数据防泄漏(DLP)
员工与 AI 对话的内容可能包含客户资料、源代码、内部文档。DSH 企业版分两层防护。
网关 DLP(对话出网关前)
规则 = 正则表达式 + 动作,最多 50 条:
| 动作 | 行为 |
|---|---|
| block | 拦截请求,不到上游 |
| mask | 打码后放行(保留前 4 后 4 字符) |
| log | 放行但留痕 |
出厂规则:API 密钥(sk-…)拦截;银行卡、手机号、身份证打码。
扫描范围:最后一条用户消息(当前正在输入的内容);历史消息命中 block 降级为整段 [已脱敏]。
规则在管理台「安全防护」页维护,热更即时生效。
员工端本地规则
policy.clientRules 下发到员工端本地执行(不经网关往返):
- 拦截词:消息包含指定词语时本地处理
- 拦截网址:指定域名/链接本地拦截
规则随策略下发,约 60 秒内生效。适用于不希望内容出本机的场景。
命中审计
所有 DLP 命中(命中规则、时间、账号、内容摘要)进入审计留痕,管理台可检索,用于事后追溯。