首先对组织内所有在产或在研的 AI 系统建立实时清单,标注每个系统的模型类型、数据源、暴露方式与业务用途,并对照监管类别(如 EU AI Act 风险分级)进行风险定级,作为治理的基础。
依据风险等级,为 LLM 应用部署 OWASP LLM Top 10 控制措施(尤其 LLM01~LLM04),在工具调用边界实施最小权限与能力校验,对高危操作设置人工确认,并对所有决策与残留攻击保留可审计的日志记录。
将提示词注入测试纳入常态化的红队演练与渗透测试,采用 MITRE ATLAS 等技术框架覆盖真实攻击场景,并在模型、数据、工具发生变化后及时复测,保持防线与攻击演进同步。
把"威胁识别 → 控制措施 → 合规证据"三者串联起来,形成可审计的治理链条:为每个系统选定适用的攻击技术、映射到已有安全控制、附上证明控制有效的证据(红队报告、检测日志、审批记录等),使安全投入能够转化为可通过审计的合规资产。
最后,治理机制必须建立在"提示词注入可能长期存在、无法一劳永逸修复"这一共识之上。与其追求彻底消除,不如通过纵深防御、持续监测与快速响应,把风险持续控制在可接受的范围内——这也是从监管机构和行业领先实践到主流云服务商的一致取向