03 / 安全與部署

安全與合規

GembaOS 是企業 AI Agent 的治理執行平台:以政策判定權限、以綁定參數的單次放行令授權每一個動作、以可追責的簽署鏈記錄人的審批,部署於企業本地機房或私有 VPC。本頁只寫截至 2026 年 9 月(v0.2)的事實,不寫未取得的認證:截至該日,GembaOS 未取得 SOC 2、ISO 27001 或同類第三方認證。我們提供設計與測試證據,評估由貴司及其審計師作出。

GembaOS 在哪裡運行?甚麼會離開我們的網絡?

GembaOS 以一個附有自己資料目錄的 Linux 單一二進制檔案,運行於貴司控制的基建上,本地機房或私有 VPC 皆可。除非貴司配置了對外路徑,否則沒有任何東西離開該網絡。

組件運行位置離開貴司網絡的內容
執行平台、政策引擎、能力閘道貴司伺服器
審批人與操作員使用的控制台同一個二進制檔案;以自有證書提供 TLS,或置於貴司反向代理之後
模型自託管,或貴司選擇的雲端供應商自託管:無。雲端:只限 playbook 允許的提示內容,並受下述上限約束
業務系統由貴司網絡內呼叫的 Adapter:REST、檔案、SQL,或以雙向 TLS 連接的 worker經批准的那一次呼叫
渠道(電郵、Teams、Slack、電話、網頁小工具)以貴司自己的憑證配置的連接該渠道的訊息內容

「送出上限」是每個租戶、每個 playbook 的一項聲明:哪一類模型供應商(自託管、私有雲、公共 SaaS)可以接收哪一級資料分類。無論 Agent 屬於甚麼角色,playbook 都不能送出高於上限的資料。自託管模型與 SaaS 模型因此按資料敏感度混用,而不是按部門劃分。

Agent 不持有憑證,如何執行動作?

GembaOS 把業務系統的憑證留在能力閘道,不放進任何提示詞。Agent 只看到能力名稱與參數結構;每一次呼叫都按同一次序經過閘道。

步驟核對甚麼
1. 申請以指定員工名義行事的 Agent能力存在,參數符合其結構
2. 政策主機授權表、路線、前提條件、工單上的風險標記
3. 簽章受委託的核查由 Agent 簽;路線要求之處由持通行密鑰的人簽所顯示的審批單本身:事實、參數、理由
4. 放行令主機綁定已批准參數雜湊值的單次放行令
5. 執行主機與 Adapter重新讀取前提條件,與審批人所見比對;有變則退回申請而不執行
6. 記錄主機工單上的雜湊鏈事件

讀取同樣經過閘道,按欄位級規則進行:Agent 只看到其角色可見的欄位,而被拒絕的讀取本身也是一項記錄在案的事實。

已批准的動作如何防止被篡改?

GembaOS 把每張放行令綁定到已批准參數的雜湊值(argsHash),只簽發一次,並設有效期。參數不同的呼叫與放行令不符,會被拒絕;執行已批准的呼叫會消耗放行令,第二次嘗試同樣被拒。執行之前,主機重新讀取 playbook 指定的前提條件,與審批單上的事實比對;簽章後世界若已改變,申請退回申請人,而不是放行。簽章後更改的訂單,就是一宗新的申請。

GembaOS 如何看待 Prompt Injection?

GembaOS 把外部內容視為資料,絕不視為授權。電郵、聊天訊息、日誌行、文件或圖片內嵌的指令都不能授予任何能力,因為允許動作的決定由模型以外的政策作出。

人如何簽章?身份如何確認?

GembaOS 把人的簽章綁定到簽章者本人持有的通行密鑰(WebAuthn)。租戶的簽章政策可以要求高風險路線使用硬件密鑰等級。員工透過貴司的身份供應商以 OIDC 登入;員工名錄由貴司自己的匯出檔案匯入,絕不憑空建立。本網站示範畫面中的模擬通行密鑰,在公開部署姿態下會被拒絕。

審計記錄包含甚麼?可以驗證嗎?

GembaOS 把工單的每一項事件依次序以雜湊鏈記錄:Agent 回合、政策判定、能力呼叫、簽章、放行令與執行。政策重放以現行政策重跑已記錄的判定,得出相同的路線與規則鏈;審計回放頁面把它顯示出來。客戶收到的正式回覆與內部審批記錄分開保存。多租戶部署下,每個租戶有自己的執行平台與儲存,每一次讀取都限於發出請求的工作階段。

哪些控制對應審計師使用的框架?

GembaOS 的機制可對應到審計師已在使用的控制項目;它不取代審計師的評估。

審計師會問的控制GembaOS 的機制
最小權限、按需存取每個動作一張單次放行令;Agent 不持有長期憑證
職責分離、雙人覆核(Maker-Checker)路線保留人手步驟的簽署鏈;在員工權限內的代表執行
變更管理(CAB)在沙箱草擬的變更集,只經審批套用
日誌完整性與不可否認雜湊鏈事件;綁定通行密鑰的簽章;確定性重放
資料留存地(PDPO 保障資料原則第 4 原則:資料保安)貴司基建上的單一二進制檔案;每個 playbook 與租戶的送出上限
模型風險管理模型變更進入生產前的影子重放與黃金測試

金管局於 2024 年 8 月就使用生成式 AI 的消費者保障發出通函,列出管治與問責、公平、透明及披露、資料私隱及保障四項原則;私隱專員公署於 2024 年 6 月發布《人工智能:個人資料保障模範框架》。上表的簽署鏈、審計回放與送出上限,是貴司回應「管治與問責」及「資料私隱及保障」時可以拿出的機制與證據;是否符合,仍由貴司的合規部門判斷。

我們會與貴司安全團隊檢視甚麼?

  1. 貴司部署的架構走查:網絡位置、TLS 或代理、身份供應商、Adapter。
  2. 威脅模型與紅隊案例,即場對執行平台重放。
  3. 試點首兩週之後,貴司工作流程的黃金測試。
  4. 上面的資料流向表,按貴司每個接入系統與模型逐一填寫。
  5. 部署清單:systemd 服務、TLS、HSTS、代理之後的標頭、資料目錄備份。

相關:Design Partner 計劃常見問題詞彙表

最後更新: · GembaOS v0.2