# FDE W6D5 评测题 · 数据脱敏 · 租户隔离 · Human Approval · 安全审计与 OWASP

> 配套《FDE-W6D5-安全合规与OWASP-学习手册.html》使用。共 13 题，分 L1 基础 / L2 进阶 / L3 深度 / L4 场景四档。
> 评分建议：每题按"考察点达成度"给 0–5 分，见末尾评分汇总表与达标线。
> 场景背景统一为：某保险科技公司，搭建"特药理赔 Agent"，服务多家保险公司（多租户），处理患者病历、身份证、保单等 PII。

---

## L1 基础（概念识别，能说清"是什么"）

### Q1. 什么是 PII？请举出特药理赔场景中的 3 类 PII，并说明"准标识符"为什么危险。
- **考察点**：PII 定义、直接标识符/准标识符区分。
- **评分维度**：能否区分直接标识符（身份证/保单号）与准标识符（性别+年龄+城市+病种）；是否点出"准标识符组合可重识别"。
<details><summary>参考答案</summary>

PII（个人可识别信息）是能直接或间接定位到自然人的数据。特药理赔场景的三类 PII：①直接标识符——身份证号、姓名、手机号、病历号、保单号；②敏感数据——诊断结果、用药记录、理赔金额、拒赔原因；③准标识符——出生日期、性别、投保城市、病种。准标识符单个看不出个人，但组合起来（如"37 岁+女+上海+乳腺癌特药"）可能唯一锁定到一个人，造成重识别（re-identification），所以脱敏时也要处理准标识符（k-匿名）。
</details>

### Q2. 数据脱敏和数据加密有什么本质区别？
- **考察点**：脱敏 vs 加密的理解。
- **评分维度**：是否说明"加密可逆且仍属敏感数据"；是否点出"脱敏后数据不再指向个人"。
<details><summary>参考答案</summary>

加密是 reversible（可逆）变换，密文仍属敏感数据，密钥在手即可还原原文。脱敏（去标识化/匿名化）是让数据本身不再直接指向个人，通常设计为不可逆（掩码）或仅经受控令牌库还原（令牌化）。合规语境下，脱敏后的数据风险等级显著低于"加密的 PII"，因为即使泄露也无法识别个人。两者可结合：敏感字段先脱敏再加密存储。
</details>

### Q3. 人的确认（Human Approval）一般用在哪些动作上？请举 3 个。
- **考察点**：高风险动作识别。
- **评分维度**：是否锁定"不可逆/重大影响/合规强制"的动作；例子是否贴合保险场景。
<details><summary>参考答案</summary>

Human Approval 用于不可逆或影响重大的动作：①资金类——自动退款、赔付转账；②权益类——拒赔/拒保决策（监管强制可追溯）；③外部副作用——向客户发短信/邮件、调用第三方收费 API；④破坏性——删除/覆盖数据、发布新版本。核心是"错了难挽回或影响用户权益"。
</details>

### Q4. 说出 OWASP LLM Top 10 中你最熟悉的 3 条，并各用一句话说明。
- **考察点**：OWASP 风险清单熟悉度。
- **评分维度**：条目名称准确；解释是否对应到真实风险（非泛泛而谈）。
<details><summary>参考答案</summary>

示例三条：①LLM01 提示注入——攻击者通过输入诱导模型忽略系统指令（如伪造"直接赔付"）；②LLM02 敏感信息泄露——模型把其他租户病历/上下文回显出来；③LLM06 过度自主——Agent 自主执行了超出授权的动作（自己批拒赔、自调外部 API）。其他如 LLM05 不当输出处理（未校验就执行）、LLM08 向量库漏洞（RAG 越权）也都重要。
</details>

---

## L2 进阶（机制理解，能说清"怎么做/为什么"）

### Q5. 一个理赔 Agent 的链路里，PII 可能在哪些环节泄漏？请至少列 5 个，并指出最容易被忽略的是哪两个。
- **考察点**：全链路脱敏视野。
- **评分维度**：覆盖输入/提示词/日志/Trace/返回/向量库/前端；是否强调"日志与 Trace 最易忽略"。
<details><summary>参考答案</summary>

环节：①用户输入（原文进系统）；②提示词拼接（模型易回显）；③应用日志（DEBUG 打印整条请求）；④LLM Trace（Langfuse 默认记全量 prompt/completion）；⑤模型返回（跨用户泄露）；⑥向量库/缓存（入库存明文）；⑦前端展示（完整保单号）。最易被忽略的是**日志**和 **LLM Trace**——运维查问题、看 trace 时把整条身份证暴露给无关人员，且常忘了开启 trace 脱敏配置。
</details>

### Q6. 掩码、哈希、令牌化三种脱敏技术，各自适合什么场景？哈希处理身份证有什么坑？
- **考察点**：脱敏技术选型。
- **评分维度**：三种技术适用区分清晰；是否指出"低熵数据无盐哈希可被彩虹表反查"。
<details><summary>参考答案</summary>

掩码：展示层/日志，不可逆，如 1101********1234。哈希：去重/关联（同身份证哈希值相同可跨系统关联），单向；坑在于身份证/手机号是低熵数据，无盐哈希可被彩虹表反查，必须加盐（salted hash）或 HMAC。令牌化：token 替身，真实值存受控令牌库，可还原，最适合需要精确检索/回写业务系统的场景；但令牌库本身是高价值目标需强保护。
</details>

### Q7. 租户隔离有哪几种方式？为什么说"每一层都要做隔离"？
- **考察点**：租户隔离策略与纵深防御。
- **评分维度**：逻辑/物理/混合三种；是否列出 DB/向量库/缓存/提示词/记忆/日志多层。
<details><summary>参考答案</summary>

方式：逻辑隔离（tenant_id 字段过滤，共享库）、物理隔离（独立库/向量库/部署，最彻底成本高）、混合（共享计算、隔离存储，最常见）。"每一层都要做"：数据库（行级 tenant 过滤）、向量库（namespace/collection 按租户）、缓存（key 带 tenant 前缀）、提示词（注入上下文不串）、Agent 记忆（按租户隔离）、审计日志（按租户归属）。漏任一层即可能越权，这是纵深防御思想。
</details>

### Q8. Human Approval 有哪几种模式？为什么不能"所有动作都等人批"？
- **考察点**：审批模式与风险分级。
- **评分维度**：同步/异步/条件自动三种；是否点出"风险分级+Agent 自主价值"。
<details><summary>参考答案</summary>

模式：①同步确认——Agent 停下等人工点同意再继续（退款/拒赔）；②异步审批——提交工单后台批，批完回调（批量/会签）；③条件自动+事后审——低风险自动过、高风险升级人工。不能全等人批：那样 Agent 失去自主价值、人工成本爆炸；正确做法是按"动作风险等级"配置化分级，只对不可逆/重大权益动作升级人工，且审批界面要展示决策依据，避免盲点确认。
</details>

---

## L3 深度（体系与权衡，能讲清"取舍/边界/整合"）

### Q9. Chunk 级 ACL 是什么？pre-filter 和 post-filter 有什么区别？为什么推荐 pre-filter？
- **考察点**：RAG 隔离机制细节。
- **评分维度**：Chunk 打 tenant_id+acl 标签；pre/post 区别；是否指出 post-filter 召回量不足风险。
<details><summary>参考答案</summary>

Chunk 级 ACL 是给每个分块打上 tenant_id 与 acl（角色/用户/组）标签，是 RAG 知识库层的最小隔离单元，比整库隔离更细，支持同租户内按角色区分可见文档。pre-filter：在向量召回阶段就用 filter 表达式带 tenant_id+role，跨租户数据根本不进召回；post-filter：先向量召回 top-k，再按 ACL 裁掉无权限的。推荐 pre-filter，因为它从数据层杜绝跨租户召回，更安全也更省 token；post-filter 要保证"召回量 > 过滤后量"，否则过滤完没内容，模型易胡编。
</details>

### Q10. 隔离为什么要"从 Chunk 级延伸到 Agent 层"？延伸到哪些点？
- **考察点**：隔离在 Agent 时代的升级。
- **评分维度**：能否讲清 Agent 比纯 RAG 多了工具/记忆/上下文；列举延伸点。
<details><summary>参考答案</summary>

纯 RAG 只检索知识库，隔离止于 Chunk ACL；但 Agent 还会调工具、读数据库、写记忆、拼装上下文，每个点都可能跨租户泄漏。所以隔离要延伸到：①工具调用——每次调用带租户 claim 并校验权限；②记忆读写——用户级记忆按租户隔离（见 W6D6）；③上下文拼装——注入的租户上下文不可被用户篡改；④运行时——JWT 带 tenant claim 全程透传、服务端校验，不信任客户端传入的租户参数。即 Chunk ACL 在 Agent 时代的全面升级。
</details>

### Q11. 安全审计要记录哪些关键字段？为什么审计日志本身也要脱敏、且要不可篡改？
- **考察点**：审计设计与合规。
- **评分维度**：字段完整性（actor/time/tenant/decision/action/approver/trace_id/pii_masked）；两点防护理由。
<details><summary>参考答案</summary>

关键字段：actor（谁）、time（何时）、tenant（哪个租户）、input_ref（输入摘要/哈希）、decision（模型决策）、action（执行的动作）、approver（审批人）、trace_id（关联链路）、pii_masked（是否脱敏）。审计日志本身也要脱敏：因为审计记录可能含 PII 摘要，落入无关人员手中仍是泄露。不可篡改：合规要求可追溯可追责，防止内部篡改掩盖违规，常用 WORM 存储或追加式/区块链式日志；并与 Trace（Langfuse）联动，一端审计、一端可回溯完整 LLM 链路。
</details>

### Q12. OWASP LLM Top 10 和 Agentic 安全风险清单，核心区别是什么？举两例 Agentic 特有的风险。
- **考察点**：LLM 风险 vs Agent 风险对比。
- **评分维度**：是否点出"Agent 多了自主行动+记忆+工具三个放大维度"；能否举 Agentic 专属风险。
<details><summary>参考答案</summary>

核心区别：LLM Top 10 面向"模型应用"，Agentic 风险面向"自主 Agent"，后者多了**自主行动 + 记忆 + 工具**三个放大风险的维度。Agentic 特有风险示例：①工具/插件滥用——Agent 调用危险工具无审批；②级联错误（Cascading）——一步错自动扩散步步错；③记忆污染——恶意记忆注入影响后续决策（见 W6D6）；④跨租户泄漏——Agent 把 A 数据给 B。这些都靠 Human Approval、Memory 防护、租户隔离、审计来应对，正好串起 W6D5/D6/D7。
</details>

---

## L4 场景（综合实战，能落地到特药理赔 Agent）

### Q13. 设计：特药理赔 Agent 上线前，你要如何"端到端"满足合规与安全？请覆盖脱敏、隔离、审批、审计、OWASP 五个维度，并说明哪个环节最该优先做。
- **考察点**：综合落地能力 + 优先级判断。
- **评分维度**：五维度都有具体方案；是否给出合理优先级（如先堵日志/Trace 泄漏面、先上租户隔离）；是否结合多租户与 PII。
<details><summary>参考答案</summary>

端到端方案：①脱敏——入口 token 化，全程传 token，仅在授权业务节点还原；日志字段级掩码、Langfuse 开启 trace 脱敏；展示层掩码。②隔离——DB 用 tenant_id/RLS 统一拦截器强制过滤，向量库 namespace+pre-filter，记忆按租户隔离，JWT 透传 tenant claim 服务端校验。③审批——定义动作风险等级，退款/拒赔/外部调用走同步确认，审批界面展示决策依据。④审计——全链路留痕（actor/time/tenant/decision/action/approver/trace_id），WORM 存储，自身脱敏，与 Trace 联动。⑤OWASP——针对 LLM01 注入做输入校验、LLM06 过度自主配审批、LLM08 向量库用 pre-filter。优先级：最该优先做**租户隔离 + 日志/Trace 脱敏**——这两项是"一出错就是大规模越权/泄露"的高危面，且是上线硬性门槛；再上 Human Approval 与审计，最后补齐 OWASP 各条纵深防御。
</details>

---

## 评分汇总表

| 题号 | 档位 | 主题 | 满分 | 你的得分 |
|------|------|------|------|----------|
| Q1 | L1 | PII 与准标识符 | 5 | / |
| Q2 | L1 | 脱敏 vs 加密 | 5 | / |
| Q3 | L1 | Human Approval 动作 | 5 | / |
| Q4 | L1 | OWASP LLM Top 10 | 5 | / |
| Q5 | L2 | 全链路脱敏环节 | 5 | / |
| Q6 | L2 | 三种脱敏技术选型 | 5 | / |
| Q7 | L2 | 租户隔离策略 | 5 | / |
| Q8 | L2 | 审批模式与分级 | 5 | / |
| Q9 | L3 | Chunk ACL / pre-post filter | 5 | / |
| Q10 | L3 | 隔离延伸到 Agent 层 | 5 | / |
| Q11 | L3 | 审计字段与设计 | 5 | / |
| Q12 | L3 | LLM vs Agentic 风险 | 5 | / |
| Q13 | L4 | 端到端合规落地 | 5 | / |
| **合计** | — | — | **65** | / |

## 达标线

- **达标（Pass，≥ 39 分 / 60%）**：L1 全对、L2 大部分答对，能讲清 PII 脱敏环节与租户隔离基本做法。
- **良好（Good，≥ 52 分 / 80%）**：L3 能讲清 Chunk ACL 的 pre/post-filter、隔离延伸到 Agent 层、审计设计，Q13 给出合理优先级。
- **优秀（Excellent，满分附近）**：L4 Q13 能端到端串联五维度且优先级判断专业，并能主动把 OWASP/Agentic 与 W6D6 Memory、W6D7 回滚串联。

> 两条核心面试达标线（来自学习手册）：①能讲清 PII 脱敏在哪些环节做、为什么（重点日志/Trace）；②能讲清租户隔离在 RAG/Agent 里怎么实现、和 Chunk 级 ACL 的关系。
