← 返回目录
e.2方法⏱ 约 5 分钟

代码与数据不外泄的实践

享受 AI 的同时,守住信息边界

🔎 最后验证 2026-05📚 来源:《AI编程实战三卷书》卷三🧰 Claude Code✅ 31 人学过👁 58 次阅读
为什么学这个

用 AI 编程,本质上是在把你的代码和数据"给 AI 看"。在企业里,这就引出一个关键问题:哪些能给、哪些不能给、怎么给才安全?这一节给你一套实用的"信息边界"实践,让你既用上 AI,又不把不该泄露的东西泄露出去。

💡 打个比方

就像和外部顾问合作:你会给他看必要的资料,但不会把公司全部机密摊开。和 AI 工具相处也一样——按需提供、敏感脱敏、分清哪些信息可以离开你的可信范围。

  • 几条实用做法:
    • 分清边界:哪些代码/数据是公开可给的,哪些是机密(分级),机密的谨慎处理
    • 脱敏:需要让 AI 看含敏感信息的数据时,先把真实的密钥/个人信息替换成假的再给
    • 优先本地/可信:敏感场景优先选数据不外流的方案;接第三方服务前评估数据流向(P5 c.5)
    • 最小必要:只给完成任务必需的信息,不多给(也呼应上下文工程,P5 x.1)
    • 看清工具的数据政策:它会不会用你的数据训练?存多久?(以各工具官方说明为准)
❓ 测验
需要让 AI 帮忙处理一段含真实密钥/用户信息的代码或数据,稳妥的做法是?
⚠️ 避坑'方便'是数据外泄的头号诱因

绝大多数数据外泄不是被黑客攻破,而是有人为了方便,把不该外发的东西随手发了出去。在企业里,要把"安全的做法"做成默认且省事的(工具配置好、脱敏有现成办法、规范清晰),否则人总会为了方便走捷径。让安全的路也是好走的路,才守得住。

🤖 制定数据使用实践(去真实环境)
我们团队用 AI 编程时,想避免代码和数据外泄。请帮我制定一套实用、不太增加负担的做法:1) 怎么给信息分级(哪些可给 AI、哪些不可);2) 处理敏感数据时怎么脱敏;3) 选用工具/第三方服务时要确认哪些数据政策;4) 怎么让'安全做法'尽量默认和省事,避免大家为方便走捷径。
🔎 来源与核验· 1 条,点开核对
本节每个关键论断都对应一个可追溯的来源 —— 这是本课程"靠谱、不过时"的底线。
「应通过信息分级、脱敏、最小必要与数据政策审查来防止代码/数据外泄」

🔧 试一试:同一段敏感数据,脱敏前后各喂一次(6 分钟)

  1. 造一小段"含真实感风格"的数据:里面有像 API 密钥(sk-xxxx)、身份证号、手机号这样的字段(全用假的,但格式逼真)。
  2. 先想:如果直接把这段发给外部 AI 服务处理,哪些信息就离开了你的可信范围?把它们标出来。
  3. 做脱敏:密钥换成 sk-FAKE、身份证/手机号换成明显假的占位符,只保留任务真正需要的字段。对比脱敏前后——AI 要做的活(比如"解析这段数据的结构")还能不能照做?

你会看到:绝大多数任务其实不需要真实的敏感值,脱敏后 AI 照样能干活;而"原样发出去"省的那点事,换来的是敏感信息越过边界的风险。

为什么:数据外泄的头号原因不是被黑,是"有人为了方便随手发了出去"。把脱敏做成默认、省事的动作(甚至让 AI 帮你先脱敏),安全的路才是好走的路——否则人总会为方便走捷径。

✅ 小结

你能守住信息边界了。企业里还需要"看得见、追得到"——下一节讲权限控制与审计。

下一节 → 权限与审计
智图软件的赞赏码
都看到这了,打个赏呗!
接下来 · e.3
权限与审计
继续读下一节 →