CrewAI 在安全性方面提供了哪些能力?
修改于 2026-08-19 17:51:13
131. 认证与访问控制
- SSO 单点登录:支持 Microsoft Entra、Okta 等企业身份提供商,兼容 SAML 和 OIDC 协议
- RBAC 基于角色的访问控制:细粒度权限管理,控制谁可以创建、部署和访问特定的 Crew
- 工作负载身份:为智能体执行提供独立的身份标识
- 私有智能体仓库:组织级智能体共享和复用,避免重复建设
2. 数据安全与隐私
- PII 脱敏:运行时钩子在每次 LLM 调用和工具调用时注入 PII 检测和脱敏策略
- 数据加密:静态数据和传输中数据均使用行业标准协议加密
- 密钥管理:安全的 API 密钥和凭证管理,支持外部密钥管理系统
- 网络隔离:支持 VPC 部署、NAT 网关配置,满足网络隔离要求
3. 合规与审计
- 审计日志:记录所有管理操作和智能体执行的不可变审计追踪,满足 SOC 2、HIPAA、GDPR 等合规审查要求
- 安全认证:企业版控制平面提供 SOC 2 Type II 认证(厂商宣称,年度审计)、HIPAA(可提供 BAA)、FedRAMP High 认证(面向政府部署)
- 人工审批门控:敏感操作可暂停等待人工批准,支持执行过程中干预
- 策略检查:运行时钩子在每次 LLM 和工具调用时执行策略合规检查
4. 执行安全
- 任务护栏(Guardrails):在任务输出被接受前进行验证,检查结构、长度、必填字段、业务规则或自定义质量标准,验证失败时要求智能体重试
- 容器化代码执行:默认启用 Docker 隔离执行代码,防止未授权的系统访问
- 检查点(Checkpointing):保存执行状态,使中断的工作可以从中断点恢复
- 幻觉评分:AMP 提供幻觉检测指标,帮助监控输出可靠性