选择安全护栏服务提供方
AISIX 通过安全护栏执行内容策略:可以在请求到达上游模型前、响应返回调用方前,或两个方向都进行检查。每个安全护栏对应一种 kind,拥有自己的服务提供方、能力和配置。本页对比已支持的类型,便于你在阅读具体指南前先选择合适方案。
下面的对比表可帮助你在进入具体服务提供方配置指南前缩小选择范围。
服务提供方对比
| Kind | 服务提供方 | 评估位置 | 检测内容 | 动作 |
|---|---|---|---|---|
keyword | 内置 | AISIX 内部 | 字面量 / 正则模式 | 阻断 |
pii | 内置 | AISIX 内部 | 基于规则的 PII(邮箱、电话、证件号、卡号、密钥等)+ 自定义正则 | 脱敏、阻断 |
presidio | Microsoft Presidio | 自托管 Presidio 服务 | 规则和 NER/ML PII 实体(PERSON、LOCATION 等) | 脱敏(replace / mask / hash / redact operator)、阻断 |
lakera | Lakera Guard | Lakera API | 提示词注入、越狱、内容策略、PII | 阻断;仅 PII 命中时脱敏 |
azure_content_safety | Azure AI Content Safety | Azure API | 提示词注入 / 越狱(Prompt Shield) | 阻断 |
azure_content_safety_text_moderation | Azure AI Content Safety | Azure API | 内容分类严 重级别(仇恨、性、自伤、暴力)+ blocklist | 阻断 |
openai_moderation | OpenAI Moderation | OpenAI API | 内容分类(骚扰、仇恨、暴力、性、自伤等) | 阻断 |
bedrock | AWS Bedrock Guardrails | AWS Bedrock 服务 | 内容过滤、禁用主题、敏感信息、词语过滤 | 阻断;PII ANONYMIZE 会脱敏 |
aliyun_text_moderation | Alibaba Cloud AI Guardrails | Alibaba Cloud API | 基于风险级别的内容审核 | 阻断 |
所有列出的安全护栏类型都可以作用于调用方请求、模型响应或两者。它们共享同一套平台控制,包括检查位置、执行模式、远程故障处理和调用方响应。详见安全护栏行为。
按目标选择安全护栏
| 目标 | 优先选择 | 也可考虑 |
|---|---|---|
| 检测或脱敏 PII | 内置 PII 安全护栏,因为它在 AISIX 内部运行,无需外部调用,并覆盖基于规则的检测器和自定义正则。 | Presidio 适合人名、地点、国籍等正则难以表达的实体,也支持自托管合规姿态和哈希或占位符替换。已使用 AWS Bedrock 或 Lakera 时,也可以考虑它们的 PII 能力。 |
| 检测提示词注入和越狱 | Lakera Guard 或 Azure Prompt Shield。 | 如安全评 审要求独立服务提供方,可同时挂载两者。它们都可筛查检索文档或工具结果中携带的间接注入。 |
| 审核内容分类 | OpenAI Moderation,覆盖标准分类集合。 | Azure Text Moderation 支持按分类设置严重级别阈值和服务端 blocklist;Alibaba Cloud 更适合阿里云生态内的场景。 |
| 执行组织自定义规则 | 内置关键词安全护栏。 | 用于无外部依赖的字面量或正则模式。 |
基于检测的安全护栏可能产生误报和漏报,因此建议在生产强制执行前先使用 monitor 模式评估新策略。详见安全护栏行为。
网关记录什么
每个请求都会记录哪些安全护栏参与治理、是否有护栏阻断请求,以及 fail-open 放行时的跳过原因。命中的原始内容不会出现在网关日志、用量记录或错误响应中,只记录检测器、实体或分类名称。具体脱敏 Token 和阻断响应格式请参考对应类型的指南。
下一步
选择服务提供方后,从对比表中打开对应配置指南。