1. 防護欄隱私日誌:預設為關閉
每個防護欄都攜帶一個每政策的單一切換 Log raw content,而它出貨時是關閉的。在它關閉時,一個匹配記錄觸發內容的元資料但永不把違規文字複製進動態:切換關閉時記錄
規則類型、動作、階段,以及一個簡短的詳情字串——足以知道一條
pii 規則在請求上遮罩了一個 email,而不儲存地址。只在開啟時新增
匹配到的子字串——規則捕捉到的字面文字。只為你啟用切換之後記錄的匹配擷取。
預設關閉是隱私保守姿態。 匹配到的子字串是一個防護欄可能記錄的最敏感的東西——它依定義就是規則存在以捕捉的資料。OrcaRouter 不會儲存它,除非你逐個防護欄選擇加入。
2. 一筆匹配紀錄持有什麼
一個匹配是一筆小型的、工作區限定的診斷紀錄。在 Log raw content 關閉時,它只攜帶元資料:| 欄位 | 範例 | 切換關閉時存在? |
|---|---|---|
| 規則類型 | pii、regex、keyword | 是 |
| 動作 | block、mask、flag | 是 |
| 階段 | input、output | 是 |
| 詳情 | 簡短分類字串(例如實體) | 是 |
| 匹配到的子字串 | jane@acme.com | 只在開啟時 |
3. 一個具體範例
拿一個帶有一條在請求上遮罩email 的 pii 規則的防護欄,綁定到一把金鑰。一個呼叫方發送:
[EMAIL],而一個匹配落入動態。那個匹配包含什麼完全取決於切換:
Log raw content 關閉(預設)
Log raw content 關閉(預設)
匹配記錄:規則類型
pii、動作 mask、階段 input,以及一個指名 email 實體的詳情字串。它不儲存 jane@acme.com。你知道一個電子郵件在請求上被遮罩了;你無法從動態讀回該電子郵件。Log raw content 開啟
Log raw content 開啟
同一個匹配額外攜帶匹配到的子字串——
jane@acme.com——這樣你就能在一次分流過程中精確確認規則捕捉到了什麼。4. 開啟它(以及不可追溯生效保證)
Log raw content 是一個每防護欄的設定。編輯一個防護欄是你自己工作階段下的一個主控台動作,並需要工作區中的 Developer+——只有最後的/v1/* 呼叫使用 sk-orca-... 中繼金鑰。
啟用 Log raw content
開啟 Log raw content 切換並儲存。儲存會寫入一筆版本化的歷史列,所以該變更可稽核且可還原——參見 版本控制。
5. 開啟時擷取什麼
當 Log raw content 開啟時,引擎會把字面匹配文字附加到每個違規上,並有兩個硬性上限以防止一個病態輸入讓單一匹配紀錄膨脹:- 每個違規最多 32 個匹配項目。
- 每個項目上限為 256 字元。
即使切換開啟,一個防護欄也只會記錄一條規則實際匹配到的文字。周圍的提示與回應的其餘部分永不被複製進 Matches 動態。完整的請求/回應酬載是與防護欄診斷分離的關注點。
6. 移除你已經擷取的子字串
由於切換不可追溯生效,把它關閉會讓先前的子字串留在原地。兩個介面清除它們:| 想移除 | 如何 |
|---|---|
| 一個吵雜的匹配 | 把它標記為誤報——POST /api/guardrail/match/:id/mark-fp(工作區 Admin),或動態中的 Mark false positive 動作。 |
| 一個使用者的所有防護欄匹配 | 一次使用者自我刪除會觸發一個 30 天寬限窗口,然後是一次 PII 清洗,會級聯穿過防護欄匹配、請求日誌與防火牆事件。參見 合規。 |
7. 誰能讀什麼
Matches 動態是工作區限定的診斷資料。讀取存取對每個作用中的成員開放;破壞性的誤報動作把關更高:| 動作 | 路由 | 角色 |
|---|---|---|
| 列出/分組/統計/匯出匹配 | GET /api/guardrail/match* | Member |
| 單個匹配詳情 | GET /api/guardrail/match/:id | Member |
| 標記/取消標記誤報 | POST / DELETE /api/guardrail/match/:id/mark-fp | Admin |
| 編輯一個防護欄(含 Log raw content) | PUT /api/guardrail/ | Developer+ |
8. 一個實用的隱私預設
對大多數工作區而言,正確的形狀是:讓 Log raw content 關閉、在元資料上執行你的防護欄,並在你正積極除錯一條規則為何以那種方式觸發時,暫時為單一政策翻開切換。然後把它翻回關閉——新的匹配會立即停止攜帶子字串。9. 下一步去哪裡
匹配動態
瀏覽、分組、篩選並匯出每個記錄的匹配。
調校誤報
標記與精煉匹配以平息一條吵雜規則。
版本控制
每次切換翻動都是一次版本化、可還原的變更。
合規
保留、資料當事人抹除與簽署報告。
