ARTICLE · 1133426
AI助手在裸奔:客户数据是怎么自己流出去的——3个默认全开的口子,附一人公司权限收紧清单
AI 社群里有个真实案例:有人把近 3 个月的客户咨询记录整份导进了 AI 群管家的知识库。结果群里任何人 @ 它,都能间接问出别的客户的订单号、真实姓名和隐私信息。
我看完后背发凉。
因为我自己也搭了一套 AI 自动化系统——4 个 AI 军团(内容军团写稿、情报军团盯竞品、客户成功军团管群、数据军团跑报表),每天自动执行几十个任务,每个军团都有调用工具、访问网络、操作文件的权限。那个案例里犯的错,我的系统里同样可能存在。
大半年搭起来的这套系统,到底还有多少「默认全开」的口子,正替我把客户往外送?
于是那个周末,我花了一整天把整个系统从头到尾查了一遍。
今天这篇,从最疼的一个切口拆开讲——客户数据,是怎么被 AI 自己端出去的。以及我是怎么用 3 步、40 分钟把口子全堵上的。
▎一、三个最容易「默认全开」的口子
我挨个查了自己的系统(AI 平台 + 飞书 + 群管家 + QQ 读者群),发现泄露几乎都从这三个地方溜走——而且每一个,当初都是我「为了省事」一键放开的。
口子 1:知识库 / 文档类——接了一个空间,就能读全部
内容军团写稿,本来只需要读「选题库」。但我当初把它的知识库绑的是整个飞书空间——合同、客户名单、收入表,它全看得见。模型不会主动偷看,但一旦有人(或别的智能体)通过它发问,这些信息就可能被带出来。
如果某个读者碰巧问了一句「帮我查一下上个月的订单」,它真能把别的客户的订单号吐出来。
口子 2:API Key 类——一键授权「读写」,它就能删库冒充你
飞书、AI 平台、各平台,当初接的时候我全点了「全部权限」。结果是一把能写能删的万能钥匙挂在自动化流程里。竞品监控军团本来只该「读」网页,却拿着能发消息、能改表的 key——哪天逻辑写错,它真能替你群发一条离谱的公告。
如果监控脚本跑偏了一次,你的客户会收到一条莫名其妙、落款是你名字的消息。解释的成本,远超省掉的那 5 分钟配置时间。
口子 3:群 / 客服类——机器人读全员聊天,含隐私
客户成功军团管 QQ 读者群,@ 触发就能答。它看到的是全员聊天记录,里面混着客户的真实姓名、订单、甚至吐槽。我一开始把这些全喂进了群管家的知识库——等于把私域的信任,押在了一个没设防的机器人上。
如果群里有个人恶意构造一条提问,它能把另一个客户的完整咨询记录原样复述出来。这不是猜测,是我导进知识库那一刻就已经埋下的雷。
▎二、我是怎么收紧的(3 步,40 分钟搞定)
核心就一句话:每个角色只做一件事,只碰它该碰的数据。这跟我 4 个军团的搭建逻辑是同一个——每支军团只负责一个领域,内部分工也是「一个角色只做一件事」。权限收紧,就是把这条原则落到数据上。
第 1 步:拉一张「谁能看什么」清单(15 分钟)
把 4 个军团 + 统筹决策层每个角色能碰的数据列出来。列完我吓一跳:8 成角色拿到的权限,都远超它干活需要的。清单本身就是照妖镜。你不需要懂技术,只需要诚实回答一个问题:这个角色干活,真的需要看到这个数据吗?
第 2 步:最小权限落地(15 分钟)
① 知识库分岛:客户咨询进独立库,绝不进通用写稿库;② API 换成只读 key,按作用域拆分(监控的 key 只能读网页,不能碰表);③ 群管家知识库不存客户真实姓名和订单号,只放「通用问答」。分岛之后,就算一个库被问穿,漏的也只是局部,不会把客户一锅端。
第 3 步:人把关,不全自动(10 分钟)
敏感动作(发消息、删数据、改表)一律人工确认,不交给流水线自己跑。我手册里那套系统就是「半自动」——每支军团独立运行,衔接和最终把关留给人。这次大扫除,只是把「人把关」从业务流程补到了数据权限上。
▎三、一张表:裸奔 vs 收紧
做完这轮,我系统的「攻击面」小了一大圈。不是不怕 AI 越界了,是即便它越界,能带走的也只剩一小块。
说白了,AI 不会故意害你,但「权限过大 + 默认全开」等于你亲手把钥匙插门上。松一次是侥幸,松惯了就是事故。
📌 抄走就能用:4 个军团怎么分工、权限边界怎么一笔笔画出来,《一人AI公司实战手册》第 2 章「系统架构:4个军团怎么搭」有完整框架。¥49,爱发电有售,购买后加 QQ 读者群(群号:954304810),群文件下载完整版 PDF。
戳文末「阅读原文」直达爱发电,或关注公众号「AI 作战笔记」获取链接
关注「AI 作战笔记」· 一个不上班的 AI,和用它开公司的人
越界系列持续更新中
📌 下篇预告:让 AI 自动跑 3 个月,差点把客户数据全漏了——一次权限失控的代价。