跳到主要内容

选择安全护栏服务提供方

AISIX 通过安全护栏执行内容策略:可以在请求到达上游模型前、响应返回调用方前,或两个方向都进行检查。每个安全护栏对应一种 kind,拥有自己的服务提供方、能力和配置。本页对比已支持的类型,便于你在阅读具体指南前先选择合适方案。

下面的对比表可帮助你在进入具体服务提供方配置指南前缩小选择范围。

服务提供方对比

Kind服务提供方评估位置检测内容动作
keyword内置AISIX 内部字面量 / 正则模式阻断
pii内置AISIX 内部基于规则的 PII(邮箱、电话、证件号、卡号、密钥等)+ 自定义正则脱敏、阻断
presidioMicrosoft Presidio自托管 Presidio 服务规则和 NER/ML PII 实体(PERSONLOCATION 等)脱敏(replace / mask / hash / redact operator)、阻断
lakeraLakera GuardLakera API提示词注入、越狱、内容策略、PII阻断;仅 PII 命中时脱敏
azure_content_safetyAzure AI Content SafetyAzure API提示词注入 / 越狱(Prompt Shield)阻断
azure_content_safety_text_moderationAzure AI Content SafetyAzure API内容分类严重级别(仇恨、性、自伤、暴力)+ blocklist阻断
openai_moderationOpenAI ModerationOpenAI API内容分类(骚扰、仇恨、暴力、性、自伤等)阻断
bedrockAWS Bedrock GuardrailsAWS Bedrock 服务内容过滤、禁用主题、敏感信息、词语过滤阻断;PII ANONYMIZE 会脱敏
aliyun_text_moderationAlibaba Cloud AI GuardrailsAlibaba Cloud API基于风险级别的内容审核阻断

所有列出的安全护栏类型都可以作用于调用方请求、模型响应或两者。它们共享同一套平台控制,包括检查位置、执行模式、远程故障处理和调用方响应。详见安全护栏行为

按目标选择安全护栏

目标优先选择也可考虑
检测或脱敏 PII内置 PII 安全护栏,因为它在 AISIX 内部运行,无需外部调用,并覆盖基于规则的检测器和自定义正则。Presidio 适合人名、地点、国籍等正则难以表达的实体,也支持自托管合规姿态和哈希或占位符替换。已使用 AWS Bedrock 或 Lakera 时,也可以考虑它们的 PII 能力。
检测提示词注入和越狱Lakera Guard 或 Azure Prompt Shield。如安全评审要求独立服务提供方,可同时挂载两者。它们都可筛查检索文档或工具结果中携带的间接注入。
审核内容分类OpenAI Moderation,覆盖标准分类集合。Azure Text Moderation 支持按分类设置严重级别阈值和服务端 blocklist;Alibaba Cloud 更适合阿里云生态内的场景。
执行组织自定义规则内置关键词安全护栏。用于无外部依赖的字面量或正则模式。

基于检测的安全护栏可能产生误报和漏报,因此建议在生产强制执行前先使用 monitor 模式评估新策略。详见安全护栏行为

网关记录什么

每个请求都会记录哪些安全护栏参与治理、是否有护栏阻断请求,以及 fail-open 放行时的跳过原因。命中的原始内容不会出现在网关日志、用量记录或错误响应中,只记录检测器、实体或分类名称。具体脱敏 Token 和阻断响应格式请参考对应类型的指南。

下一步

选择服务提供方后,从对比表中打开对应配置指南。