LangChain 定制安全检查:工具入口和回调都要管
LangChain 把模型、工具、回调和记忆串起来很方便,也因此容易让边界顺着链路悄悄滑走。尤其是工具参数来自模型输出时,不能把“模型会按说明调用”当成安全策略。
工具服务端必须自己检查
为每个工具定义严格 schema、允许的动作和资源范围。文件工具要限制根目录,查询工具要绑定当前租户,写操作应携带可审计的操作者信息。校验放在实际执行工具的服务端,不能只放在 Agent 的解析层。
回调和记忆也属于数据出口
回调可能把 prompt、工具参数或模型响应发送到日志和观测系统。为它们设定脱敏规则和保留期限;不要因为排障方便,就把用户原文、访问令牌一股脑写进去。会话记忆同样要区分可长期保存的信息与一次性上下文。
测试时试试越界路径、伪造工具参数和故意超时的回调。框架只是水管,阀门还是得装在你自己的系统里。