 会遵守。真正要防住“敏感合同被 Chatbot 带出”,不能只看文档系统里的权限配置,必须把审计延伸到 AI 检索、引用和回答的完整链路:同一套权限规则是否对人和 AI 同时生效、AI 调用时是否携带用户身份、回答中是否越权引用、日志是否留下可追溯证据。没有这四层检查,知识库权限在 AI 面前就可能形同虚设。
为什么传统文档权限在 AI 调用下会失效
很多企业知识库的权限体系是为“人点开文档”设计的。员工登录系统、进入目录、打开文件,每一步都有权限校验。
但当 AI Agent 接入知识库后,链路变了。
最常见的情况是:系统先把文档切片存入向量库,用户提问时由 AI 去检索。此时如果没有把用户身份和权限传递到检索环节,AI 可能直接命中一份高权限合同的内容,并生成回答。更隐蔽的是,即使用户无权查看原文,AI 也可能在引用摘要中把合同关键条款带出来。
换句话说,文档系统里“不能看”的文件,在 AI 问答里可能变成“能问出来”。
安全负责人需要审计的不是一个功能,而是一条权限是否贯穿到底的链路。
适合什么企业先做这件事
以下几类企业应当优先审计知识库与 AI 调用的统一权限边界:
- 已经上线 AI 知识库或问答机器人,并且知识库中混合存放合同、报价、薪酬、客户信息等敏感文件;
- 同一套知识库给不同部门、不同职级、不同项目组使用;
- 已经开始把 AI Agent 用于报销查询、合同问答、客户资料检索等业务场景;
- 正在准备私有化部署或通过合规审计,需要证明 AI 访问权限可追溯。
如果企业目前只是试用公开知识库问答,不涉及敏感文件和跨部门使用,可以先从权限模型设计入手,但仍应把 AI 调用审计纳入上线前的验收项。
权限审计的三个核心维度
1. 权限模型:是否细到单文件,并且人与 AI 共用一套规则
审计第一件事,是看权限设置在什么层级。
如果权限只能控制到整个知识库,一旦这个库里有合同、报价和公开产品资料,那么任何一个能访问该库的员工,都可以通过 AI 问出合同内容。真正的边界应该细化到文件夹和单文件。
更重要的是,员工直接查看文档和 AI 检索引用必须执行同一套权限规则。不能出现员工在文档系统里打不开某份合同,却能在 Chatbot 里问出合同金额和付款条件。
检查项:
- 知识库、文件夹、单文件是否分别支持独立权限设置;
- AI 检索时是否读取并执行与文档访问一致的权限;
- 是否支持按角色、部门、项目组授权,而不是全员默认可见;
- 是否有人工复核机制,确认无权限文件不会被 AI 索引或引用。
2. 调用链路:AI 是否携带用户身份去查
很多越权问题出在“AI 替用户去查”这一步。
当员工向 Chatbot 提问时,系统必须把员工的真实身份带入检索过程,而不是用一个高权限的服务账号去查询知识库。否则 AI 看到的永远是“全量文档”,再好的权限配置也没有意义。
审计时需要确认:
- AI 问答是否与员工登录身份绑定;
- 检索请求是否传递用户身份和权限范围;
- Agent 调用知识库时是否复用同一套认证机制;
- 单点登录、企业微信、钉钉或内部 OA 集成时,身份是否一致;
- AI 因任务需要调用多个系统时,权限是否逐段校验,而不是一次授权全局放行。
如果 AI Agent 还涉及调用业务系统,比如 CRM 中的客户合同或 ERP 中的采购数据,企业知识库权限审计只是其中一环。关于 Agent 调用业务系统的权限边界,可以在评估 AI Agent 与数字员工 方案时同步纳入验收范围。
3. 审计日志:能不能证明谁问了什么、AI 引用了什么
权限配置和调用链路之外,最终兜底的是日志。
很多企业只记录“谁登录了系统”,却没有记录“谁问了什么问题、AI 检索了哪些文档、引用了哪些片段”。一旦发生合同信息外泄,既无法定位责任人,也无法复盘是哪一段权限失效。
安全负责人应确认日志至少包含:
- 提问者身份与所属部门;
- 提问时间与原始问题;
- AI 检索到的文档或片段;
- 是否被权限拦截或放行;
- 最终生成的回答中引用了哪些文件;
- 涉及敏感字段时,是否有脱敏或阻断记录。
日志的价值不只是事后追责。对于已上线的 AI 知识库,定期抽检问答日志,是发现隐性越权最直接的手段。很多问题在配置层面看不出来,但一翻日志就能发现某类账号反复问出不该看到的合同条款。
常见误区:只查配置,不查真实问答
一个典型误区是:IT 安全负责人拿到知识库权限配置表,看一圈觉得没问题,就认为审计通过了。
但权限是否生效,必须用真实问答去验证。
建议用三类账号做穿透测试:
- 高权限账号:确认能正常获取应有信息;
- 普通员工账号:确认不能越权获取合同、薪酬等敏感内容;
- 无授权账号:确认完全无法通过 AI 获取受限知识。
测试时不要只问“帮我查某合同金额”这种直接问题,还要尝试间接问法,比如“这个项目预算最高是多少”“客户付款条件是什么”“有没有价格特别低的报价单”。AI 很可能在换一种问法后引用敏感文档。
审计报告里还应记录:哪些问题被正确拦截、哪些问题出现越权引用、根因是权限未细化还是身份未传递。
一份可直接落地的审计检查清单
企业可以先按以下顺序推进:
第一步:盘点知识资产与权限现状
- 列出知识库中所有包含敏感信息的文件类型;
- 确认当前权限设置层级;
- 找出所有挂载到 AI 问答的知识库和文件夹。
第二步:核对 AI 调用身份链路
- 确认提问用户身份是否传递到检索环节;
- 确认 AI 不使用统一高权限账号查询;
- 确认文档访问、内容协作、AI 检索执行同一套权限规则。
第三步:执行穿透测试
- 准备高、中、低三种权限测试账号;
- 设计直接提问和间接提问两类用例;
- 记录每次问答的引用来源和拦截结果。
第四步:审计日志与整改
- 确认日志字段完整、可追溯;
- 对越权案例定位根因;
- 输出整改项,明确权限调整、身份链路修复或日志补全的责任方与完成时间。
第五步:纳入上线和变更流程
- 知识库新增文件时,默认继承正确权限;
- 新增知识库或接入新 Agent 前,必须重新执行穿透测试;
- 每季度或每半年做一次权限与问答日志抽检。
智未来 AI 在为企业落地知识库与 AI 应用时,通常会把权限审计作为上线前的必备环节,而不是等出现问题时再补。对于已经上线但权限边界不清的企业,智未来(上海)智能科技有限公司会从现有知识库盘点和权限链路检查入手,先找出最可能被 AI 绕过的文件,再做针对性修复。如果企业还需要将知识库与业务流程打通,可以参考 企业知识库与 RAG 系统 的落地范围,把权限设计提前纳入整体方案。
AI 权限审计不是一次性的项目
知识库会持续新增文件,人员会持续变动,AI 能力也会不断扩展。一个今天安全的系统,可能因为新接入一个 Agent 或新导入一批合同而出现新的越权路径。
IT 安全负责人做完第一轮审计后,真正要建立的是一套可重复执行的审计机制。重点不是一次查得有多细,而是每次知识库变更、权限调整、AI 功能升级后,都能用同一条链路快速验证权限是否仍然有效。
对管理层来说,这件事的价值不只是防止合同泄露,更是让企业敢把真正重要的知识交给 AI。只有当权限边界在 AI 调用中依然清晰,知识库才能从“内部资料库”变成“可参与业务的 AI 资产”。
常见问题
1. 我们知识库已经按部门设了权限,AI 问答还会泄露合同吗?
会。部门权限只控制“人能不能看”,不代表 AI 检索时知道“这个人不能看”。如果 AI 用统一服务账号查询知识库,用户身份没有传递到检索环节,部门权限在 AI 问答中可能失效。必须验证 AI 是否携带提问者的真实身份和权限范围去检索。
2. AI 知识库权限审计应该从哪一步开始?
先从盘点敏感文件开始。找出知识库里所有合同、报价、客户信息、薪酬等敏感文件,确认它们当前挂在哪些知识库和文件夹下,再检查这些位置是否已接入 AI 问答。只查权限配置没有意义,必须结合真实问答测试看权限是否生效。
3. 我们不是大型企业,也需要做这件事吗?
只要 AI 知识库中混合存放了敏感文件和普通文件,并且有不同权限的人使用,就建议做基础审计。中小企业的问题往往是权限设置过于宽泛,比如全员默认可见,越权风险反而更高。
4. 如何判断是权限没设好,还是 AI 调用链路有问题?
用低权限账号做穿透测试。如果低权限账号在文档系统里打不开某份合同,但在 Chatbot 里能问出内容,说明文档权限设置了,但 AI 调用链路没有执行这套权限。如果两者都不生效,则是权限本身没有细化到单文件。
5. 上线后还需要定期审计吗?
需要。知识库持续新增文件、人员变动、新 Agent 接入都可能打破原有权限边界。建议每季度做一次抽检,重点看问答日志中是否出现越权引用和被拦截的异常提问,并在每次知识库或权限变更后做一轮穿透测试。