火山引擎AI业务与安全保障方案总结
火山引擎AI业务介绍
火山引擎提供AI业务服务,涵盖大模型应用开发、大模型应用、大模型服务平台和大模型生态广场等核心板块,支持XLLM镜像、模型文件、租户训练数据、知识库、VikingDB向量数据库以及自研MCPServer和AlAgent等关键组件。
火山引擎AI安全保障方案
火山引擎AI安全保障团队负责火山引擎和BytePlus所有ToB业务与云平台底座的安全保障,包括安全架构、SDLC、漏洞运营、安全事件响应、安全合规等,确保平台安全不出事。
火山引擎Agent安全保障实践
团队专注于云平台安全保障治理体系的设计与落地、AI安全研究等方向,提出MCP(Model Call Platform)安全保障方案,涵盖安全准入控制、原生安全设计、运行时安全防护等关键措施。
MCP核心风险分析
MCP面临多重安全风险:
- 传统Web服务风险:MCPServer和DataSources继承传统Web应用安全风险,如命令注入、SSRF、容器逃逸、权限绕过和认证缺失等。
- 工具描述投毒风险:攻击者篡改工具描述信息,误导LLM执行恶意操作,造成客户端信息泄露或本地代码执行。
- 外部数据源间接提示词注入:MCPServer访问的外部数据源中可能包含恶意提示词,触发间接提示词注入攻击。
- 工具冲突与优先级劫持:攻击者通过恶意MCPServer劫持模型选择权,使其调用恶意工具。
- “地毯式骗局”(RugPull):新版本MCPServer出现恶意行为,因缺乏版本锁定机制导致受害者调用恶意服务。
- 企业数据安全风险:MCPServer处理内部敏感数据时,若调用公共LLM,存在数据泄露风险。
- Agent-to-Agent(A2A)场景风险:多智能体协同工作场景中,提示词注入、提示词泄露和模型越狱风险加剧。
火山引擎MCP核心挑战
主要挑战包括安全准入控制、原生安全设计和运行时安全防护,确保MCPServer上线前通过安全扫描并修复高危漏洞。
火山引擎MCP安全架构
- 安全准入控制:确保上线MCPServer均通过安全扫描,覆盖七类核心安全风险。
- 原生安全设计:
- 体验场景:采用OAuth授权结合火山临时身份凭证,实现多租户隔离,OAuthtoken有效期限制为48小时。
- 部署场景:支持将MCPServerGateway和MCPServer部署到客户VPC,支持基于IP的黑白名单访问控制。
- 运行时安全防护:提供两款防护能力,分别用于保护模型和Agent,防止提示词注入越狱及非预期行为。
火山AI安全专测目标
测试涵盖核心数据资产(XLLM镜像、模型文件、租户训练数据)、大模型生态广场上的MCPServer、火山自研的AlAgent等,确保平台安全可靠。